BIZLEXLegislația Republicii Moldova
Cuprins
Legi

Lege nr. 229 din 10.10.2013

pentru aprobarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi a Planului de acţiuni privind implementarea acesteia

Tipul documentului
Legi
Data adoptării
10.10.2013

PARLAMENTUL REPUBLICII MOLDOVA

L E G E

pentru aprobarea Strategiei naţionale în domeniul protecţiei datelor

cu caracter personal pentru anii 2013-2018 şi a Planului de acţiuni

privind implementarea acesteia

nr. 229  din  10.10.2013

 (în vigoare 06.12.2013) 

Monitorul Oficial nr.284-289 art.776 din 06.12.2013

* * *

Parlamentul adoptă prezenta lege ordinară.

- Strategia naţională în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018, prezentată în anexa nr.1;

- Planul de acţiuni privind implementarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018, prezentat în anexa nr.2.

Anexa nr.1

STRATEGIA NAŢIONALĂ

în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018

INTRODUCERE

Strategia naţională în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 (denumită în continuare Strategie) este principalul document de politici care abordează problemele existente în domeniul protecţiei datelor cu caracter personal, identifică instrumentele de soluţionare a acestora şi analizează impactul acestora asupra persoanei, în particular, şi asupra statului, în general.

Documentul stabileşte obiectivele şi sarcinile pe termen mediu în vederea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal prin consolidarea dialogului cu grupurile interesate din sectoarele public şi privat în scopul sporirii gradului de conştientizare privind necesitatea implementării măsurilor de protecţie a datelor cu caracter personal, prin sensibilizarea persoanelor asupra drepturilor deţinute în calitate de subiecţi ai datelor cu caracter personal, inclusiv prin dezvoltarea şi consolidarea cadrelor juridic, instituţional şi social necesare pentru valorificarea potenţialelor beneficii.

Strategia prevede următoarele direcţii prioritare de dezvoltare:

a) consolidarea cadrelor juridic, instituţional şi social în scopul asigurării protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private, consfinţit prin art.28 al Constituţiei Republicii Moldova;

b) crearea mecanismelor necesare de punere în aplicare a Legii nr.133 din 8 iulie 2011 privind protecţia datelor cu caracter personal şi de implementare, de către operatori şi de către persoanele împuternicite de operatori, a prevederilor acestui act legislativ;

c) sensibilizarea subiecţilor datelor cu caracter personal cu privire la drepturile deţinute şi instrumentele existente de luare a deciziilor referitoare la utilizarea şi dezvăluirea informaţiilor cu caracter personal ce-i vizează;

d) fortificarea instituţională a Centrului Naţional pentru Protecţia Datelor cu Caracter Personal al Republicii Moldova (denumit în continuare Centru), învestit cu atribuţii de control privind conformitatea prelucrării datelor cu caracter personal cu cerinţele legii, în scopul asigurării funcţionalităţii, independenţei şi imparţialităţii acestei autorităţi naţionale.

La elaborarea Strategiei s-a ţinut cont de cadrul normativ şi de cadrul de politici existente, de principiile de bună practică europene şi de particularităţile specifice ale domeniului protecţiei datelor cu caracter personal din Republica Moldova.

Totodată, s-a ţinut cont de concluziile şi recomandările formulate de experţii europeni atît în cadrul studiului “Protecţia datelor cu caracter personal în contextul dialogului privind liberalizarea regimului de vize şi al negocierii viitorului Acord de asociere între Republica Moldova şi Uniunea Europeană”, cît şi în cadrul Proiectului de cooperare Uniunea Europeană – Republica Moldova “Susţinerea Guvernului Moldovei în domeniul anticorupţiei, reformei Ministerului Afacerilor Interne, inclusiv a poliţiei şi protecţiei datelor cu caracter personal” (MIAPAC).

Implementarea graduală a activităţilor incluse în Strategie va contribui la crearea unui cadru solid şi coerent, care va garanta dreptul persoanei la protecţia datelor cu caracter personal, va asigura creşterea încrederii în serviciile on-line, criteriu esenţial în valorificarea potenţialului economiei digitale, avînd ca efect stimularea creşterii economice şi intensificarea schimburilor transfrontaliere de date cu caracter personal.

În Strategie sînt utilizate noţiunile definite în Legea nr.133 din 8 iulie 2011 privind protecţia datelor cu caracter personal, în Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea de Guvern nr.1123 din 14 decembrie 2010, şi în Regulamentul Registrului de evidenţă a operatorilor de date cu caracter personal, aprobat prin Hotărîrea de Guvern nr.296 din 15 mai 2012.

SITUAŢIA ACTUALĂ, DEFINIREA PROBLEMELOR ŞI TENDINŢELE GENERALE

Secţiunea 1

Situaţia actuală

Aspiraţiile de integrare europeană a Republicii Moldova au determinat iniţierea procesului de armonizare a legislaţiei naţionale în domeniul protecţiei datelor cu caracter personal cu acquis-ul european în scopul asigurării unui nivel de protecţie şi de respectare a drepturilor subiecţilor la prelucrarea datelor cu caracter personal care-i vizează, echivalent celui existent în Uniunea Europeană.

Totuşi, situaţia actuală se caracterizează printr-un ansamblu de evoluţii complicate, de progrese neconsolidate în practica de zi cu zi, prin lipsa unui cadru instituţional şi normativ sectorial şi prin confuzii privind modul de exercitare a unor competenţe ce vizează protecţia datelor cu caracter personal.

Cu toate că, actualmente, cadrul juridic naţional în domeniul protecţiei datelor cu caracter personal este în concordanţă cu cel al Uniunii Europene, procesul de armonizare a legislaţiei trebuie să fie continuu pentru a face faţă schimbărilor permanente generate de evoluţia domeniului în cauză.

În prezent, în pofida existenţei cadrului normativ, fiecare operator de date cu caracter personal îşi stabileşte propria politică de securitate (ori în general neglijează acest aspect) care, în majoritatea cazurilor, nu răspunde unor exigenţe simple, existînd pericolul de acces neautorizat la sistemele de evidenţă a datelor cu caracter personal, de operaţiuni ilegale de prelucrare a acestor date sau de încălcare prin alte metode a principiilor de confidenţialitate a datelor.

În fapt, s-a constatat un număr considerabil de entităţi care prelucrează date cu caracter personal (operatori sau persoane împuternicite de către operatori) necunoscînd prevederile cadrului legal în domeniu, precum şi obligaţia de asigurare a confidenţialităţii şi a securităţii datelor cu caracter personal prelucrate.

Persoanele fizice sînt expuse zilnic situaţiilor în care instituţii bancare, agenţii de turism, instituţii medicale, prestatori de servicii de telefonie şi internet etc. utilizează pe larg datele lor cu caracter personal, deseori făcînd abuz în ceea ce priveşte volumul şi categoriile de date colectate, încalcînd flagrant drepturile prevăzute de Legea privind protecţia datelor cu caracter personal. Subiecţii nu sînt informaţi pe deplin asupra scopului pentru care sînt colectate şi pentru care urmează a fi prelucrate datele cu caracter personal care-i vizează. Un caz special îl constituie operaţiunile de prelucrare a datelor cu caracter personal referitoare la minori.

Cu toate că în Uniunea Europeană nivelul de protecţie a datelor cu caracter personal este mult mai avansat decît în Republica Moldova, concluziile unor cercetări şi rapoarte privind protecţia datelor cu caracter personal la nivel european relevă că şi în Europa sînt probleme care urmează să fie rezolvate, care trebuie luate în considerare.

Astfel, potrivit Eurobarometrului nr.3591, realizat în anul 2011, referitor la atitudinile faţă de protecţia datelor şi identitatea electronică, 3 din 4 europeni divulgă date cu caracter personal în activitatea lor de zi cu zi, însă totodată se arată îngrijoraţi de modul în care societăţile, inclusiv motoare de căutare şi reţele sociale, utilizează informaţiile lor personale.

____________________

1 http://ec.europa.eu/public_opinion/archives/ebs/ebs_359_en.pdf.

Potrivit sondajului, 62% dintre cetăţenii Uniunii Europene divulgă un minimum din informaţiile cerute pentru a-şi proteja identitatea, în timp ce 75% doresc să aibă posibilitatea de a şterge în orice moment informaţiile cu caracter personal existente on-line – aşa-numitul “drept de a fi uitat”. Totodată, 60% dintre cei care utilizează internetul cumpără sau vînd lucruri on-line şi utilizează site-uri de socializare.

Oamenii divulgă date cu caracter personal, inclusiv informaţii biografice (aproape 90%), informaţii sociale (aproape 50%) şi informaţii sensibile (aproape 10%) pe aceste site-uri; 70% dintre cetăţenii UE au declarat că sînt îngrijoraţi de modul în care societăţile utilizează aceste date şi consideră că nu au decît un control parţial asupra propriilor date; 74% doresc să îşi dea în mod specific consimţămîntul înainte de colectarea şi prelucrarea datelor lor pe internet.

Preocupările exprimate cel mai frecvent de cetăţenii UE sînt legate de frauda în cazul cumpărăturilor on-line (aspect menţionat de 55% dintre aceştia), de utilizarea informaţiilor fără ştirea lor pe site-urile de socializare în reţea (44%) şi de comunicarea datelor respective de către societăţi fără acordul lor (43%). Totodată, 42% dintre cetăţenii UE utilizează instrumentele şi strategiile existente pentru a limita numărul mesajelor nedorite, iar 23% dintre ei modifică setările de securitate ale browserului folosit.

Conform sondajului, aproximativ 6 din 10 utilizatori de internet consultă declaraţiile de confidenţialitate on-line (58%), dar nu toţi înţeleg conţinutul acestora. În total, 62% dintre utilizatori nu înţeleg, nu citesc sau nu pot găsi aceste declaraţii de confidenţialitate ori le ignoră. Însă, atunci cînd utilizatorii totuşi citesc aceste declaraţii, sînt mai precauţi în ceea ce priveşte informaţiile lor personale.

Un alt studiu important ce reliefează problemele în domeniu este Studiul academic privind identificarea problemelor specifice de protecţie a datelor cu caracter personal care există în sfera business-ului din Germania2, realizat de 2B Advice GmbH în colaborare cu Universitatea Tehnică din Dortmund, Germania, în anul 2012.

____________________

2 http://www.2b-advice.com/ws/LLC-en/Study-Data-Protection-Practice-2012

Acest studiu relevă că majoritatea persoanelor responsabile de protecţia datelor cu caracter personal din cadrul companiilor nu dispun de timp suficient pentru îndeplinirea obligaţiilor ce le revin, iar raportarea către manageri nu se face cu regularitate. Studiul denotă că 60% dintre angajaţii companiilor comit cel mai frecvent încălcări la prelucrarea datelor cu caracter personal, iar victima cea mai frecventă a încălcărilor produse este clientul; 50% din cauzele cele mai frecvente ce duc la încălcarea principiilor de protecţie a datelor cu caracter personal în cadrul companiilor se produc din neglijenţă, iar 51% din cazurile de încălcare nu sînt înregistrate şi sancţionate corespunzător.

În acest context, au fost identificate şi unele temeri ale societăţii moldoveneşti. De exemplu, în cadrul emisiunii Vox Publika din 6 februarie 2012, cu tema “Liberi de a alege pe Internet”3, participanţii au declarat că internetul reprezintă un mare salt tehnologic al umanităţii, însă modul în care este folosit îl face periculos. Fiind acoperiţi de anonimat, utilizatorii internetului deseori nu sînt responsabili în spaţiul virtual, uitînd că noile tehnologii oferă posibilitatea de a urmări şi controla persoana, motiv pentru care aceste procese necesită a fi reglementate la nivel naţional. În cadrul televotingului, telespectatorii au exprimat opinii aproape diametral opuse, doar 48% dintre ei indicînd că folosirea internetului comportă un pericol.

____________________

3 http://www.publika.md/editie/_1361_1100991.html.

Secţiunea a 2-a

Definirea problemelor

La nivel naţional, pe parcursul activităţii sale, Centrul a constatat multiple situaţii de încălcare a principiilor de prelucrare a datelor cu caracter personal,

precum:

a) prelucrarea ilegală a datelor cu caracter personal din categoriile speciale prin acordarea unui acces nerestricţionat şi dezvăluirea acestora publicului larg, precum şi prin colectarea unui volum excesiv de date cu caracter personal în raport cu scopurile pentru care acestea erau prelucrate ulterior;

b) nerespectarea regimului de confidenţialitate şi securitate a prelucrării datelor cu caracter personal în cazurile de transmitere ilegală a bazelor de date cu caracter personal între operatori, în scopul efectuării unor acţiuni de marketing direct fără consimţămîntul subiecţilor acestor date;

c) accesarea abuzivă şi neautorizată a resurselor informaţionale principale de stat de către entităţi de drept public şi privat, inclusiv de către organele de drept, în absenţa unui temei legitim şi a unui scop justificat.

Informaţia detaliată privind dinamica operaţiunilor de consultare a Registrului de stat al populaţiei este prezentată în tabelul nr.1, fiind evident faptul că utilizarea uneia din cele mai importante resurse informaţionale de stat, care concentrează un volum impunător de date cu caracter personal în scopul gestionării eficiente a sarcinilor publice, nu se mai face necontrolat, pentru a vedea, spre exemplu, cînd este ziua de naştere a unui cunoscut ori pentru alte scopuri personale, în unele cazuri constatîndu-se că numărul operaţiunilor de consultare (accesare) şi extragere a datelor cu caracter personal a scăzut cu pînă la 90%.

În plan general, ţinînd cont de informaţia prezentată în tabelul nr.2, este evidentă scăderea simţitoare a numărului de operaţiuni de consultare a datelor cu caracter personal stocate în Registrul de stat al populaţiei. Astfel, dacă în anul 2010 au fost efectuate 1789516 operaţiuni de consultare a acestora, atunci în 11 luni ale anului 2012 au fost efectuate doar 1130243, adică cu peste 650 mii de operaţiuni mai puţin, ori în scădere cu 30%;

d) nerespectarea drepturilor subiecţilor datelor cu caracter personal la informare şi acces la informaţia privind operaţiunile de prelucrare a datelor cu caracter personal care-i vizează, precum şi extinderea neîntemeiată şi abuzivă a perioadei de aplicare a excepţiilor şi restricţiilor în raport cu momentul în care subiectul are posibilitatea reală să-şi realizeze dreptul de acces – perioadă care depăşeşte limita necesară atingerii obiectivului de a nu prejudicia eficienţa acţiunii sau obiectivul urmărit în exercitarea competenţelor legale ale autorităţii publice;

e) încălcarea principiului de protecţie a datelor cu caracter personal care vizează minorii prin dezvăluirea de către instituţiile media, lucrătorii medicali sau cei din învăţămînt a datelor respective în cadrul interviurilor personalizate, efectuate pe teritoriul unor instituţii medicale sau educaţionale, cu referire la anumite subiecte deosebit de sensibile. Cazurile ştirilor difuzate în mass-media referitoare la starea de sănătate a copiilor, filmarea şi fotografierea pacienţilor minori, precum şi interviurile personalizate realizate în cadrul unor instituţii medicale cu implicarea lucrătorilor medicali constituie o încălcare gravă a intimităţii şi vieţii private a copiilor, precum şi a principiilor de protecţie a datelor cu caracter personal, în pofida faptului că aspectele privind prelucrarea datelor cu caracter personal ale minorilor constituie un subiect deosebit de sensibil, iar lipsa de maturitate a unui copil îl face vulnerabil, fapt ce trebuie compensat printr-un nivel adecvat de siguranţă şi de protecţie;

f) neactualizarea de către operatori a datelor cu caracter personal prelucrate, fapt ce deseori cauzează prejudicii, inclusiv materiale, unor persoane fizice concrete. Această inacţiune, în unele cazuri, face ca unele persoane să se afle în imposibilitatea de a-şi perfecta paşaportul atunci cînd, spre exemplu, informaţia din Registrul de stat al populaţiei nu este actualizată de procurori, judecători ori executorii judecătoreşti, aceste persoane fiind obligate să se deplaseze în teritoriu, să aducă dovezi documentare etc.;

g) neincluderea, în contractele de muncă ale angajaţilor operatorilor şi persoanelor împuternicite de către aceştia, a obligaţiei de nedivulgare a datelor cu caracter personal la care au acces, inclusiv după încetarea activităţii lor;

h) prelucrarea datelor cu caracter personal în scopuri incompatibile cu cele pentru care acestea au fost iniţial colectate, situaţie constatată în cazul colectării de către diferite entităţi a datelor ce vizează alegătorii în perioadele în care listele de alegători sînt făcute publice, date care, ulterior, sînt organizate şi sistematizate în baze de date contrar prevederilor art.40 din Codul electoral.

Există o serie de factori care determină încălcarea frecventă de către operatorii de date cu caracter personal şi de persoanele împuternicite de către aceştia a regimului de confidenţialitate şi securitate a prelucrării datelor cu caracter personal, precum:

1) lipsa unei politici de securitate a datelor cu caracter personal, aprobată la nivel de entitate publică ori privată, care să fie adaptată necesităţilor acesteia şi să fie coroborată cu riscurile pe care le prezintă operaţiunile de prelucrare a datelor cu caracter personal în raport cu drepturile subiecţilor acestor date;

2) neutilizarea mijloacelor speciale de protecţie, tehnice şi software, a programelor licenţiate şi programelor antivirus în vederea organizării unui sistem de control al securităţii softurilor destinate prelucrării datelor cu caracter personal;

3) transmiterea datelor cu caracter personal prin intermediul canalelor nesecurizate;

4) lipsa unei persoane responsabile de protecţia datelor cu caracter personal;

5) lipsa auditului intern în sistemele informaţionale de date cu caracter personal;

6) lipsa unor reglementări privind termenele de păstrare a informaţiilor care conţin date cu caracter personal;

7) efectuarea unor transferuri transfrontaliere de date cu caracter personal fără autorizarea Centrului etc.

Mai mult, s-a constatat că informaţia colectată şi gestionată de către sectorul public în scopul furnizării serviciilor publice este deseori redundantă, nu este arhivată în formatul care să asigure un nivel adecvat de securitate şi confidenţialitate a informaţiei, accesarea informaţiei nu este înregistrată în mod corespunzător, deseori nefiind cunoscute scopul şi temeiul legal al operaţiunilor de consultare a datelor, iar reglementările privind asigurarea confidenţialităţii informaţiilor furnizate de mediul de afaceri şi dreptul persoanelor fizice la protecţia datelor cu caracter personal de multe ori nu sînt respectate.

În sfîrşit, numărul mic de personal, precum şi caracterul auster al bugetului Centrului nu permit dezvoltarea unor proiecte de anvergură care ar contribui la promovarea domeniului, la sensibilizarea populaţiei privind necesitatea, importanţa şi beneficiile protecţiei datelor cu caracter personal, la creşterea gradului de informare a subiecţilor datelor cu caracter personal privind modalităţile de control al datelor care-i vizează.

Secţiunea a 3-a

Tendinţe generale

În prezent, tehnologiile avansate permit atît societăţilor private, cît şi autorităţilor publice să utilizeze date cu caracter personal la o scară fără precedent, iar oamenii îşi fac publice informaţiile personale fără a fi pe deplin conştienţi de riscurile implicate.

În acest sens, consolidarea încrederii în mediul virtual este esenţială pentru dezvoltarea economică. Din cauza lipsei de încredere, consumatorii ezită să facă cumpărături on-line, să achite facturi ori să accepte noi servicii, inclusiv servicii publice de e-guvernare. Dacă nu se va reacţiona în faţa acestei lipse de încredere, ea va continua să încetinească dezvoltarea utilizării noilor tehnologii, să acţioneze ca un obstacol în calea creşterii economice şi să împiedice sectorul public de a beneficia de avantajele potenţiale ale digitalizării serviciilor sale.

Soluţionarea problemelor menţionate impune stabilirea unui set de obiective, domenii prioritare de acţiune şi măsuri pentru realizarea viziunii strategice privind dezvoltarea domeniului protecţiei datelor cu caracter personal. Realizarea acestora necesită implicare şi eforturi susţinute din partea tuturor părţilor interesate. Unele planuri de acţiuni concrete, precum şi elaborarea unui cadru normativ mai solid şi mai coerent privind protecţia datelor cu caracter personal în Republica Moldova, împreună cu o aplicare riguroasă a normelor în acest domeniu, vor permite societăţii şi economiei digitale să se dezvolte, facilitînd persoanele să deţină controlul asupra propriilor date cu caracter personal, vor consolida securitatea juridică şi practică pentru agenţii economici şi autorităţile publice şi vor determina promovarea culturii de protecţie a datelor cu caracter personal în cadrul instituţiilor publice şi private, fapt ce va contribui în final la îmbunătăţirea guvernării.

În lumea contemporană, conceptele de “viaţă privată” şi “protecţie a datelor cu caracter personal” cunosc o evoluţie rapidă, la fel ca şi factorii care pot ameninţa siguranţa acestor date. Astfel, tehnologiile informaţionale moderne oferă posibilităţi şi capacităţi de colectare şi prelucrare uşoară şi de o manieră eficace a unui volum impunător de date cu caracter personal. Apreciind numeroasele avantaje ale acestor tehnologii, totuşi trebuie să recunoaştem că, în cazul utilizării incorecte, acestea pot cauza consecinţe grave.

Mai mult, pe parcursul activităţii lor, angajaţii Centrului au constatat că autorităţile administraţiei publice centrale deţin mai mult de 70 de sisteme informaţionale automatizate departamentale, care folosesc bănci şi baze de date sectoriale, clasificatoare, registre şi standarde elaborate de-a lungul anilor. În majoritatea cazurilor, datele deţinute de unele autorităţi sînt accesate şi consultate de alte autorităţi doar în scopuri de citire sau validare a datelor respective, fără posibilitatea de a opera, în mod automatizat, rectificări. Schimburile de date realizate în prezent între instituţiile statului se bazează pe relaţii create în mod ad-hoc, pe aranjamente bilaterale construite pentru un scop sau un proiect anume, fapt pentru care sînt folosite tehnologii disponibile la un anumit moment, iar implementarea acestora nu întotdeauna corespunde standardelor relevante.

La etapa actuală, domeniul tehnologiei informaţiei şi comunicaţiilor (TIC) oferă posibilităţi extraordinare de prelucrare automatizată a datelor cu caracter personal care vizează aproape orice aspect al vieţii noastre – modul în care muncim, ne distrăm, socializăm sau învăţăm, în ansamblu ele fiind considerate esenţiale pentru economia informaţională de astăzi şi pentru societate în general.

