Lege nr. 160 din 30.07.2026
privind protecţia datelor cu caracter personal prelucrate în scopul prevenirii şi combaterii infracţiunilor
PARLAMENTUL REPUBLICII MOLDOVA
L E G E
privind protecţia datelor cu caracter personal prelucrate
în scopul prevenirii şi combaterii infracţiunilor
nr. 160 din 30.07.2026
(în vigoare 23.08.2026)
Monitorul Oficial al R. Moldova nr. 382-385 art. 404 din 20.08.2026
* * *
UE
C U P R I N S
Articolul 1. Obiectul şi scopul legii
Articolul 2. Domeniul de aplicare
Articolul 4. Principiile prelucrării
Articolul 5. Legalitatea prelucrării
Articolul 6. Prelucrarea în alte scopuri decât cele prevăzute la art.1 alin.(1)
Articolul 7. Prelucrarea categoriilor speciale de date cu caracter personal
Articolul 8. Termene pentru stocare şi revizuire
Articolul 9. Distincţia între diferite categorii de persoane vizate
Articolul 11. Procesul decizional individual automatizat
Articolul 13. Informaţii care se pun la dispoziţia persoanei vizate sau se comunică acesteia
Articolul 14. Dreptul de acces al persoanei vizate
Articolul 16. Exercitarea drepturilor de către persoana vizată prin intermediul Centrului
OPERATORUL ŞI PERSOANA ÎMPUTERNICITĂ DE OPERATOR
Articolul 17. Obligaţiile operatorului
Articolul 18. Asigurarea protecţiei datelor începând cu momentul conceperii şi în mod implicit
Articolul 19. Operatorii asociaţi
Articolul 20. Persoana împuternicită de operator
Articolul 22. Evidenţele activităţilor de prelucrare
Articolul 24. Cooperarea cu Centrul
Articolul 25. Evaluarea impactului asupra protecţiei datelor
Articolul 26. Consultarea prealabilă a Centrului
Securitatea datelor cu caracter personal
Articolul 27. Securitatea prelucrării
Articolul 28. Notificarea Centrului în cazul încălcării securităţii datelor cu caracter personal
Responsabilul cu protecţia datelor
Articolul 30. Desemnarea responsabilului cu protecţia datelor
Articolul 31. Funcţia responsabilului cu protecţia datelor
Articolul 32. Sarcinile responsabilului cu protecţia datelor
TRANSFERURILE DE DATE CU CARACTER PERSONAL CĂTRE
ALTE STATE SAU CĂTRE ORGANIZAŢII INTERNAŢIONALE
Articolul 33. Principiile generale pentru transferurile de date cu caracter personal
Articolul 35. Transferurile în temeiul unor garanţii adecvate
Articolul 36. Derogări pentru situaţii specifice
Articolul 37. Transferurile de date cu caracter personal către destinatari stabiliţi în alte state
Articolul 38. Cooperarea internaţională în domeniul protecţiei datelor cu caracter personal
SUPRAVEGHEREA, REMEDIILE LEGALE,
Articolul 39. Competenţa Centrului
Articolul 40. Dreptul de a depune o plângere la Centru
Articolul 41. Dreptul la remedii judiciare
Articolul 42. Reprezentarea persoanelor vizate
Articolul 44. Denunţarea cazurilor de încălcare
DISPOZIŢII FINALE ŞI TRANZITORII
Articolul 45. Dispoziţii finale
Articolul 46. Dispoziţii tranzitorii
Parlamentul adoptă prezenta lege organică.
Prezenta lege transpune Directiva (UE) 2016/680 a Parlamentului European şi a Consiliului din 27 aprilie 2016 privind protecţia persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autorităţile competente în scopul prevenirii, depistării, investigării sau urmăririi penale a infracţiunilor sau al executării pedepselor şi privind libera circulaţie a acestor date şi de abrogare a Deciziei-cadru 2008/977/JAI a Consiliului, publicată în Jurnalul Oficial al Uniunii Europene L 119 din 4 mai 2016, CELEX: 32016L0680.
Capitolul I
DISPOZIŢII GENERALE
Articolul 1. Obiectul şi scopul legii
(1) Prezenta lege stabileşte cadrul juridic cu privire la protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal de către autorităţile competente, în scopul:
a) prevenirii infracţiunilor, inclusiv al prevenirii şi protejării împotriva ameninţărilor la ordinea şi securitatea publică;
b) depistării ori investigării infracţiunilor sau al desfăşurării urmăririi penale;
c) judecării cauzelor penale;
d) executării pedepselor penale sau a măsurilor de siguranţă.
(2) Prezenta lege are drept scop asigurarea protecţiei drepturilor şi libertăţilor fundamentale ale persoanelor fizice şi, în special, a dreptului la viaţa intimă, familială şi privată, în legătură cu prelucrarea datelor cu caracter personal în scopurile prevăzute la alin.(1).
Articolul 2. Domeniul de aplicare
(1) Prezenta lege se aplică prelucrării datelor cu caracter personal de către autorităţile competente în scopurile prevăzute la art.1 alin.(1).
(2) Prezenta lege se aplică prelucrării datelor cu caracter personal, efectuată, integral sau parţial, prin mijloace automatizate, precum şi prelucrării prin alte mijloace decât cele automatizate a datelor cu caracter personal care fac parte dintr-un sistem de evidenţă a datelor sau care urmează să facă parte dintr-un sistem de evidenţă a datelor.
(3) Prezenta lege nu se aplică prelucrării datelor cu caracter personal atribuite la secret de stat, care se efectuează în conformitate cu Legea nr.245/2008 cu privire la secretul de stat şi în măsura în care este necesar şi proporţional pentru protecţia securităţii şi apărării naţionale.
Articolul 3. Noţiuni
(1) Noţiunile din prezenta lege se utilizează în sensul în care sunt definite în conformitate cu art.4 din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
(2) În sensul prezentei legi, următoarele noţiuni semnifică:
1. autoritate competentă:
a) orice autoritate publică competentă în materie de prevenire, depistare, investigare sau urmărire penală a infracţiunilor, de judecare a cauzelor penale, de executare a pedepselor penale sau a măsurilor de siguranţă, inclusiv în materie de prevenire şi protejare împotriva ameninţărilor la ordinea şi securitatea publică; sau
b) orice altă entitate împuternicită de lege să exercite competenţe publice în scopul prevenirii, depistării, investigării sau urmăririi penale a infracţiunilor, al judecării cauzelor penale, al executării pedepselor penale sau a măsurilor de siguranţă, inclusiv al prevenirii şi protejării împotriva ameninţărilor la ordinea şi securitatea publică;
2. operator – autoritate competentă care, singură sau împreună cu altele, stabileşte scopurile şi mijloacele de prelucrare a datelor cu caracter personal. În cazul în care scopurile şi mijloacele de prelucrare sunt stabilite de actele normative, operatorul sau criteriile specifice pentru desemnarea acestuia sunt prevăzute de actele normative respective.
Capitolul II
PRINCIPII
Articolul 4. Principiile prelucrării
(1) Datele cu caracter personal sunt:
a) prelucrate în mod legal şi echitabil;
b) colectate în scopuri determinate, explicite şi legitime şi nu sunt prelucrate într-un mod incompatibil cu aceste scopuri;
c) adecvate, relevante şi neexcesive în raport cu scopurile în care sunt prelucrate;
d) exacte şi, dacă este necesar, actualizate. Trebuie să se ia toate măsurile rezonabile pentru a se asigura că datele cu caracter personal inexacte, având în vedere scopurile pentru care sunt prelucrate, sunt şterse sau rectificate fără întârziere;
e) păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă ce nu depăşeşte perioada necesară pentru îndeplinirea scopurilor în care sunt prelucrate datele respective;
f) prelucrate într-un mod care să asigure securitatea adecvată a datelor cu caracter personal, inclusiv protecţia împotriva prelucrării neautorizate sau ilegale şi împotriva pierderii, distrugerii sau deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare.
(2) Prelucrarea de către acelaşi operator sau de către un alt operator în oricare dintre scopurile prevăzute la art.1 alin.(1), altele decât cele pentru care datele cu caracter personal au fost colectate, este permisă în măsura în care:
a) operatorul este autorizat să prelucreze astfel de date cu caracter personal în scopul respectiv, în conformitate cu actele normative; şi
b) prelucrarea este necesară şi proporţională în raport cu scopul respectiv, în conformitate cu actele normative.
(3) Prelucrarea de către acelaşi operator sau de către un alt operator în scopurile prevăzute la art.1 alin.(1) poate include prelucrarea în scopuri de arhivare în interes public, în scopuri de cercetare ştiinţifică sau istorică ori în scopuri statistice, cu condiţia unor garanţii adecvate pentru drepturile şi libertăţile persoanelor vizate.
(4) Operatorul este responsabil de respectarea alin.(1)–(3) şi trebuie să poată demonstra această respectare.
Articolul 5. Legalitatea prelucrării
(1) Prelucrarea este legală numai dacă este necesară pentru exercitarea de către o autoritate competentă a unei atribuţii stabilite de actele normative, în scopurile prevăzute la art.1 alin.(1).
(2) Actele normative care reglementează prelucrarea trebuie să prevadă obiectivele prelucrării, datele cu caracter personal ce urmează să fie prelucrate şi scopurile prelucrării.
Articolul 6. Prelucrarea în alte scopuri decât cele prevăzute la art.1 alin.(1)
(1) Datele cu caracter personal colectate de autorităţile competente în scopurile prevăzute la art.1 alin.(1) nu se prelucrează în alte scopuri decât acestea, cu excepţia cazului în care o astfel de prelucrare este autorizată de actele normative. Dacă datele cu caracter personal se prelucrează în alte scopuri, în acest caz se aplică Legea nr.195/2024 privind protecţia datelor cu caracter personal.
(2) În cazul în care autorităţile competente sunt împuternicite prin actele normative să îndeplinească alte atribuţii decât cele aferente scopurilor prevăzute la art.1 alin.(1), pentru prelucrarea în astfel de scopuri se aplică Legea nr.195/2024 privind protecţia datelor cu caracter personal, inclusiv pentru prelucrarea în scopuri de arhivare în interes public, în scopuri de cercetare ştiinţifică sau istorică ori în scopuri statistice.
(3) În cazul în care actele normative prevăd condiţii specifice de prelucrare a datelor cu caracter personal, autoritatea competentă care transmite datele respective informează destinatarul cu privire la aceste condiţii şi la obligaţia de a le respecta.
Articolul 7. Prelucrarea categoriilor speciale de date cu caracter personal
Prelucrarea datelor cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, apartenenţa la sindicate, precum şi prelucrarea datelor genetice, a datelor biometrice pentru identificarea unică a unei persoane fizice, a datelor privind sănătatea sau a datelor privind viaţa sexuală ori orientarea sexuală a unei persoane fizice se permit numai atunci când sunt strict necesare şi sub rezerva unor garanţii adecvate pentru drepturile şi libertăţile persoanei vizate, în cazul în care:
a) prelucrarea este strict necesară pentru exercitarea de către o autoritate competentă a unei atribuţii stabilite de actele normative, în scopurile prevăzute la art.1 alin.(1);
b) prelucrarea este necesară pentru protejarea intereselor vitale ale persoanei vizate sau ale unei alte persoane fizice; sau
c) prelucrarea se referă la date cu caracter personal care sunt făcute publice în mod manifest de către persoana vizată.
Articolul 8. Termene pentru stocare şi revizuire
(1) Datele cu caracter personal se stochează numai atâta timp cât sunt necesare pentru îndeplinirea scopurilor prevăzute la art.1 alin.(1).
(2) În cazul în care actele normative nu prevăd termene pentru stocarea datelor cu caracter personal, operatorul stabileşte un termen specific şi adecvat pentru:
a) ştergerea datelor cu caracter personal; sau
b) revizuirea periodică a necesităţii de stocare a datelor cu caracter personal.
Articolul 9. Distincţia între diferite categorii de persoane vizate
Operatorul, după caz şi pe cât este posibil, face distincţie clară între datele cu caracter personal ale diferitelor categorii de persoane vizate, cum ar fi:
a) persoane în privinţa cărora există bănuieli rezonabile că au săvârşit ori că urmează să săvârşească o infracţiune;
b) persoane condamnate pentru săvârşirea unei infracţiuni;
c) victime ale unei infracţiuni sau persoane în privinţa cărora, în baza anumitor fapte, există motive să se creadă că ar putea fi victime ale unei infracţiuni; şi
d) alte persoane care au legătură cu o infracţiune, precum persoane care ar putea fi citate pentru a face declaraţii în cadrul unui proces penal, persoane care pot oferi informaţii cu privire la infracţiuni sau persoane care sunt în legătură ori asociate cu persoanele menţionate la lit.a) şi b).
Articolul 10. Distincţia între datele cu caracter personal şi verificarea calităţii datelor cu caracter personal
(1) Operatorul face distincţie, pe cât este posibil, între datele cu caracter personal bazate pe fapte şi datele cu caracter personal bazate pe evaluări personale.
(2) Autorităţile competente iau toate măsurile rezonabile pentru a se asigura că datele cu caracter personal inexacte, incomplete sau care nu mai sunt actuale nu se transmit sau nu se pun la dispoziţie. În acest scop, autorităţile competente verifică, în măsura în care este posibil, calitatea datelor cu caracter personal înainte ca acestea să fie transmise sau puse la dispoziţie.
(3) În măsura în care este posibil, în cadrul tuturor transmiterilor de date cu caracter personal, se adaugă informaţii necesare care permit autorităţii competente destinatare să evalueze gradul de exactitate, caracterul integral, precum şi gradul de fiabilitate şi de actualitate al datelor cu caracter personal.
(4) În cazul în care se constată transmiterea unor date cu caracter personal incorecte sau transmiterea unor date cu caracter personal în mod ilegal, acest lucru se comunică imediat destinatarului. În acest caz, datele cu caracter personal se rectifică sau se şterg ori prelucrarea lor se restricţionează în conformitate cu art.15.
Articolul 11. Procesul decizional individual automatizat
(1) O decizie întemeiată exclusiv pe prelucrarea automată, inclusiv pe crearea de profiluri, care produce un efect juridic negativ pentru persoana vizată sau care o afectează în mod semnificativ se interzice, cu excepţia cazului în care este autorizată de actele normative ce prevăd garanţii adecvate pentru drepturile şi libertăţile persoanei vizate, cel puţin dreptul de a obţine intervenţia umană din partea operatorului.
(2) Decizia menţionată la alin.(1) nu poate să se întemeieze pe categoriile speciale de date cu caracter personal prevăzute la art.7, cu excepţia cazului în care au fost instituite măsuri corespunzătoare pentru protejarea drepturilor, libertăţilor şi intereselor legitime ale persoanei vizate.
(3) Se interzice crearea de profiluri care are drept rezultat discriminarea persoanelor fizice pe baza categoriilor speciale de date cu caracter personal prevăzute la art.7.
Capitolul III
DREPTURILE PERSOANEI VIZATE
Articolul 12. Dispoziţii generale privind comunicarea şi modalităţile de exercitare a drepturilor persoanei vizate
(1) Operatorul ia măsuri rezonabile pentru a oferi persoanei vizate orice informaţii menţionate la art.13 şi transmite acesteia orice comunicare în legătură cu prevederile art.11, 14–16 şi 29 referitoare la prelucrare, într-o formă concisă, inteligibilă şi uşor accesibilă, utilizând un limbaj clar şi simplu. Informaţiile se transmit prin orice mijloace adecvate, inclusiv prin mijloace electronice. Ca regulă generală, operatorul transmite informaţiile în acelaşi format în care a fost primită cererea.
(2) Operatorul facilitează exercitarea drepturilor persoanei vizate în temeiul art.11 şi 14–16.
(3) Operatorul informează în scris persoana vizată cu privire la modul în care a dat curs cererii acesteia, fără întârzieri nejustificate, dar în cel mult o lună de la primirea cererii. Această perioadă poate fi prelungită cu două luni atunci când este necesar, ţinându-se cont de complexitatea şi numărul cererilor. Operatorul informează persoana vizată cu privire la orice astfel de prelungire, în termen de o lună de la primirea cererii, prezentând şi motivele întârzierii.
(4) Punerea la dispoziţie a informaţiilor în conformitate cu art.13, precum şi orice comunicare transmisă şi măsură luată în temeiul art.11, 14–16 şi 29 se oferă gratuit. În cazul în care cererile din partea unei persoane vizate sunt în mod vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv, operatorul poate:
a) să perceapă o taxă rezonabilă ţinând cont de costurile administrative pentru transmiterea informaţiilor sau a comunicărilor ori pentru luarea măsurilor solicitate; sau
b) să refuze examinarea cererii.
Operatorului îi revine sarcina de a demonstra caracterul vădit nefondat sau excesiv al cererii.
(5) În cazul în care operatorul are îndoieli întemeiate cu privire la identitatea persoanei fizice care înaintează cererea menţionată la art.14 sau 15, operatorul poate solicita furnizarea de informaţii suplimentare necesare pentru a confirma identitatea persoanei vizate.
Articolul 13. Informaţii care se pun la dispoziţia persoanei vizate sau se comunică acesteia
(1) Operatorul pune la dispoziţie, într-un mod accesibil publicului, în special prin publicare pe site-urile web oficiale, următoarele informaţii generale:
a) denumirea şi datele de contact ale operatorului;
b) datele de contact ale responsabilului cu protecţia datelor, după caz;
c) scopurile în care sunt prelucrate datele cu caracter personal;
d) dreptul de a depune o plângere la Centrul Naţional pentru Protecţia Datelor cu Caracter Personal (denumit în continuare Centru) şi datele de contact ale Centrului;
e) dreptul de a solicita operatorului accesul la datele cu caracter personal referitoare la persoana vizată, rectificarea sau ştergerea acestor date ori restricţionarea prelucrării lor.
(2) În anumite cazuri, pentru a permite persoanei vizate exercitarea drepturilor sale, operatorul îi comunică direct următoarele informaţii suplimentare:
a) temeiul juridic al prelucrării;
b) perioada de stocare a datelor cu caracter personal sau, în cazul în care nu este posibil, criteriile utilizate pentru a stabili perioada respectivă;
c) după caz, categoriile de destinatari ai datelor cu caracter personal, inclusiv din alte state sau organizaţii internaţionale;
d) în cazul în care este necesar, alte informaţii, în special atunci când datele cu caracter personal sunt colectate fără ştirea persoanei vizate.
(3) Operatorul poate amâna, restricţiona sau omite furnizarea informaţiilor prevăzute la alin.(2) în măsura în care şi atâta timp cât, ţinând cont de drepturile fundamentale şi interesele legitime ale persoanei vizate, o astfel de măsură este necesară şi proporţională pentru:
a) evitarea obstrucţionării cercetărilor, anchetelor ori procedurilor oficiale sau juridice;
b) a nu prejudicia activităţile prevăzute la art.1 alin.(1) lit.a)–d);
c) protejarea ordinii şi securităţii publice;
d) protejarea securităţii naţionale;
e) protejarea drepturilor şi libertăţilor altor persoane.
Articolul 14. Dreptul de acces al persoanei vizate
(1) Persoana vizată are dreptul să obţină din partea operatorului o confirmare cu privire la faptul dacă se prelucrează sau nu date cu caracter personal care o privesc şi, în caz afirmativ, să obţină acces la datele respective şi la următoarele informaţii:
a) scopurile şi temeiul juridic al prelucrării;
b) categoriile de date cu caracter personal vizate;
c) destinatarii sau categoriile de destinatari cărora le-au fost divulgate datele cu caracter personal, în special destinatarii din alte state sau organizaţii internaţionale;
d) perioada pentru care se preconizează stocarea datelor cu caracter personal sau, dacă nu este posibil, criteriile utilizate pentru a determina această perioadă;
e) dreptul de a solicita operatorului rectificarea sau ştergerea datelor cu caracter personal ori restricţionarea prelucrării datelor cu caracter personal referitoare la persoana vizată;
f) dreptul de a depune o plângere la Centru şi datele de contact ale Centrului;
g) comunicarea datelor cu caracter personal care sunt în curs de prelucrare şi a oricărei informaţii disponibile cu privire la originea datelor.
(2) Operatorul poate limita, integral sau parţial, dreptul de acces al persoanei vizate în măsura în care şi atâta timp cât, ţinând cont de drepturile fundamentale şi interesele legitime ale persoanei vizate, o astfel de limitare este necesară şi proporţională pentru:
a) evitarea obstrucţionării cercetărilor, anchetelor ori procedurilor oficiale sau juridice;
b) a nu prejudicia activităţile prevăzute la art.1 alin.(1) lit.a)–d);
c) protejarea ordinii şi securităţii publice;
d) protejarea securităţii naţionale;
e) protejarea drepturilor şi libertăţilor altor persoane.
(3) În cazul prevăzut la alin.(2), operatorul informează în scris persoana vizată, în termenul stabilit la art.12 alin.(3), cu privire la refuzarea sau limitarea accesului şi motivele refuzului sau ale limitării. Astfel de informaţii pot fi omise atunci când furnizarea lor contravine unuia dintre scopurile prevăzute la alin.(2). Operatorul informează persoana vizată cu privire la posibilitatea de a depune o plângere la Centru sau de a înainta o acţiune în contencios administrativ.
(4) Operatorul ţine evidenţa deciziilor luate în temeiul alin.(2), precum şi documentează motivele de fapt sau de drept pe care se întemeiază decizia. Informaţiile respective se pun la dispoziţia Centrului la cererea acestuia.
(5) Anual, până la sfârşitul lunii ianuarie, operatorul prezintă Centrului date statistice privind numărul limitărilor aplicate în temeiul alin.(2).
Articolul 15. Dreptul la rectificarea sau ştergerea datelor cu caracter personal şi la restricţionarea prelucrării
(1) Persoana vizată are dreptul de a obţine din partea operatorului rectificarea, fără întârzieri nejustificate, a datelor cu caracter personal inexacte care o privesc. Ţinând cont de scopurile prelucrării, persoana vizată are dreptul de a obţine completarea datelor cu caracter personal incomplete, inclusiv prin furnizarea unei declaraţii suplimentare.
(2) Operatorul are obligaţia de a şterge datele cu caracter personal fără întârzieri nejustificate, iar persoana vizată are dreptul de a obţine din partea operatorului ştergerea datelor cu caracter personal care o privesc, fără întârzieri nejustificate, în cazul în care:
a) prelucrarea încalcă prevederile art.4, 5 sau 7; sau
b) datele cu caracter personal trebuie şterse pentru îndeplinirea unei obligaţii legale ce îi revine operatorului.
(3) În loc de ştergere, operatorul restricţionează prelucrarea în cazul în care:
a) exactitatea datelor cu caracter personal este contestată de persoana vizată, iar exactitatea sau inexactitatea datelor respective nu poate fi stabilită; sau
b) datele cu caracter personal trebuie să fie păstrate ca mijloace de probă.
În cazul în care prelucrarea este restricţionată în conformitate cu lit.a), operatorul informează în acest sens persoana vizată înainte de ridicarea restricţiilor de prelucrare.
(4) Operatorul informează în scris persoana vizată cu privire la orice refuz de rectificare sau de ştergere a datelor cu caracter personal ori de restricţionare a prelucrării, precum şi cu privire la motivele refuzului. Operatorul poate omite, integral sau parţial, furnizarea unor astfel de informaţii în cazul în care, ţinând cont de drepturile fundamentale şi interesele legitime ale persoanei vizate, o astfel de măsură este necesară şi proporţională pentru:
a) evitarea obstrucţionării cercetărilor, anchetelor ori procedurilor oficiale sau juridice;
b) a nu prejudicia activităţile prevăzute la art.1 alin.(1) lit.a)–d);
c) protejarea ordinii şi securităţii publice;
d) protejarea securităţii naţionale;
e) protejarea drepturilor şi libertăţilor altor persoane.
(5) Operatorul informează persoana vizată cu privire la posibilitatea de a depune o plângere la Centru sau de a înainta o acţiune în contencios administrativ.
(6) Operatorul comunică despre rectificarea datelor cu caracter personal inexacte autorităţii competente de la care provin aceste date inexacte.
(7) În cazul în care datele cu caracter personal au fost rectificate sau şterse ori a fost restricţionată prelucrarea lor în temeiul alin.(1)–(3), operatorul notifică destinatarii în acest sens şi îi informează că ei trebuie să rectifice sau să şteargă datele cu caracter personal ori să restricţioneze prelucrarea datelor aflate în responsabilitatea lor.
Articolul 16. Exercitarea drepturilor de către persoana vizată prin intermediul Centrului
(1) În cazurile prevăzute la art.13 alin.(3), art.14 alin.(2)–(4) şi art.15 alin.(4), drepturile persoanei vizate pot fi exercitate şi prin intermediul Centrului.
(2) Operatorul informează persoana vizată cu privire la posibilitatea de a-şi exercita drepturile prin intermediul Centrului.
(3) În cazurile menţionate la alin.(1), Centrul informează persoana vizată cel puţin cu privire la faptul că a realizat toate verificările necesare sau o analiză, precum şi despre dreptul persoanei vizate de a înainta o acţiune în contencios administrativ.
Capitolul IV
OPERATORUL ŞI PERSOANA ÎMPUTERNICITĂ DE OPERATOR
Secţiunea 1
Obligaţii generale
Articolul 17. Obligaţiile operatorului
(1) Ţinând cont de natura, domeniul de aplicare, contextul şi scopurile prelucrării, precum şi de riscurile cu grade diferite de probabilitate şi gravitate pentru drepturile şi libertăţile persoanelor fizice, operatorul pune în aplicare măsuri tehnice şi organizatorice adecvate pentru a garanta şi a fi în măsură să demonstreze că prelucrarea se efectuează în conformitate cu prezenta lege. Respectivele măsuri se revizuiesc şi se actualizează dacă este necesar.
(2) Atunci când sunt proporţionale în raport cu operaţiunile de prelucrare, măsurile prevăzute la alin.(1) includ punerea în aplicare de către operator a unor politici adecvate de protecţie a datelor.
Articolul 18. Asigurarea protecţiei datelor începând cu momentul conceperii şi în mod implicit
(1) Având în vedere stadiul actual al tehnologiei, costurile implementării şi natura, domeniul de aplicare, contextul şi scopurile prelucrării, precum şi riscurile cu grade diferite de probabilitate şi de gravitate pentru drepturile şi libertăţile persoanelor fizice pe care le prezintă prelucrarea, operatorul, atât în momentul stabilirii mijloacelor de prelucrare, cât şi în cel al prelucrării în sine, pune în aplicare măsuri tehnice şi organizatorice adecvate, cum ar fi pseudonimizarea, care sunt destinate să pună în aplicare în mod eficient principiile de protecţie a datelor, cum ar fi reducerea la minim a datelor, şi să integreze garanţiile necesare în cadrul prelucrării pentru a îndeplini cerinţele prezentei legi şi a proteja drepturile persoanelor vizate.
(2) Operatorul pune în aplicare măsuri tehnice şi organizatorice adecvate prin care să asigure că, în mod implicit, sunt prelucrate numai date cu caracter personal ce sunt necesare pentru fiecare scop specific al prelucrării. Obligaţia respectivă se aplică volumului de date cu caracter personal colectate, gradului de prelucrare a acestora, perioadei de stocare şi accesibilităţii lor. Măsurile respective trebuie să asigure că, în mod implicit, datele cu caracter personal nu sunt accesibile, fără intervenţia persoanei fizice, unui număr nelimitat de persoane fizice.
Articolul 19. Operatorii asociaţi
(1) În cazul în care doi sau mai mulţi operatori stabilesc în comun scopurile şi mijloacele de prelucrare, aceştia sunt operatori asociaţi. Ei stabilesc într-un mod transparent responsabilităţile care le revin în vederea respectării prezentei legi, în special în ceea ce priveşte exercitarea drepturilor persoanelor vizate şi îndatoririle fiecăruia de furnizare a informaţiilor prevăzute la art.13, prin intermediul unui acord între ei, cu excepţia cazului şi în măsura în care responsabilităţile operatorilor sunt stabilite de actele normative.
(2) Acordul prevăzut la alin.(1) trebuie să stabilească care dintre operatorii asociaţi este punctul de contact pentru persoanele vizate.
Articolul 20. Persoana împuternicită de operator
(1) În cazul în care prelucrarea urmează să fie realizată în numele unui operator, acesta recurge doar la persoane împuternicite care să ofere garanţii suficiente pentru punerea în aplicare a unor măsuri tehnice şi organizatorice adecvate, astfel încât prelucrarea să respecte cerinţele prevăzute de prezenta lege şi să asigure protecţia drepturilor persoanei vizate.
(2) Persoana împuternicită de operator nu recrutează o altă persoană împuternicită fără a primi în prealabil o autorizaţie scrisă, specifică sau generală, din partea operatorului. În cazul unei autorizaţii scrise generale, persoana împuternicită de operator informează operatorul cu privire la orice modificări preconizate privind adăugarea sau înlocuirea altor persoane împuternicite, oferind astfel operatorului posibilitatea de a formula obiecţii faţă de aceste modificări.
(3) Prelucrarea de către o persoană împuternicită de un operator este reglementată printr-un contract sau un alt act juridic în temeiul legislaţiei, care are caracter obligatoriu pentru persoana împuternicită de operator în raport cu operatorul şi care stabileşte obiectul, durata, natura şi scopul prelucrării, tipul de date cu caracter personal şi categoriile de persoane vizate, precum şi obligaţiile şi drepturile operatorului. Respectivul contract sau act juridic prevede, în special, că persoana împuternicită de operator:
a) acţionează numai în baza instrucţiunilor operatorului;
b) asigură faptul că persoanele autorizate să prelucreze date cu caracter personal s-au angajat să respecte confidenţialitatea sau au o obligaţie legală de confidenţialitate corespunzătoare;
c) asistă operatorul prin orice mijloace adecvate pentru a asigura respectarea prevederilor privind drepturile persoanei vizate;
d) la alegerea operatorului, şterge sau returnează operatorului toate datele cu caracter personal după încetarea furnizării serviciilor de prelucrare a datelor şi elimină copiile existente, cu excepţia cazului în care actele normative impun stocarea datelor cu caracter personal;
e) pune la dispoziţia operatorului toate informaţiile necesare pentru a demonstra respectarea prevederilor prezentului articol;
f) respectă condiţiile prevăzute la alin.(2) şi prevederile prezentului alineat pentru recrutarea unei alte persoane împuternicite de operator.
(4) Contractul sau un alt act juridic menţionat la alin.(3) se întocmeşte în scris şi poate fi pus la dispoziţie în format electronic.
(5) În cazul în care o persoană împuternicită de operator stabileşte cu încălcarea prezentei legi scopurile şi mijloacele de prelucrare, persoana împuternicită se consideră ca fiind operator în ceea ce priveşte prelucrarea respectivă.
Articolul 21. Desfăşurarea activităţii de prelucrare sub autoritatea operatorului sau a persoanei împuternicite de operator
Persoana împuternicită de operator şi orice persoană care acţionează sub autoritatea operatorului sau a persoanei împuternicite de operator care are acces la date cu caracter personal nu le prelucrează decât în baza instrucţiunilor operatorului, cu excepţia cazului în care actele normative impun prelucrarea datelor.
Articolul 22. Evidenţele activităţilor de prelucrare
(1) Operatorul menţine o evidenţă a tuturor categoriilor de activităţi de prelucrare aflate în responsabilitatea sa. Respectiva evidenţă cuprinde următoarele informaţii:
a) numele şi datele de contact ale operatorului şi, după caz, ale operatorului asociat şi ale responsabilului cu protecţia datelor;
b) scopurile prelucrării;
c) categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele cu caracter personal, inclusiv destinatarii din alte state sau organizaţii internaţionale;
d) o descriere a categoriilor de persoane vizate şi a categoriilor de date cu caracter personal;
e) dacă este cazul, utilizarea creării de profiluri;
f) dacă este cazul, categoriile de transferuri de date cu caracter personal către un alt stat sau o organizaţie internaţională;
g) indicarea temeiului juridic al operaţiunii de prelucrare, inclusiv al transferurilor, pentru care sunt destinate datele cu caracter personal;
h) dacă este posibil, termenele-limită preconizate pentru ştergerea diferitelor categorii de date cu caracter personal;
i) dacă este posibil, o descriere generală a măsurilor tehnice şi organizatorice de securitate menţionate la art.27 alin.(1).
(2) Fiecare persoană împuternicită de operator păstrează o evidenţă a tuturor categoriilor de activităţi de prelucrare desfăşurate în numele operatorului, care cuprinde:
a) numele şi datele de contact ale persoanei sau persoanelor împuternicite de operator, ale fiecărui operator în numele căruia acţionează aceste persoane şi, după caz, cele ale responsabilului cu protecţia datelor;
b) categoriile de activităţi de prelucrare desfăşurate în numele fiecărui operator;
c) dacă este cazul, transferurile de date cu caracter personal către un alt stat sau către o organizaţie internaţională, inclusiv identificarea statului sau a organizaţiei internaţionale în cauză, atunci când au primit instrucţiuni explicite în acest sens de la operator;
d) dacă este posibil, o descriere generală a măsurilor tehnice şi organizatorice de securitate menţionate la art.27 alin.(1).
(3) Evidenţele prevăzute la alin.(1) şi (2) se ţin în scris, inclusiv în format electronic. Operatorul şi persoana împuternicită de operator pun evidenţele la dispoziţia Centrului la cererea acestuia.
Articolul 23. Înregistrarea
(1) Operatorul înregistrează cel puţin următoarele operaţiuni de prelucrare din cadrul sistemelor informaţionale:
a) colectarea;
b) modificarea;
c) consultarea;
d) divulgarea (inclusiv transferurile);
e) combinarea;
f) ştergerea.
(2) Înregistrările consultărilor şi ale divulgărilor trebuie să facă posibilă determinarea motivelor, a datei şi a momentului acestor operaţiuni, precum şi, în măsura în care este posibil, identificarea persoanei care a consultat sau a divulgat date cu caracter personal şi identitatea destinatarilor acestor date cu caracter personal.
(3) Înregistrările se utilizează numai pentru verificarea legalităţii prelucrării, pentru monitorizare proprie, asigurarea integrităţii şi a securităţii datelor cu caracter personal, precum şi în cadrul procedurilor penale.
(4) Operatorul şi persoana împuternicită de operator pun înregistrările la dispoziţia Centrului la cererea acestuia.
Articolul 24. Cooperarea cu Centrul
Operatorul şi persoana împuternicită de operator cooperează cu Centrul, la cerere, în îndeplinirea sarcinilor acestuia.
Articolul 25. Evaluarea impactului asupra protecţiei datelor
(1) Ţinând cont de natura, domeniul de aplicare, contextul şi scopurile prelucrării, în cazul în care un tip de prelucrare, în special cel care implică utilizarea noilor tehnologii, este susceptibil să genereze un risc ridicat pentru drepturile şi libertăţile persoanelor fizice, operatorul efectuează, înainte de prelucrare, o evaluare a impactului operaţiunilor de prelucrare preconizate asupra protecţiei datelor cu caracter personal.
(2) Evaluarea menţionată la alin.(1) cuprinde cel puţin:
a) descrierea generală a operaţiunilor de prelucrare preconizate;
b) evaluarea riscurilor la adresa drepturilor şi libertăţilor persoanelor vizate;
c) măsurile preconizate în vederea abordării riscurilor, inclusiv garanţiile, măsurile de securitate şi mecanismele menite să asigure protecţia datelor cu caracter personal şi să demonstreze respectarea prezentei legi, luând în considerare drepturile şi interesele legitime ale persoanelor vizate şi ale celorlalte persoane interesate.
Articolul 26. Consultarea prealabilă a Centrului
(1) Operatorul sau persoana împuternicită de operator consultă Centrul înainte de prelucrarea datelor cu caracter personal care vor face parte dintr-un sistem nou de evidenţă a datelor, ce urmează a fi creat, în cazul în care:
a) evaluarea impactului asupra protecţiei datelor, efectuată în conformitate cu art.25, indică faptul că prelucrarea ar genera un risc ridicat în absenţa măsurilor luate de operator pentru atenuarea riscului; sau
b) tipul de prelucrare, în special atunci când se utilizează noi tehnologii, mecanisme sau proceduri, implică un risc ridicat pentru drepturile şi libertăţile persoanelor vizate.
(2) Centrul poate aproba o listă a operaţiunilor de prelucrare care fac obiectul consultării prealabile în conformitate cu alin.(1).
(3) Operatorul transmite Centrului evaluarea impactului asupra protecţiei datelor, efectuată în conformitate cu art.25, şi, la cererea acestuia, orice altă informaţie care va permite Centrului să evalueze conformitatea prelucrării şi, în special, riscurile pentru protecţia datelor cu caracter personal ale persoanei vizate şi garanţiile aferente.
(4) În cazul în care Centrul consideră că prelucrarea preconizată menţionată la alin.(1) ar încălca prezenta lege, în special dacă riscul nu a fost identificat sau atenuat într-o măsură suficientă de către operator, Centrul oferă consiliere în scris operatorului şi, după caz, persoanei împuternicite de operator, în termen de cel mult 6 săptămâni de la primirea cererii de consultare, şi poate exercita oricare dintre competenţele prevăzute la art.60 din Legea nr.195/2024 privind protecţia datelor cu caracter personal. Acest termen poate fi prelungit cu o lună, ţinându-se cont de complexitatea prelucrării preconizate. Centrul informează operatorul şi, după caz, persoana împuternicită de operator cu privire la prelungirea termenului respectiv, inclusiv cu privire la motivele prelungirii acestuia, în termen de o lună de la primirea cererii de consultare.
Secţiunea a 2-a
Securitatea datelor cu caracter personal
Articolul 27. Securitatea prelucrării
(1) Având în vedere stadiul actual al tehnologiei şi costurile implementării şi ţinând cont de natura, domeniul de aplicare, contextul şi scopurile prelucrării, precum şi de riscurile cu grade diferite de probabilitate şi de gravitate pentru drepturile şi libertăţile persoanelor fizice, operatorul şi persoana împuternicită de operator implementează măsuri tehnice şi organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestor riscuri, în special în ceea ce priveşte prelucrarea categoriilor speciale de date cu caracter personal prevăzute la art.7.
(2) În cazul prelucrării automate, operatorul sau persoana împuternicită de operator pune în aplicare, în urma unei evaluări a riscurilor, măsuri menite:
a) să împiedice accesul persoanelor neautorizate la echipamentele de prelucrare a datelor (controlul accesului la echipamente);
b) să împiedice citirea, copierea, modificarea sau eliminarea neautorizată a suporturilor de date (controlul suporturilor de date);
c) să împiedice introducerea neautorizată de date cu caracter personal şi inspectarea, modificarea sau ştergerea neautorizată a datelor cu caracter personal stocate (controlul stocării);
d) să împiedice utilizarea de către persoane neautorizate a sistemelor informaţionale cu ajutorul echipamentelor de comunicare a datelor (controlul utilizatorului);
e) să asigure că persoanele autorizate să utilizeze un sistem informaţional au acces numai la datele cu caracter personal pentru care au autorizare (controlul accesului la date);
f) să asigure că este posibilă verificarea şi identificarea organismelor cărora le-au fost transmise sau puse la dispoziţie ori s-ar putea să le fie transmise sau puse la dispoziţie date cu caracter personal utilizându-se echipamente de comunicare a datelor (controlul comunicării);
g) să asigure că, ulterior, este posibilă verificarea şi identificarea datelor cu caracter personal introduse în sistemele informaţionale, a momentului introducerii datelor cu caracter personal şi a persoanei care le-a introdus (controlul introducerii datelor);
h) să împiedice citirea, copierea, modificarea sau ştergerea neautorizată a datelor cu caracter personal în timpul transferurilor de date cu caracter personal sau în timpul transportării suporturilor de date (controlul transportării);
i) să asigure posibilitatea recuperării sistemelor informaţionale instalate, în cazul unei întreruperi (recuperarea);
j) să asigure funcţionarea sistemului informaţional, raportarea defecţiunilor de funcţionare (fiabilitate) şi imposibilitatea coruperii datelor cu caracter personal stocate din cauza funcţionării defectuoase a sistemului informaţional (integritate).
Articolul 28. Notificarea Centrului în cazul încălcării securităţii datelor cu caracter personal
(1) În cazul în care are loc o încălcare a securităţii datelor cu caracter personal, operatorul notifică Centrul despre acest fapt fără întârzieri nejustificate şi, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoştinţă de aceasta, cu excepţia cazului în care încălcarea securităţii datelor cu caracter personal nu este susceptibilă să genereze un risc pentru drepturile şi libertăţile persoanelor fizice. În cazul în care notificarea nu se poate efectua în termen de 72 de ore, aceasta va fi însoţită de o explicaţie privind întârzierea.
(2) Persoana împuternicită de operator notifică operatorul, fără întârzieri nejustificate, după ce ia cunoştinţă de o încălcare a securităţii datelor cu caracter personal.
(3) Notificarea menţionată la alin.(1) trebuie cel puţin:
a) să descrie caracterul încălcării securităţii datelor cu caracter personal, inclusiv, dacă este posibil, categoriile şi numărul aproximativ al persoanelor vizate în cauză, precum şi categoriile şi numărul aproximativ al înregistrărilor de date cu caracter personal în cauză;
b) să comunice numele şi datele de contact ale responsabilului cu protecţia datelor sau un alt punct de contact de unde se pot obţine mai multe informaţii;
c) să descrie consecinţele probabile ale încălcării securităţii datelor cu caracter personal;
d) să descrie măsurile luate sau propuse spre a fi luate de operator pentru a remedia problema încălcării securităţii datelor cu caracter personal, inclusiv, după caz, măsurile pentru atenuarea eventualelor efecte negative ale acesteia.
(4) În cazul şi în măsura în care nu este posibilă furnizarea informaţiilor în acelaşi timp, acestea pot fi furnizate în mai multe etape, fără întârzieri nejustificate.
(5) Operatorul păstrează documentele menţionate la alin.(1) referitoare la toate cazurile de încălcare a securităţii datelor cu caracter personal, care cuprind o descriere a situaţiei în care a avut loc încălcarea securităţii datelor cu caracter personal, a efectelor acesteia şi a măsurilor de remediere întreprinse. Această documentaţie trebuie să permită Centrului posibilitatea de a verifica respectarea prezentului articol.
Articolul 29. Informarea persoanei vizate cu privire la încălcarea securităţii datelor cu caracter personal
(1) În cazul în care încălcarea securităţii datelor cu caracter personal este susceptibilă să genereze un risc ridicat pentru drepturile şi libertăţile persoanelor fizice, operatorul informează persoana vizată, fără întârzieri nejustificate, cu privire la această încălcare.
(2) Informarea persoanei vizate, prevăzută la alin.(1), include o descriere, într-un limbaj clar şi simplu, a caracterului încălcării securităţii datelor cu caracter personal, precum şi, cel puţin, informaţiile şi măsurile prevăzute la art.28 alin.(3) lit.b)–d).
(3) Informarea persoanei vizate, prevăzută la alin.(1), nu este necesară în cazul în care este îndeplinită una dintre următoarele condiţii:
a) operatorul a implementat măsuri de protecţie tehnologice şi organizatorice adecvate, iar aceste măsuri au fost aplicate în cazul datelor cu caracter personal afectate de încălcarea securităţii datelor cu caracter personal, în special măsuri prin care se asigură că datele cu caracter personal devin neinteligibile oricărei persoane care nu este autorizată să le acceseze, cum ar fi criptarea;
b) operatorul a luat măsuri ulterioare prin care se asigură că riscul ridicat pentru drepturile şi libertăţile persoanelor vizate, menţionat la alin.(1), nu mai este susceptibil să se materializeze;
c) informarea ar necesita un efort disproporţionat. În acest caz, se efectuează o informare publică sau se ia o măsură similară prin care persoanele vizate sunt informate într-un mod la fel de eficace.
(4) În cazul în care operatorul nu a informat persoana vizată cu privire la încălcarea securităţii datelor cu caracter personal, Centrul, luând în considerare probabilitatea ca încălcarea securităţii datelor cu caracter personal să genereze un risc ridicat, poate să îi solicite operatorului informarea persoanei vizate sau poate decide că una dintre condiţiile prevăzute la alin.(3) este îndeplinită.
(5) Informarea persoanei vizate, prevăzută la alin.(1), poate fi amânată, restricţionată sau omisă, în conformitate cu art.13 alin.(3).
Secţiunea a 3-a
Responsabilul cu protecţia datelor
Articolul 30. Desemnarea responsabilului cu protecţia datelor
(1) Operatorul desemnează un responsabil cu protecţia datelor, cu excepţia instanţelor judecătoreşti în activitatea de înfăptuire a justiţiei.
(2) Responsabilul cu protecţia datelor este desemnat în baza calităţilor sale profesionale şi, în special, a cunoştinţelor sale de specialitate în domeniul legislaţiei şi al practicilor privind protecţia datelor cu caracter personal, precum şi în baza capacităţii de a îndeplini sarcinile prevăzute la art.32.
(3) Un responsabil cu protecţia datelor poate fi desemnat pentru mai multe autorităţi competente, luând în considerare structura organizatorică şi dimensiunea acestora.
(4) Operatorul publică datele de contact ale responsabilului cu protecţia datelor şi le transmite Centrului.
Articolul 31. Funcţia responsabilului cu protecţia datelor
(1) Operatorul asigură implicarea, în mod corespunzător şi în timp util, a responsabilului cu protecţia datelor în toate aspectele legate de protecţia datelor cu caracter personal.
(2) Operatorul sprijină responsabilul cu protecţia datelor în îndeplinirea sarcinilor prevăzute la art.32, asigurându-i resursele necesare pentru executarea acestor sarcini, pentru accesarea datelor cu caracter personal şi a operaţiunilor de prelucrare, precum şi pentru menţinerea cunoştinţelor sale de specialitate.
Articolul 32. Sarcinile responsabilului cu protecţia datelor
Operatorul încredinţează responsabilului cu protecţia datelor cel puţin următoarele sarcini:
a) informarea şi consilierea operatorului şi a angajaţilor care se ocupă de prelucrare cu privire la obligaţiile care le revin în temeiul prezentei legi şi al altor acte normative privind protecţia datelor;
b) monitorizarea respectării prezentei legi şi a altor acte normative privind protecţia datelor, precum şi a politicilor operatorului în ceea ce priveşte protecţia datelor cu caracter personal, inclusiv alocarea responsabilităţilor şi acţiunile de sensibilizare şi de formare a personalului implicat în operaţiunile de prelucrare, precum şi auditurile aferente;
c) furnizarea de consiliere la cerere în ceea ce priveşte evaluarea impactului asupra protecţiei datelor şi monitorizarea funcţionării acesteia, în conformitate cu art.25;
d) cooperarea cu Centrul;
e) asumarea rolului de punct de contact pentru Centru cu privire la aspectele legate de prelucrare, inclusiv consultarea prealabilă prevăzută la art.26, precum şi, dacă este cazul, consultarea cu privire la orice altă chestiune.
Capitolul V
TRANSFERURILE DE DATE CU CARACTER PERSONAL CĂTRE
ALTE STATE SAU CĂTRE ORGANIZAŢII INTERNAŢIONALE
Articolul 33. Principiile generale pentru transferurile de date cu caracter personal
(1) Orice transfer de date cu caracter personal de către autorităţile competente, care sunt în curs de prelucrare sau care sunt destinate prelucrării după transferul către un alt stat sau către o organizaţie internaţională, inclusiv destinate transferurilor ulterioare de date către un alt stat sau către o organizaţie internaţională, poate avea loc numai sub rezerva respectării prevederilor prezentei legi, în cazul în care se îndeplinesc condiţiile prevăzute în prezentul capitol, şi anume:
a) transferul este necesar în scopurile prevăzute la art.1 alin.(1);
b) datele cu caracter personal se transferă unui operator dintr-un alt stat sau unei organizaţii internaţionale care este o autoritate competentă în sensul art.3 alin.(2) pct.1;
c) Centrul a emis o decizie privind caracterul adecvat al nivelului de protecţie în temeiul art.34 sau, în absenţa unei astfel de decizii, există ori se oferă garanţii adecvate în temeiul art.35, sau, în absenţa unei decizii privind caracterul adecvat al nivelului de protecţie sau a unor garanţii adecvate, se aplică derogări pentru situaţii specifice în conformitate cu art.36; şi
d) în cazul unui transfer ulterior către un alt stat sau organizaţie internaţională, autoritatea competentă care a realizat transferul iniţial autorizează transferul ulterior, ţinând seama în mod corespunzător de toţi factorii relevanţi, inclusiv de gravitatea infracţiunii, de scopul în care datele cu caracter personal au fost transferate iniţial şi de nivelul de protecţie a datelor cu caracter personal din statul sau din organizaţia internaţională către care sunt transferate ulterior datele cu caracter personal.
(2) Prevederile alin.(1) lit.c) din prezentul articol, precum şi cele ale art.34–37 nu se aplică în cazul transferurilor de date cu caracter personal către statele membre ale Spaţiului Economic European.
(3) Toate prevederile din prezentul capitol se aplică pentru asigurarea faptului că nivelul de protecţie a persoanelor fizice garantat prin prezenta lege nu este subminat.
Articolul 34. Transferurile în temeiul unei decizii privind caracterul adecvat al nivelului de protecţie
(1) Transferul de date cu caracter personal către un alt stat sau către o organizaţie internaţională se poate realiza atunci când Centrul decide că statul, un teritoriu sau unul ori mai multe sectoare specificate din acel stat sau organizaţia internaţională în cauză asigură un nivel de protecţie adecvat. Transferurile realizate în aceste condiţii nu necesită autorizări speciale.
(2) Atunci când evaluează caracterul adecvat al nivelului de protecţie, Centrul ţine cont, în special, de elementele prevăzute la art.45 alin.(2) din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
(3) În cazul emiterii, în temeiul prezentului articol, a deciziilor privind caracterul adecvat al nivelului de protecţie, se aplică în mod corespunzător prevederile art.45 alin.(3)–(8) din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
Articolul 35. Transferurile în temeiul unor garanţii adecvate
(1) În absenţa unei decizii emise în temeiul art.34, transferul de date cu caracter personal către un alt stat sau către o organizaţie internaţională poate avea loc atunci când:
a) s-au prezentat garanţii adecvate în ceea ce priveşte protecţia datelor cu caracter personal printr-un act juridic obligatoriu; sau
b) operatorul a evaluat toate circumstanţele aferente transferului de date cu caracter personal şi a concluzionat că există garanţii adecvate în ceea ce priveşte protecţia datelor cu caracter personal.
(2) Operatorul informează Centrul cu privire la categoriile de transferuri în temeiul alin.(1) lit.b).
(3) Atunci când transferul are loc în temeiul alin.(1) lit.b), acesta trebuie să fie documentat, iar documentaţia se pune la dispoziţia Centrului la cerere, incluzând data şi ora transferului, informaţii cu privire la autoritatea competentă destinatară, justificarea transferului şi datele cu caracter personal transferate.
Articolul 36. Derogări pentru situaţii specifice
(1) În absenţa unei decizii privind caracterul adecvat al nivelului de protecţie în conformitate cu art.34 sau a unor garanţii adecvate în conformitate cu art.35, un transfer sau o categorie de transferuri de date cu caracter personal către un alt stat sau către o organizaţie internaţională poate avea loc numai în condiţiile în care transferul este necesar:
a) pentru protejarea intereselor vitale ale persoanei vizate sau ale unei alte persoane;
b) pentru protejarea intereselor legitime ale persoanei vizate, în cazul prevăzut de actele normative;
c) pentru prevenirea unei ameninţări imediate şi grave la adresa securităţii publice a unui alt stat;
d) în cazuri individuale, în scopurile prevăzute la art.1 alin.(1); sau
e) într-un caz individual pentru stabilirea, exercitarea sau apărarea unui drept într-o procedură administrativă, penală, judiciară sau extrajudiciară, în legătură cu scopurile prevăzute la art.1 alin.(1).
(2) Datele cu caracter personal nu se transferă dacă autoritatea competentă care efectuează transferul datelor stabileşte că drepturile şi libertăţile fundamentale ale persoanei vizate în cauză prevalează asupra interesului public în cazul transferului prevăzut la alin.(1) lit.d) şi e).
(3) Atunci când transferul are loc în temeiul alin.(1), acesta trebuie să fie documentat, iar documentaţia se pune la dispoziţia Centrului la cerere, incluzând data şi ora transferului, informaţii cu privire la autoritatea competentă destinatară, justificarea transferului şi datele cu caracter personal transferate.
Articolul 37. Transferurile de date cu caracter personal către destinatari stabiliţi în alte state
(1) Prin derogare de la art.33 alin.(1) lit.b) şi fără a aduce atingere niciunui acord internaţional în sensul alin.(2) din prezentul articol, autorităţile competente, în cazuri individuale şi specifice, pot transfera date cu caracter personal direct destinatarilor stabiliţi în alte state, dar numai în cazul în care se respectă celelalte prevederi ale prezentei legi şi se îndeplinesc următoarele condiţii:
a) transferul este strict necesar pentru exercitarea de către autoritatea competentă care transferă datele a unei atribuţii stabilite de actele normative, în vederea realizării scopurilor prevăzute la art.1 alin.(1);
b) autoritatea competentă care transferă datele stabileşte că niciunul dintre drepturile şi libertăţile fundamentale ale persoanei vizate în cauză nu prevalează în raport cu interesul public care necesită transferul în cazul respectiv;
c) autoritatea competentă care transferă datele consideră că transferul către o autoritate competentă din alt stat este ineficient sau necorespunzător, în special din cauză că transferul nu poate fi realizat în timp util;
d) autoritatea competentă din alt stat este informată fără întârzieri nejustificate, cu excepţia cazului în care această măsură este ineficientă sau necorespunzătoare; şi
e) autoritatea competentă care transferă datele informează destinatarul cu privire la scopul sau scopurile determinate exclusive în care acesta din urmă poate să prelucreze datele cu caracter personal, cu condiţia ca o astfel de prelucrare să fie necesară.
(2) Un acord internaţional menţionat la alin.(1) este orice acord internaţional bilateral sau multilateral în vigoare în domeniul cooperării judiciare în materie penală şi al cooperării poliţieneşti.
(3) Autoritatea competentă care transferă datele informează Centrul cu privire la transferurile efectuate în temeiul prezentului articol.
(4) Atunci când transferul are loc în temeiul alin.(1), acesta trebuie să fie documentat.
Articolul 38. Cooperarea internaţională în domeniul protecţiei datelor cu caracter personal
Centrul ia măsurile corespunzătoare pentru asigurarea cooperării cu alte state şi organizaţii internaţionale în domeniul protecţiei datelor cu caracter personal prelucrate în scopul prevenirii şi combaterii infracţiunilor. În acest sens, prevederile art.50 din Legea nr.195/2024 privind protecţia datelor cu caracter personal se aplică în mod corespunzător.
Capitolul VI
SUPRAVEGHEREA, REMEDIILE LEGALE,
RĂSPUNDEREA ŞI SANCŢIUNILE
Articolul 39. Competenţa Centrului
(1) Centrul asigură supravegherea şi monitorizarea aplicării prezentei legi în vederea protejării drepturilor şi libertăţilor fundamentale ale persoanelor fizice în legătură cu prelucrarea datelor cu caracter personal. În acest scop, Centrul exercită sarcinile şi competenţele prevăzute de prezenta lege, precum şi de cap. VII şi VIII din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
(2) Centrul nu are competenţa de a supraveghea operaţiunile de prelucrare efectuate de instanţele judecătoreşti în activitatea de înfăptuire a justiţiei.
Articolul 40. Dreptul de a depune o plângere la Centru
Fără a aduce atingere art.41, orice persoană vizată are dreptul de a depune o plângere la Centru în cazul în care consideră că prelucrarea datelor cu caracter personal care o privesc încalcă prezenta lege. Prevederile art.72 şi 73, precum şi ale cap. VIII secţiunea a 2-a din Legea nr.195/2024 privind protecţia datelor cu caracter personal se aplică în mod corespunzător.
Articolul 41. Dreptul la remedii judiciare
(1) Fără a aduce atingere art.40, orice persoană vizată are dreptul de a înainta o acţiune în contencios administrativ împotriva unui operator sau a unei persoane împuternicite de operator, în conformitate cu Codul administrativ nr.116/2018, fără respectarea procedurii prealabile, în cazul în care consideră că drepturile de care beneficiază în temeiul prezentei legi au fost încălcate ca urmare a prelucrării datelor sale cu caracter personal fără respectarea prevederilor prezentei legi.
(2) Persoana vizată are dreptul la despăgubiri pentru prejudiciile materiale sau morale în conformitate cu art.76 din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
Articolul 42. Reprezentarea persoanelor vizate
Prevederile art.75 din Legea nr.195/2024 privind protecţia datelor cu caracter personal se aplică în mod corespunzător şi în raport cu art.40 şi 41 din prezenta lege.
Articolul 43. Amenda
(1) Centrul aplică operatorului sau persoanei împuternicite de operator o amendă de până la 2 000 000 de lei în cazul:
a) constatării unei încălcări a prezentei legi; sau
b) nerespectării unei măsuri corective sau a unei limitări temporare ori definitive asupra prelucrării, sau a suspendării fluxurilor de date, emise de Centru în limitele prevăzute de lege, sau în cazul neacordării accesului.
(2) Aplicarea amenzilor se realizează în conformitate cu art.87 din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
(3) Amenda aplicată de Centru se varsă la bugetul de stat.
Articolul 44. Denunţarea cazurilor de încălcare
(1) Orice angajat al unei autorităţi competente poate depune o plângere la Centru privind o presupusă încălcare a prezentei legi.
(2) Centrul examinează plângerile depuse în temeiul alin.(1) în corespundere cu prevederile cap. VIII secţiunea a 2-a din Legea nr.195/2024 privind protecţia datelor cu caracter personal.
(3) La examinarea şi soluţionarea plângerii, Centrul asigură confidenţialitatea identităţii persoanei care a denunţat o presupusă încălcare a prezentei legi.
(4) În privinţa persoanelor menţionate la alin.(1) se interzic orice acţiuni sau inacţiuni, directe sau indirecte, apărute într-un context profesional, care sunt determinate de o denunţare efectuată în temeiul prezentului articol şi care pot provoca sau provoacă prejudicii nejustificate.
Capitolul VII
DISPOZIŢII FINALE ŞI TRANZITORII
Articolul 45. Dispoziţii finale
(1) Prezenta lege intră în vigoare la data de 23 august 2026.
(2) Legea nr.195/2024 privind protecţia datelor cu caracter personal (Monitorul Oficial al Republicii Moldova, 2024, nr.367–369, art.574) se modifică după cum urmează:
a) la articolul 63 alineatul (3), în partea introductivă, textul "alin. (1)" se substituie cu textul "alin. (2)";
b) la articolul 86 alineatul (1), cuvintele "operatorului de către Centru" se substituie cu cuvintele "de către Centru operatorului sau persoanei împuternicite de operator";
c) la articolul 87 alineatul (3), după cuvântul "operatorul" se introduc cuvintele "sau persoana împuternicită de operator".
Articolul 46. Dispoziţii tranzitorii
(1) De la data intrării în vigoare a prezentei legi, din cuantumul final al amenzii stabilite de Centru se aplică:
a) 10% – din primul an;
b) 40% – din al doilea an;
c) 100% – din al treilea an.
(2) Plângerile depuse la Centru până la data intrării în vigoare a prezentei legi se examinează şi se soluţionează conform normelor de procedură prevăzute de prezenta lege, de Legea nr.195/2024 privind protecţia datelor cu caracter personal, precum şi conform normelor materiale, inclusiv conform celor privind răspunderea pentru încălcarea legislaţiei în domeniul protecţiei datelor cu caracter personal, prevăzute de legea în vigoare la data comiterii încălcării.
(3) Cauzele civile, contravenţionale sau de contencios administrativ se examinează şi se soluţionează în conformitate cu prevederile legii în vigoare la data apariţiei raportului juridic litigios.
| PREŞEDINTELE PARLAMENTULUI | Igor GROSU |
| Nr.160. Chişinău, 30 iulie 2026. | |