Vertretungs-dienstleistungen

Vertretungsdienstleistungen für international tätige Unternehmen

Ihr gesetzlicher Vertreter in der Schweiz, der EU und dem Vereinigten Königreich

Wer ohne eigene Niederlassung in der Schweiz, der EU oder dem Vereinigten Königreich Produkte oder Dienstleistungen in diese Märkte anbietet, muss unter einer wachsenden Zahl von Regulierungen einen lokalen Vertreter benennen. Diese Pflicht betrifft längst nicht mehr nur das Datenschutzrecht, sondern zunehmend auch die Regulierung von Daten, künstlicher Intelligenz, Cybersicherheit und digitalen Plattformen.

MLL Legal übernimmt diese Vertretung aus eigenen Strukturen in allen relevanten Rechtsräumen: in der Schweiz aus unseren Büros (Zürich, Genf, Zug, Lausanne), im Vereinigten Königreich über unser Büro in London und in der EU über die MLL-EU-GDPR GmbH in München – eine 100%-Tochter der MLL Legal Ltd. Als Vertreter sind wir die benannte Kontaktstelle gegenüber Behörden, Aufsichtsstellen und betroffenen Personen – das verlässliche Bindeglied zwischen Ihrem Unternehmen und dem jeweiligen Markt.

Was uns unterscheidet:

  • Eigene Strukturen in allen relevanten Rechtsräumen. In der Schweiz und im UK vertreten wir Sie aus unseren eigenen Büros, in der EU über die MLL-EU-GDPR GmbH (München) – eine konzerneigene Gesellschaft, die wir bereits 2018 eigens für Vertretungsmandate gegründet haben. Keine Weitergabe an Dritte.
  • Ein Team, das die Pflichten hinter der Vertretung versteht. Hinter dem Mandat steht eine der führenden Schweizer Praxisgruppen für ICT-, Daten- und Datenschutzrecht.
  • Beratung in Deutsch, Englisch und Französisch.

 

Was leistet ein Vertreter und was nicht?

Der gesetzliche Vertreter ist Ihre offizielle Anlaufstelle im jeweiligen Markt. Er nimmt Anfragen von Behörden und betroffenen Personen entgegen, leitet sie an Sie weiter und koordiniert die Kommunikation. Je nach Regulierung führt er zudem bestimmte Verzeichnisse oder hält Nachweise bereit.

Ein Vertreter ist kein Datenschutzbeauftragter (DPO) und begründet keine Niederlassung Ihres Unternehmens im jeweiligen Rechtsraum. Die materielle Verantwortung für die Einhaltung der jeweiligen Vorschriften verbleibt bei Ihnen. Auf Wunsch verbinden wir die Vertretung mit weitergehender rechtlicher Beratung – beides halten wir bewusst getrennt.


DATENSCHUTZ-VERTRETUNG

CH DSG – Schweizer Datenschutzvertreter (Art. 14 DSG)

Unternehmen mit Sitz im Ausland, die Personendaten von Personen in der Schweiz umfangreich und regelmässig bearbeiten und dabei ein erhöhtes Risiko für deren Privatsphäre schaffen, müssen eine Vertretung in der Schweiz benennen. MLL Legal übernimmt diese Funktion von Zürich aus: Wir sind Anlaufstelle für den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) und für betroffene Personen, führen das gesetzlich vorgesehene Verzeichnis der Bearbeitungstätigkeiten und sorgen dafür, dass Anfragen ohne Verzögerung bei Ihnen ankommen und fristgerecht beantwortet werden können.

Rechtsgrundlage: Vertretung in der Schweiz

Nach Art. 14 DSG müssen private Verantwortliche mit Sitz im Ausland eine Vertretung in der Schweiz bezeichnen, wenn sie Personendaten von Personen in der Schweiz bearbeiten, die Bearbeitung mit dem Angebot von Waren oder Dienstleistungen oder der Beobachtung des Verhaltens zusammenhängt und sie umfangreich, regelmässig sowie mit hohem Risiko für die Persönlichkeit der betroffenen Personen erfolgt. Die Vertretung ist Anlaufstelle für betroffene Personen und den EDÖB und führt ein Verzeichnis der Bearbeitungstätigkeiten (Art. 14 f. DSG). Eine eigenständige Haftung der Vertretung für Datenschutzverstösse des Unternehmens besteht nicht; sie trifft jedoch Mitwirkungs- und Auskunftspflichten.

