Centrul Naţional pentru Protecţia Datelor cu Caracter Personal \rRaport de activitate pentru anul 2014
CENTRUL NAŢIONAL PENTRU PROTECŢIA
DATELOR CU CARACTER PERSONAL
R A P O R T
de activitate pentru anul 2014
(în vigoare 03.04.2015)
Monitorul Oficial al R.Moldova nr. 78-83 art. 591 din 03.04.2015
* * *
Capitolul I
ACTIVITATEA DE CONTROL
1.1 Efectuarea controalelor
În comparaţie cu perioadele precedente, se constată o creştere constantă a numărului controalelor asupra conformităţii prelucrărilor de date cu caracter personal prevederilor Legii privind protecţia datelor cu caracter personal efectuate de Centru. Astfel, pe parcursul anului 2014, au fost înregistrate 174 materiale de control, dintre care 81 iniţiate din oficiu în baza autosesizării şi 93 de controale iniţiate în cadrul soluţionării plîngerilor şi sesizărilor primite spre examinare.
Statistica comparativă a numărului controalelor efectuate
de Centru în perioada anilor 2009-2014
Activitatea de control desfăşurată de Centru în anul 2014 a fost influenţată de insuficienţă de personal şi de restricţiile bugetare, astfel încît nu a fost posibilă preconizarea controalelor planificate, fiind efectuate doar controale inopinate, în temeiul prevederilor art.27 al Legii privind protecţia datelor cu caracter personal. Reieşind din aceste considerente, a fost acordată prioritate controalelor desfăşurate din oficiu pentru soluţionarea plîngerilor şi sesizărilor, în cadrul cărora a fost urmată procedura scrisă de obţinere a informaţiilor necesare pentru soluţionarea aspectelor semnalate, finalizată, după caz, prin sancţionarea operatorilor de date cu caracter personal sau oferirea instrucţiunilor de rigoare pentru aducerea operaţiunilor de prelucrare a datelor în conformitate cu prevederile legii.
În urma controalelor efectuate, au fost constatate 55 fapte contravenţionale prevăzute de art.741-742 Cod contravenţional, fiind întocmite 34 procese-verbale cu privire la contravenţii, care au fost remise spre examinare în fond instanţei de judecată competente. Totodată, în conformitate cu prevederile art.20 alin.(1) lit.e) din Legea privind protecţia datelor cu caracter personal şi Capitolul II, pct.2 şi pct.3 lit.d) din Regulamentul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, aprobat prin Legea nr.182-XVI din 10 iulie 2008, în cazul în care s-a constatat încălcarea prevederilor legale din domeniul protecţiei datelor cu caracter personal, reieşind din împrejurările (circumstanţele) şi gravitatea încălcărilor, s-a dispus complementar, pe lîngă pornirea procedurilor contravenţionale, prin decizii ale directorului Centrului şi unele măsuri de constrîngere specifice. În context, au fost emise 3 decizii privind încetarea operaţiunilor de prelucrare a datelor cu caracter personal şi 1 decizie de suspendare a acestor operaţiuni. Situaţia comparativă la acest capitol este prezentată în tabelul nr.1:
|
Tabelul nr.1 |
||||||
| perioada pentru comparaţie | controale iniţiate | inclusiv din oficiu/la sesizarea subiecţilor de date cu caracter personal | acte de reacţionare emise ca rezultat al efectuării controalelor | |||
| decizii privind suspendarea operaţiunilor de prelucrare a datelor cu caracter personal | decizii privind încetarea operaţiunilor de prelucrare a datelor cu caracter personal | decizii privind ştergerea datelor prelucrate cu încălcarea legii | procese verbale contravenţionale întocmite | |||
| anul 2009 | 8 | 4/4 | 3 | 4 | 2 | - |
| anul 2010 | 20 | 12/8 | 7 | - | 2 | - |
| anul 2011 | 46 | 17/29 | 3 | - | 7 | - |
| anul 2012 | 82 | 6/76 | 6 | 1 | - | 4 |
| anul 2013 | 151 | 19/132 | 5 | 1 | 4 | 26 |
| anul 2014 | 174 | 81/93 | 1 | 3 | 1 | 34 |
După cum a fost menţionat, comparativ cu anii precedenţi se constată o creştere constantă a numărului controalelor efectuate. Totodată, se atestă o scădere nesemnificativă a numărului plîngerilor subiecţilor de date cu caracter personal, care pretind că le-au fost încălcate drepturile garantate de legislaţia privind protecţia datelor cu caracter personal, în schimb, acţiunile de control ce se impun a fi efectuate în baza acestor adresări au devenit semnificativ mai complexe şi mai voluminoase. În acest sens, anterior, pe un material de control se efectuau, în medie, 5 acţiuni procedurale, însă, pe parcursul anului 2014, numărul acţiunilor necesar a fi efectuate în cadrul unui singur material de control depăşeau cifra medie de 25.
Analizînd specificul plîngerilor depuse, s-a constatat că persoanele solicită intervenţia Centrului şi efectuarea controlului legalităţii operaţiunilor de prelucrare a datelor cu caracter personal care îi vizează în urma creării de către operatorii de date cu caracter personal din domeniul public şi privat a sistemelor de evidenţă automatizate în care sînt prelucrate date cu caracter personal; controlul legalităţii instalării sistemelor de monitorizare video în anumite spaţii; controlul respectării măsurilor tehnice şi organizatorice implementate pentru asigurarea regimului de securitate adecvat la prelucrarea datelor cu caracter personal; controlul motivelor de neînregistrare a sistemelor de evidenţă şi a bazelor de date în Registrul de evidenţă al operatorilor de date cu caracter personal; controlul legalităţii operaţiunilor de consultare şi extragere a datelor cu caracter personal stocate în diferite resurse informaţionale de stat, precum şi colectarea ilegală a datelor cu caracter personal care-i vizează fără respectarea drepturilor la informare, de acces şi de opoziţie.
1.2 Exemple de încălcări constatate de Centru în cadrul procedurilor de control efectuate
În urma efectuării controalelor iniţiate în baza plîngerilor sau autosesizărilor, Centrul este în drept, în calitate de agent constatator, să întocmească procese-verbale cu privire la contravenţiile prevăzute de art.741-743 Cod contravenţional, pe care, în conformitate cu prevederile art.4234 al aceluiaşi cod, le expediază pentru examinare în instanţa de judecată.
În mare parte, instanţele judecătoreşti au declarat persoanele în privinţa cărora Centrul a pornit procese contravenţionale, vinovate de comiterea faptelor prejudiciabile imputate, stabilind sancţiuni în mărime de la 100 la 500 unităţi convenţionale. În unele cazuri, vinovăţia persoanelor a fost confirmată, însă procesele contravenţionale au fost încetate de instanţa de judecată pe motivul expirării termenului de prescripţie a răspunderii contravenţionale, care este de 3 luni din momentul săvîrşirii faptei.
În continuare, prezentăm unele exemple relevante de încălcări ale legislaţiei privind protecţia datelor cu caracter personal:
Exemplul nr.1
Prelucrarea ilegală a datelor cu caracter
personal de către executori judecătoreşti
Cetăţeanul A.T. s-a adresat cu o plîngere în care a invocat pretinsul fapt de prelucrare ilegală a datelor cu caracter personal care-l vizează, stocate în Registrul bunurilor imobile.
În urma acţiunilor de control s-a constatat că executorul judecătoresc N.M. a efectuat operaţiunea de accesare (consultare) a datelor cu caracter personal care-l vizează pe cet. A.T., inclusiv conform criteriului de căutare "după proprietar", în lipsa unui scop şi temei legal. Concomitent, s-a constatat că executorul judecătoresc nominalizat nu a realizat dreptul cet. A.T., în calitate de subiect al datelor cu caracter personal, de a fi informat.
Mai mult, operaţiunea de accesare (consultare) a datelor cu caracter personal ce vizează reclamantul a fost efectuată cu încălcarea prevederilor pct.45 din Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010 (Cerinţele).
În astfel de împrejurări, executorul judecătoresc N.M. a încălcat prevederile art.4 alin.(1) lit.a), b), 5 alin.(1), 12 ale Legii privind protecţia datelor cu caracter personal şi pct.45 din Cerinţe, motiv pentru care Centrul a pornit în privinţa acestuia proces contravenţional în baza:
• art.741 alin.(1) Cod contravenţional: nerespectarea cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea lor în cadrul sistemelor informaţionale de date cu caracter personal;
• art.741 alin.(3) Cod contravenţional: încălcarea drepturilor subiectului datelor cu caracter personal de a fi informat;
• art.741 alin.(4) Cod contravenţional: încălcarea regulilor de utilizare a datelor cu caracter personal.
Exemplul nr.2
Prelucrarea ilegală a datelor cu
caracter personal de către primari
Cetăţeanul T.B. s-a adresat cu o plîngere în care a invocat că primarul comunei XXXX r-ul YYYY, P.C., a accesat (consultat) şi extras (imprimat) datele cu caracter personal care-l vizează, stocate în Registrul bunurilor imobile, precum şi a colectat, păstrat, utilizat şi dezvăluit prin transmitere unor terţi neautorizaţi, informaţii care conţin date cu caracter personal ale petentului, consemnate în unele scrisori, cum ar fi: nume, prenume şi patronimic, data şi anul naşterii, IDNP şi adresa de domiciliu.
Fiind solicitată informaţia privind scopul şi temeiul legal al operaţiunilor de prelucrare a datelor cu caracter personal efectuate, primarul P.C. a invocat drept scop intenţia de a demonstra situaţia de incompatibilitate în care reclamantul se află cu funcţia publică pe care o deţine.
Astfel, în acţiunile primarului P.C., s-a constatat lipsa unui temei legal care ar fi stat la baza prelucrării datelor cu caracter personal care-l vizează pe reclamant enunţate supra, fapt ce contravine prevederilor art.4 alin.(1) lit.a), b), c), art.5 alin.(1) şi art.9 ale Legii privind protecţia datelor cu caracter personal, motiv pentru care, Centrul a pornit în privinţa acestuia proces contravenţional pe fapta prevăzută de art.741 alin.(4) Cod contravenţional: încălcarea regulilor de utilizare a datelor cu caracter personal.
Exemplul nr.3
Prelucrarea ilegală a datelor cu caracter personal
de către angajatul Inspectoratului de Stat al Muncii
În baza plîngerii cet. A.S., care a invocat pretinsul fapt de dezvăluire prin transmitere a datelor cu caracter personal ce vizează angajaţii companiei "XXX" SRL, de către Inspectoratul de Stat al Muncii (Inspectoratul), la adresa terţului neautorizat - compania de asigurări "YYY" SA, Centrul a iniţiat controlul legalităţii acestor operaţiuni de prelucrare a datelor cu caracter personal.
În cadrul controlului, în baza informaţiei prezentate de Inspectorat, s-a constatat că angajatul acestei entităţi, la solicitarea companiei de asigurări "YYY" SA, i-a furnizat ultimei informaţia privind rezultatele controlului desfăşurat la agentul economic "XXX" SRL, consemnînd în textul scrisorii un volum impunător de date cu caracter personal ce viza angajaţii entităţii supuse verificării, precum şi expediind anexat materiale pe 21 de file (copiile ordinelor de angajare, contractele individuale de muncă, tabelele de evidenţă a timpului de muncă efectiv lucrat, listele de plată a salariilor, registrul de evidenţă a circulaţiei carnetelor de muncă etc.).
Analizînd cadrul legal ce reglementează activitatea Inspectoratului, Centrul nu a identificat norme care ar întemeia acţiunile reprezentanţilor entităţii nominalizate de colectare, stocare, utilizare şi dezvăluire prin transmitere a unor informaţii cu accesibilitate limitată la adresa terţilor neautorizaţi. De menţionat că, deşi în unele cazuri această entitate dispune de competenţe care implică prelucrarea datelor cu caracter personal, aceste operaţiuni sînt întemeiate doar în condiţiile desfăşurării unui control de stat asupra respectării actelor legislative şi a altor acte normative din domeniul muncii, securităţii şi sănătăţii în muncă. Concomitent, controlul este imputabil doar angajatorului vis-à-vis de angajaţii săi, această acţiune nu presupune şi dezvăluirea informaţiilor cu accesibilitate limitată (colectate în cadrul controlului) unor entităţi neautorizate, în cazul dat compania de asigurări "YYY" SA.
Mai mult, la data sesizării Inspectoratului, compania de asigurări "YYY" SA, datorită serviciilor de asigurări prestate companiei "XXX" SRL, avînd calitatea procesuală de reclamant la judecarea mai multor cauze civile împotriva societăţii cu răspundere limitată indicate, prin evitarea procedurii legale de obţinere a probelor (art.118 şi art.119 Cod de procedură civilă), s-a adresat Inspectoratului în vederea verificării presupuselor abateri admise de "XXX" SRL la angajarea personalului, care ulterior au fost prezentate în instanţa de judecată în calitate de probe.
Avînd în vedere circumstanţele cauzei, Centrul a calificat, prin decizie, acţiunile Inspectoratului ca fiind neconforme principiilor de protecţie a datelor cu caracter personal. Deşi acţiunile reprezentanţilor acestei entităţi de prelucrare a datelor cu caracter personal în cazul expus cuprindea indicii calificativi ai contravenţiilor prevăzute de art.741 alin.(3) şi alin.(4) Cod contravenţional, în conformitate cu prevederile art.30 alin.(2) al aceluiaşi cod, consecinţele juridice care urmau a fi suportate au fost limitate pe motivul expirării termenului de prescripţie (3 luni din momentul săvîrşirii faptei contravenţionale).
Exemplul nr.4
Prelucrarea datelor cu caracter personal de
către un procuror al Procuraturii Generale
În temeiul adresării cet. P.V., care a solicitat verificarea legalităţii prelucrării datelor cu caracter personal care îl vizează, stocate în Registrul de stat al populaţiei şi Registrul de stat al unităţilor de drept, Centrul a iniţiat un control, în cadrul căruia s-a constatat faptul accesării şi extragerii informaţiei ce consemnează datele reclamantului de către utilizatorul autorizat al Procuraturii Generale – G.B.
Fiind solicitată informaţia privind scopul şi temeiul legal al operaţiunilor de accesare (consultare), extragere şi dezvăluire prin transmitere terţilor a datelor cu caracter personal care-l vizează pe P.V., stocate în resursele informaţionale principale de stat indicate supra, procurorul G.B. a invocat necesitatea accesării datelor persoanei nominalizate în cadrul unei cauze penale aflate în examinare, stabilind însă că acestea au fost accesate greşit, menţionînd totodată că datele vizualizate nu au fost imprimate.
Avînd în vedere faptul că răspunsul parvenit conţinea informaţii contradictorii în partea ce vizează imprimarea fişei personale a reclamantului şi dezvăluirea prin transmitere a acesteia unor persoane neautorizate - participanţi la judecarea unei cauze civile, Centrul a solicitat repetat expunerea asupra scopului şi temeiului legal al operaţiunilor de extragere şi dezvăluire prin transmitere la adresa terţilor neautorizaţi a informaţiei cu accesibilitate limitată menţionate.
Ulterior, fiind prezentat un răspuns similar celui indicat supra, care conţinea alegaţii ce nu pot justifica ingerinţa în viaţa privată a subiectului de date, Centrul a solicitat intervenţia Procuraturii Generale în vederea contrapunerii scopului şi temeiului legal declarat de procurorul G.B. cu circumstanţele cauzei penale invocate.
Urmare, Procuratura Generală a comunicat constatarea accesării neautorizate de către G.B. a informaţiilor cu accesibilitate limitată ce vizează reclamantul, pe care fapt a fost intentată procedură disciplinară.
În astfel de circumstanţe, s-a constatat că procurorul G.B. a încălcat prevederile art.4 alin.(1) lit.a), b), c) şi e), 5 alin.(1), 11 alin.(3), 20 alin.(3), 29 alin.(1) şi 30 alin.(1) ale Legii privind protecţia datelor cu caracter personal, din care motiv, în privinţa acestuia, a fost pornit proces contravenţional în baza:
- art.741 alin.(4) Cod contravenţional: încălcarea regulilor de stocare şi utilizare a datelor cu caracter personal;
- art.74² alin.(1) Cod contravenţional: prezentarea unor informaţii neautentice şi incomplete în procesul exercitării atribuţiilor de control ale Centrului.
Exemplul nr.5
Prelucrarea ilegală a datelor cu caracter
personal de către un agent economic
În baza adresării conducătorului Î.M. "XXX" S.A. – S.P., care a invocat pretinsul fapt de dezvăluire prin transmitere, în spaţiul public, a unui anumit volum de date cu caracter personal ce viza angajaţii companiei menţionate, fiind consemnate datele privind starea financiară a acestor contribuabili, Centrul a iniţiat controlul legalităţii operaţiunilor de prelucrare a datelor cu caracter personal.
În cadrul controlului s-a constatat că informaţia structurată în evidenţa contabilă a fost excerptată neautorizat, iar, ulterior, dezvăluită în public (prin afişarea în spaţii publice) de către persoane necunoscute, planînd bănuieli rezonabile privind existenţa în fapt a unui incident de securitate la Î.M. "XXX" S.A.
Astfel, Centrul a desfăşurat un control inopinat la Î.M. "XXX" S.A., în cadrul căruia s-a constatat că agentul economic nominalizat, datorită specificului de activitate, prelucrează date cu caracter personal care vizează angajaţii, eventualii angajaţi, vizitatorii, clienţii, eventualii clienţi şi gestionează cel puţin următoarele sisteme de evidenţă a datelor cu caracter personal: resurse umane, contabilitate, control acces/intrare, supraveghere prin mijloace video, registrul client, acestea nefiind notificate Centrului.
Mai mult, s-a constatat producerea unui incident de securitate la Î.M. "XXX" S.A. manifestat prin scurgerea informaţiilor cu accesibilitate limitată, ce conţineau datele cu privire la starea financiară a angajaţilor, din sistemul de evidenţă contabilă gestionat, în raport cu care aceasta se constituie în calitate de operator de date cu caracter personal.
Ca rezultat, a fost emis actul de control prin care s-a constatat nerespectarea de către Î.M. "XXX" S.A. a prevederilor art.4, 5 alin.(1), 11, 12, 23, 28, 29, 30, 32, 34 alin.(4) ale Legii privind protecţia datelor cu caracter personal, Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010, fiind acordat termen pentru ajustarea operaţiunilor de prelucrare a datelor cu caracter personal la prevederile legale precitate.
Ţinînd cont de faptul că neconformităţile constatate nu au fost înlăturate după expirarea termenului acordat, Centrul a pornit în privinţa entităţii nominalizate proces contravenţional pe faptele prevăzute de:
- art.741 alin.(1) Cod contravenţional: nerespectarea cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea lor în cadrul sistemelor informaţionale de date cu caracter personal;
- art.741 alin.(2) Cod contravenţional: prelucrarea datelor cu caracter personal fără notificarea organului de control în domeniul prelucrării datelor cu caracter personal, precum şi prelucrarea datelor cu caracter personal de un operator neînregistrat în modul stabilit;
- art.741 alin.(3) Cod contravenţional: încălcarea drepturilor subiectului datelor cu caracter personal de a fi informat;
- art.741 alin.(4) Cod contravenţional: încălcarea regulilor de utilizare a datelor cu caracter personal;
- art.741 alin.(1) Cod contravenţional: refuzul de a furniza informaţiile sau documentele solicitate de Centru în procesul exercitării atribuţiilor de control, precum şi neprezentarea în termenul stabilit de lege a informaţiilor şi a documentelor solicitate.
Exemplul nr.6
Prelucrarea ilegală a datelor cu caracter
personal de către reprezentanţii
Ministerului Afacerilor Interne
Cetăţeanul S.C. s-a adresat cu o plîngere la Centru, invocînd prelucrarea ilegală a datelor cu caracter personal care-l vizează, stocate în unele resurse informaţionale de stat. În cadrul controlului s-a constatat prelucrarea datelor cu caracter personal ale reclamantului, stocate în Registrul de stat al populaţiei, efectuate prin accesarea Sistemului informaţional automatizat "Registrul informaţiilor criminalistice şi criminologice", de către utilizatorii autorizaţi ai Ministerului Afacerilor Interne.
La interpelarea Centrului, Serviciul Tehnologii Informaţionale al Ministerului Afacerilor Interne a prezentat scopul şi temeiul legal al unor operaţiuni efectuate, însă, nefiind indicată informaţia care ar justifica alte 7 operaţiuni de prelucrare a datelor cu caracter personal. Ulterior, Centrul a solicitat repetat prezentarea scopului şi temeiului legal asupra operaţiunilor de prelucrare a datelor cu caracter personal neindicate în răspunsul precedent.
Fiind prezentată şi de această dată informaţie neautentică şi incompletă, Centrul a desfăşurat un control inopinat la Serviciul Tehnologii Informaţionale al Ministerului Afacerilor Interne, în comun cu reprezentanţii Secţiei protecţie a datelor cu caracter personal şi Serviciului protecţie internă şi anticorupţie din cadrul Ministerului Afacerilor Interne.
În baza celor constatate în cadrul controlului, Centrul a întreprins următoarele acţiuni în privinţa operatorului de date cu caracter personal - Ministerul Afacerilor Interne:
- a fost emisă Decizia privind încetarea operaţiunilor de prelucrare a datelor cu caracter personal, în privinţa subiecţilor de date cu caracter personal care nu se regăsesc în prevederile pct.8 subpct. 1) din Regulamentul privind organizarea şi funcţionarea Sistemului informaţional automatizat "Registrul informaţiei criminalistice şi criminologice", aprobat prin Hotărîrea Guvernului nr.328 din 24 mai 2012 (de exemplu: martori, persoane terţe etc.), efectuate de către utilizatorii autorizaţi ai Registrului informaţiei criminalistice şi criminologice;
- a fost pornit proces contravenţional pe fapta statuată la art.742 alin.(1) Cod contravenţional, în privinţa persoanei responsabile din cadrul Serviciului Tehnologii Informaţionale al Ministerului Afacerilor Interne, ce s-a făcut vinovată de tergiversarea examinării interpelărilor Centrului, precum şi de furnizarea informaţiilor neautentice.
Exemplul nr.7
Prelucrarea ilegală a datelor cu
caracter personal de către avocat
Cetăţeanul M.P. a înaintat o plîngere la Centru, în care a invocat utilizarea datelor cu caracter personal care-l vizează contrar intereselor sale, lezîndu-i dreptul la viaţa intimă, familială şi privată. Totodată, M.P. a solicitat verificarea legalităţii operaţiunilor de dezvăluire prin transmitere de către unele instituţii de drept la adresa avocatului C.R. a unor documente procesuale ce conţin date cu caracter personal care-l vizează, drept dovadă fiind prezentate Centrului copiile unor procese-verbale cu privire la contravenţie, care consemnau unele înscrisuri pretinse a fi făcute de avocatul C.R.
În urma acţiunilor întreprinse de Centru, s-a constatat că avocatul C.R., obţinînd de la unele organe de drept copiile proceselor-verbale cu privire la contravenţie întocmite în privinţa cet. M.P., le-a utilizat în mod ilegal, afişîndu-le pe uşa de la intrare a instituţiei în care activează petentul, fapt confirmat de un martor ocular. Ultimul a comunicat suplimentar că aceste copii ale proceselor-verbale menţionate conţineau nişte înscrisuri de culoare roşie, cu un conţinut denigrator la adresa cet. M.P., iar în partea de jos a acestora era aplicată ştampila umedă şi semnătura olografă.
Cele invocate de martor, în partea ce vizează înscrisurile denigratoare, se confirmau prin anexele prezentate de M.P. la momentul înaintării plîngerii. Mai mult, s-a constatat că ştampila aplicată pe aceste documente ce conţinea textul "Corespunde originalului" şi semnătura olografă aparţin avocatului C.R.
Circumstanţele constatate în cadrul controlului au mai demonstrat faptul că avocatul C.R. prelucrează date cu caracter personal ce vizează clienţii săi, în cel puţin două sisteme de evidenţă gestionate conform prevederilor art.8 alin.(4) şi art.54 alin.(1) lit.e) şi f) ale Legii cu privire la avocatură, avînd obligaţia, în conformitate cu art.23 şi art.34 alin.(4) ale Legii privind protecţia datelor cu caracter personal, de a se înregistra în calitate de operator în Registrul de evidenţă al operatorilor de date cu caracter personal, înaintea efectuării operaţiunilor de prelucrare a datelor cu caracter personal.
Ţinînd cont de faptul că, prin acţiunile/inacţiunile sale, avocatul C.R. a încălcat prevederile art.4, 5, 6, 8 alin.(1), 9, 17, 23, 29 şi 34 alin.(4) ale Legii privind protecţia datelor cu caracter personal, Centrul a pornit în privinţa acestuia proces contravenţional pe faptele prevăzute de:
- art.741 alin.(2) Cod contravenţional: prelucrarea datelor cu caracter personal fără notificarea organului de control în domeniul prelucrării datelor cu caracter personal, precum şi prelucrarea datelor cu caracter personal de un operator neînregistrat în modul stabilit;
- art.741 alin.(3) Cod contravenţional: încălcarea drepturilor subiectului datelor cu caracter personal de a fi informat;
- art.741 alin.(4) Cod contravenţional: încălcarea regulilor de utilizare a datelor cu caracter personal.
Exemplul nr.8
Prelucrarea ilegală a datelor cu caracter personal
de către conducătorul instituţiei de învăţămînt
În baza sesizării privind pretinsul fapt de prelucrare ilegală, prin intermediul camerelor de supraveghere video, a datelor cu caracter personal care vizează angajaţii şi elevii Instituţiei de Învăţămînt "WWW", Centrul a efectuat control inopinant la faţa locului.
În cadrul controlului s-a constatat că această instituţie de învăţămînt gestionează 16 camere de supraveghere video amplasate în holurile şi pe perimetrul entităţii, dintre care 9 sînt dotate cu sisteme de înregistrare audio, fiind montate în sălile de clasă, în scopul asigurării securităţii bunurilor instituţiei.
Totodată, s-a relevat faptul că subiecţii de date cu caracter personal (elevii/angajaţii) şi reprezentanţii legali ai elevilor minori nu şi-au exprimat în scris consimţămîntul la prelucrarea datelor cu caracter personal prin intermediul sistemului de supraveghere video/audio montat în instituţia de învăţămînt în cauză.
În acelaşi timp, s-a constatat că Instituţia de Învăţămînt "WWW" nu este înregistrată în Registrul de evidenţă al operatorilor de date cu caracter personal, contrar prevederilor art.23 şi art.34 alin.(4) ale Legii privind protecţia datelor cu caracter personal.
Reieşind din circumstanţele constatate, instituţia de învăţămînt supusă controlului prelucrează date cu caracter personal contrar prevederilor Legii privind protecţia datelor cu caracter personal, Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal şi Codului muncii.
Astfel, prin Decizia conducerii Centrului a fost dispusă suspendarea operaţiunilor de prelucrare a datelor cu caracter personal de către Instituţia de Învăţămînt "WWW" prin intermediul camerelor de supraveghere video, pînă la ajustarea neconformităţilor constatate şi consemnate în actul de control.
Exemplul nr.9
Prelucrarea ilegală a datelor cu caracter
personal de către unele instituţii publice
În baza reclamaţiei succesoarei de drept T.L. a defunctului C.L., Centrul a iniţiat un control al legalităţii operaţiunilor de prelucrare a datelor cu caracter personal asupra pretinsului fapt de prelucrare ilegală a datelor cu caracter personal ce vizează defunctul, de către Inspectoratul Fiscal Principal de Stat (IFPS) şi Primăria municipiului Chişinău.
În urma acţiunilor de control, Centrul a constatat că sub pretextul existenţei în proprietatea defunctului C.V. a unui bun imobil amplasat în municipiul Chişinău, pe adresa succesoarei de drept cet. T.L. a fost expediat avizul de plată prin care se pretindea a fi percepută de la persoana decedată o taxă (inclusiv penalităţi) pentru bunul imobil care, de facto, nu-i aparţinea.
Avînd în vedere prevederile art.160 alin.(2) al Codului fiscal, IFPS (organ fiscal însărcinat cu obligaţia de a asigura instruirea perceptorului şi acordarea ajutorului în exercitarea atribuţiilor) a transmis spre executare pretinsa obligaţie fiscală, iar Direcţia de colectare a impozitelor şi taxelor locale (SCTIL) din cadrul Primăriei municipiului Chişinău, în calitate de perceptor (funcţionar însărcinat cu încasarea impozitelor şi a taxelor oficiale) a prelucrat informaţii inexacte în ceea ce priveşte pretinsul titular de drept asupra bunului imobil, precum şi existenţa unor creanţe nestinse asupra acestui bun, care contravin prevederilor Legii privind protecţia datelor cu caracter personal, în special:
1. prevederilor art.4 alin.(1) lit.a) – avizul înaintat spre plată nu conţinea numărul cadastral şi adresa pretinsului bun imobil în baza căruia a survenit aşa-numita obligaţie de a efectua viramentul;
2. prevederilor art.5 alin.(1) – în cazul inexistenţei dreptului de proprietate asupra pretinsului bun imobil şi, respectiv, creanţelor pecuniare, înaintarea avizului de plată şi prelucrarea datelor cu caracter personal ce vizează subiectul de date, în mod obligatoriu urmează a fi asigurat prin consimţămîntul subiectului acestor date (în cazul dat al succesorilor acestuia).
În urma întreprinderii măsurilor corespunzătoare de către Centru, operatorul de date cu caracter personal (IFPS) şi persoana împuternicită de către acesta (SCTIL) au radiat informaţiile inexacte, neautentice şi neveridice atribuite defunctului C.V.
Menţionăm că, deşi acţiunea IFPS-ului de prelucrare, stocare, utilizare şi dezvăluire prin transmitere a unor informaţii cu accesibilitate limitată inexacte la adresa SCTIL, cuprindea indicii calificativi ai contravenţiilor prevăzute de art.741 alin.(3) şi alin.(4) al Codului contravenţional, în conformitate cu prevederile art.30 alin.(2) al aceluiaşi cod, consecinţele juridice care urmau a fi suportate au fost limitate pe motivul expirării termenului de prescripţie (3 luni din momentul săvîrşirii faptei contravenţionale).
1.3 Examinarea petiţiilor şi a altor adresări ale subiecţilor de date cu caracter personal
În perioada anului 2014, angajaţii Centrului au examinat în total 302 de petiţii şi alte adresări din partea persoanelor fizice, dintre care au fost admise 202, respinse –12, iar în 88 de cazuri au fost oferite explicaţii de rigoare.
În 93 de cazuri, petiţiile şi adresările înregistrate au servit motiv pentru iniţierea de către Centru a unor controale a legalităţii operaţiunilor de prelucrare a datelor cu caracter personal.
În 68 de cazuri, persoanele s-au adresat la Centru solicitînd controlul legalităţii operaţiunilor de consultare şi extragere a datelor cu caracter personal care-i vizează, solicitarea consultaţiilor privind implementarea corectă a unor prevederi ale legislaţiei privind protecţia datelor cu caracter personal, catalogarea unor informaţii la categoria celor oficiale cu accesibilitate limitată, invocarea pretinsului fapt de încălcare a principiilor de protecţie a datelor cu caracter personal, a drepturilor în calitate de subiect de date cu caracter personal, în 65 de cazuri, persoanele au solicitat confirmarea faptului că datele care îi vizează sînt sau nu sînt prelucrate de operator, de asemenea, informaţii referitoare la scopurile prelucrării, categoriile de date avute în vedere şi destinatarii sau categoriile de destinatari cărora le-au fost dezvăluite datele, în 18 petiţii a fost manifestat dreptul de opoziţie al subiectului datelor cu caracter personal, în 6 cazuri – au fost expediate pe adresa organelor competente, iar în 20 de cazuri - au fost invocate probleme de alt gen.
În aceeaşi perioadă au fost primite în audienţă 377 de persoane, cărora le-a fost explicată procedura de realizare a drepturilor în calitate de subiecţi ai datelor cu caracter personal, precum şi modul în care să acţioneze în raport cu operatorii de date, anterior depunerii unei plîngeri la Centru.
Deşi, după cum a fost menţionat, dinamica numărului petiţiilor a suferit o scădere uşoară, conţinutul acestora demonstrează o creştere a gradului de cunoaştere de către persoane a drepturilor în calitate de subiecţi de date cu caracter personal, fiind invocate aspecte problematice ce ţin de domenii în care principiile de protecţie a datelor cu caracter personal sînt implementate într-o măsură mai puţin semnificativă. Subsecvent, acţiunile întreprinse de Centru au purtat un caracter mai complex, fiind efectuate intervenţii inclusiv la nivel de recomandări privind modificarea cadrului legislativ şi normativ, oferite instrucţiuni pentru aducerea operaţiunilor de prelucrare a datelor cu caracter personal în conformitate cu prevederile Legii privind protecţia datelor cu caracter personal, ţinînd cont de specificul activităţii operatoului, dar şi cadrului legislativ ce reglementează un sector sau altul, în unele cazuri fiind dificil de a stabili cu celeritate, reieşind din conflictul de norme, existenţa/inexistenţa încălcării dreptului la viaţa intimă, familială şi privată.
|
Tabelul nr.2 Analiza petiţiilor şi altor adresări parvenite la Centru pe parcursul anului 2014 (comparativ cu anii precedenţi) |
||||
| Perioada pentru comparaţie | Petiţii examinate | Dintre care: | ||
| admise | respinse | explicaţii de rigoare | ||
| Anul 2009 | 14 | 4 | 1 | 9 |
| Anul 2010 | 21 | 17 | 1 | 3 |
| Anul 2011 | 90 | 42 | 13 | 35 |
| Anul 2012 | 214 | 98 | 5 | 111 |
| Anul 2013 | 316 | 188 | 12 | 116 |
| Anul 2014 | 302 | 202 | 12 | 88 |
Dinamica numărului de petiţii adresate Centrului pe parcursul anilor 2009-2014
1.4 Reprezentarea în instanţele de judecată a intereselor Centrului
a) Exercitarea atribuţiilor de reprezentare în instanţa de judecată în ordine de contencios administrativ.
Pe parcursul anului 2014, interesele Centrului au fost reprezentate în faţa instanţelor judecătoreşti în 22 de procese (21 în ordine de contencios administrativ, 1 civil), dintre care: 5 în calitate de reclamant, 13 în calitate de pîrît, 4 în calitate de intervenient/autoritate care depune concluzii.
De către instanţele de judecată în ordine de contencios administrativ au fost examinate, la finele anului 2014, 8 acte administrative emise de Centru, 5 cereri aflîndu-se în curs de examinare în cadrul instanţelor de judecată.
În urma reprezentării Centrului în instanţele de judecată în procedura de contencios administrativ, 7 din 8 decizii emise de Centru au fost recunoscute ca fiind temeinice şi legale, prin urmare, pretenţiile formulate de către persoanele ce au intentat procesele în cauză au fost respinse.
Într-un singur caz instanţa a decis anularea deciziei Centrului, şi anume, decizia prin care Curtea Supremă de Justiţie a fost obligată să suspende imediat operaţiunile de prelucrare a datelor cu caracter personal prin metoda publicării hotărîrilor judecătoreşti personalizate pe pagina oficială www.csj.md.
Dat fiind pericolul prelucrării automatizate a categoriilor speciale de date cu caracter personal, care vizează un anumit contingent de persoane - justiţiabili şi aspecte sensibile ale vieţii intime şi private ale acestora, precum şi în vederea asigurării continuităţii informării societăţii asupra acestui caz de rezonanţă, este relevantă reflectarea rezultatului examinării acestuia în instanţa de judecată.
Examinarea în instanţa de judecată
(finalitatea cazului descris în Exemplul nr.12 din
Raportul de activitate al Centrului pentru anul 2013)
Reamintim că problema privind încălcarea principiilor de protecţie a datelor cu caracter personal la publicarea hotărîrilor judecătoreşti personalizate în sistemul de evidenţă creat pe pagina oficială www.csj.md. a apărut în 2010, fiind descrisă şi făcută publică în Raportul de activitate al Centrului pentru anul 2013 (pag. 21-22).
Astfel, în pofida eforturilor depuse de Centru pe parcusul anului 2013, Curtea Supremă de Justiţie nu s-a conformat cerinţelor de suspendare a activităţilor efectuate contrar principiilor de protecţie a datelor cu caracter personal, contestînd decizia Centrului în ordine de contencios administrativ la Judecătoria Buiucani şi obţinînd, prin hotărîrea din 24 ianuarie 2014, cîştig de cauză în prima instanţă.
Centrul a contestat hotărîrea primei instanţe, considerînd-o ilegală, însă, la 17 aprilie 2014, Colegiul civil şi de contencios administrativ al Curţii de Apel Chişinău a respins apelul declarat, menţinînd hotărîrea primei instanţe.
Considerînd drept eronate concluziile instanţei de apel, Centrul a înaintat recurs, care a fost respins de către Colegiul civil, comercial şi de contencios administrativ al Curţii Supreme de Justiţie, calificîndu-l drept inadmisibil.
Astfel, instanţa de judecată nu a luat în calcul poziţia autorităţii naţionale de control al prelucrărilor de date cu caracter personal privind ingerinţele nefondate în viaţa privată a justiţiabililor urmare a publicării hotărîrilor judecătoreşti personalizate.
Cu titlu separat, relevanţă deosebită pentru domeniul protecţiei datelor cu caracter personal în Republica Moldova prezintă Hotărîrea Curţii Constituţionale nr.13 din 22 mai 2014 pentru controlul constituţionalităţii pct.72 din Art.IX al Legii nr.324 din 23 decembrie 2013 pentru modificarea şi completarea unor acte legislative (evidenţa fiscală, în baza IDNP-ului, a unor persoane care desfăşoară activităţi liberale).
De menţionat că, la originea cauzei s-a aflat sesizarea unui deputat în Parlamentul Republicii Moldova, care a pretins că prin excluderea sintagmei "precum şi oricărui notar public, cabinet al avocatului, oricărei persoane care practică activitate particulară de detectiv şi de pază, oricărui executor judecătoresc, birou individual al mediatorului, birou asociat de mediatori" din art.162 alin.(1) lit.a) din Codul fiscal, precum şi introducerea alineatului (6) în art.165 din Codul fiscal, se aduce atingere art.art.1 alin.(3), 4 alin.(1) şi (2), 7, 8, 16, 23, 25, 28 şi 54 din Constituţia Republicii Moldova şi a unor acte internaţionale.
Pe parcursul examinării acestei cauze, Curtea Constituţională a solicitat poziţia Centrului vis-à-vis de problema abordată.
În final, Curtea Constituţională a admis sesizarea deputatului, declarînd neconstituţional pct.72 din Art.IX al Legii nr.324 din 23 decembrie 2013, aducînd următoarele argumente, citat: "protecţia informaţiilor cu caracter personal are o importanţă fundamentală pentru asigurarea dreptului la viaţă privată, astfel, prin reglementările contestate, care ca efect permit accesarea de către un cerc nelimitat de persoane a numărului de identificare de stat al persoanei fizice (IDNP) care desfăşoară o activitate liberală, contrar voinţei acesteia, se constituie o ingerinţă în viaţa privată a persoanei, disproporţionată scopului urmărit, fiind încălcat art.28 din Constituţie". În context, urmează a menţiona că, anterior sesizării Onoratei Curţi, Centrul s-a expus în repetate rînduri, în cadrul examinării adresărilor asociaţiilor profesionale ale notarilor, executorilor judecătoreşti şi avocaţilor, asupra necorespunderii normei prevăzute de art.162 alin.(1) lit.a) din Codul fiscal prevederilor Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, art.8 alin.(2) din Convenţia pentru apărarea drepturilor omului şi a libertăţilor fundamentale, art.28 din Constituţia Republicii Moldova şi principiilor de protecţie a datelor cu caracter personal statuate de Legea privind protecţia datelor cu caracter personal, recomandînd revizuirea acesteia, însă, fără a fi luate în consideraţie de autorităţile publice responsabile de promovarea politicilor statului în domeniul administrării fiscale, acest exemplu fiind elocvent în privinţa complexităţii petiţiilor examinate de Centru.
1. Exercitarea atribuţiilor de reprezentare în instanţa de judecată în calitate de agent constatator.
În perioada anului 2014, Centrul, în temeiul prevederilor art.4234 Cod contravenţional, a întocmit şi expediat spre examinare, precum şi a participat la examinarea cauzelor contravenţionale în fond, în circumscripţia Judecătoriei Buiucani şi, în ordine de recurs, Curţii de Apel Chişinău.
