---
title: "DSGVO Art. 40–43 (VO 2016/679) – Verhaltensregeln und Zertifizierung: Genehmigung, Überwachungsstellen, Datenschutzsiegel"
slug: "dsgvo-verhaltensregeln-zertifizierung-art-40-43"
domaine: "datenschutz"
valid_from: "2018-05-25"
valid_to: null
last_reviewed: "2026-10-11"
statut: "In Kraft"
authority_level: "A"
legal_status: "in_force"
license: CC-BY-4.0
url: https://nexvyra.de/fakten/dsgvo-verhaltensregeln-zertifizierung-art-40-43.md
wikidata_subjects: []
factcheck_status: "ok"
---

# DSGVO Art. 40–43 (VO 2016/679) – Verhaltensregeln und Zertifizierung: Genehmigung, Überwachungsstellen, Datenschutzsiegel

## Kurzantwort

Die **Art. 40–43 der Verordnung (EU) 2016/679 (DSGVO)** regeln zwei **freiwillige** Instrumente, mit denen Verantwortliche und Auftragsverarbeiter die Einhaltung der DSGVO **nachweisen** können: **genehmigte Verhaltensregeln** (Art. 40, 41) und **Zertifizierungen** bzw. Datenschutzsiegel (Art. 42, 43). Beide sind **kein Freibrief**: Sie entbinden nicht von der Pflicht zur Einhaltung der DSGVO und lassen die Befugnisse der Aufsichtsbehörden unberührt (für Zertifizierungen Art. 42 Abs. 4; für Verhaltensregeln Art. 40 Abs. 4, Art. 41 Abs. 1 und 4). Sie sind aber ein **Beweismittel** und bei der Bußgeldbemessung zu berücksichtigen (Art. 83 Abs. 2 lit. j).

Eine Zertifizierung gilt **höchstens drei Jahre** und kann verlängert werden (Art. 42 Abs. 7). Zertifizierungsstellen brauchen eine **Akkreditierung** (höchstens fünf Jahre, Art. 43); in Deutschland erteilt die zuständige Datenschutzaufsichtsbehörde die Befugnis auf Grundlage einer Akkreditierung durch die **Deutsche Akkreditierungsstelle (DAkkS)** (§ 39 Abs. 1 BDSG).

## Kernfakten

| Punkt | Wert |
|---|---|
| Rechtsakt | Verordnung (EU) 2016/679 (DSGVO), Art. 40–43 [eur-lex.europa.eu, CELEX:32016R0679] |
| Rechtsnatur | EU-Verordnung → unmittelbar anwendbar in Deutschland; ergänzend § 39 BDSG (Akkreditierung) |
| Geltung seit | 25. Mai 2018 [Art. 99 Abs. 2 DSGVO] |
| Freiwilligkeit | Teilnahme freiwillig; Zertifizierung über transparentes Verfahren zugänglich [Art. 42 Abs. 3] |
| Wer arbeitet Verhaltensregeln aus? | Verbände und andere Vereinigungen, die Kategorien von Verantwortlichen/Auftragsverarbeitern vertreten [Art. 40 Abs. 2] |
| Genehmigung (national) | zuständige Aufsichtsbehörde prüft und genehmigt, wenn ausreichende Garantien geboten werden [Art. 40 Abs. 5] |
| Genehmigung (mehrere Mitgliedstaaten) | Vorlage an den EDPB über das Kohärenzverfahren (Stellungnahme) [Art. 40 Abs. 7, Art. 63] |
| EU-weite Gültigkeit | Durchführungsrechtsakt der Kommission möglich [Art. 40 Abs. 9] |
| Register | EDPB führt öffentliches Register genehmigter Kodizes [Art. 40 Abs. 11] |
| Überwachungsstelle | Pflichtbestandteil genehmigter Kodizes (außer Behörden); akkreditiert durch die Aufsichtsbehörde [Art. 40 Abs. 4, Art. 41] |
| Zertifizierung – Geltungsdauer | höchstens 3 Jahre, Verlängerung möglich, Widerruf bei Nichterfüllung [Art. 42 Abs. 7] |
| Zertifizierungsstelle – Akkreditierung | höchstens 5 Jahre, Verlängerung möglich [Art. 43] |
| Akkreditierung DE | Aufsichtsbehörde erteilt Befugnis auf Grundlage einer DAkkS-Akkreditierung [§ 39 Abs. 1 BDSG] |
| Wirkung | Nachweis- bzw. Berücksichtigungsfunktion u. a. in Art. 24 Abs. 3, Art. 25 Abs. 3, Art. 28 Abs. 5, Art. 32 Abs. 3, Art. 35 Abs. 8 |
| Drittlandtransfer | Verhaltensregeln/Zertifizierung mit verbindlichen Verpflichtungen als geeignete Garantie [Art. 46 Abs. 2 lit. e, f] |
| Sanktionen | bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (höherer Wert) bei Verstößen gegen Pflichten aus Art. 42, 43 (Verantwortliche und Auftragsverarbeiter: lit. a; Zertifizierungsstelle: lit. b) bzw. Art. 41 Abs. 4 (Überwachungsstelle: lit. c) [Art. 83 Abs. 4 lit. a–c] |
| Erfasster Personenkreis | Verantwortliche und Auftragsverarbeiter aller Branchen; Verbände als Kodex-Ersteller; Zertifizierungs- und Überwachungsstellen |

