Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: DE

Artikel 41 Überwachung der genehmigten Verhaltensregeln


Summary What does Article 41 of the GDPR regulation say?

This article sits directly beneath Article 40, which establishes the framework for codes of conduct, and deals with how compliance with those codes is monitored in practice.

It introduces the possibility of delegating day-to-day compliance monitoring to an accredited third-party body, rather than leaving it solely to the supervisory authority.

The article sets out the conditions such a body must meet to gain accreditation, the enforcement actions it can take against non-compliant controllers or processors, and the circumstances under which its accreditation can be revoked.

Public authorities and bodies are explicitly excluded from the scope of this article.

Important points:

  • Accredited monitoring bodies must demonstrate independence, expertise, complaint-handling procedures, and the absence of conflicts of interest to the satisfaction of the competent supervisory authority.
  • Accredited monitoring bodies are required to take action against controllers or processors that infringe the code, including suspension or exclusion, and must inform the competent supervisory authority of any such actions taken.
  • The competent supervisory authority shall revoke a body's accreditation if the accreditation requirements are no longer met or if the body's actions infringe the Regulation.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Unbeschadet der Aufgaben und Befugnisse der zuständigen Aufsichtsbehörde gemäß den Artikeln 57 und 58 kann die Überwachung der Einhaltung von Verhaltensregeln gemäß Artikel 40 von einer Stelle durchgeführt werden, die über das geeignete Fachwissen hinsichtlich des Gegenstands der Verhaltensregeln verfügt und die von der zuständigen Aufsichtsbehörde zu diesem Zweck akkreditiert wurde.

    1. Eine Stelle gemäß Absatz 1 kann zum Zwecke der Überwachung der Einhaltung von Verhaltensregeln akkreditiert werden, wenn sie

      1. ihre Unabhängigkeit und ihr Fachwissen hinsichtlich des Gegenstands der Verhaltensregeln zur Zufriedenheit der zuständigen Aufsichtsbehörde nachgewiesen hat;

      2. Verfahren festgelegt hat, die es ihr ermöglichen, zu bewerten, ob Verantwortliche und Auftragsverarbeiter die Verhaltensregeln anwenden können, die Einhaltung der Verhaltensregeln durch die Verantwortlichen und Auftragsverarbeiter zu überwachen und die Anwendung der Verhaltensregeln regelmäßig zu überprüfen;

      3. Verfahren und Strukturen festgelegt hat, mit denen sie Beschwerden über Verletzungen der Verhaltensregeln oder über die Art und Weise, in der die Verhaltensregeln von dem Verantwortlichen oder dem Auftragsverarbeiter angewendet werden oder wurden, nachgeht und diese Verfahren und Strukturen für betroffene Personen und die Öffentlichkeit transparent macht, und

      4. zur Zufriedenheit der zuständigen Aufsichtsbehörde nachgewiesen hat, dass ihre Aufgaben und Pflichten nicht zu einem Interessenkonflikt führen.

  1. ▼C2
    1. Die zuständige Aufsichtsbehörde übermittelt den Entwurf der Anforderungen an die Akkreditierung einer Stelle nach Absatz 1 gemäß dem Kohärenzverfahren nach Artikel 63 an den Ausschuss.

    1. Unbeschadet der Aufgaben und Befugnisse der zuständigen Aufsichtsbehörde und der Bestimmungen des Kapitels VIII ergreift eine Stelle gemäß Absatz 1 vorbehaltlich geeigneter Garantien im Falle einer Verletzung der Verhaltensregeln durch einen Verantwortlichen oder einen Auftragsverarbeiter geeignete Maßnahmen, einschließlich eines vorläufigen oder endgültigen Ausschlusses des Verantwortlichen oder Auftragsverarbeiters von den Verhaltensregeln. Sie unterrichtet die zuständige Aufsichtsbehörde über solche Maßnahmen und deren Begründung.

  2. ▼C2
    1. Die zuständige Aufsichtsbehörde widerruft die Akkreditierung einer Stelle gemäß Absatz 1, wenn die Anforderungen an ihre Akkreditierung nicht oder nicht mehr erfüllt sind oder wenn die Stelle Maßnahmen ergreift, die nicht mit dieser Verordnung vereinbar sind.

    1. Dieser Artikel gilt nicht für die Verarbeitung durch Behörden oder öffentliche Stellen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod