Centrul Naţional pentru Protecţia Datelor cu Caracter Personal \rRaport de activitate pentru anul 2015
CENTRUL NAŢIONAL PENTRU PROTECŢIA
DATELOR CU CARACTER PERSONAL
R A P O R T
de activitate pentru anul 2015
(în vigoare 01.04.2016)
Monitorul Oficial al R.Moldova nr. 79-89 art. 469 din 01.04.2016
* * *
Capitolul I
PREZENTARE GENERALĂ
Centrul Naţional pentru Protecţia Datelor cu Caracter Personal (Centrul) este unica autoritate abilitată de a efectua controlul asigurării protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private, statuat la art.28 din Constituţia Republicii Moldova.
În contextul verificării conformităţii prelucrării datelor cu caracter personal cu cerinţele Legii privind protecţia datelor cu caracter personal, cu efectivul-limită în număr de 21 de angajaţi, pe parcursul anului 2015, Centrul a realizat următoarele activităţi de bază:
- Petiţii examinate: 420
- Sesizări/adresări examinate: 2 425
- Controale iniţiate: 618
- Operatori de date cu caracter personal înregistraţi: 397
- Sisteme de evidenţă a datelor cu caracter personal înregistrate: 715
- Solicitări privind autorizarea transmiterii transfrontaliere de date cu caracter personal examinate: 506
- Instruiri/seminare desfăşurate cu operatorii de date cu caracter personal: 86
- Şedinţe de lucru/consultaţii efectuate/oferite persoanelor responsabile de protecţia datelor cu caracter personal din cadrul operatorilor de date cu caracter personal: 1334
- Proiecte ale actelor normative şi legislative avizate: 93
- Participări în instanţa de judecată: 308
- Activităţi mediatizate: 152
- Realizarea acţiunilor statuate în Planul naţional de implementare a Acordului de Asociere Republica Moldova - Uniunea Europeană (2014 - 2016)
- Realizarea Planului de acţiuni privind implementarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013 – 2018.
Prezentare generală a activităţilor de bază realizate de Centru în anul 2015
În context, este de menţionat că la exercitarea atribuţiilor de verificare a corespunderii prelucrării datelor cu caracter personal prevederilor Legii privind protecţia datelor cu caracter personal sînt implicate nemijlocit următoarele subdiviziuni:
- Direcţia evidenţă şi control (în număr de 5 angajaţi), în resortul căreia este efectuarea controlului legalităţii prelucrării datelor cu caracter personal, supravegherea şi autorizarea prelucrărilor de date cu caracter personal, înregistrarea operatorilor şi a sistemelor de evidenţă a datelor cu caracter personal, constatarea faptelor contravenţionale şi reprezentarea în instanţa de judecată în calitate de agent constatator, efectuarea şedinţelor şi oferirea instrucţiunilor în vederea conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile legale din domeniu etc.
- Direcţia juridică şi relaţii cu publicul (în număr de 5 angajaţi), în arealul atribuţiilor căreia revine examinarea petiţiilor, activitatea de creaţie legislativă, avizarea proiectelor actelor legislative şi normative, reprezentarea intereselor Centrului în instanţa de judecată pe cauzele de contencios administrativ, relaţii cu publicul etc.
Totodată, realizarea activităţii economico-financiare, resurselor umane şi de secretariat a Centrului este asigurată de Direcţia economico-financiară şi planificare, care gestionează patrimoniul, coordonează activitatea contabilă şi de elaborare a proiectului bugetului anual al Centrului, ţine evidenţa şi gestionează raporturile de muncă ale perso-nalului Centrului, gestionează managementul documentelor şi efectuează auditul intern etc.
Nu în ultimul rînd, la realizarea obiectivelor Centrului şi fortificarea instituţională sub aspect de cooperare internaţională, Direcţia relaţii externe şi integrare europeană organizează activitatea de relaţii externe a Centrului şi de implementare a planului de măsuri cu privire la realizarea aspiraţiilor de integrare europeană a Republicii Moldova în domeniul protecţiei datelor cu caracter personal, efectuează studii şi analize cu privire la legislaţia şi practica internaţională referitoare la prelucrarea şi protecţia datelor cu caracter personal etc.
Capitolul II
ACTIVITATEA DE CONTROL
2.1 Efectuarea controalelor
Controlul legalităţii operaţiunilor de prelucrare a datelor cu caracter personal poate fi declanşat în temeiul unei petiţii, sesizări/autosesizării sau în cadrul solicitării autorizării transmiterii transfrontaliere a datelor cu caracter personal.
Drept urmare, monitorizarea respectării legislaţiei cu privire la protecţia datelor cu caracter personal şi verificarea legalităţii prelucrării datelor cu caracter personal, în cadrul activităţii desfăşurate în vederea soluţionării plîngerilor şi sesizărilor primite, în scopul asigurării aplicării principiilor de protecţie a datelor de către operatori şi persoane împuternicite de către aceştia, este unul din principalele obiective ale Autorităţii naţionale de control al prelucrărilor de date cu caracter personal.
În acest sens, subliniem numărul semnificativ de controale efectuate pe parcursul anului 2015, faţă de anii precedenţi, constatîndu-se o creştere substanţială a numărului controalelor efectuate de Centru asupra conformităţii prelucrării de date cu caracter personal prevederilor Legii privind protecţia datelor cu caracter personal. Astfel, în perioada de referinţă, au fost înregistrate 618 materiale de control, dintre care 87 iniţiate din oficiu în baza autosesizării şi 531 controale iniţiate în cadrul soluţionării plîngerilor şi sesizărilor primite spre examinare, în conformitate cu prevederile art.27 al Legii privind protecţia datelor cu caracter personal.
Statistica comparativă a controalelor efectuate de Centru în perioada anilor 2009-2015
În cadrul controalelor desfăşurate, a fost urmată în special procedura scrisă de obţinere a informaţiilor necesare pentru soluţionarea aspectelor semnalate, precum şi verificarea circumstanţelor invocate prin efectuarea controalelor inopinate. În perioada de referinţă, angajaţii Direcţiei evidenţă şi control au desfăşurat un şir de controale comune cu reprezentanţii Centrului Naţional Anticorupţie şi Ministerului Afacerilor Interne. În context, urmare a efectuării controalelor, probele şi măsurile probante colectate au servit la demonstrarea vinovăţiei în ordine disciplinară şi/sau penală pe marginea mai multor cauze, iniţiate în baza sesizărilor înaintate de Centru.
În mare parte, reieşind din specificul fiecărui caz, Centrul a pus în aplicare diferite metode de colectare a materialelor probante (foto, video, audio), precum şi unele măsuri de simulare a producerii unor incidente de securitate, care, ulterior, fiind supuse controlului judecătoresc, au fost apreciate drept legale.
Majoritatea, controalelor desfăşurate au fost finalizate cu: constatarea încălcării principiilor de protecţie a datelor cu caracter personal sau constatarea lipsei unor astfel de încălcări, autorizarea sau refuzul autorizării anumitor operaţiuni de prelucrare a datelor cu caracter personal, sancţionarea operatorilor de date cu caracter personal şi/sau oferirea instrucţiunilor de rigoare în vederea aducerii operaţiunilor de prelucrare a acestor date în conformitate cu prevederile Legii privind protecţia datelor cu caracter personal.
Astfel, în urma controalelor efectuate, circa 80 la sută din deciziile emise au fost constatate încălcări ale prevederilor legale din domeniul protecţiei datelor cu caracter personal, în 65 la sută din solicitări a fost refuzată autorizarea prelucrărilor de date cu caracter personal, iar, reieşind din circumstanţele şi gravitatea încălcărilor, s-au dispus măsuri de constrîngere manifestate prin încetarea operaţiunilor de prelucrare a datelor cu caracter personal - 8 cazuri, suspendarea acestor operaţiuni - 4 cazuri.
Totodată, au fost constatate 43 de fapte contravenţionale prevăzute de art.741 - 742 din Codul contravenţional, fiind întocmite 24 procese-verbale cu privire la contravenţii, care au fost remise spre examinare în fond instanţei de judecată competente.
Statistica comparativă la acest capitol este prezentată în tabelul ce urmează:
|
Tabelul nr.1 |
||||||
| perioada pentru comparaţie | controale iniţiate | inclusiv din oficiu/la sesizarea subiecţilor de date cu caracter personal | acte de reacţionare emise ca rezultat al efectuării controalelor | |||
| decizii privind suspendarea operaţiunilor de prelucrare a datelor cu caracter personal | decizii privind încetarea operaţiunilor de prelucrare a datelor cu caracter personal | decizii privind ştergerea datelor prelucrate cu încălcarea legii | procese verbale contravenţionale întocmite | |||
| anul 2009 | 8 | 4/4 | 3 | 4 | 2 | - |
| anul 2010 | 20 | 12/8 | 7 | - | 2 | - |
| anul 2011 | 46 | 17/29 | 3 | - | 7 | - |
| anul 2012 | 82 | 6/76 | 6 | 1 | - | 4 |
| anul 2013 | 151 | 19/132 | 5 | 1 | 4 | 26 |
| anul 2014 | 174 | 81/93 | 1 | 3 | 1 | 34 |
| anul 2015 | 618 | 87/531 | 4 | 8 | - | 24 |
Pe lîngă măsurile coercitive aplicate operatorilor de date cu caracter personal în urma constatării încălcărilor admise de către aceştia la prelucrarea datelor cu caracter personal, Centrul a emis decizii cu caracter general, avînd drept scop contracararea prelucrării ilegale a datelor cu caracter personal, care au vizat spre exemplu:
- încetarea, de către partidele politice, a operaţiunilor de prelucrare a datelor cu caracter personal care vizează subiecţii ce nu sînt membri ai acestor formaţiuni, cu excepţia situaţiilor bazate pe existenţa consimţămîntului subiectului datelor cu caracter personal, manifestat liber, expres şi necondiţionat, în formă scrisă sau electronică, conform cerinţelor documentului electronic, prin care subiectul datelor acceptă să fie prelucrate datele care îl vizează;
- încetarea prelucrării datelor cu caracter personal ale subiecţilor vizaţi în informaţia mediatizată obţinută în mod fraudulos de la compania "StarNet Soluţii" SRL de către terţi neautorizaţi, precum instituţii/portaluri media şi alte persoane fizice şi/sau juridice.
Specificul plîngerilor şi sesizărilor înaintate Centrului denotă o creştere a nivelului de cunoaştere şi de conştientizare a domeniului protecţiei datelor cu caracter personal şi a drepturilor subiecţilor de date cu caracter personal, acestea vizînd în special aspecte precum:
- accesul neautorizat la informaţia stocată în principalele resurse informaţionale de stat;
- colectarea şi utilizarea abuzivă a datelor cu caracter personal stocate în resursele informaţionale de stat de către reprezentanţii organelor de forţă;
- încălcarea drepturilor subiecţilor de date cu caracter personal la informare, de acces şi de opoziţie;
- dezvăluirea prin transmitere şi diseminare a datelor cu caracter personal către terţi neautorizaţi;
- prelucrarea datelor cu caracter personal neactualizate;
- transmiterea transfrontalieră a datelor cu caracter personal fără autorizarea Centrului;
- implementarea şi respectarea măsurilor tehnice şi organizatorice pentru asigurarea nivelului adecvat de protecţie a datelor cu caracter personal la prelucrarea acestora;
- nerespectarea obligaţiilor legale privind înregistrarea operatorilor şi a bazelor de date în Registrul de evidenţă al operatorilor de date cu caracter personal;
- gestionarea sistemelor de supraveghere video în lipsa autorizării Centrului etc.
2.2 Exemple de încălcări constatate de Centru în cadrul procedurilor de control efectuate, inclusiv pe unele domenii prioritare
Domeniul public
În perioada de referinţă, activitatea legată de prelucrarea datelor cu caracter personal desfăşurată de instituţiile publice şi întreprinderile prestatoare de servicii publice s-a manifestat, pe de o parte, prin întreprinderea măsurilor de rigoare în vederea conformării operaţiunilor de prelucrare a datelor cu caracter personal la prevederile legale din domeniu, iar, pe de altă parte, prin constatarea multiplelor neconformităţi admise la prelucrarea acestor date. Unele dintre cazurile examinate de Centru, soldate cu constatarea unor încălcări grave ale prevederilor Legii privind protecţia datelor cu caracter personal, sînt expuse în continuare:
Exemplul nr.1
Dezvăluirea în internet a datelor cu caracter
personal de către Comisia Electorală Centrală
Centrul a iniţiat examinarea petiţiei înaintate de cet. M.F. în ordine de control al legalităţii prelucrării datelor cu caracter personal, din considerentul existenţei bănuielii rezonabile privind accesarea datelor cu caracter personal ce vizează petenta, de către persoane terţe neautorizate.
În cadrul controlului s-a constatat că, în lista entităţilor ce au accesat datele cu caracter personal ce vizează petenta, stocate în Registrul de stat al populaţiei, se regăsea inclusiv Comisia Electorală Centrală (CEC).
Astfel, prin interpelarea înaintată CEC, a fost solicitată informaţia privind scopul şi temeiul legal al operaţiunilor de prelucrare a datelor cu caracter personal ce vizează petiţionara, identificatorii utilizatorului autorizat, precum şi numărul de înregistrare a sistemului de evidenţă, prin intermediul căruia au fost accesate informaţiile nominalizate, în Registrul de evidenţă al operatorilor de date cu caracter personal.
Concomitent, la introducerea în motorul de căutare "Google" a identificatorilor petentii, s-a constatat plasarea în spaţiul internet, spre acces nerestricţionat, a interpelării (documentul în extensie.pdf) înaintate de Centru către CEC, în care sînt consemnaţi identificatorii subiectului de date M.F.
S-a constatat faptul că în colţul drept de jos al documentului este aplicată ştampila care confirmă înregistrarea documentului intrat la CEC - circumstanţe ce denotă că dezvăluirea acestor informaţii cu accesibilitate limitată s-a efectuat din cadrul acestei entităţi.
Reieşind din faptul că din circumstanţele invocate plana o bănuială rezonabilă privind încălcarea principiilor de protecţie a datelor cu caracter personal, Centrul a desfăşurat un control inopinat la CEC în vederea verificării circumstanţelor oferirii spre acces nerestricţionat a corespondenţei acestui operator de date cu caracter personal.
În cadrul controlului la faţa locului, conducerea CEC a comunicat că cunoaşte despre faptul dezvăluirii către publicul larg a informaţiilor ce vizează activitatea instituţiei nominalizate, invocînd necesitatea asigurării transparenţei instituţionale, considerînd că există anumite prevederi legale care îi permit să dezvăluie acest volum de informaţii cu accesibilitate limitată.
Drept urmare, în cadrul unei conferinţe de presă, conducerea CEC a declarat că sistează funcţionalitatea site-urile gestionate de CEC, din pretinsul motiv că "reprezentanţii Centrului au solicitat sistarea acestor domenii" – alegaţii ce nu corespund realităţii, din motiv că astfel de solicitări nu au avut înaintate.
Prin urmare, activitatea site-urilor gestionate de CEC a fost suspendată, însă posibilitatea accesării adresei electronice http://xxx/..., de la care a putut fi vizualizată informaţia cu accesibilitate limitată, nu a fost anihilată. Posibilitatea accesării adresei electronice de la care puteau fi vizualizate nerestricţionat un volum impunător de date cu caracter personal consemnate în documentele de corespondenţă a CEC a fost sistată doar după informarea de către Centru a Serviciului de Informaţii şi Securitate în privinţa acestui caz.
De menţionat că acest caz a fost unul de rezonanţă, fiind foarte mediatizat de instituţiile mass-media.
Ţinînd cont de faptul că totalitatea circumstanţelor constatate şi probatoriul acumulat de Centru pe cazul dat demonstrau cu certitudine prezenţa elementelor constitutive ale unor fapte culpabile în partea ce vizează oferirea accesului nerestricţionat la corespondenţa instituţiei şi divulgarea unui masiv impunător de informaţii cu accesibilitate limitată, Centrul a sesizat organele de drept competente pentru a examina cauza în ordine penală.
Exemplul nr.2
Comercializarea datelor cu caracter personal
de către Î.S. "Camera Înregistrării de Stat"
În baza informaţiei mediatizate, Centrul a iniţiat un control asupra pretinsului fapt de diseminare ilegală a datelor cu caracter personal din sistemul de evidenţă - Registrul de stat al persoanelor juridice şi întreprinzătorilor individuali, gestionat de Î.S. "Camera Înregistrării de Stat", la adresa terţilor neautorizaţi.
Întru verificarea circumstanţelor cauzei, Centrul a desfăşurat un control inopinat la operatorul de date cu caracter personal - Î.S. "Camera Înregistrării de Stat", fiind constatat faptul dezvăluirii/comercializării informaţiilor cu accesibilitate limitată, la adresa terţilor neautorizaţi – oricărei persoane ce achită un cuantum pecuniar.
