Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: FR

Article 41 Suivi des codes de conduite approuvés


Summary What does Article 41 of the GDPR regulation say?

This article sits directly beneath Article 40, which establishes the framework for codes of conduct, and deals with how compliance with those codes is monitored in practice.

It introduces the possibility of delegating day-to-day compliance monitoring to an accredited third-party body, rather than leaving it solely to the supervisory authority.

The article sets out the conditions such a body must meet to gain accreditation, the enforcement actions it can take against non-compliant controllers or processors, and the circumstances under which its accreditation can be revoked.

Public authorities and bodies are explicitly excluded from the scope of this article.

Important points:

  • Accredited monitoring bodies must demonstrate independence, expertise, complaint-handling procedures, and the absence of conflicts of interest to the satisfaction of the competent supervisory authority.
  • Accredited monitoring bodies are required to take action against controllers or processors that infringe the code, including suspension or exclusion, and must inform the competent supervisory authority of any such actions taken.
  • The competent supervisory authority shall revoke a body's accreditation if the accreditation requirements are no longer met or if the body's actions infringe the Regulation.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Sans préjudice des missions et des pouvoirs de l'autorité de contrôle compétente au titre des articles 57 et 58, le contrôle du respect du code de conduite en vertu de l'article 40 peut être effectué par un organisme qui dispose d'un niveau d'expertise approprié au regard de l'objet du code et qui est agréé à cette fin par l'autorité de contrôle compétente.

    1. Un organisme visé au paragraphe 1 peut être agréé pour contrôler le respect d'un code de conduite lorsque cet organisme a:

      1. démontré, à la satisfaction de l'autorité de contrôle compétente, son indépendance et son expertise au regard de l'objet du code;

      2. établi des procédures qui lui permettent d'apprécier si les responsables du traitement et les sous-traitants concernés satisfont aux conditions pour appliquer le code, de contrôler le respect de ses dispositions et d'examiner périodiquement son fonctionnement;

      3. établi des procédures et des structures pour traiter les réclamations relatives aux violations du code ou à la manière dont le code a été ou est appliqué par un responsable du traitement ou un sous-traitant, et pour rendre ces procédures et structures transparentes à l'égard des personnes concernées et du public; et

      4. démontré, à la satisfaction de l'autorité de contrôle compétente, que ses tâches et ses missions n'entraînent pas de conflit d'intérêts.

  1. ▼C1
    1. L’autorité de contrôle compétente soumet le projet d’exigences relatives à l’agrément d’un organisme visé au paragraphe 1 du présent article au comité en application du mécanisme de contrôle de la cohérence visé à l’article 63.

    1. Sans préjudice des missions et des pouvoirs de l'autorité de contrôle compétente et des dispositions du chapitre VIII, un organisme visé au paragraphe 1 du présent article prend, sous réserve des garanties appropriées, des mesures appropriées en cas de violation du code par un responsable du traitement ou un sous-traitant, et peut notamment suspendre ou exclure le responsable du traitement ou le sous-traitant concerné de l'application du code. Il informe l'autorité de contrôle compétente de ces mesures et des raisons pour lesquelles elles ont été prises.

  2. ▼C1
    1. L’autorité de contrôle compétente révoque l’agrément d’un organisme visé au paragraphe 1 si les exigences relatives à l’agrément ne sont pas ou ne sont plus respectées ou si les mesures prises par l’organisme constituent une violation du présent règlement.

    1. Le présent article ne s'applique pas au traitement effectué par les autorités publiques et les organismes publics.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod