PROTECȚIA DATELOR CU CARACTER PERSONAL

Într-o eră a digitalizării, a evoluţiei rapide a tehnologiei, o legislaţie solidă a protecţiei datelor personale este o prioritate globală. Orice acţiune întreprinsă pe internet, fie că vorbim de vizionarea unui film, urmărirea celor mai importante ştiri, transmiterea mesajelor, cumpărături online, ş.a.m.d., toate acestea lasă o amprentă şi reprezintă o piesă de puzzle în conturarea profilului tău. Mai simplu, toate aceste căutări sunt prelucrate în scopul de a-ţi oferi, mai uşor, ceea ce este de interes pentru tine. Amploarea colectării și a schimbului de date cu caracter personal a crescut semnificativ, utilizând astăzi aceste date la un nivel fără precedent.
De asemenea, când vorbim despre semnarea unor contracte în cadrul cărora trebuie să oferim date personale sau creare de conturi în care ne sunt solicitate date sensibile, trebuie să ştim care este scopul prelucrării acestora.
Având în vedere că toate cele enumerate mai sus intră în sfera personalului şi a vieţii private, a apărut necesitatea reglementării unor norme care să împiedice ca aceste date să fie utilizate în alte scopuri în afară de cele pentru care a fost oferit un consimţământ.
Începând cu data de 25 mai 2018, a intrat în vigoare și se aplică direct în toate statele membre ale Uniunii Europene Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, cunoscut și ca GDPR (General Data Protection Regulation).

În România, punerea în aplicare a măsurilor Regulamentului a fost realizată prin dispozițiile Legii nr. 190/2018.
Datele cu caracter personal reprezintă orice informaţie privitoare la o persoană fizică identificată sau care poate fi identificată, direct sau indirect, prin referire la un element de identificare.
Categoriile speciale de date:
- este interzisă prelucrarea de date cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenenţa la sindicate şi prelucrarea de date genetice, de date biometrice pentru identificarea unică a unei persoane fizice, de date privind sănătatea sau de date privind viaţa sexuală sau orientarea sexuală ale unei persoane fizice;
- prelucrarea codului numeric personal sau a altui identificator național este limitată;
- prelucrarea datelor cu caracter personal referitoare la săvârşirea de infracţiuni de către persoana vizată ori la condamnări penale, măsuri de siguranţă sau sancţiuni administrative ori contravenţionale, aplicate persoanei vizate, poate fi efectuată numai de către sau sub controlul autorităţilor publice.
PRINCIPII ÎN PRELUCRAREA DATELOR CU CARACTER PERSONAL
Conform articolului 5 din Regulamentul (UE) 2016/679, datele cu caracter personal trebuie să fie:
- prelucrate în mod legal, echitabil și transparent față de persoana vizată („legalitate, echitate și transparență”);
- colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri; prelucrarea ulterioară în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice nu este considerată incompatibilă cu scopurile inițiale, în conformitate cu articolul 89 alineatul (1) („limitări legate de scop”);
- adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate („reducerea la minimum a datelor”);
- exacte și, în cazul în care este necesar, să fie actualizate; trebuie să se ia toate măsurile necesare pentru a se asigura că datele cu caracter personal care sunt inexacte, având în vedere scopurile pentru care sunt prelucrate, sunt șterse sau rectificate fără întârziere („exactitate”);
- păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă care nu depășește perioada necesară îndeplinirii scopurilor în care sunt prelucrate datele; datele cu caracter personal pot fi stocate pe perioade mai lungi în măsura în care acestea vor fi prelucrate exclusiv în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice, în conformitate cu articolul 89 alineatul (1), sub rezerva punerii în aplicare a măsurilor de ordin tehnic și organizatoric adecvate prevăzute în prezentul regulament în vederea garantării drepturilor și libertăților persoanei vizate („limitări legate de stocare”);
- prelucrate într-un mod care asigură securitatea adecvată a datelor cu caracter personal, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare („integritate și confidențialitate”).
SANCŢIUNI APLICATE ÎN CAZUL NERESPECTĂRII GDPR
În România, autoritatea însărcinată cu verificarea modalităţii în care persoanele respectă prevederile Regulamentului, este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) şi totodată, ea este îndreptățită să aplice sancţiunile necesare.

Conform art. 12 din Legea nr. 190/2018, sancțiunile contravenționale principale aplicabile sunt:
- avertismentul
- amenda contravenţională.
Autoritatea trebuie să se asigure că amenzile impuse sunt eficace, proporționale și disuasive.
Se vor lua în considerare mai mulți factori, cum ar fi natura, gravitatea și durata încălcării, dacă încălcarea a fost comisă intenționat sau din neglijență, precum și orice acțiuni întreprinse pentru a reduce prejudiciul suferit de către persoanele fizice, gradul de cooperare cu organizația etc.
După investigații, se poate emite un avertisment, prin intermediul unui proces-verbal de constatare sau poate fi dispusă sancționarea.
Pe site-ul oficial al Autorităţii Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal, puteţi găsi comunicate prin care diverse societăţi au fost sancţionate.
Cu caracter de exemplu, enumerăm: transmiterea de date negative la Biroul de Credit SA fără realizarea informării prealabile a unor persoane fizice, neîndeplinirea obligaţiei prevăzute la art. 3 alin. (1), în condiţiile prevăzute de art. 3 alin. (3) litera b) din Legea nr. 506/2004, modificată şi completată, întrucât sociatatea nu a luat suficiente măsuri tehnice şi organizatorice adecvate în vederea protejării datelor cu caracter personal ale unor abonați, împotriva accesării ori divulgării ilicite, transmis comunicări comerciale prin poșta electronică către unii utilizatori, pentru care nu a prezentat nicio dovadă a obținerii prealabile a consimțământului expres al acestora etc.
CONTESTAREA SANCŢIUNII
Împotriva procesului-verbal de contestare ori sancționare și împotriva deciziei de aplicare a măsurilor corective, fie operatorul, fie persoana împuternicită de către acesta poate formula contestație. Contestația se va putea introduce la secția de contencios administrativ a tribunalului competent. Legea prevede că termenul în care se poate formula contestația este de 15 zile de la data înmânării, respectiv de la data comunicării procesului-verbal de constatare sau sancționare, precum și a deciziei președintelui ANSPDCP, în cazurile în care cuantumul amenzii depășește echivalentul în lei a sumei de 300.000 de euro.
Orice încălcare a dispozițiilor legale poate să atragă sancțiunea, dar această sancțiune poate să fie uneori inaplicabilă, lipsită de temeinicie sau nelegal aplicată, ori procesul-verbal poate avea vicii de legalitate. De aceea, contestația este modalitatea prin care persoana își poate valorifica drepturi și poate dispune de protecția oferită de lege, demonstrându-și astfel, nevinovăția.
