Centrul Naţional pentru Protecţia Datelor cu Caracter Personal \rOrdin nr.27 din 31.03.2022 privind aprobarea Listei tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal
CENTRUL NAŢIONAL PENTRU PROTECŢIA
DATELOR CU CARACTER PERSONAL
O R D I N
privind aprobarea Listei tipurilor de operaţiuni de prelucrare care
fac obiectul cerinţei de efectuare a unei evaluări a impactului
asupra protecţiei datelor cu caracter personal
nr. 27 din 31.03.2022
(în vigoare 22.04.2022)
Monitorul Oficial al R. Moldova nr.120-127 art. 472 din 22.04.2022
* * *
ÎNREGISTRAT:
Ministerul Justiţiei
al Republicii Moldova
nr.1706 din 01.04.2022
Ministru ______ Sergiu LITVINENCO
În conformitate cu prevederile art.35 alin.(1), alin.(4), alin.(6), art.59 alin.(1) lit.k) şi art.65 alin.(1) lit.d) din Legea nr.195/2024 privind protecţia datelor cu caracter personal (Monitorul Oficial al Republicii Moldova, 2024, nr.367-369 art.574),
ORDON:
[Preambulul modificat prin Ordinul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.39 din 10.08.2026, în vigoare 23.08.2026]
1. Se aprobă Lista tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal (se anexează).
2. Prevederile prezentului ordin nu afectează aplicarea altor prevederi legale privind protecţia datelor cu caracter personal.
3. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| DIRECTOR | Victoria MUNTEAN |
| Nr.27. Chişinău, 31 martie 2022. | |
Aprobată
prin Ordinul directorului Centrului Naţional pentru
Protecţia Datelor cu Caracter Personal
nr.27 din 31 martie 2022
LISTA
tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare
a unei evaluări a impactului asupra protecţiei datelor
1. Evaluarea impactului asupra protecţiei datelor reprezintă un instrument prevăzut de Regulamentul (UE) 2016/679 al Parlamentului European şi al Consiliului din 27 aprilie 2016 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE, la art.35, având aceeaşi abordare şi acelaşi scop - de responsabilizare a operatorilor în vederea stabilirii măsurilor adecvate care trebuie luate pentru a demonstra că prelucrarea datelor cu caracter personal respectă prevederile legale.
2. Atunci când se estimează dacă operaţiunile de prelucrare planificate necesită efectuarea unei evaluări a impactului asupra protecţiei datelor cu caracter personal în temeiul art.35 din Legea nr.195/2024 privind protecţia datelor cu caracter personal, operatorul utilizează următoarele criterii pentru a efectua o evaluare preliminară:
1) Evaluarea sistematică şi extensivă a aspectelor personale sau scoring, inclusiv crearea de profiluri şi previziuni. (Spre exemplu: o instituţie financiară care îşi monitorizează clienţii într-o bază de date privind istoria creditară sau într-o bază de date privind persoanele expuse politic, sau o întreprindere de biotehnologie care oferă teste genetice în mod direct consumatorilor pentru a evalua şi a preconiza boala/riscurile pentru sănătate, sau o societate care creează profiluri comportamentale sau de comercializare pe baza utilizării sau a navigaţiei pe site-ul său);
2) Luarea de decizii în mod automat cu un efect juridic sau cu efect similar semnificativ: prelucrarea care are ca scop luarea deciziilor vizând subiecţii de date, care produc efecte juridice pentru aceştia sau care îi afectează în mod similar într-o măsură semnificativă. (Spre exemplu: evaluarea automatizată a personalului (dacă angajatul se află la cel mai mic nivel din echipă în ceea ce priveşte numărul de cazuri pe care le-a examinat, nivel de îndeplinire 10%, va primi la evaluare, fără discuţii, calificativul "nesatisfăcător"));
3) Monitorizarea sistematică: prelucrarea utilizată pentru observarea, monitorizarea sau controlul subiectului de date, inclusiv datele colectate prin intermediul reţelelor sau al unei monitorizări sistematice pe scară largă a unei zone accesibile publicului. (Spre exemplu: Acest tip de monitorizare reprezintă un criteriu, deoarece datele cu caracter personal pot fi colectate în situaţii în care persoanele vizate pot să nu fie conştiente de cine colectează datele şi modul în care acestea vor fi utilizate. În plus, poate fi imposibil ca persoanele să nu fie supuse unei astfel de prelucrării în spaţiile (sau zonele publice) accesibile publicului);
4) Prelucrarea categoriilor speciale de date cu caracter personal şi a datelor cu caracter personal referitoare la condamnări penale şi infracţiuni. Spre exemplu: prelucrarea datelor care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, apartenenţa la sindicate, precum şi prelucrarea datelor genetice, a datelor biometrice pentru identificarea unică a unei persoane fizice, a datelor privind sănătatea sau a datelor privind viaţa sexuală ori orientarea sexuală, precum şi prelucrarea datelor referitoare la condamnări penale şi infracţiuni;
5) Prelucrarea pe scară largă a datelor cu caracter personal. În acest caz, "prelucrare pe scară largă" este considerată când se referă la:
a) categorii speciale de date a cel puţin 5000 de persoane;
b) date care prezintă riscuri ridicate pentru cel puţin 10000 de persoane (servicii de plată, precum serviciile bancare online şi datele privind cardurile de credit, serviciile electronice de încredere, cum ar fi semnăturile electronice, datele de comunicare protejate prin secretul comunicării, datele de geolocalizare în timp real, crearea de profiluri cu consecinţe juridice sau cu impact semnificativ, date care nu sunt publice despre situaţia financiară);
c) orice alte date a cel puţin 50.000 de persoane.
(Spre exemplu: supravegherea video în centre comerciale, stadioane, pieţe, parcuri sau alte asemenea spaţii);
6) Corelarea sau combinarea seturilor de date. (Spre exemplu: provenind de la două sau mai multe operaţiuni de prelucrare a datelor efectuate în scopuri diferite şi/sau de diverşi operatori de date, într-un mod care ar depăşi aşteptările rezonabile ale subiectului de date);
7) Date privind subiecţii de date vulnerabili, inclusiv copiii (aceştia pot fi consideraţi ca nefiind în măsură să se opună sau să îşi dea consimţământul în mod deliberat şi precaut pentru prelucrarea datelor lor), angajaţii în raport cu angajatorii, grupurile vulnerabile ale populaţiei care necesită o protecţie specială (persoane bolnave mintal, solicitanţii de azil sau persoanele în vârstă, pacienţi etc.), atunci când poate fi identificat un dezechilibru între poziţia subiectului de date şi cea a operatorului;
8) Utilizarea inovatoare sau aplicarea unor soluţii tehnologice sau organizaţionale noi, în conformitate cu nivelul atins al cunoştinţelor tehnologice. (Spre exemplu: combinarea utilizării amprentei digitale cu recunoaşterea facială pentru îmbunătăţirea controlului accesului fizic);
9) Atunci când prelucrarea în sine împiedică subiecţii de date să exercite un drept sau să utilizeze un serviciu ori un contract. (Spre exemplu: acestea includ operaţiuni de prelucrare care vizează permiterea, modificarea sau refuzarea accesului persoanelor fizice la un serviciu sau încheierea unui contract).
[Pct.2 modificat prin Ordinul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.39 din 10.08.2026, în vigoare 23.08.2026]
3. În cazul în care sunt aplicabile două sau mai multe dintre criteriile expuse mai sus, operatorul va efectua o evaluare a impactului asupra protecţiei datelor cu caracter personal.
4. Când un operator decide să nu efectueze o evaluare a impactului asupra protecţiei datelor cu caracter personal, deşi mai mult de un criteriu expus mai sus este aplicabil, operatorul trebuie să justifice şi să documenteze (printr-un act intern) motivele pentru care nu a efectuat evaluarea impactului.
5. În situaţia în care operaţiunile de prelucrare planificate declanşează doar un singur criteriu din cele menţionate supra, operatorul poate decide totuşi să efectueze o evaluare a impactului asupra protecţiei datelor, având în vedere riscurile pentru drepturile şi libertăţile subiecţilor de date, urmare a operaţiunilor de prelucrare efectuate.
