Treceți la conținutul principal

Postări

Se afișează postări cu eticheta date personale

CJUE lămurește accesul la emailuri în cazul inspecțiilor inopinate de concurență

D ecizia importantă luată de Curtea de Justiție a Uniunii Europene (CJUE) pe 16 iulie 2026 (cazurile C-258/23 și C-260/23) , legată de vizitele inopinate ale inspectorilor de la Concurență (faimoasele „dawn raids”) Iată ideile principale. CJUE a stabilit clar că toate mailurile pe care le schimbi cu colegii sau cu șefii prin mesageria firmei sunt protejate de dreptul la viața privată. Nu contează dacă le-ai citit, le-ai lăsat necitite sau chiar le-ai șters. De asemenea, nu are nicio importanță dacă mailul conține discuții pur profesionale sau dacă firma ți-a interzis în regulamentul intern să folosești adresa de serviciu în scop personal – ele tot sunt protejate prin lege. Dacă inspectorii de la Concurență vin la sediul firmei, regulile UE le permit să îți verifice și să îți copieze mailurile de pe calculatoarele companiei chiar și fără un mandat prealabil de la un judecător. Totuși, ca să poată face asta fără mandat, statul trebuie să aibă reguli foarte clare împotriva abuzurilor, iar...

Cerințele de securitate cibernetică pentru produsele cu elemente digitale

Regulamentul (UE) 2024/2847 privind cerințele orizontale de securitate cibernetică pentru produsele cu elemente digitale, cunoscut sub numele de Cyber Resilience Act (CRA), publicat de Uniunea Europeană la 20 noiembrie 2024 are termene limită de aplicare în acest an. 11 septembrie 2026 — Obligațiile de notificare (Articolul 14):  Producătorii trebuie să raporteze vulnerabilitățile exploatate activ de care iau cunoștință la sau după această dată, indiferent de momentul în care produsul a fost pus pe piață. 11 decembrie 2027 — Aplicarea generală: Majoritatea celorlalte prevederi ale CRA devin obligatorii de la această dată; se aplică doar produselor introduse pe piață începând cu acest moment. Area de aplicare:se aplică tuturor produselor „smart”, „conectate”. Regulamentul se aplică și software-ului de sine stătător care interacționează cu un produs, precum și componentelor software integrate în produse fizice. Nu se aplică autovehiculelor. Producătorii sunt obligați să notifice age...

GDPR și audierea prin videoconferință în procedurile fiscale

Ordinul nr. 705/2026 pentru aprobarea Procedurii privind desfăşurarea întâlnirilor dintre organul fiscal central şi contribuabili prin utilizarea mijloacelor video de comunicare la distanţă  a introdus posibilitatea ca audierile în fața organelor fiscale să se facă, dacă optați, prin videoconferință prin platforma SPV. Dar nu despre asta e vorba aici, ci despre cum GDPR pare un domeniu neclar pentru ANAF. Videoconferința presupune prelucrarea de date personale decătre ANAF. Și nu orice date, ci, date fiind că ele servesc și pentru identificarea unică prin imagine a celui care participă, sunt date din categoria specială, pentru care prelucrarea este permisă numai în situațiile limitative din art. 9 GDPR.  Însă Ordinul nr. 705/2026 trimite (art. 8 din Ordin) la art. 6 alin. (1) lit. c) GDPR adică la prelucrarea  „necesară în vederea îndeplinirii unei obligații legale care îi revine operatorului”. Deși obligația legală nu e a operatorului, ci a personei vizate, care, da...

Abordări privind tranzitul de date

Tranzitul de date reprezintă trecerea temporară a informațiilor prin infrastructura unei țări terțe (noduri de rețea, stații de cablu submarin) din motive de optimizare a rutei, fără ca acea țară să fie destinația finală. China a introdus în 2024 o „Excepție pentru tranzitul de date”, care scutește companiile de evaluări de securitate dacă datele personale colectate în afara Chinei doar tranzitează nodurile chineze pentru a fi furnizate tot în exterior. xcepția este valabilă doar dacă nu sunt introduse date colectate în China sau „date importante” în timpul procesării și dacă există o segregare tehnică și logică clară între datele de tranzit și cele locale. În UE, tranzitul prin rute tehnice nu este considerat automat un transfer conform Capitolului V din GDPR dacă nodul de rețea acționează doar ca un mijloc tehnic și nu există un destinatar independent care să poată accesa datele. Totuși, abordarea trebuie să fie mult mai precaută: dacă un furnizor de cloud sau un operator de nod ...

