Стаття 42
чиннаКонтролер та процесор
1. Держави-члени, наглядові органи, Комітет та Комісія сприяють, зокрема на рівні Союзу, запровадженню механізмів сертифікації із захисту даних, а також знаків та маркувань із захисту даних, за допомогою яких можна підтвердити, що контролери та процесори під час здійснення обробки діють відповідно до цього Регламенту. При цьому також враховуються специфічні потреби малих, середніх та мікропідприємств.
2. На додаток до дотримання вимог контролерами або процесорами, на яких поширюється дія цього Регламенту, можуть також запроваджуватися механізми сертифікації із захисту даних, печатки або знаки захисту даних, затверджені відповідно до пункту 5 цієї статті, з метою підтвердження того, що контролери або процесори, на яких відповідно до статті 3 не поширюється дія цього Регламенту, забезпечують належні гарантії в межах передачі персональних даних до третіх країн або міжнародних організацій за умов, передбачених статтею 46, пунктом 2, підпунктом f). Такі контролери або процесори через договірні або інші юридично обов’язкові інструменти надають обов’язкові та такі, що підлягають виконанню, зобов’язання щодо застосування цих належних гарантій, у тому числі стосовно прав суб’єктів даних.
3. Сертифікація є добровільною та доступною через прозорий процес.
4. Сертифікація на підставі цієї статті не звільняє контролера або процесора від відповідальності за дотримання цього Регламенту та не зачіпає завдань і повноважень наглядових органів, компетентних відповідно до статті 55 або 56.
5. Сертифікат відповідно до цієї статті видається органами із сертифікації, зазначеними у статті 43, або компетентним наглядовим органом на підставі критеріїв, затверджених цим компетентним наглядовим органом відповідно до статті 58, пункту 3, або Комітетом відповідно до статті 63. Якщо критерії затверджені Комітетом, це може призвести до видачі спільного сертифіката — Європейського знака захисту даних.
6. Контролер або процесор, який підпорядковує свою обробку механізму сертифікації, надає органу з сертифікації, зазначеному у статті 43, або, у відповідних випадках, компетентному наглядовому органу інформацію, необхідну для здійснення процедури сертифікації, та надає цьому органу або установі доступ до своєї діяльності з обробки даних.
7. Сертифікат видається контролеру або процесору на максимальний строк три роки та може бути продовжений на тих самих умовах за умови, що відповідні вимоги продовжують виконуватися. У разі необхідності сертифікат відкликається органами із сертифікації, зазначеними у статті 43, або компетентним наглядовим органом, якщо вимоги для сертифікації не виконуються або перестали виконуватися.
8. Комітет збирає всі механізми сертифікації, а також знаки та маркування захисту даних у реєстрі та оприлюднює їх через відповідні канали.
1. De lidstaten, de toezichthoudende autoriteiten, het Comité en de Commissie bevorderen, met name op Unieniveau, de invoering van certificeringsmechanismen voor gegevensbescherming en gegevensbeschermingszegels en -merktekens waarmee kan worden aangetoond dat verwerkingsverantwoordelijken en verwerkers bij verwerkingen in overeenstemming met deze verordening handelen. Er wordt ook rekening gehouden met de specifieke behoeften van kleine, middelgrote en micro-ondernemingen.
2. Ter aanvulling op de naleving door verwerkingsverantwoordelijken of verwerkers die onder deze verordening vallen, kunnen tevens uit hoofde van lid 5 van dit artikel goedgekeurde certificeringsmechanismen voor gegevensbescherming, gegevensbeschermingszegels of -merktekens worden ingevoerd om aan te tonen dat de verwerkingsverantwoordelijken of verwerkers die overeenkomstig artikel 3 niet onder deze verordening vallen, in het kader van de doorgiften van persoonsgegevens aan derde landen of internationale organisaties onder de voorwaarden als bedoeld in artikel 46, lid 2, punt f), passende waarborgen bieden. Die verwerkingsverantwoordelijken of verwerkers doen, via contractuele of andere juridisch bindende instrumenten, bindende en afdwingbare toezeggingen om die passende waarborgen toe te passen, ook wat betreft de rechten van de betrokkenen.
3. De certificering is vrijwillig en toegankelijk via een transparant proces.
4. Een certificering op grond van dit artikel doet niets af aan de verantwoordelijkheid van de verwerkingsverantwoordelijke of de verwerker om deze verordening na te leven en laat de taken en bevoegdheden van de overeenkomstig artikel 55 of 56 bevoegde toezichthoudende autoriteiten onverlet.
5. Een certificaat uit hoofde van dit artikel wordt afgegeven door de in artikel 43 bedoelde certificerende organen of door de bevoegde toezichthoudende autoriteit, op grond van de criteria die zijn goedgekeurd door die bevoegde toezichthoudende autoriteit op grond van artikel 58, lid 3, of door het Comité overeenkomstig artikel 63. Indien de criteria door het Comité zijn goedgekeurd, kan dit leiden tot een gemeenschappelijke certificaat, het Europees gegevensbeschermingszegel.
6. De verwerkingsverantwoordelijke of de verwerker die zijn verwerking aan het certificeringsmechanisme onderwerpt, verstrekt aan het in artikel 43 bedoelde certificeringsorgaan, of, waar van toepassing, aan de bevoegde toezichthoudende autoriteit de voor de uitvoering van de certificeringsprocedure noodzakelijke informatie en verleent het orgaan of de autoriteit toegang tot zijn verwerkingsactiviteiten.
7. Het certificaat wordt afgegeven aan een verwerkingsverantwoordelijke of een verwerker voor een maximumperiode van drie jaar en kan worden verlengd onder dezelfde voorwaarden, mits bij voortduring aan de relevante eisen kan worden voldaan. Indien van toepassing wordt het certificaat ingetrokken door de in artikel 43 bedoelde certificerende organen of door de bevoegde toezichthoudende autoriteit, wanneer aan de eisen voor de certificering niet of niet meer wordt voldaan.
8. Het Comité verzamelt alle certificeringsmechanismen en gegevensbeschermingszegels en -merktekens in een register en maakt deze via de daartoe geëigende kanalen openbaar.