art. 27 RGPD · représentant dans l'UE

Représentant UE (Art. 27 RGPD) pour Entreprises Suisses

Les entreprises suisses vendant à l'UE depuis la Suisse, les États-Unis, le Royaume-Uni ou Singapour vers l'EEE doivent désigner un représentant UE. SIDD assure ce mandat de représentant UE via sa société munichoise, dès 600 CHF/an, désignation en 48 h. Note : nous ne sommes pas votre représentant commercial, mais votre représentation légale selon l'art. 27 RGPD.

600 CHF / an Mandaté en 48 h En activité depuis 2017
Représentant UE selon l'art. 27 RGPD pour les entreprises de pays tiers
Mandat à partir de art. 321 CP Secret professionnel

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

Représente depuis des années des entreprises de pays tiers en qualité de représentant au sens de l'art. 27 auprès des autorités de contrôle européennes. Interlocuteur direct pour les demandes des autorités.

Profil LinkedIn

Qu'est-ce qu'un représentant dans l'UE au sens de l'art. 27 RGPD ?

Définition succincte

Un représentant dans l'UE (art. 27 RGPD) est une personne physique ou morale établie dans l'UE qui représente une entreprise d'un pays tiers auprès des autorités de contrôle européennes et des personnes concernées. Il sert de point de contact pour les demandes des autorités, tient sur place le registre des activités de traitement et permet aux personnes concernées d'exercer leurs droits au titre du RGPD, il n'est ni un représentant commercial ni un député au Parlement européen.

Le législateur européen exige un représentant dans l'UE afin que les autorités de protection des données disposent d'un point de contact accessible dans leur juridiction et que les personnes concernées puissent exercer leurs droits de manière effective. Le représentant est soumis au droit de l'UE et ne peut se soustraire aux procédures des autorités.

Avez-vous besoin d'un représentant dans l'UE ? Le test déclencheur en 5 points

Répondez aux cinq questions suivantes. Si vous répondez « Oui » à l'une d'elles, vous êtes tenu, en vertu de l'art. 27 RGPD, de désigner un représentant dans l'UE.

1

Votre entreprise a-t-elle aucun établissement dans l'UE?

2

Proposez-vous des biens ou des services à des personnes dans l'EEE (y compris via un site web, une boutique en ligne ou une application) ?

3

Observez-vous le comportement de personnes dans l'EEE (p. ex. tracking, analytics, profilage) ?

4

Le traitement est-il non occasionnel ou porte-t-il sur des catégories particulières (art. 9) ou des données pénales (art. 10) ?

5

Êtes-vous ni une autorité publique ni un organisme public?

Une réponse « Oui » à la question 1 plus au moins une réponse positive aux questions 2 ou 3 (et 4 + 5) déclenche l'obligation de désignation. En cas de manquement, des amendes pouvant atteindre 20 millions EUR ou 4 % du chiffre d'affaires annuel mondial sont encourues.

Quelles tâches SIDD assume-t-elle en tant que représentant dans l'UE ?

Nous exécutons le mandat par l'intermédiaire de notre société munichoise, en tant que personne morale, et non via une adresse de domiciliation privée.

  • Désignation dans vos mentions de protection des données avec notre adresse professionnelle munichoise
  • Réception et transmission des demandes provenant de l'EEE (autorités de contrôle, personnes concernées)
  • Tenue sur place du registre des activités de traitement
  • Évaluation initiale des demandes des autorités et coordination avec votre équipe
  • En option : conseil sur des demandes spécifiques au tarif horaire

Remarque : la tenue et l'établissement du registre des activités de traitement restent la responsabilité du responsable du traitement (votre entreprise située hors de l'UE). Nous recommandons de le combiner avec notre Conseiller en protection des données (Suisse) oder Délégué(e) à la protection des données (UE).

Quelle est la responsabilité du représentant dans l'UE ?