În conformitate cu prevederile Legii privind protecţia datelor cu caracter personal, titularul de drept asupra datelor cu caracter personal poate fi doar persoana fizică – subiect al datelor cu caracter personal (şi/sau în cazul decesului, incapacităţii de exerciţiu sau capacităţii de exerciţiu limitate a subiectului – succesorii acestuia). Concomitent, potrivit art.3 al Legii precitate, Î.S. "Camera Înregistrării de Stat" – în calitate de operator de date cu caracter personal, este învestită, datorită unor circumstanţe specifice activităţii desfăşurate, de a prelucra date cu caracter personal (inclusiv ale fondatorilor/asociaţilor entităţilor juridice private), însă, acest drept nu legiferează presupunerea neîntemeiată a Î.S. "Camera Înregistrării de Stat" de a se cataloga ca fiind proprietar al respectivelor informaţii cu accesibilitate limitată.
Totodată, s-a constatat că Î.S. "Camera Înregistrării de Stat" prelucrează datele cu caracter personal ale angajaţilor/vizitatorilor prin intermediul mijloacelor de supraveghere video montate în holurile instituţiei, precum şi în birourile de serviciu - fără a fi notificat Centrului acest sistem de evidenţă, nefiind afişate nici inscripţiile corespunzătoare în imediata apropiere de camerele de supraveghere video montate, prin care angajaţii/vizitatorii ar fi informaţi despre efectuarea operaţiunilor de prelucrare a datelor cu caracter personal prin dispozitive video.
Prin urmare, s-a constatat nerespectarea prevederilor art.4, 5, 11, 12, 23, 29 şi 30 ale Legii privind protecţia datelor cu caracter personal; art.7 alin.(2) lit.c) al Legii privind accesul la informaţie, art.34 alin.(1) al Legii privind înregistrarea de stat a persoanelor juridice şi a întreprinzătorilor individuali, Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010 şi Regulamentului Registrului de evidenţă a operatorilor de date cu caracter personal, aprobat prin Hotărîrea Guvernului nr.296 din 15 mai 2012.
În urma acţiunilor de control, Centrul a dispus următoarele măsuri coercitive în privinţa entităţii nominalizate:
• Încetarea imediată a operaţiunilor de prelucrare a datelor cu caracter personal de către Î.S. "Camera Înregistrării de Stat", manifestate prin diseminarea/dezvăluirea datelor cu caracter personal ce vizează asociaţii întreprinderilor – persoane fizice, la adresa terţilor neautorizaţi, care nu se încadrează în prevederile art.4 şi art.5 ale Legii privind protecţia datelor cu caracter personal.
• Suspendarea operaţiunilor de prelucrare a datelor cu caracter personal efectuate de către Î.S. "Camera Înregistrării de Stat" prin intermediul sistemului de supraveghere video.
Pornirea procesului contravenţional în privinţa Î.S. "Camera Înregistrării de Stat", precum şi a persoanei cu funcţie de răspundere, pe faptele statuate la art.741 alin.(1), alin.(2) şi alin.(4) din Codul contravenţional.
Exemplul nr.3
Prelucrarea datelor cu caracter personal stocate în resursele
informaţionale de stat gestionate de Î.S. "CRIS "Registru"
În temeiul prevederilor art.19 alin.(1), art.20 alin.(1) lit.a), i), p) ale Legii privind protecţia datelor cu caracter personal, Centrul a demarat verificarea aplicabilităţii cadrului legislativ din domeniul protecţiei datelor cu caracter personal asupra datelor stocate în resursele informaţionale de stat gestionate de Î.S. "CRIS "Registru", în cadrul unui control iniţiat în acest sens.
În special, controlul s-a axat pe stabilirea nivelului de implementare a principiilor de protecţie a datelor cu caracter personal la prestarea ale serviciilor de acces la informaţia stocată în Registrul de stat al populaţiei către entităţile publice şi private.
Reieşind din informaţia acumulată în cadrul controlului, s-a constatat un număr mare de entităţi de drept public şi de drept privat, beneficiare ale serviciilor informaţionale prestate de Î.S. "CRIS "Registru" prin intermediul SIC "Acces-web", care prelucrau date cu caracter personal, stocate în resursa informaţională de stat menţionată, contrar prevederilor art.23 al Legii privind protecţia datelor cu caracter personal şi Regulamentului Registrului de evidenţă a operatorilor de date cu caracter personal, aprobat prin Hotărîrea Guvernului nr.296 din 15 mai 2012, nefiind înregistrate în calitate de operatori în Registrul de evidenţă a operatorilor de date cu caracter personal.
Mai mult, clauzele contractelor de prestări servicii informaţionale prin intermediul SIC "Acces-web", încheiate între ÎS "CRIS "Registru" şi entităţile beneficiare ale acestor servicii, statuează expres obligaţia beneficiarului de a se înregistra în Registrul de evidenţă a operatorilor de date cu caracter personal şi de a realiza cerinţele privind securitatea datelor cu caracter personal la prelucrarea acestora, prin efectuarea unui ansamblu de măsuri tehnice şi organizatorice de preîntîmpinare a prelucrării ilicite a datelor cu caracter personal, pentru nerespectarea cărora Prestatorul va fi în drept să sisteze necondiţionat prestarea serviciilor informaţionale şi să rezilieze unilateral contractul.
Astfel, circumstanţele de fapt constatate, coroborate la prevederile legale din domeniul protecţiei datelor cu caracter personal, au determinat constatarea caracterului ilegal al prelucrării datelor cu caracter personal, stocate în Registrul de stat al populaţiei, de către persoanele de drept public şi de drept privat – operatori de date cu caracter personal, neînregistraţi în Registrul de evidenţă a operatorilor de date cu caracter personal.
Prin urmare, Centrul a dispus Ministerului Tehnologiei Informaţiei şi Comunicaţiilor al Republicii Moldova, în comun cu Î.S. "CRIS" Registru", încetarea imediată a prelucrării datelor cu caracter personal efectuate în baza contractelor de prestare a serviciilor informaţionale prin intermediul SIC "Acces-web" către toate entităţile beneficiare care prelucrează date cu caracter personal contrar prevederilor art.23 al Legii privind protecţia datelor cu caracter personal.
În consecinţă, Î.S. "CRIS" Registru" a reziliat contractele de prestare a serviciilor vizate cu entităţile care nu s-au înregistrat în calitate de operatori în Registrul de evidenţă a operatorilor de date cu caracter personal, stopînd posibilitatea accesării/prelucrării de către reprezentanţii acestor entităţi a informaţiilor stocate în Registrul de stat al populaţiei.
Domeniul medical
Pe parcursul anului 2015, o atenţie sporită a fost acordată asigurării legalităţii prelucrării datelor cu caracter personal privind starea de sănătate, în special de către instituţiile medico-sanitare publice, ţinînd cont de faptul că această informaţie cu accesibilitate limitată face parte din categoria specială de date cu caracter personal, precum şi constituie secret medical.
Exemplul reflectat în continuare relevă un caz, dintre cele constatate de Centru, de încălcare admisă la prelucrarea datelor cu caracter personal privind starea de sănătate:
Exemplul nr.4
Prelucrarea ilegală a datelor cu caracter
personal privind starea de sănătate
Cetăţeanul G.M. s-a adresat cu o plîngere, invocînd faptul că avocatul V.R., reprezentînd interesele cet. C.Z. pe o cauză penală pornită pe faptul comiterii de către ultimul a unui accident rutier, în urma căruia cet. A.M. (rudă a petiţionarului) a decedat, a solicitat şi primit de la IMSP Centrul de Sănătate YYY, fişele medicale ale: defunctului A.M. ce consemna descrierea etimologiei maladiilor de care suferea de la naştere şi pînă la deces, cet. G.M. şi a copiilor minori ale acestuia, în scop de anexare la dosarul penal enunţat, precum şi efectuare a unei expertize medico-legale.
Mai mult, petentul a menţionat că nu şi-a manifestat consimţămîntul la prelucrarea datelor care-l vizează pe sine, precum şi copiii săi minori, considerînd că oferirea accesului şi ridicarea fişelor medicale care-i vizează din cadrul instituţiei medicale menţionate a fost ilegală.
Din materialele acumulate în cadrul controlului s-a constatat că fişele medicale respective au fost eliberate avocatului V.R. de către asistenta medicală din cadrul instituţiei medicale indicate supra - A.C., în urma consultării medicului de familie - V.N., precum şi a medicului-şef al IMSP Centrul de Sănătate YYY – C.B.
În urma controlului, prin decizia de finalizare emisă de Centru, a fost constatată încălcarea prevederilor Legii privind protecţia datelor cu caracter personal: atît în cazul operaţiunilor de dezvăluire a datelor cu caracter personal ce vizează petentul şi copiii minori ai acestuia de către angajaţii IMSP Centrului de Sănătate YYY, cît şi în cazul colectării, vizualizării/utilizării, ridicării de către avocatul V.R., a datelor cu caracter personal care vizează cet. G.M. şi a copiilor săi, consemnate în fişele medicale ale acestora. Astfel, a fost pornită procedura contravenţională:
- în privinţa avocatului V.R., pe faptele contravenţionale statuate la art.741 alin.(2) şi alin.(4) Cod contravenţional;
- în privinţa asistentei medicale – A.C., medicului de familie – V.N. şi medicului-şef – C.B. din cadrul IMSP Centrul de Sănătate YYY, pe fapta contravenţională statuată la art.741 alin.(4) Cod contravenţional.
Sectorul judecătoresc
În perioada anilor 2014 – 2015, în urma multiplelor instruiri oferite de angajaţii Centrului, majoritatea instanţelor judecătoreşti s-au înregistrat în calitate de operatori în Registrul de evidenţă a operatorilor de date cu caracter personal, realizînd în acest sens obligaţiile legale şi demonstrînd conformarea activităţii legate de prelucrarea datelor cu caracter personal la prevederile legale din domeniu.
De menţionat că, pînă în prezent, Curtea Supremă de Justiţie se opune cu vehemenţă realizării obligaţiei prevăzute la art.23 al Legii privind protecţia datelor cu caracter personal. Pentru conştientizarea necesităţii înregistrării în calitate de operatori de date cu caracter personal a instanţelor de judecată neînregistrate, a fost sesizat de nenumărate ori Consiliul Superior al Magistraturii. Însă, cu părere de rău, pînă la moment nu au fost înlăturate aceste neconformităţi.
În context, a fost solicitată/propusă Institutului Naţional al Justiţiei organizarea unor cursuri de instruire în domeniul protecţiei datelor cu caracter personal cu participarea specialiştilor Centrului, avînd în vedere că anume în sarcina acestei entităţi este pusă instruirea angajaţilor instanţelor judecătoreşti, însă, cu regret, demersului înaintat nu i s-a dat curs, Centrul nefiind informat pînă la moment despre finalitatea examinării acestuia.
În acelaşi timp, pe parcursul anului 2015 au fost constatate unele încălcări admise de angajaţii instanţelor de judecată la prelucrarea datelor cu caracter personal ale participanţilor la procesele de judecată. Acest fapt îl denotă şi exemplul descris în continuare:
Exemplul nr.5
Dezvăluirea ilegală a datelor cu caracter personal
de către angajaţii instanţei judecătoreşti
În luna mai 2015, pe adresa Centrului a parvenit sesizarea Centrului de Drept al Femeilor, care a invocat pretinsul fapt de prelucrare ilegală a datelor cu caracter personal de către Judecătoria Rîşcani, mun. Chişinău, manifestată prin dezvăluirea/publicarea în internet, în regim de acces nerestricţionat, a datelor cu caracter personal care vizează copii/minori, precum şi informaţii privind abuzul sexual asupra acestora.
În fapt, efectuînd vizualizarea informaţiei publicate pe portalul web al instanţelor naţionale de judecată, reprezentantul entităţii reclamante a constatat publicarea în formă integrală a încheierii din luna octombrie 2014 emisă de un judecător al Judecătoriei Rîşcani, mun. Chişinău, care consemna date cu caracter personal ale cîtorva subiecţi de date, inclusiv minori, cum ar fi: nume, prenume, adresa de domiciliu, data şi anul naşterii etc. Mai mult, respectiva încheiere conţinea informaţii privind pretinsul fapt al abuzului sexual asupra copilului minor, informaţie care face parte din categoria specială a datelor cu caracter personal, potrivit art.3 al Legii privind protecţia datelor cu caracter personal.
În cadrul acţiunilor de control întreprinse de Centru în vederea elucidării circumstanţelor cauzei, s-a constatat că asistentul judiciar al Judecătoriei Rîşcani, mun. Chişinău – I.N., în luna octombrie 2014, din neatenţie, a publicat pe pagina web încheierea judecătorească vizată, fără a asigura depersonalizarea datelor cu caracter personal consemnate în respectivul document.
În pofida faptului că în acţiunile asistentului judiciar al Judecătoriei Rîşcani, mun. Chişinău, erau prezente elementele constitutive ale faptelor contravenţionale prevăzute de art.741 alin.(3) şi (4) din Codul contravenţional, Centrul nu a intervenit cu acte de reacţie în calitate de agent constatator din motivul expirării termenului general de prescripţie prevăzut de art.30 alin.(2) şi (3) din Codul contravenţional.
Însă faptul constatării prin decizie a încălcării prevederilor legale din domeniul protecţiei datelor cu caracter personal în cazul dat a creat posibilitatea subiecţilor de date vizaţi de a-şi realiza dreptul de acces la justiţie, statuat la art.18 al Legii privind protecţia datelor cu caracter personal.
Exemplul nr.6
Consecinţele neactualizării informaţiilor stocate în
sistemele de evidenţă a datelor cu caracter personal
Cetăţeanul S.C. s-a adresat cu o plîngere la Centru, în care a invocat pretinsul fapt de prelucrare a datelor cu caracter personal inexacte, stocate în Registrul informaţiilor criminalistice şi criminologice, gestionat de Ministerul Afacerilor Interne.
Astfel, petentul a declarat că în urma solicitării obţinerii cazierului judiciar, acesta a fost informat de subdiviziunea de resort a Ministerului Afacerilor Interne despre faptul existenţei a 5 cauze penale intentate în privinţa sa, dintre care 4 au fost clasate, iar o cauză pornită de organele procuraturii a fost expediată în instanţa de judecată spre soluţionare. Totodată, răspunsul recepţionat de petent consemna faptul că, la momentul adresării, organul de resort nu dispunea de informaţii asupra finalităţii ultimei cauze, din care considerente, a solicitat prezentarea copiei hotărîrii definitive a instanţei de judecată pe marginea acestui caz în vederea operării modificărilor corespunzătoare în Registrul informaţiilor criminalistice şi criminologice.
În urma acţiunilor ce se impuneau a fi efectuate, Ministerul Afacerilor Interne a confirmat faptul prelucrării datelor cu caracter personal neveridice/inexacte ce vizează petentul, în special, din motivul neexpedierii de către instanţa de judecată a sentinţei definite pe cauza penală menţionată la adresa entităţii responsabile de operarea modificărilor respective.
În urma realizării de către cet. S.C. a dreptului de intervenţie asupra datelor sale cu caracter personal prin solicitarea rectificării datelor care-l vizează, stocate în Registrul informaţiilor criminalistice şi criminologice, Ministerul Afacerilor Interne a solicitat Judecătoriei raionului Edineţ copia sentinţei care nu a fost expediată de către ultima, în baza căreia au fost operate rectificările corespunzătoare în resursa informaţională indicată.
În urma controlului efectuat, Centrul a constatat prin decizie încălcarea prevederilor art.4 alin.(1) lit.a) şi d) al Legii privind protecţia datelor cu caracter personal de către Judecătoria raionului Edineţ, din motivul neexpedierii pe adresa subdiviziunii Ministerului Afacerilor Interne a copiei sentinţei pe cazul cet. S.C. în vederea asigurării actualizării informaţiei stocate în Registrul informaţiei criminalistice şi criminologice.
Prin urmare, în temeiul art.18 al Legii privind protecţia datelor cu caracter personal şi deciziei Centrului enunţate supra, Judecătoria raionului Donduşeni a dispus încasarea din contul Judecătoriei raionului Edineţ a sumei de 5000 lei, în calitate de reparare a prejudiciilor materiale şi morale suferite de cet. S.C. la prelucrarea ilegală a datelor cu caracter personal care-l vizează.
Sectorul poliţienesc
Avînd în vedere specificul activităţii şi competenţele atribuite organelor din sectorul poliţienesc, acestea prelucrează un volum impunător de date cu caracter personal, din care motiv, în cele mai frecvente cazuri, adresările înaintate Centrului vizau verificarea legalităţii operaţiunilor de prelucrare a datelor cu caracter personal efectuate de colaboratorii organelor de drept. La fel ca şi în perioadele anterioare de raportare, pe parcursul anului 2015 au fost constatate un şir de încălcări la prelucrarea datelor cu caracter personal de către reprezentanţii sectorului poliţienesc, fapt demonstrat şi prin exemplul expus în continuare:
Exemplul nr.7
Prelucrarea datelor cu caracter personal de către colaboratorii
Ministerului Afacerilor Interne fără scop şi temei legal
În baza plîngerii cet. G.D., Centrul a iniţiat un control al legalităţii operaţiunilor de prelucrare a datelor cu caracter personal care-l vizează, stocate în Registrul de stat al populaţiei, efectuate de către utilizatorii autorizaţi ai Ministerului Afacerilor Interne (MAI).
În cadrul controlului s-a constatat că la rubrica entităţilor/subdiviziunilor ce au accesat datele cu caracter personal ce vizează petentul, stocate în Registrul de stat al populaţiei, se regăsea o subdiviziune a MAI.
