Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: DE

Artikel 27 Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern


Summary What does Article 27 of the GDPR regulation say?

This article directly extends from Article 3(2), which brings non-EU controllers and processors within the scope of the GDPR when they target or monitor individuals in the Union.

Article 27 sets out the practical consequence of that territorial reach: those non-EU entities must appoint a written representative based within the Union.

The article also defines the role of that representative, establishes where they must be located, and carves out limited exceptions to the requirement.

Important points:

  • Controllers and processors not established in the EU must designate a written representative in the Union, unless an exemption applies (occasional, low-risk processing not involving sensitive data, or public authorities).
  • The representative must be located in a Member State where the affected data subjects are, and can be addressed by supervisory authorities and data subjects in place of, or alongside, the controller or processor.
  • Appointing a representative does not shield the controller or processor from legal actions being brought directly against them.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. In den Fällen gemäß Artikel 3 Absatz 2 benennt der Verantwortliche oder der Auftragsverarbeiter schriftlich einen Vertreter in der Union.

    1. Die Pflicht gemäß Absatz 1 des vorliegenden Artikels gilt nicht für

      1. eine Verarbeitung, die gelegentlich erfolgt, nicht die umfangreiche Verarbeitung besonderer Datenkategorien im Sinne des Artikels 9 Absatz 1 oder die umfangreiche Verarbeitung von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten im Sinne des Artikels 10 einschließt und unter Berücksichtigung der Art, der Umstände, des Umfangs und der Zwecke der Verarbeitung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt, oder

      2. Behörden oder öffentliche Stellen.

    1. Der Vertreter muss in einem der Mitgliedstaaten niedergelassen sein, in denen die betroffenen Personen, deren personenbezogene Daten im Zusammenhang mit den ihnen angebotenen Waren oder Dienstleistungen verarbeitet werden oder deren Verhalten beobachtet wird, sich befinden.

    1. Der Vertreter wird durch den Verantwortlichen oder den Auftragsverarbeiter beauftragt, zusätzlich zu diesem oder an seiner Stelle insbesondere für Aufsichtsbehörden und betroffene Personen bei sämtlichen Fragen im Zusammenhang mit der Verarbeitung zur Gewährleistung der Einhaltung dieser Verordnung als Anlaufstelle zu dienen.

    1. Die Benennung eines Vertreters durch den Verantwortlichen oder den Auftragsverarbeiter erfolgt unbeschadet etwaiger rechtlicher Schritte gegen den Verantwortlichen oder den Auftragsverarbeiter selbst.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod