---
title: "DSGVO Art. 27 (VO 2016/679) – EU-Vertreter für Verantwortliche und Auftragsverarbeiter aus Drittländern"
slug: "dsgvo-eu-vertreter-art-27"
domaine: "datenschutz"
valid_from: "2018-05-25"
valid_to: null
last_reviewed: "2026-09-29"
statut: "In Kraft"
authority_level: "A"
legal_status: "in_force"
license: CC-BY-4.0
url: https://nexvyra.de/fakten/dsgvo-eu-vertreter-art-27.md
wikidata_subjects: []
factcheck_status: "ok"
---

# DSGVO Art. 27 (VO 2016/679) – EU-Vertreter für Verantwortliche und Auftragsverarbeiter aus Drittländern

## Kurzantwort

**Art. 27 der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679)** verpflichtet Verantwortliche und Auftragsverarbeiter **ohne Niederlassung in der EU**, die nach dem Marktortprinzip **Art. 3 Abs. 2 DSGVO** unter die DSGVO fallen (Angebot von Waren/Dienstleistungen an Personen in der EU oder Beobachtung ihres Verhaltens), **schriftlich einen Vertreter in der Union zu benennen**. Der Vertreter ist Anlaufstelle für Aufsichtsbehörden und Betroffene. Ausnahmen gelten nur für **gelegentliche** Verarbeitung ohne umfangreiche sensible Daten und ohne Risiko sowie für Behörden (Abs. 2).

Die DSGVO ist als **EU-Verordnung unmittelbar in Deutschland anwendbar** – ein nationales Umsetzungsgesetz ist nicht erforderlich. Der Verstoß gegen Art. 27 fällt in den **niedrigeren** Bußgeldrahmen des **Art. 83 Abs. 4 lit. a DSGVO**: bis zu **10 Mio. € oder 2 % des weltweiten Jahresumsatzes**. Die Benennung entlastet den Drittland-Verantwortlichen **nicht** von seiner eigenen Haftung (Abs. 5).

## Kernfakten

| Punkt | Wert |
|---|---|
| Rechtsakt | Verordnung (EU) 2016/679 (DSGVO), Art. 27, Art. 4 Nr. 17, ErwG 80 [EUR-Lex, CELEX:32016R0679] |
| Rechtsnatur | EU-Verordnung → unmittelbar anwendbar in Deutschland (kein Umsetzungsgesetz nötig) |
| Geltung ab | 25. Mai 2018 |
| Verpflichtete | Verantwortliche und Auftragsverarbeiter ohne EU-Niederlassung, die unter Art. 3 Abs. 2 fallen |
| Form | schriftliche Benennung (Abs. 1) |
| Ausnahme (Abs. 2 lit. a) | Verarbeitung gelegentlich, ohne umfangreiche Verarbeitung besonderer Kategorien (Art. 9 Abs. 1) oder Straftaten-Daten (Art. 10) und voraussichtlich kein Risiko für Rechte und Freiheiten |
| Ausnahme (Abs. 2 lit. b) | Behörden und öffentliche Stellen |
| Sitz des Vertreters (Abs. 3) | in einem Mitgliedstaat, in dem sich die betroffenen Personen befinden |
| Aufgabe (Abs. 4) | Anlaufstelle zusätzlich oder anstelle des Verantwortlichen für Aufsichtsbehörden und Betroffene in allen Fragen der Verarbeitung |
| Haftung (Abs. 5) | Benennung lässt rechtliche Schritte gegen den Verantwortlichen selbst unberührt |
| Durchsetzung | ErwG 80: Vertreter soll bei Verstößen des Auftraggebers Durchsetzungsverfahren unterliegen |
| Transparenz | Kontaktdaten des Vertreters in Informationspflichten (Art. 13 Abs. 1 lit. a, Art. 14 Abs. 1 lit. a) und im Verzeichnis (Art. 30 Abs. 1 lit. a, Abs. 2 lit. a) |
| Bußgeldrahmen | bis 10 Mio. € oder 2 % weltweiter Jahresumsatz [Art. 83 Abs. 4 lit. a] |
| Zuständige Behörde in DE | Landesdatenschutzbehörde bzw. BfDI je nach Zuständigkeit (Prüfung im Einzelfall) |

## Geltungsbereich

Art. 27 greift nur, wenn **kein** Sitz und keine Niederlassung in der EU besteht **und** die DSGVO über **Art. 3 Abs. 2** anwendbar ist: (a) Angebot von Waren oder Dienstleistungen an betroffene Personen in der Union (auch unentgeltlich), oder (b) **Beobachtung des Verhaltens** dieser Personen in der Union (z. B. Tracking, Profiling). Für Verantwortliche mit EU-Niederlassung gilt Art. 3 Abs. 1, dort ist kein Vertreter nötig.

Typische Fälle: Online-Shops, SaaS-Anbieter, Apps und Plattformen mit Sitz z. B. in den USA, Indien oder – nach dem Brexit – im Vereinigten Königreich, sofern sie sich an Nutzer in der EU richten. Ein **Angemessenheitsbeschluss** oder ein Datenübermittlungsinstrument (Kapitel V) ersetzt die Benennung nicht; das sind getrennte Regelungsbereiche.

