- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
谁必须指定
在欧盟以外设立的提供数据托管或软件服务给欧盟客户的提供商。如果第3条第2款适用于您,作为处理者,您需要自己的第27条代表。作为托管服务,您需要第13条DSA法律代表。如果您是超过规模阈值的云计算、数据中心、CDN或托管服务提供商,NIS2增加了第三个任命。
门槛与豁免
GDPR没有阈值。NIS2通常涵盖至少有50名员工或1000万欧元营业额的实体,但某些数字基础设施提供商无论规模如何均受覆盖。DSA代表适用于在欧盟提供服务的任何中介。
标签上必须载明的内容
发布而非标签:DSA要求法律代表的姓名、地址、电子邮件和电话在服务的易于访问部分发布,并通知数字服务协调员。GDPR代表应在隐私通知和面向客户的数据处理条款中列出。
平台字段
企业采购是真正的执行。欧盟客户要求第28条处理条款、带有通知权的子处理者名单、转移机制,以及在签署之前越来越多地要求NIS2注册的证据。
必须保存的文件
处理者的第30条第2款记录。与每位客户和每位子处理者的数据处理协议。第27条指定和DSA代表指定。带有转移影响评估的标准合同条款。NIS2风险管理措施、事件程序和注册。对于数据法,切换的合同条款和在过渡时间表内取消出口费用。
标准与检测
不是产品测试,而是审计曝光:客户根据第28条行使审计权,NIS2允许当局对重要实体施加安全审计。ISO 27001和SOC 2并不能解除法律义务,但这是客户首先要求的。
语言要求
面向客户的条款和发布的代表详细信息应使用所服务市场的语言。NIS2事件报告应使用相关CSIRT接受的语言。
何时开始适用
在处理开始之前需要GDPR代表。自2024年2月17日起适用DSA义务。NIS2报告截止日期:24小时内的早期警告,72小时内的事件通知,一个月内的最终报告。数据法的切换条款从2025年9月开始分阶段实施,自2027年1月起取消出口费用。
文件保存期限
在服务生命周期内保留处理记录。根据NIS2保留事件记录。客户数据仅在合同期内加上处理条款中承诺的删除窗口。
不合规的后果
GDPR:缺失代表最高可达1000万欧元或2%,非法处理则更多。NIS2:对于重要实体最高可达1000万欧元或2%,在多个成员国中管理层承担责任。DSA:全球营业额的最高6%,由数字服务协调员下令。
由谁执法
数据保护当局、CSIRT和NIS2下的主管机关,以及代表设立所在成员国的数字服务协调员。
界限在哪里
这三个任命是三个独立的任命,具有三个独立的法律基础,单一提供商可以同时持有这三者,但必须为每个任命。最常见的缺口是某公司多年前任命了第27条代表,并假设其涵盖DSA和NIS2,但实际上并不涵盖。
常见问题
- 我们只是处理者——我们需要自己的代表吗?
- 是的,如果第3条第2款适用于您自己的处理活动。您客户的代表并不涵盖您。
- ISO 27001满足NIS2吗?
- 不。它是对风险管理措施的强有力证据,但并不能解除注册、报告或治理义务。