<html><head><meta http-equiv="Content-Type" content="text/html; charset=us-ascii"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; line-break: after-white-space;" class=""><br class=""><div><br class=""><blockquote type="cite" class=""><div class="">On 14 Feb 2018, at 20:36, John Horton <<a href="mailto:john.horton@legitscript.com" class="">john.horton@legitscript.com</a>> wrote:</div><br class="Apple-interchange-newline"><div class=""><div dir="ltr" class=""><div class="gmail_default" style="font-family:arial,helvetica,sans-serif;color:#444444">Rubens,</div><div class="gmail_default" style="font-family:arial,helvetica,sans-serif;color:#444444"><br class=""></div><div class="gmail_default" style="font-family:arial,helvetica,sans-serif;color:#444444">I think I see where the disconnect might be. Section 3.2.2 says "Extraterritorial reach as described in section 3.2.1 above will apply, for instance,
when registrars and registries established outside the EU provide their domain
name registration services to natural persons in the EU."</div><div class="gmail_default" style="font-family:arial,helvetica,sans-serif;color:#444444"><br class=""></div><div class="gmail_default" style="font-family:arial,helvetica,sans-serif;color:#444444">Are you interpreting that to mean: "If a registrar/registry outside of the EU markets/offers their services to natural persons in the EU (that is, you either have some customers in the EU or you potentially could), then they are fully subject to the GDPR for all of their registrations."? Because I think that's a misreading of it. I think it means "with respect to the <u class="">actual</u> provision of services to a natural person in the EU." In other words, taking it to an extreme, I think you might be interpreting the Hamilton language in 3.2.2 to mean that all of a non-EU registrar's registrants are entitled to full GDPR protection if that registrar has even a single <u class="">potential</u> customer in the EU. However, I think they mean that even a non-EU registrar has to ensure that any natural person in the EU is afforded GDPR protections (and I'd agree with you on that -- my own company has been deep into GDPR compliance even though we aren't in the EU). </div></div></div></blockquote></div><br class=""><div class=""><br class=""></div><div class="">I am interpreting that way, but I am not the only one as the GDPR implementations will show in a few months. We should note that both US and EU courts routinely take cases of non-citizens/non-residents based in their own law, so as long as someone has a cause of action, there is legal risk. One just needs to find one jurisdiction among the many in the EU that is willing to bring a case on behalf a non-EU citizen/resident, and when a single lawsuit can make for the margin of selling 100,000 domains, you can be sure that a good number of companies won't take that risk. </div><div class=""><br class=""></div><div class="">I will gladly take any written/binding European DPAs guidance that it's not the case in order to advise for discriminating EU/non-EU residents/citizens as registrants, but for now the perceived risk doesn't allow that. And I will add a grain of salt to that concern: let's say you are sure that the registrant is not afforded GDPR data privacy; what can be said of the other contacts ? Since those contacts are data subjects that a registrar doesn't have a contract with, how to determine their eligibility ? Send them all e-mails so they can enter into a non-paying agreement confirming their lack of eligibility ? </div><div class=""><br class=""></div><div class=""><br class=""></div><div class=""><br class=""></div><div class=""><br class=""></div><div class="">Rubens</div><div class=""><br class=""></div><div class=""><br class=""></div><div class=""><br class=""></div></body></html>