EU-vertegenwoordiging & GDPR
Jouw wettelijke vertegenwoordiger in Europa
Verwerk je persoonsgegevens van Europeanen, maar heb je geen vestiging in de EU? Dan verplicht de GDPR je om een vertegenwoordiger aan te stellen die wél in Europa gevestigd is. Wij nemen die rol op, met naam en adres, en zorgen dat je erachter niet leeg staat.
Geen Europese vestiging
Een vragenlijst op je bureau
Een audit die eraan komt
Data die je niet meer overziet
Onze expertise
01.
EU-vertegenwoordiging (artikel 27)
02.
Verzoek van betrokkenen
03.
Datastromen in kaart
04.
Doorgifte buiten Europa
05.
Datalekken & incidenten
06.
Europese infrastructuur
Privacy is geen documentenkwestie alleen. We verhuizen je site en je data naar Europese LiteSpeed-servers met externe back-ups per uur, zetten je tracking op via je eigen servers in plaats van via derden, en draaien AI-modellen op je eigen infrastructuur wanneer je gevoelige data niet naar een extern model wil sturen. Zo klopt niet alleen je beleid, maar ook je bekabeling.
Stappenplan
Week 1 · één gesprek van een uur
We beginnen met één gesprek en een korte scan. Verwerk je persoonsgegevens van mensen in de EU, en zo ja: welke, waarvoor en langs welke systemen? We lopen je website, je verkoopkanalen en je belangrijkste tools na, en toetsen dat aan artikel 3 van de GDPR — het artikel dat bepaalt of de wet überhaupt op jou van toepassing is.
Aan het einde van deze fase weet je drie dingen: of artikel 27 je verplicht een vertegenwoordiger aan te stellen, of je daarnaast een functionaris voor gegevensbescherming nodig hebt, en waar je grootste blootstelling zit. Soms is het antwoord “minder dan je dacht”. Dat zeggen we dan ook, en dan stopt het hier.
Week 2 tot 3 · wij aan het werk, met twee korte tussentijdse calls
Nu tekenen we uit wat er werkelijk gebeurt. Welk systeem bevat welke gegevens, waar staan die fysiek, wie kan eraan, hoelang bewaar je ze en op welke rechtsgrond verwerk je ze. Niet het organigram — de werkelijke stromen, inclusief je helpdesk, je analytics, je marketingplatform en die ene gedeelde drive waar niemand nog naar kijkt.
We interviewen daarvoor je IT-verantwoordelijke, iemand uit marketing en iemand uit sales of support. Die drie samen weten meestal alles; apart weet niemand het volledige plaatje.
Twee dingen komen hier bijna altijd boven water: minstens één doorgifte buiten Europa die niemand op het netvlies had, en minstens één verwerking die op “toestemming” leunt terwijl er een betere rechtsgrond bestaat. Je krijgt een verwerkingsregister en een datastroomkaart die je kan tonen.
Week 3 tot 4
Het papierwerk, in één keer goed. We stellen het schriftelijke mandaat op waarmee je ons aanwijst als je vertegenwoordiger in de Unie, en leveren de tekst en de contactgegevens die je in je privacyverklaring zet — want een aanstelling die nergens publiek vermeld staat, telt niet.
Daarnaast brengen we in orde wat eromheen hoort: je privacyverklaring herschreven naar de rechtsgronden uit fase 2, verwerkersovereenkomsten met je leveranciers, en waar nodig standaardcontractbepalingen met een transfer impact assessment voor doorgiftes buiten de EU.
Werk je met een advocaat, dan leveren we het dossier zo aan dat die er alleen nog naar hoeft te kijken in plaats van het op te bouwen. Dat scheelt je meestal een veelvoud van onze kost.
Week 5 tot 6
Documenten die niemand kent, zijn geen bescherming. Daarom sluiten we af met het deel dat in de praktijk het verschil maakt.
We zetten de technische maatregelen op die uit fase 2 zijn gekomen — bewaartermijnen, toegangsrechten, Europese hosting of first-party tracking waar dat nodig is. We schrijven het incidentdraaiboek voor datalekken, met de 72-uursklok, de contactroutes naar de juiste toezichthouder en wie wat doet. En we geven je team een opleiding van een halve dag: wat is een datalek, hoe herken je een verzoek van een betrokkene, en wat doe je met een e-mail waarin iemand zijn gegevens opvraagt.
Die opleiding is bewust praktisch. Geen wetteksten — situaties die je mensen effectief tegenkomen.
Doorlopend
Vanaf hier draagt de rol zichzelf. Wij zijn het aanspreekpunt in je privacyverklaring, we vangen verzoeken van betrokkenen op en bewaken de termijnen, we houden het verwerkingsregister actueel, en we zijn het nummer dat je belt wanneer er iets misgaat.
Eén keer per jaar zitten we opnieuw samen: welke tools zijn erbij gekomen, welke markten, welke gegevens. Privacy verjaart niet, maar je bedrijf verandert wel — en de meeste problemen die we zien, ontstaan in de twee jaar ná een geslaagd complianceproject.
Wat kost het?
Vertegenwoordiging is geen project met een einddatum. Zolang je Europese gegevens verwerkt, moet de rol ingevuld zijn. Daarom werken we met een jaarabonnement.
EU-vertegenwoordiging — Basis — €1.850 per jaar
Aanstelling op papier, Belgisch adres in je privacyverklaring, aanspreekpunt voor betrokkenen en toezichthouders, register van verwerkingsactiviteiten, en tot 10 verzoeken van betrokkenen per jaar.
EU-vertegenwoordiging — Uitgebreid — €4.500 per jaar
Europa-scan — €1.950 eenmalig
Nog geen vertegenwoordiging nodig, maar wel weten waar je staat? Drie sessies over drie weken: waar je vandaag staat, wat de hiaten je kosten, en een 90-dagenplan met een compliance-samenvatting die je meteen naar een Europese koper kan sturen. Kies je binnen 30 dagen voor een abonnement, dan verrekenen we dit bedrag.
Alle prijzen exclusief btw in euro (€). Jaarlijks opzegbaar. BTW vrijstelling voor niet-Europese bedrijven. Prijzen gelden per rechtspersoon.
Een project met ons starten?
Of je nu zeker wil weten of artikel 27 op jou van toepassing is, of meteen een vertegenwoordiger nodig hebt: we kijken vrijblijvend mee. Bij voorkeur op locatie, van Europa tot de USA tot Azië.