6. Lista tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal, indicate în continuare, se bazează pe prevederile menţionate supra, conţine tipuri de operaţiuni de prelucrare, precum şi exemple de prelucrare a datelor cu caracter personal.
| Nr. | Tipuri de operaţiuni de prelucrare a datelor cu caracter personal1 | Exemple2 |
| 1. | Prelucrarea datelor cu caracter personal în vederea realizării unei evaluări sistematice şi cuprinzătoare a aspectelor personale referitoare la persoane fizice, care se bazează pe prelucrarea automată, inclusiv pe crearea de profiluri, şi care stă la baza unor decizii automatizate care produc efecte juridice privind persoana fizică sau care o afectează, în mod similar, într-o măsură semnificativă. | a) O bancă care verifică tranzacţiile în conformitate cu legislaţia aplicabilă pentru a detecta tranzacţiile posibil frauduloase;
b) O organizaţie efectuează evaluarea automatizată a personalului, inclusiv prin crearea de profiluri; c) O companie realizează profilarea utilizatorilor de reţele de socializare şi a altor aplicaţii în scopul trimiterii în adresa acestora a unor informaţii comerciale, în scop de marketing direct/prospectare comercială; d) Utilizarea sistemelor de Inteligenţă Artificială (IA) pentru a selecta sau respinge candidaţi la angajare; e) Utilizarea IA de către entităţi pentru a stabili bonitatea sau a detecta fraude, acolo unde decizia este automatizată |
| 2. | Prelucrarea, pe scară largă, a unor categorii de date care se referă la dezvăluirea originii rasiale sau etnice, a opiniilor politice, a confesiunii religioase sau convingerilor filozofice ori a apartenenţei la sindicate, precum şi prelucrarea de date genetice, de date biometrice pentru identificarea unică a unei persoane fizice, de date privind sănătatea ori de date privind viaţa sexuală sau orientarea sexuală, privind condamnările penale şi infracţiunile unei persoane fizice. | a) O entitate, în temeiul prevederilor legale, solicită de la viitorii angajaţi să treacă examenul medical înainte de angajare şi să prezinte cazierul judiciar;
b) O entitate utilizează identificarea biometrică prin amprentă digitală în vederea controlului accesului în perimetrul de securitate; c) Instituţiile medicale ţin evidenţa datelor medicale ale pacienţilor; d) O autoritate publică gestionează bazele de date care consemnează date cu caracter personal referitoare la condamnări penale sau infracţiuni; e) Un penitenciar deţine o bază de date internă a deţinuţilor; f) O organizaţie social-politică prelucrează informaţii privind opiniile politice ale membrilor săi; g) Utilizarea pe scară largă a sistemelor de recunoaştere facială în spaţii publice sau pentru controlul accesului; h) Crearea unor baze de date naţionale sau regionale de date genetice sau de imagistică medicală; i) Prelucrarea datelor biometrice stocate local pe dispozitiv, dar pentru care producătorul are posibilitatea accesului la distanţă |
| 3. | Prelucrarea datelor cu caracter personal având ca scop monitorizarea sistematică, pe scară largă, a unei zone accesibile publicului. | a) O entitate publică sau privată prelucrează date cu caracter personal prin intermediul supravegherii video în centre comerciale, stadioane, pieţe, parcuri sau alte asemenea spaţii;
b) O entitate publică sau privată prelucrează date cu caracter personal prin intermediul, supravegherii video inteligente în spaţii accesibile publicului; c) O pagină web prelucrează date cu caracter personal de pe dispozitive inteligente, cum ar fi cele dotate cu camere echipate cu funcţii de localizare (GPS); d) O universitate instalează camere de supraveghere video pe întreg campusul universitar, inclusiv în spaţiile verzi, aleile de acces şi parcările din incintă, care sunt accesibile publicului larg, nu doar studenţilor şi personalului |
