EVALUAREA IMPACTULUI ASUPRA PROTECȚIEI DATELOR CU CARACTER PERSONAL ȘI CONSULTAREA PREALABILĂ
Articolul 35. Evaluarea impactului asupra protecției datelor cu caracter personal
(1) Având în vedere natura, domeniul de aplicare, contextul și scopurile prelucrării, în cazul în care un tip de prelucrare, în special cel bazat pe utilizarea noilor tehnologii, este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, operatorul efectuează, înaintea prelucrării, o evaluare a impactului operațiunilor de prelucrare preconizate asupra protecției datelor cu caracter personal. O singură evaluare poate aborda un set de operațiuni de prelucrare similare care prezintă riscuri ridicate similare.
(2) La realizarea unei evaluări a impactului asupra protecției datelor cu caracter personal, operatorul solicită avizul responsabilului cu protecția datelor, dacă acesta a fost desemnat.
(3) Evaluarea impactului asupra protecției datelor cu caracter personal menționată la alin. (1) se impune în special în cazul:
a) unei evaluări sistematice și cuprinzătoare a aspectelor personale referitoare la persoane fizice, care se bazează pe prelucrarea automată, inclusiv crearea de profiluri, și care stă la baza unor decizii care produc efecte juridice privind persoana fizică sau care o afectează în mod similar într-o măsură semnificativă;
b) prelucrării pe scară largă a unor categorii speciale de date prevăzute la art. 9 alin. (1) sau a unor date cu caracter personal privind condamnări penale și infracțiuni, prevăzute la art. 10; sau
c) unei monitorizări sistematice pe scară largă a unei zone accesibile publicului.
(4) Centrul aprobă lista tipurilor de operațiuni de prelucrare care fac obiectul cerinței de efectuare a unei evaluări a impactului asupra protecției datelor cu caracter personal în conformitate cu alin. (1).
(5) Centrul poate aproba o listă a tipurilor de operațiuni de prelucrare pentru care nu este necesară o evaluare a impactului asupra protecției datelor cu caracter personal.
(6) Listele aprobate în temeiul alin. (4) și (5) sunt publicate în Monitorul Oficial al Republicii Moldova și pe pagina web oficială a Centrului.
(7) Evaluarea conține cel puțin:
a) o descriere sistematică a operațiunilor de prelucrare preconizate și a scopurilor prelucrării, inclusiv, după caz, interesul legitim urmărit de operator;
b) o evaluare a necesității și proporționalității operațiunilor de prelucrare în legătură cu aceste scopuri;
c) o evaluare a riscurilor pentru drepturile și libertățile persoanelor vizate menționate la alin. (1); și
d) măsurile preconizate în vederea abordării riscurilor, inclusiv garanțiile, măsurile de securitate și mecanismele menite să asigure protecția datelor cu caracter personal și să demonstreze conformitatea cu dispozițiile prezentei legi, luând în considerare drepturile și interesele legitime ale persoanelor vizate și ale altor persoane interesate.
(8) La evaluarea impactului operațiunilor de prelucrare efectuate de operator sau de persoanele împuternicite de operator, în special în vederea unei evaluări a impactului asupra protecției datelor cu caracter personal, se ia în considerare în mod corespunzător respectarea de către operator sau de către persoanele împuternicite de operator a codurilor de conduită, dacă au fost aprobate în conformitate cu art. 40.
(9) Operatorul solicită, atunci când este cazul, opiniile persoanelor vizate sau ale reprezentanților acestora privind prelucrarea preconizată, fără a aduce atingere protecției intereselor comerciale sau publice ori securității operațiunilor de prelucrare.
(10) În cazul prelucrării în temeiul art. 6 alin. (1) lit. c) sau e), prevederile de la alin. (1)–(7) din prezentul articol nu se aplică dacă deja s-a efectuat o evaluare a impactului asupra protecției datelor ca parte a unei evaluări generale a impactului în contextul adoptării actelor normative care prevăd temeiurile juridice de prelucrare, cu excepția cazului în care actele normative prevăd că este necesară efectuarea evaluării impactului asupra protecției datelor cu caracter personal înaintea desfășurării activităților de prelucrare.
(11) Dacă este necesar, operatorul efectuează o analiză pentru a evalua dacă prelucrarea are loc în conformitate cu evaluarea impactului asupra protecției datelor cu caracter personal, cel puțin atunci când are loc o modificare a riscului reprezentat de operațiunile de prelucrare.
Articolul 36. Consultarea prealabilă
(1) Operatorul consultă Centrul înainte de prelucrare atunci când evaluarea impactului asupra protecției datelor cu caracter personal indică faptul că prelucrarea ar genera un risc ridicat în absența unor măsuri luate de operator pentru atenuarea riscului.
(2) În cazul în care consideră că prelucrarea preconizată menționată la alin. (1) ar încălca prezenta lege, în special atunci când operatorul nu a identificat riscul sau nu l-a atenuat într-o măsură suficientă, Centrul oferă consiliere în scris operatorului și, după caz, persoanei împuternicite de operator, în cel mult opt săptămâni de la primirea cererii de consultare, și își poate utiliza oricare dintre competențele prevăzute la art. 60. Această perioadă poate fi prelungită cu șase săptămâni, ținându-se cont de complexitatea prelucrării preconizate. Centrul informează operatorul și, după caz, persoana împuternicită de operator, în termen de o lună de la primirea cererii, cu privire la orice astfel de prelungire, prezentând motivele întârzierii. Aceste perioade pot fi suspendate până la data la care Centrul a obținut informațiile pe care le-a solicitat în scopul consultării.
(3) Atunci când consultă Centrul în conformitate cu alin. (1), operatorul îi furnizează acestuia:
a) dacă este cazul, responsabilitățile respective ale operatorului, ale operatorilor asociați și ale persoanelor împuternicite de operator implicate în activitățile de prelucrare, în special pentru prelucrarea în cadrul unui grup de întreprinderi;
b) scopurile și mijloacele prelucrării preconizate;
c) măsurile și garanțiile prevăzute pentru protecția drepturilor și libertăților persoanelor vizate, în conformitate cu prezenta lege;
d) dacă este cazul, datele de contact ale responsabilului cu protecția datelor;
e) evaluarea impactului asupra protecției datelor cu caracter personal; și
f) orice alte informații solicitate de Centru.
(4) Proiectele de acte normative care conțin prevederi referitoare la prelucrarea datelor cu caracter personal sunt transmise Centrului pentru avizare în condițiile Legii nr. 100/2017 cu privire la actele normative.