Aici descoperim
dreptul tehnologiei

Un-rinichi-sau-datele-personale-ale-altcuiva_.png

Instanța: Judecătoria Sectorului 2 București

Nr. Hotărârii: 7764/2019

Sursa: rolii.ro

Situația de fapt. Ce s-a întâmplat pe scurt?

Reclamantul (îl vom numi Andrei ca să ne fie mai ușor) a dat în judecată Vodafone România pentru că o alta persoană (necunoscută în prezentul dosar) i-a folosit datele de identificare pentru a face un abonament RED 25 Plus în numele acestuia pentru a intra în posesia unui Iphone X nou-nouț.

Andrei a aflat de această situație atunci când a primit factura pe e-mail, factură pe care a și plătit-o pentru a nu i se întrerupe serviciile de telefonie mobilă.

Ulterior, reclamantul a dat în judecată Vodafone România solicitând, printre altele, daune morale pe tărâmul răspunderii civile delictuale pentru fapta salariaților Vodafone de a nu proceda la identificarea persoanei care a făcut abonamentul în numele lui.

S-a menționat, totodată, că în cauza de față sunt îndeplinite condițiile angajării răspunderii civile delictuale, după cum urmează:

a) fapta ilicită – prin care a fost încălcat un drept și a fost cauzat un prejudiciu – alocarea unui nou abonament voce și achiziționarea unui telefon mobil marca Apple Iphone X, de către o terță persoană, cu utilizarea datelor personale ale reclamantului și implicit emiterea unei facturi semnificative pe numele subsemnatului.

b) săvârșirea cu vinovăție, constând în intenția, neglijența sau imprudența celui care a acționat – terțul a achiziționat un telefon cu o valoare de piață semnificativă, fără a-i fi verificată identitatea de către salariatul pârâtei și fără a încheia și semna un contract. Angajatul societății pârâte avea obligația să legitimeze și să identifice persoana respectivă.

c) existența unui prejudiciu – rezultatul dăunător de natură patrimonială, nepatrimonială, ca efect al încălcării drepturilor și interesului legitim – a achitat o factură cu o valoare enormă față de valoarea lunară a abonamentului, determinând o diminuare a patrimoniului subsemnatului. De asemenea, a fost necesar să aloce un timp mai mult decât rezonabil soluționării acestei situații, prin învoirea de la serviciu și prin deplasare personală din Călărași până la sediul pârâtei, întrucât aceasta nu a dat curs sesizărilor transmise în format electronic.

 

Te-ar putea interesa și:

 

d) raportul de cauzalitate între prejudiciu și fapta ilicită – s-a produs un prejudiciu moral, nefiind respectată confidențialitatea ce trebuia păstrată cu privire la datele cu caracter personal, fiind distrusă încrederea în serviciile prestate de societatea pârâtă. Stresul și pierderea de timp au avut efecte negative, iar după după ce a fost sesizată, societatea pârâtă nu a dat dovadă că înțeles consecințele produse prin fapta sa, în vederea evitării apariției în viitor a unor situații similare.

Potrivit reclamantului, conform art. 5 din GDPR, datele cu caracter personal trebuie să fie prelucrate într-un mod care să asigure securitate adecvată a datelor cu caracter personal, inclusiv protecția împotriva procesării neautorizate sau ilegale și împotriva pierderi accidentale, distrugeri sau deteriorări, utilizând corespunzător măsuri tehnice sau organizatorice corespunzătoare.

De asemenea, dispozițiile art. 32 din Regulament stabilesc clar obligația operatorilor de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența continuă a sistemelor și serviciilor de prelucrare, dar și capacitatea de a restabili disponibilitatea datelor cu caracter personal și accesul la acestea în timp util în cazul unui incident de natură fizică sau tehnică.

Persoana fizică identificată sau identificabilă, definită „persoană vizată” în sensul GDPR (art. 4 pct. 1), adică persoană vizată de prelucrarea datelor sale cu caracter personal de către un operator de date cu caracter personal, poate pretinde de la operatorul care nu respectă prevederile GDPR daune materiale sau morale. Astfel, potrivit art. 79 alin. 1 din GDPR “fără a aduce atingere vreunei căi de atac administrative sau nejudiciare disponibile, inclusiv dreptului de a depune o plângere la o autoritate de supraveghere în temeiul articolului 77, fiecare persoană vizată are dreptul de a exercita o cale de atac judiciară eficientă în cazul în care consideră că drepturile de care beneficiază în temeiul prezentului regulament au fost încălcate ca urmare a prelucrării datelor sale cu caracter personal fără a se respecta prezentul regulament”.

Conform art. 82 alin. 1 din GDPR, orice persoană care a suferit un prejudiciu material sau moral ca urmare a unei încălcări a Regulamentului, are dreptul să obțină despăgubiri de la operator și, corelativ, orice operator implicat în operațiunile de prelucrare este răspunzător pentru prejudiciul cauzat de operațiunile sale de prelucrare care încalcă regulamentul (art. 82 alin. 2 din GDPR). Exonerarea de răspundere este posibilă doar dacă operatorul dovedește că nu este răspunzător în niciun fel pentru evenimentul care a cauzat prejudiciul (art. 82 alin. 3 din GDPR), ceea ce înseamnă că răspunderea este angajată și în caz de culpă.

Potrivit art. 33 alin. 1 din GDPR “în cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică acest lucru autorității de supraveghere competente în temeiul articolului 55, fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice.”

Rezultă astfel că societatea pârâtă avea obligația legală de a efectua toate demersurile necesare pentru a verifica și clarifica situația, pentru a anunța autoritățile competente și pentru a întreprinde acțiuni în vederea preîntâmpinării  unor astfel de situații. Lipsa unei reacții prompte din partea societății pârâte nu face decât să încurajeze astfel de procedee, fie din partea salariaților, fie din partea terților, beneficiari de telefoane achiziționate fraudulos.

 

 

Rezultă astfel că societatea pârâtă avea obligația legală de a efectua toate demersurile necesare pentru a verifica și clarifica situația, pentru a anunța autoritățile competente și pentru a întreprinde acțiuni în vederea preîntâmpinării  unor astfel de situații. Lipsa unei reacții prompte din partea societății pârâte nu face decât să încurajeze astfel de procedee, fie din partea salariaților, fie din partea terților, beneficiari de telefoane achiziționate fraudulos.

 

Ce a decis instanța?

Instanța a „dat dreptate” reclamantului și a hotărât angajarea răspunderii Vodafone România pentru fapta angajaților săi de a nu proceda la verificarea identității persoanei care a făcut abonamentul în numele reclamantului prin plata unor daune morale de 2000 de lei. 

„La stabilirea faptei ilicite, instanța are în vedere și aplicabilitatea dispozițiilor Regulamentului nr. 679/2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (în continuare, „Regulament”) ,raportat la data intrării în vigoare a acestui act normativ – 25.05.2018, și data încheierii contractului – 26.06.2018, dispoziții pe care în mod corect reclamantul și-a întemeiat acțiunea.

Astfel, conform art. 4 pct. 1, 2 și 7 din Regulament, pârâta deține calitatea de operator , iar informațiile reclamantului, a căror accesare a fost permisă de pârâta – CNP, adresă de domiciliu, telefon, cetățenie, reprezintă fără îndoială date cu caracter personal, operațiunea de utilizare și accesare a acestora reprezentând „prelucrare”, în sensul Regulamentului. Conform art. 5 alin. 1 lit. a) și f) din Regulament, datele cu caracter personal se impun a fi prelucrate în mod legal, echitabil și transparent față de persoana vizată, iar operațiunea de prelucrare trebuie realizată într-un mod care asigură securitatea adecvată acestora, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare (“integritate și confidențialitate”) . Cu privire la legalitatea prelucrării, trebuie subliniat că în speță nu au fost respectate dispozițiile art. 6 alin. 1 din Regulament, accesarea datelor personale ale reclamantului fiind realizată fără consimțământul persoanei vizate și fără un temei legal în dreptul intern . Totodată, în cauză nu sunt incidente nici dispozițiile de excepție ale art. 6 alin. 4, care permit prelucrarea fără consimțământ, sarcina probei acestor cazuri revenind pârâtei și nefiind complinită.

 

 

Răspunderea operatorului pentru prelucrarea datelor cu caracter personal cu nesocotirea principiilor sus-expuse intervine în temeiul art. 5 alin. 2, raportat la art. 24 din Regulament, care stabilesc în sarcina acestuia obligația de a pune în aplicare o politică adecvată de protecție a datelor cu caracter personal și de a implementa măsuri tehnice și administrative eficiente pentru a atinge acest rezultat . Or, prin modalitatea în care pârâta a acționat – fără a putea dovedi că reclamantul a semnat contractul de abonament, fără a proba parcurgerea unei eventuale operațiuni de legitimare a persoanei care a încheiat contractul și fără a prezenta un mandat (în cazul încheierii acestuia de către un terț), s-au nesocotit flagrant dispozițiile legale privind prelucrarea datelor cu caracter personal, sus-citate.

c) Cu privire la cea de-a treia condiție, și aceasta este îndeplinită, din moment ce, la data săvârșirii faptei ilicite, presupusul se afla în exercitarea atribuțiilor conf erite de către angajatorul său, aspect necontestat.

d) În ceea ce privește raportul de cauzalitate dintre faptă și prejudiciu , se reține că în cauză legătura de cauzalitate este directă, lanțul cauzal nefiind întrerupt : urmare a acțiunii prepusului pârâtei, a fost posibilă încheierea pe numele reclamantului a unui contract de către o persoană rămasă neidentificată.

e ) Referitor la prejudiciul cauzat , instanța reține, cu titlu preliminar, că, raportat atât la conținutul acțiunii introductive, cât și la precizările incluse în răspunsul la întâmpinare, prin prezenta acțiune se solicită exclusiv repararea prejudiciului moral.

KIT GDPR Premium

 

La modul general, î n ceea ce privește condițiile reparării prejudiciului, se reține că dreptul de a cere obligarea autorului faptei ilicite la reparare se naște dacă sunt îndeplinite cumulativ două condiții, respectiv ca prejudiciul să fie cert și să nu fi fost reparat încă. Referitor la caracterul cert al prejudiciului, se reține că prejudiciul este cert atunci când este sigur, atât sub aspectul existenței, cât si al întind erii sale. Este considerat cert prejudiciul actual, precum și prejudiciul viitor , în măsura în care sunt sigure atât apariția acestui prejudiciu, cât și posibilitatea de a fi determinat .

Sub aspectul evaluării prejudiciului , instanța are în vedere faptul că daunele morale nu pot fi probate, ci cuantumul acestora trebuie să fie echitabil, de natură a oferi o compensație rezonabilă, prin raportare la consecințele negative concrete suferite de reclamant pe plan psihic, gravitatea vătămării, importanța valorilor lezate, măsura în care au fost lezate aceste valori, intensitatea cu care au fost percepute consecințele vătămării. Nu în ultimul rând, trebuie subliniat faptul că se prezumă existența unui prejudiciu moral din simpla accesare a datelor cu caracter personal de către o terță persoană (neidentificată), devenită posibilă prin concursul pârâtei.

Totodată , instanța are în vedere și principiul potrivit căruia antrenarea răspunderii civile delictuale nu trebuie să reprezinte o îmbogățire fără justă cauză a reclamantului. Or , instanța apreciază suma de xxxxx euro solicitată cu titlu de daune morale ca fiind vădit disproporționată și neavând un caracter de reparație a unui prejudiciu suferit, ci, mai degrabă, de îmbogățire fără just temei a reclamantului .

Pentru a reține astfel, se are în vedere vătămarea concretă adusă reclamantului , constând în starea de stres cauzată acestuia prin emiterea unei facturi care includea în sarcina sa costuri pe care nu le-a contractat, de o valoare medie , precum și faptul că durata de soluționare a sesizării reclamantului a fost de o lună, aspect necontestat de pârâtă. Totodată, se are în vedere și faptul că aspectele semnalate de reclamant au ocazionat în sarcina acestuia deplasări din localitatea rurală de domiciliu a acestuia la sediul pârâte i , ca urmare a refuzului pârâtei de a da curs sesizărilor electronice formulate , aspect, de asemenea, necontestat.

Nu în ultimul rând, se are în vedere și atitudinea pârâtei, care a încercat a minimiza prejudiciul produs prin ajustarea soldului facturilor și a remediat situația semnalată anterior sesizării instanței.

Pe cale de consecință, pentru a asigura un echilibru just între dimensiunea punitivă si cea reparatorie a daunelor morale, dar și a evita crearea premiselor pentru o eventuală îmbogățire fără justă cauză a reclamantului , neputându-se corecta consecințele unei fapte ilicite printr-un alt abuz, instanța urmează a admite în parte cererea formulată, în limita sumei de 2000 lei cu titlu de daune morale , pe care instanța o apreciază ca fiind su ficientă și rezonabilă ȋn cauză.

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



teacher-teaching-kids-class_1308-37896.jpg

La adoptarea Regulamentului privind protecția datelor cu caracter personal, conform punctului (6), au fost avute în vedere evoluțiile tehnologice rapide și globalizarea. Acestea, în raport de prezentul Regulament, au generat ,,provocări” pentru protecția datelor cu caracter personal. În cadrul aceluiași punct s-a remarcat faptul că schimbul de date și colectarea datelor cu caracter personal au devenit un proces în plină creștere și dezvoltare. Prin trimitere la prezentul articol, există din ce în ce mai multe informații cu caracter personal care sunt făcute publice, în mod practic de către orice persoană, iar la nivelul tehnologiei acest ,,schimb” de informații și de prezentare a lor în sfera publică, este atât unul benefic, cât și unul potențial vătămător pentru persoană. Există în prezent o posibilitate acordată oricăror persoane de a transfera date în manieră facilă, rapidă, la nivel intern și internațional.

Facilitatea cu care datele personale pot să fie transferate și aduse la cunoștința publicului se remarcă în mod special în cadrul platformelor online, în mod implicit în cadrul celor de tipul forumurilor.

Problematica prezentului articol se poate subsuma astfel, prin raportare la sfera online-ului: trebuie să existe acordul expres al unei persoane (în speță al unui profesor) la publicarea datelor sale cu caracter personal prin intermediul unui forum, atunci când se solicită utilizatorilor să evalueze aceste persoane, prin acordarea anumitor calificative (deci calitatea și competența sa în sfera educațională)?

 

 

Prin raportare la prevederile Regulamentului privind protecția datelor cu caracter personal, consimțământul persoanei este unul esențial în materie de prelucrare a datelor cu caracter personal, dar nu întotdeuna oblșigatorie.

Conform punctului (4) din Regulament, dreptul la protecția datelor cu caracter personal nu este un drept absolut; acesta trebuie luat în considerare în raport cu funcția pe care o îndeplinește în societate și echilibrat cu alte drepturi fundamentale, în conformitate cu principiul proporționalității.

 

Te-ar putea interesa și:

 

Regulamentul, în materie de prelucrare, nu se aplică prelucrării datelor cu caracter personal de către o persoană fizică în cadrul unei activități exclusiv personale sau domestice și care, prin urmare, nu are legătură cu o activitate profesională. Activitățile personale sau domestice ar putea include corespondența și repertoriul de adrese sau activitățile din cadrul rețelelor sociale și activitățile online desfășurate în contextul respectivelor activități. Per a contrario, Regulamentul se aplică operatorilor sau persoanelor împuternicite de operatori care furnizează mijloacele de prelucrare a datelor cu caracter personal pentru astfel de activități personale sau domestice.

 

Pentru ca prelucrarea datelor cu caracter personal să fie legală, aceasta ar trebui efectuată pe baza consimțământului persoanei vizate sau în temeiul unui alt motiv legitim, prevăzut de lege, fie existent în Regulament, fie în alt act din dreptul Uniunii sau din dreptul intern.

Conform art. 2 din Regulament, acesta nu se va aplică prelucrării datelor cu caracter personal:

  • în cadrul unei activități care nu intră sub incidența dreptului Uniunii;
  • de către statele membre atunci când desfășoară activități care intră sub incidența anumitor prevederi și dispoziții din Tratatul UE;
  • de către o persoană fizică în cadrul unei activități exclusiv personale sau domestice;
  • de către autoritățile competente în scopul prevenirii, investigării, depistării sau urmăririi penale a infracțiunilor, sau al executării sancțiunilor penale, inclusiv al protejării împotriva amenințărilor la adresa siguranței publice și al prevenirii acestora.

KIT GDPR Premium

 

Dacă, prin raportare la problematica prezentată, revine obligația de obținere a acordului expres al persoanei (profesorului) asupra căreia se solicită acordarea unui calificativ prin raportare la activitatea educațională desfășurată de acesta, de către persoana care îi expune datele (precum instituția de învățământ la care își desfășoară activitate), cu atât mai mult este nevoie de protecția datelor cu caracter personal și atunci când publicarea acestora ajunge în sfera accesibilă publicului, fără o informare anterioară a persoanei în cauză. Trebuie să existe astfel posibilitatea oricărei persoane de a fi informată cu privire la transmiterea datelor sale în sfera online-ului, inclusiv prin intermediul forumurilor în care se solicită acordarea unui calificativ pentru activitatea desfășurată de persoana respectivă (publicându-se date precum numele, prenumele, instituția de învățământ la care își desfășoară activitatea). Dacă fiecare instituție de învățământ în parte are obligația de obținere a acordului expres al profesorilor atunci când publică date personale pe site-urile acestora, conform Regulamentului privind protecția datelor cu caracter personal există și obligația (o obligație anterioară, de desfășurare și transmitere în online a datelor cu bună-credință, fără prejudicierea imaginii persoanei, fără dezvăluirea identității sale) de a informa persoana în cauză cu privire la transmiterea datelor sale către facila accesare de către public.

În sensul precizat anterior, utilizarea de date cu caracter personal pe site-urile ,,de review”, încalcă protecția drepturilor fundamentale ale persoanelor, prelucrarea realizându-se fără acordul expres al persoanei, acord precizat de către Regulament privind protecția datelor cu caracter personal.

Te-ar putea interesa și:

 

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

 

 

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



abstract-technology-binary-code-background-with-gdpr-icons_158941-1.jpg

Autoritatea Națională de Supraveghere a finalizat, în data de 16.12.2019, o investigație la operatorul SC Enel Energie S.A., constatând  următoarele:

Operatorul S.C. Enel Energie S.R.L. a fost sancționat contravențional cu două amenzi, fiecare în cuantum de 14.334,30 lei, echivalentul sumei de 3000 EURO pentru încălcarea art. 5 alin. (1) lit. d) (principiul exactității), art. 6 alin. (1) lit. a) (consimțământ) și art. 7 alin. (1) din Regulamentul General privind Protecția Datelor, respectiv pentru încălcarea dispozițiilor art. 21 alin. (1) (dreptul la opoziție) din Regulamentul General privind Protecția Datelor.

Sancțiunile au fost aplicate ca urmare a unei plângeri prin care se reclama faptul că S.C Enel Energie S.A. a prelucrat nelegal datele petentului, neputând face dovada obținerii consimțământului acestuia pentru transmiterea de notificări pe această adresă de e-mail și fără respectarea principiului exactității. În plus, operatorul nu a luat măsurile necesare pentru dezactivarea transmiterii de notificări, deși petentul și-a exercitat dreptul de opoziție în mai multe rânduri.

Amenda a fost achitată de operator.

 

Te-ar putea interesa și:

 

KIT GDPR Premium

 

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



abstract-technology-binary-code-background-with-gdpr-icons_158941-1.jpg

Autoritatea Națională de Supraveghere a finalizat, în data de 10.12.2019, o investigație la o Hora Credit IFN S.A. și a constatat încălcarea anumitor dispoziții din Regulamentul General privind Protecția Datelor (RGPD).

Operatorul a fost sancționat astfel:

  • pentru contravenția constatată potrivit art. 12 din Legea nr. 190/2018, prin raportare la dispozițiile enumerate la art. 83 alin. (5) lit. a) din RGPD – amendă în cuantum de 14336,1 lei, echivalentul a 3000 euro;
  • pentru contravenția constatată potrivit art. 12 din Legea nr. 190/2018, prin raportare la dispozițiile enumerate la art. 83 alin. (4) lit. a) din RGPD – amendă în cuantum de 47787 lei, echivalentul a 10.000 euro;
  • pentru contravenția constatată potrivit art. 12 din Legea nr. 190/2018, prin raportare la dispozițiile enumerate la art. 83 alin. (4) lit. a) din RGPD (raportat la art. 33 alin. (1) din RGPD) – amendă în cuantum de 4778,7 lei, echivalentul a 1000 euro.

Te-ar putea interesa și:

 

Sancțiunile au fost aplicate ca urmare a unei plângeri prin care s-a reclamat faptul că Hora Credit IFN SA a transmis pe adresa de e-mail documente ce conțineau datele personale ale unei alte persoane.

Deși respectiva eroare a fost sesizată atât operatorului, cât și call center-ului acestuia, Hora Credit IFN SA nu a remediat acest aspect, transmițând în continuare mesaje pe adresa de e-mail.

În urma investigației s-a constatat că Hora Credit IFN SA a prelucrat datele fără să dovedească aplicarea unor mecanisme eficiente de verificare și validare a exactității datelor colectate și ulterior prelucrate, respectiv, de păstrare a confidențialității acestora, conform principiilor prevăzute la art. 5 din RGPD.

De asemenea, s-a constatat că operatorul nu a luat suficiente măsuri de securitate a datelor personale, potrivit art. 25 și 32 din RGPD, astfel încât să evite dezvăluirea neautorizată și accesibilă a datelor persoale către terți.

Totodată, Hora Credit IFN SA nu a notificat Autorității de supraveghere incidentul de securitate ce i-a fost adus la cunoștință, potrivit art. 33 din RGPD, în termen de 72 de ore de la data la care a luat cunoștință de acesta.

 

 

În același timp, oeratorului i s-au aplicat și următoarele măsuri corective:

  • măsura corectivă de a asigura conformitatea cu RGPD a operațiunilor de colectare și prelucrare ulterioară a datelor personale în scopul încheierii și executării contractelor de împrumut, în special, sub aspectul verificării datelor personale colectate, precum adresa de poștă electronică, ce permit comunicarea la distanță a datelor personale, prin implementarea unor metode eficiente de validare a exactității datelor – în termen de 30 zile de la data comunicării procesului-verbal de contravenție (art. 58 alin. (2) lit. d) din RGPD);
  • măsura corectivă de a asigura conformitatea cu RGPD a operațiunilor de prelucrare a datelor personale în scopul încheierii și executării contractelor de împrumut, în vederea respectării secretului profesional și a confidențialității datelor personale ale clienților săi, în special, în cazul transmiterii unor documente și mesaje ce conțin date personale la distanță (de exemplu, prin poșta electronică), prin implementarea unor măsuri adecvate și eficiente de securitate, atât din punct de vedere tehnic (precum criptarea), cât și din punct de vedere organizatoric, prin instruirea persoanelor ce prelucrează date sub autoritatea sa, în vederea identificării și limitării imediate a riscurilor ce pot afecta persoanele vizate – în termen de 30 zile de la data comunicării procesului-verbal de contravenție (art. 58 alin. (2) lit. d) din RGPD);
  • măsura corectivă de a asigura conformitatea cu RGPD a operațiunilor de prelucrare a datelor personale în scopul implementării unei politici interne adecvate pentru identificarea riscurilor, analiza acestora și notificarea către ANSPDCP în cazul producerii unei încălcări a securității, în condițiile prevăzute de art. 33 alin. (1) din RGPD – în termen de 30 zile de la data comunicării procesului-verbal de contravenție (art. 58 alin. (2) lit. d) din RGPD).

