Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: FR

Article 27 Représentants des responsables du traitement ou des sous-traitants qui ne sont pas établis dans l'Union


Summary What does Article 27 of the GDPR regulation say?

This article directly extends from Article 3(2), which brings non-EU controllers and processors within the scope of the GDPR when they target or monitor individuals in the Union.

Article 27 sets out the practical consequence of that territorial reach: those non-EU entities must appoint a written representative based within the Union.

The article also defines the role of that representative, establishes where they must be located, and carves out limited exceptions to the requirement.

Important points:

  • Controllers and processors not established in the EU must designate a written representative in the Union, unless an exemption applies (occasional, low-risk processing not involving sensitive data, or public authorities).
  • The representative must be located in a Member State where the affected data subjects are, and can be addressed by supervisory authorities and data subjects in place of, or alongside, the controller or processor.
  • Appointing a representative does not shield the controller or processor from legal actions being brought directly against them.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Lorsque l'article 3, paragraphe 2, s'applique, le responsable du traitement ou le sous-traitant désigne par écrit un représentant dans l'Union.

    1. L'obligation prévue au paragraphe 1 du présent article ne s'applique pas:

      1. à un traitement qui est occasionnel, qui n'implique pas un traitement à grande échelle des catégories particulières de données visées à l'article 9, paragraphe 1, ou un traitement de données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l'article 10, et qui n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, compte tenu de la nature, du contexte, de la portée et des finalités du traitement; ou

      2. à une autorité publique ou à un organisme public;

    1. Le représentant est établi dans un des États membres dans lesquels se trouvent les personnes physiques dont les données à caractère personnel font l'objet d'un traitement lié à l'offre de biens ou de services, ou dont le comportement fait l'objet d'un suivi.

    1. Le représentant est mandaté par le responsable du traitement ou le sous-traitant pour être la personne à qui, notamment, les autorités de contrôle et les personnes concernées doivent s'adresser, en plus ou à la place du responsable du traitement ou du sous-traitant, pour toutes les questions relatives au traitement, aux fins d'assurer le respect du présent règlement.

    1. La désignation d'un représentant par le responsable du traitement ou le sous-traitant est sans préjudice d'actions en justice qui pourraient être intentées contre le responsable du traitement ou le sous-traitant lui-même.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod