EU-Vertreter vs UK Representative, wer braucht was?
Worum geht es?
Unternehmen ohne Niederlassung in der EU bzw. im UK müssen seit Inkrafttreten der DSGVO (Art. 27 DSGVO) bzw. der UK GDPR (Art. 27 UK GDPR) eine inländische Vertretung benennen, wenn sie Personen in diesen Märkten Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Schweizer Unternehmen, US-Anbieter und Konzerne aus APAC sind die typische Zielgruppe. EU-Vertreter und UK Representative sind dabei zwei unterschiedliche Mandate mit unterschiedlichen Aufsichtsbehörden und Sprachräumen, auch wenn die Funktion oberflächlich identisch wirkt.
Direktvergleich auf einen Blick
| Dimension | EU-Vertreter (Art. 27 DSGVO) | UK Representative (Art. 27 UK GDPR) |
|---|---|---|
| Rechtsgrundlage | Art. 27 DSGVO (Verordnung 2016/679) | Art. 27 UK GDPR (Data Protection Act 2018, retained EU law) |
| Geografischer Geltungsbereich | EU + EWR (Norwegen, Island, Liechtenstein) | England, Wales, Schottland, Nordirland |
| Aufsichtsbehörde | Lead Supervisory Authority im EU-Mitgliedstaat des Vertreters | ICO (Information Commissioner's Office) |
| Erforderlich für | Nicht-EU-Verantwortliche, die Personen in der EU Waren/Dienstleistungen anbieten oder deren Verhalten beobachten | Nicht-UK-Verantwortliche, die Personen im UK Waren/Dienstleistungen anbieten oder deren Verhalten beobachten |
| Sprache der Kommunikation | Sprache des EU-Mitgliedstaats (oft Englisch akzeptiert) | Englisch |
| Pflicht zur Benennung | Verpflichtend, sofern nicht Ausnahme nach Art. 27 Abs. 2 DSGVO greift | Verpflichtend, vergleichbare Ausnahme im UK GDPR |
| Mögliche Bussen bei Nichtbenennung | Bis EUR 10 Mio. oder 2 % weltweiter Jahresumsatz (Art. 83 Abs. 4 DSGVO) | Bis GBP 8.7 Mio. oder 2 % weltweiter Jahresumsatz (DPA 2018) |
| Typische jährliche Kosten | ab CHF 600 / Jahr (SIDD-Standard-Paket) | ab GBP 1.200 / Jahr (SIDD-Standard-Paket) |
| Datentransfer-Implikation | Keine zusätzliche Übermittlung, der Vertreter sitzt in der EU | Keine zusätzliche Übermittlung, der Representative sitzt im UK |
Wann brauchen Sie einen EU-Vertreter?
Sie benötigen einen EU-Vertreter, wenn alle drei Voraussetzungen erfüllt sind: (1) Ihr Unternehmen hat keine Niederlassung in der EU oder im EWR; (2) Ihr Unternehmen bietet Personen in der EU Waren oder Dienstleistungen an oder beobachtet deren Verhalten; (3) keine Ausnahme nach Art. 27 Abs. 2 DSGVO greift (gelegentliche Verarbeitung ohne sensible Daten und ohne nennenswertes Risiko).
Konkrete Trigger sind ein deutsch- oder mehrsprachiger Webshop mit EU-Lieferadressen, ein SaaS-Angebot mit aktiver Kundenakquise in der EU, EU-spezifische Marketingkampagnen, oder Tracking-Cookies, die EU-Besucher profilieren. Schweizer Unternehmen sind die zahlenmässig grösste Zielgruppe, weil die Schweiz datenschutzrechtlich Drittland ist, eine Schweizer Niederlassung erfüllt die EU-Niederlassungspflicht nicht.
Ausgenommen bleiben öffentliche Stellen sowie Unternehmen, deren EU-Bezug rein gelegentlich ist und keine besonders schützenswerten Personendaten erfasst. Die Ausnahme ist eng auszulegen; im Zweifel ist die Benennung der sichere Weg.
Wann brauchen Sie einen UK Representative?
Mit dem Brexit ist das UK datenschutzrechtlich Drittland gegenüber der EU geworden, und umgekehrt. Ein UK Representative ist erforderlich, wenn Ihr Unternehmen keine UK-Niederlassung hat und in Grossbritannien Personen Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet.
Häufige Trigger sind: ein E-Commerce-Angebot mit UK-Versand, eine EN-sprachige Marketing-Pipeline mit UK-Targeting, B2B-SaaS mit britischen Kund:innen, oder digitale Dienste, die UK-IP-Adressen tracken. Auch Unternehmen mit EU-Niederlassung benötigen eine separate UK-Vertretung, die EU-Niederlassung erfüllt die UK-Pflicht nicht.
Die ICO ist konservativer bei der Auslegung der "gelegentlichen Verarbeitung" als manche EU-Aufsichtsbehörden. Wenn Sie regelmässig UK-Kund:innen bedienen, ist die Pflicht in der Regel zu bejahen.
Brauche ich beides parallel?
Ja, sobald Sie sowohl in der EU als auch im UK aktiv sind. EU-Vertreter und UK Representative sind zwei voneinander unabhängige Mandate, die durch zwei verschiedene Aufsichtsbehörden (EU-Mitgliedstaat-Behörde und ICO) überwacht werden. SIDD übernimmt beide Mandate in Personalunion, sodass Sie nur eine Vertragsbeziehung haben, aber gegenüber beiden Aufsichtsbehörden korrekt vertreten sind. Synergien gibt es vor allem in der gemeinsamen Datenschutzerklärung, dem Verzeichnis der Verarbeitungstätigkeiten und der Incident-Response-Kommunikation.
Was leistet ein SIDD-Mandat konkret?
Im Standard-Paket übernimmt SIDD die formelle Bestellung gegenüber der Aufsichtsbehörde, die Aufnahme in das Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO bzw. UK GDPR), die Korrespondenz mit der Aufsichtsbehörde, die Bearbeitung von Anfragen betroffener Personen, und die laufende Verfügbarkeit eines genannten Ansprechpartners. Im Premium-Paket kommen DSFA-Beratung, jährliches Compliance-Review und Notfallunterstützung bei Datenschutzverletzungen hinzu.
Die operative Übernahme ist üblicherweise innert 48 Stunden ab Vertragsunterschrift möglich. Wir aktualisieren Ihre Datenschutzerklärung mit den Kontaktdaten des Vertreters und stellen das Bestellungsdokument für Ihre internen Compliance-Akten zur Verfügung.
Wie SIDD Sie unterstützt
SIDD ist die Beratungsmarke der Priverion GmbH (Baar/ZG) und übernimmt sowohl das EU-Vertreter-Mandat nach Art. 27 DSGVO als auch das UK Representative-Mandat. Für Unternehmen mit beidseitiger Pflicht bieten wir eine gebündelte Vertragslösung. Wenn Sie zusätzlich einen externen Datenschutzbeauftragten benötigen, übernehmen wir auch dieses Mandat in Personalunion. Lesen Sie den vertiefenden DSG / FADP-Leitfaden für die Schweizer Perspektive.
