BIZLEXLegislația Republicii Moldova
Documente

Centrul Naţional pentru Protecţia Datelor cu Caracter Personal \rOrdin nr.27 din 31.03.2022 privind aprobarea Listei tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal

Tipul documentului
Documente
Data adoptării
31.03.2022

CENTRUL NAŢIONAL PENTRU PROTECŢIA

DATELOR CU CARACTER PERSONAL

O R D I N

privind aprobarea Listei tipurilor de operaţiuni de prelucrare care

fac obiectul cerinţei de efectuare a unei evaluări a impactului

asupra protecţiei datelor cu caracter personal

nr. 27  din  31.03.2022

 (în vigoare 22.04.2022) 

Monitorul Oficial al R. Moldova nr.120-127 art. 472 din 22.04.2022

* * *

ÎNREGISTRAT:

Ministerul Justiţiei

al Republicii Moldova

nr.1706 din 01.04.2022

Ministru ______ Sergiu LITVINENCO

În conformitate cu prevederile art.35 alin.(1), alin.(4), alin.(6), art.59 alin.(1) lit.k) şi art.65 alin.(1) lit.d) din Legea nr.195/2024 privind protecţia datelor cu caracter personal (Monitorul Oficial al Republicii Moldova, 2024, nr.367-369 art.574),

ORDON:

[Preambulul modificat prin Ordinul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.39 din 10.08.2026, în vigoare 23.08.2026]

1. Se aprobă Lista tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal (se anexează).

2. Prevederile prezentului ordin nu afectează aplicarea altor prevederi legale privind protecţia datelor cu caracter personal.

3. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Aprobată

prin Ordinul directorului Centrului Naţional pentru

Protecţia Datelor cu Caracter Personal

nr.27 din 31 martie 2022

LISTA

tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare

a unei evaluări a impactului asupra protecţiei datelor

1. Evaluarea impactului asupra protecţiei datelor reprezintă un instrument prevăzut de Regulamentul (UE) 2016/679 al Parlamentului European şi al Consiliului din 27 aprilie 2016 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE, la art.35, având aceeaşi abordare şi acelaşi scop - de responsabilizare a operatorilor în vederea stabilirii măsurilor adecvate care trebuie luate pentru a demonstra că prelucrarea datelor cu caracter personal respectă prevederile legale.

2. Atunci când se estimează dacă operaţiunile de prelucrare planificate necesită efectuarea unei evaluări a impactului asupra protecţiei datelor cu caracter personal în temeiul art.35 din Legea nr.195/2024 privind protecţia datelor cu caracter personal, operatorul utilizează următoarele criterii pentru a efectua o evaluare preliminară:

1) Evaluarea sistematică şi extensivă a aspectelor personale sau scoring, inclusiv crearea de profiluri şi previziuni. (Spre exemplu: o instituţie financiară care îşi monitorizează clienţii într-o bază de date privind istoria creditară sau într-o bază de date privind persoanele expuse politic, sau o întreprindere de biotehnologie care oferă teste genetice în mod direct consumatorilor pentru a evalua şi a preconiza boala/riscurile pentru sănătate, sau o societate care creează profiluri comportamentale sau de comercializare pe baza utilizării sau a navigaţiei pe site-ul său);

2) Luarea de decizii în mod automat cu un efect juridic sau cu efect similar semnificativ: prelucrarea care are ca scop luarea deciziilor vizând subiecţii de date, care produc efecte juridice pentru aceştia sau care îi afectează în mod similar într-o măsură semnificativă. (Spre exemplu: evaluarea automatizată a personalului (dacă angajatul se află la cel mai mic nivel din echipă în ceea ce priveşte numărul de cazuri pe care le-a examinat, nivel de îndeplinire 10%, va primi la evaluare, fără discuţii, calificativul "nesatisfăcător"));

3) Monitorizarea sistematică: prelucrarea utilizată pentru observarea, monitorizarea sau controlul subiectului de date, inclusiv datele colectate prin intermediul reţelelor sau al unei monitorizări sistematice pe scară largă a unei zone accesibile publicului. (Spre exemplu: Acest tip de monitorizare reprezintă un criteriu, deoarece datele cu caracter personal pot fi colectate în situaţii în care persoanele vizate pot să nu fie conştiente de cine colectează datele şi modul în care acestea vor fi utilizate. În plus, poate fi imposibil ca persoanele să nu fie supuse unei astfel de prelucrării în spaţiile (sau zonele publice) accesibile publicului);

