# EU-Vertreter vs UK Representative, wer braucht was?

> EU-Vertreter vs UK Representative, wann braucht ein Schweizer/US-Unternehmen welches Mandat? Vergleichstabelle, Kosten, Pflichten und Praxisleitfaden 2026.

- Quelle: https://www.sidd.swiss/einblicke/eu-vs-uk-vertreter/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-06-18
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Worum geht es?

Unternehmen ohne Niederlassung in der EU bzw. im UK müssen seit Inkrafttreten der DSGVO (Art. 27 DSGVO) bzw. der UK GDPR (Art. 27 UK GDPR) eine inländische Vertretung benennen, wenn sie Personen in diesen Märkten Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Schweizer Unternehmen, US-Anbieter und Konzerne aus APAC sind die typische Zielgruppe. EU-Vertreter und UK Representative sind dabei zwei unterschiedliche Mandate mit unterschiedlichen Aufsichtsbehörden und Sprachräumen, auch wenn die Funktion oberflächlich identisch wirkt.

## Direktvergleich auf einen Blick

| Dimension | EU-Vertreter (Art. 27 DSGVO) | UK Representative (Art. 27 UK GDPR) |
| --- | --- | --- |
| Rechtsgrundlage | Art. 27 DSGVO (Verordnung 2016/679) | Art. 27 UK GDPR (Data Protection Act 2018, retained EU law) |
| Geografischer Geltungsbereich | EU + EWR (Norwegen, Island, Liechtenstein) | England, Wales, Schottland, Nordirland |
| Aufsichtsbehörde | Lead Supervisory Authority im EU-Mitgliedstaat des Vertreters | ICO (Information Commissioner's Office) |
| Erforderlich für | Nicht-EU-Verantwortliche, die Personen in der EU Waren/Dienstleistungen anbieten oder deren Verhalten beobachten | Nicht-UK-Verantwortliche, die Personen im UK Waren/Dienstleistungen anbieten oder deren Verhalten beobachten |
| Sprache der Kommunikation | Sprache des EU-Mitgliedstaats (oft Englisch akzeptiert) | Englisch |
| Pflicht zur Benennung | Verpflichtend, sofern nicht Ausnahme nach Art. 27 Abs. 2 DSGVO greift | Verpflichtend, vergleichbare Ausnahme im UK GDPR |
| Mögliche Bussen bei Nichtbenennung | Bis EUR 10 Mio. oder 2 % weltweiter Jahresumsatz (Art. 83 Abs. 4 DSGVO) | Bis GBP 8.7 Mio. oder 2 % weltweiter Jahresumsatz (DPA 2018) |
| Typische jährliche Kosten | ab CHF 600 / Jahr (SIDD-Standard-Paket) | ab GBP 1.200 / Jahr (SIDD-Standard-Paket) |
| Datentransfer-Implikation | Keine zusätzliche Übermittlung, der Vertreter sitzt in der EU | Keine zusätzliche Übermittlung, der Representative sitzt im UK |

## Wann brauchen Sie einen EU-Vertreter?

Sie benötigen einen EU-Vertreter, wenn alle drei Voraussetzungen erfüllt sind: (1) Ihr Unternehmen hat keine Niederlassung in der EU oder im EWR; (2) Ihr Unternehmen bietet Personen in der EU Waren oder Dienstleistungen an oder beobachtet deren Verhalten; (3) keine Ausnahme nach Art. 27 Abs. 2 DSGVO greift (gelegentliche Verarbeitung ohne sensible Daten und ohne nennenswertes Risiko).

Konkrete Trigger sind ein deutsch- oder mehrsprachiger Webshop mit EU-Lieferadressen, ein SaaS-Angebot mit aktiver Kundenakquise in der EU, EU-spezifische Marketingkampagnen, oder Tracking-Cookies, die EU-Besucher profilieren. Schweizer Unternehmen sind die zahlenmässig grösste Zielgruppe, weil die Schweiz datenschutzrechtlich Drittland ist, eine Schweizer Niederlassung erfüllt die EU-Niederlassungspflicht nicht.

Ausgenommen bleiben öffentliche Stellen sowie Unternehmen, deren EU-Bezug rein gelegentlich ist und keine besonders schützenswerten Personendaten erfasst. Die Ausnahme ist eng auszulegen; im Zweifel ist die Benennung der sichere Weg.

## Wann brauchen Sie einen UK Representative?

Mit dem Brexit ist das UK datenschutzrechtlich Drittland gegenüber der EU geworden, und umgekehrt. Ein UK Representative ist erforderlich, wenn Ihr Unternehmen keine UK-Niederlassung hat und in Grossbritannien Personen Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet.

Häufige Trigger sind: ein E-Commerce-Angebot mit UK-Versand, eine EN-sprachige Marketing-Pipeline mit UK-Targeting, B2B-SaaS mit britischen Kund:innen, oder digitale Dienste, die UK-IP-Adressen tracken. Auch Unternehmen mit EU-Niederlassung benötigen eine **separate** UK-Vertretung, die EU-Niederlassung erfüllt die UK-Pflicht nicht.

