Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: SV
- General data protection
Basic legislative acts
- GDPR regulation
Artikel 43 Certifieringsorgan
Summary What does Article 43 of the GDPR regulation say?
This article is the operational companion to Article 42, which establishes the concept of data protection certification.
Where Article 42 sets out the what and why of certification, Article 43 governs the how — specifically, who is allowed to issue certifications and under what conditions.
It establishes a framework for the accreditation of certification bodies, detailing the requirements those bodies must meet, how their accreditation is managed over time, and the circumstances under which it can be revoked.
The Commission is also granted powers to further specify technical standards and requirements through delegated and implementing acts.
Important points:
- Certification bodies are required to meet a defined set of conditions — including demonstrated independence, absence of conflicts of interest, and established complaint-handling procedures — before they can be accredited to issue GDPR certifications.
- Certification bodies are responsible for the proper assessment leading to certification or its withdrawal, and their accreditation is valid for a maximum period of five years, renewable under the same conditions.
- Competent supervisory authorities or national accreditation bodies shall revoke a certification body's accreditation where the conditions for accreditation are no longer met or where the body's actions infringe this Regulation.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
- ▼C1ModificationCorrectedParagraph 1 corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
Utan att det påverkar den behöriga tillsynsmyndighetens uppgifter och befogenheter enligt artiklarna 57 och 58 ska certifieringsorgan som har lämplig nivå av expertis i fråga om dataskydd, efter att ha informerat tillsynsmyndigheten för att den ska kunna utöva sina befogenheter enligt artikel 58.2 h när så är nödvändigt, utfärda och förnya certifiering. Medlemsstaterna ska säkerställa att dessa certifieringsorgan är ackrediterade av en av eller båda följande:
Den tillsynsmyndighet som är behörig enligt artikel 55 eller 56,
det nationella ackrediteringsorgan som utsetts i enlighet med Europaparlamentets och rådets förordning (EG) nr 765/2008(2) i enlighet med EN-ISO/IEC 17065/2012 och med de ytterligare krav som fastställts av den tillsynsmyndighet som är behörig enligt artikel 55 eller 56.
Certifieringsorgan som avses i punkt 1 får ackrediteras i enlighet med den punkten endast om de har
visat oberoende och expertis i förhållande till certifieringens syfte på ett sätt som den behöriga tillsynsmyndigheten finner tillfredsställande,
förbundit sig att respektera de kriterier som avses i artikel 42.5 och godkänts av den tillsynsmyndighet som är behörig enligt artikel 55 eller 56, eller av styrelsen enligt artikel 63,
upprättat förfaranden för utfärdande, periodisk översyn och återkallande av certifiering, sigill och märkningar för dataskydd,
upprättat förfaranden och strukturer för att hantera klagomål om överträdelser av certifieringen eller det sätt på vilket certifieringen har tillämpats, eller tillämpas, av en personuppgiftsansvarig eller ett personuppgiftsbiträde, och för att göra dessa förfaranden och strukturer synliga för registrerade och för allmänheten, och
på ett sätt som den behöriga tillsynsmyndigheten finner tillfredsställande visat att deras uppgifter och uppdrag inte leder till en intressekonflikt.
- ▼C1ModificationCorrectedParagraph 3 corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
Ackrediteringen av certifieringsorgan som avses i punkterna 1 och 2 i denna artikel ska ske på grundval av krav som godkänts av den tillsynsmyndighet som är behörig enligt artikel 55 eller 56, eller av styrelsen enligt artikel 63. I händelse av ackreditering enligt punkt 1 b i den här artikeln ska dessa krav komplettera dem som föreskrivs i förordning (EG) nr 765/2008 och de tekniska regler som beskriver certifieringsorganens metoder och förfaranden.
De certifieringsorgan som avses i punkt 1 ska ansvara för den korrekta bedömning som leder till certifieringen eller återkallelsen av certifieringen, utan att det påverkar den personuppgiftsansvariges eller personuppgiftsbiträdets ansvar att efterleva denna förordning. Ackrediteringen ska utfärdas för en period på högst fem år och får förnyas på samma villkor under förutsättning att certifieringsorganet uppfyller de krav som anges i denna artikel.
De certifieringsorgan som avses i punkt 1 ska informera de behöriga tillsynsmyndigheterna om orsakerna till beviljandet eller återkallelsen av den begärda certifieringen.
- ▼C1ModificationCorrectedParagraph 6 corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
De krav som avses i punkt 3 i den här artikeln och de kriterier som avses i artikel 42.5 ska offentliggöras av tillsynsmyndigheten i ett lättillgängligt format. Tillsynsmyndigheterna ska också översända dessa krav och kriterier till styrelsen.
Utan att det påverkar tillämpningen av kapitel VIII ska den behöriga tillsynsmyndigheten eller det nationella ackrediteringsorganet återkalla ett certifieringsorgans ackreditering enligt punkt 1 i denna artikel om villkoren för ackrediteringen inte, eller inte längre, uppfylls eller om åtgärder som vidtagits av certifieringsorganet strider mot denna förordning.
Kommissionen ska ges befogenhet att anta delegerade akter i enlighet med artikel 92 i syfte att närmare ange de krav som ska tas i beaktande för de certifieringsmekanismer för dataskydd som avses i artikel 42.1.
Kommissionen får anta genomförandeakter för att fastställa tekniska standarder för certifieringsmekanismer och sigill och märkningar för dataskydd samt rutiner för att främja och erkänna dessa certifieringsmekanismer, sigill och märkningar. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 93.2.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
personuppgiftsansvarig
(En. controller)
Definition
personuppgiftsbiträde
(En. processor)
Definition
tillsynsmyndighet
(En. supervisory authority)
Definition
personuppgifter
(En. personal data)
Definition
behandling
(En. processing)
Footnote 2