Articolul 43. Organisme de certificare¶
Fără a aduce atingere sarcinilor și competențelor Centrului prevăzute la art.59 și 60, organismele de certificare care dispun de un nivel adecvat de competență în domeniul protecției datelor cu caracter personal, după ce informează Centrul în vederea exercitării de către acesta a competențelor prevăzute la art. 60 alin (2) lit. h), acordă și reînnoiesc certificarea.
Un organism de certificare este acreditat de către Centrul Național de Acreditare în cazul în care:
- ¶ a) a demonstrat Centrului Național pentru Protecția Datelor cu Caracter Personal, într-un mod satisfăcător, independența și expertiza sa în legătură cu obiectul certificării;
- ¶ b) s-a angajat să respecte criteriile aprobate în temeiul art. 42 alin. (5);
- ¶ c) a instituit proceduri pentru acordarea, revizuirea periodică și retragerea certificării, a sigiliilor și mărcilor din domeniul protecției datelor cu caracter personal;
- ¶ d) a instituit proceduri și structuri pentru examinarea și soluționarea plângerilor privind încălcări ale certificării sau privind modul în care certificarea a fost sau este pusă în aplicare de un operator sau o persoană împuternicită de operator, precum și pentru asigurarea transparenței acestor proceduri și structuri pentru persoanele vizate și pentru public; și
- ¶ e) a demonstrat Centrului Național pentru Protecția Datelor cu Caracter Personal, într-un mod satisfăcător, că sarcinile și atribuțiile sale nu creează conflicte de interese.
Acreditarea organismelor de certificare menționate la alin. (1) și (2) se realizează în baza cerințelor de acreditare aprobate de Centru. Aceste cerințe le completează pe cele prevăzute de Legea nr. 235/2011 privind activitățile de acreditare și de evaluare a conformității, precum și normele tehnice care descriu metodele și procedurile organismelor de certificare.
Organismele de certificare menționate la alin. (1) sunt responsabile de realizarea unei evaluări adecvate în vederea certificării sau retragerii acestei certificări, fără a aduce atingere responsabilității operatorului sau a persoanei împuternicite de operator de a respecta prezenta lege. Acreditarea se acordă pentru o perioadă maximă de cinci ani și poate fi reînnoită în aceleași condiții, sub rezerva îndeplinirii de către organismul de certificare a cerințelor prevăzute de prezentul articol.
Organismele de certificare menționate la alin. (1) transmit Centrului Național pentru Protecția Datelor cu Caracter Personal motivele acordării sau retragerii certificării.
Cerințele menționate la alin. (3) și criteriile menționate la art. 42 alin. (5) se publică de către Centrul Național pentru Protecția Datelor cu Caracter Personal pe pagina sa web oficială.
Centrul Național de Acreditare, inclusiv la solicitarea Centrului Național pentru Protecția Datelor cu Caracter Personal, revocă acreditarea acordată unui organism de certificare în temeiul alin. (1) în cazul în care nu sunt sau nu mai sunt îndeplinite condițiile pentru acreditare sau dacă măsurile luate de organismul de acreditare contravin prezentei legi.
Centrul Național pentru Protecția Datelor cu Caracter Personal poate aproba standardele tehnice pentru mecanismele de certificare și pentru sigiliile și mărcile din domeniul protecției datelor cu caracter personal, precum și mecanismele de promovare și recunoaștere a acelor mecanisme de certificare, sigilii și mărci.