- 18 Noiembrie 2020
Proiectul de lege prin care scopul GDPR este încălcat în România
Din analiza textului documentelor, constatăm că formulările sunt sărăcăcioase și vagi, textul nu pare a fi formulat juridic cu respectarea regulilor de tehnică legislativă, nu a existat o consultare prealabilă a inițiatorilor proiectului de lege cu o majoritate semnificativă a Responsabililor cu protecția datelor activi în domeniul protecției datelor în România și nu a fost consultată nici Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.
Totodată, proiectul de lege propune instituirea unui organism cu o structură complicată care exercită controlul și sancționarea Responsabililor cu protecția datelor în România care nu vor avea posibilitatea de a-și exercita rolul stabilit în cadrul prevederilor GDPR dacă nu îndeplinesc condițiile impuse prin proiectul de lege.
În opinia noastră, inițiatorii proiectului urmăresc condiționarea și restricționarea exercitării atribuțiilor prevăzute de GDPR în sarcina Responsabililor cu protecția datelor, prin încălcarea flagrantă a scopului GDPR cu privire la stabilirea cadrului în care aceștia își desfășoară activitatea. În acest sens, considerentul 97 din GDPR statuează: „[...] Acești responsabili cu protecția datelor, indiferent dacă sunt sau nu angajați ai operatorului, ar trebui să fie în măsură să își îndeplinească atribuțiile în mod independent.”
Opinia noastră este aceea ca în timp ce domeniul protecției datelor este acoperit (în mod corect) în mare parte de juriști, având în vedere complexitatea mijloacelor tehnologice utilizate pentru prelucrarea datelor si întinderea geografica în care sunt extinse activități care presupun prelucrarea datelor precum si creșterea intensității atacurilor cibernetice dar si dezvoltarea continua a fenomenului infracționalității cibernetice, colaborarea dintre juriști și IT-ști este esențială și obligatorie pentru că scopul GDPR să fie realizat. Nu poate juristul să își asume aria de activitate a IT-stului și nici vice-versa.
“Responsabilul cu protecția datelor” este persoana care deține expertiza necesară pentru asigurarea prelucrării în conformitate cu GDPR a datelor personale aparținând clienților, angajaților și reprezentanților partenerilor contractuali de carte organizația care l-a desemnat. În accepțiunea legiuitorului GDPR, Responsabilul cu protecția datelor este “un rol” pe care specialistul în domeniul prelucrării datelor cu caracter personal îl are în organizația pentru care activează. “Data Protection Officer”/”Responsabil cu protecția datelor” este denumirea funcției pe care specialistul în domeniul prelucrării datelor cu caracter personal o are în organizația în numele și în beneficiul căreia activează.
Având în vedere ca proiectul de lege a fost inițiat fără consultarea prealabilă a unei majorități reprezentative a specialiștilor care activează în prezent în România în domeniul prelucrării datelor cu caracter personal, Corpul despre care se face vorbire în documentul criticat și care ar trebui să “organizeze” așa-zisa profesie nu pare se servească intereselor Responsabilului cu protecția datelor în exercitarea sarcinilor sale, fiind mai degrabă un organism restrictiv, care profită de pe urma activității desfășurate de Responsabilul cu protecția datelor în deplinătatea rolului sau.
În opinia noastră, inițiatorul proiectului de lege nu are cunoștințe practice despre funcția pe care Responsabilul cu protecția datelor o deține și o exercită în cadrul organizației pe care o reprezintă. Pentru clarificare, traducerea din limba engleză în limba romană a termenului Data Protection “Officer” în “Responsabil” cu protecția datelor considerăm că este în sine o încălcare a prevederilor art. 24 din GDPR prin care este stabilită și introdusă responsabilitatea operatorului si nu a specialistului care în virtutea rolului sau consultativ în organizație, consultă operatorul cu privire la obligațiile care îi revin, consiliază cu privire la realizarea DPIA, intermediază între persoanele vizate aflate în relație cu operatorul și Autoritatea de Supraveghere și monitorizează aplicarea de către operator a dispozițiilor de drept ale Uniunii sau de drept intern referitoare la protecția datelor.
Astfel, GDPR și nici Legea 190/2018 nu încadrează (nu definesc) Responsabilul cu protecția datelor ca fiind “o profesie” ci “un rol” pe care persoana recomandată de expertiza și calitățile necesare activării cu responsabilitate în domeniul prelucrării datelor cu caracter personal îl deține în cadrul organizației pentru și în numele căreia acționează. Responsabilul cu protecția datelor este un specialist care consultă și asistă operatorul și/sau persoana împuternicită de operator, în timp ce entitățile arătate de inițiatorul proiectului de lege criticat au în conformitate cu GDPR și Legea 190/2018 calitatea de operatori de date cu caracter personal, adică entități care au obligația de a desemna sau le este recomandat să desemneze un Responsabil cu protecția datelor.