Per total, angajaţii Direcţiei evidenţă şi control a Centrului au participat în reprezentare la 169 de cauze contravenţionale, în creştere cu 124 de şedinţe comparativ cu anul 2013 dintre care:
- 122 au avut loc în cadrul Judecătoriei sectorului Buiucani, fiind consumat circa 2 ore astronomice per şedinţă;
- 47 au fost examinate în ordine de recurs la Curtea de Apel Chişinău, fiind necesare circa 5 ore astronomice pentru fiecare caz.
Numărul şedinţelor de judecată a cauzelor contravenţionale,
comparativ pe anii 2013 – 2014
Respectiv, un simplu calcul aritmetic arată că exponenţial a crescut numărul şedinţelor de judecată şi, respectiv, timpul necesar pentru participare - circa 479 de ore lucrătoare, corespunzător fiind partajate între cei 5 angajaţi ai Direcţiei evidenţă şi control.
În context, raportînd 169 de şedinţe de judecată la numărul de 41 de cauze contravenţionale examinate pe parcursul anului 2014, rezultă că un proces contravenţional a fost examinat în cel puţin 4 şedinţe de judecată, circumstanţe ce, aparent, sînt caracteristice mai mult proceselor penale.
În aceeaşi ordine de idei, specificăm că în perioada nominalizată, de către Judecătoria sectorului Buiucani, din cele 41 de cauze contravenţionale aflate pe rol, în 21 de cauze au fost emise "hotărîri" prin care au fost încetate procesele contravenţionale pornite de Centru din motivul "lipsei faptei" contravenţiei imputate. Respectiv, nefiind de acord cu hotărîrile instanţei, Centru le-a atacat în ordine de recurs la Curtea de Apel Chişinău.
Menţionăm că, din cele 21 de recursuri înaintate de Centru, 20 au fost admise de către Curtea de Apel Chişinău, iar din cele 17 recursuri depuse de către contravenienţi, doar 5 recursuri au fost admise de către instanţa de apel.
Nu în ultimul rînd urmează a fi specificat că, din cele 41 de procese contravenţionale aflate pe rol în instanţa de judecată, în 28 de proceduri Centrul a avut cîştig de cauză, 5 fiind încetate, iar 8 aflîndu-se în examinare.
Mai mult, pentru a aduce o claritate obiectivă în punerea în aplicare a pîrghiilor coercitive deţinute de Centru, în special prin pornirea procedurilor contravenţionale faţă de operatorii de date cu caracter personal din sectorul public/privat, a căror operaţiuni de prelucrare a datelor cu caracter personal au fost calificate ca fiind contrare legii, prezentăm următoarele informaţii:
Avînd în vedere specificul (statutul) categoriilor de persoane/entităţi care au fost implicate în procedurile contravenţionale iniţiate de Centru (procurori, poliţişti, executori judecătoreşti, avocaţi etc.), precum şi cerinţele de securitate la prelucrarea datelor cu caracter personal care erau înaintate întregului sistem, cît şi fiecărui subiect în parte, în perioada nominalizată au fost sesizate anumite încercări de a mima şi/sau de a produce imixtiune la înfăptuirea justiţiei – circumstanţe ce au fost denunţate imediat organelor de resort, fapte despre care a fost informată şi conducerea ţării.
Capitolul II
ACTIVITATEA DE SUPRAVEGHERE A PRELUCRĂRILOR
DE DATE CU CARACTER PERSONAL
2.1 Înregistrarea operatorilor, a bazelor de date şi sistemelor informaţionale în care sînt prelucrate date cu caracter personal
În anul 2014, Centrul a examinat 274 de notificări depuse de operatorii de date cu caracter personal în conformitate cu prevederile art.23 şi art.28 ale Legii privind protecţia datelor cu caracter personal. Analiza conţinutului formularelor de notificare a scos în evidenţă creşterea, comparativ cu anul precedent, a gradului de complexitate în ceea ce priveşte solicitările formulate de operatori. Totodată, se constată creşterea constantă a numărului adresărilor operatorilor şi/sau persoanelor împuternicite de operatori prin care se solicită clarificarea unor aspecte referitoare la prelucrările de date cu caracter personal efectuate de aceştia. În acest sens, pe parcursul anului 2014, de către colaboratorii Direcţiei evidenţă şi control au fost oferite 680 de consultaţii/instrucţiuni prin intermediul telefonului şi la sediul Centrului. În principal, acestea au vizat aspecte privind:
• obligaţiile ce revin operatorilor şi persoanelor împuternicite de operatori, statuate de Legea privind protecţia datelor cu caracter personal;
• procedura de înregistrare şi consecinţele/beneficiile realizării acesteia;
• necesitatea minimizării numărului categoriilor şi operaţiunilor de prelucrare a datelor cu caracter personal la strictul necesar şi doar în condiţiile existenţei unui scop şi temei legal;
• condiţiile în care pot fi prelucrate datele cu caracter personal, astfel încît să fie asigurată protecţia drepturilor subiecţilor de date;
• stabilirea calităţii de operator sau de persoană împuternicită de operator, raportat la operaţiunile de prelucrare a datelor cu caracter personal în anumite sisteme de evidenţă gestionate etc.
Totodată, pentru verificarea legalităţii prelucrării datelor cu caracter personal de către unele entităţi, inclusiv neînregistrate în calitate de operator în Registrul de evidenţă al operatorilor de date cu caracter personal, atunci cînd a existat premisa încălcării dispoziţiilor legale din domeniu şi nerespectării drepturilor subiecţilor de date vizaţi, au fost iniţiate 65 de controale din oficiu.
De menţionat că, în perioada de referinţă, s-a constatat o creştere a numărului notificărilor depuse de operatorii din sectorul public – autorităţi publice centrale (ministere şi entităţi subordonate), acest fapt datorîndu-se demersului Centrului adresat Guvernului Republicii Moldova privind unele aspecte ce vizează neconformarea prevederilor Legii privind protecţia datelor cu caracter personal de către autorităţile publice centrale, în baza căruia a fost emisă indicaţia Prim-ministrului Republicii Moldova nr.1220-230 din 9 septembrie 2014, prin care s-a dispus întreprinderea măsurilor ce se impun în conformitate cu prevederile legale din domeniul protecţiei datelor cu caracter personal. Deşi majoritatea autorităţilor publice s-au conformat indicaţiei şi, cel puţin, au iniţiat procedurile de notificare, unele autorităţi, cum ar fi spre exemplu Ministerul Finanţelor, rămîn a fi în lista autorităţilor care nu acordă atenţia cuvenită domeniului, conducătorii acestora fiind pasibili de răspundere contravenţională.
La fel, în urma şedinţelor instructive organizate de Centru, la care au participat reprezentanţi ai 45 de instanţe judecătoreşti naţionale, în cadrul cărora, aceştia au fost ghidaţi în privinţa paşilor care urmează a fi întreprinşi în vederea conformării activităţii legate de prelucrarea datelor cu caracter personal prevederilor legale din domeniu, majoritatea instanţelor de judecată au demarat procedura de notificare a sistemelor de evidenţă a datelor cu caracter personal gestionate şi de înregistrare în Registrul de evidenţă al operatorilor de date cu caracter personal. În acest sens, este de reliefat că, anterior acestor acţiuni desfăşurate de Centru, unele instanţe judecătoreşti se opuneau cu vehemenţă obligaţiei legale de a-şi ajusta activitatea la principiile de protecţie a datelor cu caracter personal.
Totodată, pe parcursul anului 2014, Centrul a intervenit cu instrucţiuni în vederea ajustării activităţii legate de prelucrarea datelor cu caracter personal la prevederile Legii privind protecţia datelor cu caracter personal, în adresa tuturor formaţiunilor politice din Republica Moldova. Astfel, este de menţionat faptul conformării la prevederile legale enunţate supra de către unele partide politice, care s-au înregistrat în calitate de operatori în Registrul de evidenţă al operatorilor de date cu caracter personal.
Printre entităţile care au notificat sisteme de evidenţă a datelor cu caracter personal şi s-au înregistrat în calitate de operatori au fost şi din domeniile: financiar-bancar, comerţ şi prestări de servicii, poliţienesc, sănătate, învăţămînt etc.
În principal, au fost notificate prelucrări de date avînd drept scop: evidenţa angajaţilor, clienţilor, pacienţilor, evidenţa contabilă, monitorizarea/securitatea persoanelor, spaţiilor şi/sau bunurilor publice/private prin intermediul sistemelor de supraveghere video, monitorizarea accesului persoanelor etc.
În procesul consultărilor/instrucţiunilor oferite operatorilor de date şi persoanelor împuternicite de către operatori, angajaţii Centrului au recomandat/explicat, în special, necesitatea colectării de la persoanele vizate doar a datelor cu caracter personal strict necesare realizării unui scop bine determinat, explicit şi legitim, obţinerea consimţămîntului subiectului la prelucrarea datelor ce îl vizează, dacă nu există prevederi legale care ar reglementa expres operaţiunea de prelucrare, informarea subiectului cu privire la drepturile garantate de Legea privind protecţia datelor cu caracter personal etc.
Succesiv, în procesul examinării notificărilor depuse la "ghişeul unic" al Registrului de evidenţă al operatorilor de date cu caracter personal, colaboratorii Direcţiei evidenţă şi control a Centrului au impus operatorilor de date restrîngerea la maxim a categoriilor de date cu caracter personal preconizat a fi prelucrate.
În funcţie de specificul activităţilor desfăşurate ce au făcut obiectul prelucrărilor de date notificate, colaboratorii Centrului au îndrumat operatorii de date în vederea implementării prevederilor Legii privind protecţia datelor cu caracter personal în coraport cu cadrul legal ce reglementează domeniile de activitate ale fiecărui operator în parte. Acest fapt, în complex cu totalitatea procedurilor necesar a fi efectuate în vederea înregistrării operatorilor de date cu caracter personal şi a sistemelor de evidenţă gestionate, denotă necesitatea stringentă de majorare a statului de personal, în special în cadrul Direcţiei evidenţă şi control.
Pentru informare, situaţia privind înregistrarea operatorilor şi a sistemelor informaţionale în care sînt prelucrate date cu caracter personal în Registrul de evidenţă al operatorilor de date cu caracter personal, este prezentată în tabelul care urmează:
|
Tabelul nr.3 |
||||
| Perioada de referinţă | Numărul operatorilor înregistraţi | Numărul bazelor de date, a sistemelor informaţionale înregistrate, în care sînt stocate şi prelucrate date cu caracter personal | Numărul deciziilor de refuz a cererilor de înregistrare | Numărul deciziilor de refuz a cererilor de înregistrare, contestate în ordine de contencios administrativ |
| 2012 | 17 | 31 | 1 | 0 |
| 2013 | 83 | 201 | 19 | 0 |
| 2014 | 107 | 274 | 27 | 0 |
| Total | 207 | 506 | 47 | 0 |
Totodată, amintim că procedurile de notificare şi înregistrare urmează a fi realizate de către operatorii de date cu caracter personal sau persoanele împuternicite de către aceştia, pentru fiecare sistem de evidenţă a datelor cu caracter personal separat, prin intermediul formularului electronic accesibil la pagina internet www.registru.datepersonale.md, în conformitate cu prevederile art.23-28 din Legea privind protecţia datelor cu caracter personal şi Regulamentul Registrului de evidenţă al operatorilor de date cu caracter personal, aprobat prin Hotărîrea Guvernului nr.296 din 15 mai 2012.
Este de menţionat nivelul scăzut de conştientizare, de către entităţile care deţin sisteme de evidenţă a datelor cu caracter personal, a obligaţiei legale de notificare a acestora, fiind constatate şi cazuri de neglijare intenţionată a conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile Legii privind protecţia datelor cu caracter personal. În asemenea cazuri, pe parcursul anului 2014, Centrul a pornit 16 cauze contravenţionale în baza art.741 alin.(2) Cod contravenţional: prelucrarea datelor cu caracter personal fără notificarea organului de control în domeniul prelucrării datelor cu caracter personal, precum şi prelucrarea datelor cu caracter personal de un operator neînregistrat în modul stabilit. În acest sens, este relevantă exemplificarea unui caz de încălcare a prevederilor art.23 din Legea privind protecţia datelor cu caracter personal:
Exemplul nr.10
Prelucrarea ilegală a datelor cu caracter
personal de către unii agenţi economici
În cadrul controlului iniţiat în baza plîngerii cet. M.T., care a solicitat verificarea legalităţii prelucrării datelor cu caracter personal care-o vizează, stocate în diferite resurse informaţionale de stat, s-a constatat că un angajat al companiei "XXX" S.R.L., a accesat datele cu caracter personal ale reclamantei, stocate în Registrul bunurilor imobile. Ţinînd cont de faptul că entitatea în cauză prelucra date cu caracter personal nefiind înregistrată în Registrul de evidenţă al operatorilor de date cu caracter personal, Centrul a informat compania "XXX" S.R.L. despre obligativitatea de a-şi conforma activitatea legată de prelucrarea datelor cu caracter personal la prevederile legale din domeniu. Totodată, a fost solicitată entităţii nominalizate informaţia privind existenţa documentului ce reglementează politica de securitate a datelor cu caracter personal prelucrate, motivele nerespectării prevederilor art.23 şi art.34 alin.(4) ale Legii privind protecţia datelor cu caracter personal, gradul de implementare a prevederilor Legii privind protecţia datelor cu caracter personal şi a Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010, la prelucrarea acestor date cu caracter personal în sistemele gestionate.
Luînd în consideraţie faptul că la demersul Centrului nu a parvenit nici un răspuns din partea "XXX" S.R.L., a fost solicitată, în mod repetat, prezentarea informaţiei menţionate supra, cu atenţionarea companiei asupra faptului că în situaţia în care nu va da răspuns la informaţia solicitată, va fi pornit proces contravenţional în baza art.742 alin.(1) Cod contravenţional. Şi în acest caz compania a ignorat prezentarea informaţiei solicitate, dînd un răspuns neconcludent şi susţinînd că activitatea acesteia nu cade sub incidenţa Legii privind protecţia datelor cu caracter personal.
Astfel, în pofida acţiunilor întreprinse, "XXX" S.R.L. nu a prezentat răspuns concret la demersurile Centrului, nu s-a înregistrat în Registrul de evidenţă al operatorilor de date cu caracter personal şi nu a manifestat careva intenţii în vederea iniţierii procedurilor de notificare, contrar prevederilor art.20 alin.(3), 23 şi 34 alin.(4) ale Legii privind protecţia datelor cu caracter personal.
Prin urmare, Centrul a pornit proces contravenţional în privinţa companiei "XXX" S.R.L. pe faptele prevăzute de:
• art.741 alin.(2) Cod contravenţional: prelucrarea datelor cu caracter personal fără notificarea organului de control în domeniul prelucrării datelor cu caracter personal, precum şi prelucrarea datelor cu caracter personal de un operator neînregistrat în modul stabilit;
• art.742 alin.(1) Cod contravenţional: refuzul de a furniza informaţiile sau documentele solicitate de Centru în procesul exercitării atribuţiilor de control, prezentarea unor informaţii neautentice sau incomplete, precum şi neprezentarea în termenul stabilit de lege a informaţiilor şi a documentelor solicitate.
2.2 Autorizarea operaţiunilor de transmitere transfrontalieră a datelor cu caracter personal
În conformitate cu prevederile art.32 din Legea privind protecţia datelor cu caracter personal, Centrul este competent să stabilească nivelul de protecţie a drepturilor subiecţilor datelor cu caracter personal şi a datelor destinate transmiterii transfrontaliere, ţinîndu-se cont de condiţiile în care se realizează transmiterea datelor, în special de natura acestora, de scopul şi durata prelucrării sau prelucrărilor propuse, de statul de destinaţie, de legislaţia acestuia, precum şi de normele profesionale şi măsurile de securitate respectate în statul de destinaţie. În cazul în care nivelul de protecţie oferit de statul de destinaţie este nesatisfăcător, Centrul este abilitat cu dreptul de a dispune interzicerea transmiterii transfrontaliere a datelor.
În perioada anului 2014, au fost înaintate Centrului 62 de cereri de autorizare a transferului transfrontalier de date cu caracter personal, dintre care, 28 de cazuri prin intermediul notificărilor depuse la "ghişeu" şi 34 prin demersuri oficiale.
În toate aceste cazuri Autoritatea naţională de control a prelucrărilor datelor cu caracter personal a evaluat faptul întrunirii condiţiilor care ar întemeia operaţiunile de transmitere în alte state a datelor cu caracter personal, precum şi dacă sînt oferite garanţii suficiente privind protecţia datelor şi asigurarea drepturilor subiecţilor datelor cu caracter personal.
Din numărul total de 62 de solicitări de autorizare a transferului transfrontalier de date cu caracter personal, au fost autorizate 37 astfel de operaţiuni, cu oferirea concomitentă, în majoritatea cazurilor, a instrucţiunilor de rigoare. În celelalte 25 de cazuri, Centrul a interzis transmiterea datelor peste hotarele ţării, unele exemple în acest sens fiind reflectate în continuare.
Exemplul nr.11
Interzicerea operaţiunii de transfer
transfrontalier a datelor cu caracter personal
Operatorul de date cu caracter personal YYY, solicitînd autorizarea transmiterii transfrontaliere în adresa organelor de drept ale altui stat, a datelor ce vizează o persoană bănuită în săvîrşirea unei fapte prejudiciabile, a cerut autorizarea transferului datelor tuturor subiecţilor eventual aflaţi în mijloacele de transport cu care se presupunea că ultimul ar fi traversat frontiera de stat a Republicii Moldova, într-o perioadă îndelungată de timp, fără a argumenta scopul şi temeiul legal al colectării acestor date. Reieşind din demersul autorităţilor statului de destinaţie, operatorul naţional YYY ar fi trebuit să furnizeze date privind numele, prenumele, patronimicul şi rechizitele actelor de identitate ale acelor persoane, ceea ce contravine principiului de protecţie a datelor cu caracter personal şi lezează neîntemeiat şi abuziv drepturile persoanelor fizice (mai ales în situaţia în care, ipotetic, subiectul vizat ar fi traversat frontiera de stat cu un autocar, în care se mai aflau 50 de persoane).
Astfel, avînd la bază prevederile art.4 alin.(1) lit.c) al Legii privind protecţia datelor cu caracter personal, care statuează că datele cu caracter personal care fac obiectul prelucrării trebuie să nu fie excesive în ceea ce priveşte scopul pentru care sînt colectate şi/sau prelucrate ulterior, Centrul nu a autorizat transmiterea transfrontalieră a datelor cu caracter personal ale persoanelor eventual aflate în mijloacele de transport cu care se presupune că subiectul vizat ar fi traversat frontiera de stat a Republicii Moldova, considerînd-o excesivă scopurilor pentru care se solicitau informaţiile oficiale cu accesibilitate limitată.
Exemplul nr.12
Interzicerea operaţiunii de transfer
transfrontalier a datelor cu caracter personal
În baza solicitării autorizării transferului transfrontalier a datelor cu caracter personal ce vizează cet. A.L., către o instanţă de judecată din alt stat, Centrul a examinat demersul prin prisma concursului normelor statuate de Legea privind protecţia datelor cu caracter personal, Convenţia privind procedura civilă, semnată la Haga la 1 martie 1954, la care Republica Moldova a aderat prin Hotărîrea Parlamentului nr.1136-XII din 4 august 1992 (Convenţie) şi Acordul între Republica Moldova şi statul de destinaţie cu privire la asistenţa juridică în materie civilă (Acord).
De menţionat că, în conformitate cu prevederile art.32 al Legii privind protecţia datelor cu caracter personal, transmiterea transfrontalieră a datelor cu caracter personal care fac obiectul unei prelucrări sau care urmează să fie prelucrate după transmitere poate avea loc doar cu autorizarea Centrului, în modul stabilit de lege şi doar în cazul în care statul de destinaţie asigură un nivel adecvat de protecţie a drepturilor subiecţilor datelor cu caracter personal şi a datelor destinate transmiterii. Necesitatea autorizării decade atunci cînd, transmiterea transfrontalieră a datelor cu caracter personal se face în baza prevederilor unei legi speciale sau tratat internaţional ratificat de Republica Moldova, însă, în aceste situaţii legea specială sau tratatul internaţional trebuie să conţină garanţii privind protecţia drepturilor subiectului datelor cu caracter personal.
S-a constatat că, statul de destinaţie nu a ratificat Convenţia pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, deschisă pentru semnare la Strasbourg la 28 ianuarie 1981, nu are adoptată o lege în domeniu şi nu dispune de Autoritate naţională de protecţie a datelor cu caracter personal.
Mai mult, atît prevederile Convenţiei cît şi ale Acordului nu conţin garanţii privind respectarea drepturilor subiecţilor de date cu caracter personal, din care motiv, nu pot servi drept temei legal pentru efectuarea transferului transfrontalier de date cu caracter personal fără autorizarea Centrului.
Astfel, raportînd situaţia de facto (lipsa documentului care ar confirma existenţa consimţămîntului subiectului de date cu caracter personal – A.L.), la cea de jure (inexistenţa temeiului legal ce ar legifera transmiterea transfrontalieră ad-hoc), Centrul nu a autorizat transmiterea transfrontalieră a datelor cu caracter personal solicitate.
Capitolul III
ACTIVITATEA DE CREAŢIE LEGISLATIVĂ, CONSULTARE
ŞI AVIZARE A PROIECTELOR DE ACTE NORMATIVE
3.1 Activitatea de creaţie legislativă a Centrului
În perioada anului 2014, Centrul a fost implicat în procesul elaborării mai multor documente importante, prin care a fost urmărit scopul reglementării domeniului protecţiei datelor cu caracter personal la nivel naţional, precum şi întărirea capacităţilor administrative şi instituţionale ale Autorităţii naţionale de control al prelucrărilor de date cu caracter personal.
În acest sens menţionăm următoarele:
a) Elaborarea proiectului de lege pentru modificarea şi completarea Legii nr.182-XVI din 10 iulie 2008 cu privire la aprobarea Regulamentului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, structurii, efectivului-limită şi a modului de finanţare a Centrului Naţional pentru Protecţia Datelor cu Caracter Personal şi proiectului Hotărîrii Parlamentului privind aprobarea structurii şi efectivului-limită al Centrului Naţional pentru Protecţia Datelor cu Caracter Personal.
Ratificînd Convenţia pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal şi Protocolul Adiţional la Convenţia pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, la autorităţile de control şi fluxul transfrontalier al datelor cu caracter personal, precum şi odată cu ratificarea, prin Legea nr.112 din 2 iulie 2014, a Acordului de Asociere între Republica Moldova, pe de o parte, şi Uniunea Europeană şi Comunitatea Europeană a Energiei Atomice şi statele membre ale acestora, pe de altă parte, în condiţiile prevederilor art.13 şi Anexei I al acestui Acord, Republica Moldova s-a angajat nu doar să asigure un nivel înalt de protecţie a datelor cu caracter personal în conformitate cu instrumentele juridice şi cu standardele internaţionale, cele ale UE şi ale Consiliului Europei, dar şi să asigure independenţa Autorităţii de control.
În acest context, ţinind cont de faptul sporirii considerabile a volumului activităţilor în care sînt implicaţi angajaţii Centrului, de insuficienţa personalului responsabil pentru asigurarea procesului normal de lucru a autorităţii naţionale, chemate să vegheze asupra caracterului adecvat al nivelului de protecţie a datelor cu caracter personal în Republica Moldova, avînd drept obiectiv consolidarea şi asigurarea funcţionării eficiente, în condiţii de imparţialitate şi independenţă faţă de alte autorităţi publice, prin alocarea resurselor umane şi financiare necesare, au fost elaborate aceste două proiecte importante.
În fapt, prin intermediul acestor două proiecte de acte legislative se presupunea mărirea, pînă la 1 ianuarie 2015, a numărului de unităţi de personal, de la 21 la 48, inclusiv crearea unor noi subdiviziuni în cadrul Centrului, precum: Serviciul de comunicare cu mass-media, Serviciul audit intern, Serviciul securitate internă, Serviciul secretariat şi Serviciul personal.
Spre regret, ambele proiecte au fost avizate negativ de Ministerul Finanţelor al Republicii Moldova, iar propunerile şi obiecţiile formulate de această autoritate denotă insuficienţa gradului de înţelegere a importanţei respectării dreptului la viaţă privată într-un stat bazat pe drept. Totodată, avizele prezentate de această entitate conţineau propuneri şi obiecţii care, în caz de acceptare, ar avea ca şi consecinţă un rezultat invers celui scontat – fortificarea capacităţilor funcţionale ale autorităţii.
b) Aprobarea, prin Ordinul directorului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.14 din 12 mai 2014, a Regulamentului privind controlul legalităţii prelucrărilor de date cu caracter personal.
Elaborarea acestui act departamental vine să suplinească vidul procesual privind controlul legalităţii prelucrărilor de date cu caracter personal, astfel completînd ierarhia actelor normative speciale (de profil), avînd o calitate definitorie în ceea ce priveşte aspectele procesuale de control.
Scopul Regulamentului privind controlul legalităţii prelucrărilor de date cu caracter personal este de a stabili procedura desfăşurării controlului legalităţii prelucrărilor de date cu caracter personal, fiind individualizate procedeele operaţionale, competenţele controlului, fiind stabilit un sistem adecvat de garanţii de control asupra realizării acestor activităţi, în scopul prevenirii oricăror eventuale abuzuri.
De asemenea, documentul stabileşte unele sarcini concrete pentru Centru, în calitatea sa de Autoritate naţională ce monitorizează conformitatea prelucrărilor de date cu caracter personal, fiind asigurate drepturile şi libertăţile fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului garantat de prevederile art.28 al Constituţiei Republicii Moldova, la inviolabilitatea vieţii intime, familiale şi private.
În scopul evitării unor interpretări în procesul de realizare a activităţii de control, toate măsurile de procedură au fost definite în cele 11 Capitole ale Regulamentului, fiind stabilită în detaliu ordinea măsurilor întreprinse. De asemenea, în cazul plîngerilor parvenite de la cetăţeni privind abuzurile săvîrşite din partea angajaţilor Centrului în cadrul controlului, precum şi în cazul autosesizării, persoana special desemnată din cadrul instituţiei va putea efectua controlul legalităţii acţiunilor controlorilor.
c) În anul 2014, Centrul a intervenit cu elaborarea unor instrucţiuni speciale, care urmează a fi ulterior aprobate prin acte administrative (linii directorii), în vederea aducerii prelucrărilor de date cu caracter personal în diferite sectoare, în conformitate cu prevederile legislaţiei privind protecţia datelor cu caracter personal.
Astfel, în conformitate cu prevederile art.20 alin.(1) lit.c) al Legii privind protecţia datelor cu caracter personal, Centrul a elaborat în 2014:
- proiectul Instrucţiunilor privind prelucrarea datelor cu caracter personal în sectorul educaţional;
- proiectul Instrucţiunilor privind prelucrarea datelor cu caracter personal în sectorul financiar-bancar.
Instrucţiunile date urmăresc scopul aducerii operaţiunilor de prelucrare a datelor cu caracter personal efectuate în sectorul educaţional şi cel financiar-bancar, la principiile statuate de legislaţia care reglementează domeniul protecţiei datelor cu caracter personal.
Ambele proiecte au fost transmise spre avizare instituţiilor de profil, fiind disponibile opiniei publice pe pagina oficială a Centrului http://datepersonale.md/md/transp_consult/.
3.2 Activitatea de avizare a proiectelor actelor normative şi legislative
Reieşind din competenţele funcţionale, dar şi în conformitate cu prevederile Legii privind actele legislative, Legii privind actele normative ale Guvernului şi ale altor autorităţi ale administraţiei publice centrale şi locale, în perioada anului 2014, Centrul a avizat 90 de proiecte de acte normative şi legislative sub aspectul protecţiei drepturilor şi libertăţilor persoanelor, în privinţa prelucrării datelor cu caracter personal.
În vederea asigurării transparenţei activităţii la acest capitol, dar şi pentru a face publice poziţiile vis-à-vis de proiectele examinate, textul integral al tuturor avizelor Centrului se publică pe pagina oficială a Autorităţii naţionale de control a prelucrărilor de date cu caracter personal, la compartimentul "Activitate/Proiecte de acte legislative şi normative avizate de Centru" (http://datepersonale.md/md/Avize/).
Drept exemplu, menţionăm cele mai importante avize perfectate în perioada anului 2014:
• Proiectul de modificare şi completare a Legii cu privire la avocatură, fiind recomandată completarea textului cu o serie de prevederi care vin să asigure respectarea principiilor de protecţie a datelor cu caracter personal, în special obligaţia de asigurare a confidenţialităţii şi securităţii datelor cu caracter personal la care a avut acces avocatul, inclusiv unele propuneri menite să asigure compatibilitatea profesiei de avocat;
• Proiectul Protocolului de schimb de informaţii între organele fiscale ale statelor-membre ale CSI în scopul evitării dublei impuneri pe venit/proprietate şi prevenirea evaziunii fiscale, fiind propusă includerea mai multor garanţii privind protecţia drepturilor subiectului datelor cu caracter personal destinate transmiterii transfrontaliere;
• Proiectul de lege pentru modificarea şi completarea unor acte legislative (Legea cu privire la statutul judecătorului, Codul penal, Legea cu privire la Procuratură etc.), fiind formulate o serie largă de propuneri care vizau: regimul juridic de protecţie a datelor cu caracter personal, excluderea unor confuzii de interpretare, aplicarea uniformă a legislaţiei şi înlăturarea conflictelor de ordin legislativ;
• Proiectul hotărîrii Guvernului cu privire la aprobarea Regulamentului de organizare şi funcţionare a Sistemului informaţional de gestiune electronică a documentelor şi înregistrărilor, fiind recomandată includerea mai multor măsuri tehnico-organizatorice necesare pentru protecţia datelor cu caracter personal împotriva acţiunilor ilicite, precum şi menite să asigure un nivel adecvat de securitate şi confidenţialitate în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate, în conformitate cu cerinţele legislaţiei privind protecţia datelor cu caracter personal;
• Setul de materiale referitor la hotărîrea Guvernului "Privind iniţierea negocierilor şi aprobarea semnării Acordului de cooperare între Guvernul Republicii Moldova şi Guvernul Statelor Unite ale Americii privind facilitarea implementării prevederilor Actului privind îndeplinirea obligaţiilor fiscale cu privire la conturile străine (FATCA), fiind recomandat includerea mai multor garanţii în vederea neadmiterii încălcării principiilor de protecţie a datelor cu caracter personal şi a drepturilor subiecţilor de date cu caracter personal;
• Proiectul Acordului de cooperare dintre Republica Moldova şi Eurojust, Centrul susţinînd integral acest proiect, formulînd doar anumite propuneri de natură redacţională, în scopul asigurării exactităţii traducerii textului proiectului şi corespunderii cu textele oficiale ale Convenţiei Consiliului Europei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal nr.108 şi Directivei 95/46/CE a Parlamentului European şi a Consiliului din 24 octombrie 1995 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date;
• Setul de materiale privind iniţierea negocierilor asupra proiectului Acordului între Ministerul Afacerilor Interne al Republicii Moldova şi Serviciul Fiscal de Stat al Ucrainei privind cooperarea organelor teritoriale în zonele de frontieră în lupta împotriva infracţiunilor economice, fiind formulate mai multe propuneri în vederea transpunerii principiilor statuate de Recomandarea nr.R(87) 15 a Comitetului de Miniştri (Consiliul Europei) adresată statelor membre, pentru reglementarea utilizării datelor personale în domeniul poliţiei (adoptată de Consiliul de Miniştri la 17.09.1987) şi Decizia-cadru 2008/977/JAI a Consiliului din 27 noiembrie 2008 privind protecţia datelor cu caracter personal prelucrate în cadrul cooperării poliţieneşti şi judiciare în materie penală;
• Proiectul hotărîrii Guvernului "Pentru aprobarea Regulamentului cu privire la organizarea şi funcţionarea Sistemului informaţional automatizat "Registrul de stat al armelor", fiind propuse mai multe reglementări noi, în special în care să se expună detaliat procedurile de colectare şi introducere a informaţiilor, drepturile de acces şi responsabilităţile utilizatorilor, procedeele automatizate de validare a datelor din alte resurse informaţionale de stat, entităţile care pot avea acces la aceste informaţii etc.;
• Proiectul Regulamentului privind registrul certificatelor cheilor publice al Centrului de certificare a cheilor publice, fiind recomandat ca, în conformitate cu prevederile Legii cu privire la registre şi Legea privind protecţia datelor cu caracter personal, să fie suplinit cu norme clare care ar expune expres mai multe momente importante, în special: modalitatea de control intern/extern, drepturile subiecţilor de date cu caracter personal, condiţiile şi termenele de stocare a datelor etc.;
• Proiectul hotărîrii de Guvern privind crearea Instituţiei publice "Serviciul unic pentru apelurile de urgenţă 112", fiind recomandată ajustarea prevederilor la principiile care reglementează prelucrarea datelor cu caracter personal, în special cele legate de necesitatea asigurării unui regim adecvat de securitate şi confidenţialitate a datelor prelucrate;
• Proiectul hotărîrii Guvernului "Pentru aprobarea modificărilor şi completărilor ce se operează în Concepţia Sistemului informaţional Educaţional", fiind formulate mai multe propuneri în vederea neadmiterii încălcării principiilor de protecţie a datelor cu caracter personal şi a drepturilor subiecţilor de date cu caracter personal, în special insistîndu-se asupra completării proiectului cu reglementări care să prevadă obligaţia colectării datelor cu caracter personal cu consimţămîntul explicit şi în formă scrisă a subiectului datelor cu caracter personal şi, după caz, a reprezentantului legal, la prelucrarea automatizată a datelor cu caracter personal;
• Proiectul hotărîrii de Guvern cu privire la implementarea Legii nr.325 din 23 decembrie 2013 privind testarea integrităţii profesionale, fiind recomandată ajustarea prevederilor la principiile care reglementează prelucrarea datelor cu caracter personal, în special cele legate de necesitatea asigurării unui regim adecvat de securitate şi confidenţialitate a datelor prelucrate;
• Proiectul hotărîrii de Guvern cu privire la aprobarea Planului Naţional de Acţiuni pentru implementarea Acordului de Asociere RM-UE în perioada 2014-2016, fiind propusă completarea textului cu prevederi speciale care ar viza şi Centrul drept instituţie responsabilă de realizarea mai multor acţiuni în domeniul protecţiei datelor cu caracter personal etc.
Dinamica numărului de avize oferite de Centru pe parcursul anilor 2009-2014
Procentajul instituţiilor publice solicitante de avize din partea Centrului Naţional
pentru Protecţia Datelor cu Caracter Personal pe parcursul anului 2014
Capitolul IV
TRANSPARENŢA ÎN PROCESUL DECIZIONAL,
COMUNICARE ŞI RELAŢII CU PUBLICUL
4.1 Mediatizarea activităţii Centrului
Asigurarea informaţională a populaţiei şi a reprezentanţilor societăţii civile continuă să se desfăşoare, în mare parte, prin intermediul paginii oficiale a autorităţii: www.datepersonale.md, unde sînt plasate informaţii cu privire la legislaţia europeană şi naţională care reglementează domeniul protecţiei datelor cu caracter personal, proiectele actelor normative elaborate şi promovate de Centru, ultimele noutăţi privind evenimentele ce vizează domeniul protecţiei datelor cu caracter personal în plan naţional şi internaţional, cazurile specifice examinate, analizele sectoriale efectuate, structura organizatorică şi datele de contact ale Autorităţii naţionale de control a protecţiei datelor cu caracter personal, precum şi alte informaţii de interes public, la 31 decembrie 2014 fiind înregistrate, potrivit statisticii vizitatorilor, peste 1 mln 563 mii de accesări.
În paralel, au fost publicate 133 de articole şi comunicate de presă prin care au fost mediatizate aspecte importante din activitatea Centrului. Agenţiile de presă, preluînd comunicatele şi mesajele Centrului, au reflectat activitatea autorităţii în 98 de articole, subliniind importanţa domeniului protecţiei datelor cu caracter personal şi drepturile de care beneficiază cetăţenii în acest domeniu. De asemenea, au fost organizate şi asigurată participarea la 38 de seminare, 15 mese rotunde, 11 ateliere de lucru în vederea promovării sectoriale a principiilor de protecţie a datelor cu caracter personal.
De menţionat că, transparenţa activităţii Autorităţii naţionale de control a prelucrărilor de date cu caracter personal a fost apreciată de instituţiile media, în cadrul unui clasament al instituţiilor din Republica Moldova care furnizează cel mai des informaţii presei şi îşi prezintă activităţile desfăşurate, Centrul ocupînd locul cinci. Reliefăm că efectivul limită de personal al Centrului (21 de angajaţi) este net inferior numărului de colaboratori ai instituţiilor plasate pe primele poziţii ale clasamentului, cum ar fi: Procuratura Generală, Centrul Naţional Anticorupţie etc.
Întru asigurarea unei platforme interactive de informare a societăţii referitor la activitatea Autorităţii naţionale de control a prelucrărilor de date cu caracter personal, în anul 2014, a fost actualizat designul paginii oficiale, prin crearea cîtorva subcompartimente noi, cum ar fi: "Declaraţia privind buna guvernare" la compartimentul "Activitate" şi "Documente interne" la capitolul "Acte legislative şi normative".
Centrul constată că mediatizarea activităţii autorităţii, a importanţei dreptului la viaţa intimă, familială şi privată, a beneficiilor economice şi sociale rezultate din asigurarea de către stat a nivelului adecvat de protecţie a datelor cu caracter personal în procesul prestării diferitor servicii electronice, inclusiv a vulnerabilităţilor şi pericolelor rezultate din prelucrarea automatizată în sisteme de evidenţă a datelor cu caracter personal fără asigurarea cerinţelor de securitate corespunzătoare - rămîne în continuare o prioritate şi, totodată, o provocare în situaţia interesului scăzut al reprezentanţilor mass-media de a reflecta acest domeniu.
4.2 Activităţile de informare şi promovare a domeniului protecţiei datelor cu caracter personal
Întru asigurarea informării publicului referitor la aspectele care vizează domeniul protecţiei datelor cu caracter personal, în perioada anului 2014, sub egida şi/sau cu participarea Centrului, au fost organizate şi desfăşurate mai multe acţiuni, printre care:
1. La 28 ianuarie, cu ocazia celebrării Zilei Protecţiei Datelor, Centrul, în colaborare cu Catedra Teoria şi Istoria Dreptului din cadrul Facultăţii de Drept a Universităţii de Stat din Moldova, a organizat Conferinţa ştiinţifică cu tematica "Provocările societăţii contemporane. Protecţia datelor cu caracter personal: o nouă provocare?".
La eveniment au participat conducerea Centrului şi Ministerului Educaţiei, decanul facultăţii de Drept a Universităţii de Stat din Moldova, şeful şi reprezentanţii Catedrei Teoria şi Istoria Dreptului din cadrul Facultăţii de Drept a Universităţii de Stat din Moldova, dar şi reprezentanţi ai Centrului pentru Drepturile Omului din Moldova, Centrului de Guvernare Electronică, Institutului Naţional de Justiţie, ÎS "CRIS "Registru", IDIS Viitorul, membri ai Consiliului Consultativ al Centrului, doctori în drept, doctoranzi, lectori universitari, studenţi.
În cadrul Conferinţei ştiinţifice au fost prezentate şi puse în discuţie mai multe teme importante, printre care:
• Rolul ştiinţelor juridice în soluţionarea problemelor practice contemporane: "Legitimarea" domeniului protecţiei datelor cu caracter personal;
• Protecţia datelor cu caracter personal în dreptul internaţional;
• Realizări şi dificultăţi privind implementarea legislaţiei privind protecţia datelor cu caracter personal;
• Protecţia datelor cu caracter personal: impediment în acordarea asistenţei juridice calificate;
• Instruirea în domeniul protecţiei datelor cu caracter personal - contribuţie la implementarea cadrului legislativ în Republica Moldova;
• Puterea juridică a Hotărîrii Guvernului nr.1123 din 14 decembrie 2010 privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal;
• Protecţia datelor personale în contextul Strategiei "Moldova Digitală 2020": oportunităţi şi provocări;
• Perspective în dezvoltarea şi modernizarea structurilor ce ţin de protecţia datelor, prin prisma procedeelor de apărare şi cumulul de garanţii ale dreptului la protecţia datelor cu caracter personal;
• Dualismul şi armonizarea legislaţiei vamale prin prisma dreptului informatic;
• Necesitatea includerii în Codul civil al Republicii Moldova a normelor de reglementare juridică a domeniului protecţiei datelor cu caracter personal;
• Politicile promovate de Ministerul Educaţiei în vederea respectării principiilor de protecţie a datelor cu caracter personal. Obiective pe termen mediu şi lung;
• De ce Republica Moldova şi-a aprobat o Strategie naţională în domeniul protecţiei datelor cu caracter personal?
