Que se passe-t-il si vous ne désignez pas de représentant UE ?
Vérifié par notre DPO désigné CNIL · 7 min de lecture · Mis à jour en juin 2026
Si votre entreprise américaine ou canadienne propose des biens ou des services à des personnes situées dans l'UE ou l'EEE, ou surveille leur comportement, l'Article 27 du RGPD vous impose généralement de désigner un représentant UE. Sauter cette étape n'est pas une simple lacune administrative que l'on peut garder discrètement de côté. Il s'agit d'une violation autonome du RGPD, qui prive les régulateurs et les personnes concernées d'un point de contact local, et qui a déjà coûté de l'argent bien réel à des entreprises hors UE. Ce guide explique ce qui se passe concrètement en l'absence de représentant : l'exposition juridique, ce que les autorités de contrôle ont fait en pratique, où se situe la responsabilité, les dommages opérationnels liés au fait d'être injoignable, et comment combler rapidement cette lacune.
Ne pas désigner de représentant est une violation à part entière
L'Article 27 est une obligation, pas une recommandation. Pour les organismes visés par l'Article 3(2), l'absence de représentant constitue en elle-même une infraction, indépendamment du fait que vos traitements sous-jacents soient par ailleurs licites.
Les autorités de contrôle le traitent ainsi. Au titre de l'Article 83, les infractions à l'Article 27 relèvent du niveau de sanction inférieur, pouvant atteindre EUR 10 million ou 2% du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. C'est loin d'être anodin, et cela survient rarement seul. Un représentant manquant est souvent la première chose qu'un régulateur remarque, et il signale une conformité défaillante par ailleurs.
Deux conséquences pratiques en découlent :
- La violation est démontrable d'emblée. Un régulateur n'a pas besoin de plaider des questions de traitement complexes pour l'établir.
- Elle s'aggrave. Les autorités associent le constat lié à l'Article 27 aux violations de niveau supérieur qu'il accompagne généralement, poussant l'exposition totale vers le maximum prévu par le RGPD.
À quoi a réellement ressemblé l'application de la loi
Ce n'est pas théorique. En juin 2021, l'autorité de contrôle néerlandaise a infligé au site exploité depuis le Canada Locatefamily.com EUR 525,000 d'amende, précisément pour ne pas avoir désigné de représentant UE au titre de l'Article 27. Elle a également ordonné à l'entreprise d'en désigner un, sous peine de payer EUR 20,000 toutes les deux semaines, jusqu'à EUR 120,000.
La violation de l'Article 27 apparaît aussi dans des affaires plus vastes impliquant plusieurs autorités. Lorsque les régulateurs italien et grec ont chacun infligé à Clearview AI EUR 20 million d'amende, le défaut de désignation d'un représentant UE a été cité aux côtés des constats centraux de traitement illicite.
Le plafond plus large du RGPD compte également :
| Niveau | Maximum |
| Violation de l'Article 27 | EUR 10m ou 2% du chiffre d'affaires |
| Obligations centrales | EUR 20m ou 4% du chiffre d'affaires |
En résumé : les régulateurs agissent bel et bien contre les entreprises hors UE, et le représentant manquant fait partie de l'histoire.
Responsabilité, impossibilité d'être joint, et remédiation rapide
Désigner un représentant ne transfère pas la responsabilité. Celle-ci reste pleinement la vôtre en tant que responsable du traitement (ou sous-traitant). Le représentant est votre point de contact mandaté dans l'UE, pas un bouclier, et le RGPD précise explicitement que sa désignation est sans préjudice des actions engagées contre le responsable du traitement lui-même.
Le risque plus discret est celui d'être injoignable. Sans représentant, un régulateur ou une personne concernée qui cherche à vous joindre n'a aucun canal local. Le silence est interprété comme un défaut de coopération, ce qui constitue une circonstance aggravante au titre de l'Article 83 et appelle escalade, plaintes et injonctions.
La remédiation est rapide :
- Confirmez si l'Article 3(2) s'applique à vos traitements.
- Désignez un représentant doté d'un mandat écrit dans un État membre de l'UE ou de l'EEE où se trouvent vos personnes concernées.
- Mentionnez-le dans votre politique de confidentialité et inscrivez-le dans vos registres au titre de l'Article 30.
Agir avant qu'une plainte ne survienne coûte bien moins cher que d'y réagir.
FAQ
Ne pas désigner de représentant UE est-il vraiment une violation distincte ?
Oui. Si l'Article 3(2) s'applique à vous, ne pas désigner de représentant constitue une infraction autonome à l'Article 27, que le reste de vos traitements soit conforme ou non. Une autorité de contrôle peut agir sur ce seul fondement, et dans l'affaire Locatefamily.com l'autorité néerlandaise a infligé EUR 525,000 d'amende sur exactement cette base. En pratique, cela apparaît généralement aux côtés d'autres constats, ce qui accroît l'exposition totale.
Quel peut être le montant de l'amende ?
Les infractions à l'Article 27 relèvent du niveau inférieur du RGPD, pouvant atteindre EUR 10 million ou 2% du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. Mais le représentant manquant est rarement isolé. Associé à des violations centrales telles qu'un traitement illicite, l'exposition totale peut atteindre le maximum du RGPD, soit EUR 20 million ou 4% du chiffre d'affaires annuel mondial. Clearview AI a reçu des amendes de EUR 20 million dans plusieurs États membres.
Désigner un représentant réduit-il ma responsabilité juridique ?
Non. La responsabilité reste la vôtre en tant que responsable du traitement ou sous-traitant. Un représentant est votre point de contact UE désigné pour les régulateurs et les personnes concernées, mandaté par écrit pour agir en votre nom, mais il ne transfère ni ne dilue votre responsabilité. Sa véritable valeur est pratique : vous devenez joignable, vous pouvez répondre rapidement, et vous retirez une violation facile et démontrable de toute enquête future.
Travaillez avec un vrai DPO
Désignez un représentant UE adossé à une expertise authentique et vérifiable.
Obtenir mon devis →