TRANSFERURILE DE DATE CU CARACTER PERSONAL CĂTRE ALTE STATE SAU CĂTRE ORGANIZAȚII INTERNAȚIONALE
Articolul 44. Principiul general al transferurilor
(1) Orice date cu caracter personal care fac obiectul prelucrării sau care urmează a fi prelucrate după ce sunt transferate într-un alt stat sau către o organizație internațională pot fi transferate doar dacă, sub rezerva celorlalte prevederi ale prezentei legi, condițiile prevăzute în prezentul capitol sunt respectate de operator și de persoana împuternicită de operator, inclusiv în ceea ce privește transferurile ulterioare de date cu caracter personal din statul străin sau de la organizația internațională către un alt stat sau către o altă organizație internațională. Toate prevederile din prezentul capitol se aplică pentru asigurarea faptului că nivelul de protecție a persoanelor fizice garantat prin prezenta lege nu este subminat.
(2) Prezentul capitol nu se aplică transferurilor de date cu caracter personal către statele membre ale Spațiului Economic European. În cazul acestor transferuri nu sunt necesare autorizări speciale.
Articolul 45. Transferurile în temeiul unei decizii privind caracterul adecvat al nivelului de protecție
(1) Transferul de date cu caracter personal către un alt stat sau către o organizație internațională se realizează atunci când Centrul decide că statul, un teritoriu sau unul ori mai multe sectoare specificate din acel stat sau organizația internațională în cauză asigură un nivel de protecție adecvat. Transferurile realizate în aceste condiții nu necesită autorizări speciale.
(2) Atunci când evaluează caracterul adecvat al nivelului de protecție, Centrul ține cont, în special, de următoarele elemente:
a) statul de drept, respectarea drepturilor și a libertăților fundamentale, legislația relevantă, atât generală, cât și sectorială, inclusiv privind securitatea publică, apărarea, securitatea națională și dreptul penal, accesul autorităților publice la datele cu caracter personal, precum și punerea în aplicare a acestei legislații, normele de protecție a datelor, normele profesionale și măsurile de securitate, inclusiv normele privind transferul ulterior de date cu caracter personal către un alt stat sau către o organizație internațională, care sunt respectate în statul respectiv sau în organizația internațională respectivă, jurisprudența, precum și existența unor drepturi efective și opozabile ale persoanelor vizate și a unor remedii efective pe cale administrativă și judiciară pentru persoanele vizate ale căror date cu caracter personal sunt transferate;
b) existența și funcționarea eficientă a unei sau mai multor autorități de supraveghere independente în statul străin sau sub jurisdicția căruia intră o organizație internațională, cu responsabilitate pentru asigurarea și impunerea respectării normelor de protecție a datelor cu caracter personal, inclusiv prin competențe adecvate de asigurare a respectării aplicării, pentru acordarea de asistență și consiliere persoanelor vizate cu privire la exercitarea drepturilor acestora și pentru cooperarea cu Centrul;
c) angajamentele internaționale la care a aderat statul sau organizația internațională în cauză ori alte obligații care decurg din tratatele internaționale, precum și din participarea acestora la sisteme multilaterale sau regionale, mai ales în domeniul protecției datelor cu caracter personal; și
d) deciziile Comisiei Europene privind caracterul adecvat al nivelului de protecție.
(3) Centrul, după ce evaluează caracterul adecvat al nivelului de protecție, poate decide că un alt stat, un teritoriu sau unul ori mai multe sectoare specificate dintr-un stat sau o organizație internațională asigură un nivel de protecție adecvat în sensul alin. (2). Decizia prevede un mecanism de revizuire periodică, cel puțin o dată la patru ani, care ia în considerare toate evoluțiile relevante din statul străin sau organizația internațională. Decizia prevede aplicarea geografică și sectorială și, după caz, identifică autoritatea sau autoritățile de supraveghere menționate la alin. (2) lit. b).
(4) Centrul monitorizează continuu evoluțiile din alte state și de la nivelul organizațiilor internaționale care ar putea afecta funcționarea deciziilor emise în temeiul alin. (3) și a deciziilor emise înainte de intrarea în vigoare a prezentei legi.
