Legea 190/2018- privind masuri de punere in aplicare a Regulamentului European GDPR
LEGE nr. 190 din 18 iulie 2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 al Parlamentului European şi al Consiliului din 27 aprilie 2016 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE (Regulamentul general privind protecţia datelor)
CAPITOLUL I:
Dispoziţii generale.
LEGEA 190/2018 - Art. 1: Obiectul legii
LEGEA 190/2018 - Art. 2: Definiţii
În aplicarea Regulamentului general privind protecţia datelor şi a prezentei legi, termenii şi expresiile de mai jos se definesc după cum urmează:
În cuprinsul prezentei legi sunt, de asemenea, aplicabile definiţiile prevăzute la art. 4 din Regulamentul general privind Protecţia Datelor
CAPITOLUL II:
Reguli speciale privind prelucrarea unor categorii de date cu caracter personal
LEGEA 190/2018 - Art. 3: Prelucrarea datelor genetice, a datelor biometrice sau a datelor privind sănătatea
LEGEA 190/2018 - Art. 4: Prelucrarea unui număr de identificare naţional
LEGEA 190/2018 - Art. 5: Prelucrarea datelor cu caracter personal în contextul relaţiilor de muncă
TCAG CONSULTING - SERVICII COMPLETE DE CONSULTANTA GDPR, IMPLEMENTARE GDPR, AUDIT GDPR SI DPO EXTERNALIZAT
CONSULTANTA GDPR
AUDIT GDPR
DPO EXTERNALIZAT
LEGEA 190/2018 - Art. 6: Prelucrarea datelor cu caracter personal şi de categorii speciale de date cu caracter personal, în contextul îndeplinirii unei sarcini care serveşte unui interes public
CAPITOLUL III:
Derogări
LEGEA 190/2018 - Art. 7: Prelucrarea datelor cu caracter personal în scopuri jurnalistice sau în scopul exprimării academice, artistice sau literare
În vederea asigurării unui echilibru între dreptul la protecţia datelor cu caracter personal, libertatea de exprimare şi dreptul la informaţie, prelucrarea în scopuri jurnalistice sau în scopul exprimării academice, artistice sau literare poate fi efectuată, dacă aceasta priveşte date cu caracter personal care au fost făcute publice în mod manifest de către persoana vizată sau care sunt strâns legate de calitatea de persoană publică a persoanei vizate ori de caracterul public al faptelor în care este implicată, prin derogare de la următoarele capitole din Regulamentul general privind protecţia datelor:
LEGEA 190/2018 - Art. 8: Prelucrarea datelor cu caracter personal în scopuri de cercetare ştiinţifică sau istorică, în scopuri statistice ori în scopuri de arhivare în interes public
Prevederile art. 15, 16, 18 şi 21 din Regulamentul general privind protecţia datelor nu se aplică în cazul în care datele cu caracter personal sunt prelucrate în scopuri de cercetare ştiinţifică sau istorică, în măsura în care drepturile menţionate la aceste articole sunt de natură să facă imposibilă sau să afecteze în mod grav realizarea scopurilor specifice, iar derogările respective sunt necesare pentru îndeplinirea acestor scopuri.
Prevederile art. 15, 16, 18, 19, 20 şi 21 din Regulamentul general privind protecţia datelor nu se aplică în cazul în care datele cu caracter personal sunt prelucrate în scopuri de arhivare în interes public, în măsura în care drepturile menţionate la aceste articole sunt de natură să facă imposibilă sau să afecteze în mod grav realizarea scopurilor specifice, iar aceste derogări sunt necesare pentru îndeplinirea acestor scopuri.În cazul în care prelucrarea datelor personale şi speciale este necesară pentru îndeplinirea unei sarcini care serveşte unui interes public conform art. 6 alin. (1) lit. e) şi art. 9 lit. g) din Regulamentul general privind protecţia datelor se efectuează cu instituirea de către operator sau de către partea terţă a următoarelor garanţii:
Derogările prevăzute la alin. (1) şi (2) sunt aplicabile numai sub rezerva existenţei garanţiilor corespunzătoare pentru drepturile şi libertăţile persoanelor vizate, prevăzute la art. 89 alin. (1) din Regulamentul general privind protecţia datelor.
În cazul în care prelucrarea menţionată la alin. (1) şi (2) serveşte în acelaşi timp şi altui scop, derogările se aplică numai prelucrării în scopurile menţionate la alineatele respective.
LEGEA 190/2018 - Art. 9
În vederea asigurării proporţionalităţii şi a unui echilibru între dreptul la protecţia datelor cu caracter personal şi a datelor speciale şi prelucrarea unor astfel de date de către partidele politice şi organizaţiile cetăţenilor aparţinând minorităţilor naţionale, organizaţiilor neguvernamentale, se vor realiza următoarele garanţii:
garantarea dreptului de rectificare şi ştergere.
