{
    "slug": "dsgvo-verhaltensregeln-zertifizierung-art-40-43",
    "titre": "DSGVO Art. 40–43 (VO 2016/679) – Verhaltensregeln und Zertifizierung: Genehmigung, Überwachungsstellen, Datenschutzsiegel",
    "domaine": "datenschutz",
    "statut_juridique": "in_force",
    "niveau_autorite": "A",
    "description": "Die Art. 40–43 der Verordnung (EU) 2016/679 (DSGVO) regeln zwei freiwillige Instrumente, mit denen Verantwortliche und Auftragsverarbeiter die Einhaltung der…",
    "resume_court": "Die **Art. 40–43 der Verordnung (EU) 2016/679 (DSGVO)** regeln zwei **freiwillige** Instrumente, mit denen Verantwortliche und Auftragsverarbeiter die Einhaltung der DSGVO **nachweisen** können: **genehmigte Verhaltensregeln** (Art. 40, 41) und **Zertifizierungen** bzw. Datenschutzsiegel (Art. 42, 43). Beide sind **kein Freibrief**: Sie entbinden nicht von der Pflicht zur Einhaltung der DSGVO und lassen die Befugnisse der Aufsichtsbehörden unberührt (für Zertifizierungen Art. 42 Abs. 4; für Verhaltensregeln Art. 40 Abs. 4, Art. 41 Abs. 1 und 4). Sie sind aber ein **Beweismittel** und bei der Bußgeldbemessung zu berücksichtigen (Art. 83 Abs. 2 lit. j).\n\nEine Zertifizierung gilt **höchstens drei Jahre** und kann verlängert werden (Art. 42 Abs. 7). Zertifizierungsstellen brauchen eine **Akkreditierung** (höchstens fünf Jahre, Art. 43); in Deutschland erteilt die zuständige Datenschutzaufsichtsbehörde die Befugnis auf Grundlage einer Akkreditierung durch die **Deutsche Akkreditierungsstelle (DAkkS)** (§ 39 Abs. 1 BDSG).",
    "faits": [
        {
            "point": "Rechtsakt",
            "valeur": "Verordnung (EU) 2016/679 (DSGVO), Art. 40–43 [eur-lex.europa.eu, CELEX:32016R0679]",
            "autorite": "A"
        },
        {
            "point": "Rechtsnatur",
            "valeur": "EU-Verordnung → unmittelbar anwendbar in Deutschland; ergänzend § 39 BDSG (Akkreditierung)",
            "autorite": "A"
        },
        {
            "point": "Geltung seit",
            "valeur": "25. Mai 2018 [Art. 99 Abs. 2 DSGVO]",
            "autorite": "A"
        },
        {
            "point": "Freiwilligkeit",
            "valeur": "Teilnahme freiwillig; Zertifizierung über transparentes Verfahren zugänglich [Art. 42 Abs. 3]",
            "autorite": "A"
        },
        {
            "point": "Wer arbeitet Verhaltensregeln aus?",
            "valeur": "Verbände und andere Vereinigungen, die Kategorien von Verantwortlichen/Auftragsverarbeitern vertreten [Art. 40 Abs. 2]",
            "autorite": "A"
        },
        {
            "point": "Genehmigung (national)",
            "valeur": "zuständige Aufsichtsbehörde prüft und genehmigt, wenn ausreichende Garantien geboten werden [Art. 40 Abs. 5]",
            "autorite": "A"
        },
        {
            "point": "Genehmigung (mehrere Mitgliedstaaten)",
            "valeur": "Vorlage an den EDPB über das Kohärenzverfahren (Stellungnahme) [Art. 40 Abs. 7, Art. 63]",
            "autorite": "A"
        },
        {
            "point": "EU-weite Gültigkeit",
            "valeur": "Durchführungsrechtsakt der Kommission möglich [Art. 40 Abs. 9]",
            "autorite": "A"
        },
        {
            "point": "Register",
            "valeur": "EDPB führt öffentliches Register genehmigter Kodizes [Art. 40 Abs. 11]",
            "autorite": "A"
        },
        {
            "point": "Überwachungsstelle",
            "valeur": "Pflichtbestandteil genehmigter Kodizes (außer Behörden); akkreditiert durch die Aufsichtsbehörde [Art. 40 Abs. 4, Art. 41]",
            "autorite": "A"
        },
        {
            "point": "Zertifizierung – Geltungsdauer",
            "valeur": "höchstens 3 Jahre, Verlängerung möglich, Widerruf bei Nichterfüllung [Art. 42 Abs. 7]",
            "autorite": "A"
        },
        {
            "point": "Zertifizierungsstelle – Akkreditierung",
            "valeur": "höchstens 5 Jahre, Verlängerung möglich [Art. 43]",
            "autorite": "A"
        },
        {
            "point": "Akkreditierung DE",
            "valeur": "Aufsichtsbehörde erteilt Befugnis auf Grundlage einer DAkkS-Akkreditierung [§ 39 Abs. 1 BDSG]",
            "autorite": "A"
        },
        {
            "point": "Wirkung",
            "valeur": "Nachweis- bzw. Berücksichtigungsfunktion u. a. in Art. 24 Abs. 3, Art. 25 Abs. 3, Art. 28 Abs. 5, Art. 32 Abs. 3, Art. 35 Abs. 8",
            "autorite": "A"
        },
        {
            "point": "Drittlandtransfer",
            "valeur": "Verhaltensregeln/Zertifizierung mit verbindlichen Verpflichtungen als geeignete Garantie [Art. 46 Abs. 2 lit. e, f]",
