
Article

En savoir plus...

Jurisprudence

Actualités
Article 43 - Organismes de certification
1. Sans préjudice des missions et des pouvoirs de l'autorité de contrôle compétente au titre des articles 57 et 58, les organismes de certification disposant d'un niveau d'expertise approprié en matière de protection des données délivrent et renouvellent les certifications, après en avoir informé l'autorité de contrôle pour qu'elle puisse exercer au besoin les pouvoirs qui lui sont dévolus en vertu de l'article 58, paragraphe 2, point h). Les États membres veillent à ce que ces organismes de certification soient agréés par une des entités suivantes ou les deux:- a) l'autorité de contrôle qui est compétente en vertu de l'article 55 ou 56;
- b) l'organisme national d'accréditation désigné conformément au règlement (CE) no 765/2008 du Parlement européen et du Conseil (20), conformément à la norme EN-ISO/IEC 17065/2012 et aux exigences supplémentaires établies par l'autorité de contrôle qui est compétente en vertu de l'article 55 ou 56.
- a) démontré, à la satisfaction de l'autorité de contrôle compétente, leur indépendance et leur expertise au regard de l'objet de la certification;
- b) pris l'engagement de respecter les critères visés à l'article 42, paragraphe 5, et approuvés par l'autorité de contrôle qui est compétente en vertu de l'article 55 ou 56 ou par le comité, en vertu de l'article 63;
- c) mis en place des procédures en vue de la délivrance, de l'examen périodique et du retrait d'une certification, de labels et de marques en matière de protection des données;
- d) établi des procédures et des structures pour traiter les réclamations relatives aux violations de la certification ou à la manière dont la certification a été ou est appliquée par un responsable du traitement ou un sous-traitant, et pour rendre ces procédures et structures transparentes à l'égard des personnes concernées et du public; et
- e) démontré, à la satisfaction de l'autorité de contrôle compétente, que leurs tâches et leurs missions n'entraînent pas de conflit d'intérêts.
4. Les organismes de certification visés au paragraphe 1 sont chargés de procéder à l'évaluation appropriée conduisant à la délivrance de la certification ou au retrait de cette certification, sans préjudice de la responsabilité du responsable du traitement ou du sous-traitant en ce qui concerne le respect du présent règlement. L'agrément est délivré pour une durée maximale de cinq ans et peut être renouvelé dans les mêmes conditions tant que l'organisme de certification satisfait aux exigences énoncées au présent article.
5. Les organismes de certification visés au paragraphe 1 communiquent aux autorités de contrôle compétentes les raisons de la délivrance ou du retrait de la certification demandée.
6. Les exigences visées au paragraphe 3 du présent article et les critères visés à l'article 42, paragraphe 5, sont publiés par les autorités de contrôle sous une forme aisément accessible. Les autorités de contrôle transmettent aussi ces exigences et ces critères au comité. Le comité consigne dans un registre tous les mécanismes de certification et les labels en matière de protection des données et les met à la disposition du public par tout moyen approprié.
7. Sans préjudice du chapitre VIII, l'autorité de contrôle compétente ou l'organisme national d'accréditation révoque l'agrément d'un organisme de certification en application du paragraphe 1 du présent article si les conditions d'agrément ne sont pas ou ne sont plus réunies ou si les mesures prises par l'organisme de certification constituent une violation du présent règlement.
8. La Commission est habilitée à adopter des actes délégués en conformité avec l'article 92, aux fins de préciser les exigences à prendre en considération en ce qui concerne les mécanismes de certification en matière de protection des données visés à l'article 42, paragraphe 1.
9. La Commission peut adopter des actes d'exécution visant à fixer des normes techniques pour les mécanismes de certification, les labels et les marques en matière de protection des données, ainsi que les mécanismes aux fins de la promotion et de la reconnaissance de ces mécanismes de certification, labels et marques. Ces actes d'exécution sont adoptés en conformité avec la procédure d'examen visée à l'article 93, paragraphe 2.
En savoir plus...
L'article 43 du RGPD explique la procédure d'établissement des organismes de certification, afin de contribuer aux mécanismes de certification prévus à l'article 42. Comme indiqué dans l'article susmentionné, ces organismes doivent démontrer leur indépendance, expertise, et mettre en place des procédures pour délivrer, suivre, retirer des certifications, et traiter les réclamations. Leur agrément est accordé par l’autorité de contrôle ou l’organisme national d’accréditation, pour une durée maximale de 5 ans, renouvelable. Les décisions de certification ou de retrait doivent être communiquées à l’autorité de contrôle. Les exigences applicables sont publiées et partagées avec le comité européen, qui les centralise dans un registre public. La Commission européenne peut adopter des normes techniques et préciser les exigences par actes délégués ou d’exécution. Enfin, l’agrément peut être révoqué en cas de non-respect des conditions ou du RGPD.Le RGPD prévoit-il une amende en cas d'infraction à cet article ?