KIT GDPR Premium

 

 

 

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



Avocatul-General-CJUE_-Facebook-transferă-datele-în-siguranță.png

Curtea de Justiție a Uniunii Europene
COMUNICAT DE PRESĂ nr. 165/19
Luxemburg, 19 decembrie 2019
Concluziile avocatului general în cauza C-311/18
Data Protection Commissioner/Facebook Ireland Limited, Maximilian
Schrems

Potrivit avocatului general Saugmandsgaard Øe, Decizia 2010/87/UE a Comisiei
privind clauzele contractuale tip pentru transferul de date cu caracter personal către
persoane împuternicite de către operator stabilite în țări terțe este validă

 

Regulamentul general privind protecția datelor (RGPD), asemenea Directivei privind prelucrarea datelor cu caracter personal pe care a înlocuit-o, prevede că datele cu caracter personal pot fi transferate către o țară terță dacă aceasta din urmă asigură un nivel adecvat de protecție a acestor date. În lipsa unei decizii a Comisiei prin care se constată caracterul adecvat al nivelului de protecție asigurat în țara terță în cauză, operatorul poate totuși efectua transferul dacă acesta este prevăzut cu garanții corespunzătoare. Aceste garanții pot în special lua forma unui contract între exportatorul și importatorul de date care să conțină clauze tip de protecție prevăzute într-o decizie a Comisiei. Prin Decizia 2010/87/UE 3, Comisia a instituit clauze contractuale tip pentru transferul de date cu caracter personal către persoane împuternicite de către operator stabilite în țări terțe. Prezenta cauză privește validitatea acestei decizii.

Situația de fapt și istoricul litigiului principal

Litigiul principal are în istoricul său o procedură inițiată de domnul Maximillian Schrems, un utilizator austriac al Facebook, și în care s-a pronunțat deja o Hotărâre a Curții de Justiție la 6 octombrie 2015 (denumită în continuare „Hotărârea Schremsˮ).

Datele utilizatorilor de Facebook care au reședința în Uniune, precum domnul Schrems, sunt transferate, în tot sau în parte, de la Facebook Ireland, filiala irlandeză a Facebook Inc., pe servere situate pe teritoriul Statelor Unite, unde fac obiectul unei prelucrări. În 2013, domnul Schrems a depus o plângere la autoritatea irlandeză responsabilă de supravegherea aplicării dispozițiilor de protecție a datelor cu caracter personal (denumită în continuare „autoritatea de supraveghereˮ), considerând că, având în vedere dezvăluirile făcute de domnul Edward Snowden cu privire la activitățile serviciilor de informații ale Statelor Unite (în special National Security Agency sau „NSA”), dreptul și practicile din Statele Unite nu asigură o protecție suficientă a datelor transferate către această țară împotriva supravegherii de către autoritățile publice. Autoritatea de supraveghere a respins această plângere, în special pentru motivul că în decizia sa din 26 iulie 2000, Comisia a apreciat că în cadrul regimului denumit al „sferei de siguranțăˮ, Statele Unite asigură un nivel adecvat de protecție a datelor cu caracter personal transferate. Prin Hotărârea Schrems, Curtea de Justiție, răspunzând la o întrebare adresată de High Court (Înalta Curte de Justiție, Irlanda), a declarat nevalidă Decizia „Sfera de siguranțăˮ.

 

 

Ca urmare a Hotărârii Schrems, instanța de trimitere a anulat decizia prin care autoritatea de supraveghere a respins plângerea domnului Schrems și a trimis-o la această autoritate spre reexaminare. Aceasta a deschis o investigație și a solicitat domnului Schrems să își reformuleze plângerea ținând seama de declararea caracterului nevalid al Deciziei „Sfera de siguranțăˮ.

În acest scop, domnul Schrems a solicitat Facebook Ireland să precizeze temeiurile juridice pe care sunt întemeiate transferurile datelor cu caracter personal ale utilizatorilor Facebook din Uniune către Statele Unite. Facebook Ireland a menționat un acord de transfer și de prelucrare a datelor (data transfer processing agreement) încheiat între ea însăși și Facebook Inc., aplicabil începând cu 20 noiembrie 2015, și a invocat Decizia 2010/87.

În plângerea sa reformulată, domnul Schrems susține, pe de o parte, că clauzele conținute în acest acord nu sunt conforme cu clauzele contractuale tip prevăzute de Decizia 2010/87 și, pe de altă parte, că aceste clauze contractuale tip nu ar putea, indiferent de situație, să justifice transferul datelor cu caracter personal care îl privesc către Statele Unite. Domnul Schrems afirmă, astfel, că nicio cale de atac nu permite persoanelor vizate să își valorifice în Statele Unite drepturile la respectarea vieții private și la protecția datelor cu caracter personal. În aceste condiții, domnul Schrems solicită autorității de supraveghere să suspende acest transfer în temeiul Deciziei 2010/87.

Prin investigația sa, autoritatea de supraveghere urmărea să stabilească dacă Statele Unite asigură o protecție adecvată a datelor cu caracter personal ale cetățenilor Uniunii și, în cazul unui răspuns negativ, dacă utilizarea clauzelor contractuale tip prezintă garanții suficiente în ceea ce privește protecția libertăților și a drepturilor fundamentale ale acestora din urmă. Apreciind că instrumentarea plângerii domnului Schrems depinde de aspectul dacă Decizia 2010/87 este validă, autoritatea de supraveghere a inițiat o procedură în fața High Court pentru ca aceasta să se adreseze Curții în legătură cu acest subiect. High Court a efectuat trimiterea preliminară solicitată de această autoritate.

În concluziile prezentate astăzi, avocatul general Henrik Saugmandsgaard Øe propune Curții de Justiție să răspundă că analiza întrebărilor nu a evidențiat elemente de natură să afecteze validitatea Deciziei 2010/87.

Avocatul general observă cu titlu introductiv că litigiul principal are unica miză de a se stabili dacă Decizia 2010/87, prin care Comisia a instituit clauzele contractuale tip invocate în sprijinul transferurilor vizate în plângerea domnului Schrems, este validă.

Avocatul general consideră în primul rând că dreptul Uniunii se aplică transferurilor de date cu caracter personal către o țară terță atunci când aceste transferuri sunt subordonate unor finalități comerciale, deși datele transferate sunt susceptibile să facă obiectul unei prelucrări în scopuri de securitate din partea autorităților publice din această țară terță

KIT GDPR Premium

 

În al doilea rând, avocatul general constată că dispozițiile RGPD referitoare la transferurile către țări terțe au scopul de a asigura continuitatea unui nivel ridicat de protecție a datelor cu caracter personal, indiferent dacă datele sunt transferate în temeiul unei decizii privind caracterul adecvat sau pe baza unor garanții adecvate furnizate de exportator. În opinia lui, modul de atingere a acestui obiectiv diferă însă în funcție de temeiul juridic al transferului. Pe de o parte, o decizie privind caracterul adecvat are ca obiect constatarea faptului că o țară terță determinată asigură, în considerarea dreptului și a practicilor aplicabile în aceasta, un nivel de protecție a drepturilor fundamentale ale persoanelor ale căror date sunt transferate care să fie în esență echivalent celui rezultat din RGPD, interpretat în lumina cartei. Pe de altă parte, garanțiile adecvate furnizate de exportator, în special pe cale contractuală, trebuie să asigure în sine un asemenea nivel de protecție. În acest sens, clauzele contractuale tip adoptate de Comisie prevăd un mecanism general aplicabil transferurilor indiferent de țara terță de destinație și de nivelul de protecție asigurat în aceasta.

Te-ar putea interesa și:

Avocatul general efectuează în al treilea rând o analiză a validității Deciziei 2010/87 din perspectiva cartei. El apreciază că faptul că această decizie și clauzele contractuale tip pe care le prevede nu sunt obligatorii pentru autoritățile țării terțe de destinație și așadar nu le împiedică să impună importatorului obligații incompatibile cu respectarea acestor clauze nu determină în sine caracterul nevalid al deciziei amintite. Conformitatea Deciziei 2010/87 cu carta depinde de aspectul dacă există mecanisme suficient de solide care permit să se asigure suspendarea sau interzicerea transferurilor întemeiate pe clauze contractuale tip în cazul încălcării acestor clauze sau al imposibilității de a le respecta.

 

În opinia lui, această situație se regăsește în măsura în care există o obligație – ce revine operatorilor și, în cazul inacțiunii acestora din urmă, autorităților de supraveghere – de a suspenda sau de a interzice un transfer atunci când, din cauza unui conflict între obligațiile care decurg din clauzele tip și cele impuse de dreptul țării terțe de destinație, aceste clauze nu pot fi respectate.

Avocatul general constată pe de altă parte că instanța de trimitere repune în discuție în mod indirect anumite aprecieri efectuate de Comisie în Decizia din 12 iulie 2016, denumită „Scutul de confidențialitateˮ. În această decizie, Comisia a constatat că Statele Unite asigură un nivel
adecvat de protecție a datelor transferate din Uniune în cadrul regimului stabilit prin această decizie, având în vedere în special garanțiile cu privire la accesul autorităților din serviciul de informații americane la aceste date, precum și protecția juridică oferită persoanelor ale căror date sunt transferate. În opinia avocatului general, soluționarea litigiului principal nu necesită pronunțarea Curții cu privire la validitatea Deciziei „Scutul de confidențialitateˮ întrucât acest litigiu are ca obiect numai validitatea Deciziei 2010/87. Avocatul general prezintă însă cu titlu subsidiar motivele care îl fac să ridice problema validității Deciziei „Scutul de confidențialitateˮ din perspectiva drepturilor la respectarea vieții private și la protecția datelor cu caracter personal, precum și a dreptului la o cale de atac eficientă.

Sursa

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



banner-fiat-okJPEG2.jpg

În materie de prelucrare a datelor cu caracter personal este importantă o analiză concretă în privința listelor ce cuprind semnăturile de susținere ale partidelor politice. În acest sens este relevantă Decizia nr. 75/2015 referitoare la excepția de neconstituționalitate a prevederilor art. 19, alin. (1) din Legea partidelor politice nr. 14/2003.

În cazul precizat sunt criticate dispozițiile art. 19, alin.(1) din Legea nr.14/2003 sunt criticate, în esență, din perspectiva încălcării dreptului la viață intimă, familială și privată, protejat de art. 26 alin. (1) din Constituție. Autorii excepției de neconstituționalitate susțin faptul că, pentru constituirea unui partid politic și pentru posibilitatea sa de înregistrare este necesară (fiind un fapt impus prin prevederile legale) întocmirea unor liste ce au în cuprinsul lor date cu caracter personal ale semnatarilor. Se remarcă faptul că acestor categorii de date nu li se conferă confidențialitate și nici anumite garanții care să o fundamenteze pe aceasta dintâi.

În analiza excepției de neconstituționalitate, Curtea Constituțională a României a constatat că susținerile de neconstituționalitate au fost întemeiate. De asemenea, Curtea a remarcat faptul că, în conformitate cu Legea nr. 14/2003, în speță art. 18, listele ce cuprind semnăturile de susținere ale membrilor fondatori și care conțin numele și prenumele, data nașterii, adresa, felul actului de identitate, seria și numărul acestuia, codul numeric personal, precum și semnătura persoanelor, au fost depuse la Tribunalul București, alături de alte documente, pentru ca partidul politic să fie înregistrat.

 

 

Curtea Constituțională a consideat relevante prevederile art. 19 din legea precizată anterior, în sensul că listele cu semnăturile și datele cu caracter personal vor fi însoțite și de o declarația pe propria răspundere a persoanei care a întocmit-o, care să ateste autenticitatea semnăturilor, sub sancțiunea prevăzută de art. 326 din Legea nr.286/2009 privind Codul penal, referitoare la falsul în declarații. Pe de altă parte, Curtea remarcă faptul că nicio persoană nu poate fi constrânsă să facă parte sau să nu facă parte dintr-un partid politic.

În aceste condiții, semnătura pe lista de susținere are o dublă semnificație: confirmarea voinței de a participa, ca membru fondator, la înființarea partidului respectiv, pe de o parte, și acceptarea înscrierii pe listă a datelor sale personale, pe de altă parte. Prin urmare, Curtea a constatat  ,,că operațiunea de colectare a datelor cu caracter personal a semnatarilor listei de susținere se face de către una sau mai multe persoane special desemnate în acest scop prin actul constitutiv al partidului politic în curs de înregistrare și care are/au calitatea de membri ai acestuia, veridicitatea acestor date fiind asumată prin semnătura benevolă a membrului fondator și confirmată prin declarația pe propria răspundere a celui/celor care le colectează. O atare acțiune care ar putea să fie potențial vătămătoare pentru protecția persoanelor este înlăturată prin intermediul declarației pe propria răspundere pe care fiecare persoană în parte o semnează.  Obligația de întocmire a acestor liste cu semnături incumbă respectivului partidul politic, care trebuie să se preocupe de aducerea sa la îndeplinire și să se asigure, totodată, prin propriile mijloace, de buna-credință a persoanei/persoanelor desemnate și de respectarea, în consecință, a păstrării confidențialității asupra conținutului datelor colectate. Prin urmare, modalitatea în care persoana desemnată în acest scop înțelege să își îndeplinească sarcina primită din partea organului executiv al partidului politic în curs de înregistrare nu poate reprezenta o problemă de neconstituționalitate în sine a dispozițiilor art.19 alin.(1) din Legea nr.14/2003”   

KIT GDPR Premium

 

Totodată, ,,Curtea a reținut că depunerea listelor este necesară strict pentru verificarea îndeplinirii, de către instanța judecătorească, a condițiilor legale referitoare la înregistrarea partidelor politice, fără a se putea susține în mod rezonabil că respectivele date ar putea fi utilizate și în alte scopuri sau că nu vor fi stocate cu respectarea legislației în materie. Instanța judecătorească, în calitate de autoritate publică având atribuții legale ce implică gestionarea datelor cu caracter personal, este deținătoare a unui certificat de operator de date cu caracter personal (ca element de fapt, Tribunalul București, în fața căruia s-a ridicat excepția și care este unica instanță/autoritate competentă să înregistreze partidele politice și să păstreze Registrul 116 partidelor politice, deține certificatul de operator de date cu caracter personal nr.2.891/2005), astfel că autorii excepției beneficiază de garanțiile stabilite de legislația în materia protecției datelor cu caracter personal, respectiv de Legea nr.677/2001 pentru protecția persoanelor cu privire la prelucrarea datelor cu caracter personal și libera circulație a acestor date, publicată în Monitorul Oficial al României, Partea I, nr.790 din 12 decembrie 2001, de Legea nr.682/2001 privind ratificarea Convenției pentru protejarea persoanelor față de prelucrarea automatizată a datelor cu caracter personal, adoptată la Strasbourg la 28 ianuarie 1981, publicată în Monitorul Oficial al României, Partea I, nr.830 din 21 decembrie 2001, și de Legea nr.102/2005 privind înființarea, organizarea și funcționarea Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal, publicată în Monitorul Oficial al României, Partea I, nr.391 din 9 mai 2005”.

Te-ar putea interesa și:

 

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

 

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



friends-getting-photo_1153-166.jpg

Când am primit întrebarea din titlu de la prietena mea Andrada, răspunsul a venit natural: depinde. Dacă poți sau nu fi amendat de GDPR pentru că ai filmat un prieten (sau un membru al familiei) fără acordul lui depinde de foarte mulți factori: dacă relația este doar personală sau și profesională, contextul, ce vei face cu materialul și alți factori despre care vom discuta în continuare. Conform răspunsului oficial ANSPDCP, GDPR se aplică și persoanelor fizice.

Dar înainte să vorbesc despre excepții, adică acele invenții ale legiuitorului român care ne plac nouă avocaților pentru că jonglăm frumos cu ele (și mai facem și un ban cinstit de pe urma lor), o să expun regula. Regula este că GDPR nu se aplică activităților exclusiv personale sau domestice. Ca să explic regula de mai sus, voi da un exemplu: la petrecerea de Crăciun, prietenul tău Alin, după câteva shot-uri, sărută o altă fată decât prietena lui, iar tu surprinzi momentul pe cameră. Presupunând că petrecerea de Crăciun este un mediu exclusiv sau domestic (doar cu persoane din anturaj) și nu o petrecere publică sau o petrecere a unei companii și nu urmează să faci nimic cu acel material video, ci doar să îl păstrezi în telefon, GDPR nu se va aplica, iar tu nu poți fi amendat, în absența altor factori.

Dar cum excepția activităților exclusiv personale sau domestice este de strictă interpretare și dacă datele speței se schimbă este posibil să fii amendat sau nu în temeiul GDPR, în funcție de contextul clar: este contextul exclusiv domestic sau nu?

 

Te-ar putea interesa și:

Situația #1. Alin este un coleg de muncă

Să presupunem că petrecerea nu este organizată de o companie, ci de tine și de prietenii tăi, dar pentru că Alin, colegul tău de la muncă îți este prieten foarte bun, este invitat la petrecere și își face de cap. Având în vedere că natura relației tale cu Alin nu este exclusiv personală, ci este și una profesională, atunci contextul iese din sfera excepției GDPR, iar tu poți fi amendat de GDPR, dacă Alin decide să îți facă o plângere la ANSPDCP.

Situația #2. Petrecerea este organizată de compania la care lucrezi

Dacă petrecerea este organizată de o companie, indiferent că lucrezi la ea sau ești un simplu invitat, GDPR se va aplica, iar tu poți fi amendat de ANSPDCP dacă filmezi o persoană fără acordul ei sau nu ai alt temei legal. În principiu, în această situație, companiile ar trebui să se asigure să obțină consimțământul tuturor persoanelor la petrecere pentru a apărea în filmări sau să se bazeze pe interes legitim dacă un astfel de interes este justificat după o analiză prealabilă. În oricare situație, persoanele trebuie informate cu privire la posibilitatea ca evenimentul să fie înregistrat audio-video prin intermediul unei note de informare care poate fi afișată la intrarea la eveniment sau comunicată prin alte canale (de exemplu, pe e-mail) participanților.

 

 

Situația #3. Petrecerea este privată, dar tu postezi materialul pe Facebook

În această situație, nu este niciun fel de context profesional sau comercial. Alin îți este doar prieten, iar petrecerea este privată, dar, având în vedere că Facebook este un spațiu public conform Înaltei Curți de Casație și Justiție, GDPR se va aplica, iar tu poți fi amendat în temeiul GDPR. Aceeași este situația și celorlalte rețele de socializare: LinkedIn, Youtube, Instagram etc.

 

Situația #4. Petrecerea este privată, iar tu trimiți materialul în privat unui alt prieten

Întrucât în această situație nu există un context profesional de nicio natură, iar natura conversației este privată, GDPR nu se va aplica, iar tu nu poți fi amendat de GDPR, dar nu este etic. Deși nu poți fi amendat în temeiul GDPR, poți răspunde juridic în alt context, de exemplu pe tărâmul răspunderii civile delictuale – Alin îți poate cere daune pentru prejudiciul cauzat. Cu toate acestea, dacă persoana care primește materialul decide să o facă publică, ea poate fi amendată de GDPR. De asemenea, dacă persoana căreia îi trimiți filmarea este un coleg de muncă al lui Alin, contextul pur domestic dispare, iar tu poți fi amendat de GDPR.

KIT GDPR Premium

 

Situația #5. Petrecerea este privată, iar tu trimiți materialul prietenei lui Alin

Cu excepția situației când prietena lui Alin este și colega lui de muncă sau există un alt raport profesional între ei, tu nu poți fi amendat în temeiul GDPR, dar poți răspunde juridic în alt context, de exemplu pe tărâmul răspunderii civile delictuale – Alin îți poate cere daune pentru prejudiciul cauzat.

 

Concluzii

În principiu, GDPR nu intervine în situații amicale sau domestice, cu toate acestea, așa cum am văzut în exemplele de mai sus, linia dintre domestic și non-domestic este foarte subțire și chiar și în situația în care GDPR nu se aplică, putem fi trași la răspundere pentru prejudiciul cauzat în temeiul legislației civile. Situațiile au fost construite pornind de la exemplul inițial, dar dacă exemplul ar fi fost altul: ca de exemplu, Alin ar fi fost violent față de o persoană, cu siguranță că am fi avut un temei să îl filmăm și să transmitem materialul către organele abilitate. Cu toate acestea, chiar și în această situație, putem fi amendați de GDPR dacă publicăm filmulețul pe internet. Dreptul la viață privată este rezervat oricui și nu distinge între o persoană cu o conduită morală înaltă sau o persoană fără o astfel de conduită.

Dreptul la viață privată capătă importanță din ce în ce mai mare în actualul context digital și înainte să facem o mișcare care ar putea afecta viața privată a unei persoane, ar trebui să ne punem întrebarea dacă acțiunea noastră este etică sau nu. Nefiind o acțiune etică, pot exista consecințe juridice, chiar dacă nu neapărat în temeiul GDPR. În principiu, când e vorba de viața privată, atunci când o acțiune nu este etică, în principiu, nu respectă Regulamentul.

 

 

 

 

Vrei să te aliniezi la GPPR? Cum te putem ajuta:

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



Copy-of-Pot-accesa-e-mailul-unui-angajat-dupa-ce-a-parasit-locul-de-munca_-5.png

Autor: Av. Ruxandra Sava, CIPP/E

Rațiunile comerciale determină companiile să pună la comun resurse pentru a duce pune la cale un proiect, însă aceste proiecte comune au, în unele situații, implicații în sfera GDPR în măsura în care companiile împart baze de date, stabilind împreună scopurile și mijloacele prelucrării datelor cu caracter personal.

Pentru o protecție adecvată a datelor cu caracter personal ale persoanelor vizate prelucrate împreună de către operatorii asociați, este obligatoriu ca fiecare operator asociat să respecte obligațiile impuse de GDPR și, mai mult decât atât, să stabilească un cadru general privind responsabilitatea fiecăruia față de persoanele vizate, ca de exemplu, cine informează și cine răspunde la cererile persoanelor vizate în temeiul GDPR.

Relațiile entităților angajate în protecția datelor iau naștere și se dezvoltă în medii complexe, dar, oricând de complex ar fi aceste medii, este important ca rolurile și responsabilitățile fiecărui operator asociat să fie distribuite în mod clar pentru a da eficiență legislației europene și naționale privind protecția datelor cu caracter personal.

Însă, înainte de a intra în subiectul gestionării eficiente a relației dintre operatorii asociați, trebuie să pornim de la o întrebare esențială: „Există o relație de operatori asociați?”. Pentru a răspunde la această întrebare, Fostul Grup de Lucru Art. 29, actual Comitet European pentru Protecția Datelor recomandă să se identifice dacă există sau nu un „control comun” asupra prelucrării datelor cu caracter personal. Dacă există acest control comun, entitățile vor fi într-o relație de operatori asociați, în caz contrar fiecare va avea calitatea de operator independent.

Exemplu #1: Amplasarea unor camere CCTV

O Organizație încheie un contract cu o societate de securitate pentru amplasarea unor camera CCTV în interiorul imobilelor unde există sediile și punctele de lucru. Având în vedere că scopul monitorizării CCTV și modalitatea în care datele personale (imaginile) sunt prelucrare (colectate, stocate etc) rămân în sarcina exclusivă a Organizației, Organizația este operator independent pentru această activitate de prelucrare, iar între părți nu există o relație de operatori asociați.

Exemplul #2: Agenție de turism

O agenție de turism, un hotel și un operator de servicii aeriene decid să construiască un site comun pentru procesarea mai eficientă a călătoriile. Acestea convin asupra elementelor importante ale mijloacelor care vor fi utilizate, cum ar fi datele care vor fi stocate, modul în care vor fi alocate și confirmate rezervările și persoanele care pot avea acces la informațiile stocate. Mai mult, ele hotărăsc să împartă baza de date a clienților pentru acțiuni de marketing comune. În această situație, cei trei operatori au un control comun asupra modalității de prelucrare a datelor și au rolul de operatori asociați pentru această activitate de prelucrare. [1]

[1] Exemplu din documentul Grupului de Lucru Art. 29: Avizul nr. 1/2010 privind conceptele de „operator” și „persoană împuternicită de către operator”

Pașii de urmat pentru gestionarea cu succes a relației dintre operatorii asociați

Pasul 1.

