← 首页REP27全部类别

托管、云和B2B SaaS提供商

数字和连接产品

摘要
GDPR第27条代表,托管的DSA第13条法律代表,以及在适用范围内的NIS2代表

谁必须指定

在欧盟以外设立的提供数据托管或软件服务给欧盟客户的提供商。如果第3条第2款适用于您,作为处理者,您需要自己的第27条代表。作为托管服务,您需要第13条DSA法律代表。如果您是超过规模阈值的云计算、数据中心、CDN或托管服务提供商,NIS2增加了第三个任命。

门槛与豁免

GDPR没有阈值。NIS2通常涵盖至少有50名员工或1000万欧元营业额的实体,但某些数字基础设施提供商无论规模如何均受覆盖。DSA代表适用于在欧盟提供服务的任何中介。

标签上必须载明的内容

发布而非标签:DSA要求法律代表的姓名、地址、电子邮件和电话在服务的易于访问部分发布,并通知数字服务协调员。GDPR代表应在隐私通知和面向客户的数据处理条款中列出。

平台字段

企业采购是真正的执行。欧盟客户要求第28条处理条款、带有通知权的子处理者名单、转移机制,以及在签署之前越来越多地要求NIS2注册的证据。

必须保存的文件

处理者的第30条第2款记录。与每位客户和每位子处理者的数据处理协议。第27条指定和DSA代表指定。带有转移影响评估的标准合同条款。NIS2风险管理措施、事件程序和注册。对于数据法,切换的合同条款和在过渡时间表内取消出口费用。

标准与检测

不是产品测试,而是审计曝光:客户根据第28条行使审计权,NIS2允许当局对重要实体施加安全审计。ISO 27001和SOC 2并不能解除法律义务,但这是客户首先要求的。

语言要求

面向客户的条款和发布的代表详细信息应使用所服务市场的语言。NIS2事件报告应使用相关CSIRT接受的语言。

何时开始适用

在处理开始之前需要GDPR代表。自2024年2月17日起适用DSA义务。NIS2报告截止日期:24小时内的早期警告,72小时内的事件通知,一个月内的最终报告。数据法的切换条款从2025年9月开始分阶段实施,自2027年1月起取消出口费用。

文件保存期限

在服务生命周期内保留处理记录。根据NIS2保留事件记录。客户数据仅在合同期内加上处理条款中承诺的删除窗口。

不合规的后果

GDPR:缺失代表最高可达1000万欧元或2%,非法处理则更多。NIS2:对于重要实体最高可达1000万欧元或2%,在多个成员国中管理层承担责任。DSA:全球营业额的最高6%,由数字服务协调员下令。

由谁执法

数据保护当局、CSIRT和NIS2下的主管机关,以及代表设立所在成员国的数字服务协调员。

界限在哪里

这三个任命是三个独立的任命,具有三个独立的法律基础,单一提供商可以同时持有这三者,但必须为每个任命。最常见的缺口是某公司多年前任命了第27条代表,并假设其涵盖DSA和NIS2,但实际上并不涵盖。

常见问题

我们只是处理者——我们需要自己的代表吗?
是的,如果第3条第2款适用于您自己的处理活动。您客户的代表并不涵盖您。
ISO 27001满足NIS2吗?
不。它是对风险管理措施的强有力证据,但并不能解除注册、报告或治理义务。
欧盟代表 · 从每年290欧元起

由谁代表您签署
欧盟代表 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
英国代表 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

联系我们查询您的类别