Menţionăm că la momentul înaintării plîngerii, cet. G.D. cunoştea despre faptul accesării datelor sale cu caracter personal de către reprezentantul MAI, anexînd în calitate de probă copia extrasului din auditul sistemului informaţional Registrul de stat al populaţiei.
Astfel, prin înaintarea a cîtorva interpelări, Centrul a solicitat MAI prezentarea informaţiilor privind scopul, temeiul legal şi legătura de cauzalitate între necesitatea accesării/prelucrării datelor cu caracter personal ale cet. G.D. şi eventualul material aflat în examinare (petiţie/sesizare/autosesizare/cauză contravenţională sau penală).
Ca rezultat, Centrului nu i s-a comunicat tranşant tot spectrul de informaţii necesare, precum şi nu i s-au furnizat materiale confirmative solicitate, sub pretextul neadmiterii divulgării unor informaţii din cadrul urmăririi penale fără acordul organului de urmărire penală.
Astfel, în vederea neadmiterii interpretării acţiunilor exercitate de Centru în cadrul controlului legalităţii operaţiunilor de prelucrare a datelor cu caracter personal ca fiind pretinse imixtiuni în activitatea ofiţerului de urmărire penală, în temeiul art.15, 1323 alin.(1) pct.1), 1324-5, 214 ale Codului de procedură penală şi prevederilor art.2 alin.(2) lit.d), 8 alin.(1) şi 20 ale Legii privind protecţia datelor cu caracter personal, materialele acumulate în cadrul controlului dat au fost expediate spre examinare conform competenţei Procuraturii Generale.
Sectorul privat
Anul 2015 a fost marcat de evenimente manifestate prin producerea unor incidente majore de securitate la prelucrarea datelor cu caracter personal în sectorul privat din Republica Moldova, precum şi prin prelucrarea ilegală a datelor cu caracter personal, inclusiv ale minorilor, cu utilizarea acestor date în scopuri dubioase de către unii agenţi economici.
În acest sens, relevăm unele exemple de încălcări ale prevederilor legale din domeniul protecţiei datelor cu caracter personal, comise de reprezentanţii sectorului privat la prelucrarea acestor date:
Exemplul nr.8
Cazul "StarNet Soluţii" SRL
În baza mediatizării pretinsului fapt de producere a unui incident de securitate la prelucrarea datelor cu caracter personal în sistemele de evidenţă gestionate de către "StarNet Soluţii" SRL, soldat cu plasarea datelor cu caracter personal ale clienţilor companiei pe internet în regim on-line nerestricţionat, Centrul a iniţiat un control al legalităţii prelucrării acestor informaţii cu accesibilitate limitată.
Fiind efectuat controlul inopinat la compania nominalizată, s-au constatat următoarele:
- confirmarea faptului producerii incidentului de securitate, manifestat prin accesul neautorizat la sistemele informaţionale de evidenţă în care sînt prelucrate date cu caracter personal, gestionate de entitatea nominalizată, soldată cu plasarea datelor cu caracter personal ale clienţilor şi angajaţilor companiei pe internet în regim on-line nerestricţionat;
- constatarea faptului prelucrării datelor cu caracter personal stocate în sistemele de evidenţă gestionate de operatorul de date "StarNet Soluţii" SRL, în numele şi pe seama operatorului, de către compania "YYY" SRL - avînd astfel calitatea de persoană împuternicită de operator, în lipsa oferirii instrucţiunilor de rigoare în acest sens, precum şi fără a notifica Centrului informaţia privind persoana împuternicită de operatorul de date cu caracter personal;
- nesecurizarea în modul corespunzător a spaţiului de securitate, or, accesul în sediul/oficiile/birourile companiei unde sînt amplasate sistemele informaţionale de date cu caracter personal şi unde se efectuează operaţiuni de prelucrare a acestor date, nu era restricţionat;
- în pofida întreprinderii unor măsuri în vederea preîntîmpinării scurgerilor de informaţii care conţin date cu caracter personal, a distrugerii, modificării sau defecţiunilor în funcţionarea soft-ului destinat prelucrării acestor date, fiind asigurată folosirea mijloacelor criptografice de protecţie a acestor informaţii, metodele utilizate s-au dovedit a fi insuficiente în vederea preîntîmpinării acţiunilor intenţionate/neintenţionate a utilizatorilor interni/externi de acces neautorizat la sistemele de evidenţă gestionate, de preîntîmpinare a conexiunilor neautorizate la sistemele informaţionale de evidenţă, precum şi de excludere a accesului neautorizat la datele cu caracter personal prelucrate;
- amplasarea mijloacelor de prelucrare a datelor cu caracter personal în birourile entităţii nominalizate nu răspundea necesităţii asigurării securităţii acestor date contra accesului neautorizat şi altor posibile riscuri, or, poziţionarea interfeţei dispozitivelor de calcul nu excludea posibilitatea vizualizării informaţiei prelucrate de către alţi angajaţi/terţi. Mai mult, la etajul I al blocului în care "StarNet Soluţii" SRL desfăşoară activitate legată de prelucrarea datelor cu caracter personal, interfeţele calculatoarelor unor colaboratori erau amplasate spre geamuri din sticlă transparentă, în aşa fel încît din exteriorul cladirii era oferită posibilitatea vizualizării/colectării datelor cu caracter personal prelucrate în interiorul entităţii, de către terţi neautorizaţi în mod nerestricţionat;
- gestionarea sistemului de supraveghere video amplasat în holurile şi pe perimetrul entităţii, în scopul asigurării securităţii bunurilor instituţiei şi a angajaţilor, fără afişarea inscripţiile corespunzătoare în imediata apropiere de camerele de supraveghere video montate, prin care angajaţii/vizitatorii/clienţii ar fi informaţi despre efectuarea operaţiunilor de prelucrare a datelor cu caracter personal prin dispozitivele video.
Prin urmare, Centrul a dispus pornirea procesului contravenţional în privinţa "StarNet Soluţii" SRL pe fapta prevăzută la art.741 alin.(1) Cod contravenţional: nerespectarea cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea lor în cadrul sistemelor informaţionale de date cu caracter personal.
Exemplul nr.9
Cazul "Elite Casting Agency" SRL
În baza autosesizării, Centrul a iniţiat un control al legalităţii prelucrării datelor cu caracter personal efectuate de către agentul economic SRL "Elite Casting Agency", în cadrul căruia a fost desfăşurat un control inopinat la entitatea în cauză, fiind constatate neconformităţi, precum:
- prelucrarea datelor cu caracter personal ale angajaţilor, eventuali angajaţi, vizitatori, clienţi, eventuali clienţi şi gestionarea mai multor sisteme de evidenţă a datelor cu caracter personal fără a fi notificate Centrului, contrar prevederilor art.23 şi art.34 alin.(4) ale Legii privind protecţia datelor cu caracter personal;
- lipsa documentului care ar descrie politica de securitate la prelucrarea datelor cu caracter personal şi a persoanei responsabile de politica de securitate a datelor cu caracter personal, contrar prevederilor art.30 din Legea privind protecţia datelor cu caracter personal şi Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010;
- efectuarea transferului transfrontalier a datelor cu caracter personal care vizează clienţii acestei entităţi (inclusiv minori), în absenţa unei autorizări din partea Autorităţii naţionale de control al prelucrărilor de date cu caracter personal etc.
În urma controlului, Centrul a intervenit cu următoarele măsuri coercitive în privinţa agentului economic vizat:
• Suspendarea operaţiunilor de prelucrare a datelor cu caracter personal ale angajaţilor, eventuali angajaţi, vizitatori, clienţi, eventuali clienţi, inclusiv de transmitere transfrontalieră a acestor date.
• Pornirea procesului contravenţional în privinţa SRL "Elite Casting Agency", precum şi în privinţa persoanei cu funcţie de răspundere, pe faptele statuate la art.741 alin.(1), alin.(2), alin.(4) şi alin.(5) Cod contravenţional.
Domeniul financiar
Ţinînd cont de faptul că instituţiile financiare prelucrează masiv date cu caracter personal, în perioada anului 2015, de către Centru au fost efectuate un şir de controale care au vizat, în special, verificarea asigurării nivelului adecvat de securitate la prelucrarea datelor cu caracter personal, precum şi legalitatea colectării, utilizării şi stocării datelor cu caracter personal excesiv scopului declarat.
Exemplul nr.10
Prelucrarea ilegală a datelor cu caracter
personal de către instituţia bancară
Centrul a iniţiat un control în baza plîngerii cet. N.B., care a invocat pretinsul fapt de prelucrare ilegală a datelor cu caracter personal de către Banca Comercială "WWW" S.A., realizată prin afişarea spre acces nerestricţionat publicului larg a dispozitivelor de calcul ale entităţii.
Ţinînd cont de circumstanţele descrise în plîngere şi materialele anexate, Centrul a desfăşurat un control inopinat la filiala Băncii Comerciale "WWW" S.A., constatîndu-se că peretele ce delimitează perimetrul de securitate (unde sînt amplasate dispozitivele de calcul, mesele de lucru ale angajaţilor, precum şi spaţiul adiacent unde sînt prelucrate informaţii ce consemnează date cu caracter personal) era confecţionat din sticlă absolut transparentă, în aşa fel operatorul de date oferea publicului larg spre acces nerestricţionat posibilitatea vizualizării/colectării datelor cu caracter personal prelucrate în interiorul entităţii.
Mai mult, în cadrul controlului, în prezenţa reprezentanţilor Băncii Comerciale "WWW" S.A., s-au efectuat acţiuni de simulare a unor situaţii de vizualizare/accesare a sistemelor de evidenţă a datelor cu caracter personal, în scopul verificării nivelului de protecţie a sistemelor de evidenţă a datelor cu caracter personal, precum şi în scopul preîntîmpinării unor eventuale cazuri de acces ilicit sau întîmplător asupra acestor sisteme, depistării locurilor slabe în mecanismele de protejare a acestora.
Ca rezultat, s-a stabilit că din exterior/spaţiu public cu ochiul liber şi/sau cu ajutorul unor dispozitive video pot fi reţinute/captate anumite imagini care consemnează informaţii cu accesibilitate limitată.
Raportarea circumstanţelor enunţate supra la prevederile Legii privind protecţia datelor cu caracter personal şi Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010, au determinat constatarea efectuării necorespunzătoare a operaţiunilor de prelucrare a datelor cu caracter personal de către filiala Băncii Comerciale "WWW" S.A.
În urma acţiunilor de control, Centru a dispus suspendarea operaţiunilor de prelucrare a datelor cu caracter personal de către filiala Băncii Comerciale "WWW" S.A., în partea ce ţine de dispozitivele de calcul precum şi în spaţiul adiacent acestora, care erau expuse spre acces nerestricţionat publicului larg, pînă la ajustarea neconformităţilor constatate.
Menţionăm că, succesiv, în termeni proximi Banca a informat Centrul despre faptul că a ajustat neconformităţile invocate, prin alipirea pe geamurile de sticlă a peliculelor "protectoare" care, aparent, nu permit din exterior (spaţiu public adiacent) de a vizualiza informaţia confidenţială, precum şi că asigură un nivel adecvat de securitate la prelucrarea datelor cu caracter personal.
Concomitent, Banca a insistat pe faptul că aceleaşi principii de transparenţă sînt utilizate şi de Grupul de servicii financiare din Europa al cărui membru este, invocînd că activitatea desfăşurată de toate entităţile financiar-bancare membre a acestui grup este vizibilă din exterior.
Astfel, avînd în vedere ultimele afirmaţii ale Băncii supuse controlului, Centrul a solicitat asistenţa juridică internaţională a Autorităţii de protecţie a datelor cu caracter personal din ţara membră a Uniunii Europene unde îşi desfăşoară activitatea de bază Grupul de servicii financiare menţionat, în vederea expunerii asupra circumstanţelor descrise şi asupra corespunderii măsurilor întreprinse de către Banca Comercială "WWW" S.A. din Moldova la principiile de protecţie a datelor cu caracter personal aplicabile grupului financiar european.
În baza adresării înaintate de Centru, Autoritatea de protecţie a datelor cu caracter personal din ţara membră a Uniunii Europene sesizată a demarat efectuarea mai multor controale inopinate şi on-line în cadrul instituţiilor grupului de servicii financiare vizat, avînd drept scop verificarea măsurilor necesar a fi întreprinse pentru prevenirea posibilităţii vizualizării şi captării datelor cu caracter personal prelucrate, prin suprafeţele geamurilor externe, rezultatele urmînd a fi comunicate ulterior.
Formaţiunile politice
Pe parcursul anului 2015, Centrul a intervenit cu instrucţiuni în scris faţă de toate partidele politice din Republica Moldova, în vederea conformării activităţii de prelucrare a datelor cu caracter personal la prevederile legale din domeniul protecţiei datelor cu caracter personal. Este regretabil faptul că multe formaţiuni politice, pînă în prezent, nu au manifestat careva intenţie de a se alinia principiilor de protecţie a datelor cu caracter personal la efectuarea operaţiunilor de prelucrare a acestor date.
Totodată, în perioada de referinţă, Centrul a constatat şi încălcări admise de către unele partide politice la prelucrarea datelor cu caracter personal, care au condiţionat emiterea deciziei cu caracter general, obligatorie tuturor formaţiunilor politice, cazul fiind descris în exemplul ce urmează:
Exemplul nr.11
Cazul partidelor politice
În urma examinării unor adresări înaintate Centrului, prin care a fost invocat faptul prelucrării ilegale a datelor cu caracter personal de către cîteva partide politice, manifestate prin colectarea, stocarea/păstrarea, utilizarea, dezvăluirea prin transmitere a acestor date (nume, prenume, patronimic, adresa de domiciliu) consemnate în scrisori şi/sau plicuri expediate subiecţilor de date, inclusiv celor care nu sînt membri ai formaţiunilor politice de la care recepţionează asemenea scrisori, a fost stabilită drept neîntemeiată şi excesivă, prin prisma prevederilor art.4 şi art.5 ale Legii privind protecţia datelor cu caracter personal, prelucrarea datelor cu caracter personal ale subiecţilor care nu sînt membri de partid politic sau altă organizaţie social-politică, în lipsa consimţămîntului expres şi necondiţionat oferit în acest sens de către subiecţii de date.
Astfel, Centrul a dispus prin Decizie încetarea de către partidele politice a operaţiunilor de prelucrare a datelor cu caracter personal care vizează subiecţii ce nu sînt membri ai acestor formaţiuni, cu excepţia situaţiilor bazate pe existenţa consimţămîntului subiectului datelor cu caracter personal, manifestat liber, expres şi necondiţionat, în formă scrisă sau electronică, conform cerinţelor documentului electronic, prin care subiectul datelor acceptă să fie prelucrate datele care îl vizează.
2.3 Examinarea petiţiilor subiecţilor de date cu caracter personal
În ordinea art.27 al Legii privind protecţia datelor cu caracter personal, subiectul datelor cu caracter personal poate adresa plîngeri, în cazul în care se consideră lezat prin modul de prelucrare a datelor lor personale de către operatorii de date sau persoanele împuternicite de aceştia, în termen de 30 de zile din momentul depistării încălcării.
În aceste condiţii, în perioada de raportare, Centrul a primit şi soluţionat un număr considerabil de petiţii - 420, ceea ce reprezintă o creştere importantă faţă de anul anterior.
Ca şi în anii precedenţi, cele mai multe dintre plîngeri au vizat prelucrarea datelor cu caracter personal în domeniul financiar-bancar, medical, al monitorizării şi securităţii spaţiilor publice sau private prin mijloace de supraveghere video, condiţiile prelucrării datelor cu caracter personal de către destinatari, precum şi cele ce vizează dezvăluirea datelor şi nerespectarea măsurilor de securitate şi confidenţialitate a prelucrării acestora.
În 110 de cazuri, petiţiile şi adresările înregistrate au servit motiv pentru iniţierea de către Centru a unor controale a legalităţii operaţiunilor de prelucrare a datelor cu caracter personal.
În 123 de cazuri, persoanele s-au adresat la Centru semnalînd aspecte referitoare la încălcarea dispoziţiilor legale privind condiţiile în care datele cu caracter personal au fost dezvăluite către terţi, fără să fi fost obţinut în prealabil consimţămîntul persoanelor vizate ori fără să se fi acordat suficientă importanţă dreptului la informare al acestora, dezvăluirea datelor cu caracter personal în lipsa unui temei legal sau în mod disproporţionat faţă de scopul urmărit, dezvăluirea datelor cu caracter personal pe Internet, fie pe pagini aparţinînd unor agenţii mass-media sau societăţi comerciale, fie de către persoane fizice pe bloguri personale sau în cadrul reţelelor ce permit schimbul necontrolat de date cu caracter personal între utilizatori.
În 115 de cazuri, persoanele au solicitat confirmarea faptului că datele care îi vizează sînt sau nu sînt prelucrate de operator, de asemenea, informaţii referitoare la scopurile prelucrării, categoriile de date avute în vedere şi destinatarii sau categoriile de destinatari cărora le-au fost dezvăluite datele, în 20 petiţii a fost manifestat dreptul de opoziţie al subiectului datelor cu caracter personal, în 15 cazuri petiţiile au fost expediate la adresa organelor competente, în 10 cazuri petiţiile au fost lăsate fără examinare, iar în alte 7 cazuri – obiectul petiţiilor viza probleme de alt gen.
În intervalul de timp menţionat, Centrul a primit 20 solicitări de acces la informaţii oficiale. Petiţionarii au solicitat, în principal, informaţii cu privire la: calitatea de operator a unei anumite entităţi, procedura de urmat în cazul dezvăluirii unor date personale, activitatea Centrului - cazurile de proporţii examinate, procedura de reclamare – obţinere a datelor cu caracter personal în lipsa consimţămîntului subiectului de date cu caracter personal.
În aceeaşi perioadă au fost primite în audienţă 356 persoane, cărora le-a fost explicată procedura de realizare a drepturilor în calitate de subiecţi ai datelor cu caracter personal, precum şi modul în care să acţioneze în raport cu operatorii de date anterior depunerii unei plîngeri la Centru.
Creşterea relevantă a numărului petiţiilor primite în cursul anului 2015 demonstrează faptul că atribuţiile Centrului sînt mai bine cunoscute persoanelor fizice faţă de anii precedenţi, iar cetăţenii manifestă o încredere din ce în ce mai mare în eficienţa acţiunilor derulate de către Autoritatea naţională de control al prelucrărilor de date cu caracter personal în ceea ce priveşte apărarea drepturilor şi libertăţilor fundamentale ale persoanelor vizate.
Situaţia generală privind lucrul cu plîngerile în anul 2015
|
Tabelul nr.2 Statistica comparativă a examinării petiţiilor parvenite pe parcursul anilor 2009 - 2015 |
||||
| Perioada pentru comparaţie | Petiţii examinate | Din ele admise/respinse /explicaţii de rigoare | ||
| Anul 2009 | 14 | 4 | 1 | 9 |
| Anul 2010 | 21 | 17 | 1 | 3 |
| Anul 2011 | 90 | 42 | 13 | 35 |
| Anul 2012 | 214 | 98 | 5 | 111 |
| Anul 2013 | 316 | 188 | 12 | 116 |
| Anul 2014 | 302 | 202 | 12 | 88 |
| Anul 2015 | 420 | 260 | 25 | 135 |
Diagrama nr.1
Numărul petiţiilor pe parcursul anilor 2009-2015
2.4 Examinarea altor adresări
În temeiul art.20 al Legii privind protecţia datelor cu caracter personal, Centrul informează autorităţile publice despre situaţia din domeniul protecţiei drepturilor subiecţilor datelor cu caracter personal, răspunde la demersurile şi interpelările acestora, precum şi cooperează cu autorităţile publice, cu mijloacele de informare în masă, cu asociaţiile obşteşti şi cu instituţiile similare din străinătate.
Pornind de la aceste atribuţii, menţionăm că pe parcursul anului 2015 au fost înregistrate 2425 de documente parvenite de la persoane juridice de drept public şi privat, inclusiv adresările recepţionate de pe poşta electronică a Centrului centru@datepersonale.md.
În special, menţionăm că o pondere considerabilă constituie adresările recepţionate din partea ministerelor, precum: Ministerul Afacerilor Interne, Ministerul Sănătăţii, Ministerul Tehnologiei Informaţiei şi Comunicaţiilor, Ministerul Justiţiei, precum şi Cancelariei de Stat şi agenţilor economici din sfera financiar-bancară, turistică, comerţ, prestări servicii - entităţi implicate nemijlocit în procesul prelucrării datelor cu caracter personal etc.
Cu referire la subiectele abordate în conţinutul demersurilor, un număr de 880 de adresări vizează solicitarea de către operatorii de date cu caracter personal a opiniei Autorităţii naţionale de control al prelucrărilor de date cu caracter personal pe marginea legalităţii dezvăluirii prin transmitere terţilor a datelor cu caracter personal deţinute, 746 de notificări depuse pe hîrtie de operatorii de date cu caracter personal în conformitate cu prevederile art.23 şi art.28 ale Legii privind protecţia datelor cu caracter personal.
În 195 de adresări operatorii şi/sau persoanele împuternicite de operatori au solicitat clarificarea unor aspecte privind acţiunile ce urmează a fi întreprinse în vederea înregistrării în calitate de operator de date cu caracter personal, condiţiile şi termenii prelucrării datelor cu caracter personal efectuate de aceştia, în 93 de cazuri s-a solicitat avizarea proiectelor de acte normative şi legislative sub aspectul protecţiei drepturilor şi libertăţilor persoanelor, în privinţa prelucrării datelor cu caracter personal.
La fel, în 82 de cazuri operatorii de date cu caracter personal au solicitat opinia Centrului pe marginea implementării sistemelor automatizate de evidenţă a datelor cu caracter personal şi/sau dezvoltării celor existenţe, în contextul sporirii securităţii şi confidenţialităţii la prelucrarea datelor cu caracter personal.
Reieşind din specificul problemelor invocate, soluţiile oferite de Centru au vizat aspecte privind:
- obligaţiile şi drepturile ce revin operatorilor şi persoanelor împuternicite de către operatori, statuate de Legea privind protecţia datelor cu caracter personal;
- implementarea adecvată a prevederilor Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010;
- minimizarea numărului categoriilor şi operaţiunilor de prelucrare a datelor cu caracter personal strict necesare realizării unui scop şi temei legal bine determinat, explicit şi legitim;
- necesitatea obţinerii consimţămîntului subiectului la prelucrarea datelor ce îl vizează, dacă nu există prevederi legale care ar reglementa expres operaţiunea de prelucrare;
- condiţiile şi termenii prelucrării datelor cu caracter personal, astfel încît să fie garantată protecţia drepturilor subiecţilor de date;
- procedurile necesar a fi efectuate în vederea înregistrării operatorilor de date cu caracter personal şi a sistemelor de evidenţă gestionate etc.
Diagrama nr.2
Ponderea entităţilor publice care s-au adresat Centrului
Diagrama nr.3
Subiectele abordate în adresările persoanelor juridice de drept public şi privat,
inclusiv cele recepţionate prin intermediul poştei electronice a Centrului
2.5 Reprezentarea în instanţele de judecată a intereselor Centrului
a) Exercitarea atribuţiilor de reprezentare în instanţa de judecată în ordine de contencios administrativ.
Pe parcursul anului 2015, interesele Centrului au fost reprezentate în instanţele judecătoreşti în 42 de procese de judecată (37 în ordine de contencios administrativ şi 4 în civil), dintre care: 6 în calitate de reclamant, 31 în calitate de pîrît şi 5 în calitate de intervenient accesoriu.
Astfel, angajaţii Centrului au participat la examinarea dosarelor menţionate supra, în 125 de şedinţe de judecată, pentru reprezentare fiind acordate aproximativ 240 de ore din timpul de muncă.
Totodată, a fost finalizată examinarea a 14 dosare judecătoreşti, deciziile Centrului fiind recunoscute temeinice şi legale în 5 cazuri în care hotărîrile/deciziile instanţelor judecătoreşti au rămas definitive şi irevocabile, în 3 cazuri cererile de chemare în judecată ale reclamanţilor au fost scoase de pe rol pentru nerespectarea procedurii prealabile, iar 5 cazuri s-au soldat cu insucces pentru Centru.
b) Exercitarea atribuţiilor de reprezentare în instanţa de judecată în calitate de agent constatator.
În urma efectuării controalelor iniţiate în baza plîngerilor, sesizărilor sau autosesizărilor, Centrul este în drept, în calitate de agent constatator, să întocmească procese-verbale cu privire la contravenţiile prevăzute de art.art.741-743 Cod contravenţional, pe care, în conformitate cu prevederile art.4234 al aceluiaşi cod, le expediază pentru examinare în instanţa de judecată.
În perioada anului 2015, angajaţii Direcţiei evidenţă şi control a Centrului au constatat 43 fapte contravenţionale, fiind întocmite şi expediate spre examinare în instanţa de judecată competentă 24 de procese-verbale cu privire la contravenţie.
Reliefăm că, din cele 24 cauze contravenţionale expediate spre examinare în instanţa de judecată, în 16 proceduri Centrul a avut cîştig de cauză, 1 a fost încetată pe lipsa faptei, iar 7 se află în examinare.
Totodată, în perioada de referinţă agenţii constatatori ai Centrului au participat la 183 de şedinţe de judecată pe cauzele contravenţionale aflate pe rol, inclusiv pe cele intentate în anii precedenţi, atît în fond la Judecătoria Buiucani, cît şi în ordine de recurs la Curtea de Apel Chişinău. Numărul în creştere a şedinţelor de judecată, raportat la durata medie a unei singure şedinţe, demonstrează faptul că, pentru reprezentarea intereselor Centrului în instanţe de judecată în calitate de agent constatator au fost necesare de 549 ore lucrătoare, timp care urmează a fi partajat între cei 5 angajaţi ai Direcţiei evidenţă şi control.
Numărul şedinţelor de judecată a cauzelor contravenţionale,
comparativ pe anii 2013 – 2015
Urmează a fi menţionat caracterul îndelungat al examinării de către instanţele de judecată a cauzelor contravenţionale pornite de Centru, or, contrar prevederilor art.454 din Codul contravenţional, circa 95 la sută din aceste cauze se examinează cu depăşirea vădită a termenului de 30 zile legal stabilit. Mai mult, circa 40 la sută din procesele-verbale cu privire la contravenţie întocmite de Centru şi expediate în instanţa de judecată au fost/sînt examinate pe parcursul cîtorva ani de zile. Acest fapt poate fi uşor dedus inclusiv din numărul şedinţelor de judecată la care au participat reprezentanţii Centrului pe cauzele contravenţionale, raportat la numărul cauzelor efectiv aflate în examinare.
Reieşind din considerentele expuse supra, în majoritatea cazurilor, examinarea îndelungată a cauzelor contravenţionale pornite de Centru, determină expirarea termenului general de prescripţie a răspunderii contravenţionale prevăzut la art.30 din Codul contravenţional (3 luni din momentul săvîrşirii faptei), din care motiv, deciziile instanţei judecătoreşti se rezumă la constatarea vinovăţiei persoanelor în privinţa cărora au fost pornite procese contravenţionale de comiterea faptelor prejudiciabile imputate, însă fără dispunerea sancţiunii pecuniare (amenzii).
În consecinţă, se constată ineficienţa şi insuficienţa măsurii coercitive prevăzute de Codul contravenţional în partea ce vizează sancţionarea celor ce încalcă prevederile legale din domeniul protecţiei datelor cu caracter personal la prelucrarea neconformă a acestor date.
Mai mult, raţionamentele expuse supra se întemeiază şi pe faptul că, soluţionarea cauzelor contravenţionale prin recunoaşterea vinovăţiei contravenienţilor şi sancţionarea acestora în limitele prevăzute la art.art.741-743 Cod contravenţional, se rezumă la constatarea de către instanţa de judecată a faptelor contravenţionale comise, fără a dispune obligarea contravenientului în vederea înlăturării cauzelor ce au dus la comiterea încălcărilor vizate. Urmare, nu se soluţionează în esenţă problema care a dus la constatarea de către Centru a încălcării comise la prelucrarea datelor cu caracter personal, or, în mare parte, contravenienţii se limitează la achitarea amenzilor stabilite de instanţa de judecată (care constituie o sumă neesenţială/mică în raport cu încălcarea comisă), fără a executa efectiv obligaţiile legale ce le revin - acţiuni/inacţiuni neexecutarea sau executarea necorespunzătoare ale cărora constituie încălcarea în fapt.
În acest sens, menţionăm prin a exemplifica situaţiile frecvente în care, fiind recunoscută vinovăţia pentru comiterea încălcării manifestate prin prelucrarea datelor cu caracter personal fără notificarea şi/sau autorizarea organului de control în domeniul prelucrării datelor cu caracter personal, precum şi prelucrarea datelor cu caracter personal de un operator neînregistrat în modul stabilit (faptă contravenţională prevăzută la art.741 alin. (2) Cod contravenţional), se achită sancţiunea pecuniară stabilită de instanţa de judecată, dar nu se întreprind careva măsuri în vederea conformării activităţii prevederilor art.23 al Legii privind protecţia datelor cu caracter personal.
Capitolul III
ACTIVITATEA DE SUPRAVEGHERE A PRELUCRĂRILOR
DE DATE CU CARACTER PERSONAL
În anul 2015, Direcţia evidenţă şi control, în unele cazuri de comun cu Direcţia juridică şi relaţii cu publicul, a examinat 749 de notificări depuse de operatorii de date cu caracter personal, a oferit 920 consultaţii şi instrucţiuni în vederea conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile Legii privind protecţia datelor cu caracter personal prin notificarea sistemelor de evidenţă gestionate şi înregistrarea în Registrul de evidenţă a operatorilor de date cu caracter personal, a examinat 506 cereri de autorizare a transferului transfrontalier de date cu caracter personal. Comparativ cu anii precedenţi de raportare, numărul solicitărilor de autorizare a prelucrării datelor cu caracter personal şi de oferire a instrucţiunilor de rigoare a crescut considerabil.
3.1 Activitatea de înregistrare a operatorilor şi sistemelor de evidenţă a datelor cu caracter personal
În conformitate cu prevederile art.23 şi art.28 ale Legii privind protecţia datelor cu caracter personal, operatorii de date cu caracter personal, sînt obligaţi să notifice Autoritatea naţională pentru protecţia datelor cu caracter personal privind operaţiunile de prelucrare a datelor cu caracter personal destinate să servească unui scop şi să prezinte Centrului informaţii privind implementarea unei politici instituţionale de securitate, conforme Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010.
Procedurile de notificare şi înregistrare se realizează de către operatorul de date cu caracter personal sau persoana împuternicită de către acesta, prin intermediul Sistemului informaţional "Registrul de evidenţă al operatorilor de date cu caracter personal" pentru fiecare sistem de evidenţă a datelor cu caracter personal separat, prin intermediul aplicaţiei accesibile la pagina internet www.registru.datepersonale.md, în conformitate cu prevederile art.23-28 din Legea privind protecţia datelor cu caracter personal şi Regulamentul Registrului de evidenţă a operatorilor de date cu caracter personal, aprobat prin Hotărîrea Guvernului nr.296 din 15 mai 2012.
În anul 2015, Centrul a examinat 749 de notificări depuse de operatorii de date cu caracter personal în conformitate cu prevederile art.23 şi art.28 ale Legii privind protecţia datelor cu caracter personal. Astfel, se constată o creştere substanţială a numărului notificărilor înaintate de operatorii de date cu caracter personal comparativ cu perioadele precedente de raportare, şi anume: în 2014 – 301 notificări depuse, în 2013 – 220, în 2012 – 40.
Totodată, în perioada respectivă au fost înregistraţi 397 operatori în Registrul de evidenţă a operatorilor de date cu caracter personal, număr care la fel denotă o creştere semnificativă a entităţilor care şi-au conformat, în mare parte, activitatea de prelucrare a datelor cu caracter personal prevederilor legale enunţate supra. În plan comparativ, în anul 2014 au fost înregistraţi 107 operatori de date cu caracter personal, în anul 2013 – 83 operatori şi în anul 2012 – 17 operatori.
Pentru informare, situaţia privind înregistrarea operatorilor şi a sistemelor de evidenţă în care sînt prelucrate date cu caracter personal în Registrul de evidenţă al operatorilor de date cu caracter personal, este prezentată în tabelul care urmează:
|
Tabelul nr.3 |
||||
| Perioada de referinţă |
Numărul operatorilor înregistraţi |
Numărul bazelor de date, a sistemelor informaţionale înregistrate, în care sînt stocate şi prelucrate date cu caracter personal |
Numărul deciziilor de refuz a cererilor de înregistrare |
Numărul deciziilor de refuz a cererilor de înregistrare, contestate în ordine de contencios administrativ |
| 2012 | 17 | 31 | 1 | 0 |
| 2013 | 83 | 201 | 19 | 0 |
| 2014 | 107 | 274 | 27 | 0 |
| 2015 | 397 | 715 | 34 | 0 |
| Total | 604 | 1221 | 81 | 0 |
Astfel, comparativ cu anul 2014, numărul solicitărilor de autorizare a prelucrărilor de date cu caracter personal înregistrate în anul 2015, s-a majorat considerabil - de 3,6 ori, ceea ce constituie o creştere cu 360%.
Reieşind din specificul activităţii desfăşurate de entităţile care au solicitat, pe parcursul anului 2015, autorizarea prelucrărilor de date cu caracter personal prin notificarea sistemelor de evidenţă a datelor cu caracter personal gestionate şi înregistrarea în calitate de operatori în Registrul de evidenţă a operatorilor de date cu caracter personal, se constată o creştere a numărului operatorilor înregistraţi din următoarele domenii: executori judecătoreşti, instanţe judecătoreşti, avocaţi, companii ce practică activitate financiară, comerţ şi prestări servicii etc.
Analiza conţinutului formularelor de notificare depuse spre examinare, au scos în evidenţă solicitarea autorizării prelucrării datelor cu caracter personal care vizează: evidenţa procedurilor de executare, evidenţa acordării serviciilor juridice, evidenţa contabilă, monitorizarea/securitatea persoanelor, spaţiilor şi/sau bunurilor publice/private prin intermediul sistemelor de supraveghere video, evidenţa angajaţilor, clienţilor, pacienţilor etc.
Reliefăm că, în contextul în care Regulamentul Registrului de evidenţă a operatorilor de date cu caracter personal, aprobat prin Hotărîrea Guvernului nr.296 din 15 mai 2012, statuează obligaţia notificării separate a fiecărui sistem de evidenţă a datelor cu caracter personal gestionat, statistica notificărilor şi a operatorilor înregistraţi denotă regretabilul fapt că un operator de date cu caracter personal a notificat, în medie, maxim 2 sisteme de evidenţă. Or, reieşind din specificul activităţii marilor operatori de date cu caracter personal, aceştia deţin zeci sau sute de baze de date, sisteme de evidenţă a datelor cu caracter personal automatizate şi/sau manuale, nenotificate Centrului, ceea ce demonstrează prelucrarea neautorizată a acestor informaţii cu accesibilitate limitată.
Analiza continuităţii evenimentelor reflectate în prezentul capitol, desfăşurate pe parcursul anului 2015, relaţionate informaţiilor consemnate în raportul de activitate pentru anul 2014, au scos în evidenţă următoarele aspecte:
• creşterea numărului notificărilor depuse de operatorii din sectorul public – autorităţi publice centrale (ministere şi entităţi subordonate). Totodată, unele entităţi, cum ar fi spre exemplu Ministerul Finanţelor, Ministerul Culturii, rămîn a fi în lista autorităţilor care au neglijat obligaţiile statuate de prevederile legale din domeniul protecţiei datelor cu caracter personal, conducătorii acestora fiind pasibili de răspundere contravenţională;
• conformarea prevederilor art.23 al Legii privind protecţia datelor cu caracter personal de către majoritatea instanţelor judecătoreşti. Totuşi, se constată regretabilul fapt că, pînă în prezent, Curtea Supremă de Justiţie se opune cu vehemenţă obligaţiei legale de a-şi ajusta activitatea legată de prelucrarea datelor cu caracter personal la principiile de protecţie a datelor cu caracter personal;
• înregistrarea în calitate de operatori în Registrul de evidenţă a datelor cu caracter personal a 82% din executorii judecătoreşti.
Totodată, Centrul a efectuat o serie de şedinţe instructive cu reprezentanţi ai profesiunii de avocat, în vederea ajustării activităţii la principiile de protecţie a datelor cu caracter personal, în urma cărora, avocaţii au demarat procedura de notificare a sistemelor de evidenţă a datelor cu caracter personal gestionate şi de înregistrare în Registrul de evidenţă a operatorilor de date cu caracter personal.
Pe parcursul anului 2015, Centrul a intervenit cu instrucţiuni în scris faţă de partidele politice din Republica Moldova, în vederea conformării activităţii de prelucrare a datelor cu caracter personal la prevederile legale din domeniul protecţiei datelor cu caracter personal. În pofida celor expuse, pînă în prezent, doar cîteva formaţiuni politice s-au înregistrat în Registrul de evidenţă a operatorilor de date cu caracter personal. Or, în contextul aspiraţiilor de integrare europeană a Republicii Moldova, care presupun implementarea unui nivel adecvat de protecţie a datelor cu caracter personal, este indubitabil caracterul imperios al conformării activităţii partidelor politice la prevederile Legii privind protecţia datelor cu caracter personal.
În cadrul multiplelor şedinţe de lucru organizate cu operatorii de date şi persoanele împuternicite de către operatori, în vederea oferirii consultărilor/instrucţiunilor de rigoare, angajaţii Centrului au recomandat/explicat, în special, necesitatea colectării de la persoanele vizate doar a datelor cu caracter personal strict necesare realizării unui scop bine determinat, explicit şi legitim, obţinerea consimţămîntului subiectului la prelucrarea datelor ce îl vizează, dacă nu există prevederi legale care ar reglementa expres operaţiunea de prelucrare, informarea subiectului cu privire la drepturile garantate de Legea privind protecţia datelor cu caracter personal, minimizarea categoriilor şi volumului de date cu caracter personal preconizat a fi prelucrate etc.
În afara celor expuse, în contextul supravegherii prelucrărilor de date cu caracter personal, în anul 2015, Centrul a intervenit cu unele reglementări generale manifestate prin emiterea deciziilor cu caracter normativ, avînd drept scop eficientizarea şi facilitarea realizării obligaţiilor legale ce revin operatorilor de date cu caracter personal şi persoanelor împuternicite de către aceştia.
În acest sens, menţionăm drept exemplu Decizia privind aprobarea formularului tipizat de informare privind efectuarea supravegherii prin mijloace video. Or, în scopul asigurării, protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private; prelucrării datelor cu caracter personal în mod corect şi conform prevederilor legii; realizării dreptului subiectului de date cu caracter personal de a fi informat asupra identităţii operatorului, scopului prelucrării, destinatarii sau categoriile de destinatari ai datelor cu caracter personal, a fost dispusă:
- aprobarea formularului tipizat de informare privind efectuarea supravegherii prin mijloace video (pictogramă) în cadrul sistemelor de evidenţă gestionate de către operatorii de date cu caracter personal;
- obligarea operatorilor de date cu caracter personal/persoanele împuternicite de către aceştia să afişeze formularul tipizat de informare privind efectuarea supravegherii video, în zona supravegheată, la o distanţă rezonabilă de dispozitivele de captare a imaginilor pentru a asigura o vizibilitate suficientă.
3.2 Autorizarea operaţiunilor de transmitere transfrontalieră a datelor cu caracter personal
În vederea realizării competenţelor prevăzute la art.32 din Legea privind protecţia datelor cu caracter personal, pe parcursul anului 2015, Centrul a examinat 506 solicitări de autorizare a transmiterii transfrontaliere a datelor cu caracter personal, dintre care, 469 de cereri înaintate prin demersuri oficiale şi 37 solicitări înaintate prin intermediul notificărilor depuse la "ghişeu".
Comparativ cu perioada precedentă de raportare se constată o creştere impunătoare a numărului de cereri privind autorizarea transmiterii transfrontaliere de date cu caracter personal, şi anume, de peste 8 ori.
Acest fapt denotă ridicarea nivelului de cunoaştere a prevederilor Legii privind protecţia datelor cu caracter personal, în special de către reprezentanţii autorităţilor publice, precum şi de executare mai amplă a prevederilor art.32 al legii precitate, care statuează că transmiterea transfrontalieră a datelor cu caracter care fac obiectul unei prelucrări sau care urmează să fie prelucrate după transmitere poate avea loc doar cu autorizarea Centrului.
Din numărul total de 506 solicitări de autorizare a transmiterii transfrontaliere de date cu caracter personal, Centrul a autorizat 241 astfel de operaţiuni, cu oferirea concomitentă, în majoritatea cazurilor, a instrucţiunilor de rigoare. În celelalte 265 de cazuri, Centrul a interzis transmiterea datelor cu caracter personal peste hotarele ţării, cu indicarea motivelor care au stat la baza refuzului autorizării acestor operaţiuni.
Statistica solicitărilor de autorizare a transmiterii tranfrontaliere
de date cu caracter personal şi rezultatul examinării acestora,
pentru perioada 2013 – 2015
| Perioada de referinţă | Numărul cererilor privind autorizarea transmiterii transfrontaliere de date cu caracter personal | Rezultatul examinării solicitărilor privind transmiterea transfrontalieră de date cu caracter personal | |
| Numărul deciziilor de autorizare | Numărul deciziilor de refuz a autorizării | ||
| 2013 | 19 | 12 | 7 |
| 2014 | 62 | 37 | 25 |
| 2015 | 506 | 241 | 265 |
În toate aceste cazuri Autoritatea naţională de control a prelucrărilor datelor cu caracter personal a evaluat faptul întrunirii condiţiilor care ar întemeia operaţiunile de transmitere în alte state a datelor cu caracter personal, precum şi dacă sînt oferite garanţii suficiente privind protecţia datelor şi asigurarea drepturilor subiecţilor datelor cu caracter personal.
În mare parte, solicitările înaintate în acest sens au vizat autorizarea transmiterii transfrontaliere a datelor cu caracter către state membre CSI (cel mai frecvent: Federaţia Rusă, Ucraina, Republica Belarus, Kazahstan, Uzbekistan).
Lipsa reglementării domeniului protecţiei datelor cu caracter personal în statele membre CSI (cu excepţia Federaţiei Ruse, Ucrainei, Armeniei şi Georgiei, care au ratificat Convenţia nr.108 pentru protecţia persoanelor cu privire la prelucrarea automatizată a datelor cu caracter personal), prezumă riscurile ce ţin de operaţiunile de transmitere transfrontalieră a datelor cu caracter personal către ţări care nu asigură un nivel de protecţie cel puţin egal cu cel oferit de Republica Moldova şi/sau oferă garanţii suficiente privind protecţia vieţii private şi a drepturilor şi libertăţilor fundamentale ale persoanelor, or în cazul în care statul de destinaţie nu reglementează sub nici un aspect protecţia datelor cu caracter personal, controlul efectiv efectuat de statul trimiţător asupra corectitudinii şi legalităţii operaţiunilor de prelucrare a datelor cu caracter personal, ridică mari semne de întrebare.
În contextul facilitării interpretării şi aplicării corecte a prevederilor Legii privind protecţia datelor cu caracter personal în partea ce vizează procedura de solicitare şi autorizare a transmiterii transfrontaliere a datelor cu caracter personal, în anul 2015, Centrul a intervenit cu unele reglementări de ordin general.
În acest sens, ţinînd cont de prevederile Legii privind protecţia datelor cu caracter personal, a fost emisă Decizia privind stabilirea cazurilor în care nu este necesară autorizarea transmiterii transfrontaliere a datelor cu caracter personal, document transmis autorităţilor publice centrale şi unor instituţii subordonate acestora pentru informare şi aplicare în cadrul exercitării atribuţiilor legate de efectuarea operaţiunilor de transfer transfrontalier a datelor cu caracter personal, fiind totodată publicat pe pagina web a Centrului şi în Monitorul Oficial al Republicii Moldova.
Capitolul IV
ACTIVITATEA DE REGLEMENTARE, CONSULTARE ŞI
AVIZARE A PROIECTELOR DE ACTE NORMATIVE
4.1 Activitatea de reglementare
În anul 2015, Centrul a continuat procesul de îmbunătăţire a cadrului juridic ce reglementează domeniul protecţiei datelor cu caracter personal la nivel naţional, prin care se intenţionează dezvoltarea acestuia ţinînd cont de ultimele evoluţii a dreptului la protecţia datelor cu caracter personal la nivel mondial şi la nivelul european, inclusiv prin întărirea capacităţilor administrative şi instituţionale ale Autorităţii naţionale de control al prelucrărilor de date cu caracter personal. Urmează a menţiona că la nivelul Consiliului Europei în cadrul Comitetului Consultativ al Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal (T-PD) a fost definitivat textul consolidat al Convenţiei nr.108 pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, iar reforma Uniunii Europene în materia protecţiei persoanelor fizice în timpul prelucrării şi transferului datelor personale vizează Propunerea de Directivă privind protecţia datelor procesate în scopul prevenirii, detectării, investigării şi punerii sub urmărire a infracţiunilor şi a altor activităţi judiciare şi Regulamentul Parlamentului European şi al Consiliului privind protecţia persoanelor fizice faţă de prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date.
În acest sens menţionăm:
√ Elaborarea proiectului de lege pentru modificarea şi completarea unor acte legislative.
Proiectul menţionat a fost elaborat în vederea executării măsurilor de ordin legislativ prevăzute în Titlul III: Justiţie, Libertate şi Securitate, art.13 "Protecţia datelor cu caracter personal" al Planului naţional de acţiuni pentru implementarea Acordului de Asociere Republica Moldova – Uniunea Europeană în perioada 2014-2016, aprobat prin Hotărîrea Guvernului nr.808 din 7 octombrie 2014 şi este orientat către stabilirea unui mecanism riguros de control al respectării principiilor de protecţie a datelor cu caracter personal, înăsprirea sancţiunilor pecuniare pentru încălcarea acestora, precum şi prin concretizarea sferei de reglementare a Legii privind protecţia datelor cu caracter personal.
În scopul eficientizării mecanismului de asigurare a unui nivel adecvat de protecţie a datelor cu caracter personal, proiectul vizează modificarea unui pachet de acte legislative: Legea nr.133 din 8 iulie 2011 privind protecţia datelor cu caracter personal; Legea nr.131 din 8 iunie 2012 privind controlul de stat asupra activităţii de întreprinzător; Legea nr.48 din 22 martie 2012 privind sistemul de salarizare a funcţionarilor publici; Legea nr.155 din 21 iulie 2011 pentru aprobarea Clasificatorului unic al funcţiilor publice; Codul contravenţional al Republicii Moldova; Legea instituţiilor financiare nr.550-III din 21 iulie 1995; Legea cu privire la notariat nr.1453-XV din 8 noiembrie 2002; Legea cadastrului bunurilor imobile nr.1543-XIII din 25 februarie 1998; Legea privind inspectoratul de stat al muncii nr.140-XV din 10 mai 2001; Legea comunicaţiilor electronice nr.241-XVI din 15 noiembrie 2007; Legea privind activitatea specială de investigaţii nr.59 din 29 martie 2012.
√ Elaborarea proiectului legii privind Centrul Naţional pentru Protecţia Datelor cu Caracter Personal
Proiectul vine să sporească competenţele funcţionale şi capacităţile operaţionale ale Centrului de a interveni cu acte de reacţie adecvate încălcărilor admise de operatorii de date cu caracter personal, să eficientizeze şi concretizeze procedura de examinare a pretinselor fapte de încălcare, efectuarea controlului prelucrării datelor cu caracter personal şi luarea de decizii.
Necesitatea elaborării acestui proiect este dictată de evoluţia stării de fapt în domeniu, creşterii considerabile a volumului de lucru raportat la numărul insuficient de angajaţi, necesitatea includerii unor norme legale clare care ar determina competenţele Centrului, modalitatea de efectuare a controlului, garanţiile şi protecţia juridică a angajaţilor autorităţii, consolidarea şi asigurarea funcţionării eficiente a autorităţii de control a prelucrărilor de date cu caracter personal prin alocarea resurselor umane şi financiare necesare.
La data intrării în vigoare a acestui proiect de lege, Legea nr.182-XVI din 10 iulie 2008 cu privire la aprobarea Regulamentului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, structurii, efectivului-limită şi a modului de finanţare a Centrului Naţional pentru Protecţia Datelor cu Caracter Personal (Monitorul Oficial al Republicii Moldova, 2008, nr.140–142, art.578), cu modificările şi completările ulterioare, va fi abrogată.
Proiectul dat urmează a fi supus procedurilor de avizare în I trimestrul al anului 2016.
În anul 2015 Centrul a intervenit, în calitate de regulator naţional, cu instrucţiuni şi proiecte de instrucţiuni sectoriale (linii directorii) , în vederea aducerii prelucrărilor de date cu caracter personal în diferite ramuri ale economiei reale, în conformitate cu prevederile legislaţiei privind protecţia datelor cu caracter personal.
Astfel, în anul 2015 au fost elaborate/aprobate:
- Instrucţiunile privind prelucrarea datelor cu caracter personal în sectorul educaţional, aprobate prin Ordinul Directorului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal nr.3 din 21 ianuarie 2015.
Aceste Instrucţiuni au fost elaborate şi aprobate cu scopul aducerii operaţiunilor de prelucrare a datelor cu caracter personal, efectuate de către organele administraţiei publice în domeniul învăţămîntului şi instituţiile de învăţămînt din Republica Moldova, în conformitate cu principiile de protecţie a datelor cu caracter personal.
Instrucţiunile menţionate pot fi regăsite pe pagina web-oficială a Centrului, şi anume http://datepersonale.md/file/Instructiuni/instructiuni_educatie.pdf.
- a fost elaborat şi consultat public proiectul Instrucţiunilor privind prelucrarea datelor cu caracter personal în sectorul financiar-bancar, acesta urmînd a fi definitivat potrivit propunerilor înaintate de reprezentanţii entităţilor din domeniul vizat;
- a fost elaborat proiectul Instrucţiunilor privind prelucrarea datelor cu caracter personal în sectorul tehnologiei informaţiei şi comunicaţiilor electronice, menite să aducă prelucrările de date cu caracter personal din domeniul TIC în conformitate cu principiile de protecţie a datelor cu caracter personal, fără a atinge sfera de competenţă a altor organe de stat;
- luînd în consideraţie necesitatea respectării de către mass-media a standardelor generale de protecţie a dreptului la viaţă privată, în special, principiul prelucrării corecte, exacte, proporţionale, transparente şi securizate a datelor cu caracter personal, Centrul a elaborat proiectul Instrucţiunilor privind prelucrarea datelor cu caracter personal în mass-media.
Proiectul dat urmează a fi transmis spre avizare instituţiilor de profil (Consiliul de presă, Consiliul Coordonator al Audiovizualului, precum alte ONG-uri cointeresate) şi, respectiv, făcut disponibil pentru opinia publică, prin plasarea pe pagina web-oficială a Centrului http://datepersonale.md/md/transp_consult/.
- a fost elaborat proiectul Instrucţiunii privind prelucrarea datelor cu caracter personal în sectorul medical.