Lucrările prezentate de raportori în cadrul Conferinţei ştiinţifice au fost publicate ulterior într-o culegere separată, iar rezultatele şi propunerile formulate de participanţi au fost consemnate într-o hotărîre finală, făcută publică şi prezentată în adresa conducerii statului şi autorităţilor competente pentru a fi luate în consideraţie, inclusiv pentru a fi întreprinse acţiuni concrete în vederea creării condiţiilor necesare ca în Republica Moldova să fie asigurat un nivel adecvat de protecţie a datelor cu caracter personal, iar dreptul la protecţia datelor cu caracter personal să fie inclus în lista drepturilor fundamentale.
2. La 26 februarie, reprezentanţii Direcţiei juridice şi relaţii cu publicul şi ai Direcţiei evidenţă şi control ale Centrului au avut o şedinţă de lucru cu experţii internaţionali din cadrul proiectului Twinning "Consolidarea Agenţiei de Transplant din Republica Moldova şi armonizarea legislativă în sfera calităţii şi siguranţei substanţelor de origine umană".
Obiectivul şedinţei de lucru a constat în analiza cadrului legal, normativ şi procedurilor de executare cu privire la transplantul de organe, ţesuturi, celule şi fertilizare medicală în vederea identificării eventualelor lacune, probleme de consecvenţă şi necesităţilor de îmbunătăţire inclusiv prin prisma cerinţelor cadrului legislativ ce reglementează domeniul protecţiei datelor cu caracter personal.
Reprezentanţii Centrului au prezentat cerinţele legislaţiei naţionale privind protecţia datelor cu caracter personal ce urmează a fi respectate în domeniul transplantului de organe, fiind identificate unele aspecte problematice ce ţin de prelucrarea categoriilor speciale de date cu caracter personal, iar experţii au venit cu recomandări şi propuneri pentru îmbunătăţirea situaţiei la acest capitol.
3. La 27 februarie, la invitaţia Preşedintelui Consiliului pentru prevenirea şi eliminarea discriminării şi asigurarea egalităţii (Consiliul), directorul adjunct al Centrului a participat la o masă rotundă, în cadrul căreia au fost prezentate aspectele privind principiile de protecţie a datelor cu caracter personal şi importanţa asigurării regimului adecvat de protecţie a acestora în procesul implementării prevederilor Legii cu privire la asigurarea egalităţii şi Legii cu privire la activitatea Consiliului pentru prevenirea şi eliminarea discriminării şi asigurarea egalităţii. În special, în cadrul evenimentului au fost puse în discuţie:
- noţiunea "date cu caracter personal", precum şi modalităţile practice de realizare a principiilor privind transparenţa activităţii Consiliului în procesul examinării plîngerilor persoanelor care se consideră a fi victime ale discriminării;
- acţiunile necesar a fi întreprinse la nivel instituţional în vederea asigurării, de către Consiliu, a regimului de confidenţialitate şi securitate la prelucrarea datelor cu caracter personal care vizează părţile unui eventual litigiu, precum şi a informaţiilor legate de acţiunile sau comportamentul discriminatoriu la care se referă plîngerile;
- exemple ale celor mai frecvente incidente de securitate în procesul prelucrării de către autorităţi a datelor cu caracter personal, constatate de Centru, şi cauzele care generează producerea acestora;
- principiile care urmează a fi luate în consideraţie la momentul instituirii de către Consiliu a sistemelor de evidenţă în care vor fi prelucrate date cu caracter personal etc.
Evenimentul s-a constituit în calitate de platformă pentru dezvoltarea în continuare a relaţiilor de parteneriat în vederea asigurării implementării efective a principiilor de protecţie a datelor cu caracter personal de către Consiliu.
4. În perioada 13-14 martie, Centrul, în comun şi cu susţinerea financiară a Instrumentului de Asistenţă Tehnică şi Schimb de Informaţii (TAIEX), gestionat de Directoratul General pentru Extindere al Comisiei Europene, au organizat la Chişinău Atelierul de lucru pe tema: "Dezvoltarea politicii de securitate instituţională în contextul protecţiei datelor cu caracter personal".
Atelierul a avut drept scop asigurarea realizării schimbului de cunoştinţe şi a bunelor practici în ceea ce priveşte responsabilităţile operatorului de date, ţinînd cont de existenţa celor mai recente tehnologii în raport cu riscurile inerente prelucrării, precum şi categoriilor de date prelucrate. În calitate de formatori au participat reprezentanţi ai autorităţilor de protecţie a datelor cu caracter personal din Spania, Republica Cehă, Polonia, Germania, România, precum şi reprezentanţi ai Centrului.
Evenimentul a fost unul interactiv, în cadrul căruia au fost puse în discuţie aspecte ce ţin de importanţa şi impactul politicii de securitate a datelor cu caracter personal în procesul respectării principiilor de protecţie a datelor cu caracter personal; obligaţiile operatorului de a asigura regimul de securitate şi confidenţialitate a datelor cu caracter personal prelucrate, inclusiv de aplicare a soluţiilor practice pentru asigurarea identificării şi autentificarea utilizatorilor; problematica identificării sistemelor de evidenţă deţinute şi notificarea acestora; importanţa şi esenţa principiului "Privacy by Design"; necesitatea elaborării regulamentelor de securitate de către operatorii de date cu caracter personal; statutul şi competenţele persoanei responsabile pentru protecţia datelor cu caracter personal; riscurile inerente şi metodele de evaluare a rolurilor entităţilor implicate în procesul de prelucrare a datelor cu caracter personal, fiind instruiţi peste 50 de reprezentanţi ai diferitor autorităţi publice.
5. La 4 aprilie, la iniţiativa reprezentanţilor Departamentului Poliţiei de Frontieră din cadrul Ministerului Afacerilor Interne al Republicii Moldova (Poliţia de Frontieră), a fost organizat seminarul cu tematica "Aspecte practice privind protecţia datelor cu caracter personal şi soluţionarea problemelor în legătură cu accesul la informaţie" – eveniment, la care, în calitate de formator, a participat reprezentantul Direcţiei evidenţă şi control a Centrului.
În cadrul evenimentului au fost prezentate nu doar elemente teoretice dar şi recomandări/soluţii practice în vederea asigurării condiţiilor necesare pentru ca operaţiunile de prelucrare a datelor cu caracter personal, efectuate de către reprezentanţii Poliţiei de Frontieră, să fie conforme prevederilor cadrului normativ naţional care reglementează acest domeniu.
6. La 11 aprilie, la invitaţia Ministerului Educaţiei, reprezentanţii Direcţiei juridice şi relaţii cu publicul a Centrului au desfăşurat un seminar de instruire, în cadrul căruia au fost discutate principiile de protecţie a datelor cu caracter personal şi necesitatea asigurării regimului adecvat de protecţie a acestora în cadrul instituţiilor de învăţămînt superior.
La eveniment au participat reprezentanţi ai Universităţii de Stat din Moldova, Universităţii Tehnice din Moldova, Universităţii Academiei de Ştiinţe, Universităţii Agrare de Stat din Moldova, Universităţii de Stat de Medicină şi Farmacie "Nicolae Testemiţanu" din Republica Moldova, Universităţii de Stat "Alecu Russo" din Bălţi, Universităţii de Stat din Comrat, Universităţii Slavone din Republica Moldova, Academiei de Studii Economice din Moldova, Academiei "Ştefan cel Mare" a Ministerului Afacerilor Interne, Academiei de Muzică, Teatru şi Arte Plastice din Republica Moldova şi Institutului Internaţional de Management "IMI-NOVA", fiind puse în discuţie aspecte ce ţin de:
• reglementările normative privind protecţia datelor cu caracter personal, în special fiind menţionată Strategia naţională în domeniul protecţiei datelor cu caracter personal, aprobată prin Legea nr.229 din 10 octombrie 2013;
• cadrul normativ ce reglementează sectorul educaţional şi analiza prevederilor acestuia, prin prisma principiilor de protecţie a datelor cu caracter personal;
• experienţa Republicii Moldova în domeniul protecţiei datelor cu caracter personal pe dimensiunea educaţională, inclusiv situaţiile documentate de Centru ca încălcări.
7. La 25 aprilie, la iniţiativa Centrului Cooperare Poliţienească Internaţională din cadrul Inspectoratului General de Poliţie (Centrul Cooperare Poliţienească), a fost organizat un curs de instruire profesională a efectivului cu genericul "Protecţia datelor cu caracter personal" – eveniment, la care a participat în calitate de formator reprezentantul Direcţiei juridice şi relaţii cu publicul a Centrului, în cadrul căruia au fost prezentate recomandări teoretice şi soluţii practice în scopul asigurării prelucrării datelor cu caracter personal de către reprezentanţii Centrului Cooperare Poliţienească, în conformitate cu principiile de protecţie a datelor cu caracter personal.
8. La 16 mai, reprezentantul Direcţiei juridice şi relaţii cu publicul a Centrului a participat la şedinţa Consiliului Consultativ al Departamentului Instituţiilor Penitenciare cu tematica "Drogurile şi infecţia HIV în mediul penitenciar".
În cadrul şedinţei au fost discutate şi analizate problema fenomenului consumului de droguri şi a profilaxiei HIV/SIDA în mediul penitenciar, realizările şi dificultăţile implementării programelor de reducere a riscurilor, fiind stabilite, de asemenea, atribuţiile conducătorilor în aplicarea Strategiei antidrog.
În context, analizînd din perspectiva principiilor de protecţie a datelor cu caracter personal discuţiile şi problemele invocate în cadrul şedinţei, s-a constatat un nivel încă insuficient de cunoaştere a legislaţiei privind protecţia datelor cu caracter personal şi carenţe în implementarea acesteia, în special în partea ce ţine de asigurarea regimului de confidenţialitate a datelor cu caracter personal ce vizează persoanele deţinute.
9. La 16 iunie, la iniţiativa reprezentanţilor Î.S. "Centrul Informaţional Agricol" din subordinea Ministerului Agriculturii şi Industriei Alimentare al Republicii Moldova, de comun acord cu reprezentanţii Ministerului Agriculturii al Estoniei, a fost organizat seminarul cu tematica "Aspecte practice privind protecţia datelor cu caracter personal şi asigurarea regimului adecvat de protecţie a acestora în activităţile desfăşurate" – eveniment, la care, în calitate de formatori, au participat reprezentantanţii Direcţiei evidenţă şi control a Centrului.
În special, a fost oferită o prezentare în ansamblu vis-à-vis de prevederile legislaţiei europene şi a Republicii Moldova privind protecţia datelor cu caracter personal, inclusiv au fost abordate regulile şi principiile de asigurare a regimului de securitate şi confidenţialitate a datelor cu caracter personal prelucrate în sistemele informaţionale gestionate, drepturile subiecţilor de date cu caracter personal: la informare, de acces, de opoziţie, de a nu fi supus unei decizii individuale, de intervenţie asupra datelor, precum şi cazurile de limitare a exercitării drepturilor persoanelor vizate.
Totodată, în cadrul discuţiilor, la care au participat reprezentanţi ai diferitor subdiviziuni structurale ale instituţiilor nominalizate, au fost prezentate cazuri concrete în care autoritatea naţională de control a prelucrărilor de date cu caracter personal a constatat faptul încălcării principiilor de protecţie a datelor cu caracter personal, fiind oferite răspunsuri la întrebările care vizau aspecte specifice şi dificultăţi apărute în procesul aplicării în practică a legislaţiei privind protecţia datelor cu caracter personal.
10. În perioada 23-26 iunie, la iniţiativa Inspectoratului Fiscal Principal de Stat, în baza prevederilor Acordului de cooperare încheiat între Centru şi Inspectoratul Fiscal Principal de Stat, au fost organizate seminare de instruire în vederea familiarizării angajaţilor Serviciului Fiscal de Stat cu domeniul protecţiei datelor cu caracter personal, eveniment la care a participat în calitate de formator, reprezentantul Direcţiei juridice şi relaţii cu publicul a Centrului.
În cadrul seminarelor a fost pus accentul pe aspectele teoretice şi practice privind aplicarea Legii privind protecţia datelor cu caracter personal şi a Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010, fiind instruiţi circa 120 de funcţionari ai Serviciului Fiscal de Stat.
11. La 9 septembrie, reprezentanţii Direcţiei evidenţă şi control a Centrului, la iniţiativa Universităţii Academiei de Ştiinţe a Moldovei, au desfăşurat în incinta acesteia un seminar cu tematica "Asigurarea protecţiei datelor cu caracter personal în instituţiile de învăţămînt".
Discuţiile au fost axate pe necesitatea protecţiei datelor cu caracter personal, care vizează atît angajaţii cît şi studenţii instituţiei de învăţămînt, precum şi garantarea securităţii prelucrării automatizate a datelor cu caracter personal.
12. La 16 septembrie, angajaţii Direcţiei evidenţă şi control a Centrului, împreună cu reprezentanţii Centrului Naţional Anticorupţie, au desfăşurat, în incinta autorităţii naţionale de control a prelucrărilor de date cu caracter personal, o şedinţă comună cu tematica "Protecţia datelor cu caracter personal în cadrul procesului penal, contravenţional şi/sau soluţionării cererilor în ordinea prevăzută de Legea privind accesul la informaţie şi Legea cu privire la petiţionare".
Discuţiile au fost axate pe necesitatea asigurării nivelului adecvat de protecţie a datelor cu caracter personal, precum şi importanţa respectării dreptului de acces la informaţie a persoanelor vizate în cadrul efectuării acţiunilor procesuale.
Reprezentanţii Direcţiei evidenţă şi control a Centrului au oferit instrucţiuni privind modul de accesare şi prelucrare a datelor cu caracter personal de către utilizatorii autorizaţi ai Centrului Naţional Anticorupţie şi au insistat pe utilizarea temeinică, prin prisma pincipiului de proporţionalitate, a informaţiei cu accesibilitate limitată.
Totodată, a fost pus accentul pe necesitatea stabilirii unei relaţii constructive de colaborare dintre cele două autorităţi, fără a aduce atingere sferei de competenţă a acestora, în scopul respectării dreptului la viaţa privată prin prisma mecanismelor naţionale şi internaţionale.
13. La 2 octombrie, la invitaţia reprezentanţilor Consiliului raional Ungheni, angajaţii Centrului au desfăşurat un seminar de instruire, în cadrul căruia s-au discutat principiile prelucrării datelor cu caracter personal şi asigurarea regimului adecvat de protecţie a acestora în cadrul administraţiei publice locale.
La eveniment au participat reprezentanţii administraţiei publice locale de nivelul I şi II din raionul Ungheni, precum şi ai serviciilor desconcentrate în teritoriu.
Seminarul a fost unul interactiv, fiind analizate şi clarificate aspecte practice întîlnite de participanţii la seminar în activitatea de serviciu, oferite instrucţiunile de rigoare cu privire la procedura de înregistrare în calitate de operatori de date cu caracter personal şi măsurile necesare a fi implementate de organele administraţiei publice locale pentru aducerea prelucrărilor de date cu caracter personal în conformitate cu prevederile legale.
14. La 8 octombrie, reprezentanţii Direcţiei evidenţă şi control a Centrului, la iniţiativa Biroului Naţional de Statistică, au desfăşurat o şedinţă ce a avut drept scop iniţierea angajaţilor entităţii solicitante în procedura de înregistrare în calitate de operator în Registrul de evidenţă al operatorilor de date cu caracter personal.
Discuţiile au fost axate pe necesitatea instituirii unei colaborări bazate pe principiul de coordonare a activităţilor ce vizează prelucrarea datelor cu caracter personal, Centrul fiind dispus să ofere suportul consultativ în vederea asigurării nivelului adecvat de protecţie a acestor date. În cadrul şedinţei, reprezentanţii Centrului au răspuns întrebărilor adresate, cele mai frecvente dintre acestea ţinînd de modul de colectare a datelor cu caracter personal utilizate în scopuri statistice pentru a nu admite ingerinţa în viaţa privată a subiecţilor de date.
Totodată, a fost pus accentul pe necesitatea garantării unui nivel înalt de securitate la prelucrarea datelor cu caracter personal, deţinute de Biroul Naţional de Satistică, precum şi limitarea colectării categoriilor de date care exced scopul utilizării acestora la producerea informaţiilor statistice.
15. La 15 octombrie, Centrul a gazduit reprezentanţii Centrului Internaţional pentru Dezvoltarea Politicilor în domeniul Migraţiei (CIDPM) întru familiarizarea cu progresul şi experienţa acumulată de către Republica Moldova la capitolul protecţia datelor cu caracter personal.
În cadrul discuţiilor, reprezentanţii Autorităţii naţionale de control a prelucrărilor de date cu caracter personal au menţionat despre succesele înregistrate la acest domeniu atît de către Centru cît şi de autoriţile naţionale, în special cele participante la procesul de liberalizare a regimului de vize cu Uniunea Europeană.
Totodată, în contextul discuţiilor, reprezentanţii Centrului s-au referit şi la problemele cu care se confruntă actualmente instituţia, în mod particular de reglementările ce ţin de procedura de înregistare a entităţilor în calitate de operator de date cu caracter personal, cît şi de implementarea adecvată de către acestea a cerinţelor de securitate la prelucrarea datelor cu caracter personal în cadrul sistemelor informaţionale.
Reprezentanţii delegaţiei CIDPM au mulţumit reprezentanţii Centrului pentru întrevederea organizată şi s-au arătat convinşi de o ulterioară cooperare cu Centrul în domeniul protecţiei datelor cu caracter personal atît în calitate de partener cît şi de beneficiar.
16. La 23 octombrie, reprezentantul Centrului, la iniţiativa Ministerului Apărării Republicii Moldova a avut o alocaţiune în cadrul unui curs de perfecţionare a specialiştilor Armatei Naţionale, în domeniul resurselor umane.
Discuţiile au fost axate pe necesitatea protecţiei datelor cu caracter personal ce vizează recruţii, militarii şi rezerviştii, garantarea securităţii prelucrării automatizate a datelor cu caracter personal, fiind abordate aspecte practice ce ţin de implementarea coprehensivă a principiilor de protecţie a datelor cu caracter personal.
Conversaţiile purtate în cadrul întrunirii au scos în evidenţă unele aspecte problematice ce ţin de protecţia datelor cu caracter personal, în special de perceperea dreptului la viaţă intimă, familială şi privată, reglementarea procedeelor de colectare, prelucrare, stocare, regimului de confidenţialitate şi de securitate a datelor cu caracter personal. Totodată, au fost conturate unele aspecte ce ţin de dezvăluirea datelor cu caracter personal, precum şi metodele de depersonalizare a acestora.
17. La 28 noiembrie, în incinta Centrului, a fost organizată o şedinţă cu reprezentanţii ÎS "CRIS"Registru", Serviciului Tehnologii Informaţionale al Ministerului Afacerilor Interne, ÎS "Centrul de Telecomunicaţii Speciale" şi Centrului de Guvernare Electronică, în vederea soluţionării/ajustării anumitor operaţiuni de prelucrare a datelor cu caracter personal efectuate de către instituţiile publice, precum şi persoane/entităţi terţe, prin intermediul tehnologiei Common Object Interface.
Astfel, Centrul, în calitate de regulator în domeniul protecţiei datelor cu caracter personal, a sesizat un şir de neconformităţi constatate pe parcursul mai multor controale, în ceea ce priveşte utilizarea resurselor informaţionale de stat prin intermediul tehnologiei Common Object Interface, în special:
• oferirea/contractarea entităţilor (de tip SRL, SC, SA etc.), neautorizate din punct de vedere legal, a accesului la sistemele de evidenţă gestionate de către instituţiile publice;
• nerespectarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010;
• consemnarea informaţiilor neautentice despre destinatarii datelor cu caracter personal accesate din aceste sisteme de evidenţă.
În rezultat, s-a stabilit necesitatea revizuirii contractelor/acordurilor de furnizare a informaţiilor cu accesibilitate limitată prin intermediul tehnologiei Common Object Interface, pînă la finele anului 2014 şi raportarea, în primul semestru al anului 2015, despre măsurile întreprinse.
18. La 5 decembrie, în incinta Centrului, a avut loc un seminar cu tematica "Protecţia Datelor cu Caracter Personal" cu participarea reprezentanţilor instituţiilor de învăţămînt superior, în cadrul căruia, angajaţii Direcţiei evidenţă şi control a Centrului i-au ghidat în privinţa paşilor care urmează a fi întreprinşi în vederea înregistrării sistemelor de evidenţă a datelor cu caracter personal gestionate în Registrul de evidenţă al operatorilor de date cu caracter personal.
