Artigo 42.º RGPD - Certificação
Considerandos relevantes
Perguntas frequentes
Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.
Nos termos do artigo 42.º, n.º 1, os procedimentos de certificação em matéria de proteção de dados, bem como os selos e marcas de proteção de dados, servem para comprovar a conformidade das operações de tratamento de responsáveis pelo tratamento e subcontratantes com o regulamento. Os Estados-Membros, as autoridades de controlo, o Comité e a Comissão são chamados a promover a sua criação, em especial ao nível da União, tendo em conta as necessidades específicas das micro, pequenas e médias empresas.
Não em ambos os pontos. O n.º 3 estabelece que a certificação é voluntária e está disponível através de um processo transparente, e o n.º 4 dispõe que a certificação não diminui a responsabilidade do responsável pelo tratamento ou do subcontratante pelo cumprimento do regulamento nem prejudica as funções e competências das autoridades de controlo competentes por força do artigo 55.º ou 56.º. Uma organização certificada continua, por isso, plenamente sujeita à responsabilidade prevista no artigo 5.º, n.º 2.
Sim. O n.º 2 permite que os procedimentos de certificação, selos ou marcas aprovados sirvam para comprovar a existência de garantias adequadas fornecidas por responsáveis pelo tratamento ou subcontratantes que não estão sujeitos ao regulamento por força do artigo 3.º, no quadro das transferências para países terceiros nos termos do artigo 46.º, n.º 2, alínea f). Esses responsáveis pelo tratamento ou subcontratantes devem assumir compromissos vinculativos e com força executiva, por meio de instrumentos contratuais ou de outros instrumentos juridicamente vinculativos, no sentido de aplicar essas garantias, inclusivamente em relação aos direitos dos titulares dos dados.
Nos termos do n.º 5, a certificação é emitida pelos organismos de certificação referidos no artigo 43.º ou pela autoridade de controlo competente, com base nos critérios por esta aprovados por força do artigo 58.º, n.º 3, ou pelo Comité por força do artigo 63.º. Caso os critérios sejam aprovados pelo Comité, podem ter como resultado uma certificação comum, o Selo Europeu de Proteção de Dados.
O n.º 7 limita a certificação a um período máximo de três anos, renovável nas mesmas condições desde que os critérios aplicáveis continuem a estar reunidos, e exige a sua retirada pelo organismo de certificação ou pela autoridade de controlo se os critérios não estiverem ou tiverem deixado de estar reunidos. O n.º 6 apoia este regime ao obrigar o responsável pelo tratamento ou o subcontratante certificado a fornecer à entidade certificadora todo o acesso às suas atividades de tratamento e toda a informação de que haja necessidade para efetuar o procedimento, e o n.º 8 exige que o Comité mantenha um registo público de todos os procedimentos, selos e marcas.