Законодавство Нідерландів

Стаття 43

чинна

Контролер та процесор

Загальний регламент захисту даних (GDPR) · Глава 4 · Редакція діє з None

Оригінал

1. Без шкоди для завдань та повноважень компетентного наглядового органу згідно зі статтями 57 та 58, органи із сертифікації, які володіють належною експертизою щодо захисту даних, у відповідних випадках після повідомлення наглядового органу з метою здійснення ним своїх повноважень відповідно до статті 58, пункту h) частини 2, здійснюють видачу та продовження строку дії сертифіката. Держави-члени забезпечують акредитацію таких органів із сертифікації одним із таких органів:

а) наглядовий орган, уповноважений відповідно до статті 55 або 56;

b) національний орган з акредитації, призначений відповідно до Регламенту (ЄС) № 765/2008 Європейського Парламенту та Ради (20), відповідно до стандарту EN-ISO/IEC 17065/2012 та з урахуванням додаткових вимог, встановлених наглядовим органом, уповноваженим згідно зі статтею 55 або 56.

2. Сертифікаційні органи, зазначені у частині 1, можуть бути акредитовані відповідно до цієї частини виключно за умови, що вони:

а) на задоволення компетентного наглядового органу довели свою незалежність та компетентність стосовно предмета сертифікації;

b) взяли на себе зобов’язання відповідати критеріям, зазначеним у статті 42, частині 5, які були схвалені наглядовим органом, уповноваженим на підставі статті 55 або 56, або, відповідно до статті 63, Комітетом;

c) встановили процедури видачі, періодичного перегляду та відкликання механізмів сертифікації із захисту даних, знаків та маркувань із захисту даних;

d) встановили процедури та структури для розгляду скарг щодо порушень сертифікації або способу, у який вона виконується чи виконувалася контролером або процесором, а також для забезпечення прозорості цих процедур і структур для суб’єктів даних та громадськості; і

е) доводить до відома компетентного наглядового органу, що їхні завдання та обов’язки не призводять до конфлікту інтересів.

3. Акредитація органів із сертифікації, зазначених у частинах 1 та 2 цієї статті, здійснюється на основі критеріїв, затверджених наглядовим органом, уповноваженим згідно зі статтею 55 або 56, або, відповідно до статті 63, Комітетом. У разі акредитації в розумінні пункту b) частини 1 цієї статті ці вимоги є доповненням до вимог Регламенту (ЄС) № 765/2008 та технічних правил, що містять опис методів і процедур органів із сертифікації.

4. Сертифікаційні органи, зазначені у частині 1, несуть відповідальність за належне оцінювання, яке призводить до сертифікації або анулювання такої сертифікації, без шкоди для відповідальності контролера або процесора за дотримання цього Регламенту. Акредитація видається на максимальний строк п’ять років і може бути продовжена на тих самих умовах за умови, що сертифікаційний орган продовжує відповідати вимогам, встановленим у цій статті.

5. Організації з сертифікації, зазначені в частині 1, повідомляють компетентні наглядові органи про підстави для видачі або відкликання запитуваного сертифіката.

6. Приписи, зазначені у частині 3 цієї статті, та критерії, зазначені у частині 5 статті 42, оприлюднюються наглядовим органом у легкодоступній формі. Наглядові органи також повідомляють ці вимоги та критерії Комітету. Комітет збирає всі механізми сертифікації та знаки захисту даних у реєстрі та оприлюднює їх через відповідні канали.

7. Якщо умови для акредитації не виконуються або більше не виконуються, або якщо заходи, вжиті органом із сертифікації, порушують цей регламент, компетентний наглядовий орган або національний орган з акредитації, без шкоди для глави VIII, скасовує акредитацію, видану органу із сертифікації відповідно до пункту 1 цієї статті.

8. Комісія уповноважена відповідно до статті 92 приймати делеговані акти з метою деталізації вимог, що підлягають врахуванню для механізмів сертифікації захисту даних, зазначених у статті 42, пункті 1.

9. Комісія може ухвалювати імплементаційні акти, що передбачають технічні стандарти для механізмів сертифікації, а також знаків і марок захисту даних, а також механізми сприяння та визнання таких механізмів сертифікації, знаків і марок захисту даних. Ці імплементаційні акти ухвалюються відповідно до процедури розгляду, зазначеної у статті 93, пункті 2.