(5) În cazul în care informațiile disponibile dezvăluie, în special în urma revizuirii menționate la alin. (3), că un alt stat, un teritoriu sau un sector specificat dintr-un alt stat sau o organizație internațională nu mai asigură un nivel de protecție adecvat în sensul alin. (2), Centrul, dacă este necesar, abrogă sau modifică decizia menționată la alin. (3), fără efect retroactiv.
(6) Centrul, în comun cu autoritățile competente din Republica Moldova, poate iniția consultări cu statul sau cu organizația internațională în vederea remedierii situației care a stat la baza deciziei emise în conformitate cu alin. (5).
(7) O decizie emisă în temeiul alin. (5) nu aduce atingere transferurilor de date cu caracter personal către statul, către teritoriul sau către unul ori mai multe sectoare specificate din acel stat sau către organizația internațională în cauză în conformitate cu art. 46–49.
(8) Centrul publică în Monitorul Oficial al Republicii Moldova și pe pagina sa web oficială lista statelor, a teritoriilor și a sectoarelor specificate dintr-un stat și a organizațiilor internaționale în privința cărora a decis că nivelul de protecție adecvat este asigurat sau nu mai este asigurat.
Articolul 46. Transferuri în baza unor garanții adecvate
(1) În absența unei decizii în temeiul art. 45 alin. (3), operatorul sau persoana împuternicită de operator transferă date cu caracter personal către un alt stat sau către o organizație internațională numai dacă operatorul sau persoana împuternicită de operator oferă garanții adecvate și cu condiția să existe drepturi opozabile și căi de atac eficiente pentru persoanele vizate.
(2) Garanțiile adecvate menționate la alin. (1) pot fi furnizate fără o autorizație specifică din partea Centrului, prin:
a) un act juridic obligatoriu și executoriu între autoritățile sau instituțiile publice;
b) reguli corporatiste obligatorii în conformitate cu art. 47;
c) clauze standard de protecție a datelor aprobate de Centru sau adoptate de Comisia Europeană;
d) un cod de conduită aprobat în conformitate cu art. 40, însoțit de un angajament obligatoriu și executoriu din partea operatorului sau a persoanei împuternicite de operator dintr-un alt stat de a aplica garanții adecvate, inclusiv cu privire la drepturile persoanelor vizate; sau
e) un mecanism de certificare aprobat în conformitate cu art. 42, însoțit de un angajament obligatoriu și executoriu din partea operatorului sau a persoanei împuternicite de operator dintr-un alt stat de a aplica garanții adecvate, inclusiv cu privire la drepturile persoanelor vizate.
(3) Cu autorizarea din partea Centrului, garanțiile adecvate menționate la alin. (1) pot fi furnizate de asemenea, în special, prin:
a) clauze contractuale între operator sau persoana împuternicită de operator și operatorul, persoana împuternicită de operator sau destinatarul datelor cu caracter personal din alt stat sau organizația internațională; sau
b) dispoziții care urmează să fie incluse în acordurile administrative dintre autoritățile sau instituțiile publice care să prevadă drepturi opozabile și efective pentru persoanele vizate.
Articolul 47. Reguli corporatiste obligatorii
(1) Centrul aprobă reguli corporatiste obligatorii, cu condiția ca acestea:
a) să fie obligatorii din punct de vedere juridic și să se aplice fiecărui membru vizat al grupului de întreprinderi sau al grupului de întreprinderi implicate într-o activitate economică comună, inclusiv angajaților acestuia, precum și să fie puse în aplicare de membrii în cauză;
b) să confere, în mod expres, drepturi opozabile persoanelor vizate în ceea ce privește prelucrarea datelor lor cu caracter personal; și
c) să îndeplinească cerințele prevăzute la alin. (2).