Discuţiile au fost axate pe necesitatea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal, atît a angajaţilor cît şi a studenţilor instituţiei de învăţămînt, la prelucrarea acestor date prin mijloace automatizate şi/sau neautomatizate.
Menţionăm că reprezentanţii entităţilor precitate au conştientizat pe deplin importanţa conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile legale din domeniu, solicitînd suportul Centrului la definitivarea procedurilor de înregistrare în calitate de operatori în Registrul de evidenţă a operatorilor de date cu caracter personal.
19. În perioada 15 - 19 decembrie, Centrul a organizat 5 şedinţe instructive cu participarea reprezentanţilor a 45 instanţe judecătoreşti, în cadrul cărora, aceştia au fost ghidaţi în privinţa paşilor care urmează a fi întreprinşi în vederea conformării activităţii legate de prelucrarea datelor cu caracter personal prevederilor legale din domeniu şi înregistrării sistemelor de evidenţă a datelor cu caracter personal gestionate, în Registrul de evidenţă al operatorilor de date cu caracter personal.
Discuţiile au fost axate pe necesitatea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal, atît al părţilor/participanţilor la procesul de judecată, precum şi ale persoanelor care activează în instanţele judecătoreşti.
Reprezentanţii entităţilor precitate, conştientizînd pe deplin importanţa protecţiei datelor cu caracter personal în cadrul instanţelor de judecată, au solicitat suportul Centrului la definitivarea procedurilor de înregistrare în calitate de operator în Registrul de evidenţă a operatorilor de date cu caracter personal.
Centrul îşi exprimă speranţa că informaţiile şi experienţele acumulate de către reprezentanţii instanţelor de judecată care au participat la aceste seminare, vor fi benefice procesului de înfăptuire a justiţiei şi vor fi implementate în scopul asigurării unui nivel corespunzător de protecţie a datelor cu caracter personal în cadrul instanţelor de judecată.
Capitolul V
COOPERAREA INTERNAŢIONALĂ
5.1 Priorităţile naţionale de cooperare externă în domeniul protecţiei datelor cu caracter personal
În contextul aspiraţiilor de integrare europeană ale Republicii Moldova, domeniul protecţiei datelor cu caracter personal a căpătat o amploare şi importanţă deosebită prin consolidarea cadrului naţional normativ, dar şi prin fortificarea unei instituţii specifice domeniului abordat, drept o garanţie a apărării drepturilor şi libertăţilor fundamentale ale persoanelor fizice, în special la viaţă privată, în legătură cu prelucrarea datelor cu caracter personal ale acestora.
Astfel, în contextul relaţiilor externe şi integrării europene, importanţa sporită a domeniului protecţiei datelor cu caracter personal a fost reflectată în primul rînd în textul Acordului de Asociere între Republica Moldova, pe de o parte, şi Uniunea Europeană (UE) şi Comunitatea Europeană a Energiei Atomice şi statele membre ale acestora, pe de altă parte, semnat la Bruxelles la 27 iunie 2014 şi ratificat de către Parlamentul Republicii Moldova la 2 iulie 2014 (în continuare Acordul de Asociere). În acest sens, tratatul internaţional vine să susţină unul din obiectivele prioritare naţionale ale Centrului - asigurarea unui nivel adecvat de protecţie a datelor cu caracter personal în Republica Moldova, clauză obligatorie, asumată de către Republica Moldova prin ratificarea Convenţiei pentru protecţia persoanelor cu privire la prelucrarea automatizată a datelor cu caracter personal. Acest obiectiv se regăseşte în art.13 "Protecţia datelor cu caracter personal", Titlul III: Justiţie, Libertate şi Securitate al Acordului de Asociere:
(1) Părţile convin să coopereze în vederea asigurării unui nivel înalt de protecţie a datelor cu caracter personal în conformitate cu instrumentele juridice şi cu standardele internaţionale, ale UE şi ale Consiliului Europei;
(2) Orice prelucrare a datelor cu caracter personal intră sub incidenţa dispoziţiilor legale menţionate în anexa I la prezentul acord. Transferul de date cu caracter personal între părţi are loc numai dacă acesta este necesar pentru punerea în aplicare, de către autorităţile competente ale părţilor, a prezentului Acord sau a altor acorduri încheiate între părţi
Aşadar, dispoziţiile cuprinse în Acordul de Asociere vin să susţină Centrul în facilitarea dialogului cu autorităţile naţionale şi preluarea bunelor practici ale UE în vederea asigurării condiţiilor necesare pentru garantarea nivelului adecvat de protecţie a datelor cu caracter personal, precum şi realizării acţiunilor stabilite în Planul de acţiuni privind implementarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013–2018.
Un alt document de importanţă majoră, inclusiv în categoria protecţiei datelor cu caracter personal, aprobat la 26 iunie 2014 în cadrul celei de-a XVI-a Reuniune a Consiliului de Cooperare UE - Republica Moldova, este Agenda de Asociere dintre Republica Moldova şi Uniunea Europeană, document ce prevede o listă de priorităţi pentru activitatea comună care urmează să fie efectuată în perioada anilor 2014-2016, cu scopul de a pregăti implementarea Acordului de Asociere, inclusiv a părţii privind Zona de Liber Schimb Aprofundat şi Cuprinzător. În ce priveşte domeniul protecţiei datelor cu caracter personal, Agenda stabileşte continuitatea cooperării în vederea implementării cadrului legislativ şi asigurării unui nivel adecvat de protecţie a datelor cu caracter personal în conformitate cu instrumentele şi standardele UE, precum şi fortificarea capacităţilor instituţionale ale Centrului.
Implementarea graduală a activităţilor incluse în aceste documente strategice, de susţinere a parcursului european al Republicii Moldova, va contribui la crearea unui cadru solid şi coerent, care va garanta dreptul persoanei la protecţia datelor cu caracter personal, va asigura creşterea încrederii în serviciile on-line, care reprezintă un criteriu esenţial în valorificarea potenţialului economiei digitale, avînd ca efect stimularea creşterii economice, cît şi intensificarea transferurilor transfrontaliere de date cu caracter personal.
5.2 Consolidarea cooperării cu agenţiile Uniunii Europene: EUROJUST şi EUROPOL
Realizarea condiţionalităţilor stipulate în Planul de Acţiuni Republica Moldova-Uniunea Europeană în domeniul liberalizării regimului de vize, aprobat prin Hotărîrea Guvernului nr.130 din 24 februarie 2012 a generat semnarea, la 10 iulie 2014, a Acordului de cooperare dintre Republica Moldova şi Eurojust.
Semnarea Acordului de cooperare cu Eurojust a fost posibilă numai după evaluarea de către experţii UE, a funcţionării cadrului legislativ naţional în domeniul protecţiei datelor cu caracter personal, activităţii de combatere a crimei organizate şi cooperării internaţionale în materie penală. Implementarea prevederilor acestui Acord va facilita esenţial eforturile organelor de drept în combaterea crimei organizate transfrontaliere şi va creşte posibilităţile de acumulare a probelor în arealul european.
De menţionat că, pîna la semnarea acestui document, Centrului i-a revenit un rol important în procesul de negociere a prevederilor Acordului de cooperare cu Eurojust. Mai mult, după semnare, în conformitate cu prevederile Acordului, Centrul urmează să participe la consultări regulate cu Ofiţerul Eurojust de protecţie a datelor privind evoluţiile şi activităţile Centrului, în special al procesului de consolidare a Autorităţii naţionale, responsabilă de controlul asupra corespunderii prelucrării datelor cu caracter personal cu standardele europene şi de raportare Organismului Comun de Supraveghere al Eurojust privind dificultăţile întîmpinate în procesul de punere în aplicare a prevederilor Acordului. Cooperarea dintre Eurojust şi statele terţe permite accelerarea sau facilitarea executării cererilor de extrădare şi celor de asistenţă judiciară reciprocă.
Una din priorităţile Planului de acţiuni pentru implementarea Acordului de Asociere, aprobat prin Hotărîrea Guvernului nr.808 din 7 octombrie 2014, precum şi a Matricei de politici privind suportul bugetar în contextul Dialogului pe Vize pentru anii 2014-2016 este consolidarea cooperării dintre Republica Moldova şi Oficiul European de Poliţie (Europol) prin semnarea Acordului de Cooperare Operaţională şi Strategică dintre Republica Moldova şi Oficiul European de Poliţie.
Reprezentanţii Autorităţii naţionale pentru controlul prelucrărilor de date cu caracter personal au participat activ, atît la pregătirea Republicii Moldova pentru procesul de evaluare de către experţii UE a nivelului de implementare a legislaţiei în domeniul protecţiei datelor în contextul formulării deciziei de lansare a negocierilor în vederea semnării Acordului de Cooperare Operaţională şi Strategică dintre Republica Moldova şi Oficiul European de Poliţie, cît şi în componenţa delegaţiei Republicii Moldova la procesul de negocieri pe marginea Acordului la Haga, Regatul Ţărilor de Jos.
Acordul în cauză a fost încheiat de către ambele Părţi la 18 decembrie 2014, iar semnarea acestuia reprezintă baza legală privind schimbul de date cu caracter personal cu Republica Moldova, în contextul prevenirii şi combaterii criminalităţii organizate, terorismului şi altor forme ale crimelor internaţionale. Acest Acord substituie Acordul de Cooperare Strategică dintre Republica Moldova şi Oficiul European de Poliţie din 2007 şi contribuie la consolidarea cadrului regulator, în special privind schimbul de informaţii dintre Europol şi Republica Moldova.
5.3 Participarea la forumuri internaţionale
Avînd în vedere austeritatea bugetului Centrului în anul 2014, participarea angajaţilor la evenimentele regionale şi internaţionale a fost diminuată, Centrul aflîndu-se, de cele mai multe ori, în imposibilitate de a asigura reprezentarea în cadrul reuniunilor la care a fost invitat.
Cu toate acestea, pe parcursul anului 2014, reprezentanţii Centrului au luat parte la lucrările celei de-a 16-a Conferinţă a Autorităţilor pentru Protecţia Datelor din Europa Centrală şi de Est, care s-a desfăşurat în perioada 1-3 aprilie la Skopje, Republica Macedonia. La eveniment au fost prezenţi 30 de reprezentanţi din cadrul a 13 Autorităţi pentru Protecţia Datelor, care au avut posibilitatea de a face schimb de experienţă şi prelua bunele practici în domeniul protecţiei datelor cu caracter personal şi a discuta aspecte, cum ar fi: proiectul Regulamentului european în domeniul protecţiei datelor cu caracter personal; provocările ce reies din colectarea şi stocarea volumului enorm de date (Big Data); "Cloud Computing"; supravegherea video în spaţiul privat prin prisma "cazului Rynes" din Cehia; transmiterea deciziilor pronunţate de instanţele judiciare prin intermediul buletinului electronic, precum şi dreptul consumatorilor la viaţa privată. Mai mult, la finele evenimentului, Republica Moldova, împreună cu celelalte state participante la eveniment, a semnat Declaraţia pentru asistenţă mutuală şi cooperare între Autorităţile pentru Protecţia Datelor din Europa Centrală şi de Est.
În cadrul reuniunii Subcomitetului nr.3 de Cooperare Republica Moldova - Uniunea Europeană "Vama, cooperarea transfrontalieră, spălarea banilor, droguri, migraţie ilegală", ce a avut loc la 16 aprilie 2014, la Bruxelles, Centrul a raportat situaţia în domeniul protecţiei datelor cu caracter personal în Republica Moldova. În cadrul discuţiilor, reprezentantul Autorităţii naţionale de control a prelucrărilor de date cu caracter personal a menţionat succesele înregistrate la acest capitol, atît de către Centru, cît şi de autorităţile naţionale, în special cele participante la procesul de liberalizare a regimului de vize cu UE, precum şi despre acţiunile îndreptate spre asigurarea implementării reglementărilor normative în vederea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal, astfel înregistrînd progrese reale şi palpabile.
În perioada 23-24 aprilie, la Paris, în cadrul Atelierului de lucru dedicat securităţii cibernetice: "Enhancing cyber security: protecting information and communication networks", adresat ţărilor din sud-estul Europei, Balcanilor de vest şi sudul Caucazului, participanţii Centrului s-au familiarizat cu practicile de îmbunătăţire a securităţii şi mobilităţii informaţiei în cadrul reţelelor tehnologiilor de comunicaţii informaţionale din aceste ţări, prin crearea şi pregătirea capacităţilor locale pentru a preveni adecvat, a răspunde şi a urmări pe cale judiciară atacurile cibernetice şi/sau deteriorările accidentale, precum şi prin stabilirea cadrului legislativ potrivit la nivel regional.
Cu ocazia celebrării Zilei Mondiale a Proprietăţii Intelectuale, delegaţia Centrului a participat, la 28 aprilie 2014, la evenimentul organizat de Asociaţia Naţională pentru Protecţia Consumatorilor şi Promovarea Programelor şi Strategiilor din România. La eveniment au participat reprezentanţi la cel mai înalt nivel, ai ministerelor, autorităţilor de reglementare şi aplicare a legislaţiei în domeniul proprietăţii intelectuale, ambasadelor, camerelor de comerţ şi industrie, asociaţiilor profesionale şi patronale, titularilor dreptului de proprietate intelectuală din România, precum şi reprezentanţi ai Asociaţiei de Protecţie a Consumatorilor ADICONSUM din Italia.
În perioada 5-6 mai 2014, delegaţia Centrului a efectuat o vizită de studiu la Autoritatea Naţională pentru Protecţia Datelor şi Libertatea Informaţiei din Ungaria, în scopul familiarizării cu noile reglementări, la nivel european, privind principiile şi regulile de prelucrare a datelor cu caracter personal, prin intermediul proiectului Regulamentului european în domeniul protecţiei datelor cu caracter personal. În cadrul vizitei, a fost discutat în detaliu proiectul "Cheia în Lumea Internetului!", realizat de Autoritatea Naţională pentru Protecţia Datelor şi Libertatea Informaţiei din Ungaria, obiectivele căruia constau în ridicarea nivelului de conştientizare de către copii a potenţialelor riscuri la utilizarea internetului, identificarea viitoarelor provocări, prin intermediul aplicării rezultatelor cercetărilor teoretice şi practice.
Acest studiu, adresat părinţilor şi profesorilor, a fost completat cu recomandări în vederea sensibilizării tinerilor cu privire la valorile acestora, necesitatea respectării vieţii private şi de a nu comite fapte ce ar putea periclita demnitatea altora. Interesul deosebit al Centrului, vis-a-vis de experienţa Autorităţii Naţionale pentru Protecţia Datelor şi Libertatea Informaţiei din Ungaria la acest capitol, este motivat de necesitatea dezvoltării, în plan naţional, a mecanismelor optime pentru implementarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018.
În perioada 14-16 mai 2014, Centrul a participat la seminarul "Protecţia datelor şi libertatea internetului", desfăşurat la Praga şi destinat experţilor din ţările Parteneriatului Estic, organizat cu suportul financiar al Comisiei Europene de către Ministerele Afacerilor Externe ale Suediei şi Cehiei.
Un alt eveniment important, de conotaţie regională la care Centrul a fost reprezentat, este ce-a de-a 3-a Reuniune a Grupului Ad-hoc de lucru privind protecţia datelor din cadrul Convenţiei de Cooperare Poliţienească pentru Europa de Sud-Est (PCC SEE), ce a avut loc în perioada 1-3 decembrie, în Slovenia. În cadrul conferinţei, au fost prezentate bilanţul activităţilor din domeniul protecţiei datelor cu caracter personal, desfăşurate sub egida Preşedinţiei Republicii Bulgaria în cadrul PCC SEE. Mai mult, evenimentul s-a concentrat pe subiecte importante ce au fost dezbătute în timpul sesiunilor de către reprezentanţii Autorităţilor pentru Protecţia Datelor şi Ministerelor Afacerilor Interne ale ţărilor parte la PCC SEE.
În acest context, discuţiile s-au focusat pe necesitatea actualizării mandatului Grupului Ad-hoc de lucru privind protecţia datelor, care va deveni un Grup de lucru cu statut permanent şi se va întruni cel puţin o dată pe an. De asemenea, au fost analizate minuţios noile proceduri de activitate ale Grupului de lucru privind protecţia datelor, ce vor permite soluţionarea plîngerilor subiecţilor de date ai căror drepturi au fost încălcate de către organele poliţieneşti în cadrul activităţilor PCC SEE.
În final, o atenţie sporită a fost acordată posibilităţii fiecărei Autorităţi de Protecţie a Datelor, membre ale PCC SEE, de a începe inspecţii la unităţile naţionale centrale, în baza practicilor acestora în loc de un chestionar comun, pentru evaluarea securităţii fizice a datelor cu caracter personal, securitatea personalului, securitatea documentelor şi modul de exercitare a drepturilor subiecţilor de date de către organele poliţieneşti.
Chiar dacă Centrul nu a putut asigura participarea sa la toate forumurile internaţionale, rapoartele şi rezoluţiile adoptate în cadrul sesiunilor evenimentelor importante din domeniul protecţiei datelor cu caracter personal au fost urmărite cu atenţie. Spre exemplu, prin adoptarea Declaraţiei adresată celui de-al XV-lea Summit al Francofoniei de la Dakar cu ocazia desfăşurării în acest an a Summit-ului Francofoniei la Senegal, Centrul, împreună cu celelalte autorităţi francofone pentru protecţia datelor cu caracter personal, s-a mobilizat întru dezvoltarea culturii în domeniul protecţiei datelor cu caracter personal în spaţiul francofon.
Aşadar, autorităţile membre ale Asociaţiei Francofone a Autorităţilor pentru Protecţia Datelor cu Caracter Personal (AFAPDP), a cărei membru observator este şi Centrul, au propus introducerea în agenda summit-ului a subiectului privind angajamentele asumate la summit-urile anterioare privind adoptarea legislaţiei naţionale şi internaţionale în domeniul protecţiei datelor cu caracter personal, subliniind astfel eforturile şi poziţiile recente ale Organizaţiei Internaţionale a Francofoniei şi ale Asambleei parlamentare a Francofoniei în acordarea unei atenţii sporite asupra acestui domeniu, în special în reflecţiile şi opţiunile politice şi economice ale ţărilor din cadrul spaţiului francofon, şi, să încurajeze recunoaşterea rolului autorităţilor pentru protecţia datelor cu caracter personal în sistemul normativ specific domeniului.
În acest context, susţinînd iniţiativa AFAPDP, Centrul a intervenit pe lîngă Ministerul Afacerilor Externe şi Integrării Europene al Republicii Moldova cu cererea de a solicita organizatorilor summit-ului de la Dakar includerea propunerilor înaintate de AFAPDP. Declaraţia AFAPDP vizează încurajarea statelor şi guvernelor francofone în susţinerea autorităţilor independente şi a reţelelor naţionale şi internaţionale privind cooperarea în acest domeniu şi ratificarea instrumentelor internaţionale de protecţie a datelor cu caracter personal, precum este Convenţia nr.108 a Consiliului Europei.
Tot în această perioadă, Centrul a devenit membru al platformei internaţionale Global Privacy Enforcement Network. Global Privacy Enforcement Network (GPEN) este o reţea de cooperare, deschisă oricărui organ de drept care este responsabil pentru implementarea legislaţiei ce are ca scop protecţia datelor cu caracter personal şi este capabilă de a efectua anchete sau proceduri executorii. Conlucrarea în cadrul GPEN oferă Centrului posibilitatea de a pune în discuţii aspectele practice ale cooperării în implementarea legislaţiei în domeniul vieţii private; de a participa la schimbul celor mai bune practici în soluţionarea provocărilor transfrontaliere; de a conlucra pentru dezvoltarea priorităţilor comune în implementarea legislaţiei; de a primi asistenţă în implementarea iniţiativelor legislative şi campaniilor de sensibilizare.
În cadrul colaborării cu organizaţiile regionale, cu titlu aparte, menţionăm despre realizările Centrului în calitate de membru permanent şi expert titular al Comitetului Consultativ al Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal (T-PD) al Consiliului Europei.
Prin urmare, precizăm contribuţia consecutivă a Republicii Moldova la aceste foruri petrecute la Strasburg şi anume la cea de-a 2-a reuniune plenară a Comitetului ad-hoc privind protecţia datelor cu caracter personal (CAHDATA) din 28-30 aprilie 2014, la cea de-a 31-a reuniune plenară a Comitetului Consultativ al Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal din 2-4 iunie 2014 şi la reuniunea CAHDATA din 1-3 decembrie 2014.
