Proiectul de lege care aplică în România Regulamentul european privind protecția persoanelor fizice în prelucrarea datelor cu caracter personal (GDPR), prezentat în premieră de Profit.ro, a fost promulgat astăzi de președintele Klaus Iohannis. În Parlament, pe ultima sută de metri au fost introduse o serie de schimbări, printre care și cea care permite partidelor să prelucreze date fără consimțământul expres al persoanei vizate. Una dintre modificările importante pentru firme constă în posibilitatea realizării de profiluri prin prelucrarea datelor personale, cu consimțământul explicit al persoanei vizate, dar și cu măsuri de protejare a drepturilor și intereselor acesteia.

Astfel, foarte probabil pentru alegeri, partidele politice, organizațiile aparținând minorităților naționale și organizațiile neguvernamentale vor putea prelucra date cu caracter personal și special fără consimțământul expres al persoanei vizate, spre deosebire de toate celalte instituții sau firme private.

În plus, conform ultimelor modificări aduse proiectului, autoritățile și organismele publice care încalcă prevederile GDPR vor avea o perioadă de cel mult 3 luni pentru remedierea situației, conform unui plan propus de Autoritatea de supraveghere.

Regulamentul european privind protecția persoanelor fizice în prelucrarea datelor cu caracter personal a intrat în vigoare și trebuie aplicat din 25 mai și în România.

Proiectul prevede, printre altele, că angajatorii nu-și vor putea monitoriza angajații decât după informarea lor prealabilă, firmele din domeniul prelucrării datelor vor desemna un responsabil pentru protecția datelor, iar amenzile pentru nerespectarea normelor în domeniu de către instituții publice vor fi de cel mult 200.000 lei.

Față de forma adoptată de deputații, senatorii au adus acum unele modificări.

Deputații stabiliseră o serie de măsuri în privința aplicării măsurilor corective autorităţilor şi organismelor publice care nu respectă prevederile Regulamentului.

Astfel, conform modificărilor aduse anterior de deputați, în cazul constatării încălcării prevederilor Regulamentului de către autorităţi sau organisme publice, Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) va încheia un proces-verbal de constatare și sancţonare a contravenţei prin care este aplicată sancţunea mustrării și la care anexează un plan de remediere.

Termenul de remediere va fi stabilit în funcţe de riscurile asociate prelucrării, precum şi demersurile necesar a fi îndeplinite pentru asigurarea conformităţi prelucrării. Camera Deputaților prevăzuse ca termenul să fie cuprins între 60 și 180 de zile de la data comunicării procesului-verbal de constatare și sancţionare a contravenţei, în care autoritatea sau organismul public are posibilitatea remedierii neregulilor constatate și îndeplinirii obligaţilor legale. Senatoriii au redus însă acum termenul la cel mult 90 de zile. În termen de 10 zile de la data expirării termenului de remediere, ANSPDCP poate să reia controlul, iar în cazul în care autoritatea sau organismul public constată că nu poate îndeplini în termenul stabilit, din motive întemeiate, o parte din măsurile dispuse prin planul de remediere, notifică ANSPDCP cu privire la acest aspect cu cel puţin10 zile înainte de expirarea termenului, putând solicita totodată prelungirea termenului iniţal. CITEȘTE ȘI Acordul prin care România s-a obligat să raporteze Fiscului american informații despre clienții băncilor românești ar putea încălca noua legislație GDPR a UE Conform proiectului, ANSPDCP analizează solicitarea de prelungire a termenului și comunică răspunsul autorităţii sau organismului public în termen de 7 zile de la primirea cererii. Dacă ANSPDCP consideră justificată cererea autorităţii sau organismului public poate prelungi termenul de remediere cu până la 30 de zile, în caz contrar putând relua controlul. Modelul planului de remediere care se anexează la procesul-verbal de constatare și sancţionare a contravenţei este cel de mai jos.

O altă modificare importantă adusă de deputați a fost introducerea posibilității prelucrării datelor genetice, biometrice sau a datelor privind sănătatea, în scopul realizării unui proces decizional automatizat sau pentru crearea de profiluri, cu consimțământul explicit al persoanei vizate sau dacă prelucrarea este efectuată in temeiul unor dispoziţi legale exprese, cu instituirea unor măsuri corespunzătoare.

Proiectul prevedea inițial o interdicție expresă în acest sens. În mod particular, proiectul de lege stabilea că prelucrarea datelor genetice, biometrice sau a datelor privind sănătatea, în scopul realizării unui proces decizional automatizat sau pentru crearea de profiluri este interzisă, cu excepția prelucrărilor efectuate de către sau sub controlul autorităților publice, în limitele puterilor ce le sunt conferite prin lege și în condițiile stabilite de legile speciale care reglementează aceste materii, care să prevadă și garanții adecvate pentru persoana vizată.

”Interdicția nu va putea fi ridicată prin consimțământul persoanei vizate”, stabilea proiectul dar deputații PNL au obținut modificarea prevderii, subliniind că ar fi blocat sectoare întregi din mediul privat, precum serviciile online de sănătate sau asigurările în domeniu.

