Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: SV

Artikel 56 Den ansvariga tillsynsmyndighetens behörighet


Summary What does Article 56 of the GDPR regulation say?

This article establishes the "one-stop-shop" mechanism for cross-border processing, determining which supervisory authority takes the lead when a controller or processor operates across multiple Member States.

Building directly on Article 55, it designates the supervisory authority of the main or single establishment as the lead authority for cross-border cases.

However, the article also carves out an important exception: where a matter relates only to, or substantially affects data subjects in, a single Member State, the local supervisory authority retains the competence to act.

A structured handoff process governs the interaction between the local and lead authority in such cases, and the lead authority ultimately serves as the sole point of contact for the controller or processor on cross-border matters.

Important points:

  • The supervisory authority of the controller's or processor's main establishment acts as lead supervisory authority for cross-border processing, making it the sole interlocutor for the controller or processor.
  • Local supervisory authorities retain competence where a complaint or infringement relates only to, or substantially affects data subjects in, their own Member State, but must inform the lead authority without delay.
  • The lead supervisory authority has three weeks to decide whether to take over such a locally raised case; if it declines, the local authority handles it under Articles 61 and 62.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Utan att det påverkar tillämpningen av artikel 55 ska tillsynsmyndigheten för den personuppgiftsansvariges eller personuppgiftsbiträdets huvudsakliga verksamhetsställe eller enda verksamhetsställe vara behörig att agera som ansvarig tillsynsmyndighet för den personuppgiftsansvariges eller personuppgiftsbiträdets gränsöverskridande behandling i enlighet med det förfarande som föreskrivs i artikel 60.

    1. Genom undantag från punkt 1 ska varje tillsynsmyndighet vara behörig att behandla ett klagomål som lämnats in till denna eller en eventuell överträdelse av denna förordning, om sakfrågan i ärendet endast rör ett verksamhetsställe i medlemsstaten eller i väsentlig grad påverkar registrerade endast i medlemsstaten.

    1. I de fall som avses i punkt 2 i den här artikeln ska tillsynsmyndigheten utan dröjsmål informera den ansvariga tillsynsmyndigheten om detta ärende. Inom tre veckor från det att den underrättats ska den ansvariga tillsynsmyndigheten besluta huruvida den kommer att behandla ärendet i enlighet med det förfarande som föreskrivs i artikel 60, med hänsyn till huruvida den personuppgiftsansvarige eller personuppgiftsbiträdet har eller inte har ett verksamhetsställe som är beläget i den medlemsstat där den tillsynsmyndighet som lämnat informationen är belägen.

    1. Om den ansvariga tillsynsmyndigheten beslutar att behandla ärendet ska det ske i enlighet med det förfarande som föreskrivs i artikel 60. Den tillsynsmyndighet som underrättade den ansvariga tillsynsmyndigheten får lämna in ett utkast till beslut till den ansvariga tillsynsmyndigheten. Den ansvariga tillsynsmyndigheten ska ta största möjliga hänsyn till detta utkast till beslut när det utarbetar det utkast till beslut som avses i artikel 60.3.

    1. Om den ansvariga tillsynsmyndigheten beslutar att inte behandla ärendet ska den tillsynsmyndighet som underrättade den ansvariga tillsynsmyndigheten behandla ärendet i enlighet med artiklarna 61 och 62.

  1. ▼C1
    1. Den ansvariga tillsynsmyndigheten ska vara den personuppgiftsansvariges eller personuppgiftsbiträdets enda motpart när det gäller den personuppgiftsansvariges eller personuppgiftsbiträdets gränsöverskridande behandling.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod