Posts

RGPD – Cine trebuie să desemneze un responsabil cu protecția datelor? (V – Categorii speciale de date)

Încheiem seria de articole privind responsabilul cu protecția datelor personale cu explicații despre noțiunea de categorii speciale de date.

Categorii speciale de date

În sfârșit, avem o noțiune definită clar de RGPD prin art. 9 alin. (1): sunt categorii speciale de date cu caracter personal acele date „care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenența la sindicate și prelucrarea de date genetice, de date biometrice pentru identificarea unică a unei persoane fizice, de date privind sănătatea sau de date privind viața sexuală sau orientarea sexuală ale unei persoane fizice.”

Studiu de caz

În exemplul nostru privind magazinul online, nu avem motive să credem că acesta ar solicita date dintre cele aparținând categoriilor speciale pentru crearea conturilor clienților pentru cumpărăturile online, astfel încât în măsura în care nu prelucrează astfel de date, lui nu i se aplică acest caz.

Cu toate acestea, dacă însumăm toate elementele analizate în articolele precedente prin raportare la activitatea unui magazin online, putem concluziona că acesta are nevoie de un responsabil cu protecția datelor dacă:

  • magazinul online folosește datele clienților săi pentru a transmite newslettere ori pentru a transmite sugestii de achiziții adiacente celor deja efectuate pe site
  • magazinul online are un număr relativ mare de clienți cu conturi pe site dintr-o anumită arie geografică, raportat la populația existentă în acea arie geografică.

Întrucât este greu de controlat numărul clienților/conturilor acestora pe site, astfel încât este greu de apreciat când prelucrarea este pe scară largă, considerăm că un magazin online ar trebui să își desemneze un responsabil cu prelucrarea datelor încă de la început.

Recomandarea A.N.S.P.D.C.P. privind desemnarea responsabilului

Mai mult, pe site-ul A.N.S.P.D.C.P. puteți găsi următoarea recomandare: „Deși în unele cazuri nu este necesară desemnarea unui responsabil cu protecția datelor, Autoritatea de Supraveghere recomandă numirea unei astfel de persoane, întrucât este utilă operatorului pentru respectarea obligațiilor în domeniul protecției datelor cu caracter personal.

Concluzii

Ținând cont de faptul că sunt precizate doar două situații clare în care nu este obligatorie numirea unui responsabil cu protecția datelor (a se vedea aici), recomandarea A.N.S.P.D.C.P. se poate transforma într-o realitate dură și anume aceea în care Autoritatea de Supraveghere să considere obligatorie numirea unui responsabil cu protecția datelor în mai toate cazurile care nu se subscriu celor două exemple: medic și avocat.

 

Considerăm că este nevoie de mai multă preocupare din partea A.N.S.P.D.C.P. pentru a clarifica modul de aplicare a noilor reguli, sau cel puțin pentru a ne informa asupra modului în care aceasta înțelege RGPD, prin publicarea de puncte de vedere și exemple practice raportate la situații de fapt specifice realității economice a țării noastre.    

 

Puteți citi artcolele anterioare pe subiectul responsabilului cu protecția datelor personale aici, aici, aici și aici.

RGPD – Cine trebuie să desemneze un responsabil cu protecția datelor? (I)

Începem astăzi o serie de articole despre noul concept introdus de RGPD de ”responsabil cu protecția datelor personale” (Data Protection Officer – DPO). Facem o analiză a dispozițiilor legale, dar și a instrucțiunilor Grupului de lucru ”Articolul 29” și a recomandărilor autorității românești din domeniu, astfel încât să răspundem la întrebarea ”Cine trebuie să desemneze un responsabil cu protecția datelor?” Află de la noi dacă și tu ai nevoie de un asemenea responsabil!

Ce stabilește RGPD cu privire la un astfel de responsabil cu protecția datelor?

Desemnarea obligatorie a responsabilului cu protecția datelor se face în următoarele cazuri:

  • când prelucrarea este efectuată de o autoritate publică sau un organism public, cu excepția instanțelor care acționează în exercițiul funcției lor jurisdicționale;
  • dacă activitățile principale ale operatorului sau ale persoanei împuternicite de operator constau în operațiuni de prelucrare care necesită o monitorizare periodică și sistematică a persoanelor vizate pe scară largă;
  • dacă activitățile principale ale operatorului sau ale persoanei împuternicite de operator constau în prelucrarea pe scară largă a unor categorii speciale de date sau a unor categorii de date cu caracter personal privind condamnări penale și infracțiuni.

Observăm, deci, că sunt prevăzute anumite criterii în funcție de care desemnarea devine obligatorie.

Însă aceste criterii necesită clarificări, fiindcă ele lasă loc de interpretări, RGPD lăsând în seama autorităților naționale să precizeze în mod specific cui i se aplică dispoziția obligatorie.

Astfel, principalele chestiuni de clarificat privesc următoarele noțiuni:

  • Activități principale;
  • Monitorizarea periodică și sistematică;
  • Pe scară largă;
  • Categorii speciale de date.

Ce ne spune Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal (A.N.S.P.D.C.P.)?

Practic, nimic nou. Pe site-ul autorității sunt preluate informațiile direct din RGPD, cu mici nuanțări preluate din cuprinsul instrucțiunilor Grupului de lucru „Articolul 29”.

Vom detalia în articolele următoare fiecare dintre noțiunile precizate mai sus raportându-ne la modul în care acestea au fost explicate de A.N.S.P.D.C.P. și de Grupul de lucru „Articolul 29”.