            "autorite": "A"
        },
        {
            "point": "Sanktionen",
            "valeur": "bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (höherer Wert) bei Verstößen gegen Pflichten aus Art. 42, 43 (Verantwortliche und Auftragsverarbeiter: lit. a; Zertifizierungsstelle: lit. b) bzw. Art. 41 Abs. 4 (Überwachungsstelle: lit. c) [Art. 83 Abs. 4 lit. a–c]",
            "autorite": "A"
        },
        {
            "point": "Erfasster Personenkreis",
            "valeur": "Verantwortliche und Auftragsverarbeiter aller Branchen; Verbände als Kodex-Ersteller; Zertifizierungs- und Überwachungsstellen",
            "autorite": "A"
        }
    ],
    "sources": [
        {
            "titre": "Verordnung (EU) 2016/679 (DSGVO), Volltext",
            "url": "https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679",
            "autorite": "A"
        },
        {
            "titre": "Art. 40 DSGVO (dejure.org)",
            "url": "https://dejure.org/gesetze/DSGVO/40.html",
            "autorite": "A"
        },
        {
            "titre": "Art. 41 DSGVO (dejure.org)",
            "url": "https://dejure.org/gesetze/DSGVO/41.html",
            "autorite": "A"
        },
        {
            "titre": "Art. 42 DSGVO (dejure.org)",
            "url": "https://dejure.org/gesetze/DSGVO/42.html",
            "autorite": "A"
        },
        {
            "titre": "Art. 43 DSGVO (dejure.org)",
            "url": "https://dejure.org/gesetze/DSGVO/43.html",
            "autorite": "A"
        },
        {
            "titre": "§ 39 BDSG – Akkreditierung",
            "url": "https://www.gesetze-im-internet.de/bdsg_2018/__39.html",
            "autorite": "A"
        },
        {
            "titre": "EDPB – Leitlinien 1/2019 zu Verhaltensregeln und Überwachungsstellen",
            "url": "https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-0_en",
            "autorite": "A"
        },
        {
            "titre": "EDPB – Leitlinien 1/2018 zur Zertifizierung",
            "url": "https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying_en",
            "autorite": "A"
        },
        {
            "titre": "EDPB – Opinion 28/2022 (Europrivacy)",
            "url": "https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-282022-europrivacy-criteria-certification_en",
            "autorite": "A"
        },
        {
            "titre": "EU Cloud Code of Conduct",
            "url": "https://eucoc.cloud/en/detail/the-eu-cloud-code-of-conduct-becomes-first-gdpr-code-of-conduct-to-receive-green-light-from-data-protection-authorities",
            "autorite": "A"
        },
        {
            "titre": "DAkkS – Akkreditierung von Zertifizierungsstellen nach DSGVO",
            "url": "https://www.dakks.de",
            "autorite": "A"
        }
    ],
    "faq": [
        {
            "question": "Was regelt DSGVO Art. 40–43 (VO 2016/679) – Verhaltensregeln und Zertifizierung: Genehmigung, Überwachungsstellen, Datenschutzsiegel?",
            "reponse": "Die Art. 40–43 der Verordnung (EU) 2016/679 (DSGVO) regeln zwei freiwillige Instrumente, mit denen Verantwortliche und Auftragsverarbeiter die Einhaltung der DSGVO nachweisen können: genehmigte Verhaltensregeln (Art. 40, 41) und Zertifizierungen bzw. Datenschutzsiegel (Art. 42, 43)."
        },
        {
            "question": "Für wen gilt DSGVO Art. 40–43 (VO 2016/679)?",
            "reponse": "Die Regelungen betreffen Verantwortliche und Auftragsverarbeiter, die sich freiwillig einem genehmigten Kodex anschließen oder eine Zertifizierung erwerben. Nicht der DSGVO unterliegende Stellen aus Drittländern können einem allgemein gültigen Kodex beitreten, wenn sie verbindliche und durchsetzbare Verpflichtungen eingehen (Art. 40 Abs. 3)."
        },
        {
            "question": "Welche häufigen Fehler gibt es bei DSGVO Art. 40–43 (VO 2016/679)?",
            "reponse": "„Mit Zertifikat bin ich DSGVO-konform.\u0022 Nein – die Zertifizierung entbindet nicht von der Einhaltung der DSGVO (Art. 42 Abs. 4). „Ein Siegel gilt unbegrenzt.\u0022 Falsch – höchstens drei Jahre, danach Verlängerung nötig (Art. 42 Abs. 7). „Jedes Datenschutz-Gütesiegel ist ein Siegel nach Art. 42.\u0022 Nein – nur Verfahren mit genehmigten Kriterien und akkreditierter Stelle erfüllen Art."
        }
    ],
    "wikidata": [],
    "valid_from": "2018-05-25",
    "valid_to": null,
    "derniere_revision": "2026-10-11",
    "derniere_verification": "2026-10-11",
    "statut_factcheck": "ok",
    "url": "https://nexvyra.de/fakten/dsgvo-verhaltensregeln-zertifizierung-art-40-43"
}