Artikel 42 DSGVO – Zertifizierung
Relevante Erwägungsgründe
Häufig gestellte Fragen
Kurze Antworten auf häufige Fragen zu dieser Vorschrift. Sie sind allgemeine Informationen und keine Rechtsberatung.
Nach Artikel 42 Absatz 1 dienen datenschutzspezifische Zertifizierungsverfahren sowie Datenschutzsiegel und -prüfzeichen dazu, nachzuweisen, dass die Verordnung bei Verarbeitungsvorgängen von Verantwortlichen oder Auftragsverarbeitern eingehalten wird. Die Mitgliedstaaten, die Aufsichtsbehörden, der Ausschuss und die Kommission sollen ihre Einführung insbesondere auf Unionsebene fördern und dabei den besonderen Bedürfnissen von Kleinstunternehmen sowie kleinen und mittleren Unternehmen Rechnung tragen.
Nein, in beiderlei Hinsicht nicht. Absatz 3 bestimmt, dass die Zertifizierung freiwillig und über ein transparentes Verfahren zugänglich sein muss, und Absatz 4 stellt klar, dass eine Zertifizierung die Verantwortung des Verantwortlichen oder des Auftragsverarbeiters für die Einhaltung der Verordnung nicht mindert und die Aufgaben und Befugnisse der gemäß Artikel 55 oder 56 zuständigen Aufsichtsbehörden nicht berührt. Eine zertifizierte Organisation bleibt daher in vollem Umfang nach Artikel 5 Absatz 2 rechenschaftspflichtig.
Ja. Absatz 2 erlaubt, dass genehmigte Zertifizierungsverfahren, Siegel oder Prüfzeichen dazu vorgesehen werden, geeignete Garantien von Verantwortlichen oder Auftragsverarbeitern nachzuweisen, die gemäß Artikel 3 nicht unter die Verordnung fallen, und zwar im Rahmen der Übermittlung an Drittländer nach Maßgabe von Artikel 46 Absatz 2 Buchstabe f. Diese Verantwortlichen oder Auftragsverarbeiter müssen mittels vertraglicher oder sonstiger rechtlich bindender Instrumente die verbindliche und durchsetzbare Verpflichtung eingehen, diese Garantien anzuwenden, auch im Hinblick auf die Rechte der betroffenen Personen.
Nach Absatz 5 wird die Zertifizierung durch die Zertifizierungsstellen nach Artikel 43 oder durch die zuständige Aufsichtsbehörde erteilt, und zwar anhand der von dieser Aufsichtsbehörde gemäß Artikel 58 Absatz 3 oder gemäß Artikel 63 durch den Ausschuss genehmigten Kriterien. Werden die Kriterien vom Ausschuss genehmigt, kann dies zu einer gemeinsamen Zertifizierung, dem Europäischen Datenschutzsiegel, führen.
Absatz 7 begrenzt die Zertifizierung auf eine Höchstdauer von drei Jahren, erlaubt eine Verlängerung unter denselben Bedingungen, sofern die einschlägigen Kriterien weiterhin erfüllt werden, und verlangt den Widerruf durch die Zertifizierungsstelle oder die Aufsichtsbehörde, wenn die Kriterien nicht oder nicht mehr erfüllt werden. Absatz 6 stützt dies, indem er den zertifizierten Verantwortlichen oder Auftragsverarbeiter verpflichtet, der zertifizierenden Stelle alle für das Verfahren erforderlichen Informationen zur Verfügung zu stellen und ihr den erforderlichen Zugang zu seinen Verarbeitungstätigkeiten zu gewähren, und Absatz 8 verlangt vom Ausschuss, alle Verfahren, Siegel und Prüfzeichen in ein öffentliches Register aufzunehmen.