Totodată, dezvoltarea tehnologiilor, a sistemelor de comunicaţii, a sistemelor de informare, numărul impunător de sisteme de evidenţă a datelor cu caracter personal colectate pentru diferite scopuri, gradul ridicat de dezvoltare a reţelelor de socializare şi a altor forme de comunicare în spaţiul virtual, fără asigurarea concomitentă a unor cerinţe minime de securitate, au generat accesul neautorizat şi nemonitorizat la date cu caracter personal, fapt care impune elaborarea unui document de politici în domeniu, care să prevadă acţiuni concrete în vederea garantării protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor sale cu caracter personal.

Programul strategic de modernizare tehnologică a guvernării (e-Transformare), aprobat prin Hotărîrea de Guvern nr.710 din 20 septembrie 2011 (denumit în continuare Program strategic), relevă că utilizarea resurselor IT în administraţia publică este sporadică şi lipsită de coordonare, ceea ce scade din eficienţa şi agilitatea guvernării. Totuşi, prin intermediul acestui Program strategic se propune eficientizarea guvernării prin asigurarea interoperabilităţii sistemelor IT, precum şi prin consolidarea şi reutilizarea resurselor IT, interacţionîndu-se pe o platformă tehnologică comună. Cetăţenii urmează să ofere autorităţilor publice datele cu caracter personal doar o singură dată, iar acestea, la rîndul lor, să reutilizeze aceste date pentru prestarea serviciilor solicitate.

De asemenea, începînd cu anul 2012 s-au iniţiat activităţi în vederea dezvoltării în Republica Moldova a platformei tehnologice comune, M-Cloud, în baza tehnologiei Cloud Computing, pentru toate entităţile administraţiei publice centrale în care vor fi găzduite, în mod securizat şi fără cheltuieli suplimentare, sistemele informaţionale ce stau la baza serviciilor publice. Totuşi, informaţiile insuficiente cu privire la operaţiunile de prelucrare ale unui furnizor Cloud Computing prezintă o provocare atît pentru operatorii de date cu caracter personal, cît şi pentru persoanele vizate care, posibil, nu conştientizează potenţialele ameninţări şi riscuri şi, prin urmare, nu pot lua măsurile adecvate de protecţie a datelor cu caracter personal.

În context, chiar şi în urma realizării unor evaluări corecte şi a aplicării măsurilor de securitate necesare, persistă un anumit grad de risc asupra prelucrării automatizate de date cu caracter personal; totuşi, aplicarea măsurilor adecvate de protecţie, care ar duce la minimizarea riscurilor, este posibilă şi necesară.

Eventualele abuzuri şi fapte de încălcare a regimului de securitate a prelucrării datelor cu caracter personal sînt susceptibile să submineze încrederea utilizatorilor în societatea informaţională şi în beneficiile pe care aceasta le-ar putea aduce, motiv pentru care protecţia datelor cu caracter personal este unul dintre elementele-cheie în atingerea succesului în afaceri. Domeniul protecţiei datelor cu caracter personal se evidenţiază ca fiind prioritar atît la nivel naţional, cît şi la nivel european, fiind domeniul de reglementare pe orizontală ce intersectează celelalte domenii de reglementare pe verticală în toate sectoarele de activitate ale unei societăţi democratice.

Totodată, întrucît situaţia protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal are un impact direct asupra credibilităţii şi capacităţii statului de a implementa o politică internă şi externă eficientă în domeniul drepturilor omului, operaţiunile de dezvăluire a datelor cu caracter personal prelucrate către autorităţile din raioanele administrative aflate în stînga Nistrului urmează să fie efectuate doar în cazul în care Centrul va avea posibilitatea de a exercita controlul efectiv al conformităţii prelucrării acestor date cu prevederile Legii privind protecţia datelor cu caracter personal şi cu Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate de Guvern.

Analiza situaţiei actuale evidenţiază punctele forte şi punctele slabe, oportunităţile, dar şi ameninţările existente în domeniul protecţiei datelor cu caracter personal, ce ţin atît de factori interni, cît şi de cei externi. Rezultatele analizei sînt reflectate în matricea SWOT, prezentată mai jos.

Matricea SWOT

VIZIUNEA, OBIECTIVUL GENERAL ŞI OBIECTIVELE

SPECIFICE ALE STRATEGIEI

Secţiunea 1

Viziunea strategică

Viziunea strategică a prezentului document este o societate în care protecţia datelor cu caracter personal este garantată, în care operatorii de date cu caracter personal asigură principiile de confidenţialitate şi securitate la prelucrarea acestor date, iar subiecţii datelor cu caracter personal îşi cunosc drepturile şi le este asigurat mecanismul de realizare efectivă a acestora.

Prezenta Strategie îşi propune o abordare complexă, multidisciplinară şi echilibrată a problemelor ce ţin de domeniul protecţiei datelor cu caracter personal, bazată pe o largă cooperare interdepartamentală, interdisciplinară şi intersectorială la toate nivelele, destinată să consolideze domeniul protecţiei datelor cu caracter personal şi să-l introducă în toate sectoarele de activitate a societăţii la nivel naţional.

Operatorii de date cu caracter personal, persoanele împuternicite de către operatori şi publicul larg urmează să conştientizeze faptul că Centrul Naţional pentru Protecţia Datelor cu Caracter Personal este autoritatea publică autonomă care supraveghează legalitatea prelucrărilor de date cu caracter personal şi dispune de un personal instruit, capabil să adopte decizii prompte în scopul îndeplinirii obiectivelor stabilite.

Protecţia eficientă a datelor cu caracter personal necesită nu doar consolidarea cadrului normativ necesar pentru realizarea drepturilor legale ale subiecţilor datelor cu caracter personal şi realizarea obligaţiilor de către cei care prelucrează şi decid asupra finalităţii prelucrării de date cu caracter personal, ci şi competenţe echivalente pentru monitorizarea şi asigurarea conformităţii prelucrărilor de date cu caracter personal cu normele de protecţie, inclusiv sancţiuni echivalente pentru încălcarea legislaţiei.

Secţiunea a 2-a

Obiectivul general şi obiectivele specifice ale Strategiei Obiectivul general

Obiectivul general al Strategiei este asigurarea unui nivel adecvat de protecţie a datelor cu caracter personal în Republica Moldova care să corespundă standardelor europene, să asigure supremaţia legii, de asemenea să contribuie la sporirea încrederii subiecţilor acestor date în faptul că prelucrarea datelor cu caracter personal care-i vizează, efectuată de către diverse entităţi, nu are ca scop final limitarea dimensiunii intimităţii şi a vieţii lor private.

La etapa actuală, necesitatea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal este o clauză obligatorie, asumată de către Republica Moldova prin ratificarea Convenţiei pentru protecţia persoanelor cu privire la prelucrarea automatizată a datelor cu caracter personal, o precondiţie pentru încheierea şi funcţionarea mai multor acorduri: Acordul de asociere cu Uniunea Europeană, Acordul pentru liberalizarea regimului de vize cu UE, Acordul de cooperare cu EUROJUST şi Acordul operaţional cu EUROPOL.

Obiectivele specifice

Obiectivul specific 1: Informarea tuturor operatorilor de date cu caracter personal privind responsabilităţile ce le revin, de asemenea privind necesitatea protecţiei datelor cu caracter personal prelucrate ţinînd cont de cele mai recente tehnici în raport cu riscurile inerente prelucrării, precum şi de natura datelor protejate.

Luînd în considerare tendinţa de digitalizare a serviciilor publice în Republica Moldova prin crearea sistemelor informaţionale şi administrarea acestora în conformitate cu politicile de e-Guvernare, recomandările de reformare a cadrului normativ al Uniunii Europene privind protecţia datelor cu caracter personal, cadrul normativ naţional ce reglementează domeniul informaţional, precum şi în contextul Strategiei “Moldova Digitală 2020”, acest obiectiv specific presupune conceperea şi dezvoltarea domeniului TIC astfel încît principiile de confidenţialitate şi protecţie a datelor cu caracter personal să fie încorporate în întreg ciclul de viaţă al tehnologiei, de la prima fază de proiect pînă la faza de desfăşurare, utilizare şi eliminare a datelor din sisteme (privacy by design).

Spre exemplu, sectorul sănătăţii se bazează tot mai mult pe infrastructurile TIC care determină adesea stocarea centralizată a informaţiilor medicale ale pacienţilor. Astfel, aplicarea principiului enunţat în sectorul sănătăţii ar necesita evaluarea caracterului adecvat al unor măsuri, precum posibilitatea reducerii la minimum a datelor stocate la nivel central sau a limitării acestora la un index, prin utilizarea unor instrumente de criptare, prin acordarea strictă a dreptului de acces pe baza principiului cunoaşterii minimului necesar, prin anonimizarea datelor odată ce acestea nu mai sînt necesare, prin asigurarea dreptului de a fi date uitării (right to be left alone) etc.

Măsuri prioritare:

a) realizarea unor studii şi analize în diferite sectoare şi domenii în vederea identificării problematicii operaţiunilor de prelucrare a datelor cu caracter personal;

b) elaborarea unor instrucţiuni privind prelucrarea datelor cu caracter personal în diferite sectoare, în special în activitatea poliţienească, medicală, educaţională, electorală, de comunicaţii, financiar-bancară etc.;

c) dezvoltarea relaţiilor de cooperare între Centru şi operatorii de date cu caracter personal şi persoanele împuternicite de către aceştia prin încheierea unor acorduri de colaborare, iniţierea de proiecte comune în domeniul protecţiei datelor cu caracter personal, instruiri, consultări, avizarea unor proiecte de acte normative etc.;

d) promovarea obligaţiei de înregistrare în Registrul de evidenţă al operatorilor de date cu caracter personal, de asemenea încurajarea şi susţinerea operatorilor de date cu caracter personal în elaborarea codurilor de conduită profesională privind prelucrarea datelor cu caracter personal;

e) asigurarea controlului privind respectarea procedurilor organizatorice şi tehnice necesare pentru asigurarea de către operatori şi alte entităţi implicate în procesul de prelucrare a datelor cu caracter personal a unui nivel adecvat de protecţie a datelor cu caracter personal.

Obiectivul specific 2: Sensibilizarea publicului larg cu privire la importanţa protecţiei persoanelor în ceea ce priveşte prelucrarea datelor cu caracter personal.

Sporirea gradului de percepţie şi conştientizare de către persoanele fizice a importanţei domeniului protecţiei datelor cu caracter personal va influenţa inclusiv creşterea competitivităţii întreprinderilor, dezvoltarea economică, socială şi culturală a ţării.

Măsuri prioritare:

a) implicarea activă a reprezentanţilor societăţii civile, a autorităţilor din domeniul educaţiei şi mass-media, inclusiv prin semnarea unor acorduri de cooperare cu facultăţile de drept, jurnalism, ştiinţe politice, tehnologie a informaţiei, medicină etc., precum şi instruirea jurnaliştilor privind principiile de protecţie a datelor cu caracter personal în Republica Moldova şi în Uniunea Europeană pentru a aduce la cunoştinţa publicului importanţa domeniului protecţiei datelor cu caracter personal;

b) crearea unui sistem durabil de instruire continuă a elevilor, a cadrelor didactice (profesorilor) din învăţămîntul primar şi secundar şi a funcţionarilor publici cu privire la principiile de protecţie a datelor cu caracter personal;

c) promovarea în societate a conceptelor de “viaţă privată” şi “protecţie a datelor cu caracter personal”, inclusiv a importanţei, avantajelor şi beneficiilor rezultate din activitatea de protecţie a drepturilor şi libertăţilor fundamentale în ceea ce priveşte prelucrarea datelor cu caracter personal;

d) sporirea gradului de percepţie şi conştientizare de către persoanele fizice a importanţei domeniului protecţiei datelor cu caracter personal în scopul creşterii competitivităţii întreprinderilor, dezvoltării economice, sociale şi culturale a ţării;

e) asigurarea dreptului la informare a persoanelor cu privire la protecţia datelor cu caracter personal. Este esenţial ca persoanele să fie informate în mod transparent, de către operatorii de date, cu privire la modul în care şi de către cine sînt colectate şi prelucrate datele ce îi vizează, care sînt motivele, termenele, metodele şi procedurile practice de realizare a drepturilor prevăzute de Legea privind protecţia datelor cu caracter personal;

f) clarificarea mecanismului de obţinere a consimţămîntului în mod explicit, prin orice metodă adecvată care permite manifestarea liberă, specifică şi informată a voinţei persoanei vizate.

Pentru realizarea acestei măsuri urmează să se ţină cont de modalităţile ce ar permite persoanei să-şi manifeste consimţămîntul fie printr-o declaraţie, fie printr-un act neechivoc, asigurîndu-se că persoana este conştientă de faptul că îşi dă consimţămîntul pentru prelucrarea datelor sale cu caracter personal, inclusiv prin bifarea unei căsuţe atunci cînd vizitează un site internet sau prin orice altă declaraţie ori acţiune care indică în mod clar, în acest context, acceptarea de către persoana vizată a propunerii de prelucrare a datelor sale cu caracter personal.

Prin urmare, absenţa unui răspuns sau a unei acţiuni a persoanei vizate nu ar trebui să constituie un consimţămînt. Consimţămîntul trebuie să vizeze toate activităţile de prelucrare efectuate în acelaşi scop/scopuri. În cazul în care consimţămîntul persoanei vizate trebuie acordat în urma unei cereri electronice, aceasta trebuie să fie clară şi concisă şi să nu perturbe în mod inutil utilizarea serviciului pentru care se acordă consimţămîntul.

Obiectivul specific 3: Consolidarea capacităţilor administrative şi instituţionale ale Centrului Naţional pentru Protecţia Datelor cu Caracter Personal.

În procesul evaluării de către experţii europeni a progreselor înregistrate de Republica Moldova în armonizarea legislaţiei cu standardele Uniunii Europene în domeniul protecţiei datelor cu caracter personal, s-a constatat că cele mai multe realizări au fost obţinute în ultimii ani. Cu toate acestea, mai există anumite lacune care nu sînt de ordin legislativ, ci de ordin sistemic şi ţin de optimizarea funcţionării domeniului în ansamblu.

Totodată, procesul de perfecţionare şi armonizare a legislaţiei privind protecţia datelor cu caracter personal este unul continuu, dată fiind complexitatea domeniului şi interconexiunea sa cu alte domenii, cele mai diverse, atît la nivel naţional cît şi internaţional.

Nu mai puţin important este procesul de ajustare a cadrului normativ naţional la schimbările sau obligaţiile asumate de către Republica Moldova ca urmare a semnării unor acorduri bilaterale de ordin politic sau economic ce vizează inclusiv domeniul protecţiei datelor cu caracter personal, iar în contextul evoluţiilor internaţionale din ultimii ani, în special al proceselor de globalizare economică şi de extindere a Uniunii Europene, a devenit extrem de importantă crearea şi menţinerea unui climat de cooperare între autorităţile de control privind protecţia datelor cu caracter personal, precum şi între acestea şi instituţiile internaţionale specializate din domeniu. Cu titlu separat, o atenţie specială trebuie acordată cooperării în domeniu cu statele membre şi cu statele candidate la aderare la Uniunea Europeană, beneficiare de proiecte de asistenţă în contextul acordurilor de asociere cu Uniunea Europeană.

Măsuri prioritare:

a) continuarea procesului de perfecţionare şi armonizare a cadrului normativ ce vizează domeniul protecţiei datelor cu caracter personal şi care reglementează drepturile, atribuţiile şi competenţele Centrului;

b) formarea personalului Centrului prin instruire continuă în scopul creşterii nivelului de profesionalism şi competenţă în domeniul protecţiei datelor cu caracter personal;

c) dezvoltarea infrastructurii Centrului prin dotarea lui cu echipament, tehnică IT, sisteme informatice necesare etc.;

d) consolidarea relaţiilor de colaborare cu autorităţile de control privind protecţia datelor cu caracter personal din ţările europene în contextul asigurării schimbului de experienţă, organizării seminarelor, trainingurilor, vizitelor de studiu, atelierelor de lucru şi conferinţelor internaţionale în domeniu, care vor contribui atît la promovarea imaginii Centrului, cît şi a ţării în ansamblu;

e) dezvoltarea cooperării bilaterale, regionale şi internaţionale în domeniul protecţiei datelor cu caracter personal.

SURSELE FINANCIARE

Sursele financiare pentru implementarea prezentei Strategii se constituie din:

a) alocaţii de la bugetul de stat pentru autorităţile publice implicate în realizarea obiectivelor Strategiei, potrivit competenţei şi conform planurilor de activitate sectoriale;

b) mijloace financiare interne şi externe oferite de donatori, inclusiv donaţii şi sponsorizări oferite în condiţiile legislaţiei în vigoare;

c) alte surse neinterzise de lege.

Pentru unele acţiuni este posibilă estimarea corectă a necesarului de mijloace financiare la etapa înaintării propunerilor. În alte cazuri, costurile financiare reprezintă estimări aproximative, în raport direct cu circumstanţele de facto, cum ar fi: mărimea operatorului de date cu caracter personal, gradul de implementare a măsurilor tehnice şi organizatorice necesare pentru asigurarea securităţii, confidenţialităţii şi integrităţii datelor cu caracter personal, riscurile pe care le prezintă operaţiunile de prelucrare în ceea ce priveşte respectarea dreptului la viaţa privată etc., determinarea corectă a volumului de finanţare nefiind posibilă din motive justificate.

IMPLEMENTAREA, MONITORIZAREA ŞI EVALUAREA STRATEGIEI

Secţiunea 1

Implementarea

Pentru atingerea scopului, obiectivelor şi producerea rezultatelor scontate ale Strategiei, aceasta urmează să fie realizată prin mecanisme clare de implementare, progresul implementării fiind supus monitorizării, iar succesele şi/sau insuccesele fiind puse în evidenţă în urma unei ample evaluări.

Implementarea Strategiei se va face prin transpunerea în practică a Planului de acţiuni, iar fiecare activitate se va deosebi în funcţie de tipul măsurilor necesare, stabilite pentru fiecare acţiune în parte.

În acest sens, pentru:

a) măsurile regulatorii – vor fi înfiinţate grupuri de lucru mixte din care vor face parte reprezentanţii instituţiilor responsabile indicate în Planul de acţiuni. La lucrările acestor grupuri de lucru vor fi invitaţi, în mod obligatoriu, experţi din partea societăţii civile;

b) măsurile tehnice – urmează să fie efectuate achiziţii de echipament, de programe soft şi acţiuni de dotare a infrastructurii;

c) măsurile financiare – urmează să fie alocate mijloace bugetare şi extrabugetare. După caz, urmează să fie utilizate şi mijloace din partea programelor de asistenţă tehnică;

d) măsurile administrativ-instituţionale – urmează să fie întreprinse acţiuni concrete din partea administraţiei în vederea consolidării funcţionării autorităţii naţionale de control privind protecţia datelor cu caracter personal (modificarea statelor de personal, crearea unor noi structuri sau mărirea numărului de angajaţi al celor existente, elaborarea organigramei şi a fişelor de post, angajarea personalului, adoptarea actelor departamentale);

e) măsurile de instruire – urmează să fie desfăşurate activităţi de instruire iniţială şi continuă;

f) măsurile de analiză – urmează să fie întreprinse activităţi de evaluare şi studiere din partea unor experţi independenţi şi/sau de către specialişti din cadrul instituţiei;

g) măsurile de comunicare cu publicul – urmează a fi desfăşurate acţiuni publice în vederea sensibilizării publicului larg şi a anumitor grupuri-ţintă, atît la nivel naţional cît şi la nivel internaţional.

Secţiunea a 2-a

Monitorizarea

Monitorizarea implementării Strategiei şi a realizării Planului de acţiuni va fi efectuată prin organizarea unui schimb operativ de informaţii şi prin evaluarea stadiului de implementare.

Activităţile de monitorizare a Strategiei vor fi desfăşurate pe toată perioada de implementare şi vor include atît colectarea, prelucrarea şi analiza datelor de monitorizare, identificarea erorilor sau a efectelor neprevăzute, cît şi eventualele rectificări de conţinut sau de formă ale măsurilor şi activităţilor planificate.

Instituţiile vizate în Planul de acţiuni al Strategiei vor prezenta anual, către data de 5 ianuarie, rapoarte de progres privind rezultatele îndeplinirii acţiunilor, în baza cărora Centrul va elabora rapoarte de monitorizare consolidate.

În rapoartele de progres vor fi reflectate rezultatele înregistrate la stadiul respectiv de implementare a Strategiei: nivelul de realizare a obiectivului general şi a celor specifice, îndeplinirea activităţilor planificate, realizarea indicatorilor de performanţă specifici fiecărei activităţi şi formularea propunerilor de îmbunătăţire şi corectare a măsurilor planificate. Pentru activităţile neîndeplinite, vor fi expuse motivele neexecutării sau ale executării parţiale şi vor fi propuse măsuri eficiente de implementare a obiectivelor Strategiei.

Concomitent, controlul asupra monitorizării implementării prezentei Strategii va fi efectuat de către comisia parlamentară de profil, precum şi de către reprezentanţii interesaţi ai societăţii civile.

În acest sens, Centrul va susţine periodic campanii de informare publică despre progresul înregistrat în implementarea Strategiei.

Secţiunea a 3-a

Evaluarea

Evaluarea implementării Strategiei va include analiza modului de implementare a Strategiei şi a eficienţei acesteia, constituind o modalitate de îmbunătăţire a politicii în domeniul protecţiei datelor cu caracter personal.

Raportul de evaluare se va elabora anual de către Centrul Naţional pentru Protecţia Datelor cu Caracter Personal, cu suportul partenerilor de dezvoltare interesaţi, precum şi de către reprezentanţii societăţii civile, rezultatele fiind transmise spre informare Parlamentului şi prezentate publicului larg.

Evaluarea finală va fi efectuată la sfîrşitul anului 2018 şi va oferi o imagine clară a atingerii obiectivelor propuse de Strategie. Prin concluziile ce vor fi expuse în raportul de evaluare finală vor fi identificate problemele prioritare existente în ţară la capitolul protecţia datelor cu caracter personal, fiind specificate obiectivele şi direcţiile de activitate necesare implementării acestora într-un nou document de politici.

Raportul de evaluare finală va fi elaborat prin implicarea şi cu concursul experţilor, care pot fi organizaţii, cetăţeni care nu au participat nemijlocit la elaborarea Strategiei, specialişti străini sau organizaţii internaţionale.

Anexa nr.2

PLANUL DE ACŢIUNI

privind implementarea Strategiei naţionale în domeniul protecţiei datelor

cu caracter personal pentru anii 2013-2018