4.2 Avizarea proiectelor de acte legislative şi normative
În conformitate cu prevederile Legii privind actele legislative, Legii privind actele normative ale Guvernului şi ale altor autorităţi ale administraţiei publice centrale şi locale, în perioada anului 2015, Centrul a avizat 93 de proiecte de acte normative şi legislative ţinînd cont de necesitatea asigurării drepturilor şi libertăţilor persoanelor, în privinţa prelucrării datelor cu caracter personal.
Cu titlu separat urmează a menţiona că, 14 din totalul proiectelor vizau acorduri/tratate internaţionale, inclusiv privind fluxul transfrontalier de date cu caracter personal, precum:
- proiectul Acordului de Cooperare Administrativă între Centrul Naţional Anticorupţie şi Oficiul European de Luptă Antifraudă (OLAF);
- proiectul Acordului între Guvernul RM şi Guvernul Federaţiei Ruse privind readmisia şi Protocolul de implementare al acestuia;
- proiectul Acordului între Guvernul RM şi Cabinetul de Miniştri al Ucrainei privind readmisia persoanelor aflate în situaţie de şedere ilegală şi Protocolului de implementare al acestuia;
- proiectul Acordului privind asistenţa juridică reciprocă pe subiecte administrative în domeniul schimbului de date cu caracter personal, transmis de Comitetul Executiv al CSI;
- setul de materiale necesar pentru aprobarea semnării Acordului în domeniul securităţii sociale între Republica Moldova şi Turcia, inclusiv a Aranjamentului Administrativ pentru implementarea Acordului dat;
- proiectul Acordului între Guvernul RM şi Guvernul Rusiei privind cooperarea în domeniul combaterii migraţiei ilegale;
- setul de materiale propus a fi adoptate în cadrul Reuniunii ordinare a Consiliului Miniştrilor Afacerilor Interne ale CSI din septembrie 2015 la Minsk;
- aviz la setul de materiale necesare pentru iniţierea negocierilor asupra proiectului Acordului între MTIC al RM şi MAI al Ucrainei privind colaborarea în domeniul schimbului de informaţii;
- setul de materiale necesar iniţierii negocierii pe marginea Acordului între Guvernul RM şi Cabinetul de Miniştri al Ucrainei cu privire la organizarea schimbului de informaţii privind persoanele şi mijloacele de transport, cu care persoana traversează frontiera RM-UA;
- proiectul de lege pentru ratificarea Acordului de cooperare între Guvernul RM şi Guvernul SUA privind facilitarea implementării prevederilor Actului privind îndeplinirea obligaţiilor fiscale cu privire la conturile străine (FATCA) şi proiectului de lege pentru modificarea unor acte legislative;
- setul de materiale privind aprobarea semnării Tratatului între RM şi Ucraina privind regimul frontierei de stat RM-UA;
- setul de materiale necesare pentru iniţierea negocierilor asupra proiectului de Acord între Republica Moldova şi Republica Elenă în domeniul securităţii sociale;
- setul de documente privind iniţierea negocierilor şi aprobării semnării Protocolului între Departamentul Poliţiei de Frontieră al MAI al Republicii Moldova şi Administraţia Serviciului Grăniceresc de Stat al Ucrainei privind punctele de contact la frontiera de stat RM-Ucraina, iar în contextul în care o mare parte din acestea nu reglementau în mod suficient (sau chiar deloc) aspectul protecţiei datelor cu caracter personal (nefiind regăsite principiile consfinţite în textul Convenţiei nr.108 pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, al Protocolului adiţional la aceasta cu privire la autorităţile de supraveghere şi fluxul transfrontalier, semnat la 8 noiembrie 2001 şi ale Directivei 95/46/CE a Parlamentului European şi a Consiliului din 24 octombrie 1995 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date, Centrul a insistat asupra includerii în textul acestor proiecte a unor prevederi care să statueze:
• garanţii în vederea neadmiterii încălcării principiilor de protecţie a datelor cu caracter personal;
• obligaţia părţilor de a lua măsuri tehnico-organizatorice necesare pentru protecţia datelor cu caracter personal împotriva acţiunilor ilicite, precum şi menite să asigure un nivel adecvat de securitate şi confidenţialitate adecvat în ceea ce priveşte riscurile prezentate de prelucrări şi caracter datelor prelucrate;
• obligaţia părţilor de a asigura corectitudinea datelor transmise, analiza necesităţii/caracterului adecvat a scopului pentru care sînt transmise datele, inclusiv rectificarea, ştergerea sau blocarea datelor cu caracter personal atunci cînd prelucrarea nu mai este conformă dispoziţiilor acordului/tratatului;
• garanţii privind protecţia drepturilor subiectului datelor cu caracter personal destinate transmiterii transfrontaliere.
Cu titlu de informare, începînd cu anul 2013, în vederea asigurării transparenţei activităţii la acest capitol, dar şi pentru a face publice poziţiile vis-à-vis de proiectele examinate, textul integral al tuturor avizelor Centrului se publică pe pagina web oficială la link-ul http://datepersonale.md/md/Avize/.
Diagrama nr.4
Statistica avizelor oferite de Centrul pe parcursul anului 2015
Capitolul V
INFORMAREA ŞI PROMOVAREA DOMENIULUI PROTECŢIEI DATELOR CU CARACTER PERSONAL
În anul 2015, Autoritatea naţională de control al prelucrărilor de date cu caracter personal a intensificat activităţile şi modalităţile de comunicare destinate informării publicului larg cu privire la aspectele care vizează domeniul protecţiei datelor cu caracter personal.
Reieşind din constrîngerile bugetare, mediatizarea activităţii instituţiei, reglementărilor specifice în materie precum şi asigurarea informării populaţiei şi a reprezentanţilor societăţii civile se desfăşoară, cu mici excepţii, prin intermediul paginii web oficiale a autorităţii: www.datepersonale.md, unde sînt plasate informaţii cu privire la legislaţia europeană şi naţională care reglementează domeniul protecţiei datelor cu caracter personal, proiectele actelor legislative şi normative elaborate şi promovate de Centru, ultimele noutăţi privind evenimentele ce vizează domeniul protecţiei datelor cu caracter personal în plan naţional şi internaţional, cazurile specifice examinate, analizele sectoriale efectuate, procedura de notificare, structura organizatorică şi datele de contact ale Autorităţii naţionale de control a protecţiei datelor cu caracter personal, precum şi alte informaţii de interes public.
Prin intermediul paginii oficiale www.datepersonale.md, instituţia a urmărit asigurarea unei informări adecvate a persoanelor fizice, cît şi a operatorilor, în aceste condiţii, la 31 decembrie 2015 fiind înregistrate, potrivit statisticii vizitatorilor, peste 2 mln. 741 mii de accesări.
În paralel, au fost publicate 138 de articole şi comunicate prin care au fost mediatizate aspecte importante ce ţin de activitatea Centrului.
Agenţiile de presă, preluînd comunicatele şi mesajele Centrului, au adus în atenţia publicului larg în 89 de articole opinia autorităţii în ceea ce priveşte condiţiile de dezvăluire a datelor personale, drepturile de care beneficiază cetăţenii în acest domeniu, posibilităţile de valorificare a acestora şi rolul Autorităţii naţionale de control al prelucrărilor de date cu caracter personal.
Astfel, pe lîngă organizarea de evenimente specifice – Ziua Europeană a Protecţiei Datelor, reuniuni de informare şi instruiri la nivelul autorităţilor publice centrale şi locale, un rol semnificativ l-a avut realizarea şi difuzarea spotului publicitar: "Protejează-ţi datele cu caracter personal" de comun acord cu unele posturi de televiziune, portaluri informative în contextul dezvoltării accelerate a tehnologiilor, a sistemelor de comunicaţii şi de informare, creşterii numărului impunător de sisteme de evidenţă a datelor cu caracter personal colectate pentru diferite scopuri, gradul ridicat de dezvoltare a reţelelor de socializare şi a altor forme de comunicare în spaţiul virtual.
În context, menţionăm că spotul este adresat publicului larg şi are drept scop promovarea în societate a conceptelor de viaţă privată şi protecţia datelor cu caracter personal, oferind posibilitatea de a aduce în atenţia cetăţenilor importanţa protecţiei datelor cu caracter personal, aceasta fiind imperioasă pentru asigurarea unui echilibru între viaţa privată şi libera circulaţie a acestor date.
De asemenea, sub egida şi/sau cu participarea reprezentanţilor Centrului au fost organizate şi asigurată participarea la 414 şedinţe de lucru, 86 instruiri, 7 ateliere de lucru în vederea promovării sectoriale a principiilor de protecţie a datelor cu caracter personal, printre care:
- La 27 ianuarie 2015, Centrul a organizat şedinţă de lucru cu reprezentanţii Academiei "Ştefan cel Mare" a Ministerului Afacerilor Interne (MAI) şi colaboratorii ministerului nominalizat, în cadrul căreia, reprezentanţii instituţiei de învăţămînt au fost ghidaţi în privinţa paşilor care urmează a fi întreprinşi în vederea conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile Legii privind protecţia datelor cu caracter personal.
În cadrul şedinţei, au prezentat nu doar elemente teoretice, dar şi recomandări/soluţii practice în vederea conformării Academiei "Ştefan cel Mare" a MAI la cerinţele legale privind prelucrarea datelor cu caracter personal, în special în partea ce ţine de obligativitatea instituţiei de a notifica sistemele de evidenţă a datelor cu caracter personal gestionate şi de a se înregistra în Registrul de evidenţă al operatorilor de date cu caracter personal.
- La 16 februarie 2015, la iniţiativa reprezentanţilor Inspectoratului de Poliţie Centru al Direcţiei de Poliţie a mun. Chişinău al Inspectoratului General al Poliţiei, a fost organizat seminarul cu tematica "Aspecte practice privind protecţia datelor cu caracter personal şi soluţionarea problemelor în legătură cu activitatea procesual penală şi contravenţională" – eveniment la care, în calitate de formator, a participat reprezentantul Centrului.
În cadrul şedinţei au fost abordate un şir de subiecte problematice din punctul de vedere al conformităţii prelucrării datelor cu caracter personal, precum:
• accesarea şi extragerea din Registrul de stat al populaţiei (RSP) a fişelor personale ce vizează persoane fizice, în cadrul examinării sesizărilor în ordine contravenţională şi penală;
• legalitatea extragerii fişelor personale din RSP la indicaţia procurorului şi/sau la solicitarea unor autorităţi publice cu funcţie de control (spre exemplu - Inspecţia de Stat în Construcţii);
• transmiterea informaţiilor ce consemnează date cu caracter personal pe adresa pretinselor autorităţi amplasate geografic în stînga Nistrului etc.
- În baza acordului de colaborare, Inspectoratul Fiscal Principal de Stat şi Centrul au desfăşurat, în perioada 10 - 19 martie 2015, un ciclu de seminare de instruire în vederea familiarizării angajaţilor Serviciului Fiscal de Stat cu domeniul protecţiei datelor cu caracter personal.
Astfel, angajaţii fiscului au fost informaţi despre reglementarea procedeelor de colectare, prelucrare, stocare, despre regimul de confidenţialitate şi de securitate a datelor cu caracter personal, precum prevederile Legii privind protecţia datelor cu caracter personal şi Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010.
Chestionaţi după seminare, funcţionarii fiscali au apreciat calitatea acestora şi prestaţiile moderatorilor, fiind exprimată dorinţa perpetuării practicilor de instruire, deosebit de utile pentru sporirea competenţelor de serviciu ale angajaţilor serviciului fiscal şi a fost remarcată importanţa conjugării eforturilor în asigurarea protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice privind prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private.
Este de menţionat că, în total, au fost instruiţi 277 de funcţionari fiscali, seminarele fiind desfăşurate în mai multe localităţi şi raioane ale Republicii Moldova.
- La 26 martie 2015, reprezentantul Centrului a participat în calitate de formator la şedinţa de lucru intitulată "Furnizarea informaţiilor ce consemnează date cu caracter personal din sistemele informaţionale ale Î.S. "CRIS "Registru", eveniment organizat la iniţiativa Î.S. "CRIS"Registru", la care au participat circa 60 de reprezentanţi ai acestei entităţi.
- În perioada 1-2 aprilie 2015, reprezentantul Centrului a participat în calitate de formator la cursul de instruire cu titlul "Securitatea ţinerii evidenţei de secretariat de către angajaţii Ministerului Afacerilor Interne prin prisma prevederilor legale din domeniul protecţiei datelor cu caracter personal", petrecută în incinta Academiei de Administrare Publică.
La cursul de instruire au fost prezenţi circa 70 de audienţi, care au fost ghidaţi asupra modului de implementare a principiilor de protecţie a datelor cu caracter personal în cadrul activităţii profesionale.
- La iniţiativa Direcţiei Generale Urmărire Penală a Inspectoratului General al Poliţiei, la 6 aprilie 2015, reprezentanţii Centrului au participat în calitate de formatori la un curs de instruire cu titlul "Principiile de protecţie a datelor cu caracter personal în raport cu activitatea de urmărire penală", fiind instruiţi circa 30 de audienţi, care au fost ghidaţi asupra modului de implementare a principiilor de protecţie a datelor cu caracter personal în cadrul activităţii profesionale desfăşurate.
- În perioada 21-23 aprilie 2015, reprezentantul Centrului, la invitaţia Centrului pentru combaterea crimelor informatice al Inspectoratului Naţional de Investigaţii a Inspectoratului General al Poliţiei, a participat la seminarul de instruire intitulat "Combaterea crimei cibernetice", în calitate de formatori fiind delegaţi ai Ministerului Afacerilor Interne al României, Ministerului Afacerilor Interne al Italiei, Ministerului de Justiţiei al Estoniei, Autorităţii de Securitate a Informaţiei şi Comunicaţiilor din Lituania şi alţi experţi în domeniu. La eveniment au fost prezenţi/instruiţi mandatari ai sectorului poliţienesc, financiar-bancar, telecomunicaţii etc., precum şi ai altor entităţi vizate.
- La invitaţia conducerii companiei "HR Portal", la 23 aprilie 2015, reprezentantul Centrului a avut o alocuţiune în cadrul Conferinţei "Legislaţia muncii", ediţia a II-a, la eveniment fiind prezenţi circa 40 de audienţi.
- La 26 mai 2015, la iniţiativa Serviciului Protecţie Internă şi Anticorupţie al Ministerului Afacerilor Interne al Republicii Moldova (SPIA), a fost organizat un seminar intitulat "Prelucrarea datelor cu caracter personal în cadrul desfăşurării activităţii speciale de investigaţii", delegaţi la prezentarea acestor instruiri fiind reprezentanţii Direcţiei evidenţă şi control a Centrului.
În final, pentru o mai bună claritate în ceea ce priveşte domeniul protecţiei datelor cu caracter personal, participanţilor le-au fost diseminate materiale informaţionale.
- La invitaţia conducerii Cancelariei de Stat a Republicii Moldova, la 4 iunie 2015, a fost organizat un seminar privind aspectele practice ce ţin de protecţia datelor cu caracter personal şi procedura înregistrării în calitate de operator de date cu caracter personal – eveniment la care, în calitate de formatori, au participat reprezentanţii Direcţiei juridice şi relaţii cu publicul şi ai Direcţiei evidenţă şi control ale Centrului.
În cadrul instruirii au fost prezenţi reprezentanţii tuturor subdiviziunilor Cancelariei de Stat.
- La 18 iunie 2015, la iniţiativa Direcţiei Generale Afaceri Consulare a Ministerului Afacerilor Externe şi Integrării Europene a Republicii Moldova (Direcţia Generală), a fost organizată o şedinţă de lucru, în cadrul căreia au fost punctate principiile de protecţie a datelor cu caracter personal la prelucrarea acestora în sistemele informaţionale gestionate de către Direcţia Generală şi misiunile diplomatice/consulare ale Republicii Moldova.
În cadrul şedinţei, reprezentanţii Centrului au pus nu doar accente pe aspectele practice, dar şi au acordat recomandări/soluţii în vederea asigurării de către Direcţia Generală a nivelului adecvat de protecţie a datelor cu caracter personal.
- La 9 iulie 2015, Centrul a organizat o şedinţă de lucru cu reprezentanţii Agenţiei Naţionale pentru Siguranţa Alimentelor, în cadrul căreia reprezentanţii instituţiei au fost ghidaţi în privinţa paşilor care urmează a fi întreprinşi în vederea conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile Legii privind protecţia datelor cu caracter personal.
În cadrul şedinţei, reprezentanţii instituţiei au adresat angajaţilor Centrului mai multe întrebări care vizează prelucrarea datelor cu caracter personal reieşind din specificul atribuţiilor exercitate.
- La 9 iulie 2015, la sediul Centrului a fost desfăşurată o şedinţă de lucru cu reprezentanţii Institutului Naţional al Justiţiei (INJ), ROLISP USAID şi dezvoltatorii contractuali ai Sistemului Informaţional Automatizat gestionat de INJ.
Această şedinţă, organizată la iniţiativa reprezentanţilor INJ, a urmărit scopul de a discuta acţiunile ce urmează a fi întreprinse de acestă entitate în procesul elaborării/testării şi punerii în aplicare a noului Sistem Informaţional Automatizat în care urmează a fi prelucrate datele cu caracter personal privind formarea iniţială şi continuă a candidaţilor la funcţiile de judecător şi procuror, de perfecţionare profesională a judecătorilor şi procurorilor în funcţie, precum şi a altor persoane care contribuie la înfăptuirea justiţiei.