(2) Regulile corporatiste obligatorii menționate la alin. (1) prevăd cel puțin:
a) structura și datele de contact ale grupului de întreprinderi sau ale grupului de întreprinderi implicate într-o activitate economică comună, precum și ale fiecăruia dintre membrii săi;
b) transferurile de date sau setul de transferuri, inclusiv categoriile de date cu caracter personal, tipul prelucrării și scopurile prelucrării, tipurile de persoane vizate afectate și identificarea statului sau a statelor în cauză;
c) caracterul lor juridic obligatoriu, atât pe plan intern, cât și extern;
d) aplicarea principiilor generale în materie de protecție a datelor, în special limitarea scopului, reducerea la minimum a datelor, perioadele de stocare limitate, calitatea datelor, protecția datelor începând cu momentul conceperii și protecția implicită, temeiul juridic pentru prelucrare, prelucrarea categoriilor speciale de date cu caracter personal, măsurile de asigurare a securității datelor, precum și cerințele referitoare la transferurile ulterioare către organisme care nu fac obiectul regulilor corporatiste obligatorii;
e) drepturile persoanelor vizate în ceea ce privește prelucrarea și mijloacele de exercitare a acestor drepturi, între care dreptul de a nu fi supuse unor decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, în conformitate cu art. 22, dreptul de a depune o plângere la Centru și o cerere de chemare în judecată în conformitate cu art. 74, precum și dreptul de a obține remedieri și, după caz, despăgubiri pentru încălcarea regulilor corporatiste obligatorii;
f) acceptarea de către operatorul sau persoana împuternicită de operator care are sediu pe teritoriul Republicii Moldova a răspunderii pentru orice încălcare a regulilor corporatiste obligatorii de către orice membru în cauză care nu are sediu în Republica Moldova. Operatorul sau persoana împuternicită de operator se exonerează de această răspundere, integral sau parțial, numai dacă dovedește că membrul respectiv nu este responsabil de evenimentul care a cauzat prejudiciul;
g) modul în care informațiile privind regulile corporatiste obligatorii, în special privind dispozițiile menționate la lit. d)–f), sunt furnizate persoanelor vizate în completarea informațiilor menționate la art. 13 și 14;
h) sarcinile oricărui responsabil de protecția datelor desemnat în conformitate cu art. 37 sau ale oricărei alte persoane ori entități împuternicite cu monitorizarea respectării regulilor corporatiste obligatorii în cadrul grupului de întreprinderi sau al grupului de întreprinderi implicate într-o activitate economică comună, cu monitorizarea activităților de formare și a examinării plângerilor;
i) procedurile de formulare a plângerilor;
j) mecanismele din cadrul grupului de întreprinderi sau al grupului de întreprinderi implicate într-o activitate economică comună, menite să asigure verificarea conformității cu regulile corporatiste obligatorii. Aceste mecanisme includ auditurile privind protecția datelor și metodele de asigurare a acțiunilor corective menite să protejeze drepturile persoanei vizate. Rezultatele acestor verificări se comunică persoanei sau entității menționate la lit. h) și consiliului întreprinderii care exercită controlul grupului de întreprinderi sau al grupului de întreprinderi implicate într-o activitate economică comună și se pun la dispoziția Centrului la cerere;
k) mecanismele de raportare și înregistrare a modificărilor aduse regulilor și de raportare a acestor modificări către Centru;
l) mecanismul de cooperare cu Centrul pentru a asigura respectarea regulilor de către orice membru al grupului de întreprinderi sau al grupului de întreprinderi implicate într-o activitate economică comună, în special prin punerea la dispoziția Centrului a rezultatelor verificărilor cu privire la măsurile menționate la lit. j);
m) mecanismele de raportare către Centru a oricăror cerințe legale impuse într-un alt stat unui membru al grupului de întreprinderi sau al grupului de întreprinderi implicate într-o activitate economică comună care pot avea un efect advers considerabil asupra garanțiilor furnizate prin regulile corporatiste obligatorii; și
n) formarea corespunzătoare în domeniul protecției datelor a personalului care are acces permanent sau periodic la date cu caracter personal.
Articolul 48. Transferurile sau divulgările de informații neautorizate prin acte normative
Orice hotărâre a unei instanțe judecătorești și orice decizie a unei autorități publice a unui alt stat care impun unui operator sau persoanei împuternicite de operator să transfere sau să divulge date cu caracter personal pot fi recunoscute sau executate în orice fel numai dacă se bazează pe un tratat internațional, cum ar fi un tratat de asistență juridică reciprocă în vigoare între statul solicitant și Republica Moldova, fără a se aduce atingere altor motive de transfer în temeiul prezentului capitol.
Articolul 49. Derogări pentru situații specifice
(1) În absența unei decizii privind caracterul adecvat al nivelului de protecție în conformitate cu art. 45 alin. (3) sau a unor garanții adecvate în conformitate cu art. 46, inclusiv a regulilor corporatiste obligatorii, un transfer sau un set de transferuri de date cu caracter personal către un alt stat sau către o organizație internațională are loc numai în una dintre următoarele condiții:
a) persoana vizată și-a exprimat în mod explicit consimțământul cu privire la transferul propus, după ce a fost informată asupra posibilelor riscuri pe care astfel de transferuri le pot implica pentru ea ca urmare a lipsei unei decizii privind caracterul adecvat al nivelului de protecție și a unor garanții adecvate;
b) transferul este necesar pentru executarea unui contract între persoana vizată și operator sau pentru implementarea unor măsuri precontractuale luate la cererea persoanei vizate;
c) transferul este necesar pentru încheierea unui contract sau pentru executarea unui contract încheiat în interesul persoanei vizate între operator și o altă persoană fizică sau juridică;
d) transferul este necesar din considerente importante de interes public;
e) transferul este necesar pentru stabilirea, exercitarea sau apărarea unui drept într-o procedură administrativă, judiciară sau extrajudiciară;
f) transferul este necesar pentru protejarea intereselor vitale ale persoanei vizate sau ale altor persoane, atunci când persoana vizată nu are capacitatea fizică sau juridică de a-și exprima consimțământul;
g) transferul se realizează dintr-un registru care, potrivit actelor normative, are scopul de a furniza informații publicului și care poate fi consultat fie de public în general, fie de orice persoană care poate face dovada unui interes legitim, dar numai în măsura în care sunt îndeplinite condițiile cu privire la consultare prevăzute de actele normative în acel caz specific.
(2) În cazul în care un transfer nu se poate întemeia pe o dispoziție prevăzută la art. 45 sau 46, inclusiv pe dispozițiile privind reguli corporatiste obligatorii, și nu este aplicabilă niciuna dintre derogările pentru situații specifice prevăzute la alin. (1) din prezentul articol, un transfer către un alt stat sau către o organizație internațională poate avea loc numai în cazul în care transferul nu este repetitiv, se referă doar la un număr limitat de persoane vizate, este necesar în scopul realizării intereselor legitime majore urmărite de operator asupra căruia nu prevalează interesele sau drepturile și libertățile persoanei vizate și operatorul a evaluat toate circumstanțele aferente transferului de date și, pe baza acestei evaluări, a prezentat garanții adecvate în ceea ce privește protecția datelor cu caracter personal. Operatorul informează Centrul cu privire la transfer. Operatorul, pe lângă furnizarea informațiilor menționate la art. 13 și 14, informează persoana vizată cu privire la transfer și la interesele legitime majore pe care le urmărește.
(3) Transferul în temeiul alin. (1) lit. g) nu implică toate datele cu caracter personal sau categoriile de date cu caracter personal cuprinse în registru. Atunci când registrul urmează a fi consultat de către persoane care au un interes legitim, transferul se efectuează numai la cererea persoanelor respective sau în cazul în care acestea sunt destinatarii.
(4) Alin.(1) lit. a)–c) și alin. (2) nu se aplică în cazul activităților desfășurate de autoritățile publice în exercitarea competențelor lor publice.
(5) Interesul public menționat la alin.(1) lit. d) trebuie să fie prevăzut în actele normative.
(6) În absența unei decizii privind caracterul adecvat al nivelului de protecție, actele normative pot, din considerente importante de interes public, să stabilească în mod expres limite asupra transferului unor categorii specifice de date cu caracter personal către un alt stat sau către o organizație internațională.
(7) Operatorul sau persoana împuternicită de operator consemnează evaluarea, precum și garanțiile adecvate prevăzute la alin. (2), în evidențele menționate la art. 30.