Représentant UE vs Représentant UK, qui a besoin de quoi ?
De quoi s'agit-il ?
Les entreprises sans établissement dans l'UE ou au Royaume-Uni sont tenues, depuis l'entrée en vigueur du RGPD (art. 27 RGPD) et de l'UK GDPR (art. 27 UK GDPR), de désigner un représentant local lorsqu'elles offrent des biens ou des services à des personnes dans ces marchés ou lorsqu'elles surveillent leur comportement. Les entreprises suisses, les fournisseurs américains et les groupes de la région APAC constituent la cible typique. Le Représentant UE et le Représentant UK sont deux mandats distincts, relevant d'autorités de surveillance et d'espaces linguistiques différents, même si leur fonction peut paraître superficiellement identique.
Comparaison directe en un coup d'œil
| Dimension | Représentant UE (art. 27 RGPD) | Représentant UK (art. 27 UK GDPR) |
|---|---|---|
| Base légale | Art. 27 RGPD (Règlement 2016/679) | Art. 27 UK GDPR (Data Protection Act 2018, droit UE retenu) |
| Champ d'application géographique | UE + EEE (Norvège, Islande, Liechtenstein) | Angleterre, Pays de Galles, Écosse, Irlande du Nord |
| Autorité de surveillance | Autorité de contrôle chef de file dans l'État membre UE du représentant | ICO (Information Commissioner's Office) |
| Requis pour | Responsables du traitement hors UE offrant des biens/services à des personnes dans l'UE ou surveillant leur comportement | Responsables du traitement hors UK offrant des biens/services à des personnes au Royaume-Uni ou surveillant leur comportement |
| Langue de communication | Langue de l'État membre UE (l'anglais est souvent accepté) | Anglais |
| Obligation de désignation | Obligatoire, sauf si l'exception de l'art. 27 al. 2 RGPD s'applique | Obligatoire, exception comparable dans l'UK GDPR |
| Amendes possibles en cas d'absence de désignation | Jusqu'à EUR 10 millions ou 2 % du chiffre d'affaires annuel mondial (art. 83 al. 4 RGPD) | Jusqu'à GBP 8,7 millions ou 2 % du chiffre d'affaires annuel mondial (DPA 2018) |
| Coûts annuels typiques | À partir de CHF 600 / an (forfait standard SIDD) | À partir de GBP 1'200 / an (forfait standard SIDD) |
| Implication pour le transfert de données | Pas de transfert supplémentaire, le représentant est établi dans l'UE | Pas de transfert supplémentaire, le représentant est établi au Royaume-Uni |
Quand avez-vous besoin d'un Représentant UE ?
Vous avez besoin d'un Représentant UE si les trois conditions suivantes sont réunies : (1) votre entreprise n'a aucun établissement dans l'UE ou l'EEE ; (2) votre entreprise offre des biens ou des services à des personnes dans l'UE ou surveille leur comportement ; (3) aucune exception au titre de l'art. 27 al. 2 RGPD ne s'applique (traitement occasionnel sans données sensibles et sans risque significatif).
Des exemples concrets de déclencheurs : une boutique en ligne en allemand ou multilingue avec des adresses de livraison dans l'UE, une offre SaaS avec acquisition active de clients dans l'UE, des campagnes marketing ciblant spécifiquement l'UE, ou des cookies de suivi établissant le profil de visiteurs résidant dans l'UE. Les entreprises suisses constituent le groupe cible le plus nombreux, car la Suisse est considérée comme un pays tiers en matière de protection des données, un établissement suisse ne satisfait pas à l'obligation d'établissement dans l'UE.
Les organismes publics ainsi que les entreprises dont le lien avec l'UE est purement occasionnel et ne porte pas sur des données sensibles sont exemptés. L'exception doit être interprétée restrictivement ; en cas de doute, la désignation est la voie la plus sûre.
Quand avez-vous besoin d'un Représentant UK ?
Avec le Brexit, le Royaume-Uni est devenu un pays tiers vis-à-vis de l'UE en matière de protection des données, et réciproquement. Un Représentant UK est requis si votre entreprise n'a pas d'établissement au Royaume-Uni et qu'elle offre des biens ou des services à des personnes en Grande-Bretagne ou surveille leur comportement.
