Articolo 42 GDPR - Certificazione

1. Gli Stati membri, le autorità di controllo, il comitato e la Commissione incoraggiano, in particolare a livello di Unione, l’istituzione di meccanismi di certificazione della protezione dei dati nonché di sigilli e marchi di protezione dei dati allo scopo di dimostrare la conformità al presente regolamento dei trattamenti effettuati dai titolari del trattamento e dai responsabili del trattamento. Sono tenute in considerazione le esigenze specifiche delle micro, piccole e medie imprese.
2. Oltre all’adesione dei titolari del trattamento o responsabili del trattamento soggetti al presente regolamento, i meccanismi, i sigilli o i marchi approvati ai sensi del paragrafo 5 del presente articolo possono essere istituiti al fine di dimostrare la previsione di garanzie appropriate da parte dei titolari del trattamento o responsabili del trattamento non soggetti al presente regolamento ai sensi dell’articolo 3, nel quadro dei trasferimenti di dati personali verso paesi terzi o organizzazioni internazionali alle condizioni di cui all’articolo 46, paragrafo 2, lettera f). Detti titolari del trattamento o responsabili del trattamento assumono l’impegno vincolante e azionabile, mediante strumenti contrattuali o di altro tipo giuridicamente vincolanti, di applicare le stesse adeguate garanzie anche per quanto riguarda i diritti degli interessati.
3. La certificazione è volontaria e accessibile tramite una procedura trasparente.
4. La certificazione ai sensi del presente articolo non riduce la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità al presente regolamento e lascia impregiudicati i compiti e i poteri delle autorità di controllo competenti a norma degli articoli 55 o 56.
5. La certificazione ai sensi del presente articolo è rilasciata dagli organismi di certificazione di cui all’articolo 43 o dall’autorità di controllo competente in base ai criteri approvati da tale autorità di controllo competente ai sensi dell’articolo 58, paragrafo 3, o dal comitato, ai sensi dell’articolo 63. Ove i criteri siano approvati dal comitato, ciò può risultare in una certificazione comune, il sigillo europeo per la protezione dei dati.
6. Il titolare del trattamento o il responsabile del trattamento che sottopone il trattamento effettuato al meccanismo di certificazione fornisce all’organismo di certificazione di cui all’articolo 43 o, ove applicabile, all’autorità di controllo competente tutte le informazioni e l’accesso alle attività di trattamento necessarie a espletare la procedura di certificazione.
7. La certificazione è rilasciata al titolare del trattamento o responsabile del trattamento per un periodo massimo di tre anni e può essere rinnovata alle stesse condizioni purché continuino a essere soddisfatti i criteri pertinenti. La certificazione è revocata, se del caso, dagli organismi di certificazione di cui all’articolo 43 o dall’autorità di controllo competente, a seconda dei casi, qualora non siano o non siano più soddisfatti i criteri per la certificazione.
8. Il comitato raccoglie in un registro tutti i meccanismi di certificazione e i sigilli e i marchi di protezione dei dati e li rende pubblici con qualsiasi mezzo appropriato.

Considerando pertinenti

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Ai sensi dell’articolo 42, paragrafo 1, i meccanismi di certificazione della protezione dei dati nonché i sigilli e i marchi di protezione dei dati servono a dimostrare la conformità al regolamento dei trattamenti effettuati dai titolari del trattamento e dai responsabili del trattamento. Gli Stati membri, le autorità di controllo, il comitato e la Commissione sono chiamati a incoraggiarne l’istituzione, in particolare a livello di Unione, tenendo in considerazione le esigenze specifiche delle micro, piccole e medie imprese.

No, sotto entrambi i profili. Il paragrafo 3 rende la certificazione volontaria e ne impone l’accessibilità tramite una procedura trasparente, mentre il paragrafo 4 stabilisce che la certificazione non riduce la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità e lascia impregiudicati i compiti e i poteri delle autorità di controllo competenti a norma degli articoli 55 o 56. Un’organizzazione certificata resta quindi pienamente responsabile ai sensi dell’articolo 5, paragrafo 2.

Sì. Il paragrafo 2 consente che i meccanismi, i sigilli o i marchi approvati dimostrino la previsione di garanzie appropriate da parte dei titolari del trattamento o responsabili del trattamento non soggetti al regolamento ai sensi dell’articolo 3, nel quadro dei trasferimenti verso paesi terzi alle condizioni di cui all’articolo 46, paragrafo 2, lettera f). Detti titolari del trattamento o responsabili del trattamento devono assumere l’impegno vincolante e azionabile, mediante strumenti contrattuali o di altro tipo giuridicamente vincolanti, di applicare tali garanzie anche per quanto riguarda i diritti degli interessati.

Ai sensi del paragrafo 5, la certificazione è rilasciata dagli organismi di certificazione di cui all’articolo 43 o dall’autorità di controllo competente, in base ai criteri approvati da tale autorità ai sensi dell’articolo 58, paragrafo 3, o dal comitato ai sensi dell’articolo 63. Ove i criteri siano approvati dal comitato, ciò può risultare in una certificazione comune, il sigillo europeo per la protezione dei dati.

Il paragrafo 7 limita la certificazione a un periodo massimo di tre anni, rinnovabile alle stesse condizioni purché continuino a essere soddisfatti i criteri pertinenti, e ne impone la revoca da parte dell’organismo di certificazione o dell’autorità di controllo qualora i criteri non siano o non siano più soddisfatti. Il paragrafo 6 sostiene questo impianto obbligando il titolare del trattamento o il responsabile del trattamento certificato a fornire al certificatore tutte le informazioni e l’accesso alle attività di trattamento necessarie a espletare la procedura, e il paragrafo 8 impone al comitato di raccogliere in un registro pubblico tutti i meccanismi, i sigilli e i marchi.