Prelucrarea datelor cu caracter personal şi special este permisă partidelor politice şi organizaţiilor cetăţenilor aparţinând minorităţilor naţionale, organizaţiilor neguvernamentale, în vederea realizării obiectivelor acestora, fără consimţământul expres al persoanei vizate, dar cu condiţia să se prevadă garanţiile corespunzătoare, menţionate la alineatul precedent.
CAPITOLUL IV:
Responsabilul cu protecţia datelor
LEGEA 190/2018 - Art. 10: Desemnarea şi sarcinile responsabilului cu protecţia datelor
Operatorii şi persoanele împuternicite de operator desemnează un responsabil cu protecţia datelor în situaţiile şi condiţiile prevăzute la art. 37-39 din Regulamentul general privind protecţia datelor.
În cazul în care operatorul sau persoana împuternicită de operator este o autoritate publică sau un organism public, astfel cum este definit la art. 2 alin. (1) lit. a), poate fi desemnat un responsabil cu protecţia datelor, unic pentru mai multe dintre aceste autorităţi sau organisme, luând în considerare structura organizatorică şi dimensiunea acestora.
Activitatea şi sarcinile responsabilului cu protecţia datelor se realizează cu respectarea prevederilor art. 38 şi 39 din Regulamentul general privind protecţia datelor şi a reglementărilor legale naţionale aplicabile.
CAPITOLUL V:
Organisme de certificare
LEGEA 190/2018 - Art. 11: Acreditarea organismelor de certificare
Acreditarea organismelor de certificare prevăzute la art. 43 din Regulamentul general privind protecţia datelor se realizează de Asociaţia de Acreditare din România - RENAR, în calitate de organism naţional de acreditare, în conformitate cu Regulamentul (CE) nr. 765/2008 al Parlamentului European şi al Consiliului din 9 iulie 2008 de stabilire a cerinţelor de acreditare şi de supraveghere a pieţei în ceea ce priveşte comercializarea produselor şi de abrogare a Regulamentului (CEE) nr. 339/93, publicat în Jurnalul Oficial al Uniunii Europene, seria L, nr. 218 din 13 august 2008, precum şi în conformitate cu Ordonanţa Guvernului nr. 23/2009 privind activitatea de acreditare a organismelor de evaluare a conformităţii, aprobată cu modificări prin Legea nr. 256/2011
Organismele de certificare vor fi acreditate potrivit reglementărilor legale aplicabile, în conformitate cu standardul EN-ISO/IEC 17065 şi cu cerinţele suplimentare stabilite de Autoritatea naţională de supraveghere, precum şi cu respectarea prevederilor art. 43 din Regulamentul general privind protecţia datelor.
CAPITOLUL VI:
Măsuri corective şi sancţiuni
LEGEA 190/2018 - Art. 12: Dispoziţii generale privind măsuri corective şi sancţiuni
Încălcarea dispoziţiilor enumerate la art. 83 alin. (4)-(6) din Regulamentul general privind protecţia datelor constituie contravenţie.
Sancţiunile contravenţionale principale sunt avertismentul şi amenda contravenţională.
Încălcarea prevederilor art. 3-9 din prezenta lege constituie contravenţie şi se sancţionează în condiţiile prevăzute la art. 83 alin. (5) din Regulamentul general privind protecţia datelor.
Constatarea contravenţiilor prevăzute de prezenta lege şi aplicarea sancţiunilor contravenţionale, precum şi a celorlalte măsuri corective prevăzute de art. 58 din Regulamentul general privind protecţia datelor se fac de Autoritatea naţională de supraveghere, în conformitate cu dispoziţiile Regulamentului general privind protecţia datelor, ale Legii nr. 102/2005 privind înfiinţarea, organizarea şi funcţionarea Autorităţii Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal, cu modificările şi completările ulterioare, şi ale prezentei legi.
LEGEA 190/2018 - Art. 13: Aplicarea măsurilor corective autorităţilor şi organismelor publice
În cazul constatării încălcării prevederilor Regulamentului general privind protecţia datelor şi ale prezentei legi de către autorităţile/organismele publice, Autoritatea naţională de supraveghere încheie un proces-verbal de constatare şi sancţionare a contravenţiei prin care se aplică sancţiunea avertismentului şi la care anexează un plan de remediere.
Termenul de remediere se stabileşte în funcţie de riscurile asociate prelucrării, precum şi demersurile necesar a fi îndeplinite pentru asigurarea conformităţi prelucrării.