Modernizarea Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal (Convenţia nr.108) şi a Protocolului Adiţional la aceasta, a fost principalul subiect al discuţiilor purtate în cadrul reuniunilor menţionate supra, fiind adoptat documentul final T-PD (2012) 4 Rev 4, care a servit temeiul discuţiilor pentru reuniunile CAHDATA. În timpul reuniunii CAHDATA din 1-3 decembrie, care a fost de altfel ultima, reieşind din încheierea mandatului pentru care a fost constituit acest Comitet, au fost efectuate mai multe lecturi ale textului consolidat şi modernizat al proiectului Convenţiei nr.108, proiectul fiind adoptat prin consens, cu excepţia normelor asupra cărora au fost expuse rezervele unor Părţi.
Referitor la propunerile expertului Republicii Moldova pe marginea proiectului, acestea ţin de excepţiile statuate de art.9 al Convenţiei nr.108, în special privind derogarea de la principiile de bază a protecţiei datelor cu caracter personal statuate de art.5, a prelucrărilor de date cu caracter personal care au ca obiect siguranţa publică, apărarea, securitatea statului (inclusiv bunăstarea economică a statului atunci cînd aceste prelucrări sînt efectuate în scopurile asigurării securităţii statului). Aceste propuneri au fost susţinute şi, ca rezultat au fost revizuite principiile de la care Părţile pot deroga, astfel, fiind modificată şi structura art.5 al Convenţiei nr.108, pentru respectarea normelor de tehnică legislativă. Un nou element introdus prin proiect, susţinut şi de Republica Moldova, este noţiunea de "jurisdicţie" a Părţii la Convenţie, prin care se delimitează competenţa jurisdicţională de cea teritorială.
5.4 Participarea Centrului la proiectele de asistenţă tehnică
În perioada 12-13 februarie 2014, reprezentanţii Centrului, cu suportul Instrumentului de Schimb de Informaţie şi Asistenţă Tehnică al Comisiei Europene (TAIEX), au efectuat vizita de studiu în Praga, Republica Cehă, cu tema "Protecţia datelor cu caracter personal în contextul urmăririi penale privind spălarea banilor şi finanţarea terorismului".
Vizita de studiu a oferit oportunitatea de a cunoaşte practicile de reacţie ale Autorităţii pentru Protecţia Datelor cu Caracter Personal a Republicii Cehe în cazurile de încălcare a legislaţiei privind protecţia datelor cu caracter personal şi a dreptului la viaţa privată; modul de cooperare cu Prezidiul Poliţienesc şi Ministerul Finanţelor din Republica Cehă în vederea respectării vieţii private în contextul acţiunilor de urmărire penală privind spălarea banilor şi finanţarea terorismului.
Totodată, vizita de studiu a scos în evidenţă necesitatea cooperării şi interacţiunii dintre Autoritatea naţională de control a prelucrărilor de date cu caracter personal, Banca Naţională a Moldovei şi Centrul Naţional Anticorupţie în vederea contribuirii la aplicarea uniformă şi corectă a principiilor de protecţie a datelor cu caracter personal şi de respectare a dreptului la viaţa privată de către instituţiile raportoare ale operaţiunilor şi tranzacţiilor reglementate de Legea cu privire la prevenirea şi combaterea spălării banilor şi finanţării terorismului.
În luna martie curent, Centrul, în comun şi cu susţinerea financiară a Instrumentului TAIEX, gestionat de Directoratul General pentru Extindere al Comisiei Europene, au organizat la Chişinău Atelierul de lucru pe tema: "Dezvoltarea politicii de securitate instituţională în contextul protecţiei datelor cu caracter personal", în cadrul căruia au fost instruiţi peste 50 de reprezentanţi ai diferitor autorităţi publice.
În perioada 13 - 16 aprilie 2014, reprezentanţii Centrului şi Comisiei Electorale Centrale, cu suportul Programului pentru Democraţie în Moldova, implementat de Programul Naţiunilor Unite pentru Dezvoltare din Republica Moldova, au efectuat o vizită de studiu în Tirana, Republica Albania, în vederea preluării bunelor practici care vizează prelucrarea datelor cu caracter personal în scopuri electorale.
Vizita de studiu care a fost determinată de percepţia diferită a unor aspecte legislative, fapt oglindit în Raportul de activitate al Centrului pentru anul 2013, a oferit oportunitatea de a cunoaşte practicile privind protecţia datelor cu caracter personal aplicate de entităţile statale ale Albaniei, responsabile pentru întocmirea şi verificarea listelor electorale, inclusiv modalităţile de asigurare a dreptului de acces la liste de către actorii implicaţi în procesul electoral.
Şi de această dată, vizita de studiu a scos în evidenţă necesitatea cooperării dintre Autoritatea naţională de control a prelucrărilor de date cu caracter personal, Comisia Electorală Centrală şi autorităţile publice locale în vederea contribuirii la aplicarea uniformă şi corectă a principiilor de protecţie a datelor cu caracter personal şi de respectare a dreptului la viaţa privată de către instituţiile implicate în procesul electoral, precum şi a clarificat unele chestiuni ce ţin de obligaţia înregistrării Comisiei Electorale Centrale şi altor entităţi care prelucrează date cu caracter personal în scopuri electorale, în Registrul de evidenţă al operatorilor de date cu caracter personal.
În perioada 30 august - 20 septembrie 2014, reprezentantul Centrului a participat la programul "Carl Friedrich Gördeler-Kolleg pentru Buna Guvernare 2014/2015", eveniment organizat de Fundaţia Robert Bosch la Berlin (Germania) şi Varşovia (Polonia). Programul "Carl Friedrich Gördeler-Kolleg" instruieşte tinerii specialişti din cadrul Parteneriatului Estic, precum: Armenia, Azerbaidjan, Georgia, Moldova, Rusia, Turcia, Ucraina în domeniul Bunei Guvernări, contribuind la fortificarea instituţiilor din sectorul public şi privat.
În cadrul programului, participanţii au fost instruiţi şi asistaţi de experţi în domeniu privind modul de elaborare şi de management al proiectelor, fapt care a contribuit la formarea profesională a acestora. Astfel, după finalizarea programului, Centrul a dat startul implementării unui proiect-concept, întru promovarea şi dezvoltarea măsurilor de bună guvernare în domeniul protecţiei datelor cu caracter personal.
În perioada 21 - 24 septembrie 2014, reprezentanţii Centrului şi Comisiei Electorale Centrale, cu suportul Programului TAIEX, au efectuat o vizită de studiu în Tallinn, Republica Estonia, în vederea preluării bunelor practici care vizează prelucrarea datelor cu caracter personal în scopuri electorale. Vizita de studiu a oferit oportunitatea lărgită de a cunoaşte practicile privind protecţia datelor cu caracter personal aplicate de entităţile statale ale Estoniei, responsabile pentru întocmirea şi verificarea listelor electorale. Această vizită a cuprins o cercetare şi documentare vis-à-vis de practica estoniană la acest capitol, care, inclusiv va permite aplicarea cunoştinţelor acumulate în domeniu, la nivel naţional.
5.5 Întrevederi oficiale, cooperarea cu alte autorităţi străine în domeniul protecţiei datelor cu caracter personal
Ca şi în anii precedenţi, Centrul a fost vizitat de către delegaţiile străine în vederea consolidării relaţiilor bilaterale. Astfel, printre cele mai importante pot fi enumărate următoarele:
- La 6 iunie 2014, reprezentanţii Centrului, au avut o întrevedere cu domnul David AVAKIAN, manager de proiect din cadrul Delegaţiei Uniunii Europene în Armenia. În cadrul întrevederii, au fost prezentate realizările Centrului din perioada 2009-2014, metodele şi procedurile de promovare a conceptelor de "date cu caracter personal" şi "viaţă privată" în plan naţional, precum şi evoluţia relaţiilor Centrului cu organele de drept, cu instituţiile din sectorul bancar, educaţional, medical, asistenţă socială etc. Totodată, s-a menţionat despre susţinerea din partea experţilor europeni a iniţiativelor Centrului, în ceea ce priveşte elaborarea şi expertizarea mai multor acte legislative şi normative privind reglementarea domeniului protecţiei datelor cu caracter personal, prevederile cărora sînt, la moment, conforme principiilor şi standardelor europene. În concluzie, intenţia partenerilor din Armenia de a apela la suportul experţilor moldoveni în vederea realizării unui schimb de experienţă şi preluării bunelor practici în procesul de elaborare a cadrului legislativ în domeniu, a fost susţinută de Centru.
- La data de 25 iulie, Centrul Naţional pentru Protecţia Datelor cu Caracter Personal a fost vizitat de reprezentanţii Ambasadei Regatului Suediei în Republica Moldova şi ai Programului Naţiunilor Unite pentru Dezvoltare în Republica Moldova. Delegaţia s-a arătat interesată de activitatea Centrului, obiectivele şi problemele cu care se confruntă acesta, precum şi punctele tangenţiale dintre prevederile Acordului de Asociere, Strategiei naţionale de dezvoltare a domeniului protecţiei datelor cu caracter personal pentru anii 2013-2018 cu prevederile Strategiei Regatului Suediei pentru Cooperare cu Europa de Est, Balcanii de Vest şi Turcia în domeniul reformelor pentru anii 2014-2020.
- La 4 august 2014, Centrul a fost gazda unei întrevederi oficiale dintre reprezentanţii Centrului şi Ministerului Afacerilor Interne al Georgiei întru preluarea experienţei şi a bunelor practici privind implementarea condiţionalităţilor în cadrul celei de-a II-a faze, în procesul de liberalizare a regimului de vize cu UE. În cadrul discuţiilor au fost prezentate realizările Autorităţii naţionale de control a prelucrărilor de date cu caracter personal în contextul procesului de liberalizare a regimului de vize cu UE, pregătirii ţării pentru misiunea de evaluare a nivelului de securitate al datelor cu caracter personal de către Europol, procedurile de promovare a conceptelor de "date cu caracter personal" şi "viaţă privată" în plan naţional, precum şi evoluţia relaţiilor Centrului cu organele de drept, cum ar fi: Ministerul Afacerilor Interne, Inspectoratul General al Poliţiei, Departamentul Poliţiei de Frontieră, Procuratura Generală, Serviciul de Informaţii şi Securitate etc. Cu titlu separat, a fost abordată importanţa creării Departamentului pentru protecţia datelor în cadrul Ministerului Afacerilor Interne, încheierea unui Memorandum de colaborare dintre Ministerul Afacerilor Interne şi Autoritatea pentru Protecţia Datelor şi, nemijlocit, valoarea cooperării dintre aceste două autorităţi naţionale.
Totodată, în contextul primei runde de consultări moldo-georgiene în domeniul integrării europene, 16 septembrie 2014, Centrul a găzduit cea de-a II-a delegaţie georgiană întru preluarea experienţei şi a bunelor practici în domeniul liberalizării regimului de vize cu UE, precum şi a experienţei în implementarea Acordului de Asociere şi a prevederilor Zonei de Liber Schimb Aprofundat şi Cuprinzător.
Capitolul VI
ACORDURI DE COOPERARE ÎNCHEIATE ÎNTRE CENTRU
ŞI ALTE AUTORITĂŢI NAŢIONALE ŞI INTERNAŢIONALE
Una din măsurile prioritare ale Centrului constă în dezvoltarea relaţiilor de cooperare cu operatorii de date cu caracter personal şi persoanele împuternicite de către aceştia prin încheierea unor acorduri de colaborare, iniţierea de proiecte comune în domeniul protecţiei datelor cu caracter personal, instruiri, consultări, avizarea unor proiecte de acte normative etc.
Astfel, pînă în prezent Centrul a stabilit parteneriate cu o serie de instituţii din sectorul public şi privat a căror activitate implică prelucrarea datelor cu caracter personal ce fac parte dintr-un sistem de evidenţă sau care sînt destinate să fie incluse într-un asemenea sistem.
În perioada de raportare, Centrul a stabilit relaţii de colaborare prin încheierea următoarelor acorduri de parteneriat:
1. Ziua de 29 ianuarie 2014 a fost marcată de semnarea Acordului de parteneriat între Centru şi Asociaţia Patronală a Companiilor de Colectare a Datoriilor din Moldova, în scopul cooperării şi conlucrării pe probleme specifice de interes comun.
Principalele domenii de cooperare în baza Acordului sînt promovarea, prin eforturi comune, a conceptelor: "viaţă privată" şi "protecţia datelor cu caracter personal", inclusiv a importanţei, avantajelor şi beneficiilor rezultate din protecţia persoanei referitor la prelucrarea automatizată a datelor cu caracter personal, precum şi cooperarea în vederea sporirii gradului de percepţie de către membrii Asociaţiei a principiilor de protecţie a datelor cu caracter personal şi de conştientizare a necesităţii implementării acestora, precum şi elaborarea Codului de conduită profesională privind prelucrarea datelor cu caracter personal în cadrul activităţilor de recuperare a creanţelor, participarea la evenimente, instruiri şi iniţiative specifice ce au scop îmbunătăţirea mediului de afaceri cum ar fi conferinţe, mese rotunde şi ateliere de lucru etc.
2. La 28 aprilie 2014, Centrul şi Asociaţia Naţională pentru Protecţia Consumatorilor şi Promovarea Programelor şi Strategiilor din România – InfoCons au semnat un Protocol de colaborare prin care în principal, s-au angajat să realizeze şi să participe în comun la programe şi activităţi cu implicaţii puternice la nivel social în vederea reducerii fenomenului furtului de identitate, în scopul implementării obiectivelor pe termen lung a proiectului Me is Mine şi, promovării conceptelor "viaţă privată" şi "date cu caracter personal."
Protocolul a fost conceput ca un important document, menit să asigure o bună platformă de colaborare, şi vizează următoarele activităţi principale:
- promovarea reciprocă a imaginii şi acţiunilor, în cadrul activităţilor şi campaniilor pe care le întreprind;
- conlucrarea în procesul de sensibilizare cu privire la beneficiile rezultate din protecţia datelor cu caracter personal, precum şi a consecinţelor negative care pot apărea odată cu nerespectarea regimului de confidenţialitate şi securitate a prelucrării acestor date pentru dezvoltarea economică, socială şi culturală a societăţii;
- desfăşurarea programelor comune, ce vor face obiectul unor acorduri separate, în domeniile pe care le reprezintă, acordarea de sprijin reciproc în dezvoltarea şi implementarea programelor astfel concepute;
- organizarea seminarelor, expoziţiilor, conferinţelor în vederea implementării programelor ce vor fi realizate, precum şi promovarea acestora, la nivelul întregii societăţi.
3. În perioada de referinţă, întru realizarea politicilor şi documentelor strategice în domeniul protecţiei datelor cu caracter personal, prevenirii şi combaterii fenomenului corupţiei prin metoda controlului veniturilor şi al proprietăţii, conflictului de interese ale funcţionarilor publici, a fost semnat Acordul de colaborare între Centru şi Comisia Naţională de Integritate.
Printre modalităţile de colaborare reglementate de Acordul de cooperare, se regăsesc:
- crearea unor grupuri consultative de lucru, în vederea creării cadrului necesar pentru implementarea politicilor şi strategiilor care vizează domeniul protecţiei datelor cu caracter personal şi cel aflat în competenţa Comisiei Naţionale de Integritate, alături de alţi reprezentanţi ai societăţii civile, sectorului asociativ, mediului academic, autorităţilor publice locale şi centrale;
- acordarea consultaţiilor, inclusiv prin participarea la cursuri de perfecţionare/formare în domeniul protecţiei datelor cu caracter personal;
- instruirea personalului şi a angajaţilor Părţilor pentru a asigura un comportament corect şi acţiuni legale ale acestora în procesul exercitării atribuţiilor funcţionale ce ţin de abţinerea de la comiterea faptelor corupţionale, protecţia datelor cu caracter personal prelucrate în procesul verificării şi controlului declaraţiilor cu privire la venituri şi proprietăţi, soluţionării cazurilor de conflict de interese;
- organizarea reuniunilor, conferinţelor, atelierelor de lucru şi seminarelor periodice comune, în cadrul cărora vor fi discutate aspecte ce ţin de domeniul protecţiei datelor cu caracter personal şi de prevenirea şi combaterea comportamentului corupţional;
- schimbul de documente, date statistice, rezultate ale cercetărilor ştinţiifice, broşuri şi publicaţii de specialitate, materiale analitice şi conceptuale, recomandări metodice, acte normative şi documente relevante.
Această colaborare constituie o parte componentă a eforturilor statului pentru asigurarea nivelului adecvat de protecţie a datelor cu caracter personal, precum şi cea privind implementarea politicilor strategice în contextul reprimării fenomenului corupţiei prin realizarea mecanismelor de verificare şi control al declaraţiilor cu privire la venituri şi proprietate şi al declaraţiilor de interese personale a unor categorii de funcţionari publici.
4. La 23 iunie 2014, Centrul a încheiat Acordul de colaborare cu Inspectoratul Fiscal Principal de Stat, urmărind obiectivele sporirii gradului de percepţie de către personalul Serviciului Fiscal de Stat a principiilor de protecţie a datelor cu caracter personal şi de conştientizare a necesităţii implementării acestora, perfecţionare şi armonizare a legislaţiei naţionale, ce vizează domeniile de activitate în vederea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal.
Pentru aceasta, Inspectoratul Fiscal Principal de Stat şi Centrul:
▪ vor face schimb reciproc de experienţă, de documente, date statistice, rezultate ale cercetărilor ştiinţifice, broşuri, materiale analitice, acte normative şi documente relevante domeniilor de activitate;
▪ vor participa la avizarea şi expertizarea proiectelor de acte legislative şi normative elaborate în vederea reglementării domeniilor de activitate, precum şi vor asigura implementarea calitativă a documentelor de politici care vizează domeniul protecţiei datelor cu caracter personal;
▪ vor depune eforturi pentru implementarea treptată şi graduală a diverselor programe de instruire a personalului Serviciului Fiscal de Stat privind protecţia datelor cu caracter personal;
▪ vor organiza întîlniri de lucru în scopul soluţionării operative a problemelor de interes comun;
▪ vor coopera în vederea organizării în comun a unor evenimente publice relevante pentru scopurile lor: conferinţe, consfătuiri şi seminare în domeniul protecţiei datelor cu caracter personal.
Menţionam că parteneriatul încheiat dintre Centru şi Inspectoratul Fiscal Principal de Stat constituie o parte componentă a eforturilor în vederea asigurării protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private.
5. Potrivit Raportului Centrului pentru anul 2013, unul din obiectivele ce urma a fi realizat în anul 2014 consta în dezvoltarea unui parteneriat durabil cu Centrul de Guvernare Electronică (E-Guvernare) în vederea realizării obiectivelor comune incluse în Programul privind Cadrul de Interoperabilitate, aprobat prin Hotărîrea Guvernului nr.656 din 5 septembrie 2012, în Planul de acţiuni pe anul 2014 pentru implementarea Programului strategic de modernizare tehnologică a guvernării, aprobat prin Hotărîrea Guvernului nr.1096 din 31 decembrie 2013.
În aceste condiţii, la 18 septembrie 2014, Centrul şi E-Guvernare au semnat Acordul de colaborare privind participarea în etapa de pilotare a Platformei de Interoperabilitate, avînd ca scop coordonarea şi coerenţa activităţilor de e-guvernare la nivel naţional, rezultat din soluţia tehnică pe care o oferă Platforma de Interoperabilitate în facilitarea schimbului de date între instituţii, inclusiv prin ridicarea calităţii serviciilor publice electronice.
Subsecvent, Hotărîrea Guvernului cu privire la pilotarea Platformei de Interoperabilitate, şi implicit Acordul de colaborare privind participarea în etapa de pilotare a Platformei de Interoperabilitate, îşi propun ca obiectiv eficientizarea comunicării interinstituţionale, precum şi dintre Guvern, mediul de afaceri şi cetăţeni, instituind Platforma de Interoperabilitate, ca soluţie tehnică ce facilitează schimbul de date între autorităţile administraţiei publice, precum şi instituţiile publice şi întreprinderile de stat, care deţin resurse informaţionale de stat, precum şi identificarea şi soluţionarea precoce a problemelor ce ţin de conectarea sistemelor informaţionale ale autorităţilor publice la Platforma de Interoperabilitate.
Semnarea acestor Acorduri se înscrie în lista acţiunilor necesar a fi întreprinse de către Părţile semnatare în vederea realizării Planului de acţiuni privind implementarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal 2013-2018, aprobate prin Legea nr.229 din 10 octombrie 2013.
