Decizie Prelucrarea Cnp

download Decizie Prelucrarea Cnp

of 5

Transcript of Decizie Prelucrarea Cnp

  • DECIZIE nr. 132 din 20 decembrie 2011 privindcondiiile prelucrrii codului numeric personal i a altordate cu caracter personal avnd o funcie de identificare

    de aplicabilitate general

    Vznd Referatul de aprobare nr. 1.089 din 2 august 2011 privind necesitateaclarificrii modalitii de prelucrare a codului numeric personal i a altor date cucaracter personal avnd o funcie de identificare de aplicabilitate general, ntructdin practic a rezultat colectarea i prelucrarea fr o justificare temeinic a acestordate, precum i a copiilor documentelor ce le conin,

    avnd n vedere intrarea n vigoare a Tratatului de la Lisabona, la data de 1decembrie 2009, cu consecine asupra cadrului juridic al proteciei datelor n UniuneaEuropean, prin dispoziiile art. 16 din Tratatul privind funcionarea UniuniiEuropene,

    vznd dispoziiile considerentelor (22), (23) i (68) ale Directivei 95/46/CEa Parlamentului European i a Consiliului din 24 octombrie 1995 privind proteciapersoanelor fizice n ceea ce privete prelucrarea datelor cu caracter personal ilibera circulaie a acestor date, denumit n continuare Directiva 95/46/CE, potrivitcrora se permite statelor membre, independent de normele generale, s prevadcondiii de prelucrare speciale pentru sectoare specifice, fiind mputernicite sasigure punerea n aplicare a proteciei persoanei i prin acte cu putere de lege nanumite sectoare, completnd sau clarificnd cu norme speciale principiile cu privirela protecia drepturilor i libertilor persoanelor, n special a dreptului la viaprivat, n ceea ce privete prelucrarea datelor cu caracter personal,

    vznd dispoziiile art. 8 din Convenia pentru aprarea drepturiloromului i libertilor fundamentale, care consfinesc respectarea vieii private ide familie a oricrei persoane, inclusiv protejarea datelor personale, precum i celeale art. 26 din Constituia Romniei, republicat, care garanteaz respectareadreptului fundamental la via intim, familial i privat, drept reafirmat i n Cartadrepturilor fundamentale a Uniunii Europene,

    ntruct dreptul la via intim, familial i privat, n special la proteciadatelor personale, nu este un drept absolut, iar cnd se confrunt cu alte drepturifundamentale trebuie s se gseasc un echilibru n respectarea acestora, ele fiindde aceeai natur i importan,

    lund n considerare principiile de baz pentru protecia datelor instituite prinConvenia pentru protejarea persoanelor fa de prelucrarea automatizat a datelorcu caracter personal, adoptat la Strasbourg la 28 ianuarie 1981 i ratificat deRomnia prin Legea nr. 682/2001, cu modificrile ulterioare, mai ales cele privindasigurarea securitii datelor i garaniile conferite persoanei ale crei date suntprelucrate,

    innd cont de faptul c, chiar dac colectarea i stocarea unor date de ctreun operator nu ar putea constitui n sine o ingerin n viaa privat, comunicareaacestora unui ter poate aduce atingere vieii private a persoanei n cauz, oricare arfi utilizarea ulterioar a informaiilor comunicate,

    avnd n vedere condiiile stabilite de dispoziiile art. 8 din Legea nr.677/2001 pentru protecia persoanelor cu privire la prelucrarea datelor cu caracterpersonal i libera circulaie a acestor date, cu modificrile i completrile ulterioare,prelucrarea codului numeric personal sau a altor date cu caracter personal avnd ofuncie de identificare de aplicabilitate general se efectueaz numai dac persoanavizat i-a dat n mod expres consimmntul sau dac prelucrarea este prevzut nmod expres de o dispoziie legal, Autoritatea Naional de Supraveghere a

  • Prelucrrii Datelor cu Caracter Personal fiind n msur s stabileasc i alte cazuri ncare se poate efectua prelucrarea acestor date numai cu condiia instituirii unorgaranii adecvate pentru respectarea drepturilor persoanelor vizate,

    ntruct, potrivit art. 2 lit. h) din Directiva 95/46/CE, "consimmntulpersoanei vizate" nseamn orice manifestare de voin, liber, specific i informat,prin care persoana vizat accept s fie prelucrate datele cu caracter personal care oprivesc,

