Die Pflicht, einen EU-Vertreter nach Art. 27 DSGVO zu benennen, hängt davon ab, was ein Unternehmen in der EU tut, nicht davon, wo es sitzt. Betroffen ist jedes Unternehmen ohne Niederlassung in der Europäischen Union, das Personen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet (Art. 3 Abs. 2 DSGVO), ob es in Zürich, London, New York, Dubai oder Bangkok sitzt. Die folgenden Seiten erklären die Lage für die Länder, aus denen die meisten unserer Mandanten kommen, einschließlich des Verhältnisses zwischen dem nationalen Datenschutzrecht, den Angemessenheitsbeschlüssen der EU und der Vertreterpflicht. Leistung und Preis sind für jedes Land gleich: 350 EUR pro Jahr, erbracht von der Rechtsanwaltskanzlei Matutis vom Hauptsitz in Potsdam, Deutschland, ohne deutsche Umsatzsteuer für Unternehmer im Drittstaat.
Ein Missverständnis, das alle Länder betrifft
Unternehmen aus Ländern mit Angemessenheitsbeschluss (Schweiz, Vereinigtes Königreich, Kanada, Israel, Japan, Südkorea, Neuseeland, Argentinien, Brasilien sowie US-Unternehmen mit Zertifizierung nach dem Data Privacy Framework) nehmen regelmäßig an, der Angemessenheitsbeschluss befreie sie von der DSGVO. Das tut er nicht. Ein Angemessenheitsbeschluss nach Art. 45 DSGVO betrifft Übermittlungen personenbezogener Daten aus der EU in das jeweilige Land. Der räumliche Anwendungsbereich der DSGVO ist in Art. 3 DSGVO geregelt, und Art. 3 Abs. 2 DSGVO erfasst jedes Unternehmen, das Personen in der EU anspricht, mit oder ohne Angemessenheitsbeschluss. Der Vertreter nach Art. 27 DSGVO ist in beiden Fällen erforderlich.
Schweiz und Liechtenstein
- Schweiz – revidiertes DSG, Spiegelpflicht nach Art. 14 DSG, Angemessenheitsbeschluss, unser häufigster Fall
- Vertretung in der Schweiz nach Art. 14 DSG – die umgekehrte Pflicht für EU-Unternehmen mit Schweizer Kunden
Unternehmen aus Liechtenstein, Norwegen und Island brauchen keinen EU-Vertreter: Die DSGVO gilt im Europäischen Wirtschaftsraum unmittelbar, und eine Niederlassung dort gilt als Niederlassung „in der Union“ im Sinne des Art. 27 DSGVO.
Europa außerhalb der EU
- Großbritannien – Drittstaat seit 1. Januar 2021, UK GDPR und Angemessenheitsbeschluss
- Türkei – KVKK, VERBİS und fehlender Angemessenheitsbeschluss
Nordamerika
- USA – Bundesstaatengesetze, Data Privacy Framework und EU-Vertreter
- Kanada – PIPEDA, Provinzgesetze und der Angemessenheitsbeschluss von 2002
Naher Osten
- Vereinigte Arabische Emirate und Dubai – föderales PDPL, DIFC- und ADGM-Recht, Freizonen-Unternehmen
- Israel – Protection of Privacy Law, Amendment 13 und Angemessenheitsbeschluss
Asien-Pazifik und Afrika
- Thailand – PDPA, eigene Vertreterpflicht und deutschsprachige Unternehmer vor Ort
- Australien – Privacy Act 1988 und die Kleinunternehmerausnahme
- Südafrika – POPIA und der Information Officer
Nicht aufgeführte Länder
Für Unternehmen aus jedem anderen Drittstaat gelten dieselben Regeln, etwa für Singapur, Hongkong, Japan, Südkorea, Indien, Brasilien, Mexiko, Argentinien, Chile, Mauritius, Kenia oder Namibia. Ausführliche englischsprachige Länderseiten, unter anderem zu Indien, Singapur, Hongkong, Japan, Südkorea, Neuseeland, Brasilien, Mexiko, Argentinien und Chile, finden Sie auf unserer englischen Website art27gdpr-representative.com. Ist Ihr Land nicht dabei, senden Sie uns einfach Ihre Angaben über das Anfrageformular; die Prüfung ist kostenlos.
