EU-vertegenwoordiging & GDPR

Jouw wettelijke vertegenwoordiger in Europa

Verwerk je persoonsgegevens van Europeanen, maar heb je geen vestiging in de EU? Dan verplicht de GDPR je om een vertegenwoordiger aan te stellen die wél in Europa gevestigd is. Wij nemen die rol op, met naam en adres, en zorgen dat je erachter niet leeg staat.

Geen Europese vestiging

Je verkoopt aan Europese klanten of volgt Europese bezoekers op je website, maar je hebt geen kantoor, geen filiaal en geen entiteit binnen de EU. Artikel 27 van de GDPR verplicht je dan om schriftelijk een vertegenwoordiger in de Unie aan te stellen.

Een vragenlijst op je bureau

Een Europese koper of distributeur stuurde een leveranciersvragenlijst met vragen over je datastromen, je subverwerkers en je EU-vertegenwoordiger. Je hebt twee weken om te antwoorden en je weet niet waar je moet beginnen.

Een audit die eraan komt

Er is een overname, een investeringsronde of een certificeringstraject op komst, en privacy staat op de checklist. Je hebt documenten nodig die kloppen, niet een beleid dat ooit van het internet is geplukt.

Data die je niet meer overziet

Je weet niet precies meer welke tool welke gegevens bewaart, waar die staan en wie eraan kan. Elke nieuwe SaaS-tool voegt een leiding toe aan een systeem dat niemand nog volledig getekend heeft.

Onze expertise

01.

EU-vertegenwoordiging (artikel 27)

Wij treden op als jouw aangestelde vertegenwoordiger in de Europese Unie. Met een Belgisch adres dat je in je privacyverklaring zet, een mandaat op papier, en een aanspreekpunt dat bereikbaar is voor betrokkenen én voor toezichthouders. We houden het register van verwerkingsactiviteiten bij dat je in die hoedanigheid moet kunnen voorleggen, en we behandelen wat er binnenkomt.
02.

Verzoek van betrokkenen

Inzage, rectificatie, wissing, beperking, bezwaar en overdraagbaarheid. Wij vangen die verzoeken op, checken de identiteit, bewaken de termijn en zorgen dat er een antwoord vertrekt dat standhoudt. Jij levert de gegevens aan; wij doen de rest.
03.

Datastromen in kaart

We tekenen uit welk systeem welke gegevens bevat, waar die fysiek staan, wie eraan kan en op welke rechtsgrond je ze verwerkt. Niet het organigram: de werkelijke stromen, inclusief de helpdesk, de analytics en die ene gedeelde drive. Negen op de tien keer komt daar minstens één doorgifte uit die niemand op het netvlies had.
04.

Doorgifte buiten Europa

Persoonsgegevens buiten de EU brengen mag, maar niet zomaar. We regelen de standaardcontractbepalingen, voeren de transfer impact assessment uit en documenteren waarom de constructie houdbaar is. Ook wanneer je data in beide richtingen beweegt en er twee regimes tegelijk gelden.
05.

Datalekken & incidenten

De GDPR geeft je 72 uur om een datalek bij de toezichthouder te melden. Dat is korter dan het klinkt als het op vrijdagavond begint. Wij schrijven het draaiboek, zetten de contactroutes klaar, en zijn het nummer dat je belt wanneer het misgaat.
06.

Europese infrastructuur

Privacy is geen documentenkwestie alleen. We verhuizen je site en je data naar Europese LiteSpeed-servers met externe back-ups per uur, zetten je tracking op via je eigen servers in plaats van via derden, en draaien AI-modellen op je eigen infrastructuur wanneer je gevoelige data niet naar een extern model wil sturen. Zo klopt niet alleen je beleid, maar ook je bekabeling.

Stappenplan

In 5 fasen brengen we je van “we weten het niet zeker” naar een dossier dat je aan een Europese koper of toezichthouder kan voorleggen:

Week 1 · één gesprek van een uur

We beginnen met één gesprek en een korte scan. Verwerk je persoonsgegevens van mensen in de EU, en zo ja: welke, waarvoor en langs welke systemen? We lopen je website, je verkoopkanalen en je belangrijkste tools na, en toetsen dat aan artikel 3 van de GDPR — het artikel dat bepaalt of de wet überhaupt op jou van toepassing is.

Aan het einde van deze fase weet je drie dingen: of artikel 27 je verplicht een vertegenwoordiger aan te stellen, of je daarnaast een functionaris voor gegevensbescherming nodig hebt, en waar je grootste blootstelling zit. Soms is het antwoord “minder dan je dacht”. Dat zeggen we dan ook, en dan stopt het hier.

Week 2 tot 3 · wij aan het werk, met twee korte tussentijdse calls

Nu tekenen we uit wat er werkelijk gebeurt. Welk systeem bevat welke gegevens, waar staan die fysiek, wie kan eraan, hoelang bewaar je ze en op welke rechtsgrond verwerk je ze. Niet het organigram — de werkelijke stromen, inclusief je helpdesk, je analytics, je marketingplatform en die ene gedeelde drive waar niemand nog naar kijkt.

We interviewen daarvoor je IT-verantwoordelijke, iemand uit marketing en iemand uit sales of support. Die drie samen weten meestal alles; apart weet niemand het volledige plaatje.

Twee dingen komen hier bijna altijd boven water: minstens één doorgifte buiten Europa die niemand op het netvlies had, en minstens één verwerking die op “toestemming” leunt terwijl er een betere rechtsgrond bestaat. Je krijgt een verwerkingsregister en een datastroomkaart die je kan tonen.

