Artículo 42 RGPD - Certificación
Considerandos relevantes
Preguntas frecuentes
Respuestas breves a preguntas habituales sobre esta disposición. Constituyen información general y no asesoramiento jurídico.
Con arreglo al artículo 42, apartado 1, los mecanismos de certificación y los sellos y marcas de protección de datos sirven para demostrar el cumplimiento de lo dispuesto en el Reglamento en las operaciones de tratamiento de los responsables y los encargados del tratamiento. Los Estados miembros, las autoridades de control, el Comité y la Comisión están llamados a promover su creación, en particular a nivel de la Unión, teniendo en cuenta las necesidades específicas de las microempresas y las pequeñas y medianas empresas.
No en ninguno de los dos aspectos. El apartado 3 configura la certificación como voluntaria y exige que esté disponible a través de un proceso transparente, y el apartado 4 establece que la certificación no limitará la responsabilidad del responsable o encargado del tratamiento en cuanto al cumplimiento y se entenderá sin perjuicio de las funciones y los poderes de las autoridades de control competentes en virtud del artículo 55 o 56. Una organización certificada sigue por tanto plenamente sujeta a la responsabilidad del artículo 5, apartado 2.
Sí. El apartado 2 permite que los mecanismos de certificación, sellos o marcas aprobados demuestren la existencia de garantías adecuadas ofrecidas por responsables o encargados del tratamiento no sujetos al Reglamento con arreglo al artículo 3, en el marco de transferencias a terceros países a tenor del artículo 46, apartado 2, letra f). Dichos responsables o encargados deberán asumir compromisos vinculantes y exigibles, por vía contractual o mediante otros instrumentos jurídicamente vinculantes, para aplicar esas garantías, incluidas las relativas a los derechos de los interesados.
En virtud del apartado 5, la certificación será expedida por los organismos de certificación a que se refiere el artículo 43 o por la autoridad de control competente, sobre la base de los criterios aprobados por dicha autoridad de conformidad con el artículo 58, apartado 3, o por el Comité de conformidad con el artículo 63. Cuando los criterios sean aprobados por el Comité, esto podrá dar lugar a una certificación común, el Sello Europeo de Protección de Datos.
El apartado 7 limita la certificación a un período máximo de tres años, renovable en las mismas condiciones siempre y cuando se sigan cumpliendo los criterios pertinentes, y exige su retirada por el organismo de certificación o la autoridad de control cuando no se cumplan o se hayan dejado de cumplir los criterios. El apartado 6 respalda este régimen al obligar al responsable o encargado del tratamiento certificado a dar al certificador toda la información y acceso a sus actividades de tratamiento que necesite para llevar a cabo el procedimiento, y el apartado 8 exige que el Comité archive en un registro público todos los mecanismos, sellos y marcas.