Die ICO ist konservativer bei der Auslegung der "gelegentlichen Verarbeitung" als manche EU-Aufsichtsbehörden. Wenn Sie regelmässig UK-Kund:innen bedienen, ist die Pflicht in der Regel zu bejahen.

## Brauche ich beides parallel?

Ja, sobald Sie sowohl in der EU als auch im UK aktiv sind. EU-Vertreter und UK Representative sind zwei voneinander unabhängige Mandate, die durch zwei verschiedene Aufsichtsbehörden (EU-Mitgliedstaat-Behörde und ICO) überwacht werden. SIDD übernimmt beide Mandate in Personalunion, sodass Sie nur eine Vertragsbeziehung haben, aber gegenüber beiden Aufsichtsbehörden korrekt vertreten sind. Synergien gibt es vor allem in der gemeinsamen Datenschutzerklärung, dem Verzeichnis der Verarbeitungstätigkeiten und der Incident-Response-Kommunikation.

## Was leistet ein SIDD-Mandat konkret?

Im Standard-Paket übernimmt SIDD die formelle Bestellung gegenüber der Aufsichtsbehörde, die Aufnahme in das Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO bzw. UK GDPR), die Korrespondenz mit der Aufsichtsbehörde, die Bearbeitung von Anfragen betroffener Personen, und die laufende Verfügbarkeit eines genannten Ansprechpartners. Im Premium-Paket kommen DSFA-Beratung, jährliches Compliance-Review und Notfallunterstützung bei Datenschutzverletzungen hinzu.

Die operative Übernahme ist üblicherweise innert 48 Stunden ab Vertragsunterschrift möglich. Wir aktualisieren Ihre Datenschutzerklärung mit den Kontaktdaten des Vertreters und stellen das Bestellungsdokument für Ihre internen Compliance-Akten zur Verfügung.

## Wie SIDD Sie unterstützt

SIDD ist die Beratungsmarke der Priverion GmbH (Baar/ZG) und übernimmt sowohl das [EU-Vertreter-Mandat nach Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter/) als auch das [UK Representative-Mandat](https://www.sidd.swiss/leistungen/uk-vertreter/). Für Unternehmen mit beidseitiger Pflicht bieten wir eine gebündelte Vertragslösung. Wenn Sie zusätzlich einen [externen Datenschutzbeauftragten](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu/) benötigen, übernehmen wir auch dieses Mandat in Personalunion. Lesen Sie den vertiefenden [DSG / FADP-Leitfaden](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/) für die Schweizer Perspektive.

## Häufige Fragen

### Kann eine Schweizer Niederlassung die EU-Vertretung erfüllen?

Nein. Die Schweiz gilt datenschutzrechtlich als Drittland. Eine Niederlassung in der EU im Sinne der DSGVO erfordert eine effektive Tätigkeit eines Mitarbeitenden oder Beauftragten im EU-Gebiet, eine Schweizer Geschäftsadresse genügt nicht.

### Was passiert ohne EU-Vertreter oder UK Representative?

Die Aufsichtsbehörden können Untersuchungen einleiten, Bussen verhängen (bis EUR 10 Mio. bzw. 2 % weltweiter Umsatz), und Verarbeitungen untersagen. Praktisch häufiger ist die Eskalation durch Betroffene oder Mitbewerber, die das Fehlen einer Vertretung als Verstoss melden.

### Wer trägt die Haftung, Verantwortlicher oder Vertreter?

Primär haftet der Verantwortliche. Der Vertreter ist Anlaufstelle und Korrespondenzpartner; eine Mithaftung ist nach Art. 27 Abs. 5 DSGVO ausdrücklich nicht ausgeschlossen, in der bisherigen EuGH-Praxis aber eng begrenzt.

### Können wir den EU-Vertreter im Konzern selbst stellen?

Ja, sofern eine Konzerngesellschaft in der EU sitzt und die Vertreterrolle förmlich übernimmt. Die Trennung von operativen Aufgaben und Vertreterrolle muss dokumentiert sein. Externe Vertretung wird häufig gewählt, weil die Aufsichtsbehörden den externen Spezialisten als unabhängiger wahrnehmen.

### Wie schnell ist die Bestellung wirksam?

Sobald die Datenschutzerklärung den Vertreter benennt und das interne Verzeichnis der Verarbeitungstätigkeiten aktualisiert ist. SIDD kann diese Schritte typischerweise innert 48 Stunden ab Vertragsunterschrift abschliessen.

## Zitierte Rechtsgrundlagen und Quellen

- Art. 27 DSGVO
- Art. 27 Abs. 2 DSGVO
- Art. 27 Abs. 5 DSGVO
- Art. 30 DSGVO
- Art. 83 Abs. 4 DSGVO
- Art. 27 UK GDPR
- Data Protection Act 2018 (UK)

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