Week 3 tot 4

Het papierwerk, in één keer goed. We stellen het schriftelijke mandaat op waarmee je ons aanwijst als je vertegenwoordiger in de Unie, en leveren de tekst en de contactgegevens die je in je privacyverklaring zet — want een aanstelling die nergens publiek vermeld staat, telt niet.

Daarnaast brengen we in orde wat eromheen hoort: je privacyverklaring herschreven naar de rechtsgronden uit fase 2, verwerkersovereenkomsten met je leveranciers, en waar nodig standaardcontractbepalingen met een transfer impact assessment voor doorgiftes buiten de EU.

Werk je met een advocaat, dan leveren we het dossier zo aan dat die er alleen nog naar hoeft te kijken in plaats van het op te bouwen. Dat scheelt je meestal een veelvoud van onze kost.

Week 5 tot 6

Documenten die niemand kent, zijn geen bescherming. Daarom sluiten we af met het deel dat in de praktijk het verschil maakt.

We zetten de technische maatregelen op die uit fase 2 zijn gekomen — bewaartermijnen, toegangsrechten, Europese hosting of first-party tracking waar dat nodig is. We schrijven het incidentdraaiboek voor datalekken, met de 72-uursklok, de contactroutes naar de juiste toezichthouder en wie wat doet. En we geven je team een opleiding van een halve dag: wat is een datalek, hoe herken je een verzoek van een betrokkene, en wat doe je met een e-mail waarin iemand zijn gegevens opvraagt.

Die opleiding is bewust praktisch. Geen wetteksten — situaties die je mensen effectief tegenkomen.

Doorlopend

Vanaf hier draagt de rol zichzelf. Wij zijn het aanspreekpunt in je privacyverklaring, we vangen verzoeken van betrokkenen op en bewaken de termijnen, we houden het verwerkingsregister actueel, en we zijn het nummer dat je belt wanneer er iets misgaat.

Eén keer per jaar zitten we opnieuw samen: welke tools zijn erbij gekomen, welke markten, welke gegevens. Privacy verjaart niet, maar je bedrijf verandert wel — en de meeste problemen die we zien, ontstaan in de twee jaar ná een geslaagd complianceproject.

Wat kost het?

Vertegenwoordiging is geen project met een einddatum. Zolang je Europese gegevens verwerkt, moet de rol ingevuld zijn. Daarom werken we met een jaarabonnement.

EU-vertegenwoordiging — Basis — €1.850 per jaar

Aanstelling op papier, Belgisch adres in je privacyverklaring, aanspreekpunt voor betrokkenen en toezichthouders, register van verwerkingsactiviteiten, en tot 10 verzoeken van betrokkenen per jaar.

EU-vertegenwoordiging — Uitgebreid — €4.500 per jaar

Alles uit Basis, plus een jaarlijkse audit van je datastromen, ondersteuning bij DPIA’s, doorgiftedocumentatie met transfer impact assessments, een incidentdraaiboek, en onbeperkte verzoeken van betrokkenen.

Europa-scan — €1.950 eenmalig

Nog geen vertegenwoordiging nodig, maar wel weten waar je staat? Drie sessies over drie weken: waar je vandaag staat, wat de hiaten je kosten, en een 90-dagenplan met een compliance-samenvatting die je meteen naar een Europese koper kan sturen. Kies je binnen 30 dagen voor een abonnement, dan verrekenen we dit bedrag.

Alle prijzen exclusief btw in euro (€). Jaarlijks opzegbaar. BTW vrijstelling voor niet-Europese bedrijven. Prijzen gelden per rechtspersoon.

Een project met ons starten?

Of je nu zeker wil weten of artikel 27 op jou van toepassing is, of meteen een vertegenwoordiger nodig hebt: we kijken vrijblijvend mee. Bij voorkeur op locatie, van Europa tot de USA tot Azië.

Veelgestelde vragen

Artikel 27 van de GDPR verplicht organisaties buiten de Europese Unie die goederen of diensten aanbieden aan mensen in de EU — of hun gedrag monitoren — om schriftelijk een vertegenwoordiger aan te stellen die in een EU-lidstaat gevestigd is. Die vertegenwoordiger is het aanspreekpunt voor betrokkenen en toezichthouders, en houdt het register van verwerkingsactiviteiten bij.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
Nee, en je kan allebei nodig hebben. De vertegenwoordiger is je aanspreekpunt binnen de Unie omdat je er zelf niet gevestigd bent. De functionaris voor gegevensbescherming (DPO) is een interne of externe toezichthoudende rol die verplicht wordt door artikel 37, op basis van je kernactiviteiten en de schaal van je verwerking. De toetsen staan los van elkaar.
Meestal niet. De GDPR werkt extraterritoriaal: ze volgt de betrokkene, niet de grens. Zo is de Vietnamese PDPL (van kracht sinds 1 januari 2026) op de GDPR gebaseerd maar niet identisch, en heeft ook Mexico zijn LFPDPPP in maart 2025 herzien zonder dat die de Europese vereisten afdekt. In orde zijn met de ene wet betekent niet in orde zijn met de andere.
Dan geldt er een meldingstermijn van 72 uur richting de toezichthouder. Wij schrijven vooraf het draaiboek, staan in de contactlijn, en begeleiden de melding. In het uitgebreide abonnement zit dat inbegrepen.
De aanstelling zelf is een kwestie van dagen. De onderliggende scan — datastromen, rechtsgronden, doorgiftes — duurt doorgaans drie weken.
Naar boven scrollen