Nexvyra

DSGVO Art. 40–43 (VO 2016/679) – Verhaltensregeln und Zertifizierung: Genehmigung, Überwachungsstellen, Datenschutzsiegel In Kraft

Inhaltlich verantwortlich: Andreas Warkentin (warepoint-media GbR) · letzte Änderung: 2026-10-11 · letzte Prüfung: 2026-10-11 · Quellen-Autorität A Fehler melden ✉
Kurzantwort Die **Art. 40–43 der Verordnung (EU) 2016/679 (DSGVO)** regeln zwei **freiwillige** Instrumente, mit denen Verantwortliche und Auftragsverarbeiter die Einhaltung der DSGVO **nachweisen** können: **genehmigte Verhaltensregeln** (Art. 40, 41) und **Zertifizierungen** bzw. Datenschutzsiegel (Art. 42, 43). Beide sind **kein Freibrief**: Sie entbinden nicht von der Pflicht zur Einhaltung der DSGVO und lassen die Befugnisse der Aufsichtsbehörden unberührt (für Zertifizierungen Art. 42 Abs. 4; für Verhaltensregeln Art. 40 Abs. 4, Art. 41 Abs. 1 und 4). Sie sind aber ein **Beweismittel** und bei der Bußgeldbemessung zu berücksichtigen (Art. 83 Abs. 2 lit. j). Eine Zertifizierung gilt **höchstens drei Jahre** und kann verlängert werden (Art. 42 Abs. 7). Zertifizierungsstellen brauchen eine **Akkreditierung** (höchstens fünf Jahre, Art. 43); in Deutschland erteilt die zuständige Datenschutzaufsichtsbehörde die Befugnis auf Grundlage einer Akkreditierung durch die **Deutsche Akkreditierungsstelle (DAkkS)** (§ 39 Abs. 1 BDSG).

Kernfakten

PunktWert
RechtsaktVerordnung (EU) 2016/679 (DSGVO), Art. 40–43 [eur-lex.europa.eu, CELEX:32016R0679]
RechtsnaturEU-Verordnung → unmittelbar anwendbar in Deutschland; ergänzend § 39 BDSG (Akkreditierung)
Geltung seit25. Mai 2018 [Art. 99 Abs. 2 DSGVO]
FreiwilligkeitTeilnahme freiwillig; Zertifizierung über transparentes Verfahren zugänglich [Art. 42 Abs. 3]
Wer arbeitet Verhaltensregeln aus?Verbände und andere Vereinigungen, die Kategorien von Verantwortlichen/Auftragsverarbeitern vertreten [Art. 40 Abs. 2]
Genehmigung (national)zuständige Aufsichtsbehörde prüft und genehmigt, wenn ausreichende Garantien geboten werden [Art. 40 Abs. 5]
Genehmigung (mehrere Mitgliedstaaten)Vorlage an den EDPB über das Kohärenzverfahren (Stellungnahme) [Art. 40 Abs. 7, Art. 63]
EU-weite GültigkeitDurchführungsrechtsakt der Kommission möglich [Art. 40 Abs. 9]
RegisterEDPB führt öffentliches Register genehmigter Kodizes [Art. 40 Abs. 11]
ÜberwachungsstellePflichtbestandteil genehmigter Kodizes (außer Behörden); akkreditiert durch die Aufsichtsbehörde [Art. 40 Abs. 4, Art. 41]
Zertifizierung – Geltungsdauerhöchstens 3 Jahre, Verlängerung möglich, Widerruf bei Nichterfüllung [Art. 42 Abs. 7]
Zertifizierungsstelle – Akkreditierunghöchstens 5 Jahre, Verlängerung möglich [Art. 43]
Akkreditierung DEAufsichtsbehörde erteilt Befugnis auf Grundlage einer DAkkS-Akkreditierung [§ 39 Abs. 1 BDSG]
WirkungNachweis- bzw. Berücksichtigungsfunktion u. a. in Art. 24 Abs. 3, Art. 25 Abs. 3, Art. 28 Abs. 5, Art. 32 Abs. 3, Art. 35 Abs. 8
DrittlandtransferVerhaltensregeln/Zertifizierung mit verbindlichen Verpflichtungen als geeignete Garantie [Art. 46 Abs. 2 lit. e, f]
Sanktionenbis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (höherer Wert) bei Verstößen gegen Pflichten aus Art. 42, 43 (Verantwortliche und Auftragsverarbeiter: lit. a; Zertifizierungsstelle: lit. b) bzw. Art. 41 Abs. 4 (Überwachungsstelle: lit. c) [Art. 83 Abs. 4 lit. a–c]
Erfasster PersonenkreisVerantwortliche und Auftragsverarbeiter aller Branchen; Verbände als Kodex-Ersteller; Zertifizierungs- und Überwachungsstellen

Geltungsbereich

Die Regelungen betreffen Verantwortliche und Auftragsverarbeiter, die sich freiwillig einem genehmigten Kodex anschließen oder eine Zertifizierung erwerben. Nicht der DSGVO unterliegende Stellen aus Drittländern können einem allgemein gültigen Kodex beitreten, wenn sie verbindliche und durchsetzbare Verpflichtungen eingehen (Art. 40 Abs. 3). Für Behörden und öffentliche Stellen gilt die Überwachung durch akkreditierte Stellen nach Art. 41 nicht.

Detail: Verhaltensregeln (Art. 40, 41)

Kodizes dürfen u. a. regeln: faire und transparente Verarbeitung, berechtigte Interessen, Pseudonymisierung, Betroffenenrechte, Kinderdaten, Sicherheitsmaßnahmen, Meldung von Datenpannen, Drittlandtransfers und außergerichtliche Streitbeilegung (Art. 40 Abs. 2). Der Entwurf geht an die zuständige Aufsichtsbehörde; betrifft er mehrere Mitgliedstaaten, wird der EDPB eingeschaltet. Jeder Kodex benötigt eine Überwachungsstelle (Art. 41), die Unabhängigkeit und Fachkunde nachweisen, Beschwerdeverfahren einrichten und frei von Interessenkonflikten sein muss; sie kann Verstöße sanktionieren – bis zum zeitweiligen oder endgültigen Ausschluss aus dem Kodex – und muss die Aufsichtsbehörde informieren.

Ein bekanntes Beispiel ist der EU Cloud Code of Conduct für Cloud-Dienste, der 2021 als erster EU-weiter DSGVO-Kodex unter Federführung der belgischen Datenschutzbehörde genehmigt wurde; Überwachungsstelle ist SCOPE Europe.

Detail: Zertifizierung (Art. 42, 43)

Zertifizierungen, Datenschutzsiegel und Prüfzeichen werden von akkreditierten Zertifizierungsstellen oder der Aufsichtsbehörde auf Grundlage genehmigter Kriterien vergeben (Art. 42 Abs. 5). Gilt ein Kriterienkatalog EU-weit, kann er als Europäisches Datenschutzsiegel anerkannt werden; der EDPB hat 2022 eine Stellungnahme zu den Kriterien von Europrivacy abgegeben (Opinion 28/2022). Die Zertifizierung bezieht sich immer auf konkrete Verarbeitungsvorgänge, nicht auf das Unternehmen insgesamt.

Häufige Fehler

Änderungsverlauf

Stand

Quellen

Letzte Änderung:
2026-10-11
Letzte Prüfung:
2026-10-11
In Kraft seit:
2018-05-25
Status:
In Kraft
Quellen-Autorität:
A
Lizenz:
CC BY 4.0