Représentant UK au titre du UK GDPR (Article 27)
Si votre entreprise n'est pas établie au UK mais offre des biens ou services à des personnes situées au UK, ou surveille leur comportement, le UK GDPR et le Data Protection Act 2018 vous imposent de désigner un représentant UK. DataShield assume ce rôle : un point de contact nommé, basé au UK, pour l'ICO et pour les personnes dont vous traitez les données. Nous reproduisons le rôle créé par l'Article 27 du RGPD, transposé en droit britannique après le Brexit, afin que les entreprises US et canadiennes puissent servir des utilisateurs britanniques avec une présence locale conforme et une ligne de responsabilité claire.
🛡 Sous la supervision d'un Délégué à la protection des données désigné auprès de la CNIL
Ce qu'est un représentant UK
Un représentant UK est une personne ou une organisation établie au UK que vous désignez, par écrit, pour agir en votre nom aux fins du UK GDPR. Ce rôle existe parce que le UK a conservé sa propre version du RGPD après le Brexit, le UK GDPR, qui coexiste avec le Data Protection Act 2018 et est appliqué par l'ICO.
Le représentant ne reprend pas vos responsabilités de responsable de traitement ou de sous-traitant. Il fournit plutôt une interface locale et accessible afin que l'ICO et les personnes au UK puissent poser des questions et exercer leurs droits sans contacter un bureau à l'étranger. Points clés :
- Il doit être physiquement établi au UK.
- Il est mandaté par écrit au titre de l'Article 27, tel qu'adapté par le droit britannique.
- Il est nommé dans votre politique de confidentialité afin que les personnes puissent le trouver facilement.
Qui en a besoin (et pourquoi vous pouvez avoir besoin à la fois d'un représentant UE et d'un représentant UK)
Vous avez besoin d'un représentant UK si votre organisation n'a aucun établissement au UK et que votre traitement cible des résidents britanniques, soit en leur offrant des biens ou services, soit en surveillant leur comportement, par exemple via l'analyse d'audience, le suivi ou le profilage. Cela s'applique fréquemment aux entreprises SaaS, e-commerce et applicatives US et canadiennes ayant des utilisateurs britanniques.
Élément crucial : le UK et l'UE constituent désormais des régimes distincts. Un représentant UK ne satisfait pas l'obligation équivalente côté UE, et un représentant UE ne couvre pas le UK. Si vous ciblez des personnes à la fois au UK et dans l'EEE, vous avez généralement besoin des deux :
- Un représentant UE établi dans un État membre de l'UE.
- Un représentant UK distinct établi au UK.
Des exemptions étroites existent pour les traitements occasionnels à faible risque et pour les autorités publiques.
Ce que fait DataShield en tant que représentant UK
Nous assumons le rôle opérationnel afin que votre équipe n'ait pas à l'internaliser. En tant que représentant UK désigné, DataShield :
- Sert de point de contact local au UK pour l'ICO et pour les personnes concernées, nommé dans votre politique de confidentialité.
- Oriente et trie les demandes, y compris les demandes d'exercice des droits des personnes et la correspondance de l'ICO, vers les bons interlocuteurs au sein de votre organisation, avec des délais clairs.
- Tient le registre des activités de traitement que nous sommes tenus de mettre à disposition, et soutient votre documentation plus largement.
- Fournit une adresse postale et électronique au UK que les personnes et le régulateur peuvent utiliser.
Notre service est supervisé par un DPO désigné auprès de la CNIL, vous offrant une gouvernance de la vie privée expérimentée couvrant à la fois les mandats UK et UE auprès d'un prestataire unique.
Représentant UK au titre du UK GDPR (Article 27)
La désignation d'un représentant UK rend-elle DataShield responsable de ma conformité ?
Non. Vous demeurez le responsable de traitement ou le sous-traitant et restez juridiquement responsable de votre conformité au titre du UK GDPR. Le représentant UK est votre contact local désigné et agit selon vos instructions ; il n'est pas responsable de vos décisions de traitement. Notre rôle est de vous rendre joignable au UK par l'ICO et par les personnes, de tenir les registres requis et d'orienter les demandes rapidement afin que vous puissiez répondre dans les délais.
Nous avons déjà un représentant UE. Avons-nous quand même besoin d'un représentant UK ?
Très probablement oui. Depuis le Brexit, le UK GDPR est un régime distinct du RGPD de l'UE, appliqué par l'ICO plutôt que par les autorités de contrôle de l'UE. Un représentant UE ne couvre que l'EEE et ne satisfait pas l'exigence britannique. Si vous offrez des biens ou services à des personnes au UK, ou surveillez leur comportement, et que vous n'avez aucun établissement au UK, vous avez besoin d'un représentant UK en plus de votre représentant UE. DataShield peut fournir les deux.
Quelles entreprises US et canadiennes ont généralement besoin d'un représentant UK ?
Toute organisation établie hors du UK qui traite les données personnelles de résidents britanniques dans le cadre d'une offre de biens ou services, ou de la surveillance de leur comportement. En pratique, cela couvre les plateformes SaaS, les boutiques en ligne, les applications mobiles, les entreprises de marketing et d'analyse d'audience, ainsi que les services par abonnement ayant des clients britanniques ou des visiteurs de site web suivis ou profilés. Des exemptions étroites s'appliquent aux traitements occasionnels à faible risque et aux autorités publiques ; il est donc utile de vérifier votre situation spécifique avec nous.
Obligations UE associées
Travaillez avec un vrai DPO
Désignez un représentant UE adossé à une expertise authentique et vérifiable.
Obtenir mon devis →