Elf vragen die men ons stelt voordat men een EU-vertegenwoordiger kiest

De meeste vragen die ons bereiken gaan niet over de wettekst. Ze gaan over wat daarna komt: wie antwoordt, hoe snel, wat het kost wanneer er echt iets gebeurt. Dit zijn de elf meest gestelde, zo helder mogelijk beantwoord — inclusief de twee waarbij het eerlijke antwoord ons de opdracht kost.


1. Geldt dit echt voor ons?


Artikel 3, lid 2 AVG raakt een buiten de Unie gevestigde onderneming zodra zij goederen of diensten aanbiedt aan personen die zich in de EU bevinden, of hun gedrag volgt. Er is geen omzetdrempel en geen minimumaantal klanten. Iets gratis aanbieden telt evengoed, want wat de verplichting activeert is de verwerking van persoonsgegevens, niet de betaling. Verkopen aan bedrijven verandert niets: aan de andere kant staan natuurlijke personen.


De uitzondering van artikel 27, lid 2, onder a bestaat, maar is smal: incidentele verwerking, laag risico, geen bijzondere categorieën. Op een commerciële activiteit past zij zelden.


2. Doet onze functionaris voor gegevensbescherming dat niet?


Nee, en dat is het duurste misverstand in deze sector. De functionaris voor gegevensbescherming werkt onder de artikelen 37 tot en met 39, adviseert intern en mag overal ter wereld zitten. De vertegenwoordiger werkt onder artikel 27, ontvangt in plaats van te adviseren, en moet in de Unie gevestigd zijn. Volgens de richtsnoeren van de EDPB kan één en dezelfde entiteit beide rollen niet voor hetzelfde bedrijf vervullen, omdat ze met elkaar in conflict kunnen komen.


3. Kan onze EU-distributeur of ons advocatenkantoor dit doen?


Alleen als die entiteit in de Unie gevestigd is en de rol formeel schriftelijk aanvaardt. Een distributeur die nooit een aanwijzing heeft ondertekend is niet uw vertegenwoordiger, en een kantoor dat u verdedigt evenmin. Wat artikel 27 verlangt is een met naam genoemde entiteit, gepubliceerd in uw privacyverklaring, waartoe autoriteiten en betrokkenen zich kunnen richten.


4. Wat krijgen wij concreet?


Vier dingen. Een ondertekende aanwijzingsbrief op grond van artikel 27, lid 1, met een elektronische handtekening die voldoet aan Verordening (EU) nr. 910/2014 — geen ingescande afbeelding. Een certificaat met QR en verificatiecode die een openbaar register in realtime bevraagt. De exacte tekst van de artikelen 13 en 14 voor uw privacyverklaring, gegenereerd in elke taal die uw site publiceert. En een eigen adres, met postbus en webformulier, waar de verzoeken binnenkomen.


5. Wat gebeurt er op de dag dat een autoriteit schrijft?


Uur nul: het bericht komt binnen op het eigen adres, krijgt een stempel en een referentienummer en wordt in het register opgeslagen. Binnen twee werkdagen bereikt het uw aangewezen contactpersoon, met het origineel als bijlage en de termijn duidelijk vermeld. Dag dertig: de termijn voor het verzoek van de betrokkene verstrijkt, en het loket toont dat aan beide kanten zodat niemand het te laat verneemt.


Wat wij nooit doen: inhoudelijk antwoorden, onderhandelen of namens u spreken. Artikel 27 maakt ons tot contactpunt, niet tot raadsman, en het contract zegt dat uitdrukkelijk.


6. Waarom draagt het certificaat een code in plaats van alleen een PDF te zijn?


Omdat een PDF bewijst wat waar was op de dag van ondertekening. Over vandaag zegt het niets, en iedereen kan het met een teksteditor wijzigen.


Onze badge is één regel HTML die het aanwijzingsregister in realtime leest: groen zolang de aanwijzing actief is, rood op de dag dat zij afloopt. Niemand kan een status tonen die hij niet meer heeft — wij ook niet. Juist die beperking is de waarde: een zegel dat niet kan ophouden te liegen is niets waard.


7. Wat kost het werkelijk?


290 euro per jaar voor de Unie, met maximaal tien doorgestuurde verzoeken. 490 euro met onbeperkte verzoeken, bewaring van uw register op grond van artikel 30 voor de autoriteiten, en het loket in acht talen met de termijn van dertig dagen zichtbaar voor beide partijen. 890 euro voegt de verantwoordelijke persoon op grond van artikel 16 GPSR toe, de gemachtigde op grond van Verordening (EU) 2019/1020 en een postbus uitsluitend voor u. Vanaf het tweede jaar dalen de verlengingen naar 240, 390 en 690 euro.