Acum, senatorii au ținut să prevadă explicit că operatorii datelor sunt obligați să asigure și măsurile necesare pentru ”protejarea drepturilor libertăților și intereselor legitime” ale persoanelor vizate.

Proiectul de lege stabilește în continuare că minimul amenzii contravenționale va fi de 10.000 lei, maximul fiind de 100.000 lei în cazul unei contravevnții, dar că limita maximă a cumulului amenzilor este de 200.000 lei. În acest sens, aleșii au stabilit că sancţiunile contravenţionale principale sunt avertismentul și amenda contravenţonală, și nu mustrarea și amenda cum prevedea inițial proiectul.

Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date a intrat în vigoare în toate statele membre începând cu 25 mai. Ca de obicei, în astfel de cazuri, autoritățile au pregătit doar cu puțin timp înainte de intrarea în vigoare un proiect de lege care introduce unele măsuri, în plan național, de punere în aplicare a Regulamentului.

Cum Comisia Europeană permite autorităților locale să adapteze la legislația națională anumite prevederi, autoritățile române au luat în considerare cazul românului concediat de angajator pentru că discuta cu logodnica pe internet. Marea Cameră a CEDO a decis că angajatorul ar fi trebuit să îl avertizeze pe angajat că îi sunt monitorizate comunicațiile folosite la serviciu.

Prin urmare, potrivit proiectului de lege elaborat de autoritățile române, în cazul în care sunt utilizate sisteme de monitorizare prin mijloace de comunicații electronice sau prin mijloace de supraveghere video la locul de muncă, prelucrarea datelor cu caracter personal ale angajaților, în scopul realizării intereselor legitime urmărite de angajator, va fi permisă numai dacă este vorba de activități de importanță deosebită, ngajatorul a realizat informarea prealabilă obligatorie, completă și în mod explicit a angajaților și a consultat sindicatul sau, după caz, reprezentanții angajaților înainte de introducerea sistemelor de monitorizare.

De asemenea, monitorizarea este permisă dacă alte forme și modalități mai puțin intruzive pentru atingerea scopului urmărit de angajator nu și-au dovedit anterior eficiența.

Durata de stocare a datelor cu caracter personal obținute astfel nu va putea fi mai mare de de 30 de zile, cu excepția situațiilor expres reglementate de lege sau a cazurilor temeinic justificate.

Firmele, autoritățile sau instituțiile care prelucrează date cu caracter personal vor avea obligația desemnării unui responsabil cu protecția datelor, prevede în mod explicit proiectul de lege.

Conform estimărilor agențiilor în domeniu, afacerile a peste 340.000 de firme din România, reprezentând 40% din numărul total al persoanelor juridice înregistrate, vor fi influențate semnificativ de noile reglementări europene privind prelucrarea datelor cu caracter personal.

Sunt vizate, în special, companiile multinaționale, agențiile de marketing și publicitate, firmele de sondare a opiniei publice, băncile și firmele din domeniul informațiilor și al comunicațiilor.

Autoritățile permit însă anumite derogări de la regimul de protecție a datelor cu caracter personal în scopuri jurnalistice sau în scopul exprimării academice, artistice sau literare, respectiv în scopuri de cercetare științifică sau istorică, în scopuri statistice ori în scopuri de arhivare în interes public.

Pentru încălcarea unui ordin emis de autoritatea de supraveghere în domeniul prelucrării datelor, regulamentul European prevede amenzi administrative de până la 20 milioane de euro sau, în cazul unei firme, de până la 4 % din cifra de afaceri mondială totală anuală corespunzătoare exercițiului financiar anterior, luându-se în calcul cea mai mare valoare.

Autoritățile române au prevăzut însă că în cazul organismelor publice - Parlamentul, Administrația Prezidențială, Guvernul, ministerele, celelalte organe de specialitate ale administrației publice centrale, autoritățile și instituțiile publice autonome, autoritățile administrației publice locale și de la nivel județean, alte autorități publice, precum și instituțiile din subordinea/coordonarea acestora – amenzile vor fi limitate la 100.000 lei, pentru nerespectarea procedurilor de certificare, sau de 200.000 de lei pentru încălcarea principiilor de prelucrare, inclusiv privind consimțământul sau transferul de date.

Indiferent însă dacă este vorba de firme sau organisme publice, constatarea contravențiilor și aplicarea sancțiunilor contravenționale, precum și a celorlalte măsuri corective prevăzute de regulamentul european, vor fi realizate de Autoritatea națională de supraveghere. În funcție de circumstanțele fiecărui caz în parte, Autoritatea națională de supraveghere poate impune mustrare sau amendă.

Proiectul de lege prevede și măsuri tranzitorii privind soluționarea sesizărilor înregistrate înainte de intrarea în vigoare a regulamentului, adică înainte de 25 mai.

Astfel, noile prevederi se vor aplica și sesizărilor înregistrate înainte de 25 mai și aflate în curs de soluționare, dar dacă regulamentul european și legea menționată prevăd o sancțiune mai gravă, contravenția săvârșită anterior datei de 25 mai va fi sancționată conform dispozițiilor actelor normative în vigoare la data săvârșirii acesteia.