Tracking pixel

„Tracking pixel” este o tehnică care presupune „încărcarea” unei imagini care este practic invizibilă pentru utilizatorul serviciului de internet, imagine care se află pe serverul celui care folosește această tehnică, acest server obținând astfel informații despre utilizatorul serviciului și comportametul său. Practic, utilizatorul nu știe că este urmărit prin această tehnică. Dat fiind că mult mai cunoscutele cookies sunt reglementate mult mai strict și există tehnici bine cunoscute de blocare a lor, „tracking pixel” a devenit o tehnică, din ce în ce mai utilizată în ultimii ani, pentru a obține date de marketing. De curând CNIL (autoritatea franceză responsabilă de domeniul datelor personale) a adoptat niște recomandări cum poate fi utilizată această tehnică în contextul respectării GDPR.  De citit. Photo by Amal S on Unsplash

Noi obligatii pentru furnizorii de servicii online

  Directiva e-Evidence (Directiva (EU) 2023/1544) a intrat în vigoare în 18 februarie 2026 și împreună cu Regulamentul EU 2023/1543 care va intra în vigoare în august 2026 stabilesc noi obligații pentru furnizorii de servicii onlin în legătură cu  accesul transfrontalier la probe electronice. Se impun cerințe de notificare în sensul de a furniza informații privind datele de contact și limba/limbile oficiale acceptate pentru comunicare. Termenul limită pentru această notificare este 18 august 2026, sau în termen de șase luni de la începerea oferirii serviciilor în UE. Toți furnizorii de servicii trebuie să dețină un destinatar desemnat în Uniunea Europeană, inclusiv cei care nu sunt stabiliți în Uniunea Europeană, dacă au o conexiune substanțială cu piața Uniunii Europene, unde se vor adresa cererile de acces transfromntalier la probe electronice. În ce privește ordinele de acces la probe electronice acestea impun următoarele obligații: Datele solicitate trebuie transmise în ...

Art.13 sau art.14, aceasta este întrebarea ...

 HOTĂRÂREA CURȚII DE JUSTIȚIE UE în cauza C‑422/24, având ca obiect o cerere de decizie preliminară formulată în temeiul articolului 267 TFUE de Högsta förvaltningsdomstolen (Curtea Administrativă Supremă, Suedia), prin decizia din 13 iunie 2024, primită de Curte la 17 iunie 2024, în procedura Integritetsskyddsmyndigheten împotriva AB Storstockholms Lokaltrafik, lămurește dacă, în cazul utilizării unui bodycam de către angajații unei companii de transport în comun (AB Storstockholms Lokaltrafik), informarea persoanelor vizate de aceasta înregistrări trebuie informate asupra prelucrării conform art. 13 sau art.14 din GDPR. Calificarea dată de curte este aceea că acest tip de prelucrare se încadreaza în art. 13, date culese direct de la persoana vizată. Photo by Ilya Pavlov on Unsplash

Nou Regulament în domeniul GDPR

REGULAMENTUL (UE) 2025/2518 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI de stabilire a unor norme procedurale suplimentare referitoare la asigurarea respectării Regulamentului (UE) 2016/679 este teoretic în vigoare de la 1 ianuarie 2026. Ca multe norme europene, are prevăzută o perioadă de implementare, astfel că efectiv se va aplica din 2027. Este un regulament care vine să asigure funcționarea principiului „ghișeului unic” în cadrul aplicării GDPR, anume adresandu-ne cu o plângere către una din autoritățile naționale în domeniul protecției datelor, aceasta va investiga pe operatorii și persoanele împuternicite presupuse a fi încălcat un drept privind datele personale și care se află în alte state ale uniunii. Pentru aceasta sunt stabilite mecanisme de cooperare între autorități. Photo by Sasun Bughdaryan on Unsplash

Încă o hotărâre în materia datelor personale de la CJUE privind România

În cauza C‑492/23, având ca obiect o cerere de decizie preliminară formulată în temeiul articolului 267 TFUE de Curtea de Apel Cluj (România), prin decizia din 15 iunie 2023, primită de Curte la 3 august 2023, în procedura X împotriva Russmedia Digital SRL, Inform Media Press SRL, Curtea de Justiție a Uniunii Europene a pronunțat o hotărâre foarte importantă privind interpretarea regulilor GDPR și aplicarea lor. Practic Curtea ține responsabile site-urile marketplace de conținutul publicității afișate, chiar dacă acesta provine de la utilizatori. Russmedia Digital, societate de drept român, este proprietara site‑ului internet www.publi24.ro, o piață online pe care pot fi publicate, gratuit sau contra cost, anunțuri publicitare privind printre altele vânzarea de bunuri sau furnizarea de servicii în România.Recurenta din litigiul principal arată că, la 1 august 2018, o terță persoană neidentificată a publicat pe acest site internet un anunț fals și vătămător care o prezenta ca oferind se...

Orientări privind verificarea vârstei minime a utilizatorilor de servicii online

Orientările privind măsurile de asigurare a unui nivel ridicat de confidențialitate, siguranță și securitate pentru minori în mediul online, în temeiul articolului 28 alineatul (4) din Regulamentul (UE) 2022/2065, adoptate recent de Comisa Europeană oferă un ghid cu privire la ce măsuri sunt considerate adecvate și proporționale pentru a atinge obiectivul său (confidențialitate, siguranță și securitate pentru minori în mediul online) cu privire la verificarea vărstei utilizatorilor. Se distinge între verificarea vârstei și estimarea vârstei. Principala diferență dintre măsurile de estimare a vârstei și cele de verificare a vârstei este nivelul de acuratețe. În timp ce verificarea vârstei oferă certitudine cu privire la vârsta utilizatorului, estimarea vârstei permite o aproximare a acesteia. Nivelul de acuratețe a tehnologiilor de estimare a vârstei poate varia și se poate îmbunătăți pe măsură ce tehnologia avansează. Verificarea vârstei se impune pentru: - Produse sau servicii car...

DSA și GDPR (continuare- art.38 DSA)

  Articolul 38 din DSA impune obligații suplimentare specifice pentru Furnizorii de Platforme Online Foarte Mari (VLOPs) și Motoarele de Căutare Online Foarte Mari (VLOSEs), pe lângă cele generale prevăzute la Articolul 27 din DSA. 1. Interacțiunea cu Articolul 27 DSA și Profilarea Articolul 38 din DSA se aplică în plus față de (în completarea) cerințelor prevăzute la Articolul 27 din DSA. • Opțiune fără Profilare: Furnizorii de VLOPs și VLOSEs care utilizează sisteme de recomandare trebuie să ofere, pentru fiecare dintre sistemele lor de recomandare, cel puțin o opțiune care nu se bazează pe crearea de profiluri, conform definiției de la Articolul 4 punctul 4 din Regulamentul (UE) 2016/679 (GDPR). Sistemul de recomandare este definit de DSA ca fiind un sistem automatizat, parțial sau integral, utilizat de platformele online pentru a prezenta conținut utilizatorilor într-o anumită ordine sau cu o anumită proeminență. Profilarea implică utilizarea datelor cu caracter personal pentru...

DSA și GDPR (continuare- art.34 DSA)

  Ghidul provizoriu publicat de Comitetul European pentru Protecția Datelor (EDPB) la 12 septembrie 2025 (cunoscut sub numele de „Draft Guidelines on the interplay between the DSA and the GDPR”) oferă clarificări cu privire la modul în care furnizorii de Platforme Online Foarte Mari (VLOPs) și de Motoare de Căutare Online Foarte Mari (VLOSEs) trebuie să aplice Articolul 34 din Regulamentul privind serviciile digitale (DSA) — referitor la evaluarea riscurilor sistemice — în contextul GDPR. Articolul 34 din DSA impune acestor furnizori obligația de a gestiona riscurile sistemice care decurg din serviciile lor. Iată principalele recomandări și clarificări ale EDPB privind aplicarea Articolului 34 din DSA în contextul GDPR: Evaluarea Riscurilor (Art. 34 DSA) și Dreptul la Protecția Datelor • Evaluarea cuprinzătoare a riscurilor: Evaluările riscurilor sistemice impuse de Articolul 34 DSA trebuie să includă o evaluare a riscurilor la adresa drepturilor fundamentale. • Riscurile legate de...

DSA și GDPR (continuare- art.28 DSA)

Articolul 28 din DSA impune furnizorilor de platforme online accesibile minorilor să instituie măsuri adecvate și proporționale pentru a asigura un nivel înalt de confidențialitate, siguranță și securitate a minorilor în cadrul serviciului lor. Iată principalele recomandări și interpretări ale EDPB privind interacțiunea dintre Articolul 28 DSA și GDPR: 1. Baza Legală pentru Prelucrarea Datelor Minorilor • Aplicarea GDPR: Articolul 28(1) și (2) din DSA stabilește obligații care trebuie respectate de furnizori în situații foarte diferite. Atunci când prelucrarea datelor cu caracter personal este necesară pentru a se conforma acestor obligații, operatorii trebuie să asigure legalitatea prelucrării. • Articolul 6(1)(c) GDPR: Articolul 28(1) și (2) din DSA poate servi drept temei legal pentru prelucrare în temeiul Articolului 6 alineatul (1) litera (c) din GDPR (îndeplinirea unei obligații legale). • Necesitatea și Proporționalitatea: Operatorul trebuie să demonstreze (de la caz la caz) că ...

DSA și GDPR (continuare- art.27 DSA)

  Recomandările EDPB privind Articolul 27 DSA (Sistemele de Recomandare) Articolul 27 din DSA reglementează transparența sistemelor de recomandare ( sugerarea, ierarhizarea și prioritizarea algoritmică a informațiilor, efectuarea unei distincții la nivel de text sau alte reprezentări vizuale sau prin organizarea în alt mod a informațiilor furnizate de destinatari)  utilizate de furnizorii de platforme online. Deși EDPB recunoaște că nu toate sistemele de recomandare prelucrează date cu caracter personal, atunci când o fac, se aplică prevederile GDPR. Transparența și Informarea Utilizatorilor • Obligațiile de transparență complementare: Furnizorii trebuie să respecte obligațiile de transparență ale GDPR (Articolele 12, 13 și 14). Aceasta include cerințele de la Articolele 13(2)(f) și 14(2)(g) din GDPR, dacă se aplică Articolul 22(1) din GDPR. • Informarea în notificările de confidențialitate: Furnizorii de platforme online, acționând ca operatori, trebuie să includă în notifică...

DSA și GDPR (continuare- art.26 DSA)

Ghidul provizoriu publicat de Comitetul European pentru Protecția Datelor (EDPB) la 12 septembrie 2025 (cunoscut sub numele de „Draft Guidelines on the interplay between the DSA and the GDPR”) urmărește să clarifice modul în care furnizorii de servicii intermediare (ISP) ar trebui să interpreteze și să aplice GDPR atunci când prelucrează date cu caracter personal în contextul cerințelor Regulamentului privind serviciile digitale (DSA) În ceea ce privește aplicarea Articolului 26 din DSA (Publicitatea pe platformele online) în contextul GDPR, EDPB a emis următoarele recomandări și clarificări: 1. Transparența Generală a Publicității (Art. 26(1) DSA) • Dezvăluirea informațiilor în timp real și direct din reclamă: Furnizorii de platforme online trebuie să dezvăluie când o informație de pe platforma lor este o reclamă și dacă a fost utilizată profilarea pentru a prezenta reclama respectivă utilizatorilor. • Această informație trebuie livrată utilizatorilor în timp real. • Informațiile treb...

GDPR - hotărâre CJUE la o speță provenită din România

 HOTĂRÂREA CURȚII din 13 noiembrie 2025, în cauza C‑654/23, având ca obiect o cerere de decizie preliminară formulată în temeiul articolului 267 TFUE de Curtea de Apel București (România), prin decizia din 20 martie 2023, primită de Curte la 2 noiembrie 2023, în procedura Inteligo Media SA împotriva Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a soluționat câteva aspecte privind aplicarea GDPR.  Situația de fapt. Inteligo Media este editorul publicației de presă online avocatnet.ro, destinată informării publicului larg, nespecialist în domeniul juridic, cu privire la modificările legislative apărute zilnic în România. La 27 iulie 2018, această societate a introdus, cu denumirea comercială „Serviciu Premium”, un sistem de abonament cu plată pentru o parte din conținutul furnizat cititorilor săi. La data faptelor din litigiul principal, societatea menționată permitea vizualizarea gratuită de către orice utilizator a unui număr maxim ...

GDPR nu reglementează căi judiciare speciale

  HOTĂRÂREA CURȚII Europene de Justiție (CJUE)  din 4 septembrie 2025, în cauza C‑655/23, având ca obiect o cerere de decizie preliminară formulată în temeiul articolului 267 TFUE de Bundesgerichtshof (Curtea Federală de Justiție, Germania), prin decizia din 26 septembrie 2023, primită de Curte la 7 noiembrie 2023, în procedura IP împotriva Quirin Privatbank AG, lămurește câteva aspecte privind aplicarea GDPR.  Întrebările ridicate în fașța Curții erau: „1)      a)      Articolul 17 din RGPD trebuie interpretat în sensul că persoana vizată, ale cărei date cu caracter personal au fost divulgate în mod ilegal prin transmitere de către operator, are dreptul de a‑i solicita acestuia din urmă să se abțină de la orice nouă transmitere ilegală în cazul în care nu îi solicită ștergerea datelor respective? b)      Un astfel de drept poate rezulta (și) din articolul 18 din RGPD sau dintr‑o altă dispoziție din RGPD? 2)     ...

Excepții la obligația de portabilitate a datelor in Data Act

Obligația de a asigura portabilitatea datelor (sau obligațiile legate de facilitarea trecerii de la un serviciu de prelucrare a datelor la altul, reglementate în principal de Capitolul VI din Regulamentul privind datele - Data Act) nu se aplică fără restricții. Există două categorii principale de excepții (scutiri) în ceea ce privește furnizorii de servicii de prelucrare a datelor (cum ar fi furnizorii de cloud): 1. Serviciile Personalizate (Custom-Built Services) Obligațiile prevăzute la articolul 23 litera (d) (echivalența funcțională), articolul 29 (eliminarea treptată a taxelor de trecere la alt furnizor) și articolul 30 alineatele (1) și (3) (aspecte tehnice ale trecerii la alt furnizor) nu se aplică serviciilor de prelucrare a datelor în următoarele condiții: • Când majoritatea caracteristicilor principale ale serviciului au fost personalizate pentru a răspunde nevoilor specifice ale unui client individual. • Sau când toate componentele au fost dezvoltate în beneficiul unui clien...

DSA și GDPR (continuare- art.25 DSA)

Ghidul preliminar al Comitetului European pentru Protecția Datelor (EDPB) privind interacțiunea dintre Regulamentul privind serviciile digitale (DSA) și Regulamentul general privind protecția datelor (GDPR), publicat pe 12 septembrie 2025, oferă clarificări specifice în ceea ce privește aplicarea Articolului 25 din DSA (Proiectarea și organizarea interfețelor online) din perspectiva GDPR. Articolul 25(1) din DSA interzice furnizorilor de platforme online să își proiecteze, organizeze sau exploateze interfețele online într-un mod care induce în eroare sau manipulează destinatarii serviciilor, sau care le denaturează sau le afectează semnificativ capacitatea de a lua decizii libere și în cunoștință de cauză (cunoscute sub denumirea de "modele înșelătoare de proiectare" sau "deceptive design patterns"). 1. Domeniul de aplicare al GDPR în raport cu modelele înșelătoare (Deceptive Design Patterns) Articolul 25 alineatul (2) din DSA prevede că interdicția stabilită la Art...

DSA și GDPR (continuare- art.23 DSA)

  Ghidul preliminar al Comitetului European pentru Protecția Datelor (EDPB) privind interacțiunea dintre Regulamentul privind serviciile digitale (DSA) și Regulamentul general privind protecția datelor (GDPR), publicat pe 12 septembrie 2025, oferă clarificări specifice cu privire la modul în care furnizorii de platforme online trebuie să aplice Articolul 23 DSA (Măsuri și protecție împotriva utilizării abuzive) în conformitate cu principiile GDPR. Articolul 23 din DSA prevede că orice suspendare a destinatarilor serviciului (utilizatorilor) trebuie efectuată cu garanții instituite pentru „respectarea drepturilor și intereselor tuturor părților implicate”. Din perspectiva protecției datelor (GDPR), aceste garanții se traduc în următoarele recomandări specifice: 1. Evitarea Deciziilor Automatizate de Suspendare: Furnizorii de platforme online ar trebui să evite adoptarea deciziilor de suspendare care se bazează exclusiv pe mijloace automatizate. 2. Minimizarea Datelor Inexacte: Trebu...