Capitolul VII
CONSOLIDAREA CAPACITĂŢILOR MANAGERIALE ALE CENTRULUI
7.1 Resurse umane
În perioada anului 2014, Centrul a organizat şi desfăşurat 4 concursuri pentru ocuparea a 6 funcţii vacante, la care au aplicat 66 de candidaţi, în final fiind angajate 5 persoane (dintre care 2 debutanţi), reuşindu-se completarea în proporţie de 90 % a numărului de personal. Totodată, în perioada de referinţă 4 persoane au demisionat, iar în privinţa unui funcţionar raporturile de muncă au fost suspendate în conformitate cu prevederile Legii cu privire la funcţia publică şi statutul funcţionarului public nr.158-XVI din 4 iulie 2008.
În acelaşi timp, angajaţii Centrului au participat la 6 cursuri de instruire internă, la 18 cursuri de instruire externă, organizate de diferite instituţii, cum ar fi: Cancelaria de Stat, Academia de Administrare Publică, Programul Naţiunilor Unite pentru Dezvoltare în Republica Moldova (PNUD), Ministerul Finanţelor, ÎS "Centrul de Telecomunicaţii Speciale", Centrul de Guvernare Electronică etc. De asemenea, în această perioadă, au fost efectuate 3 vizite de studiu în vederea preluării bunelor practici la autorităţile de control din ţările membre ale UE.
De menţionat, că pentru activitate creativă, contribuţie la optimizarea şi eficientizarea serviciului public, precum şi cu prilejul Zilei funcţionarului public, şefului Direcţiei evidenţă şi control a Centrului i-a fost conferită Diploma Guvernului de gradul I, iar pentru contribuţia deosebită adusă la realizarea obiectivelor comune ale Republicii Moldova şi Uniunii Europene, doi angajaţi ai Direcţiei relaţii externe şi integrare europeană au fost decernaţi cu Diploma Guvernului de gradul al III.
În acelaşi timp, pentru exercitarea eficientă a atribuţiilor, manifestarea spiritului de iniţiativă şi a loialităţii, 5 angajaţi ai Centrului au fost stimulaţi cu diplome de onoare şi mulţumiri prin ordinele conducerii instituţiei.
O atenţie deosebită merită faptul conferirii Medaliei "Meritul Civic" ex-directorului adjunct al Centrului, în semn de înaltă apreciere a contribuţiei la promovarea reformelor bazate pe valorile şi standardele europene, pentru merite deosebite în asigurarea negocierii, semnării şi ratificării Acordului de asociere Republica Moldova – Uniunea Europeană, aportul la liberalizarea regimului de vize cu statele membre ale UE şi ale spaţiului Schengen şi activitate intensă în vederea sporirii prestigiului ţării pe plan internaţional.
7.2 Aspecte privind activitatea economică
Bugetul Centrului Naţional pentru Protecţia Datelor cu Caracter Personal al Republicii Moldova pentru anul 2014 a fost aprobat prin Hotărîrea Parlamentului nr.297 din 12 decembrie 2013, după examinarea şi avizarea pozitivă în comisia parlamentară de profil, precum şi de către Ministerul Finanţelor, ulterior fiind inclus în Legea bugetului de stat pentru anul 2014 nr.339 din 23 decembrie 2013.
Începînd cu anul 2014, bugetul Centrului este elaborat şi fundamentat în conformitate cu performanţa în bază de program – Protecţia datelor cu caracter personal, avînd stabilite scopuri, obiective şi indicatori de evaluare a performanţei acestora la toate etapele procesului bugetar. Totodată, menţionăm că bugetul Centrului este corelat cu indicatorii macroeconomici, Cadrul de cheltuieli pe termen mediu, stabilit de către politicile bugetar-fiscale, şi asigură o funcţionalitate relativă a Centrului pentru realizarea atribuţiilor şi responsabilităţilor prevăzute de Legea nr.133 din 8 iulie 2011 privind protecţia datelor cu caracter personal.
Astfel, suma totală a alocaţiilor incluse în bugetul Centrului pentru anul 2014 a constituit – 2997,4 mii lei, dintre care cheltuieli de personal – 1956,1 mii lei, cheltuieli recurente – 964,8 mii lei şi cheltuieli capitale – 76,5 mii lei, ceea ce constituie cu 63,4% mai mult comparativ cu bugetul Centrului pentru anul 2009. Tendinţa pozitivă a bugetului Centrului din momentul creării autorităţii şi pînă în prezent se datorează în mare parte cheltuielilor de personal (circa de 2 ori mai mult comparativ cu anul 2009), urmare a modificărilor efectuate la actele normative şi legislative ce ţin de salarizarea funcţionarilor publici şi persoanelor cu funcţii de demnitate publică.
Evoluţia bugetului Centrului pentru perioada anilor 2009 – 2014 (mii lei)
Este necesar de menţionat că şi în anul 2014, în structura cheltuielilor totale, cheltuielile de personal, inclusiv plăţile de asigurări medicale şi sociale achitate de angajator constituie cea mai mare pondere, ajungînd în anul 2014 la 65,3% din totalul bugetului.
Mijloacele financiare aferente achiziţionării bunurilor şi serviciilor a constituit 28,9% din totalul mijloacelor financiare alocate, inclusiv cheltuielile capitale şi sînt suficiente doar pentru asigurarea întreţinerii Centrului, acoperind cheltuielile de locaţiune a sediului, întreţinere a echipamentului tehnic şi a programelor informaţionale, a mijloacelor de transport necesare în procesul de efectuare a controalelor, asigurarea securităţii sediului instituţiei.
Cheltuielile destinate asigurării participării reprezentanţilor Centrului în grupurile de lucru internaţionale, la forumurile şi conferinţele internaţionale constituie 5,8% din totalul resurselor planificate.
Executarea de casă a bugetului Centrului pentru anul 2014 constituie 93,2% faţă de mijloacele financiare planificate la începutul anului.
În aceste condiţii, Centrul are neexecutate obligaţii contractuale de achiziţii publice ce-i revin de aproximativ 200,0 mii lei, ceea ce constituie 6,8% din bugetul anual al autorităţii, cauzate de nefinanţarea de către Trezoreria teritorială Chişinău a ordinelor de plată prezentate în termen, conform prevederilor legislaţiei, în pofida existenţii soldului de mijloace financiare în planul de finanţare al Centrului pentru anul 2014 şi acceptării de către Trezorerie a înregistrării contractelor de achiziţii publice, nefiind menţionate careva impedimente de ordin financiar sau legal pentru încheierea şi executarea acestor contracte.
Potrivit cadrului legal, şi anume Legii nr.229 din 23 septembrie 2010 "Privind controlul financiar public intern", cu modificările şi completările ulterioare, Ordinului ministrului finanţelor nr.51 din 23 iunie 2009 "Cu privire la Standardele naţionale de control intern în sectorul public" şi Ordinului ministrului finanţelor nr.49 din 26.04.2012 "Cu privire la aprobarea Regulamentului privind evaluarea, raportarea sistemului de management financiar şi control şi emiterea Declaraţiei privind buna guvernare", conducerea entităţii este responsabilă de implementarea controlului intern, inclusiv a sistemului de management financiar şi control, precum şi de evaluarea funcţionalităţii lui şi aprecierea gradului de conformitate a acestuia cu prevederile cadrului regulator.
Prin Declaraţia de bună guvernare pentru anul 2013, emisă în baza autoevaluărilor, Centrul a apreciat că "sistemul de management financiar şi control al Centrului Naţional pentru Protecţia Datelor cu Caracter Personal corespunde parţial cu Standardele naţionale de control intern în sectorul public, urmînd ca în anul 2014 să fie consolidate capacităţile organizaţionale în acest sens".
Astfel, pe parcursul anului 2014 au fost puse bazele implementării sistemului de management financiar şi control, fiind elaborată procedura de evaluare a managementului riscurilor în cadrul entităţii, precum şi modelul Registrului riscurilor.
Capitolul VIII
RAPORTUL DE EVALUARE PRIVIND MONITORIZAREA IMPLEMENTĂRII
STRATEGIEI NAŢIONALE ÎN DOMENIUL PROTECŢIEI DATELOR
CU CARACTER PERSONAL PENTRU ANII 2013-2018
Prin Legea nr.229 din 10 octombrie 2013 (Monitorul Oficial nr.284-289/776 din 6 decembrie 2013) a fost aprobată Strategia naţională în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi Planul de acţiuni privind implementarea Strategiei.
Astfel, în continuare este reflectată informaţia privind executarea acţiunilor incluse în Planul de realizare a Strategiei, dedusă din compartimentele raportului anual, după cum urmează:
OBIECTIV GENERAL
Asigurarea unui nivel adecvat de protecţie a datelor cu caracter personal în Republica Moldova
| Identificatorul acţiunii din Plan |
Acţiunea planificată | Numărul paginii raportului anual al Centrului, la care poate fi consultată informaţia |
|
Obiectiv specific 1. Informarea tuturor operatorilor de date cu caracter personal privind responsabilităţile ce le revin, de asemenea privind necesitatea protecţiei datelor cu caracter personal prelucrate ţinînd cont de cele mai recente tehnici în raport cu riscurile inerente, precum şi de natura datelor protejate |
||
| 1.1 | Realizarea unor studii sectoriale în scopul de a oferi operatorilor de date cu caracter personal instrucţiunile necesare pentru a aduce prelucrările de date cu caracter personal în conformitate cu Legea privind protecţia datelor cu caracter personal | pagina |
| 1.2 | Elaborarea şi promovarea unor instrucţiuni privind prelucrarea datelor cu caracter personal în diferite sectoare, în special în activitatea poliţienească, medicală, educaţională, electorală, de comunicaţii, financiar-bancară etc. | pagina |
| 1.3 | Dezvoltarea relaţiilor de cooperare între Centru şi operatorii de date cu caracter personal şi persoanele împuternicite de către aceştia prin încheierea unor acorduri de colaborare, iniţierea unor proiecte comune în domeniul protecţiei datelor cu caracter personal, instruiri, consultări, avizarea unor proiecte de acte normative etc. | pagina |
| 1.4 | Implicarea organizaţiilor profesionale ale judecătorilor, executorilor judecătoreşti, avocaţilor, notarilor, băncilor, mass-mediei, sindicatelor, tehnologiilor informaţionale etc. în scopul promovării înregistrării în Registrul de evidenţă al operatorilor de date cu caracter personal, precum şi în scopul elaborării unor coduri de conduită profesională care ar include prevederi referitoare la protecţia datelor cu caracter personal ori al completării acestora cu astfel de norme | pagina |
| 1.5 | Mediatizarea cazurilor de mare rezonanţă şi a încălcărilor admise de entităţile de drept public şi de drept privat în procesul prelucrării datelor cu caracter personal | pagina |
| 1.6 | Acordarea de asistenţă instituţiilor publice şi private care se constituie în calitate de operatori de date cu caracter personal în vederea asigurării respectării procedurilor organizatorice şi tehnice de protecţie a datelor cu caracter personal | pagina |
| 1.8 | Revizuirea categoriilor şi a volumului de date cu caracter personal prelucrate de către operatori | pagina |
| 1.9 | Acordarea de asistenţă metodologică structurilor/ persoanelor responsabile de protecţia datelor cu caracter personal instituite în cadrul operatorilor de date cu caracter personal | pagina |
| 1.11 | Implementarea principiilor de protecţie a datelor cu caracter personal, începînd cu etapa de elaborare a sistemelor informaţionale şi a sistemelor de evidenţă destinate prelucrării automatizate a datelor cu caracter personal (privacy by design) | pagina |
| 1.12 | Mediatizarea, promovarea şi monitorizarea respectării obligaţiei de notificare şi înregistrare a operatorilor de date cu caracter personal, a bazelor de date, a sistemelor informaţionale şi informatice în care sînt stocate şi prelucrate, în mod automat sau manual, date cu caracter personal, precum şi a respectării principiului transparenţei în activitatea de prelucrare a datelor | pagina |
|
Obiectivul specific 2. Sensibilizarea publicului larg cu privire la importanţa protecţiei persoanelor în ceea ce priveşte prelucrarea datelor cu caracter personal |
||
| 2.1 | Implicarea activă a reprezentanţilor societăţii civile, a autorităţilor din domeniul educaţiei şi a mass-mediei în procesul de sensibilizare a persoanelor cu privire la conceptele de "viaţă privată" şi "protecţia datelor cu caracter personal", cu privire la beneficiile rezultate din protecţia datelor cu caracter personal, cu privire la consecinţele negative ce pot apărea odată cu nerespectarea regimului de confidenţialitate şi securitate a prelucrării acestor date, precum şi cu privire la importanţa protecţiei datelor cu caracter personal în dezvoltarea economică, socială şi culturală a ţării | pagina |
| 2.7 | Celebrarea, în instituţiile de învăţămînt, pe data de 28 ianuarie a fiecărui an, a Zilei Protecţiei Datelor cu Caracter Personal | pagina |
| 2.12 | Organizarea unor conferinţe cu tematici axate pe necesitatea respectării principiilor de protecţie a datelor cu caracter personal | pagina |
| 2.13 | Organizarea şi desfăşurarea unor evenimente la nivel naţional cu prilejul Zilei Protecţiei Datelor cu Caracter Personal | pagina |
|
Obiectivul specific 3. Consolidarea capacităţilor administrative şi instituţionale ale Centrului Naţional pentru Protecţia Datelor cu Caracter Personal |
||
| 3.2 | Analiza plîngerilor şi cererilor adresate Centrului în vederea identificării problemelor şi a acţiunilor ce trebuie să fie întreprinse pentru îmbunătăţirea situaţiei la capitolul protecţia persoanelor faţă de prelucrarea datelor cu caracter personal şi protecţia dreptului la viaţa intimă, familială şi privată | pagina |
| 3.3 | Analiza problemelor apărute în procesul înregistrării operatorilor de date cu caracter personal, a bazelor de date şi a sistemelor informaţionale şi informatice în care sînt stocate şi prelucrate date cu caracter personal, în Registrul de evidenţă al operatorilor de date cu caracter personal, în vederea identificării unor eventuale deficienţe şi a modificării procedurilor de înregistrare | pagina |
| 3.6 | Revizuirea şi avizarea cadrului normativ sectorial în conformitate cu principiile de protecţie a datelor cu caracter personal | pagina |
| 3.7 | Revizuirea legislaţiei naţionale în domeniul comunicaţiilor electronice în vederea implementării normelor specifice acquis-ului european pentru sectorul telecomunicaţiilor referitoare la prelucrarea datelor cu caracter personal şi protecţia confidenţialităţii în sectorul comunicaţiilor electronice | pagina |
| 3.8 | Instruirea continuă, schimbul de experienţă cu instituţiile europene similare, participarea la seminare, traininguri, efectuarea vizitelor de studiu, organizarea atelierelor de lucru şi a conferinţelor internaţionale | pagina |
| 3.9 | Asigurarea participării la lucrările forumurilor internaţionale ale autorităţilor naţionale de control privind protecţia datelor cu caracter personal în vederea promovării imaginii Centrului şi a ţării şi în vederea participării active la elaborarea cadrului normativ ce reglementează domeniul protecţiei datelor cu caracter personal | pagina |
| 3.10 | Actualizarea designului paginii oficiale a Centrului în vederea asigurării unei platforme interactive de informare a societăţii referitor la activitatea acestei autorităţi | pagina |
| 3.11 | Asigurarea informării publicului cu privire la problemele constatate în activitatea de control al respectării legislaţiei privind protecţia datelor cu caracter personal | pagina |
| 3.12 | Completarea statului de personal al Centrului şi revizuirea numărului de personal al acestuia în raport cu volumul activităţilor efectuate | pagina |
| 3.13 | Participarea la procesul de negociere a Acordului de cooperare cu EUROJUST | pagina |
| 3.14 | Acordarea de asistenţă Ministerului Afacerilor Interne în vederea iniţierii negocierilor pe marginea Acordului operaţional cu EUROPOL | pagina |
Capitolul IX
PROBLEMELE CONSTATATE ÎN ACTIVITATE
ŞI OBIECTIVELE PENTRU ANUL 2015
9.1 Problemele cu care se confruntă Centrul
Problemele cu care continuă să se confrunte Centrul reprezintă:
a) volumul enorm de lucru raportat la necesitatea realizării la nivel naţional a competenţelor funcţionale; grila de salarizare insuficientă pentru angajaţi, în special pentru cei din subdiviziunea care realizează evidenţa şi controlul operatorilor de date cu caracter personal;
b) inexistenţa garanţiilor corespunzătoare pentru colaboratorii Centrului în ceea ce priveşte riscurile generate de activitatea de control;
c) fluctuaţia cadrelor - 4 angajaţi au demisionat în diferite perioade ale anului 2014;
d) insuficienţa specialiştilor în domeniul protecţiei datelor cu caracter personal, fapt care face foarte dificil procesul de selectare a funcţionarilor, în timp ce pentru iniţierea în specificul protecţiei datelor cu caracter personal unui angajat nou îi este necesară o perioadă de cel puţin 6 luni;
e) nivelul scăzut de sensibilizare a publicului şi a anumitor participanţi importanţi, precum persoanele fizice şi juridice a căror activitate se intersectează cu activitatea de prelucrare a datelor cu caracter personal.
Cea mai mare problemă, totuşi, rămîne a fi insuficienţa numărului de personal al Centrului. Din conţinutul raportului este evident că pe parcursul anului 2014, angajaţii Centrului au fost implicaţi într-un număr foarte mare de activităţi. În special, insuficienţa numărului de angajaţi se resimte în cadrul Direcţiei evidenţă şi control - subdiviziune, care este principalul instrument al Centrului în vederea efectuării controlului legalităţii operaţiunilor de prelucrare a datelor cu caracter personal, dar şi în cadrul Direcţiei juridice şi relaţii cu publicul - subdiviziune antrenată în procesul revizuirii cadrului normativ sectorial, prezentării instrucţiunilor, precum şi reprezentării intereselor Centrului în cadrul proceselor judiciare intentate.
Această insuficienţă este resimţită în special în contextul în care Centrul are rolul unui actor cheie în realizarea tuturor acţiunilor incluse în Planul de implementare a Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018, aprobate de Parlamentul Republicii Moldova prin Legea nr.229 la 10 octombrie 2013.
Astfel, Centrul, în continuare, necesită un sprijin puternic pentru a se menţine în calitate de autoritate proactivă de control a corespunderii prelucrărilor datelor cu caracter personal prevederilor legii, dar şi pentru a asigura condiţiile necesare pentru ca nivelul de protecţie a datelor cu caracter personal în Republica Moldova să fie adecvat.
O altă problemă rezidă în faptul că obligaţia legală privind notificarea sistemelor de evidenţă create în scopul prelucrării datelor cu caracter personal nu este pe deplin conştientizată de entităţile care instituie aceste sisteme.
Centrul a constatat că această obligaţie legală este intenţionat neglijată de anumite entităţi, printre care Ministerul Finanţelor, Uniunea Naţională a Executorilor Judecătoreşti, autorităţi publice locale etc. în scopul realizării activităţilor de prelucrare ilegală a datelor cu caracter personal care vizează un număr mare de persoane.
Inclusiv, urmează a fi remarcată calitatea actului de justiţie avînd în vedere statistica examinării proceselor contravenţionale menţionată la pag. 18-19 din raport.
9.2 Obiective pentru anul 2015
În pofida progreselor reale şi palpabile înregistrate de Centru în perioada anului 2014, sînt necesare mai multe acţiuni care ar asigura implementarea reglementărilor normative în vederea asigurării unui nivel adecvat de protecţie a datelor cu caracter personal în Republica Moldova.
În special, dar fără a se limita la aceste obiective, Centrul urmează în anul 2015 să-şi concentreze eforturile în vederea:
- realizării obiectivelor Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi a Planului de acţiuni privind implementarea acesteia;
- realizării Planului de acţiuni Republica Moldova – Uniunea Europeană;
- promovării proiectului de Hotărîre a Parlamentului privind modificarea statului de personal al Centrului, în vederea majorării numărului angajaţilor;
- contribuirea la crearea unei practici judiciare uniforme privind aplicarea prevederilor legislaţiei privind protecţia datelor cu caracter personal;
- sensibilizarea partenerilor de dezvoltare în realizarea proiectelor comune, precum şi a obiectivelor Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi Planului de acţiuni privind implementarea acesteia;
- promovarea proiectelor de modificare şi completare a unui şir de acte legislative şi normative ce ţin de domeniul de activitate, elaborate de Centru etc.