EU-GDPR – EU-Datenschutzvertreter (Art. 27 DSGVO)

Verarbeiten Sie ohne Niederlassung in der EU Personendaten von Personen in der EU – etwa weil Sie ihnen Waren oder Dienstleistungen anbieten oder ihr Verhalten beobachten –, benötigen Sie in der Regel einen Vertreter in der EU. MLL Legal stellt diese Vertretung über die MLL-EU-GDPR GmbH in München. Wir sind Anlaufstelle für die Aufsichtsbehörden und betroffenen Personen, führen das Verzeichnis der Verarbeitungstätigkeiten und sorgen dafür, dass Anfragen strukturiert und fristgerecht bei Ihnen eingehen.

Aufgaben des EU-Vertreters gemäss DSGVO

Nach Art. 27 DSGVO müssen Verantwortliche und Auftragsverarbeiter ohne Niederlassung in der EU einen Vertreter in der Union benennen, wenn sie unter Art. 3 Abs. 2 DSGVO fallen (Angebot von Waren/Dienstleistungen an oder Verhaltensbeobachtung von Personen in der EU). Der Vertreter ist Anlaufstelle für Aufsichtsbehörden und betroffene Personen und führt das Verzeichnis der Verarbeitungstätigkeiten. Eine eigene Haftung für materielle Datenschutzverstösse trifft ihn nicht; er unterliegt jedoch Sorgfalts- und Mitwirkungspflichten.

UK-GDPR – UK Representative (Art. 27 UK GDPR)

Seit dem Brexit benötigen Unternehmen ohne Niederlassung im Vereinigten Königreich, die Personendaten von Personen im UK verarbeiten, einen UK Representative. MLL Legal übernimmt diese Rolle über sein Büro in London: Wir sind Kontaktstelle für die britische Datenschutzaufsicht (ICO) und für betroffene Personen und leiten Anfragen unmittelbar an Sie weiter.

Rechtliche Anforderungen an den UK Representative

Unternehmen ohne Niederlassung im Vereinigten Königreich, die in den Anwendungsbereich des UK GDPR fallen, müssen nach Art. 27 UK GDPR einen UK Representative benennen. Dieser ist Anlaufstelle für die ICO sowie für betroffene Personen, leitet Anfragen an das vertretene Unternehmen weiter und führt das Verzeichnis der Verarbeitungstätigkeiten. Eine eigene Haftung für Datenschutzverstösse besteht grundsätzlich nicht; es gilt eine vertragliche Sorgfaltspflicht gegenüber dem vertretenen Unternehmen.


EU-DIGITALREGULIERUNG

Digital Services Act – gesetzlicher Vertreter für Online-Plattformen (Art. 13 DSA)

Anbieter von Vermittlungsdiensten – Hosting-Dienste, Online-Plattformen und Marktplätze – ohne Niederlassung in der EU müssen einen rechtlichen Vertreter in einem Mitgliedstaat benennen. MLL Legal übernimmt diese Funktion über die MLL-EU-GDPR GmbH in München und ist Anlaufstelle für die nationalen Koordinatoren, die EU-Kommission und das European Board for Digital Services. Wir nehmen behördliche Anordnungen entgegen, koordinieren deren Umsetzung mit Ihnen und behalten die Fristen im Blick.

Pflichten des rechtlichen Vertreters gemäss DSA

Nach Art. 13 DSA müssen Anbieter von Vermittlungsdiensten ohne Niederlassung in der EU einen rechtlichen Vertreter in einem Mitgliedstaat benennen, in dem sie Dienste anbieten. Der Vertreter ist Anlaufstelle für die Behörden, die Kommission und das European Board for Digital Services und stellt die Umsetzung behördlicher Anordnungen sicher. Zu beachten ist, dass der Vertreter nach Art. 13 Abs. 3 DSA für die Nichteinhaltung von DSA-Pflichten mitverantwortlich gemacht werden kann; Reichweite und Auslegung dieser Bestimmung sind in der Literatur umstritten. Wir übernehmen DSA-Vertretungen daher nach vorgängiger Abklärung des konkreten Diensteprofils.