1. Onverminderd de taken en bevoegdheden van de bevoegde toezichthoudende autoriteit uit hoofde van de artikelen 57 en 58, gaan certificeringsorganen die over de passende deskundigheid met betrekking tot gegevensbescherming beschikt, wordt in voorkomend geval na kennisgeving aan de toezichthoudende autoriteit met het oog op de uitoefening van haar bevoegdheden overeenkomstig artikel 58, lid 2, punt h), over tot afgifte en verlenging van het certificaat. De lidstaten zorgen ervoor dat die certificeringsorganen worden geaccrediteerd door één van de volgende instanties:

a) de toezichthoudende autoriteit die bevoegd is overeenkomstig artikel 55 of 56;

b) de nationale accreditatie-instantie die is aangewezen in overeenstemming met Verordening (EG) nr. 765/2008 van het Europees Parlement en de Raad (20), in overeenstemming met EN-ISO/IEC 17065/2012 en met de aanvullende eisen die door de overeenkomstig artikel 55 of 56 bevoegde toezichthoudende autoriteit zijn vastgesteld.

2. De in lid 1 bedoelde certificeringsorganen kunnen overeenkomstig dit lid uitsluitend worden geaccrediteerd indien zij:

a) ten genoegen van de bevoegde toezichthoudende autoriteit, hun onafhankelijkheid en deskundigheid met betrekking tot het certificeringsonderwerp hebben aangetoond;

b) er zich toe verbonden hebben aan de in artikel 42, lid 5, bedoelde criteria te voldoen, welke zijn goedgekeurd door de op grond van artikel 55 of 56 bevoegde toezichthoudende autoriteit of, overeenkomstig artikel 63, door het Comité;

c) procedures hebben vastgesteld voor de uitgifte, periodieke toetsing en intrekking van certificeringsmechanismen voor gegevensbescherming, gegevensbeschermingszegels en -merktekens;

d) procedures en structuren hebben vastgesteld om klachten te behandelen over inbreuken op de certificering of de wijze waarop daaraan uitvoering is of wordt gegeven door de verwerkingsverantwoordelijke of de verwerker, en om die procedures en structuren voor betrokkenen en het publiek transparant te maken; en

e) ten genoegen van de bevoegde toezichthoudende autoriteit, aantoont dat hun taken en plichten niet tot een belangenconflict leiden.

3. De accreditatie van de in de leden 1 en 2 van dit artikel bedoelde certificeringsorganen vindt plaats op basis van criteria die zijn goedgekeurd door de op grond van artikel 55 of 56 bevoegde toezichthoudende autoriteit of, overeenkomstig artikel 63, door het Comité. In het geval van een accreditatie in de zin van lid 1, punt b), van dit artikel zijn die eisen een aanvulling op de eisen van Verordening (EG) nr. 765/2008 en de technische regels die een beschrijving van de methoden en procedures van de certificeringsorganen geven.

4. De in lid 1 bedoelde certificeringsorganen zijn verantwoordelijk voor de juiste beoordeling, die tot certificering of de intrekking van die certificering leidt, onverminderd de verantwoordelijkheid van de verwerkingsverantwoordelijke of de verwerker voor de naleving van deze verordening. De accreditatie wordt afgegeven voor een maximumperiode van vijf jaar en kan onder dezelfde voorwaarden worden verlengd, mits het certificeringsorgaan aan de in dit artikel gestelde eisen blijft voldoen.

5. De in lid 1 bedoelde certificeringsorganen stellen de bevoegde toezichthoudende autoriteiten op de hoogte van de redenen voor het afgeven of het intrekken van het aangevraagde certificaat.

6. De in lid 3 van dit artikel bedoelde voorschriften en de in artikel 42, lid 5, bedoelde criteria worden door de toezichthoudende autoriteit in een eenvoudig toegankelijke vorm openbaar gemaakt. De toezichthoudende autoriteiten delen die eisen en criteria ook mee aan het Comité. Het Comité verzamelt alle certificeringsmechanismen en gegevensbeschermingszegels in een register en maakt deze via geëigende kanalen openbaar.

7. Indien de voorwaarden voor de accreditatie niet of niet meer worden vervuld of indien de door een certificeringsorgaan genomen maatregelen inbreuk maken op deze verordening trekt de bevoegde toezichthoudende autoriteit of de nationale accreditatie-instantie, onverminderd hoofdstuk VIII, de overeenkomstig lid 1 van dit artikel aan een certificeringsorgaan afgegeven accreditatie in.

8. De Commissie is bevoegd overeenkomstig artikel 92 gedelegeerde handelingen vast te stellen met het oog op de nadere invulling van de in aanmerking te nemen eisen voor de in artikel 42, lid 1, bedoelde certificeringsmechanismen voor gegevensbescherming.

9. De Commissie kan uitvoeringshandelingen vaststellen die voorzien in technische normen voor certificeringsmechanismen en gegevensbeschermingszegels en -merktekens en mechanismen ter bevordering en erkenning van die certificeringsmechanismen en gegevensbeschermingszegels en -merktekens. Die uitvoeringshandelingen worden vastgesteld volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure.