MBROJTJA E TË DHËNAVE PERSONALE
Roli dhe kompetencat e Komisionerit
Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale është autoriteti mbikëqyrës i pavarur dhe përgjegjës për monitorimin dhe mbikëqyrjen e zbatimit të legjislacionit për mbrojtjen e të dhënave personale, me qëllim mbrojtjen e të drejtave dhe të lirive themelore të personave fizikë në lidhje me përpunimin e të dhënave personale. Në ushtrimin e kompetencave të tij, Komisioneri vepron në mënyrë të pavarur dhe të paanshme, në përputhje me Kushtetutën dhe legjislacionin në fuqi, pa iu nënshtruar asnjë forme ndikimi dhe veprimtarie të papajtueshme me funksionin e tij.
BAZA LIGJORE
Komisioneri ushtron kompetencat e tij për garantimin e së drejtës për mbrojtjen e të dhënave personale, në përputhje me Ligjin nr. 124/2024 “Për mbrojtjen e të dhënave personale” dhe aktet nënligjore të nxjerra në zbatim të tij.
Në ushtrimin e kompetencave të tij, Komisioneri ushtron funksione mbikëqyrëse, hetimore, korrigjuese, këshilluese dhe ndërgjegjësuese për garantimin e së drejtës për mbrojtjen e të dhënave personale. Monitorimi i përpunimit të të dhënave personale është i vazhdueshëm, gjithëpërfshirës, efikas dhe i planifikuar. Ai realizohet nëpërmjet kompetencave që Komisionerit i janë dhënë me ligj.
Kompetencat e Komisionerit në fushën e mbrojtjes së të dhënave personale përcaktohen në nenet 82 dhe 83 të Ligjit nr. 124/2024 “Për mbrojtjen e të dhënave personale”, të cilat parashikojnë përkatësisht detyrat dhe kompetencat për zbatimin e tyre, si dhe kompetencat ndihmëse të Komisionerit.
Sipas Ligjit nr. 124/2024 “Për mbrojtjen e të dhënave personale”, Komisioneri është përgjegjës për:
- monitorimin dhe mbikëqyrjen e zbatimit të legjislacionit për mbrojtjen e të dhënave personale dhe hartimin e raportit vjetor për këtë fushë;
- ndërgjegjësimin e publikut, kontrolluesve dhe përpunuesve mbi rregullat, rreziqet, masat mbrojtëse dhe të drejtat që lidhen me përpunimin e të dhënave personale;
- kryerjen e hetimeve për përputhshmërinë e përpunimit të të dhënave personale me ligjin, kryesisht ose mbi bazë ankese;
- garantimin e ushtrimit të të drejtave të subjekteve të të dhënave dhe informimin e tyre për to;
- shqyrtimin e ankesave të paraqitura nga subjektet e të dhënave, për shkelje të legjislacionit për mbrojtjen e të dhënave personale;
- dhënien e opinioneve dhe rekomandimeve për masat ligjore e administrative që lidhen me garantimin e së drejtës së individëve për mbrojtje të të dhënave personale;
- monitorimin e zhvillimeve që ndikojnë në mbrojtjen e të dhënave personale dhe publikimin e rekomandimeve për zbatimin e ligjit;
- miratimin dhe publikimin e udhëzimeve dhe udhëzuesve për përpunimin e të dhënave personale dhe detyrimet që burojnë nga ligji;
- dhënien e autorizimit dhe miratimin e mekanizmave të mbrojtjes së të dhënave, përfshirë klauzolat standarde dhe rregullat e detyrueshme të shoqërive tregtare;
- këshillimin e kontrolluesve për konsultimin paraprak, vlerësimin e ndikimit dhe përputhshmërinë me kërkesat e ligjit;
- nxitjen dhe miratimin e kodeve të sjelljes, si dhe akreditimin e organeve monitoruese për zbatimin e tyre;
- nxitjen e certifikimit, vulave dhe markave të mbrojtjes së të dhënave, si dhe akreditimin e organizmave certifikues;
- mbikëqyrjen dhe autorizimin e transferimeve ndërkombëtare të të dhënave personale;
- rishikimin e përgjigjeve të autoriteteve kompetente lidhur me kërkesat për akses, korrigjim ose fshirje të të dhënave;
- vendosjen e sanksioneve administrative dhe mbikëqyrjen e zbatimit të tyre;
- bashkëpunimin ndërkombëtar me autoritete dhe organizata për zbatimin efektiv të legjislacionit për mbrojtjen e të dhënave personale;
- përfaqësimin e Zyrës së Komisionerit në aktivitete kombëtare dhe ndërkombëtare, si dhe mbajtjen e regjistrit të shkeljeve dhe masave të marra.
Për përmbushjen e detyrave të tij, Komisioneri ushtron kompetenca ndihmëse, të ndara në kompetenca hetimore dhe korrigjuese.