KI-Verordnung – autorisierter Vertreter (Art. 22 / 54 KI-Verordnung)

Anbieter von KI-Systemen ohne Niederlassung in der EU müssen für bestimmte Systeme – insbesondere Hochrisiko-KI-Systeme und KI-Modelle mit allgemeinem Verwendungszweck – einen autorisierten Vertreter in der EU bestellen. MLL Legal übernimmt solche Mandate über die MLL-EU-GDPR GmbH in München: Wir halten die technische Dokumentation und die Konformitätserklärung bereit, reagieren auf behördliche Auskunftsersuchen und kooperieren mit den Marktüberwachungsbehörden.

Rechtsrahmen für autorisierte Vertreter nach der KI-Verordnung

Die KI-Verordnung verpflichtet Anbieter von Hochrisiko-KI-Systemen (Art. 22) und von KI-Modellen mit allgemeinem Verwendungszweck (Art. 54) ohne EU-Niederlassung zur Benennung eines autorisierten Vertreters in der EU. Dieser hält die technische Dokumentation und Konformitätserklärungen bereit, beantwortet behördliche Ersuchen und kooperiert bei Aufsichtsmassnahmen; er ist verpflichtet, das Mandat niederzulegen, wenn der Anbieter gegen seine Pflichten verstösst. Verstösse können nach Art. 99 KI-Verordnung mit Bussen von bis zu EUR 15 Mio. bzw. 3 % des weltweiten Jahresumsatzes geahndet werden. Mandate für Hochrisiko-KI-Systeme übernehmen wir nach einer individuellen Risiko- und Machbarkeitsprüfung.

Data Act – EU-Vertreter (Art. 37 Data Act)

Wer ausserhalb der EU vernetzte Produkte („connected products») auf dem EU-Markt bereitstellt oder damit verbundene Dienste bzw. Datenverarbeitungsdienste in der EU anbietet, muss seit dem 12. September 2025 einen Vertreter in der EU benennen. MLL Legal übernimmt diese Funktion über die MLL-EU-GDPR GmbH in München, ist Ansprechpartner für die zuständigen Behörden und stellt die nach dem Data Act geforderten Compliance-Nachweise bereit.

Regulatorische Vertretungsanforderungen im Data Act

Nach Art. 37 Data Act müssen Unternehmen ohne EU-Niederlassung, die in den Anwendungsbereich fallen – unter anderem Hersteller vernetzter Produkte sowie Anbieter verbundener Dienste und von Datenverarbeitungsdiensten –, einen Vertreter in einem Mitgliedstaat benennen, in dem die Produkte oder Dienste angeboten werden. Der Vertreter ist Anlaufstelle für die Behörden und weist auf Verlangen die getroffenen Compliance-Massnahmen nach. Die rechtliche Verantwortung für die Einhaltung des Data Act verbleibt beim Unternehmen.

Data Governance Act – EU-Vertreter (Art. 11 / 19 DGA)

Datenvermittlungsdienste und anerkannte datenaltruistische Organisationen ohne Niederlassung in der EU müssen einen Vertreter in der EU benennen. MLL Legal übernimmt diese Funktion über die MLL-EU-GDPR GmbH in München und dient als zentrale Kontaktstelle gegenüber den zuständigen Behörden.

EU-Vertretungspflichten nach dem Data Governance Act

Nach Art. 11 Abs. 3 DGA müssen Datenvermittlungsdienste und nach Art. 19 DGA anerkannte datenaltruistische Organisationen ohne EU-Niederlassung einen Vertreter in einem Mitgliedstaat benennen, in dem sie ihre Dienste anbieten bzw. tätig sind. Der Vertreter ist Anlaufstelle für die zuständigen Behörden und kann auch im Hinblick auf Durchsetzungsmassnahmen adressiert werden. Die Sanktionen des DGA richten sich gegen die Anbieter selbst (Art. 34 DGA), nicht gegen den Vertreter; es verbleibt ein allgemeines vertragliches Haftungsrisiko.