| 4. | Prelucrarea pe scară largă a datelor cu caracter personal ale persoanelor vulnerabile (cum ar fi solicitanţi de azil, persoane în vârstă, pacienţi, minori, persoane în privinţa cărora a fost instituită măsura de ocrotire judiciară şi angajaţi), prin mijloace automate de monitorizare şi/sau înregistrare sistematică a comportamentului, inclusiv în vederea desfăşurării activităţilor de reclamă, marketing şi publicitate. | a) Un operator prelucrează datele copiilor (în condiţiile în care copiii nu pot, în mod deliberat/legal, obiecta la prelucrarea datelor sau să-şi dea consimţământul la prelucrarea datelor);
b) Un operator prelucrează datele cu caracter personal în scopul evaluării cunoştinţelor, gestionării şi bunăstării în şcoli sau grădiniţe (include toate nivelurile de educaţie, de la învăţământul preşcolar, primar, liceal până la nivel universitar); c) Un operator prelucrează datele cu caracter personal ale grupurilor vulnerabile care au nevoie de protecţie specială (solicitanţi de azil, persoane în vârstă, pacienţi etc.) şi în orice alt caz, în care poate fi identificată o discrepanţă între cunoştinţele deţinute de subiectul de date în raport cu operaţiunile de prelucrare a datelor cu caracter personal efectuate de operator; d) Un furnizor de servicii financiare (bancă, instituţie de creditare) prelucrează datele personale ale persoanelor vârstnice sau ale persoanelor cu dizabilităţi intelectuale pentru a le evalua bonitatea şi a le oferi produse de credit, fără a asigura măsuri suplimentare de protecţie (ex: implicarea unui tutore sau consilier) |
| 5. | Prelucrarea pe scară largă a datelor cu caracter personal prin utilizarea inovatoare sau implementarea unor tehnologii noi, în special în cazul în care operaţiunile respective limitează capacitatea persoanelor fizice de a-şi exercita drepturile. | a) Utilizarea tehnicilor de recunoaştere facială în vederea facilitării accesului în diferite spaţii;
b) Un operator prelucrează datele cu caracter personal cu ajutorul/prin intermediul inteligenţei artificiale cu scopul de a controla interacţiunea cu persoanele vizate sau pentru a evalua aspectele personale ale persoanei vizate; c) Un operator selectează candidaţii la un loc de muncă prin intermediul reţelelor sociale; d) O instituţie medicală prelucrează datele medicale utilizând inovaţii tehnologice, de ex. implanturi tehnologice care înregistrează pulsul. |
| 6. | Prelucrarea pe scară largă a datelor generate de dispozitive cu senzori care transmit date prin internet sau prin alte mijloace. | a) O entitate prelucrează date cu caracter personal prin intermediul/cu ajutorul aplicaţiilor inteligente "Internetul lucrurilor" ("internet of things"), cum ar fi smart TV, vehicule conectate, contoare inteligente, jucării inteligente, case inteligente sau alte asemenea aplicaţii. |
| 7. | Prelucrarea pe scară largă şi/sau sistematică a datelor de trafic şi/sau de localizare a persoanelor fizice, atunci când prelucrarea nu este necesară pentru prestarea unui serviciu solicitat de subiectul de date. | a) Un furnizor de servicii de telefonie analizează traficul bazându-se pe datele de localizare într-o reţea mobilă publică;
b) O entitate prelucrează datele de localizare geografică a pasagerilor care călătoresc în transportul public. c) O companie oferă servicii care se bazează pe prelucrarea datelor obţinute de la brăţările fitness/ceasurile smart în vederea îmbunătăţirii antrenamentelor; d) O platformă de livrare la domiciliu implementează un sistem de evaluare a performanţei curierilor bazat pe inteligenţă artificială care monitorizează constant locaţia GPS, viteza de livrare, pauzele şi interacţiunile cu clienţii, utilizând aceste date pentru a lua decizii automate de sancţionare sau concediere, fără posibilitatea unei evaluări umane |
|
1 Lista tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal, nu este una exhaustivă. 2 Lista de exemple nu se limitează la cele incluse în prezentul tabel, având drept scop de a ghida operatorul să identifice operaţiunile de prelucrare a datelor cu caracter personal care necesită efectuarea unei evaluări a impactului asupra protecţiei datelor. |
||
[Tabelul completat prin Ordinul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.39 din 10.08.2026, în vigoare 23.08.2026]