Навигация
GDPR > Стаття 43. Органи сертифікації
Скачать в PDF

Стаття 43 GDPR. Органи сертифікації

1. Без обмеження завдань і повноважень компетентного наглядового органу за статтями 57 і 58, органи сертифікації, що володіють необхідним рівнем експертних знань в сфері захисту даних, після повідомлення наглядового органу для надання йому можливості здійснювати свої повноваження згідно з пунктом (h) статті 58(2) у разі необхідності, видають і оновлюють сертифікацію. Держави-члени забезпечують, щоб такі органи сертифікації були акредитовані одним або обома з наведених нижче органом:

Преамбулы

(100) Для посилення прозорості та відповідності цьому Регламенту необхідно заохочувати запровадження механізмів сертифікації та штампів і знаків захисту даних, що дозволятимуть суб'єктам даних швидко оцінювати рівень захисту даних відповідних продуктів і сервісів.

Связанные статьи

(a) наглядовим органом, що є компетентним згідно зі статтею 55 чи 56;

Связанные статьи

(b) національним органом з акредитації, названим відповідно до Регламенту Європейського Парламенту і Ради (ЄС) N 765/2008 [20] згідно з EN-ISO/IEC 17065/2012 та додатковими вимогами, встановленими наглядовим органом, що є компетентним згідно зі статтею 55 чи 56.

Связанные статьи

[20] Регламент Європейського Парламенту і Ради (ЄС) N 765/2008 від 9 липня 2008 року про вимоги до акредитації та ринкового нагляду стосовно реалізації продуктів, та про скасування Регламенту (ЄЕС) N 339/93 (OB L 218, 13.08.2008, с. 30). https://eur-lex.europa.eu/legal-content/EN/AUTO/?uri=OJ:L:2015:241:TOC

2. Органи сертифікації, вказані в параграфі 1, необхідно акредитувати згідно з цим параграфом, лише якщо вони:

(a) довели свою незалежність та експертні знання в сфері предмету сертифікації за повного виконання вимог компетентного наглядового органу;

(b) зобов’язались поважати критерії, вказані в статті 42(5) і затверджені наглядовим органом, що є компетентним згідно зі статтею 55 чи 56 або Радою відповідно до статті 63;

Связанные статьи

(c) розробили процедури для видачі, періодичної перевірки та відкликання сертифікації захисту даних, штампів і знаків;

(d) запровадили процедури та структури для розгляду скарг щодо порушень сертифікації чи способу, в який сертифікацію було здійснено чи здійснює контролер або оператор, та для забезпечення прозорості таких процедур і структур для суб’єктів даних і громадськості; та

(e) довели, за повного виконання вимог компетентного наглядового органу, що їхні завдання та обов’язки не призводять до конфлікту інтересів.

3. Акредитацію органів сертифікації, як вказано в параграфах 1 і 2 цієї статті, здійснюють на підставі критеріїв, затверджених наглядовим органом, що є компетентним згідно зі статтею 55 чи 56 або Радою відповідно до статті 63. У випадку акредитації відповідно до пункту (b) параграфа 1 цієї статті, ці вимоги доповнюють ті, що передбачені в Регламенті (ЄС) N 765/2008, і технічні норми, що описують методи та процедури органів сертифікації.

Связанные статьи

4. Органи сертифікації, вказані в параграфі 1, несуть відповідальність за належне оцінювання, в результаті якого можна видати або відкликати сертифікацію без обмеження відповідальності контролера або оператора за дотримання цього Регламенту. Акредитацію видають на строк до п’яти років, її можна поновлювати на тих самих умовах, якщо орган сертифікації відповідає вимогам, встановленим в цій статті.

5. Органи сертифікації, вказані в параграфі 1, повинні надати компетентним наглядовим органам інформацію про причини надання або відкликання сертифікації, про яку запитують.

6. Наглядовий орган повинен у доступній формі оприлюднити вимоги, вказані в параграфі З цієї статті, та критерії, вказані в статті 42(5). Наглядові органи також передають ці вимоги та критерії Раді. Рада впорядковує усі механізми сертифікації та штампи захисту даних у формі реєстру і оприлюднює їх належними засобами.

Связанные статьи

7. Дотримуючись положень глави VIII, компетентний наглядовий орган або національний орган з акредитації анулює акредитацію органу сертифікації відповідно до параграфа 1 цієї статті, якщо умови для акредитації виконано або їх більше не виконують, або якщо дії, яких вживає орган сертифікації, порушують положення цього Регламенту.

8. Комісія повинна мати повноваження ухвалювати делеговані акти згідно зі статтею 92 з метою уточнення вимог, які необхідно врахувати щодо механізмів сертифікації захисту даних, вказаних у статті 42(1).

Связанные статьи

9. Комісія може ухвалювати імплементаційні акти про технічні стандарти для механізмів сертифікації та штампів і знаків захисту даних, та механізмів сприяння та визнання таких механізмів сертифікації, штампів і знаків. Такі імплементаційні акти ухвалюють відповідно до експертної процедури, вказаної в статті 93(2).

Связанные статьи