În termen de 10 zile de la data expirării termenului de remediere, Autoritatea naţională de supraveghere poate să reia controlul.
Responsabilitatea îndeplinirii măsurilor de remediere revine autorităţii/organismului public care, potrivit legii, poartă răspunderea contravenţională pentru faptele constatate.
Modelul planului de remediere care se anexează la procesul-verbal de constatare şi sancţionare a contravenţiei este prevăzut în anexa Plan de remediere, care face parte integrantă din prezenta lege.
LEGEA 190/2018 - Art. 14: Constatarea contravenţiilor şi aplicarea de sancţiuni autorităţilor şi organismelor publice
Dacă în urma controlului prevăzut la art. 13 alin. (3) se constată faptul că autorităţile/organismele publice nu au adus la îndeplinire în totalitate măsurile prevăzute în planul de remediere, Autoritatea naţională de supraveghere, în funcţie de circumstanţele fiecărui caz în parte, poate aplica sancţiunea contravenţională a amenzii, cu luarea în considerare a criteriilor prevăzute la art. 83 alin. (2) din Regulamentul general privind protecţia datelor.
Constituie contravenţie încălcarea de către autorităţile/organismele publice a următoarelor dispoziţii din Regulamentul general privind protecţia datelor, referitoare la:
obligaţiile organismului de monitorizare în conformitate cu art. 41 alin. (4).
Constituie contravenţie încălcarea de către autorităţile/organismele publice a dispoziţiilor art. 3-9 din prezenta lege.
Contravenţiile prevăzute la alin. (2) şi (3) se sancţionează cu amendă de la 10.000 lei până la 100.000 lei.
Constituie contravenţie încălcarea de către autorităţile/organismele publice a următoarelor dispoziţii din Regulamentul general privind protecţia datelor, referitoare la:
principiile de bază pentru prelucrare, inclusiv condiţiile privind consimţământul, în conformitate cu art. 5-7 şi art. 9;
drepturile persoanelor vizate în conformitate cu art. 12-22;
transferurile de date cu caracter personal către un destinatar dintr-o ţară terţă sau o organizaţie internaţională, în conformitate cu art. 44-49;
orice obligaţii în temeiul legislaţiei naţionale adoptate în temeiul capitolului IX;
nerespectarea unei decizii sau a unei limitări temporare sau definitive asupra prelucrării sau a suspendării fluxurilor de date, emisă de către Autoritatea naţională de supraveghere în temeiul art. 58 alin. (2), sau neacordarea accesului, prin încălcarea dispoziţiilor art. 58 alin. (1).
Prin derogare de la prevederile art. 8 alin. (2) lit. a) din Ordonanţa Guvernului nr. 2/2001 privind regimul juridic al contravenţiilor, aprobată cu modificări şi completări prin Legea nr. 180/2002, cu modificările şi completările ulterioare, contravenţiile prevăzute la alin. (5) se sancţionează cu amendă de la 10.000 lei până la 200.000 lei.
Constituie contravenţie încălcarea de către autorităţile/organismele publice a unei decizii emise de Autoritatea naţională de supraveghere în conformitate cu art. 58 alin. (2) coroborat cu art. 83 alin. (2) din Regulamentul general privind protecţia datelor.
Prin derogare de la prevederile art. 8 alin. (2) lit. a) din Ordonanţa Guvernului nr. 2/2002, cu modificările şi completările ulterioare, contravenţiile prevăzute la alin. (7) se sancţionează cu amendă de la 10.000 lei până la 200.000 lei.
LEGEA 190/2018 - Art. 15
În aplicarea prevederilor art. 58 alin. (2) lit. b) din Regulamentul general privind protecţia datelor, art. 142 alin. (1) din Legea nr. 102/2005 privind înfiinţarea, organizarea şi funcţionarea Autorităţii Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal, publicată în Monitorul Oficial al României, Partea I, nr. 391 din 9 mai 2005, cu modificările şi completările ulterioare, se modifică şi va avea următorul cuprins: "- Art. 14 (1)Sancţiunile contravenţionale principale pe care le aplica Autoritatea naţională de supraveghere, potrivit art. 58 alin. (2) lit. b) şi i) din Regulamentul general privind protecţia datelor, sunt avertismentul şi amenda. Aplicarea amenzii se face în condiţiile art. 83 din Regulamentul general privind protecţia datelor."
LEGEA 190/2018 - Art. 16
Prezenta lege intră în vigoare la 5 zile de la data publicării în Monitorul Oficial al României, Partea I. -****- Această lege a fost adoptată de Parlamentul României, cu respectarea prevederilor art. 75 şi ale art. 76 alin. (1) din Constituţia României, republicată.