Articolo 43 GDPR - Organismi di certificazione
Considerando pertinenti
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
Ai sensi dell’articolo 43, paragrafo 1, gli Stati membri devono garantire che gli organismi di certificazione siano accreditati dall’autorità di controllo competente ai sensi degli articoli 55 o 56, dall’organismo nazionale di accreditamento designato in virtù del regolamento (CE) n. 765/2008 conformemente alla norma EN-ISO/IEC 17065/2012 e ai requisiti aggiuntivi stabiliti dall’autorità di controllo competente, oppure da entrambi. Prima di rilasciare o rinnovare la certificazione, l’organismo deve informare l’autorità di controllo affinché essa possa esercitare i suoi poteri a norma dell’articolo 58, paragrafo 2, lettera h), ove necessario.
Il paragrafo 2 richiede all’organismo di dimostrare in modo convincente all’autorità di controllo competente di essere indipendente e competente riguardo al contenuto della certificazione, di impegnarsi a rispettare i criteri di cui all’articolo 42, paragrafo 5, di istituire procedure per il rilascio, il riesame periodico e la revoca delle certificazioni, dei sigilli e dei marchi, di istituire procedure e strutture trasparenti atte a gestire i reclami, e di dimostrare l’assenza di conflitto di interessi. Tali condizioni sono cumulative.
L’accreditamento è rilasciato per un periodo massimo di cinque anni e può essere rinnovato alle stesse condizioni purché l’organismo continui a soddisfare i requisiti dell’articolo, ai sensi del paragrafo 4. Il paragrafo 7 obbliga l’autorità di controllo competente o l’organismo nazionale di accreditamento a revocare l’accreditamento se le condizioni non sono, o non sono più, rispettate o se le misure adottate dall’organismo violano il regolamento, fatto salvo il capo VIII.
No. Il paragrafo 4 rende gli organismi di certificazione responsabili della corretta valutazione che comporta la certificazione o la revoca di quest’ultima, ma espressamente fatta salva la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità al regolamento. Ciò rispecchia l’articolo 42, paragrafo 4, secondo cui la certificazione non riduce tale responsabilità.
Gli organismi di certificazione devono trasmettere all’autorità di controllo competente i motivi del rilascio o della revoca della certificazione ai sensi del paragrafo 5, e in base al paragrafo 6 l’autorità di controllo deve rendere pubblici in forma facilmente accessibile i requisiti per l’accreditamento e i criteri di cui all’articolo 42, paragrafo 5, trasmettendoli anche al comitato. I paragrafi 8 e 9 conferiscono inoltre alla Commissione il potere di adottare atti delegati che precisino i requisiti dei meccanismi di certificazione e atti di esecuzione che stabiliscano norme tecniche e modalità per promuovere e riconoscere tali meccanismi.