## Die Ausnahme nach Abs. 2 im Detail

Die Ausnahme ist **eng**. Sie erfordert, dass die Verarbeitung **gelegentlich** ist, **nicht umfangreich** besondere Datenkategorien oder Strafdaten umfasst **und** voraussichtlich nicht zu einem Risiko führt. Ein dauerhaft betriebener Shop, ein Newsletter-Dienst oder ein Tracking-Setup ist regelmäßig **nicht** „gelegentlich". Die Beweislast für das Vorliegen der Ausnahme trägt im Streitfall der Verantwortliche (Rechenschaftspflicht, Art. 5 Abs. 2). Hinweis: Die genaue Auslegung durch den EDPB (Leitlinien 3/2018 zum räumlichen Anwendungsbereich, Abschnitt 5) sollte vor Anwendung im Einzelfall gegen den Originaltext geprüft werden – **daher factcheck_status = review_needed**.

## Anforderungen an den Vertreter

- **Schriftliches Mandat** des Verantwortlichen bzw. Auftragsverarbeiters (Abs. 1, Abs. 4); üblich ist ein Dienstleistungsvertrag.
- **Niederlassung in einem betroffenen Mitgliedstaat** (Abs. 3): Der Vertreter muss in einem Land sitzen, in dem sich Betroffene befinden, deren Daten verarbeitet werden. Bei Kunden in mehreren Ländern genügt ein Mitgliedstaat der betroffenen Länder.
- **Kontaktfunktion**: Aufsichtsbehörden und Betroffene können sich an den Vertreter wenden (Abs. 4); auch die Mitwirkungspflichten gegenüber Aufsichtsbehörden (Art. 31) sind darauf ausgerichtet.
- **Nach EDPB-Ansicht** ist die Rolle des Vertreters mit der eines **Datenschutzbeauftragten unvereinbar** (Interessenkonflikt) – Pinpoint bitte in den Leitlinien 3/2018 verifizieren.
- **Kein Haftungsschirm** (Abs. 5): Behörden und Gerichte können weiterhin direkt gegen den Drittland-Verantwortlichen vorgehen; ErwG 80 hält zudem Durchsetzungsverfahren gegen den Vertreter für möglich.

## Beweislast und Nachweispflichten

Wer sich auf die Ausnahme beruft oder einen Vertreter benannt hat, muss dies **dokumentieren**: schriftliches Mandat, Nachweis der Kontaktdaten in Datenschutzerklärung (Art. 13/14) und im Verarbeitungsverzeichnis (Art. 30), Begründung der Ausnahme nach Abs. 2. Fehlt der Vertreter, drohen **Bußgelder bis 10 Mio. € oder 2 %** des weltweiten Jahresumsatzes (höherer Wert) sowie aufsichtsbehördliche Anordnungen nach Art. 58.

## Häufige Fehler

- **Vertreter mit „Niederlassung" verwechseln:** Ein Vertreter begründet für sich genommen **keine** Niederlassung im Sinne von Art. 3 Abs. 1.
- **Vertreter für Haftungsfreistellung halten:** Abs. 5 stellt klar, dass Verfahren gegen den Verantwortlichen selbst möglich bleiben.
- **Datenschutzbeauftragten als Vertreter einsetzen:** nach EDPB-Sicht problematisch (Interessenkonflikt).
- **Kontaktdaten nicht angeben:** Der Vertreter gehört in die Informationen nach Art. 13/14 und in das Verzeichnis nach Art. 30.
- **Ausnahme zu weit auslegen:** „gelegentlich" und „kein Risiko" müssen kumulativ vorliegen.
- **Falscher Bußgeldrahmen:** Art. 27 unterliegt Art. 83 **Abs. 4** (10 Mio. €/2 %), nicht Abs. 5.
- **Vertreter im falschen Land:** Der Sitz muss in einem Mitgliedstaat liegen, in dem betroffene Personen ansässig sind (Abs. 3).

## Änderungsverlauf

- 2026-09-29: Erstveröffentlichung. Art. 27 Abs. 1–5, Ausnahmen, Bußgeldrahmen Art. 83 Abs. 4 lit. a. EDPB-Pinpoints (Leitlinien 3/2018) nicht vollständig gegen Originaltext verifiziert (Server-Fehler beim Abruf) – factcheck_status review_needed. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Andreas Warkentin"
## Stand

- Stand: 2026-09-29
- Gültig ab: 2018-05-25 (Geltungsbeginn der DSGVO)
- Status: aktuell
- Quellenautorität: A (EUR-Lex, EDPB, EU-Kommission)
- Lizenz: CC BY 4.0

## Quellen

- Verordnung (EU) 2016/679 (DSGVO) – Art. 27, Art. 4 Nr. 17, ErwG 80, Volltext (EUR-Lex):
  https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679
- Verordnung (EU) 2016/679 – Art. 83 (Geldbußen, Abs. 4 lit. a), Volltext (EUR-Lex):
  https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679
- EDPB – Leitlinien 3/2018 zum räumlichen Anwendungsbereich der DSGVO (Art. 3), Abschnitt 5 (Vertreter):
  https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-32018-territorial-scope-gdpr-article-3-version_de
- Europäische Kommission – Pflichten nach der DSGVO (Datenschutz für Unternehmen und Organisationen):
  https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations_de
- Nationale Umsetzung: keine erforderlich (EU-Verordnung); ergänzend BDSG (Aufsichtsbehörden, § 40):
  https://www.gesetze-im-internet.de/bdsg_2018/__40.html

## Stand

- Letzte Änderung: 2026-09-29
- Letzte Prüfung: 2026-09-29
- In Kraft seit: 2018-05-25
- Status: In Kraft
- Quellen-Autorität: A
- Lizenz: CC BY 4.0