En vertu de l'art. 27, par. 5 RGPD, la désignation d'un représentant n'affecte pas la responsabilité propre du responsable du traitement ou du sous-traitant, les deux demeurent responsables au premier chef. Le représentant peut toutefois être directement saisi par les autorités de contrôle et est destinataire des mesures d'exécution. Le considérant 80 précise que le représentant est soumis aux mesures d'exécution au même titre que le responsable du traitement lui-même. Ces dernières années, des autorités de contrôle (en particulier le LfD bavarois et le HmbBfDI) ont infligé à plusieurs reprises des amendes à des représentants lorsque le mandat n'existait que sur le plan formel.

Conséquence : vous devriez choisir un représentant disposant de processus documentés, d'une obligation de confidentialité et de compétences juridiques, et non une simple adresse boîte aux lettres.

Représentant dans l'UE vs représentant au Royaume-Uni, ce que vous devez savoir

Si vous vendez à la fois dans l'EEE et au Royaume-Uni, vous avez besoin des deux. Les mandats sont distincts.

  • Base juridique, UE : art. 27 RGPD. Royaume-Uni : art. 27 UK GDPR (autonome depuis le Brexit).
  • Adresse, UE : établissement dans un État membre de l'UE (nous : Munich). Royaume-Uni : adresse au Royaume-Uni (nous : Londres).
  • Autorité de contrôle, UE : autorités de contrôle nationales (p. ex. BayLDA, CNIL, AEPD). Royaume-Uni : ICO.
  • Prix chez SIDD, UE : 600 CHF/an. Royaume-Uni : GBP 1'200/an.
  • Cadre des amendes, UE : jusqu'à EUR 20 millions / 4 %. UK : jusqu'à GBP 17,5 millions / 4 %.

Plus de détails sur notre page du représentant UK. Sur demande, nous assurons les deux mandats à partir d'une seule source.

Forfait représentant UE

Prix annuel fixe, aucun coût caché. Tarifs de groupe réduits pour les groupes d'entreprises sur demande.

Tarif de groupe

Sur demande

Pour les structures de groupe comptant plusieurs filiales hors UE.

  • Coûts unitaires réduits
  • Reporting de groupe
  • Quota d'heures de conseil intégrable

Conseil : si vous indiquez votre propre adresse e-mail dans vos mentions relatives à la protection des données, la majorité des demandes des personnes concernées vous parviennent directement, nous restons le point d'escalade et l'interlocuteur des autorités.

Que se passe-t-il après l'attribution du mandat ?

Quatre étapes pour mettre en place une représentation UE. Durée typique : 48 heures jusqu'à la désignation effective.

Contrat

Contrat de service numérique avec un périmètre de prestations clair en tant que représentant au sens de l'art. 27.

Reprise du registre des activités de traitement

Vous fournissez votre registre des activités de traitement (ou mandatez un Atelier de protection des données).

Mentions relatives à la protection des données

Vous désignez notre société munichoise comme représentant UE dans vos mentions relatives à la protection des données.

Suivi

Les demandes entrantes vous sont communiquées sans délai et coordonnées conjointement.

Pourquoi SIDD ?

Un mandat au sens de l'art. 27 est une fonction de responsabilité et d'interface avec les autorités, et non une boîte aux lettres : ces six points montrent pourquoi les entreprises de pays tiers le confient à SIDD.

Notre propre société munichoise

Dans vos mentions relatives à la protection des données, nous désignons notre propre société à Munich en tant que personne morale dotée d'une adresse commerciale, pas une boîte aux lettres tierce ni une adresse de domicile privée. C'est l'interlocuteur solide que les autorités de contrôle attendent au titre de art. 27 RGPD .

Mandat dirigé par un avocat

Le mandat est dirigé par le Dr Dominic Staiger en sa qualité d'avocat et est soumis au secret professionnel selon l'art. 321 CP. Les demandes des autorités et les données des personnes concernées qui transitent par nous bénéficient ainsi d'une protection renforcée.

Un juriste plutôt qu'un simple point de contact

Les demandes des autorités font l'objet d'une première évaluation par un juriste en protection des données titulaire d'un doctorat (Dr. iur., LL.M., CIPP/E), et ne sont pas seulement transmises. Vous évitez ainsi le mandat formel de façade pour lequel le LfD Bayern et le HmbBfDI ont déjà infligé des amendes.