    lund n considerare faptul c principiul de baz ce guverneaz prelucrareadatelor personale trebuie s fie consimmntul, astfel nct, ca regul general,datele personale trebuie colectate, prelucrate sau dezvluite unor teri numai cuconsimmntul dat n mod expres i neechivoc de ctre persoana n cauz;consimmntul poate fi obinut numai dup ce persoana vizat a fost complet iexact informat cu privire la scopul prelucrrii acestora; exercitarea autonomiei devoin a persoanei vizate n privina prelucrrii datelor sale presupune faptul c norice moment aceasta i poate retrage consimmntul pentru prelucrarea tuturorsau a unora dintre datele sale personale, fr consecine negative asupra sa,

    avnd n vedere faptul c documentele create i deinute de autoritile iinstituiile publice pot conine, prin modul n care au fost reglementate n legislaiaspecific aplicabil, i codul numeric personal sau alte date cu caracter personalavnd o funcie de identificare de aplicabilitate general, cum ar fi seria i numrulactului de identitate, situaie n care intervin prevederile legale privind proteciadatelor cu caracter personal,

    ntruct, potrivit considerentelor (42) i (72) ale Directivei 95/46/CE, ninteresul persoanei vizate sau n vederea protejrii drepturilor i libertilor celorlali,statele membre pot restrnge drepturile de acces la informaii, iar Directiva95/46/CE permite s se ia n considerare principiul dreptului de acces public ladocumente administrative atunci cnd se pun n aplicare principiile privind proteciadatelor personale,

    innd cont de constatrile Curii Europene a Drepturilor Omului rezultate dincauzele referitoare la divulgarea datelor cu caracter personal, n sensul c trebuierecunoscut autoritilor competente o anumit putere de a stabili un just echilibruntre interesele publice i cele private care ar fi concurente (Cauza Peck contraRegatul Unit din 28 ianuarie 2003),

    vznd dispoziiile art. 12 alin. (1) lit. d) i ale art. 14 alin. (1) din Legea nr.544/2001 privind liberul acces la informaiile de interes public, cu modificrile icompletrile ulterioare, care stabilesc c datele cu caracter personal nu pot fi fcutepublice dect n condiiile legii, iar informaiile cu privire la datele personale aleceteanului pot deveni informaii de interes public numai n msura n careafecteaz capacitatea de exercitare a unei funcii publice,

    lund n considerare jurisprudena Curii Constituionale (Decizia nr.615/2006) n care aceasta a reinut c n privina anumitor categorii de ceteni idatele personale reprezint un evident interes public, dar numai "n msura n careafecteaz capacitatea de exercitare a unei funcii publice"; n caz contrar, i nasemenea situaii, datele referitoare la viaa intim, familial i privat, precum idreptul la propria imagine trebuie protejate prin lege, aa cum prevd dispoziiileconstituionale ale art. 26 alin. (1),

    innd cont de faptul c, dei art. 11 din Legea nr. 677/2001, cu modificrilei completrile ulterioare, prevede o serie de excepii n situaia n care prelucrareadatelor se face exclusiv n scopuri jurnalistice, literare sau artistice, n sensulneaplicrii art. 5, 6, 7 i 10 din aceeai lege, fr a se face meniune ns i despreart. 8, care stabilete condiiile prelucrrii codului numeric personal i a altor dateavnd o funcie de identificare de aplicabilitate general,

    innd cont de faptul c exist i situaii de excepie de la regula obineriiconsimmntului persoanei vizate cu privire la prelucrarea datelor sale, de strict

  • interpretare i aplicare, reglementate de art. 5 alin. (2) din Legea nr. 677/2001, cumodificrile i completrile ulterioare, dar acestea nu aduc atingere dispoziiilorlegale care reglementeaz obligaia autoritilor publice de a respecta i de a ocrotiviaa intim, familial i privat,

    vznd condiiile de exercitare a drepturilor persoanelor vizate, stabilite deart. 12-18 din Legea nr. 677/2001, cu modificrile i completrile ulterioare,

    ntruct, potrivit art. 15 din Legea nr. 677/2001, cu modificrile icompletrile ulterioare, persoana vizat are dreptul de a se opune n orice moment,din motive ntemeiate i legitime legate de situaia sa particular, ca date care ovizeaz s fac obiectul unei prelucrri, cu excepia cazurilor n care exist dispoziiilegale contrare,

    lund n considerare caracterul special al codului numeric personal, pentrucare operatorul este obligat s ia msuri tehnice i organizatorice destinate s iasigure confidenialitatea i securitatea, n scopul de a preveni toate riscurile dedezvluire sau acces neautorizat,

    avnd n vedere c, potrivit Legii nr. 24/2000 privind normele de tehniclegislativ pentru elaborarea actelor normative, republicat, cu modificrile icompletrile ulterioare, n categoria actelor normative intr legile, ordonanele ihotrrile Guvernului, actele normative ale celorlalte autoriti cu atribuii deiniiativ legislativ, precum i ordinele, instruciunile, alte acte normative emise deconductorii autoritilor administrative autonome i organele administraiei publicecentrale de specialitate, precum i actele cu caracter normativ emise de autoritileadministraiei publice locale,

    ntruct Autoritatea Naional de Supraveghere a Prelucrrii Datelor cuCaracter Personal este consultat, n condiiile art. 21 alin. (3) lit. h) din Legea nr.677/2001, cu modificrile i completrile ulterioare, la elaborarea proiectelor deacte normative referitoare la protecia drepturilor i libertilor persoanelor, nprivina prelucrrii datelor cu caracter personal;

    avnd n vedere obligaiile instituite n sarcina operatorului prin art. 19 i art.20 alin. (1) din Legea nr. 677/2001, cu modificrile i completrile ulterioare,potrivit crora acesta este obligat s aplice msurile tehnice i organizatoriceadecvate pentru protejarea datelor cu caracter personal mpotriva distrugeriiaccidentale sau ilegale, pierderii, modificrii, dezvluirii ori accesului neautorizat, nspecial dac prelucrarea respectiv comport transmisii de date n cadrul unei reele,precum i mpotriva oricrei alte forme de prelucrare ilegal,

    n baza art. 3 alin. (5) din Legea nr. 102/2005 privind nfiinarea,organizarea i funcionarea Autoritii Naionale de Supraveghere a PrelucrriiDatelor cu Caracter Personal, cu modificrile i completrile ulterioare, i ale art. 6alin. (2) lit. b) din Regulamentul de organizare i funcionare a Autoritii Naionalede Supraveghere a Prelucrrii Datelor cu Caracter Personal, aprobat prin HotrreaBiroului permanent al Senatului nr. 16/2005, cu modificrile i completrileulterioare,

    preedintele Autoritii Naionale de Supraveghere a Prelucrrii Datelor cuCaracter Personal emite prezenta decizie.

    Art. 1(1)Codul numeric personal reprezint un numr semnificativ care

    individualizeaz n mod unic o persoan fizic, constituind un instrument deverificare a strii civile a acesteia i de identificare n anumite sisteme informatice dectre persoanele autorizate.

    (2)Datele cu caracter personal cu funcie de identificare de aplicabilitategeneral sunt acele numere prin care se identific o persoan fizic n anumitesisteme de eviden i care au aplicabilitate general, cum ar fi: codul numeric

  • personal, seria i numrul actului de identitate, numrul paaportului, al permisuluide conducere, numrul de asigurare social sau de sntate.

    (3)Datele prevzute la alin. (1) i (2) fac parte din categoria datelor cucaracter special supuse regulilor specifice de prelucrare.

    Art. 2Prelucrarea datelor prevzute la art. 1, inclusiv dezvluirea acestora ctre

    teri, se face numai n condiiile stabilite la art. 8 din Legea nr. 677/2001 pentruprotecia persoanelor cu privire la prelucrarea datelor cu caracter personal i liberacirculaie a acestor date, cu modificrile i completrile ulterioare, i anume:

    a)persoana vizat i-a dat n mod expres consimmntul; saub)prelucrarea este prevzut n mod expres de o dispoziie legal; sauc)n alte cazuri, cu avizul Autoritii Naionale de Supraveghere a Prelucrrii

    Datelor cu Caracter Personal i numai cu condiia instituirii unor garanii adecvatepentru respectarea drepturilor persoanelor vizate.

    Art. 3(1)n domeniul prelucrrii datelor cu caracter personal, consimmntul

    persoanei vizate reprezint orice manifestare de voin expres, liber, specific iinformat, prin care persoana vizat accept s fie prelucrate datele cu caracterpersonal care o privesc.

    (2)Consimmntul trebuie dat n mod expres, ntr-o form care s permitdovedirea acestuia de ctre operator.

    (3)Anterior obinerii consimmntului, operatorul are obligaia de a informapersoana vizat, n concordan cu prevederile art. 12 alin. (1) din Legea nr.677/2001, cu modificrile i completrile ulterioare.

    (4)Cazurile n care informarea se dovedete imposibil sau ar implica un efortdisproporionat fa de interesul legitim care ar putea fi lezat, prevzute de art. 12alin. (3) i (4) din Legea nr. 677/2001, cu modificrile i completrile ulterioare,trebuie temeinic justificate i documentate de ctre operator.