Conformément à l'article article 83 du RGPD, les infractions aux règles définies dans le présent article sont passibles d'amendes administratives pouvant aller jusqu'à 10 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total réalisé au cours de l'exercice précédent, le montant le plus élevé étant retenu.
Considérants pertinents
Aucun considérant pertinent n'a été trouvé dans notre base de données.
Droit souple
Lignes directrices et recommandations
> EDPB – Lignes directrices 1/2018 – La certification et la définition des critères de certification (v3.0)
4 juin 2019
> EDPB – Lignes directrices 4/2018 – L’agrément des organismes de certification (v3.0)
4 juin 2019
Rien trouvé ? N'hésitez pas à consulter la documentation sectorielle et transversale !
Références
Cet article cite...
> Article 42 - Certification
> Article 55 - Compétence
> Article 56 - Compétence de l'autorité de contrôle chef de file
> Article 57 - Missions
> Article 58 - Pouvoirs
> Article 63 - Mécanisme de contrôle de la cohérence
> Article 92 - Exercice de la délégation
> Article 93 - Comité
Cet article est cité par...
> Article 28 - Sous-traitant
> Article 42 - Certification
> Article 57 - Missions
> Article 58 - Pouvoirs
> Article 64 - Avis du comité
> Article 70 - Missions du comité
> Article 83 - Conditions générales pour imposer des amendes administratives
> Article 92 - Exercice de la délégation
En savoir plus...
Droit souple (sectoriel ou transversal)
Lignes directrices et recommandations
> CNIL – Recommandations – Applications mobiles
8 avril 2025
> CNIL – Recommandations – Utilisation des données de localisation des véhicules connectés
25 mars 2025 (Projet, Ouvert à consultation publique)
> EDPB – Lignes directrices 2/2023 – Champ d’application technique de l’article 5,3 de la directive ePrivacy (2002/58/CE)
7 octobre 2024 (v2.0)
> CNIL – Recommandations – Réutilisateurs de données publiées sur Internet
12 juin 2024
> CNIL – Recommandations – Dispositifs de vidéosurveillance au sein des chambres des Ehpads
29 février 2024
> CNIL – Recommandations – Utilisation des interfaces de programmation applicatives (API)
7 juillet 2023
> CNIL – Recommandations – Télésurveillance pour les examens en ligne
8 juin 2023
> EDPB – Lignes directrices 02/2021 – Assistants vocaux virtuels
7 juillet 2021 (v2.0)
> EDPB – Lignes directrices 8/2020 – Le ciblage des utilisateurs de médias sociaux
13 avril 2021 (v2.0)
> EDPB – Lignes directrices 01/2020 – Véhicules connectés et applications liées à la mobilité
9 mars 2021 (v2.0)
> EDPB – Lignes directrices 6/2020 – L’interaction entre la deuxième directive sur les services de paiement et le RGPD
15 décembre 2020 (v2.0)
> CNIL – Lignes directrices – Cookies et autres traceurs
17 septembre 2020
> CNIL – Recommandations – Cookies et autres traceurs
17 septembre 2020
> EDPB – Lignes directrices 3/2019 – Le traitement des données à caractère personnel par des dispositifs vidéo
29 janvier 2020 (v2.0)
Référentiels
> CNIL – Référentiel – Mise en oeuvre d’un dispositif d’alerte professionnelle
6 juillet 2023
> CNIL – Référentiel – Gestion des officines de pharmacie
18 juillet 2022
> CNIL – Référentiel – Gestion des activités commerciales
3 février 2022
> CNIL – Référentiel – Gestion des impayés dans une transaction commerciale
3 février 2022
> CNIL – Référentiel – Protection de l’enfance et des jeunes majeurs de moins de 21 ans
20 janvier 2022
> CNIL – Référentiel – Gestion locative
6 mai 2021
> CNIL – Référentiel – Accueil, hébergement et accompagnement social et médico-social des personnes âgées, des personnes en situation de handicap et de celles en difficulté
11 mars 2021
> CNIL – Référentiel – Gestion du personnel
21 novembre 2019
Guides pratiques
> CNIL – Guide pratique – Equipe de développement
13 décembre 2021 ((sur le github de la CNIL))
> CNIL – Guide pratique – Sensibilisation pour les collectivités territoriales
18 septembre 2019
> CNIL – Guide pratique – L’Ordre des médecins
1 juin 2018
Jurisprudence
Note importante : cette base de données n'est pas achevée, il est donc possible que la partie soit vide, ou que certains résultats soient peu pertinents ou soient manquants. Veuillez ne pas hésiter à me le signaler !

Décision n° | Apport de la décision | + d'infos | Thème | Secteur | Autorite | Annee |
---|---|---|---|---|---|---|
Aucune jurisprudence liée à cet article n'a été trouvée dans notre base de données. N'hésitez pas à nous en suggérer ! |
Actualités
Profitez de nos actualités en lien avec cet article !
Chargement des actualités...
<< Retourner au menu