Nomeie-nos
Autoridade de supervisão europeia que pode contactar uma empresa dos EUA através do seu representante

REP27 · Estados Unidos

Artigo 27 GDPR · Estados Unidos

Representante GDPR para empresas dos EUA.

As empresas americanas raramente falham no Artigo 27 por indiferença. Elas falham porque já fizeram algo que parece estar em conformidade — auto-certificadas sob o Data Privacy Framework, assinaram Cláusulas Contratuais Padrão, construíram um programa CCPA — e assumem razoavelmente que a caixa europeia está marcada. Não está. Esses instrumentos resolvem transferências e a legislação estadual. O Artigo 27 resolve algo completamente diferente.

O Quadro de Privacidade de Dados UE-EUA resolve transferências de dados enquanto o Artigo 27 do GDPR resolve a contactabilidade: duas obrigações separadas para empresas dos EUA
Dois instrumentos, dois problemas. A auto-certificação não designa ninguém na União.

Quatro coisas que as empresas dos EUA confundem com um representante

Auto-certificação DPF

Regula a legalidade da transferência de dados para os seus servidores nos EUA. Não contém obrigação de ter um ponto de contacto dentro da União, e o Departamento de Comércio não é um.

Cláusulas Contratuais Padrão

Um contrato entre você e a sua contraparte. Um titular de dados em Portugal não é parte dele e não pode escrever para ele.

Um programa de privacidade CCPA ou estadual

Construído em torno de residentes da Califórnia, Virgínia, Colorado e outros. Lei diferente, sujeitos diferentes, regulador diferente.

Uma política de privacidade que menciona o GDPR

O Artigo 27(1) exige uma designação por escrito nomeando uma entidade específica. Um parágrafo prometendo conformidade não nomeia ninguém.

Quando começa a aplicar-se a você

O Artigo 3(2) não tem um limite de receita e não exige um número mínimo de clientes europeus. Estes são os momentos em que as empresas dos EUA normalmente cruzam a linha sem perceber.

O que muda uma vez nomeado

AntesDepois
Sem ponto de contacto na UniãoUma entidade nomeada em Praga, contactável em oito idiomas
Aviso de privacidade silencioso sobre o Artigo 27Redação nomeando o representante, gerada para cada idioma que o seu site utiliza
Registo do Artigo 30 mantido apenas nos EUAMantido dentro da União e apresentado a uma autoridade sob pedido
Questionários de fornecedores estagnam na questão do representanteUm certificado com um código que o comprador pode verificar sem entrar em contacto consigo
Exposição ao abrigo do Artigo 83(4)(a)A infração isolada removida

O que não fazemos

Vale a pena dizer claramente, porque alguns fornecedores dos EUA confundem isso. Um representante não dá aconselhamento jurídico, não responde a pedidos sobre o mérito, não negocia com uma autoridade por si, e não pode servir como seu encarregado de proteção de dados — a orientação do EDPB considera esses dois papéis incompatíveis. Somos o ponto de contacto que a regulamentação exige, realizado corretamente, e nada mais.

Mesa de pedidos na União recebendo um pedido de titular de dados para uma empresa dos EUA
Secretaria de pedidos na União recebendo um pedido de titular de dados para uma empresa dos EUA

Perguntas das equipas jurídicas e de privacidade dos EUA

Estamos certificados sob o Data Privacy Framework. É suficiente?

Não, e este é o mal-entendido mais frequente entre as empresas dos EUA. A auto-certificação com o Departamento de Comércio aborda transferências de dados pessoais da União para os Estados Unidos. O Artigo 27 aborda se alguém dentro da União pode ser contactado por um titular de dados ou uma autoridade. Ambos se aplicam de forma independente.

A conformidade com a CCPA ou outra lei estadual ajuda?

De forma alguma. As leis de privacidade estaduais regulam as informações pessoais dos residentes desse estado. O GDPR regula os dados pessoais de pessoas na União, e o Artigo 27 pede um representante estabelecido lá. Programas construídos para a lei estadual não a tocam.

Somos uma empresa B2B SaaS. Aplica-se ainda?

Normalmente sim. Os contactos comerciais são dados pessoais ao abrigo do GDPR: nomes, e-mails de trabalho e números de telefone de funcionários nas suas empresas clientes europeias contam todos. Ser B2B muda quem são os titulares de dados, não se a regulamentação se aplica.

Temos uma subsidiária na Irlanda. Precisamos ainda de um representante?

Provavelmente não, se essa subsidiária for um estabelecimento real que realiza o processamento. O Artigo 27 aplica-se apenas onde não tem estabelecimento na União. Uma shell registada sem pessoal e sem atividade não qualifica.

Qual é o custo de ignorá-lo?

Até $10 milhões equivalentes ou 2% do volume de negócios anual mundial ao abrigo do Artigo 83(4)(a), avaliado em relação ao grupo, não apenas à entidade dos EUA. Na prática, o custo mais comum é comercial: compradores europeus pedem o nome do representante durante a integração de fornecedores e atrasam o negócio sem ele.

Uma firma de advogados dos EUA ou o nosso distribuidor da UE contam?

Qualquer pessoa estabelecida na União pode ser designada se aceitar o mandato por escrito. A maioria dos distribuidores recusa, porque o papel implica exposição direta a autoridades de supervisão e requer a manutenção do seu registo do Artigo 30 nas suas instalações.

Qual autoridade nos contactaria?

A onde o indivíduo queixoso reside, não a onde o seu representante está. Uma queixa de um cliente espanhol é tratada pela AEPD espanhola, que escreve ao representante na língua que escolher.

Quanto tempo leva a nomeação?

A designação é emitida dentro de 24 horas após o preenchimento de um formulário de integração. A redação para o seu aviso de privacidade vem com ela, de modo que a parte pública da obrigação é satisfeita no mesmo dia.

Relacionado: o teste do Artigo 3(2) · vendendo para a Grã-Bretanha também? · o que custa

Verifique o que o seu site dos EUA diz agora

Lemos o seu aviso de privacidade público e dizemos-lhe em dez segundos se um representante é nomeado. Se for, dizemos e você fecha a aba.

Faça a verificação gratuita   Veja preços

Ver também