Kompetencat hetimore përfshijnë:
- njoftimin e kontrolluesit dhe përpunuesit për shkelje të pretenduara të ligjit, duke kërkuar edhe qëndrimin e tyre lidhur me këto pretendime;
- kërkimin nga kontrolluesit dhe përpunuesit të çdo informacioni, dokumentacioni apo të dhëne të nevojshme për ushtrimin e detyrave të Komisionerit;
- aksesin në mjediset, pajisjet dhe mjetet e përpunimit të të dhënave të kontrolluesve dhe përpunuesve;
- kryerjen e hetimeve administrative, në formën e auditimit për mbrojtjen e të dhënave personale;
- rishikimin e certifikimeve të lëshuara nga organizmat certifikues, sipas kërkesave të ligjit;
- rishikimin e ligjshmërisë së përpunimit të të dhënave personale në rastet e kufizimit të të drejtave të subjekteve të të dhënave.
Kompetencat korrigjuese përfshijnë:
- dhënien e paralajmërimeve dhe rekomandimeve ndaj kontrolluesve dhe përpunuesve për garantimin e përputhshmërisë me ligjin;
- dhënien e vërejtjeve për shkeljet e konstatuara të dispozitave ligjore;
- urdhërimin e kontrolluesve dhe përpunuesve për respektimin e të drejtave të subjekteve të të dhënave;
- urdhërimin e kryerjes së veprimeve të përpunimit në përputhje me ligjin dhe brenda afateve të përcaktuara;
- urdhërimin e njoftimit të subjekteve të të dhënave për cenimet e të dhënave personale;
- vendosjen e kufizimeve të përkohshme ose përfundimtare, përfshirë ndalimin e përpunimit të të dhënave personale;
- urdhërimin e korrigjimit, fshirjes ose çregjistrimit të të dhënave personale, si dhe kufizimin e përpunimit të tyre, sipas ligjit;
- shfuqizimin e certifikimeve ose urdhërimin e pezullimit të lëshimit të tyre, kur nuk plotësohen kërkesat ligjore;
- urdhërimin e pezullimit të transferimit të të dhënave personale drejt një vendi të tretë ose organizate ndërkombëtare;
- vendosjen e sanksioneve administrative, të cilat mund t’i shtohen ose të zëvendësojnë masat e lartpërmendura, në varësi të rrethanave të çdo rasti individual.
Gjatë ushtrimit të kompetencave hetimore dhe zhvillimit të procedurës administrative, Komisioneri zbaton dispozitat e Kodit të Procedurave Administrative të Republikës së Shqipërisë.
HAPAT PËR SHQYRTIMIN E ANKESAVE
Procedura për paraqitjen dhe shqyrtimin e ankesave në fushën e mbrojtjes së të dhënave personale rregullohet nga Ligji nr. 124/2024 “Për mbrojtjen e të dhënave personale”. Komisioneri shqyrton ankesat e subjekteve të të dhënave dhe ushtron kompetencat e parashikuara nga ligji, me qëllim zgjidhjen e ankesës, në kuadër të garantimit të të drejtave të tyre dhe përpunimit të ligjshëm të të dhënave personale, në përputhje me Ligjin nr. 124/2024 dhe me Kodin e Procedurave Administrative.
Afatet kryesore
- 30 ditë – afati brenda të cilit kontrolluesi duhet t’i përgjigjet kërkesës së subjektit të të dhënave.
- Pas përfundimit të këtij afati, në rast mosdhënieje përgjigjeje, refuzimi ose cenimi të të drejtave, subjekti mund të paraqesë ankesë pranë Komisionerit.
1. Paraqitja e ankesës
Subjekti i të dhënave ka të drejtë të paraqesë ankesë pranë Komisionerit kur vlerëson se të drejtat e tij lidhur me mbrojtjen e të dhënave personale janë cenuar. Ankesa mund të paraqitet edhe nëpërmjet një përfaqësuesi ligjor, subjekti, organizate ose shoqate jofitimprurëse të autorizuar, në kushtet e parashikuara nga ligji.
Ankesa duhet të përmbajë identifikimin e ankuesit, përshkrimin e shkeljes së pretenduar dhe dokumentacionin mbështetës, kur është i disponueshëm.
2. Shqyrtimi i ankesës
Pas marrjes së ankesës, Komisioneri ia kalon atë strukturës përgjegjëse për mbrojtjen e të dhënave personale, e cila verifikon faktet, bazën ligjore të saj, si dhe shqyrton pretendimet e paraqitura, duke vlerësuar përputhshmërinë e veprimeve të kontrolluesit ose përpunuesit me kërkesat e Ligjit nr. 124/2024.
3. Verifikimi i ankesës dhe hetimi administrativ
Gjatë shqyrtimit të çështjes, Komisioneri mund:
- të kërkojë informacion, dokumentacion dhe shpjegime nga kontrolluesi ose përpunuesi;
- të kryejë hetime administrative ose auditime për mbrojtjen e të dhënave personale;
- të marrë informacion dhe të kryejë verifikime të tjera të nevojshme për zgjidhjen e çështjes.