Creați o listă a tuturor organizațiilor care ar putea avea calitatea de operator asociat și, folosind informațiile teoretice expuse anterior și exemplele oferite, stabiliți care entități au calitatea de operatori asociați cu Organizația dvs.

Pasul 2.

Luați legătura cu fiecare operator asociat pentru a stabili, în linii mari, cadrul relației operator-asociat și, îndeosebi responsabilitatea fiecăruia în vederea protejării datelor cu caracter personal, notificarea incidentelor de securitate, informarea persoanelor vizate și răspunsul la cererea persoanelor vizate.

Pasul 3.

Redactați drafturile de contracte de prelucrare cu operatorii asociați pentru fiecare entitate în parte potrivit informațiilor și direcțiilor stabilite cu operatorii asociați la pasul anterior. Puteți găși un model de contract separat aici sau inclus în KIT-ul nostru de implementare. În măsura în care nu ați reușit să luați legătura cu o parte dintre operatorii asociați, creați drafturile de contracte potrivit informațiilor pe care le dețineți în prezent.

KIT GDPR Premium

Pasul 4.

Propunerea drafturilor de contracte, negocierea lor și încheierea contractelor.

Pasul 5.

Monitorizarea respectării contractelor și modificarea lor prin acte adiționale în măsura în care s-au schimbat anumite elemente ale relației sau au intrat în vigoare noi norme care prevăd necesitatea actualizării contractelor. Procedați la rezilierea contractelor și încetarea relațiilor cu operatorii asociați care nu își respect obligațiile asumate sau încalcă dispozițiile RGPD.

 

Cum te putem ajuta?

  • Consultanță și implementare GDPR. Scrie-ne pe LinkedIn sau pe Facebook
  • KIT complet de documente prin care îți faci singur implementarea, cu suportul nostru juridic. Află mai multe aici
  • Curs GDPR online care 28 de module care acoperă integral, teoretic și practic, materia. Află mai multe aici
  • Model de contract operator asociați  îl găsești aici. 
Te-ar putea interesa și:

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



people-holding-question-marks_23-2148156498.jpg

În ceea ce privește prelucrarea datelor cu caracter personal, fiecare persoană vizată trebuie să cunoască și să aibă în vedere cadrul legislativ actual pentru a ști ce drepturi are vis-a-vis de prelucrarea unor date personale de către entitățile publice sau private. Astfel, pentru ca drepturile sale să fie respectate, acestea trebuie aprioric cunoscute, iar acest lucru se va aplica și operatorilor ce efectuează procedura de prelucrare a datelor cu caracter personal.

Ce informații trebuie să mi se furnizeze în caz de prelucrare a unor date personale?

Atunci când sunteți în situația în care vi se solicită prelucrarea datelor cu caracter personal, trebuie să cunoașteți faptul că operatorul care se va ocupa de prelucrarea unor date personale este obligat să vă furnizeze anumite informații. Conform art. 13 din Regulamentul privind Protecția Datelor cu Caracter Personal, în situația în care datele cu caracter personal referitoare la o persoană vizată sunt colectate în mod direct de la aceasta, operatorul va furniza acesteia următoarele informații:

  • Identitatea sa și datele de contact (sau ale reprezentantului operatorului);
  • Datele de contact ale responsabilului cu protecția datelor;
  • Scopurile în care se realizează prelucrarea datelor cu caracter personal, alături de temeiul juridic al prelucrării;
  • Interesele legitime pe care operatorul sau o parte terță le urmăresc (în cazurile anume prevăzute de lege);
  • Destinatarii/categoriile de destinatari ai datelor cu caracter personal, fapt ce prezintă importanță însemnată în privința furnizării unor asemenea date;
  • Intenția operatorului în cazul în care dorește să transfere datele fie către o țară terță, fie către o organizație internațională (conform platformei online;

KIT GDPR Premium

 

Față de aceste informații, operatorul va furniza, în momentul în care datele cu caracter personal sunt deja obținute, informații cu caracter suplimentar, în scopul respectării principiilor echității și transparenței în materie de prelucrare de date personale. Aceste informații vizează:

  • Perioada pentru care datele vor fi stocate;
  • Dacă perioada pentru care datele vor fi stocate nu este prevăzută, se vor transmite informații privind criteriile utilizate pentru stabilirea perioadei;
  • Existența dreptului de a solicita operatorului accesul la datele prelucrate, inclusiv rectificarea sau ștergerea lor ori restricționarea prelucrării ori a dreptului de a se opune prelucrăii. De asemenea se va avea în vedere și dreptul la portabilitatea datelor;
  • Existența dreptului persoanei de a-și retrage consimțământul în orice moment, fără să afecteze în niciun fel legalitatea prelucrării ce a fost efectuată pe baza consimțământului persoanei dat înainte de retragere;
  • Dreptul la depunerea unei plângeri în fața autorităților îndreptățite cu supravegherea;
  • Consecințele nerespectării anumitor obligații de către persoana vizată.

 

Modele de note de informare pe categorii de persoane fizice (angajați, candidați, clienți, vizitatori pe site, parteneri comerciali etc) găsiți aici.

 

 

Îmi conferă legea dreptul de a avea acces la datele prelucrate?

Cel mai important aspect este reprezentat de conferirea dreptului de acces al persoanei vizate cu privire la prelucrarea datelor sale. Conform art. 15 din Regulamentul privind Protecția Datelor cu Caracter Personal, persoana vizată are dreptul să obțină din partea operatorului o confirmare cu privire la prelucrarea sau neprelucrarea unor date personale ce o privesc pe aceasta și să obțină accesul la acele date. În plus, Regulamentul extinde accesul și la date personale ce privesc:

  1. Scopul prelucrării;
  2. Categoriile de date cu caracter personal ce sunt vizate;
  3. Destinatarii/categoriile de destinatari cărora datele le-au fost divulgate sau urmează să le fie divulgate;
  4. Perioada pentru care se preconizează că vor fi stocate datele, atunci când acest lucru este posibil;
  5. Criteriile utilizate pentru stabilirea perioadei pentru care datele vor fi utilizate;
  6. Existența dreptului de ao solicita operatorului rectificarea ori ștergerea datelor;
  7. Dreptul persoanei vizate de a depune o plângere în fața unei autorități de supraveghere;

Regulamentul privind Protecția Datelor cu Caracter Personal cuprinde prevederi referitoare la transferul datelor cu caracter personal către o țară terță sau către o organizație internațională. În această situație, este evident dreptul la informare al persoanei vizate privitor la garanțiile conferite în caz de transfer. Operatorului îi revine obligația de furnizare a unei copii a datelor cu caracter personal ce constituie obiectul prelucrării. Dacă persoana vizată dorește alte copii, este prevăzut dreptul operatorului de a percepe o taxă cu privire la acest lucru, având la bază costurile administrative apărute. Informațiile pot să fie furnizate inclusiv în sistem electronic, fiind o modalitate facilă de transmitere a informațiilor privind prelucrarea datelor cu caracter personal.

În ceea ce privește prelucrarea datelor cu caracter personal, fiecare persoană vizată trebuie să cunoască și să aibă în vedere cadrul legislativ actual. Astfel, pentru ca drepturile sale să fie respectate, acestea trebuie aprioric cunoscute, iar acest lucru se va aplica și operatorilor ce efectuează procedura de prelucrare a datelor cu caracter personal. Nimeni nu se va putea prevala la nivel intern de necunoaștere a legii. Este o obligație fundamentală ce aparține cetățenilor statului român și o garanție a faptului că legea are într-adevăr aplicabilitate în societate. Deci, atunci când aveți în vedere o prelucrare a datelor dumneavoastră cu caracter personal, trebuie să cunoașteți inclusiv ce obligații incumbă operatorului.