În cadrul discuţiilor, reprezentanţii Direcţiei juridice şi relaţii cu publicul şi Direcţiei evidenţă şi control ale Centrului au oferit instrucţiunile necesare pentru conformarea la rigorile de protecţie a datelor cu caracter personal, precum şi au propus soluţii practice de implementat pentru asigurarea principiilor "privacy by design" şi "privacy by default" la prelucrarea automatizată a datelor cu caracter personal.
Centrul apreciază înalt acţiunile INJ de a coordona ex ante funcţiile business ale Sistemului informaţional automatizat la etapa definitivării procedurilor ce ţin de punerea în aplicare a acestuia, o astfel de practică fiind recomandabilă tuturor entităţilor ce intenţionează să prelucreze date cu caracter personal.
- La 23 septembrie 2015, la sediul Centrului, a fost desfăşurată o şedinţă de lucru cu reprezentanţii organului reprezentativ şi deliberativ al avocaţilor din Republica Moldova - Uniunea Avocaţilor.
Obiect al discuţiilor a constituit necesitatea conformării activităţii avocaţilor la rigorile statuate de legiuitor la art.23 şi art.34 alin.(4) ale Legii privind protecţia datelor cu caracter personal, în special de a se înregistra în Registrul de evidenţă al operatorilor de date cu caracter personal şi de a asigura un nivel adecvat de protecţie a datelor cu caracter personal în cadrul acordării asistenţei juridice calificate.
Pentru a familiariza participanţii cu problemele constatate de organul de control al prelucrărilor de date cu caracter personal în cadrul unor controale, au fost prezentate cazuri concrete de încălcare de către avocaţi a dreptului fundamental al persoanei fizice la inviolabilitatea vieţii intime, familiale şi private.
În contextul celor expuse, Centrul a menţionat disponibilitatea acordării suportului corespunzător şi oferirea instrucţiunilor de rigoare în vederea depăşirii discrepanţelor constatate, în acest sens, a fost format un grup de lucru cu selectarea specialiştilor din ambele entităţi.
- La 5 noiembrie 2015, la invitaţia conducerii IMSP Spitalul Clinic de Psihiatrie, reprezentanţii Centrului au desfăşurat un seminar de instruire, în cadrul căruia s-au discutat principiile de protecţie a datelor cu caracter personal şi necesitatea asigurării regimului adecvat de protecţie a acestora în cadrul instituţiei medicale.
În cadrul seminarului, la care au participat circa 150 de cadre medicale, s-a accentuat obligaţia acordării atenţiei sporite respectării drepturilor pacienţilor în calitate de subiecţi de date cu caracter personal şi modalităţilor de dezvăluire a informaţiilor care-i vizează.
- La 4 noiembrie 2015, la iniţiativa Inspectoratului General al Poliţiei al Ministerului Afacerilor Interne al Republicii Moldova (IGP), a fost organizat un seminar cu participarea reprezentanţilor Centrului, în cadrul căruia au fost creionate principiile de protecţie a datelor cu caracter personal, precum şi regimul juridic de securitate şi protecţie ce urmează a fi respectat la prelucrarea informaţiilor cu accesibilitatea limitată ce consemnează date cu caracter personal.
- La 24 noiembrie 2015, la invitaţia Institutului de Dezvoltare a Societăţii Informaţionale, reprezentanţii Centrului au avut o alocuţiune la seminarul organizat în cadrul proiectului DISCUS, desfăşurat la sediul Institutului Muncii.
La seminar au participat circa 80 de reprezentanţi ai autorităţilor publice locale, mediului academic, sectorului guvernamental, experţi străini, precum şi alţi specialişti interesaţi de subiectul e-serviciilor locale.
- La 10 decembrie 2015, Centrul, la iniţiativa IMSP "Dispensarul Republican de Narcologie", a organizat o şedinţă de lucru, în cadrul căreia au fost punctate principiile de protecţie a datelor cu caracter personal prin prisma prelucrării acestora în cadrul acordării serviciilor medicale. Mai mult, reprezentanţii Centrului au atras atenţia că secretul profesional medical este în strînsă corelaţie cu principiile de confidenţialitate şi securitate a datelor cu caracter personal situate în Legea privind protecţia datelor cu caracter personal, iar în acest sens, au fost puse accente pe aspectele practice dar şi au fost acordate recomandări/soluţii în vederea asigurării de către IMSP "Dispensarul Republican de Narcologie" a nivelului adecvat de protecţie a datelor cu caracter personal.
În aceeaşi ordine de idei, întru asigurarea unei platforme interactive de informare a societăţii referitor la activitatea Autorităţii naţionale de control al prelucrărilor de date cu caracter personal, în anul 2015, a fost creată pagina oficială a instituţiei în reţeaua de socializare www.facebook.com, precum şi cont de utilizator pe YouTube.
Mai mult, la 18 septembrie 2015 a fost publicat Ghidul video privind notificarea în Registrul de evidenţă al operatorilor de date cu caracter personal, care vine să ghideze operatorii în procesul de înregistrare în Registrul de evidenţă al operatorilor de date cu caracter personal.
Toate aceste activităţi sînt chemate să asigure implementarea efectivă a Planului de acţiuni privind implementarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018, aprobate prin Legea nr.229 din 10 octombrie 2013.
Capitolul VI
COOPERAREA INTERNAŢIONALĂ
Cooperarea la nivel naţional, european şi internaţional în domeniul protecţiei datelor cu caracter personal rămîne unul din obiectivele strategice ale Centrului. În anul 2015, Centrul şi-a concentrat activitatea atît asupra modului de îndeplinire a angajamentelor şi a măsurilor întreprinse în contextul aspiraţiilor de integrare europeană în domeniul protecţiei datelor cu caracter personal, a reflectării unei imagini externe corecte şi integre a activităţii instituţiei, cît şi asupra continuării şi extinderii relaţiilor de colaborare cu instituţiile similare din alte state şi intensificării activităţii în cadrul reţelelor internaţionale de protecţie a datelor cu caracter personal.
6.1 Priorităţile naţionale de cooperare externă în domeniul protecţiei datelor cu caracter personal
În contextul aspiraţiilor de integrare europeană - un deziderat fundamental al politicii interne şi externe al Republicii Moldova, Acordul de Asociere între Republica Moldova, pe de o parte, şi Uniunea Europeană şi Comunitatea Europeană a Energiei Atomice şi statele membre ale acestora, pe de altă parte, semnat la Bruxelles la 27 iunie 2014 şi ratificat de către Parlamentul Republicii Moldova la 2 iulie 2014 (în continuare - Acord de Asociere), precum şi implementarea Planului naţional de acţiuni (cu modificările şi completările Hotărîrii Guvernului nr.713 din 12 octombrie 2015), rămîne a fi un element definitoriu în realizarea angajamentelor asumate de Republica Moldova la nivel european şi consolidarea la nivel naţional a protecţiei drepturilor fundamentale ale omului, în special a dreptului la viaţa intimă, familială şi privată.
Planul naţional de implementare a Acordului de Asociere Republica Moldova - Uniunea Europeană (2014-2016), cu acţiunile necesar a fi realizate, inclusiv cu Anexele Acordului de Asociere, precum şi a părţii privind Zona de Comerţ Liber Complex şi Cuprinzător, include priorităţile-cheie de cooperare în vederea asigurării ralierii legislaţiei naţionale din domeniul protecţiei datelor cu caracter personal la standardele şi normele Uniunii Europene, fortificarea dezvoltării capacităţii autorităţii pentru protecţia datelor cu caracter personal şi monitorizarea aplicării standardelor de protecţie a datelor în toate sectoarele.
Astfel, odată cu ratificarea Acordului de Asociere, în special prin art.13 "Protecţia datelor cu caracter personal", Titlul III: Justiţie, Libertate şi Securitate, Republica Moldova, prin intermediul Autorităţii de control pentru protecţia datelor cu caracter personal, tinde să asigure un nivel adecvat de protecţie a datelor cu caracter personal.
Totodată, Strategia naţională în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi a Planului de acţiuni privind implementarea acesteia, aprobat de Parlamentul Republicii Moldova prin Legea nr.229 din 10 octombrie 2013 a devenit un component-cheie în asigurarea unui nivel adecvat de protecţie a datelor cu caracter personal, consolidarea capacităţilor instituţionale, armonizarea cadrului naţional legislativ şi preluarea celor mai bune practici europene în vederea garantării şi apărării dreptului la viaţa intimă, familială şi privată, în contextul evoluţiei societăţii, a progresului social şi a dezvoltărilor ştiinţifice şi tehnologice.
Mai mult, monitorizarea independenţei Centrului şi a respectării domeniului protecţiei datelor cu caracter personal este primordială, inclusiv în contextul implementării condiţionalităţilor postliberalizării regimului de vize dintre UE şi Republica Moldova.
Or, în vederea alinierii performanţei Autorităţii naţionale de control a prelucrărilor de date cu caracter personal la nivelul autorităţilor de protecţie a datelor din ţările membre UE, crearea unui cadru legal rigid, reglementarea transferurilor transfrontaliere de date cu caracter personal şi asigurarea unui nivel adecvat de protecţie a datelor cu caracter personal este iminentă în implementarea corectă a activităţilor etalate în documentele strategice tangenţiale domeniului protecţiei datelor cu caracter personal.
6.2 Participarea la forumuri internaţionale
Reieşind din suspendarea unor cheltuieli bugetare importante la nivel statal, a bugetului auster al Centrului pentru anul 2015, pe de o parte, şi obligaţia autorităţii de a achita taxe de înregistrare la majoritatea forumurilor internaţionale, pe de altă parte, participarea reprezentanţilor instituţiei la evenimentele regionale şi internaţionale a fost vizibil diminuată. Cu toate acestea, Centrul a urmărit cu o atenţie sporită rezultatele, concluziile, recomandările şi rezoluţiile emise cu privire la protecţia datelor cu caracter personal, intervenind cu sugestii de rigoare.
Spre exemplu, în contextul modificării proiectului Declaraţiei Comune la cea de-a 17-a reuniune a Autorităţilor pentru protecţia datelor din Europa Centrală şi de Est, Centrul, în calitate de instituţie semnatară a acesteia, prin comentariile expediate, şi-a reconfirmat angajamentul de a continua dezvoltarea cooperării regionale în domeniul protecţiei datelor cu caracter personal.
Totodată, la invitaţia Grupului Internaţional de Lucru pentru Educaţie Digitală, Autoritatea naţională pentru Protecţia Datelor a devenit membru al platformei web Centrul de Resurse Comunicaţionale şi Informaţionale pentru Administraţii, Business şi Cetăţeni al Comisiei Europene, constituind un for important pentru schimbul de informaţii privind educaţia digitală şi preluarea bunelor practici în domeniul protecţiei datelor cu caracter personal. În aceeaşi ordine de idei, chiar dacă Centrul, în calitate de membru al Conferinţei Internaţionale a Comisarilor pentru Protecţia Datelor şi Vieţii Private, din cauza bugetului auster nu a asigurat prezenţa la forumul anual, Autoritatea naţională de control a prelucrărilor de date cu caracter personal a contribuit la avizarea mai multor rezoluţii privind calibrarea domeniului protecţiei datelor la nivel internaţional, precum şi la planificarea şi evaluarea prin intermediul unui sondaj a forumului menţionat supra.
În vederea dezvoltării şi promovării domeniului protecţiei datelor cu caracter personal în spaţiul francofon, Centrul, în calitate de membru observator al Asociaţiei Francofone a Autorităţilor pentru Protecţia Datelor cu Caracter Personal (AFAPDP), a contribuit la realizarea chestionarului privind cadrul legal şi aspectele practice ale operaţiunilor de control ale Autorităţii pentru Protecţia Datelor, reliefînd eforturile instituţiei în asigurarea unui nivel adecvat de protecţie a datelor cu caracter personal.
În contextul colaborării regionale, menţionăm că în perioada 1-3 iulie 2015, reprezentantul Centrului, în calitate de membru permanent şi expert titular al Comitetului Consultativ al Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal (T-PD) a Consiliului Europei, a participat la cea de-a 32-a şedinţă plenară a T-PD, eveniment care a avut loc la Strasbourg, Franţa. În cadrul forului a fost disputat şi examinat în mod minuţios textul actualizat al Convenţiei pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, deschisă spre semnare pentru statele membre ale Consiliului Europei la Strasbourg, la data de 28 ianuarie 1981 (în continuare - Convenţia 108), precum şi a proiectului Protocolului de modificare a Convenţiei nr.108.
La 16-18 decembrie, reprezentantul Centrului a participat la prima şedinţă de lucru pentru protecţia datelor cu caracter personal în cadrul Convenţiei de Cooperare Poliţienească pentru Europa de Sud-Est, eveniment care a avut loc în or. Ljubljana, Slovenia. În cadrul reuniunii reprezentanţii Părţilor Contractante au abordat aspecte ce ţin de schimbul informaţional în cadrul tratatului internaţional menţionat, în special fiind pus accentul pe implementarea efectivă a art.31 - Protecţia datelor, în contextul asigurării dreptului la viaţă privată în cadrul transferului transfrontalier de date cu caracter personal pentru scopuri poliţieneşti. Ca rezultat, Grupul de lucru a elaborat şi aprobat un chestionar care urmăreşte scopul evaluării nivelului de protecţie a datelor cu caracter personal asigurat de fiecare Parte Contractantă, inclusiv identificarea problemelor de ordin juridic ce pot împiedica schimbul nestingherit de date cu caracter personal în temeiul Convenţiei de Cooperare Poliţienească pentru Europa de Sud-Est. Reliefăm că, din 1 ianuarie 2016, Republica Moldova va deţine preşedinţia în cadrul Convenţiei de Cooperare Poliţienească pentru Europa de Sud-Est.
6.3 Participarea reprezentanţilor Centrului la proiectele de asistenţă tehnică
Cooperarea cu instituţiile pentru protecţia juridică a drepturilor omului continuă a fi un component-cheie care a căpătat o amploare şi importanţă deosebită în vederea consolidării capacităţilor instituţionale, armonizarea cadrului naţional legislativ şi preluarea celor mai bune practici europene întru garantarea şi apărarea dreptului la viaţa intimă, familială şi privată, ca parte componentă a drepturilor şi libertăţilor fundamentale ale omului.
Astfel, în perioada 10-12 noiembrie, reprezentanţii Centrului, cu suportul Instrumentului de Schimb de Informaţii şi Asistenţă al Comisiei Europene (TAIEX), au efectuat o vizită de studiu cu tematica "Protecţia datelor cu caracter personal în contextul procedurii de acces la resursele informaţionale principale de stat automatizate, manuale şi mixte" în Regatul Spaniei, la oficiul Agenţiei Spaniole de Protecţie a Datelor din or. Madrid.
Vizita de studiu a oferit oportunitatea de a prelua bunele practici operaţionale şi legislative spaniole întru promovarea protecţiei datelor cu caracter personal la nivel naţional, prin documentarea şi cercetarea metodelor, tehnicilor şi cadrului legal utilizat la prelucrarea datelor cu caracter personal din registrele de stat: registrul populaţiei/civil, registrul entităţilor legale, registrul autovehiculelor şi conducătorilor auto, registrul cadastral, precum şi registrul informaţiilor criminalistice/criminologice, măsurile de securitate şi confidenţialitate implementate, realizarea drepturilor subiectului datelor cu caracter personal ş.a.
Totodată, experienţa considerabilă a Agenţiei Spaniole de Protecţie a Datelor în reglementarea aspectelor ce ţin de domeniul protecţiei datelor cu caracter personal, în special prin corelarea acestora cu acordarea unor anumite servicii informaţionale de importanţă statală în contextul Registrelor de stat, modul de reacţie a autorităţii în cazurile de încălcare a legislaţiei privind protecţia datelor cu caracter personal şi a dreptului la viaţa privată, succesele, problemele cu care se confruntă această autoritate, interacţiunea cu alte instituţii publice şi private în acest sens, plasează vizita de studiu într-un unghi de transparenţă iminentă.
În perioada 11-20 ianuarie 2015, reprezentantul Centrului a participat la sesiunile Şcolii de iarnă privind Democraţia şi drepturile omului în Uniunea Europeană, organizate de Europa - Institut în comun cu Biroul Federal Extern al Germaniei şi Serviciul de schimb academic - DAAD. Evenimentul a întrunit tineri cercetători şi funcţionari publici din Belarus, Georgia, Republica Moldova şi Ucraina în scopul procesului de dezvoltare profesională, formare şi schimb de experienţă în domeniul statului de drept al Uniunii Europene (UE), drepturilor fundamentale ale omului, inclusiv protecţiei minorităţilor.
În cadrul sesiunilor, un accent sporit a fost pus pe procesul de integrare europeană atît sub aspect legislativ, cît şi cel politic, principiile dreptului european şi efectele acestora asupra democraţiei, inclusiv pe protecţia drepturilor omului şi a minorităţilor în UE. Mai mult, participanţii au luat cunoştinţă de jurisprudenţa Curţii Europene a Drepturilor Omului de la Strasbourg, Curţii de Justiţie a UE din Luxemburg în domeniul drepturilor omului şi practicii UE de înlăturare a obstacolelor în obţinerea calităţii de membru cu drepturi depline al Consiliului Europei.