4) Prelucrarea categoriilor speciale de date cu caracter personal şi a datelor cu caracter personal referitoare la condamnări penale şi infracţiuni. Spre exemplu: prelucrarea datelor care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, apartenenţa la sindicate, precum şi prelucrarea datelor genetice, a datelor biometrice pentru identificarea unică a unei persoane fizice, a datelor privind sănătatea sau a datelor privind viaţa sexuală ori orientarea sexuală, precum şi prelucrarea datelor referitoare la condamnări penale şi infracţiuni;

5) Prelucrarea pe scară largă a datelor cu caracter personal. În acest caz, "prelucrare pe scară largă" este considerată când se referă la:

a) categorii speciale de date a cel puţin 5000 de persoane;

b) date care prezintă riscuri ridicate pentru cel puţin 10000 de persoane (servicii de plată, precum serviciile bancare online şi datele privind cardurile de credit, serviciile electronice de încredere, cum ar fi semnăturile electronice, datele de comunicare protejate prin secretul comunicării, datele de geolocalizare în timp real, crearea de profiluri cu consecinţe juridice sau cu impact semnificativ, date care nu sunt publice despre situaţia financiară);

c) orice alte date a cel puţin 50.000 de persoane.

(Spre exemplu: supravegherea video în centre comerciale, stadioane, pieţe, parcuri sau alte asemenea spaţii);

6) Corelarea sau combinarea seturilor de date. (Spre exemplu: provenind de la două sau mai multe operaţiuni de prelucrare a datelor efectuate în scopuri diferite şi/sau de diverşi operatori de date, într-un mod care ar depăşi aşteptările rezonabile ale subiectului de date);

7) Date privind subiecţii de date vulnerabili, inclusiv copiii (aceştia pot fi consideraţi ca nefiind în măsură să se opună sau să îşi dea consimţământul în mod deliberat şi precaut pentru prelucrarea datelor lor), angajaţii în raport cu angajatorii, grupurile vulnerabile ale populaţiei care necesită o protecţie specială (persoane bolnave mintal, solicitanţii de azil sau persoanele în vârstă, pacienţi etc.), atunci când poate fi identificat un dezechilibru între poziţia subiectului de date şi cea a operatorului;

8) Utilizarea inovatoare sau aplicarea unor soluţii tehnologice sau organizaţionale noi, în conformitate cu nivelul atins al cunoştinţelor tehnologice. (Spre exemplu: combinarea utilizării amprentei digitale cu recunoaşterea facială pentru îmbunătăţirea controlului accesului fizic);

9) Atunci când prelucrarea în sine împiedică subiecţii de date să exercite un drept sau să utilizeze un serviciu ori un contract. (Spre exemplu: acestea includ operaţiuni de prelucrare care vizează permiterea, modificarea sau refuzarea accesului persoanelor fizice la un serviciu sau încheierea unui contract).

[Pct.2 modificat prin Ordinul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.39 din 10.08.2026, în vigoare 23.08.2026]

3. În cazul în care sunt aplicabile două sau mai multe dintre criteriile expuse mai sus, operatorul va efectua o evaluare a impactului asupra protecţiei datelor cu caracter personal.

4. Când un operator decide să nu efectueze o evaluare a impactului asupra protecţiei datelor cu caracter personal, deşi mai mult de un criteriu expus mai sus este aplicabil, operatorul trebuie să justifice şi să documenteze (printr-un act intern) motivele pentru care nu a efectuat evaluarea impactului.

5. În situaţia în care operaţiunile de prelucrare planificate declanşează doar un singur criteriu din cele menţionate supra, operatorul poate decide totuşi să efectueze o evaluare a impactului asupra protecţiei datelor, având în vedere riscurile pentru drepturile şi libertăţile subiecţilor de date, urmare a operaţiunilor de prelucrare efectuate.

6. Lista tipurilor de operaţiuni de prelucrare care fac obiectul cerinţei de efectuare a unei evaluări a impactului asupra protecţiei datelor cu caracter personal, indicate în continuare, se bazează pe prevederile menţionate supra, conţine tipuri de operaţiuni de prelucrare, precum şi exemple de prelucrare a datelor cu caracter personal.

[Tabelul completat prin Ordinul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.39 din 10.08.2026, în vigoare 23.08.2026]