De prijzen zijn exclusief btw, de facturering is jaarlijks vooraf, en opzeggen vóór de verlenging is vrij. Gereguleerde en risicovolle activiteiten — gezondheidsgegevens, biometrie, krediet, dating, minderjarigen, datahandel — worden apart geoffreerd.


Het getal dat meer telt dan alle andere: er wordt in geen enkel plan iets per verzoek in rekening gebracht. In deze markt is vijftig tot tweehonderd euro per contact gebruikelijk, en men ontdekt het in de elfde maand, wanneer er geen ruimte meer is om te onderhandelen.


8. Dekt dit ook het Verenigd Koninkrijk?


Nee. Sinds de Brexit is de UK GDPR een apart regime met een eigen toezichthouder. Een in een lidstaat gevestigde vertegenwoordiger heeft geen positie tegenover de ICO, dus wie beide markten bereikt heeft twee aanwijzingen nodig. Wij geven ze in één bestelling uit, vanaf 390 euro per jaar, met twee certificaten, twee codes en twee tekstregels voor de privacyverklaring — omdat één regel met één entiteit tegenover de andere autoriteit onjuist zou zijn.


9. Maakt uw aanwijzing ons in Europa voor alles aansprakelijk?


Nee. Zij creëert geen vestiging, verplaatst uw fiscale zetel niet en breidt de AVG niet uit tot verwerkingen die er al buiten vielen. Zij geeft autoriteiten en betrokkenen een bereikbaar adres.


En artikel 27, lid 5 is uitdrukkelijk: procedures kunnen nog steeds rechtstreeks tegen u worden ingesteld. Elke aanbieder die suggereert dat de aanwijzing een schild is, verkoopt iets dat de verordening niet bevat.


10. Wij zijn één persoon, geen vennootschap. Kan het toch?


Ja, en dat is nieuw, omdat de aanname van deze markt niet meer opgaat. Een aanzienlijk deel van de goederen die Europese kopers bereiken komt van particulieren en zelfstandigen die via marktplaatsen verkopen zonder eigen website.


Het formulier accepteert particulieren: fiscaal of nationaal identificatienummer in plaats van een registratienummer, uw eigen naam in plaats van een handelsnaam, een verkoopkanaal in plaats van een website. Het veld voor de vennootschap wordt niet eens gevraagd.


11. Hoe weten wij dat u echt bestaat?


Controleer ons zoals wij klanten aanraden iedereen te controleren. Europe Services SE is IČO 03571785 in het Tsjechische handelsregister; REP27 LTD is 17385889 bij Companies House. Beide openbaar. Ook ons klantenregister is openbaar, dus u kunt zien welke bedrijven wij werkelijk vertegenwoordigen in plaats van ons op ons woord te geloven. En het voorbeeldcertificaat op de site draagt een werkende code die antwoordt op dezelfde openbare pagina als de uwe.


De twee antwoorden die ons geld kosten


Sommige bedrijven hebben ons niet nodig, en dat zeggen wij voordat zij betalen. Wie al in een lidstaat gevestigd is, valt helemaal niet onder artikel 27. Wie cosmetica verkoopt heeft de verantwoordelijke persoon van Verordening 1223/2009 nodig, met het productinformatiedossier en de CPNP-melding: een andere rol, bij een andere aanbieder. Wie met verpakkingen onder de PPWR valt heeft een gemachtigde nodig in elke bereikte lidstaat, niet één voor Europa.


Die twee dekken wij niet, en dat zeggen is veel makkelijker wanneer nog niemand betaald heeft. Daarom zijn ook de eerste zeven dagen gratis en zonder kaart: de vertegenwoordiging is vanaf het eerste uur actief, de betaling begint pas op de achtste dag, en er wordt niets bewaard om u mee te belasten als u vertrekt.


Een vraag terug


Waar ik over blijf nadenken reikt verder dan deze verplichting. Bijna al het compliancebewijs is zelfgerapporteerd, wat leveranciersonderzoek tot een leesoefening maakt: hoe zorgvuldig heeft iemand zichzelf gedocumenteerd. Artikel 27 is een van de weinige plekken waar een derde de bewering kan verifiëren zonder te vragen.


Dus: welk deel van uw eigen leveranciersonderzoek zou te controleren zijn zonder het de leverancier te vragen? Schrijf het in de reacties — mijn eerlijke antwoord ligt lager dan mij lief is.


Comments

Popular posts from this blog

Who really needs a GDPR representative — and why some companies choose to be named publicly for it