    Art. 4(1)Proiectele de acte normative care stabilesc prelucrarea categoriilor de date

    de natura celor prevzute la art. 1 vor respecta principiul caracterului adecvat,pertinent i neexcesiv al acestora prin raportare la scopul n care sunt colectate iulterior prelucrate, potrivit art. 4 alin. (1) lit. c) din Legea nr. 677/2001, cumodificrile i completrile ulterioare.

    (2)La elaborarea proiectelor de acte normative prevzute la alin. (1),Autoritatea Naional de Supraveghere a Prelucrrii Datelor cu Caracter Personal esteconsultat, n condiiile art. 21 alin. (3) lit. h) din Legea nr. 677/2001, cumodificrile i completrile ulterioare.

    Art. 5 (1)n situaia prevzut la art. 2 lit. c), operatorul trebuie s respecteprincipiul caracterului adecvat, pertinent i neexcesiv, precum i msurile deconfidenialitate i de securitate a prelucrrilor. n acest sens va avea n vedere, nprincipal, instituirea urmtoarelor garanii adecvate:

    a)scopul prelucrrii s fie determinat, explicit i legitim;b)stabilirea i aplicarea unor msuri prin care s se asigure exercitarea

    drepturilor persoanelor vizate;c)durata de stocare a datelor s fie pe perioada strict necesar ndeplinirii

    scopului, dup care datele vor fi terse sau distruse, dup caz;d)stabilirea modalitilor de acces la sistemele de eviden n vederea

    colectrii datelor, n funcie de care va stabili i va respecta msuri tehnice iorganizatorice adecvate pentru protejarea datelor;

    e)utilizarea datelor numai n limitele scopului stabilit;

  • f)dezvluirea ctre ali destinatari este interzis, cu excepia situaiei n careexist consimmntul persoanei vizate sau o prevedere legal expres;

    g)desemnarea, n scris, a persoanei/persoanelor care va/vor prelucra datele icare trebuie s i asume rspunderea pstrrii confidenialitii acestora; listaconinnd evidena acestor persoane va fi actualizat ori de cte ori se impune;

    h)numirea, n scris, a unei persoane specializate n securitatea informaieicare s vegheze la prelucrarea datelor, inclusiv la buna funcionare a sistemelorinformatice utilizate n aceast activitate;

    i)stabilirea unui plan de securitate a informaiilor care s cuprind, nprincipal, securitatea tehnic pe plan informatic i securitatea spaiilor n care seprelucreaz datele, innd cont de cerinele minime de securitate;

    j)stabilirea, n scris, a drepturilor i obligaiilor operatorului care transmitedatele i ale operatorului care le primete.

    (2)Drepturile persoanelor vizate vor fi asigurate n condiiile art. 12-18 dinLegea nr. 677/2001, cu modificrile i completrile ulterioare.

    (3)n cazul n care operatorul desemneaz o persoan mputernicit, ncondiiile Legii nr. 677/2001, cu modificrile i completrile ulterioare, prevederilealin. (1) lit. b)-i) devin aplicabile.

    Art. 6Colectarea i prelucrarea datelor prevzute la art. 1, inclusiv

    dezvluirea acestora, prin efectuarea i reinerea de copii de pe cartea deidentitate sau de pe documente care le conin, sunt interzise, cu excepiasituaiilor prevzute la art. 2.

    Art. 7Prelucrarea datelor prevzute la art. 1, inclusiv dezvluirea acestora,

    efectuat exclusiv n scopuri jurnalistice, literare sau artistice, se realizeaz curespectarea condiiilor stabilite de Legea nr. 677/2001, cu modificrile icompletrile ulterioare, i de prezenta decizie.

    Art. 8Colectarea i prelucrarea ulterioar a datelor prevzute la art. 1, inclusiv

    dezvluirea acestora, obinute din documente accesibile publicului, se pot realiza dectre operatori n condiiile prezentei decizii.

    Art. 9Prezenta decizie nu aduce atingere dispoziiilor legale n vigoare care

    reglementeaz expres colectarea i prelucrarea codului numeric personal sau a altordate cu caracter personal avnd o funcie de identificare de aplicabilitate general.

    Art. 10Prezenta decizie se public n Monitorul Oficial al Romniei, Partea I, i intr

    n vigoare n termen de 30 de zile de la data publicrii.-****-

    Preedintele Autoritii Naionale de Supraveghere a Prelucrrii Datelor cu CaracterPersonal,

    Georgeta BasarabescuPublicat n Monitorul Oficial cu numrul 929 din data de 28 decembrie 2011