NIS2 – EU-Vertreter (Art. 26 NIS2-Richtlinie)

Bestimmte Anbieter digitaler Dienste ohne Niederlassung in der EU – etwa Anbieter von Cloud- und Managed Services, DNS-Diensten, Online-Marktplätzen, Online-Suchmaschinen oder sozialen Netzwerken – müssen unter NIS2 einen Vertreter in der EU benennen. MLL Legal übernimmt diese Funktion über die MLL-EU-GDPR GmbH in München und ist Ansprechpartner für die zuständigen Behörden und Computer Security Incident Response Teams (CSIRTs).

Rechtliche Grundlagen der EU-Vertretung nach NIS2

Nach Art. 26 der NIS2-Richtlinie müssen bestimmte ausserhalb der EU niedergelassene Diensteanbieter einen Vertreter in einem Mitgliedstaat benennen, in dem sie ihre Dienste anbieten. Der Vertreter ist Anlaufstelle für die zuständigen Behörden und CSIRTs. Da NIS2 als Richtlinie durch nationales Recht umgesetzt wird, richten sich die Einzelheiten – einschliesslich allfälliger eigener Pflichten und Sanktionen des Vertreters – nach dem jeweils anwendbaren Umsetzungsgesetz.


Individuelle Kombination von Vertretungsdienstleistungen

Je nach Geschäftsmodell greifen mehrere Vertretungspflichten zugleich. Häufig lassen sich diese sinnvoll bündeln – etwa eine kombinierte Datenschutz- und Plattformvertretung. In einem persönlichen Gespräch klären wir, welche Vertretungsfunktionen für Ihr Unternehmen relevant sind, und erstellen auf dieser Grundlage ein individuell abgestimmtes Angebot.


So läuft die Vertretung ab

  1. Erstgespräch & Scoping
    Wir klären den Anwendungsbereich, prüfen mögliche Interessenkonflikte und bestimmen die einschlägigen Vertretungspflichten.
  2. Mandatsvertrag
    Leistungsumfang, Zuständigkeiten und Konditionen werden individuell vereinbart.
  3. Benennung & Veröffentlichung
    Wir werden als Vertreter benannt; die Kontaktangaben werden, soweit erforderlich, bereitgestellt und veröffentlicht.
  4. Laufender Betrieb
    Wir nehmen Anfragen von Behörden und betroffenen Personen entgegen, leiten sie strukturiert an Sie weiter, führen erforderliche Verzeichnisse und eskalieren fristgebunden.

Häufige Fragen

Brauche ich überhaupt einen Vertreter?

Das hängt von Ihrem Geschäftsmodell, den betroffenen Märkten und der jeweiligen Regulierung ab. Im Erstgespräch klären wir das verbindlich.

Ist der Vertreter dasselbe wie ein Datenschutzbeauftragter (DPO)?

Nein. Der Vertreter ist die externe Kontaktstelle gegenüber Behörden und betroffenen Personen. Der DPO ist eine interne Funktion mit Beratungs- und Überwachungsaufgaben. Beides kann nebeneinander erforderlich sein.

Begründe ich durch die Vertretung eine Niederlassung oder Steuerpflicht?

Nein. Die Benennung eines Vertreters begründet für sich genommen keine Niederlassung Ihres Unternehmens im jeweiligen Rechtsraum.

Kann ein Mandat mehrere Regulierungen abdecken?

Ja. Wir bündeln verschiedene Vertretungsfunktionen in einem Mandat, soweit dies rechtlich und organisatorisch sinnvoll ist.

In welchen Sprachen arbeiten Sie?

Deutsch, Englisch und Französisch.


Haben wir Ihr Interesse geweckt?

Für weitere Informationen oder einen unverbindlichen Beratungstermin nutzen Sie gerne unser Kontaktformular. Wir besprechen Ihren Bedarf und entwickeln eine passende Lösung für Ihre Vertretungs- und Compliance-Anforderungen.

Kontaktieren Sie uns



ICT & Digital

Unser schweizweit führendes ICT-Team berät Sie umfassend zu Softwarerecht, Lizenzierung, Datenschutz und Datensicherheit – ebenso wie zu E-Commerce, digitalem Marketing und Blockchain. Mit pragmatischen, lösungsorientierten Ansätzen und langjähriger Erfahrung in grenzüberschreitenden digitalen Geschäftsmodellen helfen wir Ihnen, rechtliche Risiken realistisch einzuschätzen und Chancen konsequent zu nutzen.

Mehr zur ICT Practice Group