- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
Kto musi wyznaczyć
Dostawcy z siedzibą poza Unią, którzy hostują dane lub świadczą usługi oprogramowania dla klientów w UE. Jako podmiot przetwarzający potrzebujesz własnego przedstawiciela na podstawie artykułu 27, jeśli dotyczy cię artykuł 3(2). Jako usługa hostingowa potrzebujesz prawnego przedstawiciela na podstawie artykułu 13 DSA. Jeśli jesteś dostawcą chmury obliczeniowej, centrum danych, CDN lub dostawcą usług zarządzanych powyżej progów wielkości, NIS2 dodaje trzecią nominację.
Progi i wyłączenia
RODO nie ma progu. NIS2 zazwyczaj obejmuje podmioty zatrudniające co najmniej 50 pracowników lub osiągające obrót 10 milionów euro, ale niektóre dostawcy infrastruktury cyfrowej są objęci niezależnie od wielkości. Przedstawiciel DSA dotyczy każdego pośrednika oferującego usługi w Unii.
Co musi być na etykiecie
Publikacja zamiast etykietowania: DSA wymaga, aby imię i nazwisko, adres, e-mail i telefon prawnego przedstawiciela były publikowane w łatwo dostępnym miejscu usługi i zgłaszane do Koordynatora Usług Cyfrowych. Reprezentant RODO znajduje się w informacji o prywatności oraz w warunkach przetwarzania danych skierowanych do klientów.
Pola na platformach
Zakupy przedsiębiorstw to prawdziwe egzekwowanie w tym przypadku. Klienci z UE wymagają warunków przetwarzania na podstawie artykułu 28, listy podwykonawców z prawami do powiadamiania, mechanizmu transferu oraz coraz częściej dowodów rejestracji NIS2 przed podpisaniem.
Dokumentacja do przechowywania
Rekordy na podstawie artykułu 30(2) dla podmiotów przetwarzających. Umowy o przetwarzaniu danych z każdym klientem i każdym podwykonawcą. Nominacja na podstawie artykułu 27 oraz nominacja przedstawiciela DSA. Standardowe klauzule umowne z ocenami wpływu na transfer. Środki zarządzania ryzykiem NIS2, procedury incydentów i rejestracja. W przypadku Aktu o Danych, warunki umowne dotyczące zmiany i usunięcia opłat za wyjście w ramach harmonogramu przejścia.
Normy i badania
Nie testowanie produktów, ale ekspozycja audytowa: klienci korzystają z praw audytowych na podstawie artykułu 28, a NIS2 pozwala organom na nakładanie audytów bezpieczeństwa na podmioty istotne. ISO 27001 i SOC 2 nie zwalniają z obowiązków prawnych, ale są tym, o co klienci pytają w pierwszej kolejności.
Wymogi językowe
Warunki skierowane do klientów oraz opublikowane szczegóły przedstawiciela w językach rynków, które są obsługiwane. Raporty o incydentach NIS2 w języku akceptowanym przez odpowiedni CSIRT.
Od kiedy obowiązuje
Przedstawiciel RODO przed rozpoczęciem przetwarzania. Obowiązki DSA obowiązują od 17 lutego 2024 roku. Terminy zgłaszania NIS2: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie o incydencie w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Postanowienia dotyczące zmiany w Akcie o Danych wprowadzane od września 2025 roku, a opłaty za wyjście zniesione od stycznia 2027 roku.
Jak długo przechowywać
Rekordy przetwarzania przez cały okres świadczenia usługi. Rekordy incydentów zgodnie z NIS2. Dane klientów tylko przez okres umowy plus okno usunięcia obiecane w warunkach przetwarzania.
Co grozi za brak zgodności
RODO: do 10 milionów euro lub 2% za brak przedstawiciela, więcej za niezgodne przetwarzanie. NIS2: do 10 milionów euro lub 2% dla podmiotów istotnych, z odpowiedzialnością zarządzającą w kilku państwach członkowskich. DSA: do 6% światowego obrotu, nakazane przez Koordynatora Usług Cyfrowych.
Kto egzekwuje
Organy ochrony danych, CSIRT oraz właściwy organ na podstawie NIS2, a także Koordynator Usług Cyfrowych państwa członkowskiego, w którym ustanowiony jest przedstawiciel.
Gdzie przebiega granica
To są trzy oddzielne nominacje z trzema oddzielnymi podstawami prawnymi, a jeden dostawca może pełnić wszystkie trzy, ale musi być wyznaczony dla każdej z nich. Najczęstszą luką jest firma, która powołała przedstawiciela na podstawie artykułu 27 wiele lat temu i zakłada, że obejmuje to DSA i NIS2, co nie jest prawdą.
Najczęstsze pytania
- Jesteśmy tylko podmiotem przetwarzającym — czy potrzebujemy własnego przedstawiciela?
- Tak, jeśli artykuł 3(2) dotyczy twoich własnych działań przetwarzających. Przedstawiciel twojego klienta nie obejmuje ciebie.
- Czy ISO 27001 spełnia wymagania NIS2?
- Nie. To silny dowód na środki zarządzania ryzykiem, ale nie zwalnia z obowiązków rejestracji, raportowania ani zarządzania.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom