Guide

RGPD Article 27 : exigences, exemptions et sanctions

Relu par notre DPO désigné CNIL · 8 min de lecture · Mis à jour en juin 2026

Si votre entreprise est établie hors de l'UE mais que vous proposez des biens ou services à des personnes dans l'UE, ou suivez leur comportement, l'Article 27 du RGPD peut vous imposer de désigner un représentant au sein de l'Union. Le représentant est le point de contact local que les autorités de contrôle et les particuliers peuvent saisir directement. Ce guide explique qui doit en désigner un, l'exemption étroite applicable aux traitements à faible risque, ce que fait réellement le représentant, comment le désigner correctement, et ce qui se passe si vous ne le faites pas.

Qui doit désigner un représentant au titre de l'Article 27

L'Article 27 s'applique lorsqu'un responsable de traitement ou un sous-traitant n'est pas établi dans l'UE mais que son traitement relève de l'Article 3(2) du RGPD. C'est le cas lorsque vous proposez des biens ou services à des personnes concernées dans l'UE (à titre payant ou gratuit), ou que vous suivez le comportement de personnes ayant lieu au sein de l'UE, par exemple un traçage ou un profilage en ligne.

Dans ce cas, vous devez désigner un représentant par écrit, établi dans un État membre où se trouvent les personnes concernées. Il s'agit d'un rôle distinct de celui du DPO : un représentant répond à la question de la portée géographique, tandis qu'un DPO concerne la supervision de vos traitements. Une entreprise US ou canadienne peut avoir besoin des deux, de l'un, ou d'aucun, selon ses activités.

L'exemption, les missions du représentant et comment le désigner

L'Article 27(2) prévoit une exemption étroite. Vous n'êtes pas tenu de désigner un représentant si votre traitement est occasionnel, n'inclut pas de traitement à grande échelle de données de catégories particulières (ou de données relatives à des condamnations pénales), et est peu susceptible d'engendrer un risque pour les droits et libertés des personnes. Ces trois conditions doivent toutes être réunies, raison pour laquelle la plupart des activités commerciales ou SaaS continues ne sont pas éligibles. Les autorités publiques sont également hors champ.

Les missions principales du représentant consistent à :

  • agir comme point de contact pour les autorités de contrôle et les personnes concernées sur toute question relative à vos traitements ;
  • conserver une copie du registre des traitements requis au titre de l'Article 30, et le mettre à disposition des autorités sur demande.

Pour le désigner, établissez un mandat écrit et publiez l'identité et les coordonnées du représentant dans votre politique de confidentialité, afin qu'elles soient accessibles au titre des Articles 13 et 14.

Sanctions et mise en œuvre

Ne pas désigner de représentant constitue une violation de l'Article 27 et relève du palier de sanction inférieur de l'Article 83(4) : jusqu'à 10 millions d'EUR ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. Désigner un représentant ne transfère pas votre responsabilité en tant que responsable de traitement ou sous-traitant ; vous demeurez pleinement responsable de la conformité.

Les actions répressives contre les entreprises non européennes sont bien réelles. L'autorité de contrôle néerlandaise a infligé à Locatefamily.com une amende de 525 000 EUR pour avoir opéré sans représentant au titre de l'Article 27. Les autorités considèrent en outre l'absence de représentant comme un marqueur d'une non-conformité plus large.

Base légaleArticle 27 du RGPD
Palier de sanctionArticle 83(4)
Maximum10 M EUR ou 2 % du chiffre d'affaires

FAQ

Un représentant au titre de l'Article 27 est-il la même chose qu'un DPO ?

Non. Un représentant est un point de contact local dans l'UE pour les organismes établis en dehors, répondant à la question de la portée géographique au titre de l'Article 3(2). Un DPO est un rôle de conseil et de supervision qui peut être requis indépendamment du lieu d'établissement de l'organisme. Les deux fonctions sont distinctes et ne devraient pas être réunies dans une même personne, leurs intérêts pouvant entrer en conflit.

Désigner un représentant le rend-il responsable de nos violations du RGPD ?

Désigner un représentant ne transfère pas votre responsabilité en tant que responsable de traitement ou sous-traitant ; vous demeurez redevable. Les autorités de contrôle peuvent adresser leurs actions répressives au représentant, mais l'obligation sous-jacente, et toute amende, reste à la charge de l'entreprise non européenne. Les obligations directes propres au représentant sont limitées, essentiellement à la tenue du registre de l'Article 30.

Nous sommes une entreprise SaaS US avec quelques utilisateurs dans l'UE. En avons-nous tout de même besoin ?

Probablement oui. L'exemption de l'Article 27(2) ne s'applique que lorsque le traitement est à la fois occasionnel, à faible risque et exclut le traitement à grande échelle de données de catégories particulières. Un produit SaaS qui sert et suit en continu des utilisateurs de l'UE n'est généralement pas occasionnel : un représentant est donc habituellement requis, même avec un nombre modeste d'utilisateurs dans l'UE.

Travaillez avec un vrai DPO

Désignez un représentant UE adossé à une expertise authentique et vérifiable.

Obtenir mon devis →