Te-ar putea interesa și:

 

 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



close-up-girl-s-hand-drawing-house-with-colored-pencil-paper-against-white-backdrop_23-2148026286.jpg

Datele personale ale copiilor necesită o protecție sporită. Cu privire la modalitatea prelucrării, informațiile și comunicările trebuie să fie făcute în limbaj simplu, clar, în așa fel încât un copil să le poată înțelege cu ușurință

Datele personale ale copiilor. Protecție 

S-a remarcat faptul că, atât la nivel social, cât și la nivel legislativ, copiii ar necesita o protecție sporită. Definiția termenului ,, copil” este reflectată prin intermediul Legii nr. 272/2004 privind protecția și promovarea drepturilor copilului. Astfel, conform art. 4, prin ,,copil” vom înțelege persoana care nu a împlinit vârsta de 18 ani și nu a dobândit capacitatea deplină de exercițiu. Capacitatea de exercițiu este definită și prevăzută în cadrul Codului civil român. Prin raportare la art. 37 din Codul civil român, capacitatea de exercițiu reprezintă aptitudinea persoanei de a încheia singură acte juridice civile. În completare, art. 38 din Codul civil român prevede, cu privire la capacitatea de exercițiu deplină, că aceasta începe la data când persoana devine majoră, iar în acest din urmă caz persoana devine majoră la împlinirea vârstei de 18 ani. Minorul care a împlinit 14 ani dispune de capacitate de exercițiu restrânsă (cu derogările prevăzute de legea civilă), iar actele acestuia se vor încheia cu încuviințarea părinților sau a tutorelui, în anumite cazuri fiind necesară autorizarea instanței de tutelă (a se vedea în acest sens platforma online https://legeaz.net/noul-cod-civil/art-41-capacitatea-de-exercitiu-restransa-capacitatea-de-exercitiu-capacitatea-civila-a-persoanei-fizice).

 

KIT GDPR Premium

 

În lumina prevederilor GDPR, copil înseamnă persoana sub 16 ani, iar datele copiilor sub 16 ani necesită o protecție sporită. 

Copiii dispun de protecție inclusiv în ceea ce privește datele lor cu caracter personal. În cele ce urmează vom realiza o analiză legislativă internă și o raportare la prevederile internaționale integrate la nivel statal. Conform cadrului legislativ intern, în speță Legea nr. 272/2004 privind protecția și promovarea drepturilor copilului, art. 18, anumite informații privind copilul vor respecta principiul confidențialității și a dispozițiilor privind transmiterea informațiilor cu caracter personal. Informațiile cărora li se aplică aceste precepte sunt următoarele:

  • Informațiile ce privesc părintele sau altă/alte persoane ce au dreptul de a menține relații personale cu copilul;
  • Informațiile referitoare la copil atunci când sunt transmise de către persoana la care locuiește copilul, incluzând în această categorie fotografii, evaluări medicale, evaluări școlare, către părinte sau altă/alte persoane ce au dreptul de a menține întâlniri personale cu copilul.

 

 

La nivel internațional, Regulamentul privind Protecția Datelor cu Caracter Personal (RGDP), implementat la nivel național, prevede dispoziții ce vizează protecția copiilor în materie de date cu caracter personal. Conform pct. (38), datele cu caracter personal ale copiilor au nevoie de o protecție specifică a datelor cu caracter personal. Acest fapt se datorează faptului că ei ar putea fi mai puțin conștienți de anumite riscuri ori consecințe în materie de prelucrare a datelor cu caracter personal. Regulamentul statuează faptul că protecția trebuie să se aplice în mod special utilizării datelor cu caracter personal ale copiilor în scopuri de marketing ori pentru crearea profilurilor de personalitate sau utilizator. În ceea ce privește consimțământul titularului răspunderii părintești, acesta nu trebuie să fie în mod necesar în contextul serviciilor de consiliere sau prevenire care sunt oferite în mod direct copiilor. Conform art. 8, atunci când sunt avute în vedere serviciile societății informaționale în mod direct către un copil, prelucrarea este una legală numai dacă copilul are cel puțin vârsta de 16 ani. Per a contrario, dacă acesta are sub 16 ani, prelucrarea va fi legală numai în măsura în care consimțământul său este fie acordat, fie autorizat de titularul răspunderii părintești asupra copilului (un model de formular de consimțământ al părintelui pentru prelucrarea datelor minorului se găsește aici). Regulamentul privind Protecția Datelor cu Caracter Personal conferă dreptul statelor de a putea prevede o vârstă inferioară privind consimțământul, sub condiția ca ea să nu fie mai mică de 13 ani. Rolul operatorului este acela de a verifica dacă a fost fie acordat, fie autorizat consimțământul.

 

 

Conform art. 57 din prezentul Regulament, fiecare autoritate de supraveghere are rolul de monitorizare și aplicare a Regulamentului privind Protecția Datelor cu Caracter Personal, dar și de promovare a acțiunilor de sensibilizare și înțelegere în rândul publicului a riscurilor și drepturilor în materie de prelucrare, acordându-se atenție specială activităților ce se adresează în mod specific copiilor. Prelucrării datelor cu caracter personal ale copiilor i se aplică principiul transparenței, prevăzut la pct. (58) din Regulament, astfel că orice informație care se va adresa publiculi sau persoanei vizate trebuie să fie concisă, ușor accesibilă și ușor de înțeles. Limbajul utilizat va fi unul simplu și clar. Informațiile vor putea să fie furnizate inclusiv în format electronic, având în vedere evoluția tehnologiei de la nivel actual. Se pornește de la premisa conform căreia o persoană este în dificultate în a cunoaște și a înțelege dacă datele cu caracter personal ce o privesc sunt colectate și, mai ales, cine realizează acest proces. Exemplul elocvent este reprezentat de publicitatea online. Regulamentul privind Protecția Datelor cu Caracter Personal are în vedere protecția sporită a datelor cu caracter personal atunci când prelucrarea ar viza un copil. Cu privire la modalitatea prelucrării, informațiile și comunicările trebuie să fie făcute în limbaj simplu, clar, în așa fel încât un copil să le poată înțelege cu ușurință.

 

Te-ar putea interesa și:

 


 

Vrei să înveți cum să implementezi corect GDPR? Îți recomandăm cursul nostru online cu 28 de module care acoperă integral, teoretic și practic, materia. La finalul cursului vei obține certificatul de absolvire și documentația GDPR (șabloane editabile în Word și Excel) pentru a implementa cu succes. Află mai multe aici 

[Conținutul prezentului articol nu reprezintă o consultație juridică în temeiul Legii nr. 51/1995 privind organizarea și exercitarea profesiei de avocat, iar site-ul nu își asumă răspunderea pentru conținutul publicat de autori, editori și colaboratori. Pentru consultații juridice, ne puteți contacta aici]



arhive-drepturile-persoanei-vizate-legalup

Ești în siguranță pe site-ul nostru.

LegalUp Innovators at Law utilizează fişiere de tip cookie pentru a personaliza și îmbunătăți experiența ta pe Website-ul nostru. Te informăm că ne-am actualizat politicile pentru a integra în acestea si în activitatea curentă a LegalUp.ro cele mai recente modificări propuse de Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date. Înainte de a continua navigarea pe Website-ul nostru te rugăm să aloci timpul necesar pentru a citi și înțelege conținutul Politica privind utilizarea modulelor Cookie și Politica noastră de confidențialitate. Nu uita totuși că poți modifica în orice moment setările acestor fişiere cookie urmând instrucțiunile din Politica de Cookies.

Privacy Settings saved!
Setari permisiuni

Cookie-urile sunt folosite pe acest site pentru a oferi cea mai bună experiență de utilizator. Dacă continuați, presupunem că sunteți de acord să primiți cookie-uri de pe acest site

Utilizăm fișiere de tip cookie pentru a personaliza și imbunătăți experiența ta pe website-ul nostru.

Utilizăm fișiere de tip cookie pentru a personaliza și îmbunătăți experiența ta pe website-ul nostru.
  • wordpress_test_cookie
  • wordpress_logged_in_
  • wordpress_sec

Decline all Services
Da, Sunt de acord