Articolo 43 GDPR - Organismi di certificazione

1. Fatti salvi i compiti e i poteri dell’autorità di controllo competente di cui agli articoli 57 e 58, gli organismi di certificazione in possesso del livello adeguato di competenze riguardo alla protezione dei dati, rilasciano e rinnovano la certificazione, dopo averne informato l’autorità di controllo al fine di consentire alla stessa di esercitare i suoi poteri a norma dell’articolo 58, paragrafo 2, lettera h), ove necessario. Gli Stati membri garantiscono che tali organismi di certificazione siano accreditati da uno o entrambi dei seguenti organismi:
a) dall’autorità di controllo competente ai sensi degli articoli 55 o 56;
b) dall’organismo nazionale di accreditamento designato in virtù del regolamento (CE) n. 765/2008 del Parlamento europeo e del Consiglio conformemente alla norma EN-ISO/IEC 17065/2012 e ai requisiti aggiuntivi stabiliti dall’autorità di controllo competente ai sensi degli articoli 55 o 56.
2. Gli organismi di certificazione di cui al paragrafo 1 sono accreditati in conformità di tale paragrafo solo se:
a) hanno dimostrato in modo convincente all’autorità di controllo competente di essere indipendenti e competenti riguardo al contenuto della certificazione;
b) si sono impegnati a rispettare i criteri di cui all’articolo 42, paragrafo 5, e approvati dall’autorità di controllo competente ai sensi degli articoli 55 o 56 o dal comitato, ai sensi dell’articolo 63;
c) hanno istituito procedure per il rilascio, il riesame periodico e la revoca delle certificazioni, dei sigilli e dei marchi di protezione dei dati;
d) hanno istituito procedure e strutture atte a gestire i reclami relativi a violazioni della certificazione o il modo in cui la certificazione è stata o è attuata dal titolare del trattamento o dal responsabile del trattamento e a rendere dette procedure e strutture trasparenti per gli interessati e il pubblico; e
e) hanno dimostrato in modo convincente all’autorità di controllo competente che i compiti e le funzioni da loro svolti non danno adito a conflitto di interessi.
3. L’accreditamento degli organi di certificazione di cui ai paragrafi 1 e 2 del presente articolo ha luogo in base ai requisiti approvati dall’autorità di controllo competente ai sensi degli articoli 55 o 56 o dal comitato, ai sensi dell’articolo 63. In caso di accreditamento ai sensi del paragrafo 1, lettera b), del presente articolo, tali requisiti integrano quelli previsti dal regolamento (CE) n. 765/2008 nonché le norme tecniche che definiscono i metodi e le procedure degli organismi di certificazione.
4. Gli organismi di certificazione di cui al paragrafo 1 sono responsabili della corretta valutazione che comporta la certificazione o la revoca di quest’ultima, fatta salva la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità al presente regolamento. L’accreditamento è rilasciato per un periodo massimo di cinque anni e può essere rinnovato alle stesse condizioni purché l’organismo di certificazione soddisfi i requisiti.
5. L’organismo di certificazione di cui al paragrafo 1 trasmette all’autorità di controllo competente i motivi del rilascio o della revoca della certificazione richiesta.
6. I requisiti di cui al paragrafo 3 del presente articolo e i criteri di cui all’articolo 42, paragrafo 5, sono resi pubblici dall’autorità di controllo in forma facilmente accessibile. Le autorità di controllo provvedono a trasmetterli anche al comitato.
7. Fatto salvo il capo VIII, l’autorità di controllo competente o l’organismo nazionale di accreditamento revoca l’accreditamento di un organismo di certificazione di cui al paragrafo 1 del presente articolo, se le condizioni per l’accreditamento non sono, o non sono più, rispettate o se le misure adottate da un organismo di certificazione violano il presente regolamento.
8. Alla Commissione è conferito il potere di adottare atti delegati conformemente all’articolo 92 al fine di precisare i requisiti di cui tenere conto per i meccanismi di certificazione della protezione dei dati di cui all’articolo 42, paragrafo 1.
9. La Commissione può adottare atti di esecuzione per stabilire norme tecniche riguardanti i meccanismi di certificazione e i sigilli e marchi di protezione dei dati e le modalità per promuovere e riconoscere tali meccanismi di certificazione, i sigilli e marchi di protezione dei dati. Tali atti di esecuzione sono adottati secondo la procedura d’esame di cui all’articolo 93, paragrafo 2.

Considerando pertinenti

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

Ai sensi dell’articolo 43, paragrafo 1, gli Stati membri devono garantire che gli organismi di certificazione siano accreditati dall’autorità di controllo competente ai sensi degli articoli 55 o 56, dall’organismo nazionale di accreditamento designato in virtù del regolamento (CE) n. 765/2008 conformemente alla norma EN-ISO/IEC 17065/2012 e ai requisiti aggiuntivi stabiliti dall’autorità di controllo competente, oppure da entrambi. Prima di rilasciare o rinnovare la certificazione, l’organismo deve informare l’autorità di controllo affinché essa possa esercitare i suoi poteri a norma dell’articolo 58, paragrafo 2, lettera h), ove necessario.

Il paragrafo 2 richiede all’organismo di dimostrare in modo convincente all’autorità di controllo competente di essere indipendente e competente riguardo al contenuto della certificazione, di impegnarsi a rispettare i criteri di cui all’articolo 42, paragrafo 5, di istituire procedure per il rilascio, il riesame periodico e la revoca delle certificazioni, dei sigilli e dei marchi, di istituire procedure e strutture trasparenti atte a gestire i reclami, e di dimostrare l’assenza di conflitto di interessi. Tali condizioni sono cumulative.

L’accreditamento è rilasciato per un periodo massimo di cinque anni e può essere rinnovato alle stesse condizioni purché l’organismo continui a soddisfare i requisiti dell’articolo, ai sensi del paragrafo 4. Il paragrafo 7 obbliga l’autorità di controllo competente o l’organismo nazionale di accreditamento a revocare l’accreditamento se le condizioni non sono, o non sono più, rispettate o se le misure adottate dall’organismo violano il regolamento, fatto salvo il capo VIII.

No. Il paragrafo 4 rende gli organismi di certificazione responsabili della corretta valutazione che comporta la certificazione o la revoca di quest’ultima, ma espressamente fatta salva la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità al regolamento. Ciò rispecchia l’articolo 42, paragrafo 4, secondo cui la certificazione non riduce tale responsabilità.

Gli organismi di certificazione devono trasmettere all’autorità di controllo competente i motivi del rilascio o della revoca della certificazione ai sensi del paragrafo 5, e in base al paragrafo 6 l’autorità di controllo deve rendere pubblici in forma facilmente accessibile i requisiti per l’accreditamento e i criteri di cui all’articolo 42, paragrafo 5, trasmettendoli anche al comitato. I paragrafi 8 e 9 conferiscono inoltre alla Commissione il potere di adottare atti delegati che precisino i requisiti dei meccanismi di certificazione e atti di esecuzione che stabiliscano norme tecniche e modalità per promuovere e riconoscere tali meccanismi.