Mandaté en 48 heures

Contrat numérique, forfait annuel fixe à partir de CHF 600, sans frais de mise en place : sous 48 heures, nos coordonnées professionnelles munichoises sont à votre disposition pour vos mentions relatives à la protection des données. Un interlocuteur dédié, première réponse sous 24 heures.

UE et UK à partir d'une seule source

Nous exploitons nos propres sociétés à Munich et à Londres et gérons des mandats en CH, UE, Royaume-Uni et États-Unis. Si vous vendez dans l'EEE et au Royaume-Uni, nous assumons les deux représentations distinctes, celle de l'UE selon l'art. 27 RGPD et celle du Royaume-Uni selon l'art. 27 UK GDPR, coordonnées via un interlocuteur unique.

Escalade documentée

Les demandes entrantes en provenance de l'EEE sont réceptionnées, documentées et escaladées vers vous de manière traçable. Cette traçabilité est ce qui distingue le représentant d'une simple adresse en cas d'exécution par une autorité au titre du considérant 80.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour le mandat au titre de l'art. 27 : lorsqu'une demande d'une autorité de contrôle arrive de l'EEE, LexCommand fonde notre première appréciation sur la norme applicable, chaque renvoi à l'art. 27 RGPD ou au considérant 80 est sourcé, distinct du UK GDPR.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Quand une entreprise suisse a-t-elle besoin d'un représentant UE ?

Dès qu'une entreprise établie hors UE propose des biens ou services à des personnes situées dans l'EEE, ou observe leur comportement, l'art. 27 du RGPD impose la désignation d'un représentant UE. C'est typiquement le cas d'une entreprise suisse qui vend en ligne à des clients européens, exploite une application utilisée dans l'UE ou suit le comportement d'internautes européens. Le représentant est le point de contact des autorités de contrôle et des personnes concernées dans l'Union.

Questions fréquentes avant de nous mandater

Combien coûte un représentant UE chez SIDD ?

600 CHF fixes par an et par entreprise représentée. Des tarifs de groupe réduits s'appliquent aux groupes d'entreprises. Aucuns frais de mise en place, aucun coût caché.

Qui est responsable si j'enfreins le RGPD ?

Votre entreprise reste responsable en tant que responsable du traitement ou sous-traitant. Le représentant UE est toutefois également destinataire des mesures d'exécution (art. 27, al. 5 RGPD, considérant 80). Nous réduisons le risque grâce à des processus documentés et à un examen préalable des demandes.

Puis-je désigner une personne privée comme représentant UE ?

En théorie oui, en pratique, ce n'est pas recommandé. Son adresse de domicile privée devrait alors figurer dans votre politique de confidentialité. Nous désignons notre société munichoise en tant que personne morale dotée d'une adresse professionnelle.

En combien de temps le mandat est-il mis en place ?

La signature du contrat et la fourniture des coordonnées professionnelles pour votre politique de confidentialité interviennent dans les 48 heures suivant la réception de votre commande.

Ai-je également besoin d'un délégué à la protection des données (DPO) ?

Possiblement oui, cela dépend de vos activités de traitement. Le représentant UE ne remplace pas un DPO au sens de l'art. 37 RGPD. Nous nous chargeons volontiers du double mandat depuis une seule source, voir Délégué à la protection des données (UE).

Que se passe-t-il en cas de demande d'une autorité ?

Nous réceptionnons la demande, la documentons, procédons à un examen de premier niveau et convenons de la réponse avec vous. Pour les demandes complexes, nous recommandons d'étendre la prestation par un mandat de conseiller en protection des données ou un conseil au tarif horaire.

Représentant UE en 48 heures, 600 CHF/an fixes.

Commandez en ligne dès maintenant. Vous recevez le contrat sous forme numérique, nos coordonnées professionnelles munichoises pour votre politique de confidentialité et un interlocuteur dédié.