- të zhvillojë seancë dëgjimore publike me pjesëmarrjen e palëve, kur e çmon të nevojshme.
4. Vendimmarrja dhe masat e Komisionerit
Pas shqyrtimit të ankesës, Komisioneri mund të:
- pranojë ankesën, kur konstaton shkelje të dispozitave të ligjit;
- rrëzojë ankesën, kur nuk konstaton shkelje të legjislacionit për mbrojtjen e të dhënave personale, ose kur objekti i ankesës është jashtë fushës së veprimtarisë së Komisionerit;
- urdhërojë masa korrigjuese për garantimin e respektimit të të drejtave të subjektit të të dhënave;
- vendosë sanksione administrative, në rastet e shkeljeve të parashikuara nga ligji.
KUNDËRVAJTJET DHE SANKSIONET ADMINISTRATIVE
Shkeljet e dispozitave të Ligjit nr. 124/2024 “Për mbrojtjen e të dhënave personale” nga kontrolluesit ose përpunuesit e të dhënave personale dënohen me sanksione administrative të vendosura nga Komisioneri.
Komisioneri vendos sanksione administrative në mënyrë efektive, proporcionale dhe me karakter parandalues, duke marrë parasysh rrethanat e çdo rasti konkret.
Në përcaktimin e vendosjes dhe masës së sanksionit, ndër të tjera, vlerësohen:
- natyra, rëndësia dhe kohëzgjatja e shkeljes;
- numri i subjekteve të të dhënave të prekura dhe niveli i dëmit të shkaktuar;
- nëse shkelja është kryer me dashje ose nga pakujdesia;
- masat e marra për kufizimin ose korrigjimin e dëmit;
- niveli i përgjegjësisë së kontrolluesit ose përpunuesit dhe masat teknike e organizative të zbatuara;
- shkeljet e mëparshme të ngjashme;
- shkalla e bashkëpunimit me Komisionerin;
- kategoria e të dhënave personale të prekura;
- mënyra e njoftimit të shkeljes dhe çdo rrethanë tjetër rënduese ose lehtësuese, përfshirë përfitimet financiare ose humbjet e shmangura nga shkelja.
Sanksionet administrative mund të shoqërohen ose të zëvendësohen me masa korrigjuese, me qëllim rivendosjen e përputhshmërisë me ligjin dhe garantimin e të drejtave të subjekteve të të dhënave.
Masa e sanksioneve
Në varësi të natyrës dhe rëndësisë së shkeljes, Komisioneri mund të vendosë:
Deri në 1 000 000 000 lekë / 2%
Gjobë deri në 1 000 000 000 (një miliard) lekë ose, për shoqëritë tregtare, deri në 2% të xhiros totale vjetore globale të vitit financiar paraardhës, për shkelje që lidhen me mosrespektimin e detyrimeve të kontrolluesve dhe përpunuesve, si dhe me detyrimet e organizmave certifikues dhe organeve monitoruese të parashikuara nga ligji.
Deri në 2 000 000 000 lekë / 4%
Gjobë deri në 2 000 000 000 (dy miliardë) lekë ose, për shoqëritë tregtare, deri në 4% të xhiros totale vjetore globale të vitit financiar paraardhës, për shkelje më të rënda, që cenojnë drejtpërdrejt mbrojtjen e të dhënave personale, përfshirë:
- mosrespektimin e parimeve themelore të përpunimit të të dhënave personale dhe kushteve për dhënien e pëlqimit;
- cenimin e të drejtave të subjekteve të të dhënave;
- transferimin e të dhënave personale në kundërshtim me kërkesat ligjore;
- shkeljen e detyrimeve të veçanta të kontrolluesve dhe përpunuesve;
- moszbatimin e urdhrave dhe masave të vendosura ose në rast të shkeljes së detyrimit për bashkëpunim me Komisionerin.
Në rast se një kontrollues ose përpunues kryen disa shkelje të lidhura me të njëjtin përpunim, masa totale e sanksionit nuk tejkalon kufirin e parashikuar për shkeljen më të rëndë.
E DREJTA PËR T’IU DREJTUAR GJYKATËS
Subjekti i të dhënave ose çdo person fizik apo juridik që pretendon se i është cenuar një e drejtë apo interes i ligjshëm nga një veprim, mosveprim ose akt i Komisionerit, ka të drejtë t’i drejtohet gjykatës administrative kompetente, sipas legjislacionit në fuqi për gjykimin e mosmarrëveshjeve administrative.
BASHKËPUNIMI ME ZYRËN E KOMISIONERIT
Institucionet publike dhe subjektet private kanë detyrimin të bashkëpunojnë me Zyrën e Komisionerit, duke vënë në dispozicion informacionin dhe dokumentacionin e kërkuar për përmbushjen e detyrave të tij, si dhe duke informuar mbi zbatimin e rekomandimeve të dhëna brenda afateve të përcaktuara.