In aanvulling op de vereiste in 7.1 van ISO 17065 moet de RvA het volgende waarborgen:
dat de certificeringsorganen aan deze aanvullende eisen voldoen (overeenkomstig artikel 43, eerste lid, onder b), van de AVG), zodat de taken en verplichtingen niet leiden tot een belangenconflict overeenkomstig artikel 43, tweede lid, onder e), van de AVG;
dat de bevoegde toezichthoudende autoriteit in kennis wordt gesteld voordat een certificeringsorgaan vanuit een nevenvestiging een goedgekeurd Europees gegevensbeschermingszegel in een nieuwe lidstaat in gebruik neemt.
In aanvulling op punt 7.2 van ISO 17065 eist het certificeringsorgaan dat de aanvraag:
een gedetailleerde beschrijving van de Target of Evaluation (ToE) bevat. Dit omvat ook interfaces en overdrachten naar andere systemen en organisaties, protocollen en andere waarborgen;
specificeert of er verwerkers worden gebruikt, en wanneer verwerkers de aanvrager zijn, worden hun verantwoordelijkheden en taken beschreven, en de aanvraag zal het (de) desbetreffende contract(en) voor de verwerkingsverantwoordelijken/verwerkers bevatten;
specificeert of gezamenlijke verwerkingsverantwoordelijken bij de verwerking betrokken zijn, en wanneer de gezamenlijke verwerkingsverantwoordelijke de aanvrager is, worden zijn verantwoordelijkheden en taken beschreven, en bevat de aanvraag de overeengekomen regeling; en
alle lopende of recente onderzoeken of regelgevende maatregelen van de AP bevat waaraan de aanvrager is onderworpen die relevant zijn gezien de reikwijdte van de certificering en de verwerking(en) waarop de certificering betrekking heeft.
In aanvulling op punt 7.3 van ISO 17065:
dient bij de beoordeling volgens punt 7.3, onder e), van ISO 17065 of er voldoende deskundigheid is, in passende mate rekening worden gehouden met zowel technische als juridische deskundigheid op het gebied van gegevensbescherming;
dient bij de beoordeling van de aanvraag rekening te worden gehouden met de in punt 7.2, onder 4), van dit document genoemde controles op de naleving van de gegevensbeschermingsvoorschriften en dient het certificeringsorgaan zich ervan te vergewissen dat de aanvrager een geschikte kandidaat is voor certificering op het gebied van gegevensbescherming.
In aanvulling op punt 7.4 van ISO 17065 moeten in het certificeringssysteem toereikende evaluatiemethoden worden beschreven om te beoordelen of de verwerkingshandeling(en) aan de certificeringscriteria voldoet (voldoen), met inbegrip van onderwerpen als:
een methode voor de beoordeling van de noodzaak en de evenredigheid van de verwerkingen gezien het doel en de betrokkenen;
een methode voor de evaluatie van de dekking, de samenstelling en de beoordeling van alle risico's die door de verwerkingsverantwoordelijke en de verwerker worden overwogen met betrekking tot de juridische gevolgen overeenkomstig de artikelen 30, 32 en 35 en 36 van de AVG en met betrekking tot de vaststelling van technische en organisatorische maatregelen overeenkomstig de artikelen 24, 25 en 32 van de AVG, voor zover de bovengenoemde artikelen van toepassing zijn op het voorwerp van de certificering, en
een methode voor de beoordeling van de middelen, waaronder garanties, voorzorgsmaatregelen en procedures, waarmee de bescherming van persoonsgegevens wordt gewaarborgd binnen de te certificeren verwerkingen, en om aan te tonen dat wordt voldaan aan de wettelijke eisen zoals die in de vastgestelde criteria zijn vastgelegd; en
documenteren van methoden en bevindingen.
Het certificeringsorgaan dient erop toe te zien dat deze evaluatiemethoden worden gestandaardiseerd en consequent worden toegepast. Dit betekent dat vergelijkbare evaluatiemethoden worden gebruikt voor vergelijkbare ToE's. Elke afwijking van deze procedure moet door het certificeringsorgaan worden gemotiveerd.
In aanvulling op punt 7.4.2 van ISO 17065 mag de evaluatie worden uitgevoerd door onderaannemers die door het certificeringsorgaan zijn erkend, met gebruikmaking van dezelfde vereisten voor medewerkers vermeld in punt 6.
In aanvulling op punt 7.4.5 van ISO 17065 moet worden bepaald dat in het kader van een nieuwe evaluatie rekening mag worden gehouden met bestaande certificering, die betrekking heeft op hetzelfde voorwerp van de certificering. Het certificaat alleen is echter niet voldoende bewijs en het certificeringsorgaan is verplicht te controleren of aan de criteria met betrekking tot het voorwerp van de certificering wordt voldaan. Het volledige evaluatierapport en andere relevante informatie die een evaluatie van de bestaande certificering en de resultaten daarvan mogelijk maakt, worden in aanmerking genomen om tot een geïnformeerd besluit te komen.
Indien in het kader van een nieuwe evaluatie rekening wordt gehouden met bestaande certificering, dient de reikwijdte van die certificering ook in detail te worden beoordeeld met betrekking tot de naleving van de relevante certificeringscriteria.
In aanvulling op punt 7.4.6 van ISO 17065 moet het certificeringsorgaan in zijn certificeringregeling gedetailleerd vastleggen hoe de aanvrager door de in punt 7.4.6 vereiste informatie op de hoogte is van afwijkingen van de regeling. Dit omvat ten minste de aard en het tijdstip van deze informatie.
In aanvulling op punt 7.4.9 van ISO 17065 moet de evaluatiedocumentatie op verzoek volledig toegankelijk worden gemaakt voor de AP.
In aanvulling op punt 7.5 van ISO 17065 zijn procedures voor de toekenning, regelmatige herziening en intrekking van de respectieve certificeringen overeenkomstig artikel 43, tweede en derde lid, van de AVG vereist.
In aanvulling op punt 7.6.1 van ISO 17065 moet het certificeringsorgaan in zijn procedures gedetailleerd vastleggen hoe haar onafhankelijkheid en verantwoordelijkheden met betrekking tot individuele certificeringsbeslissingen worden gewaarborgd.
In aanvulling op punt 7.6 van ISO 17065 moet het certificeringsorgaan onmiddellijk vóór de afgifte of verlenging van de certificering de AP op de hoogte stellen door de ontwerp-goedkeuring, met inbegrip van de samenvatting van het evaluatierapport, aan de AP voor te leggen. In de samenvatting wordt duidelijk beschreven hoe aan de criteria wordt voldaan, zodat de redenen voor het verlenen of behouden van de certificering worden vermeld.
Naast de controle die wordt uitgevoerd in de aanvraagfase, voorafgaand aan de afgifte van de certificering, moet het certificeringsorgaan bij de aanvrager nagaan of er geen sprake is van een onderzoek of regelgevende maatregelen van de AP die de afgifte van de certificering zouden kunnen verhinderen.
In aanvulling op punt 7.7.1, onder e), van ISO 17065 en in overeenstemming met artikel 42, zevende lid, van de AVG wordt vereist dat de geldigheidsduur van de certificeringen maximaal drie jaar bedraagt.
In aanvulling op punt 7.7.1, onder e), van ISO 17065 wordt vereist dat de periode van de voorgenomen monitoring in de zin van punt 7.9 van dit document wordt gedocumenteerd.
In aanvulling op punt 7.7.1, onder f), van ISO 17065 moet het certificeringsorgaan het voorwerp van de certificering in de certificeringsdocumentatie vermelden (met vermelding van de versiestatus of soortgelijke kenmerken, indien van toepassing).
Bij de afgifte van het certificaat moet het certificeringsorgaan een kopie van de in punt 7.7.1 van ISO 17065 bedoelde certificeringsdocumentatie verstrekken aan de AP.
In aanvulling op punt 7.8 van ISO 17065 maakt het certificeringsorgaan een verslag van de afgegeven certificeringen publiek toegankelijk, met inbegrip van informatie over het certificeringsmechanisme en de geldigheidsduur van de certificeringen.
Het certificeringsorgaan stelt een samenvatting van het evaluatierapport ter beschikking aan het publiek. Het doel van deze samenvatting is om te helpen bij de transparantie over wat is gecertificeerd en hoe dit is beoordeeld. De volgende onderwerpen zullen worden toegelicht:
de reikwijdte van de certificering en een zinvolle beschrijving van het voorwerp van de certificering (ToE),
de respectieve certificeringscriteria (inclusief versie of functionele status),
de uitgevoerde evaluatiemethoden en tests en
het resultaat/de resultaten.
