Protecția datelor cu caracter personal, versiunea 2.0: implicațiile Legii nr. 195/2024. Partea II

Dreptul de a depune o plângere
Persoana vizată, care consideră că i-au fost prelucrate ilegal datele cu caracter personal, poate depune o plângere adresată Centrului Național pentru Protecția Datelor cu Caracter Personal. Plângerea poate fi depusă în termen de un an din momentul în care persoana a aflat sau trebuia să afle despre prelucrarea ilegală a datelor sale, dar nu mai târziu de trei ani de la săvârșirea încălcării. În cazul încălcărilor continue, termenul începe să curgă de la ultima acțiune sau inacțiune ilegală.
Cererea poate fi depusă direct de persoana vizată, sau prin intermediul unui organism, organizație, asociație fără scop lucrativ, constituită în mod legal, urmărind apărarea interesului public în domeniul protecției drepturilor și libertăților persoanelor vizate în ceea ce privește protecția datelor cu caracter personal.
Organizația mandatată poate:
1. Să depună plângeri la Centrul Național pentru Protecția Datelor cu Caracter Personal;
2. Să conteste acțiunile sau inacțiunile Centrului direct în instanța de judecată;
3. Să solicite și să obțină despăgubiri pentru prejudiciile suferite.
Noua Lege instituie dreptul persoanei vizate de a contesta acțiunile sau inacțiunile Centrului Național pentru Protecția Datelor cu Caracter Personal direct în instanța de judecată, fără parcurgerea procedurii prealabile. Mai mult, în cazul în care autoritatea nu examinează plângerea, sau nu informează persoana vizată asupra acțiunilor întreprinse pe marginea plângerii depuse, persoana poate depune o acțiune în instanța de judecată fără o sesizare prealabilă a Centrului.
Rolul autorității de supraveghere în garantarea conformității de prelucrare a datelor cu caracter personal
Legislația oferă autorității de supraveghere posibilitatea aplicării unui set complex de măsuri corective, menite să asigure respectarea efectivă a normelor legale. Aceste mecanisme coercitive nu au neapărat un rol sancționator, fiind menite să prevină și să remedieze încălcările legislației privind protecția datelor cu caracter personal.
Autoritatea de protecție a datelor poate interveni prin emiterea de avertismente către operator sau persoana împuternicită, atât preventiv, când există riscul unei încălcări, cât și ulterior, pentru a responsabiliza și corecta conduita acestora. De asemenea, Autoritatea poate dispune măsuri obligatorii prin care solicită operatorului sau persoanei împuternicite, conformarea cu cererile persoanelor vizate și asigurarea respectării legislației privind prelucrarea datelor. În situația producerii unei încălcări a securității datelor, autoritatea poate obliga operatorul să informeze persoana vizată, asigurând astfel transparența și posibilitatea acesteia de a-și proteja drepturile și interesele. În cazurile unor încălcări mai grave, Autoritatea poate impune o limitare temporară sau definitivă, inclusiv o interdicție asupra prelucrării.
Autoritatea de supraveghere dispune de competența de a interveni direct asupra datelor cu caracter personal prin dispunerea rectificării, ștergerii sau restricționării prelucrării acestora, precum și notificarea destinatarilor cărora le-au fost divulgate datele. În materia certificării, poate dispune retragerea unei certificări deja acordate sau poate interzice acordarea acesteia de către organismul de certificare atunci când nu sunt îndeplinite condițiile legale, asigurând astfel credibilitatea și integritatea mecanismelor de conformare.
Sancțiuni pecuniare
Amenda este o sancțiune pecuniară aplicată operatorului de către Centrului Național pentru Protecția Datelor cu Caracter Personal în cazul constatării unei încălcări a legislației privind prelucrarea datelor cu caracter personal. Cuantumul amenzii aplicate se determină în funcție de gravitatea și durata încălcării, numărul persoanelor afectate și nivelul prejudiciului, precum și forma de vinovăție – intenție sau neglijență. De asemenea, sunt relevante comportamentul operatorului după constatarea încălcării, măsurile adoptate pentru limitarea prejudiciului, gradul de cooperare cu autoritatea și existența unor încălcări anterioare.
Amenda poate fi aplicată doar dacă se constată existența vinovăției sub forma intenției sau neglijenței. În cazul pluralității de încălcări comise în cadrul aceleiași operațiuni de prelucrare a datelor cu caracter personal, cuantumul total al amenzii este plafonat la nivelul celei mai grave încălcări, astfel evitându-se cumularea excesivă a sancțiunilor. Legiuitorul distinge între două categorii principale de abateri. Prima categorie vizează abaterile ce țin de obligațiile generale ale operatorilor sau persoanelor împuternicite. Pentru aceste fapte amenzile pot ajunge până la 1 000 000 MDL, iar în cazul unei întreprinderi de până la 1% din cifra totală de afaceri realizată în anul anterior sancționării.
Cea de-a doua categorie vizează aplicarea unei amenzi de până la 2 000 000 MDL sau, iar în cazul unei întreprinderi de până la 2% din cifra totală de afaceri realizată în anul anterior sancţionării. Această sancțiune se aplică atunci când sunt vizate încălcările principiilor de bază ale prelucrării datelor cu caracter personal, inclusiv condițiile privind obținerea consimțământului persoanei. De asemenea, legea prevede aplicarea prezentei sancțiuni în situațiile în care un operator sau o persoană împuternicită nu se conformează unei măsuri corective emisă de autoritatea de supraveghere anterior.
Concluzie
Noua lege în materia protecției datelor cu caracter personal instituie un cadru juridic eficient, aliniat la standardele UE în materia protecției datelor cu caracter personal, menit să ofere garanteze respectarea efectivă a drepturilor persoanelor vizate. Prin combinarea mecanismelor preventive, corective și sancționatorii. Legea creează un sistem echilibrat, încurajând conformarea benevolă a operatorilor sau a persoanelor împuternicite și responsabilizarea acestora privind respectarea normelor de prelucrare a datelor cu caracter personal.