Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: SV

Artikel 27 Företrädare för personuppgiftsansvariga eller personuppgiftsbiträden som inte är etablerade i unionen


Summary What does Article 27 of the GDPR regulation say?

This article directly extends from Article 3(2), which brings non-EU controllers and processors within the scope of the GDPR when they target or monitor individuals in the Union.

Article 27 sets out the practical consequence of that territorial reach: those non-EU entities must appoint a written representative based within the Union.

The article also defines the role of that representative, establishes where they must be located, and carves out limited exceptions to the requirement.

Important points:

  • Controllers and processors not established in the EU must designate a written representative in the Union, unless an exemption applies (occasional, low-risk processing not involving sensitive data, or public authorities).
  • The representative must be located in a Member State where the affected data subjects are, and can be addressed by supervisory authorities and data subjects in place of, or alongside, the controller or processor.
  • Appointing a representative does not shield the controller or processor from legal actions being brought directly against them.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Om artikel 3.2 tillämpas ska den personuppgiftsansvarige eller personuppgiftsbiträdet skriftligen utse en företrädare i unionen.

    1. Skyldigheten enligt punkt 1 i denna artikel ska inte gälla

      1. ▼C1
        1. tillfällig behandling som inte omfattar behandling i stor omfattning av särskilda kategorier av uppgifter, som avses i artikel 9.1, eller behandling av personuppgifter avseende fällande domar i brottmål samt lagöverträdelser som innefattar brott, som avses i artikel 10, och som sannolikt inte kommer att medföra en risk för fysiska personers rättigheter och friheter, med hänsyn till behandlingens art, sammanhang, omfattning och ändamål, eller

      2. en offentlig myndighet eller ett offentligt organ.

    1. Företrädaren ska vara etablerad i en av de medlemsstater där de registrerade, vars personuppgifter behandlas i samband med att de erbjuds varor eller tjänster, eller vars beteende övervakas, befinner sig.

    1. Företrädaren ska på den personuppgiftsansvariges eller personuppgiftsbiträdets uppdrag, utöver eller i stället för den personuppgiftsansvarige eller personuppgiftsbiträdet, fungera som kontaktperson för i synnerhet tillsynsmyndigheter och registrerade, i alla frågor som har anknytning till behandlingen, i syfte att säkerställa efterlevnad av denna förordning.

    1. Att den personuppgiftsansvarige eller personuppgiftsbiträdet utser en företrädare ska inte påverka de rättsliga åtgärder som skulle kunna inledas mot den personuppgiftsansvarige eller personuppgiftsbiträdet.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod