
REP27 · Stany Zjednoczone
Artykuł 27 GDPR · Stany Zjednoczone
Amerykańskie firmy rzadko nie spełniają Artykułu 27 z powodu obojętności. Nie spełniają go, ponieważ już zrobiły coś, co wygląda na zgodność — samodzielnie certyfikowały się w ramach Ram Ochrony Prywatności, podpisały Standardowe Klauzule Umowne, zbudowały program CCPA — i rozsądnie zakładają, że europejski wymóg jest spełniony. Tak nie jest. Te instrumenty rozwiązują kwestie transferów i prawa stanowego. Artykuł 27 rozwiązuje coś zupełnie innego.
Reguluje legalność przenoszenia danych na twoje serwery w USA. Nie zawiera obowiązku posiadania punktu kontaktowego w Unii, a Departament Handlu nie jest takim punktem.
Umowa między tobą a twoim kontrahentem. Osoba, której dane dotyczą w Portugalii, nie jest stroną tej umowy i nie może się do niej zwracać.
Zbudowany wokół mieszkańców Kalifornii, Wirginii, Kolorado i innych. Inne prawo, inni podmioty, inny regulator.
Artykuł 27(1) wymaga wyznaczenia na piśmie konkretnego podmiotu. Akapit obiecujący zgodność nie wyznacza nikogo.
Artykuł 3(2) nie ma minimalnego progu przychodów ani minimalnej liczby europejskich klientów. To są momenty, w których amerykańskie firmy zazwyczaj przekraczają granicę, nie zauważając tego.
| Przed | Po |
|---|---|
| Brak punktu kontaktowego w Unii | Wyznaczony podmiot w Pradze, dostępny w ośmiu językach |
| Powiadomienie o prywatności milczy na temat Artykułu 27 | Sformułowanie wyznaczające przedstawiciela, generowane dla każdego języka, w którym działa twoja strona |
| Rekord Artykułu 30 przechowywany tylko w USA | Przechowywany w Unii i przedstawiany organowi na żądanie |
| Kwestionariusze dostawców utknęły na pytaniu o przedstawiciela | Certyfikat z kodem, który kupujący może zweryfikować bez kontaktu z tobą |
| Ekspozycja na podstawie Artykułu 83(4)(a) | Usunięte naruszenie samodzielne |
Warto to jasno powiedzieć, ponieważ niektórzy dostawcy z USA to zaciemniają. Przedstawiciel nie udziela porad prawnych, nie odpowiada na zapytania dotyczące meritum, nie negocjuje z organem w twoim imieniu i nie może pełnić funkcji inspektora ochrony danych — wytyczne EDPB traktują te dwie role jako niekompatybilne. Jesteśmy punktem kontaktowym, którego wymaga regulacja, wykonywanym prawidłowo, i niczym więcej.

Nie, i to jest najczęstsze nieporozumienie wśród firm z USA. Samocertyfikacja w Departamencie Handlu dotyczy transferów danych osobowych z Unii do Stanów Zjednoczonych. Artykuł 27 dotyczy tego, czy ktoś w Unii może być kontaktowany przez osobę, której dane dotyczą, lub organ. Oba mają zastosowanie niezależnie.
Wcale nie. Prawa prywatności stanowej regulują dane osobowe mieszkańców tego stanu. GDPR reguluje dane osobowe osób w Unii, a Artykuł 27 wymaga przedstawiciela ustanowionego tam. Programy stworzone dla prawa stanowego tego nie obejmują.
Zazwyczaj tak. Kontakty biznesowe są danymi osobowymi na mocy GDPR: imiona, służbowe adresy e-mail i numery telefonów pracowników w twoich europejskich firmach-klientach są brane pod uwagę. Bycie B2B zmienia to, kim są osoby, których dane dotyczą, a nie to, czy regulacja ma zastosowanie.
Prawdopodobnie nie, jeśli ta spółka zależna jest rzeczywistym zakładem prowadzącym przetwarzanie. Artykuł 27 ma zastosowanie tylko tam, gdzie nie masz zakładu w Unii. Zarejestrowana spółka bez personelu i działalności nie kwalifikuje się.
Do 10 milionów dolarów lub 2% rocznego obrotu na całym świecie na podstawie Artykułu 83(4)(a), oceniane w odniesieniu do grupy, a nie tylko do podmiotu z USA. W praktyce bardziej powszechny koszt to koszt komercyjny: europejscy nabywcy pytają o nazwisko przedstawiciela podczas onboardingu dostawcy i wstrzymują transakcję bez niego.
Każdy, kto jest ustanowiony w Unii, może być wyznaczony, jeśli przyjmie mandat na piśmie. Większość dystrybutorów odmawia, ponieważ rola ta wiąże się z bezpośrednią ekspozycją na organy nadzorcze i wymaga przechowywania twojego rejestru na podstawie Artykułu 30 w ich siedzibie.
Ten, w którym mieszka osoba składająca skargę, a nie ten, w którym siedzi twój przedstawiciel. Skarga od hiszpańskiego klienta jest rozpatrywana przez hiszpańską AEPD, która pisze do przedstawiciela w dowolnym wybranym przez siebie języku.
Wyznaczenie jest wydawane w ciągu 24 godzin od wypełnienia formularza onboardingu. Sformułowanie dla twojego powiadomienia o prywatności jest dołączone, więc publiczna część obowiązku jest spełniona tego samego dnia.
Powiązane: test Artykułu 3(2) · sprzedaż do Wielkiej Brytanii też? · jakie są koszty
Czytamy twoje publiczne powiadomienie o prywatności i mówimy ci w dziesięć sekund, czy przedstawiciel jest wymieniony. Jeśli tak, mówimy to i zamykasz kartę.
Uruchom darmowe sprawdzenie Zobacz ceny