## Geltungsbereich

Die Regelungen betreffen **Verantwortliche und Auftragsverarbeiter**, die sich freiwillig einem genehmigten Kodex anschließen oder eine Zertifizierung erwerben. Nicht der DSGVO unterliegende Stellen aus Drittländern können einem **allgemein gültigen** Kodex beitreten, wenn sie **verbindliche und durchsetzbare Verpflichtungen** eingehen (Art. 40 Abs. 3). Für **Behörden und öffentliche Stellen** gilt die Überwachung durch akkreditierte Stellen nach Art. 41 nicht.

## Detail: Verhaltensregeln (Art. 40, 41)

Kodizes dürfen u. a. regeln: faire und transparente Verarbeitung, berechtigte Interessen, Pseudonymisierung, Betroffenenrechte, Kinderdaten, Sicherheitsmaßnahmen, Meldung von Datenpannen, Drittlandtransfers und außergerichtliche Streitbeilegung (Art. 40 Abs. 2). Der Entwurf geht an die zuständige Aufsichtsbehörde; betrifft er mehrere Mitgliedstaaten, wird der EDPB eingeschaltet. Jeder Kodex benötigt eine **Überwachungsstelle** (Art. 41), die Unabhängigkeit und Fachkunde nachweisen, Beschwerdeverfahren einrichten und frei von Interessenkonflikten sein muss; sie kann Verstöße sanktionieren – bis zum zeitweiligen oder endgültigen **Ausschluss** aus dem Kodex – und muss die Aufsichtsbehörde informieren.

Ein bekanntes Beispiel ist der **EU Cloud Code of Conduct** für Cloud-Dienste, der 2021 als erster EU-weiter DSGVO-Kodex unter Federführung der belgischen Datenschutzbehörde genehmigt wurde; Überwachungsstelle ist SCOPE Europe.

## Detail: Zertifizierung (Art. 42, 43)

Zertifizierungen, Datenschutzsiegel und Prüfzeichen werden von akkreditierten Zertifizierungsstellen oder der Aufsichtsbehörde auf Grundlage **genehmigter Kriterien** vergeben (Art. 42 Abs. 5). Gilt ein Kriterienkatalog EU-weit, kann er als **Europäisches Datenschutzsiegel** anerkannt werden; der EDPB hat 2022 eine Stellungnahme zu den Kriterien von **Europrivacy** abgegeben (Opinion 28/2022). Die Zertifizierung bezieht sich immer auf **konkrete Verarbeitungsvorgänge**, nicht auf das Unternehmen insgesamt.

## Häufige Fehler

- **„Mit Zertifikat bin ich DSGVO-konform."** Nein – die Zertifizierung **entbindet nicht** von der Einhaltung der DSGVO (Art. 42 Abs. 4).
- **„Ein Siegel gilt unbegrenzt."** Falsch – höchstens **drei Jahre**, danach Verlängerung nötig (Art. 42 Abs. 7).
- **„Jedes Datenschutz-Gütesiegel ist ein Siegel nach Art. 42."** Nein – nur Verfahren mit **genehmigten Kriterien** und **akkreditierter Stelle** erfüllen Art. 42/43; private Siegel ohne Akkreditierung haben diese Wirkung nicht.
- **„Ein Kodex wirkt als Drittlandgarantie von selbst."** Nein – nötig sind **verbindliche, durchsetzbare Verpflichtungen** des Empfängers (Art. 40 Abs. 3, Art. 46 Abs. 2 lit. e).
- **„Die Beweislast entfällt."** Nein – es bleibt bei der **Rechenschaftspflicht** (Art. 5 Abs. 2); Kodex/Zertifikat sind nur **Faktor** bzw. Nachweis.