Inițiatorul proiectului de lege încearcă o definire (vagă și redundantă) a “Responsabilului cu protecția datelor” fără a respecta scopul GDPR și al Legii 190/2018, scop care nu pare a fi fost înțeles. Considerăm că nu este nevoie de o definire a Responsabilului cu protecția datelor peste prevederile existente în prezent la nivel European și național.
[...] „b) are studii superioare cu diplomă de licență;”
“c) are o vechime în muncă de minim 1 an;
“d) a efectuat un curs de specializare / perfecționare absolvit cu certificat care să ateste competențele necesare exercitării meseriei” [...].
GDPR prevede în art. 37 alin. (1) punctul (5) că desemnarea Responsabilului cu protecția datelor este realizată “pe baza calităților profesionale și, în special, a cunoștințelor de specialitate în dreptul și practicile din domeniul protecției datelor, precum și pe baza capacitații de a îndeplini sarcinile prevăzute la art. 39”. Atâta timp cât în programa de studiu a universităților naționale nu este introdusa Prelucrarea Datelor cu Caracter Personal ca materie distinctă, atât în facultățile cu profil juridic și tehnic cât și extinderea sau aprofundarea materiei în cadrul studiilor post-universitare, este puțin probabil ca orice diploma obținută ca urmare a studiilor oricărei instituții de învățământ superior poate asigura calitățile profesionale și cunoștințele de specialitate cerute de GDPR, specialistului având rolul de Responsabil cu protecția datelor. Cu alte cuvinte, inițiatorul proiectului de lege este convins că obținerea unei diplome de licență emisă (spre exemplu) de Universitatea Națională de Educație Fizică și Sport sau de Facultatea de Biotehnologii din cadrul Universității de Științe Agronomice si Medicină Veterinară, alături de efectuarea unui curs de specializare și a experienței de minim 1 an (deci inclusiv 1 an și jumătate!), sunt suficiente pentru că specialistul să profeseze în condițiile art. 37 si 39 din GDPR în domeniul prelucrării datelor cu caracter personal?!
Mai precizăm că în conformitate cu art. 38 alin. (1) paragraful (2), “[…] resursele necesare (Responsabilului cu protecția datelor n.r.) pentru executarea sarcinilor, accesarea datelor cu caracter personal și a operațiunilor de prelucrare, și pentru menținerea cunoștințelor sale de specialitate” sunt obligații ale Operatorului pentru care specialistul lucrează!
De asemenea, proiectul de lege criticat nu stabilește expertiza în domeniul prelucrării datelor cu caracter personal a Președintelui Consiliului National care reprezintă așa-zisa “profesie” a Responsabilului cu protecția datelor cu caracter personal din România și a membrilor Consiliului National pentru ca aceștia să își poată desfășura activitatea și îndeplini atribuțiile prevăzute de proiectul aflat in discuție.
Precizăm ca un exemplu de interpretare a textului de lege în materia răspunderii Responsabilului cu protecția datelor, că, specialistul “nu răspunde pentru îndeplinirea sarcinilor sale” dar, (interpretăm din aserțiunea textului GDPR), că specialistul răspunde, per a contrario pentru neîndeplinirea sarcinilor. Acesta este singurul tip de răspundere care poate fi extras și reținut din textul GDPR în sarcina Responsabilului cu protecția datelor!
Corpul Responsabililor cu protecția datelor este astfel cum am precizat și în punctele anterioare, un organism nelegitim prin încălcarea scopului GDPR, a prevederilor Procedurii de efectuare a investigațiilor din 9 octombrie 2018 emisă de A.N.S.P.D.C.P. și a dispozițiilor Legii nr. 102/2005 privind înființarea, organizarea și funcționarea A.N.S.P.D.C.P. Orice faptă sancționată trebuie să fie prevăzută atât de ramurile relevante de drept public și privat cât și de așa-numitul “Regulament de Organizare și Funcționare” despre care inițiatorului proiectului de lege face vorbire în cardul art. 6 alin. (3).
În concluzie, proiectul limitează exercitarea în mod liber și independent a rolului Responsabililor cu protecția datelor prin încercarea de a controla opinia profesională în materia protecției datelor cu caracter personal în România, fără a crea un cadru util și competitiv al rolului atribuit Responsabililor cu protecția datelor, a funcției în cadrul căreia aceștia activează în beneficiul persoanelor vizate în raport cu dispozițiile și spiritul Regulamentului General privind Protecția Datelor (GDPR).