In aanvulling op de punten 7.9.1, 7.9.2 en 7.9.3 van ISO 17065 en overeenkomstig artikel 43, tweede lid, onder c), van de AVG zijn er regelmatig controlemaatregelen vereist om de certificering tijdens de controleperiode te behouden. Dergelijke maatregelen moeten risicogebaseerd en evenredig zijn en de maximale periode tussen de toezichtsactiviteiten mag niet meer dan 12 maanden bedragen.
In aanvulling op de punten 7.10.1 en 7.10.2 van ISO 17065 moet het certificeringsorgaan ook rekening houden met wijzigingen die van invloed zijn op de certificering:
elke inbreuk op persoonsgegevens, tenzij het onwaarschijnlijk is dat de inbreuk op persoonsgegevens leidt tot een risico voor de rechten en vrijheden van natuurlijke personen, of een door de AP en/of de gerechtelijke autoriteiten vastgestelde inbreuk op de AVG of de UAVG die verband houdt met het voorwerp van de certificering, gemeld door de opdrachtgever of de AP;
wijzigingen in de gegevensbeschermingswetgeving;
de vaststelling van gedelegeerde handelingen van de Europese Commissie overeenkomstig artikel 43, achtste lid, en artikel 43, negende lid, van de AVG;
door het Europees Comité voor gegevensbescherming goedgekeurde documenten; en
rechterlijke beslissingen met betrekking tot gegevensbescherming;
wijzigingen in de stand van de techniek met betrekking tot gegevensbescherming of het voorwerp van de certificering.
De door het certificeringsorgaan uit te voeren wijzigingsprocedures omvatten onder meer: overgangsperioden, goedkeuringsproces met de AP, herbeoordeling van het relevante voorwerp van de certificering en passende maatregelen om de certificering in te trekken als de gecertificeerde verwerking niet langer in overeenstemming is met de bijgewerkte criteria.
In aanvulling op punt 7.11.1 van ISO 17065 moet het certificeringsorgaan de AP en de RvA onverwijld schriftelijk informeren over de genomen maatregelen en over voortzetting, beperkingen, opschorting en intrekking van de certificering.
Indien de AP overeenkomstig artikel 58, tweede lid, onder h), van de AVG vaststelt dat niet of niet langer aan de eisen voor de certificering wordt voldaan, aanvaardt het certificeringsorgaan besluiten of bevelen om de certificering in te trekken of niet af te geven.
In aanvulling op punt 7.12 van ISO 17065 is het certificeringsorgaan verplicht om alle documentatie volledig, begrijpelijk en up-to-date te houden en geschikt te maken voor audits.
In aanvulling op punt 7.13.1 van ISO 17065 moet het certificeringsorgaan het volgende beschrijven:
wie klachten of bezwaren kan indienen,
wie deze verwerkt bij het certificeringsorgaan,
welke verificaties in dit verband plaatsvinden; en
de mogelijkheden voor raadpleging van de belanghebbende partijen.
In aanvulling op punt 7.13.2 van ISO 17065 moet het certificeringsorgaan het volgende beschrijven:
hoe en aan wie een dergelijke bevestiging moet worden gegeven,
de termijnen hiervoor; en
welke processen daarna in gang worden gezet.
De certificeringsorganen maken hun klachtenbehandelingsprocedures openbaar en gemakkelijk toegankelijk voor de betrokkenen.
Het certificeringsorgaan is verplicht de indiener van een klacht zonder onnodige vertraging en in ieder geval binnen een maand na ontvangst van de klacht op de hoogte te stellen van de voortgang en/of het resultaat van de klacht. Deze termijn kan zo nodig worden verlengd. In dat geval deelt het certificeringsorgaan de indiener van de klacht binnen een maand na ontvangst van het verzoek mee wanneer het resultaat kan worden verwacht.
In aanvulling op punt 7.13.1 van ISO 17065 moet het certificeringsorgaan bepalen hoe de scheiding tussen certificeringactiviteiten en de behandeling van beroepsprocedures en klachten wordt gewaarborgd.
Artikel 7
Eisen aan de processen Artikel 43, tweede lid, onder c) en d), van de AVG.
Onderdeel van NL aanvullende accreditatie-eisen certificeringsorganen Autoriteit Persoonsgegevens· Privacy
Deze tekst geldt sinds 16 juni 2021