## Änderungsverlauf

- 2026-10-10: Erstveröffentlichung. factcheck_status=review_needed: Art. 40 nur über Spiegelquelle (gdpr-info.eu) gelesen, EDPB-Leitlinienseiten und § 39 Abs. 2–3 BDSG nicht abrufbar, Art. 83 Abs. 4 und Absatznummern Art. 42/43 aus Kenntnis des Verordnungstexts, nicht Wort für Wort verifiziert. | change_type=initial_publication field="topic_lifecycle" new="published"
- 2026-10-10: Faktencheck – **freigegeben**. Wortlaut Art. 40–43 und Art. 83 Abs. 4 DSGVO (gesetze.legal, gesellschaft-datenschutz.de) sowie § 39 BDSG (lxgesetze.de) geprüft (Art. 42 Abs. 7: höchstens 3 Jahre; Art. 43 Abs. 4: höchstens 5 Jahre). Korrigiert: Sanktionszeile um Art. 83 Abs. 4 lit. b ergänzt; Fundstelle zur fehlenden Freistellungswirkung präzisiert. Digital Omnibus hat Art. 40–43 bisher nicht geändert. field="legal_content" | change_type=factcheck reviewed_by="Claude (Freigabe-Aufholer)"
- 2026-10-11: Tote Quellen-URL autonom ersetzt (EDPB-Leitlinien 1/2019 (Verhaltensregeln/Überwachungsstellen); Seitentitel „Guidelines 1/2019 on Codes of Conduct and Monitoring Bodies under Regulation 2016/679“); neue URL heute mit HTTP 200 geprüft. Nur die URL wurde getauscht, der Belegtext blieb unverändert. | change_type=source_fix field="sources" old="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-under_en" new="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-0_en" reviewed_by="Nexvyra-Faktenchecker (automatisiert)"
- 2026-10-11: Tote Quellen-URL autonom ersetzt (EDPB-Leitlinien 1/2018 (Zertifizierung); Seitentitel „Guidelines 1/2018 on certification and identifying certification criteria … version adopted after public consultation“); neue URL heute mit HTTP 200 geprüft. Nur die URL wurde getauscht, der Belegtext blieb unverändert. | change_type=source_fix field="sources" old="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying-certification_en" new="https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying_en" reviewed_by="Nexvyra-Faktenchecker (automatisiert)"

## Stand

- Stand: 2026-10-10
- Gültig ab: 2018-05-25 (Geltungsbeginn der DSGVO)
- Gültig bis: offen (unbefristet in Kraft)
- Status: in Kraft (EU-Verordnung – unmittelbar anwendbar)
- Quellenautorität: A (EUR-Lex CELEX:32016R0679)
- Lizenz: CC BY 4.0

## Quellen

- Verordnung (EU) 2016/679 (DSGVO), Volltext:
  https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679
- Art. 40 DSGVO (dejure.org):
  https://dejure.org/gesetze/DSGVO/40.html
- Art. 41 DSGVO (dejure.org):
  https://dejure.org/gesetze/DSGVO/41.html
- Art. 42 DSGVO (dejure.org):
  https://dejure.org/gesetze/DSGVO/42.html
- Art. 43 DSGVO (dejure.org):
  https://dejure.org/gesetze/DSGVO/43.html
- § 39 BDSG – Akkreditierung:
  https://www.gesetze-im-internet.de/bdsg_2018/__39.html
- EDPB – Leitlinien 1/2019 zu Verhaltensregeln und Überwachungsstellen:
  https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12019-codes-conduct-and-monitoring-bodies-0_en
- EDPB – Leitlinien 1/2018 zur Zertifizierung:
  https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-12018-certification-and-identifying_en
- EDPB – Opinion 28/2022 (Europrivacy):
  https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-282022-europrivacy-criteria-certification_en
- EU Cloud Code of Conduct:
  https://eucoc.cloud/en/detail/the-eu-cloud-code-of-conduct-becomes-first-gdpr-code-of-conduct-to-receive-green-light-from-data-protection-authorities
- DAkkS – Akkreditierung von Zertifizierungsstellen nach DSGVO:
  https://www.dakks.de

## Stand

- Letzte Änderung: 2026-10-11
- Letzte Prüfung: 2026-10-11
- In Kraft seit: 2018-05-25
- Status: In Kraft
- Quellen-Autorität: A
- Lizenz: CC BY 4.0
