
REP27 · Estados Unidos
Artigo 27 GDPR · Estados Unidos
As empresas americanas raramente falham no Artigo 27 por indiferença. Elas falham porque já fizeram algo que parece estar em conformidade — auto-certificadas sob o Data Privacy Framework, assinaram Cláusulas Contratuais Padrão, construíram um programa CCPA — e assumem razoavelmente que a caixa europeia está marcada. Não está. Esses instrumentos resolvem transferências e a legislação estadual. O Artigo 27 resolve algo completamente diferente.
Regula a legalidade da transferência de dados para os seus servidores nos EUA. Não contém obrigação de ter um ponto de contacto dentro da União, e o Departamento de Comércio não é um.
Um contrato entre você e a sua contraparte. Um titular de dados em Portugal não é parte dele e não pode escrever para ele.
Construído em torno de residentes da Califórnia, Virgínia, Colorado e outros. Lei diferente, sujeitos diferentes, regulador diferente.
O Artigo 27(1) exige uma designação por escrito nomeando uma entidade específica. Um parágrafo prometendo conformidade não nomeia ninguém.
O Artigo 3(2) não tem um limite de receita e não exige um número mínimo de clientes europeus. Estes são os momentos em que as empresas dos EUA normalmente cruzam a linha sem perceber.
| Antes | Depois |
|---|---|
| Sem ponto de contacto na União | Uma entidade nomeada em Praga, contactável em oito idiomas |
| Aviso de privacidade silencioso sobre o Artigo 27 | Redação nomeando o representante, gerada para cada idioma que o seu site utiliza |
| Registo do Artigo 30 mantido apenas nos EUA | Mantido dentro da União e apresentado a uma autoridade sob pedido |
| Questionários de fornecedores estagnam na questão do representante | Um certificado com um código que o comprador pode verificar sem entrar em contacto consigo |
| Exposição ao abrigo do Artigo 83(4)(a) | A infração isolada removida |
Vale a pena dizer claramente, porque alguns fornecedores dos EUA confundem isso. Um representante não dá aconselhamento jurídico, não responde a pedidos sobre o mérito, não negocia com uma autoridade por si, e não pode servir como seu encarregado de proteção de dados — a orientação do EDPB considera esses dois papéis incompatíveis. Somos o ponto de contacto que a regulamentação exige, realizado corretamente, e nada mais.

Não, e este é o mal-entendido mais frequente entre as empresas dos EUA. A auto-certificação com o Departamento de Comércio aborda transferências de dados pessoais da União para os Estados Unidos. O Artigo 27 aborda se alguém dentro da União pode ser contactado por um titular de dados ou uma autoridade. Ambos se aplicam de forma independente.
De forma alguma. As leis de privacidade estaduais regulam as informações pessoais dos residentes desse estado. O GDPR regula os dados pessoais de pessoas na União, e o Artigo 27 pede um representante estabelecido lá. Programas construídos para a lei estadual não a tocam.
Normalmente sim. Os contactos comerciais são dados pessoais ao abrigo do GDPR: nomes, e-mails de trabalho e números de telefone de funcionários nas suas empresas clientes europeias contam todos. Ser B2B muda quem são os titulares de dados, não se a regulamentação se aplica.
Provavelmente não, se essa subsidiária for um estabelecimento real que realiza o processamento. O Artigo 27 aplica-se apenas onde não tem estabelecimento na União. Uma shell registada sem pessoal e sem atividade não qualifica.
Até $10 milhões equivalentes ou 2% do volume de negócios anual mundial ao abrigo do Artigo 83(4)(a), avaliado em relação ao grupo, não apenas à entidade dos EUA. Na prática, o custo mais comum é comercial: compradores europeus pedem o nome do representante durante a integração de fornecedores e atrasam o negócio sem ele.
Qualquer pessoa estabelecida na União pode ser designada se aceitar o mandato por escrito. A maioria dos distribuidores recusa, porque o papel implica exposição direta a autoridades de supervisão e requer a manutenção do seu registo do Artigo 30 nas suas instalações.
A onde o indivíduo queixoso reside, não a onde o seu representante está. Uma queixa de um cliente espanhol é tratada pela AEPD espanhola, que escreve ao representante na língua que escolher.
A designação é emitida dentro de 24 horas após o preenchimento de um formulário de integração. A redação para o seu aviso de privacidade vem com ela, de modo que a parte pública da obrigação é satisfeita no mesmo dia.
Relacionado: o teste do Artigo 3(2) · vendendo para a Grã-Bretanha também? · o que custa
Lemos o seu aviso de privacidade público e dizemos-lhe em dez segundos se um representante é nomeado. Se for, dizemos e você fecha a aba.
Faça a verificação gratuita Veja preços