Déclencheurs fréquents : une offre d'e-commerce avec livraison au Royaume-Uni, un pipeline marketing en anglais ciblant le Royaume-Uni, un SaaS B2B avec des clients britanniques, ou des services numériques qui tracent des adresses IP britanniques. Les entreprises disposant d'un établissement dans l'UE ont également besoin d'une représentation séparée au Royaume-Uni, l'établissement UE ne satisfait pas à l'obligation UK.
L'ICO est plus conservatrice dans son interprétation du « traitement occasionnel » que certaines autorités de contrôle de l'UE. Si vous servez régulièrement des clients au Royaume-Uni, l'obligation est en principe applicable.
Faut-il les deux simultanément ?
Oui, dès lors que vous êtes actif aussi bien dans l'UE qu'au Royaume-Uni. Le Représentant UE et le Représentant UK sont deux mandats indépendants l'un de l'autre, supervisés par deux autorités de surveillance différentes (autorité de l'État membre UE et ICO). SIDD assume les deux mandats auprès d'une même personne, de sorte que vous n'avez qu'une seule relation contractuelle, tout en étant correctement représenté vis-à-vis des deux autorités. Les synergies concernent principalement la politique de confidentialité commune, le registre des activités de traitement et la communication en matière de réponse aux incidents.
Que comprend concrètement un mandat SIDD ?
Dans le forfait standard, SIDD assure la désignation formelle auprès de l'autorité de surveillance, l'inscription dans le registre des activités de traitement (art. 30 RGPD ou UK GDPR), la correspondance avec l'autorité de surveillance, le traitement des demandes des personnes concernées, et la disponibilité permanente d'un interlocuteur nominativement identifié. Le forfait Premium comprend en outre le conseil lors des AIPD, un bilan de conformité annuel et une assistance d'urgence en cas de violation de données.
La prise en charge opérationnelle est généralement possible dans les 48 heures suivant la signature du contrat. Nous mettons à jour votre politique de confidentialité avec les coordonnées du représentant et vous remettons le document de désignation pour vos dossiers de conformité internes.
Questions fréquentes
Un établissement suisse peut-il satisfaire à l'obligation de représentation UE ? Non. La Suisse est considérée comme un pays tiers en matière de protection des données. Un établissement dans l'UE au sens du RGPD requiert l'activité effective d'un collaborateur ou d'un mandataire sur le territoire de l'UE, une adresse commerciale suisse ne suffit pas.
Que se passe-t-il en l'absence de Représentant UE ou UK ? Les autorités de surveillance peuvent ouvrir des enquêtes, infliger des amendes (jusqu'à EUR 10 millions ou 2 % du chiffre d'affaires mondial) et interdire les traitements. En pratique, l'escalade est plus souvent le fait de personnes concernées ou de concurrents qui signalent l'absence de représentation comme une violation.
Qui porte la responsabilité, le responsable du traitement ou le représentant ? Le responsable du traitement est primitivement responsable. Le représentant est le point de contact et le correspondant ; une responsabilité partagée n'est pas expressément exclue par l'art. 27 al. 5 RGPD, mais elle est strictement limitée dans la jurisprudence de la CJUE à ce jour.
Pouvons-nous désigner nous-mêmes le Représentant UE au sein du groupe ? Oui, à condition qu'une société du groupe soit établie dans l'UE et assume formellement le rôle de représentant. La séparation entre les tâches opérationnelles et le rôle de représentant doit être documentée. La représentation externe est souvent choisie parce que les autorités de surveillance perçoivent le spécialiste externe comme plus indépendant.
Dans quel délai la désignation prend-elle effet ? Dès que la politique de confidentialité mentionne le représentant et que le registre interne des activités de traitement est mis à jour. SIDD peut généralement accomplir ces démarches dans les 48 heures suivant la signature du contrat.
Comment SIDD vous accompagne
SIDD est la marque conseil de Priverion GmbH (Baar/ZG) et assure aussi bien le mandat de Représentant UE selon l'art. 27 RGPD que le mandat de Représentant UK. Pour les entreprises soumises aux deux obligations, nous proposons une solution contractuelle combinée. Si vous avez également besoin d'un Délégué à la protection des données externe, nous assumons aussi ce mandat auprès d'une même personne. Lisez le guide LPD / FADP approfondi pour la perspective suisse.
