DSGVO Art. 40–43 (VO 2016/679) – Verhaltensregeln und Zertifizierung: Genehmigung, Überwachungsstellen, Datenschutzsiegel In Kraft
Kernfakten
| Punkt | Wert |
|---|---|
| Rechtsakt | Verordnung (EU) 2016/679 (DSGVO), Art. 40–43 [eur-lex.europa.eu, CELEX:32016R0679] |
| Rechtsnatur | EU-Verordnung → unmittelbar anwendbar in Deutschland; ergänzend § 39 BDSG (Akkreditierung) |
| Geltung seit | 25. Mai 2018 [Art. 99 Abs. 2 DSGVO] |
| Freiwilligkeit | Teilnahme freiwillig; Zertifizierung über transparentes Verfahren zugänglich [Art. 42 Abs. 3] |
| Wer arbeitet Verhaltensregeln aus? | Verbände und andere Vereinigungen, die Kategorien von Verantwortlichen/Auftragsverarbeitern vertreten [Art. 40 Abs. 2] |
| Genehmigung (national) | zuständige Aufsichtsbehörde prüft und genehmigt, wenn ausreichende Garantien geboten werden [Art. 40 Abs. 5] |
| Genehmigung (mehrere Mitgliedstaaten) | Vorlage an den EDPB über das Kohärenzverfahren (Stellungnahme) [Art. 40 Abs. 7, Art. 63] |
| EU-weite Gültigkeit | Durchführungsrechtsakt der Kommission möglich [Art. 40 Abs. 9] |
| Register | EDPB führt öffentliches Register genehmigter Kodizes [Art. 40 Abs. 11] |
| Überwachungsstelle | Pflichtbestandteil genehmigter Kodizes (außer Behörden); akkreditiert durch die Aufsichtsbehörde [Art. 40 Abs. 4, Art. 41] |
| Zertifizierung – Geltungsdauer | höchstens 3 Jahre, Verlängerung möglich, Widerruf bei Nichterfüllung [Art. 42 Abs. 7] |
| Zertifizierungsstelle – Akkreditierung | höchstens 5 Jahre, Verlängerung möglich [Art. 43] |
| Akkreditierung DE | Aufsichtsbehörde erteilt Befugnis auf Grundlage einer DAkkS-Akkreditierung [§ 39 Abs. 1 BDSG] |
| Wirkung | Nachweis- bzw. Berücksichtigungsfunktion u. a. in Art. 24 Abs. 3, Art. 25 Abs. 3, Art. 28 Abs. 5, Art. 32 Abs. 3, Art. 35 Abs. 8 |
| Drittlandtransfer | Verhaltensregeln/Zertifizierung mit verbindlichen Verpflichtungen als geeignete Garantie [Art. 46 Abs. 2 lit. e, f] |
| Sanktionen | bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (höherer Wert) bei Verstößen gegen Pflichten aus Art. 42, 43 (Verantwortliche und Auftragsverarbeiter: lit. a; Zertifizierungsstelle: lit. b) bzw. Art. 41 Abs. 4 (Überwachungsstelle: lit. c) [Art. 83 Abs. 4 lit. a–c] |
| Erfasster Personenkreis | Verantwortliche und Auftragsverarbeiter aller Branchen; Verbände als Kodex-Ersteller; Zertifizierungs- und Überwachungsstellen |
Geltungsbereich
Die Regelungen betreffen Verantwortliche und Auftragsverarbeiter, die sich freiwillig einem genehmigten Kodex anschließen oder eine Zertifizierung erwerben. Nicht der DSGVO unterliegende Stellen aus Drittländern können einem allgemein gültigen Kodex beitreten, wenn sie verbindliche und durchsetzbare Verpflichtungen eingehen (Art. 40 Abs. 3). Für Behörden und öffentliche Stellen gilt die Überwachung durch akkreditierte Stellen nach Art. 41 nicht.
Detail: Verhaltensregeln (Art. 40, 41)
Kodizes dürfen u. a. regeln: faire und transparente Verarbeitung, berechtigte Interessen, Pseudonymisierung, Betroffenenrechte, Kinderdaten, Sicherheitsmaßnahmen, Meldung von Datenpannen, Drittlandtransfers und außergerichtliche Streitbeilegung (Art. 40 Abs. 2). Der Entwurf geht an die zuständige Aufsichtsbehörde; betrifft er mehrere Mitgliedstaaten, wird der EDPB eingeschaltet. Jeder Kodex benötigt eine Überwachungsstelle (Art. 41), die Unabhängigkeit und Fachkunde nachweisen, Beschwerdeverfahren einrichten und frei von Interessenkonflikten sein muss; sie kann Verstöße sanktionieren – bis zum zeitweiligen oder endgültigen Ausschluss aus dem Kodex – und muss die Aufsichtsbehörde informieren.
Ein bekanntes Beispiel ist der EU Cloud Code of Conduct für Cloud-Dienste, der 2021 als erster EU-weiter DSGVO-Kodex unter Federführung der belgischen Datenschutzbehörde genehmigt wurde; Überwachungsstelle ist SCOPE Europe.
Detail: Zertifizierung (Art. 42, 43)
Zertifizierungen, Datenschutzsiegel und Prüfzeichen werden von akkreditierten Zertifizierungsstellen oder der Aufsichtsbehörde auf Grundlage genehmigter Kriterien vergeben (Art. 42 Abs. 5). Gilt ein Kriterienkatalog EU-weit, kann er als Europäisches Datenschutzsiegel anerkannt werden; der EDPB hat 2022 eine Stellungnahme zu den Kriterien von Europrivacy abgegeben (Opinion 28/2022). Die Zertifizierung bezieht sich immer auf konkrete Verarbeitungsvorgänge, nicht auf das Unternehmen insgesamt.
Häufige Fehler
- „Mit Zertifikat bin ich DSGVO-konform." Nein – die Zertifizierung entbindet nicht von der Einhaltung der DSGVO (Art. 42 Abs. 4).
- „Ein Siegel gilt unbegrenzt." Falsch – höchstens drei Jahre, danach Verlängerung nötig (Art. 42 Abs. 7).
- „Jedes Datenschutz-Gütesiegel ist ein Siegel nach Art. 42." Nein – nur Verfahren mit genehmigten Kriterien und akkreditierter Stelle erfüllen Art. 42/43; private Siegel ohne Akkreditierung haben diese Wirkung nicht.
- „Ein Kodex wirkt als Drittlandgarantie von selbst." Nein – nötig sind verbindliche, durchsetzbare Verpflichtungen des Empfängers (Art. 40 Abs. 3, Art. 46 Abs. 2 lit. e).
- „Die Beweislast entfällt." Nein – es bleibt bei der Rechenschaftspflicht (Art. 5 Abs. 2); Kodex/Zertifikat sind nur Faktor bzw. Nachweis.
Änderungsverlauf
- 2026-10-10: Erstveröffentlichung. factcheck_status=review_needed: Art. 40 nur über Spiegelquelle (gdpr-info.eu) gelesen, EDPB-Leitlinienseiten und § 39 Abs. 2–3 BDSG nicht abrufbar, Art. 83 Abs. 4 und Absatznummern Art. 42/43 aus Kenntnis des Verordnungstexts, nicht Wort für Wort verifiziert. | change_type=initial_publication field="topic_lifecycle" new="published"
- 2026-10-10: Faktencheck – freigegeben. Wortlaut Art. 40–43 und Art. 83 Abs. 4 DSGVO (gesetze.legal, gesellschaft-datenschutz.de) sowie § 39 BDSG (lxgesetze.de) geprüft (Art. 42 Abs. 7: höchstens 3 Jahre; Art. 43 Abs. 4: höchstens 5 Jahre). Korrigiert: Sanktionszeile um Art. 83 Abs. 4 lit. b ergänzt; Fundstelle zur fehlenden Freistellungswirkung präzisiert. Digital Omnibus hat Art. 40–43 bisher nicht geändert. field="legal_content" | change_type=factcheck reviewed_by="Claude (Freigabe-Aufholer)"
- 2026-10-11: Tote Quellen-URL autonom ersetzt (EDPB-Leitlinien 1/2019 (Verhaltensregeln/Überwachungsstellen); Seitentitel „Guidelines 1/2019 on Codes of Conduct and Monitoring Bodies under Regulation 2016/679“); neue URL heute mit HTTP 200 geprüft. Nur die URL wurde getauscht, der Belegtext blieb unverändert. | change_type=source_fix field="sources" old="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-under_en" new="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-0_en" reviewed_by="Nexvyra-Faktenchecker (automatisiert)"
- 2026-10-11: Tote Quellen-URL autonom ersetzt (EDPB-Leitlinien 1/2018 (Zertifizierung); Seitentitel „Guidelines 1/2018 on certification and identifying certification criteria … version adopted after public consultation“); neue URL heute mit HTTP 200 geprüft. Nur die URL wurde getauscht, der Belegtext blieb unverändert. | change_type=source_fix field="sources" old="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying-certification_en" new="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying_en" reviewed_by="Nexvyra-Faktenchecker (automatisiert)"
Stand
- Stand: 2026-10-10
- Gültig ab: 2018-05-25 (Geltungsbeginn der DSGVO)
- Gültig bis: offen (unbefristet in Kraft)
- Status: in Kraft (EU-Verordnung – unmittelbar anwendbar)
- Quellenautorität: A (EUR-Lex CELEX:32016R0679)
- Lizenz: CC BY 4.0
Quellen
- Verordnung (EU) 2016/679 (DSGVO), Volltext: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679
- Art. 40 DSGVO (dejure.org): https://dejure.org/gesetze/DSGVO/40.html
- Art. 41 DSGVO (dejure.org): https://dejure.org/gesetze/DSGVO/41.html
- Art. 42 DSGVO (dejure.org): https://dejure.org/gesetze/DSGVO/42.html
- Art. 43 DSGVO (dejure.org): https://dejure.org/gesetze/DSGVO/43.html
- § 39 BDSG – Akkreditierung: https://www.gesetze-im-internet.de/bdsg_2018/__39.html
- EDPB – Leitlinien 1/2019 zu Verhaltensregeln und Überwachungsstellen: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-0_en
- EDPB – Leitlinien 1/2018 zur Zertifizierung: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying_en
- EDPB – Opinion 28/2022 (Europrivacy): https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-282022-europrivacy-criteria-certification_en
- EU Cloud Code of Conduct: https://eucoc.cloud/en/detail/the-eu-cloud-code-of-conduct-becomes-first-gdpr-code-of-conduct-to-receive-green-light-from-data-protection-authorities
- DAkkS – Akkreditierung von Zertifizierungsstellen nach DSGVO: https://www.dakks.de