Wyznacz nas
Europejski organ nadzorczy, który może zwrócić się do amerykańskiej firmy za pośrednictwem jej przedstawiciela

REP27 · Stany Zjednoczone

Artykuł 27 GDPR · Stany Zjednoczone

Przedstawiciel GDPR dla firm z USA.

Amerykańskie firmy rzadko nie spełniają Artykułu 27 z powodu obojętności. Nie spełniają go, ponieważ już zrobiły coś, co wygląda na zgodność — samodzielnie certyfikowały się w ramach Ram Ochrony Prywatności, podpisały Standardowe Klauzule Umowne, zbudowały program CCPA — i rozsądnie zakładają, że europejski wymóg jest spełniony. Tak nie jest. Te instrumenty rozwiązują kwestie transferów i prawa stanowego. Artykuł 27 rozwiązuje coś zupełnie innego.

Ramowy program ochrony danych UE-USA rozwiązuje transfery danych, podczas gdy Artykuł 27 GDPR rozwiązuje kontaktowalność: dwa oddzielne obowiązki dla amerykańskich firm
Dwa instrumenty, dwa problemy. Samodzielne certyfikowanie nie wyznacza nikogo w Unii.

Cztery rzeczy, które amerykańskie firmy mylą z przedstawicielem

Samodzielna certyfikacja DPF

Reguluje legalność przenoszenia danych na twoje serwery w USA. Nie zawiera obowiązku posiadania punktu kontaktowego w Unii, a Departament Handlu nie jest takim punktem.

Standardowe Klauzule Umowne

Umowa między tobą a twoim kontrahentem. Osoba, której dane dotyczą w Portugalii, nie jest stroną tej umowy i nie może się do niej zwracać.

Program prywatności CCPA lub stanowy

Zbudowany wokół mieszkańców Kalifornii, Wirginii, Kolorado i innych. Inne prawo, inni podmioty, inny regulator.

Polityka prywatności, która wspomina o GDPR

Artykuł 27(1) wymaga wyznaczenia na piśmie konkretnego podmiotu. Akapit obiecujący zgodność nie wyznacza nikogo.

Kiedy zaczyna cię dotyczyć

Artykuł 3(2) nie ma minimalnego progu przychodów ani minimalnej liczby europejskich klientów. To są momenty, w których amerykańskie firmy zazwyczaj przekraczają granicę, nie zauważając tego.

Co się zmienia po wyznaczeniu

PrzedPo
Brak punktu kontaktowego w UniiWyznaczony podmiot w Pradze, dostępny w ośmiu językach
Powiadomienie o prywatności milczy na temat Artykułu 27Sformułowanie wyznaczające przedstawiciela, generowane dla każdego języka, w którym działa twoja strona
Rekord Artykułu 30 przechowywany tylko w USAPrzechowywany w Unii i przedstawiany organowi na żądanie
Kwestionariusze dostawców utknęły na pytaniu o przedstawicielaCertyfikat z kodem, który kupujący może zweryfikować bez kontaktu z tobą
Ekspozycja na podstawie Artykułu 83(4)(a)Usunięte naruszenie samodzielne

Czego nie robimy

Warto to jasno powiedzieć, ponieważ niektórzy dostawcy z USA to zaciemniają. Przedstawiciel nie udziela porad prawnych, nie odpowiada na zapytania dotyczące meritum, nie negocjuje z organem w twoim imieniu i nie może pełnić funkcji inspektora ochrony danych — wytyczne EDPB traktują te dwie role jako niekompatybilne. Jesteśmy punktem kontaktowym, którego wymaga regulacja, wykonywanym prawidłowo, i niczym więcej.

Biuro obsługi w Unii przyjmujące wniosek osoby, której dane dotyczą, dla amerykańskiej firmy
Biuro obsługi w Unii przyjmujące wniosek osoby, której dane dotyczą, dla firmy z USA

Pytania od zespołów prawnych i prywatności w USA

Jesteśmy certyfikowani w ramach Ram Ochrony Prywatności. Czy to wystarczy?

Nie, i to jest najczęstsze nieporozumienie wśród firm z USA. Samocertyfikacja w Departamencie Handlu dotyczy transferów danych osobowych z Unii do Stanów Zjednoczonych. Artykuł 27 dotyczy tego, czy ktoś w Unii może być kontaktowany przez osobę, której dane dotyczą, lub organ. Oba mają zastosowanie niezależnie.

Czy przestrzeganie CCPA lub innego prawa stanowego pomaga?

Wcale nie. Prawa prywatności stanowej regulują dane osobowe mieszkańców tego stanu. GDPR reguluje dane osobowe osób w Unii, a Artykuł 27 wymaga przedstawiciela ustanowionego tam. Programy stworzone dla prawa stanowego tego nie obejmują.

Jesteśmy firmą B2B SaaS. Czy to nadal ma zastosowanie?

Zazwyczaj tak. Kontakty biznesowe są danymi osobowymi na mocy GDPR: imiona, służbowe adresy e-mail i numery telefonów pracowników w twoich europejskich firmach-klientach są brane pod uwagę. Bycie B2B zmienia to, kim są osoby, których dane dotyczą, a nie to, czy regulacja ma zastosowanie.

Mamy spółkę zależną w Irlandii. Czy nadal potrzebujemy przedstawiciela?

Prawdopodobnie nie, jeśli ta spółka zależna jest rzeczywistym zakładem prowadzącym przetwarzanie. Artykuł 27 ma zastosowanie tylko tam, gdzie nie masz zakładu w Unii. Zarejestrowana spółka bez personelu i działalności nie kwalifikuje się.

Jakie są koszty ignorowania tego?

Do 10 milionów dolarów lub 2% rocznego obrotu na całym świecie na podstawie Artykułu 83(4)(a), oceniane w odniesieniu do grupy, a nie tylko do podmiotu z USA. W praktyce bardziej powszechny koszt to koszt komercyjny: europejscy nabywcy pytają o nazwisko przedstawiciela podczas onboardingu dostawcy i wstrzymują transakcję bez niego.

Czy kancelaria prawna z USA lub nasz dystrybutor w UE się liczy?

Każdy, kto jest ustanowiony w Unii, może być wyznaczony, jeśli przyjmie mandat na piśmie. Większość dystrybutorów odmawia, ponieważ rola ta wiąże się z bezpośrednią ekspozycją na organy nadzorcze i wymaga przechowywania twojego rejestru na podstawie Artykułu 30 w ich siedzibie.

Który organ by się z nami skontaktował?

Ten, w którym mieszka osoba składająca skargę, a nie ten, w którym siedzi twój przedstawiciel. Skarga od hiszpańskiego klienta jest rozpatrywana przez hiszpańską AEPD, która pisze do przedstawiciela w dowolnym wybranym przez siebie języku.

Jak długo trwa powołanie?

Wyznaczenie jest wydawane w ciągu 24 godzin od wypełnienia formularza onboardingu. Sformułowanie dla twojego powiadomienia o prywatności jest dołączone, więc publiczna część obowiązku jest spełniona tego samego dnia.

Powiązane: test Artykułu 3(2) · sprzedaż do Wielkiej Brytanii też? · jakie są koszty

Sprawdź, co mówi teraz twoja strona z USA

Czytamy twoje publiczne powiadomienie o prywatności i mówimy ci w dziesięć sekund, czy przedstawiciel jest wymieniony. Jeśli tak, mówimy to i zamykasz kartę.

Uruchom darmowe sprawdzenie   Zobacz ceny

Zobacz też