О чём эта статья

Статья 43 устанавливает требования к органам сертификации — кто имеет право выдавать сертификаты защиты данных по Art. 42, и как обеспечивается их добросовестность.

43(1)–43(3) — Аккредитация

Сертификаты выдаются органами сертификации, обладающими надлежащим уровнем экспертизы, аккредитованными надзорным органом или национальным органом по аккредитации (либо обоими) на срок максимум пять лет с возможностью продления при выполнении критериев. Аккредитация выдаётся только если орган сертификации продемонстрировал независимость и экспертизу, обязался соблюдать критерии, утверждённые компетентным надзорным органом или EDPB, установил процедуры выдачи, периодического пересмотра и отзыва сертификатов, а также процедуры рассмотрения жалоб и обеспечил отсутствие конфликта интересов.

43(4)–43(6) — Отзыв аккредитации и обязанности

Надзорные органы или национальный орган по аккредитации отзывают аккредитацию органа сертификации, если условия аккредитации не выполняются или более не выполняются, либо если действия органа сертификации нарушают GDPR. Критерии для сертификации (Art. 42(5)) утверждаются компетентным надзорным органом или EDPB. EDPB собирает все схемы сертификации и знаки в реестре.

43(7)–43(8) — Ответственность и делегирование

Без ущерба ответственности контролёра или обработчика за соблюдение GDPR, орган сертификации, удовлетворяющий критериям, выдаёт или отзывает сертификацию. Комиссия может принимать делегированные акты для уточнения требований к учёту в схемах сертификации.

Почему это важно

Эта статья — гарантия того, что орган, выдающий «знак качества» по GDPR, сам не является заинтересованной стороной и подчиняется проверяемым правилам. Без неё схема сертификации из Art. 42 могла бы превратиться в формальность, продаваемую любой компанией без реального контроля качества.