两个义务,一般的困惑
有人告诉您需要一名欧盟代表。是哪一个?
两项欧洲规则要求欧盟以外的公司指定一名内部代表。在来自市场或客户的电子邮件中它们听起来相同,但它们不可互换。一项是关于您持有的个人数据。另一项是关于您运送的实物商品。许多公司需要两者,但仅购买其中之一。
它们之间的界限
最简单的测试是跨越边界的是什么。如果到达欧洲的是有关人员的信息——例如电子邮件地址、订单历史、IP地址——那么您就是在第27条的范围内。如果到达欧洲的是箱子,那么您是在第16条的范围内。一个向德国运送水壶的网店同时满足两个条件:它收集买家的地址,并将水壶投放市场。
| 第27条GDPR | 第16条GPSR | |
|---|---|---|
| 它保护什么 | 欧盟内人员的个人数据 | 欧盟销售的消费者产品的安全性 |
| 谁必须指定 | 在欧盟以外目标定位或监控这里人员的控制者和处理者 | 将非食品消费品投放到欧盟市场的制造商、进口商和销售商 |
| 名称出现在哪里 | 隐私通知中,或应当局要求提供 | 在产品、包装、包裹或说明书上 |
| 谁来询问 | 数据保护当局和个人 | 市场监管当局、海关、市场平台 |
| 为您持有的是什么 | 处理活动记录 | 合格声明和技术文件 |
| 典型触发器 | 主体访问请求或投诉 | 被阻止的商品清单,或在边境被拦截的商品 |
| 实际的失败模式 | 罚款,通常是在投诉之后 | 商品清单消失,在有人写给您之前 |
| 我们的价格 | 每年起价€290 | 每年起价€190 |
哪个适用于您
四个问题在一分钟内解决它。请就您自己的公司作答,而不是您的供应商。
您仅对数据回答是
软件、应用程序、代理机构、市场,任何以下载或登录形式出售的东西。您需要第27条及其他无须 — 直到您开始运送盒装物品。
您仅对商品回答是
罕见但真实:一家制造商向直接处理每位顾客的欧盟批发商销售。您需要第16条。您自己开始对消费者销售的一刻,第一个问题也转变为是。
每个人实际做什么在发生事情时
代表是在信件到达的那天被评判,而不是您签字的那天。两个角色在压力下的表现不同,知道如何应对才告诉您供应商是否真实。
第27条,第一天
有人请求复制其数据,或监管机构转发投诉。代表确认,通知您,并保持处理记录可用。计时器是一个月,您的答案才是关键 — 代表传达它。
第16条,第一天
一个机构要求提供符合性声明,或市场压制了一个列表。负责人移交文档,通知机构任何风险,并合作进行纠正规则。计时器由机构设定,且时间短。
最糟糕的错误
购买一个并假设它涵盖另一个。这以一种特定的方式发生:一家公司为其网上商店指定了第27条代表,将姓名发布在隐私声明中,并认为已经处理了欧洲事务。两年后,一个市场要求根据产品安全法规指定负责人,隐私名不符合该领域,且每个列表在一周内都消失了。
反向情况也会发生。制造商因为亚马逊要求而购买了负责人,然后收到欧洲客户的数据请求,却没有指定相关人员。
购买前人们发送给我们的疑问
同一家公司能同时担任这两个角色吗?
是的,而且通常更便宜。我们在不同的书面授权下承担这两个角色,因为义务是分开的:一个将我们列名于监管机构,另一个将我们列名于您的包装上。我们的多方案涵盖第27条和第16条。
英国代表涵盖欧盟吗?
不。英国 GDPR 代表向英国的信息专员公署(ICO)负责,而欧盟代表向欧洲当局负责。向两个地区销售的公司需要两个代表,且任何一个都不能替代产品安全角色。
我们在欧洲已有律师,这足够吗?
只有在他们书面接受委托并在规则要求的地方公布其姓名和地址时才算足够。保留律师并非指定。根据第16条,姓名必须在产品本身上,而大多数律师事务所不会同意。
代表对我们有责任吗?
根据第27条,代表是一个联系点,GDPR 下的义务仍然是您的。根据第16条,负责人有自己的职责 — 保存文件、合作、报告风险 — 但产品的安全性仍然是制造商的责任。
如何证明指派是真实的?
一个在公共登记册上解析到提问者面前的代码。我们的代码在授权有效期内显示绿色,一旦失效便变为红色,适用于两个角色。PDF 仅能证明 PDF 的存在。