6.4 Cooperarea cu alte autorităţi străine în domeniul protecţiei datelor cu caracter personal
În vederea calibrării şi consolidării relaţiilor interinstituţionale, a ralierii cadrului legal la standardele şi principiile internaţionale de protecţie a datelor cu caracter personal, Centrul s-a întrunit cu delegaţiile mai multor state şi organisme internaţionale în acest sens.
Astfel, la data de 11 februarie, reprezentanţii Centrului au avut o întrevedere cu reprezentanţii Aparatului Preşedintelui din Tadjikistan. În cadrul întrevederii au fost puse în discuţie aspecte ce ţin de respectarea principiilor de prelucrare a datelor cu caracter personal în contextul datelor deschise care au drept scop promovarea transparenţei, responsabilităţii sociale, inovaţiei şi dezvoltării economice, precum şi promovării participării active a cetăţenilor la procesul de luare a deciziilor. Totodată, reprezentanţii Tadjikistanului au fost interesaţi de practica juridică în menţinerea echilibrului între Open Data şi prelucrarea datelor cu caracter personal, procedura de instituire a Autorităţii naţionale de control a prelucrării datelor cu caracter personal, modalitatea numirii în funcţie a directorului autorităţii, procedura de elaborare a legii privind protecţia datelor cu caracter personal, precum şi evoluţia domeniului în Republica Moldova. Cu titlu aparte, au fost furnizate informaţii privind procedura de înregistrare a operatorilor în Registrul de evidenţă al operatorilor de date cu caracter personal, exemplificată procedura de înregistrare a sistemelor de evidenţă în care sînt prelucrate date cu caracter personal. În concluzie, reprezentanţii delegaţiei au apreciat realizările obţinute de Autoritatea naţională de control a prelucrării datelor cu caracter personal, remarcînd intenţia acestora de a apela în continuare la suportul experţilor Centrului în vederea realizării unui schimb de experienţă şi bune practici.
În contextul implementării prevederilor Strategiei naţionale de dezvoltare a societăţii informaţionale "Moldova Digitală 2020" şi a Planului de acţiuni privind implementarea acestei strategii, aprobată prin Hotărîrea Guvernului nr.857 din 31 octombrie 2013, la data de 12 martie 2015, angajaţii Centrului au avut o întrevedere cu reprezentantul Direcţiei Generale Drepturile Omului şi Statul de Drept, Departamentul Societatea Informaţională al Consiliului Europei, doamna Loreta VIOIU. În cadrul întrevederii au fost puse în discuţie aspecte ce ţin de lansarea proiectului în cadrul de cooperare programatică privind Guvernanţa Internetului "Consolidarea respectării drepturilor omului în procesul de implementare a Agendei Digitale a Republicii Moldova". În cadrul discuţiilor s-a menţionat dezvoltarea rapidă a domeniului tehnologiilor informaţionale ce necesită o protecţie adecvată a datelor cu caracter personal întru apărarea drepturilor omului, şi anume a subiectului de date cu caracter personal în mediul on-line. În acest context, reprezentanţii Centrului au menţionat constatările la capitolul drepturilor omului pentru utilizatorii internetului şi au subliniat disponibilitatea Centrului de a participa la desfăşurarea proiectelor în domeniu.
Astfel, la 16 iulie 2015, în contextul demarării proiectului în Republica Moldova "Consolidarea respectării drepturilor omului în procesul de implementare a Agendei Digitale a Republicii Moldova", implementat în parteneriat bilateral cu Cadrul de cooperare programatică al Consiliului Europei şi Uniunii Europene pentru ţările Parteneriatului Estic pentru anii 2015-2017, angajaţii Centrului au avut o întrevedere cu reprezentantul Consiliului Europei, Natalia RUSU, fiind în comun identificate acţiuni concrete de ordin informativ, instructiv şi legislativ ce ţin de protecţia datelor cu caracter personal în vederea consolidării respectării drepturilor omului într-un spaţiu digital deschis, sigur şi liber.
La data de 30 septembrie 2015, Centrul a găzduit întrevederea bilaterală a experţilor din cadrul Inspectoratului pentru Protecţia Datelor cu Caracter Personal din Estonia în contextul dezvoltării cooperării transfrontaliere între autorităţile de protecţie a datelor cu caracter personal. Discuţiile s-au axat primordial pe importanţa fortificării cooperării bilaterale în domeniul protecţiei datelor cu caracter personal, promovarea principiilor protecţiei datelor şi a dreptului la viaţa privată şi schimbul de experienţă în domeniu. În cadrul întrevederii la care a participat conducerea Centrului şi a Autorităţii estoniene de protecţie a datelor cu caracter personal au fost trecute în revistă ultimele evoluţii înregistrate în domeniul protecţiei datelor cu caracter personal, cadrul normativ naţional şi acţiunile ce urmează a fi realizate de către Centru prevăzute în Planul Naţional de Acţiuni pentru implementarea Acordului de Asociere Republica Moldova - Uniunea Europeană în perioada 2014-2016, ce ţin de domeniul protecţiei datelor cu caracter personal, Strategia naţională a domeniului protecţiei datelor cu caracter personal pentru anii 2013-2018 şi Planul de acţiuni privind implementarea acesteia.
La rîndul lor, colegii estonieni au relatat despre experienţa Inspectoratului în ce priveşte procedurile administrative efectuate ex-officio, gestionarea cazurilor, în special, ce ţin de dreptul de a fi dat uitării; open data şi dreptul la protecţia datelor cu caracter personal, accesul la Registrele de stat (cadrul legal, termenul de păstrare a datelor în Registrele de stat, modalităţi de transmitere a datelor, eventuale restricţii).
Capitolul VII
CONSOLIDAREA CAPACITĂŢILOR MANAGERIALE ALE CENTRULUI
7.1 Resurse umane
În scopul asigurării unei activităţi eficiente şi profesionale în cadrul Centrului pe parcursul anului 2015 s-au organizat şi desfăşurat 2 concursuri pentru suplinirea a 3 funcţii publice vacante, la care au fost depuse 23 de dosare ale candidaţilor. În final au fost angajaţi 3 funcţionari publici debutanţi. Astfel, numărul de personal s-a completat în proporţie de 90%. Totodată menţionăm că, în perioada de referinţă, au demisionat 3 angajaţi.
Pentru dezvoltarea profesională, în anul 2015, angajaţii Centrului au participat la 6 cursuri de instruire internă şi externă, organizate de diferite instituţii, cum ar fi: Cancelaria de Stat, Academia de Administrare Publică, Programul Naţiunilor Unite pentru Dezvoltare în Republica Moldova (USAID), Ministerul Finanţelor, ÎS "Centrul de Telecomunicaţii Speciale", Centrul de Guvernare Electronică etc. De asemenea, în acest an, a fost efectuată o vizită de studiu la Autoritatea pentru Protecţia Datelor din Spania, în scopul preluării bunelor practici privind protecţia datelor cu caracter personal.
De remarcat şi faptul participării unui reprezentant al Centrului la sesiunile Academiei de iarnă şi vară, organizate de Europa, Institut (în Germania şi corespunzător Suedia) pentru funcţionarii publici din cadrul Statelor Parteneriatului Estic în cadrul Programelor "Democraţia şi drepturile omului în UE" şi "Durabilitatea Managementului Public".
Pe parcursul anului 2015 conducerea Centrului a organizat şi desfăşurat săptămînal şedinţe de lucru cu şefii direcţiilor şi angajaţii, în cadrul cărora s-au discutat diverse probleme, legate atît de aspectul organizaţional, cît şi nemijlocit de domeniul protecţiei datelor cu caracter personal.
Întru asigurarea unui management eficient al resurselor umane, responsabilul de gestionarea resurselor umane din cadrul Centrului a elaborat 231 de ordine, ce ţin de raporturile de muncă ale angajaţilor, precum şi un şir de documente interne ce reglementează activitatea diferitor comisii, cum ar fi: Comisia de concurs, Comisia de evaluare şi evidenţă a cadourilor, Comisia de disciplină, Comisia de evaluare a performanţelor colective.
Trebuie consemnat şi faptul realizării în termen a procedurii de colectare a declaraţiilor cu privire la venituri şi proprietate, precum şi a declaraţiilor de interese personale ale funcţionarilor Centrului (la angajare, demisie şi la finele anului calendaristic), conform prevederilor legale. Astfel, pe parcursul anului au fost colectate şi transmise Comisiei Naţionale de Integritate 27 de declaraţii cu privire la venituri şi proprietate şi 24 de declaraţii de interese personale.
De menţionat că, pentru exercitarea eficientă a atribuţiilor, manifestarea spiritului de iniţiativă şi a loialităţii, 6 angajaţi ai Centrului au fost stimulaţi cu diplome de onoare şi mulţumiri, acordate prin ordinele conducerii instituţiei, cu prilejul sărbătorii profesionale "Ziua Funcţionarului Public".
O atenţie deosebită merită faptul conferirii Diplomei Guvernului de gradul I unui funcţionar public al autorităţii noastre pentru activitate creativă şi în semn de înaltă apreciere a contribuţiei aduse în domeniul protecţiei datelor cu caracter personal.
7.2 Aspecte privind activitatea economică
În vederea desfăşurării activităţii, precum şi asigurării finanţării la timp a cheltuielilor necesare pentru realizarea atribuţiilor ce revin Centrului Naţional pentru Protecţia Datelor cu Caracter Personal al Republicii Moldova, în perioada 1 ianuarie – 28 aprilie 2015 a fost aplicat un buget provizoriu în mărime de 2920,9 mii lei.
Ulterior, odată cu adoptarea Legii bugetului de stat pe anul 2015 nr.72 din 12 aprilie 2015, Centrului i-au fost alocate mijloace financiare în mărime de 3763,3 mii lei, cu următoarea structură:
Totodată, menţionăm că pe parcursul anului bugetar, urmare a insuficienţei mijloacelor financiare în bugetul de stat, au avut loc rectificări de buget prin Legea nr.200 din 20 noiembrie 2015 cu privire la modificarea şi completarea Legii bugetului de stat pentru anul 2015 nr.72 din 12 aprilie 2015 în sensul micşorării alocaţiilor bugetare destinate Centrului cu suma de 870,0 mii lei, ceea ce reprezintă o micşorare cu 23,1%.
Astfel, bugetul precizat al Centrului în anul 2015 a constituit 2893,3 mii lei, fiind mai mic decît cel din 2014 cu 104,1 mii lei sau cu 3,5%.
În pofida reducerii mijloacelor financiare pe anul 2015, Centrul a urmărit permanent actualizarea priorităţilor pentru realizarea celor mai importante obiective stabilite în Planul de activitate, respectînd principiile privind legalitatea, oportunitatea, continuitatea şi eficienţa.
Executarea de casă a bugetului Centrului pentru anul 2015 constituie 91,6% faţă de mijloacele financiare precizate, fiind neexecutate obligaţii contractuale de achiziţii publice în mărime de aproximativ 200,0 mii lei, ceea ce constituie 6,9% din bugetul anual al autorităţii, cauzate de nefinanţarea de către Trezoreria teritorială Chişinău a ordinelor de plată prezentate în termen.
Executarea detaliată a bugetului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal pe anul 2015 se prezintă conform tabelului de mai jos:
| Categorie de cheltuieli | Buget aprobat (mii lei) |
Modificările efectuate (mii lei) |
Bugetul precizat (mii lei) |
Executarea de casă (mii lei) |
Nivelul executării (în %) |
| Retribuirea muncii | 1588,6 | -85,50 | 1503,10 | 1503,0 | 100% |
| Contribuţii de asigurări sociale de stat obligatorii | 344,50 | -16,7 | 327,80 | 327,7 | 100% |
| Plata mărfurilor şi serviciilor | 1524,1 | -664,7 | 859,4 | 740,9 | 86,2% |
| Deplasări în interes de serviciu | 186,3 | -183,6 | 2,7 | 2,7 | 100% |
| Prime de asigurare obligatorie de asistenta medicala achitate de patroni | 59,0 | +2,2 | 61,2 | 61,2 | 100% |
| Transferuri către populaţie | 60,8 | -37,7 | 23,1 | 13,9 | 60,2% |
| Mijloace fixe | +116,00 | 116,0 | 0% | ||
| TOTAL | 3763,3 | -870,0 | 2893,3 | 2649.4 | 91.6% |
Capitolul VIII
PROBLEMELE CONSTATATE ÎN ACTIVITATE ŞI
OBIECTIVELE PENTRU ANUL 2016
8.1 Problemele cu care se confruntă Centrul
Problemele cu care continuă să se confrunte Centrul reprezintă:
a) volumul enorm de lucru raportat la numărul infim al efectivului Centrului;
b) lipsa susţinerii proiectelor înaintate de Centru în vederea fortificării capacităţilor administrative şi instituţionale, precum şi ajustării cadrului legislativ ce vizează prelucrările de date cu caracter personal la cele mai înalte standarde internaţionale din domeniu;
c) inexistenţa garanţiilor corespunzătoare pentru colaboratorii Centrului în ceea ce priveşte riscurile generate de activitatea de control;
d) absenţa unor pîrghii coercitive adecvate ce ar permite sancţionarea corespunzătoare a operatorilor de date cu caracter personal (în cazul unor incidente majore de securitate rezultate cu dezvăluirea unui volum enorm de informaţii cu accesibilitate limitată, a fost aplicată sancţiunea de 3000 lei);
e) fluctuaţia cadrelor şi insuficienţa specialiştilor în domeniul protecţiei datelor cu caracter personal;
f) nivelul scăzut de sensibilizare a publicului larg cu privire la importanţa prelucrării datelor cu caracter personal în condiţiile statuate de Legea privind protecţia datelor cu caracter personal, determinat de insuficienţa capacităţilor instituţionale şi financiare;
g) lipsa mijloacelor financiare necesare în vederea actualizării şi dezvoltării Sistemului informaţional automatizat "Registrul de evidenţă a operatorilor de date cu caracter personal";
h) reticenţa operatorilor de date cu caracter personal, în special a celor din domeniul public, în partea ce ţine de implementarea eficientă a principiilor de protecţie a datelor cu caracter personal, inclusiv prin omisiunea premeditată de a consulta opinia Centrului în procesul de creaţie legislativă;
i) nivelul discriminatoriu al salarizării funcţionarilor din cadrul Centrului în raport cu cel prevăzut pentru alte organe de control cu statut similar.
Cea mai mare problemă, totuşi, rămîne a fi insuficienţa numărului de personal al Centrului. Din conţinutul raportului este evident că, pe parcursul anului 2015, angajaţii Centrului au fost implicaţi într-un număr foarte mare de activităţi. În special, insuficienţa numărului de angajaţi şi fluxul de cadre se resimte în cadrul Direcţiei evidenţă şi control - subdiviziune, care este principalul instrument al Centrului în vederea efectuării controlului legalităţii operaţiunilor de prelucrare a datelor cu caracter personal, constatării încălcărilor şi a faptelor contravenţionale, precum şi realizării sarcinilor de agent constatator, inclusiv cu reprezentarea Centrului în instanţele de judecată pe cauzele contravenţionale pornite, dar şi în cadrul Direcţiei juridice şi relaţii cu publicul - subdiviziune antrenată în procesul revizuirii cadrului normativ sectorial, prezentării instrucţiunilor, precum şi reprezentării intereselor Centrului în cadrul proceselor judiciare intentate.
Centrul, în continuare, necesită un sprijin puternic pentru a se menţine în calitate de autoritate proactivă de control a corespunderii prelucrărilor datelor cu caracter personal prevederilor legii, dar şi pentru a asigura condiţiile necesare pentru ca nivelul de protecţie al datelor cu caracter personal în Republica Moldova să fie adecvat.
O altă problemă rezidă în faptul că obligaţia legală privind notificarea sistemelor de evidenţă create în scopul prelucrării datelor cu caracter personal nu este pe deplin conştientizată de entităţile care instituie aceste sisteme.
Inclusiv, urmează a fi supusă criticii calitatea actului de justiţie la examinarea cauzelor contravenţionale, care, în general, durează între 1-2 ani, pînă se ajunge la finalitate pe o cauză administrativă – elemente ce oferă posibilitatea operatorilor culpabili de încălcarea principiilor de protecţie a datelor cu caracter personal de a se eschiva de la o pedeapsă echitabilă.
8.2 Obiective pentru anul 2016
În pofida progreselor înregistrate de Centru în perioada anului 2015, sînt necesare mai multe acţiuni care ar asigura un nivel adecvat de protecţie a datelor cu caracter personal în Republica Moldova.
În special, dar fără a se limita la aceste obiective, Centrul urmează în anul 2016 să-şi concentreze eforturile în vederea:
- realizării obiectivelor Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi a Planului de acţiuni privind implementarea acesteia;
- realizării Planului de acţiuni Republica Moldova – Uniunea Europeană;
- promovării proiectelor de legi în vederea fortificării capacităţilor administrative şi instituţionale ale Centrului, precum şi ajustării cadrului legislativ ce vizează prelucrările de date cu caracter personal la cele mai înalte standarde internaţionale din domeniu;
- contribuirea la crearea unei practici judiciare uniforme privind aplicarea prevederilor legislaţiei privind protecţia datelor cu caracter personal;
- sensibilizarea partenerilor de dezvoltare la realizarea proiectelor comune, precum şi a obiectivelor Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi Planului de acţiuni privind implementarea acesteia.