Romanian Supervisory Authority For Personal Data Processing

10/21/2024 | Press release | Distributed by Public on 10/21/2024 05:54

Prelucrarea datelor cu caracter personal în contextul alegerilor parlamentare si preziden

21.10.2024

Comunicat de Presă

În contextul alegerilor parlamentare şi prezidențiale din lunile noiembrie și decembrie 2024, Autoritatea Națională de Supraveghere recomandă tuturor entităților implicate în acest proces să acorde o atenție sporită respectării legislației privind protecția datelor cu caracter personal, pentru a se asigura că datele personale sunt utilizate în mod responsabil și că drepturile persoanelor vizate sunt respectate.

Organizarea și desfășurarea alegerilor parlamentare şi prezidenţiale este reglementată, în principal, prin:

◦ Legea nr. 208/2015 privind alegerea Senatului şi a Camerei Deputaților, precum şi pentru organizarea şi funcţionarea Autorităţii Electorale Permanente, cu modificările şi completările ulterioare,

◦ Legea nr. 370/2004 pentru alegerea Preşedintelui României, republicată, cu modificările și completările ulterioare,

◦ Legea nr. 288/2015 privind votul prin corespondență, precum şi modificarea şi completarea Legii nr. 208/2015 privind alegerea Senatului şi a Camerei Deputaților, precum şi pentru organizarea şi funcţionarea Autorităţii Electorale Permanente, cu modificările și completările ulterioare,

◦ Ordonanța de urgență a Guvernului nr. 98/2024 privind unele măsuri pentru organizarea și desfășurarea alegerilor pentru Președintele României din anul 2024 și a alegerilor pentru Senat și Camera Deputaților din anul 2024

- hotărâri ale Autorității Electorale Permanente, precum:

◦ Hotărârea Guvernului nr. 1.034/2024 privind aprobarea calendarului acțiunilor din cuprinsul perioadei electorale a alegerilor pentru Senat și Camera Deputaților din anul 2024

◦ Hotărârea Autorității Electorale Permanente nr. 21/2024 privind aprobarea modelelor propunerii de candidatură, a modelului declarației de acceptare a candidaturii şi a modelului declarației de renunțare la candidatură care vor fi folosite la alegerile pentru Preşedintele României din anul 2024

◦ Hotărârea Autorității Electorale Permanente nr. 22/2024 privind aprobarea procedurii de acreditare, a modelelor documentelor de acreditare și a modelelor ecusoanelor persoanelor acreditate la alegerile pentru Președintele României din anul 2024

◦ Hotărârea Autorității Electorale Permanente nr. 31/2024 privind aprobarea procedurii de acreditare, a modelelor documentelor de acreditare și a modelelor ecusoanelor persoanelor acreditate la alegerile pentru Senat şi Camera Deputaţilor din anul 2024

◦ Hotărârea Autorității Electorale Permanente nr. 32/2024 privind unele măsuri pentru buna organizare și desfășurare a alegerilor pentru Președintele României din anul 2024 și a alegerilor pentru Senat și Camera Deputaților din anul 2024, precum și pentru modificarea unor hotărâri ale Autorității Electorale Permanente

◦ Hotărârea Autorității Electorale Permanente nr. 29/2020 privind aprobarea implementării soluției tehnice de blockchain în Sistemul informatic de monitorizare a prezenței la vot și de prevenire a votului ilegal și în Sistemul informatic de centralizare a datelor din procesele-verbale privind consemnarea rezultatelor votării, precum și modificarea și completarea unor hotărâri ale Autorității Electorale Permanente

◦ Hotărârea Autorității Electorale Permanente nr. 25/2020 pentru aprobarea normelor metodologice privind organizarea și funcționarea Sistemului informatic de centralizare a datelor din procesele-verbale privind consemnarea rezultatelor votării, precum și unele măsuri privind funcționarea aplicației informatice de repartizare și atribuire a mandatelor, la alegerile pentru Senat și Camera Deputaților

◦ Hotărârea Autorității Electorale Permanente nr. 23/2020 privind aprobarea procedurii de monitorizare video a localurilor secțiilor de votare din străinătate la alegerile pentru Senat și Camera Deputaților

- hotărâri ale Guvernului, precum:

◦ Hotărârea Guvernului nr. 1.036/2024 privind stabilirea măsurilor tehnice necesare bunei organizări și desfășurări a alegerilor pentru Senat și Camera Deputaților din anul 2024

◦ Hotărârea Guvernului nr. 1.034/2024 privind aprobarea calendarului acțiunilor din cuprinsul perioadei electorale a alegerilor pentru Senat și Camera Deputaților din anul 2024

În ceea ce privește prelucrarea datelor cu caracter personal, precizăm că, începând din data de 25 mai 2018, se aplică Regulamentul (UE) 2016/679al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor - denumit în continuare "GDPR").

Astfel, art. 4 pct. 7 din GDPR definește operatorulca fiind persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care,singur sau împreună cu altele, stabilește scopurile și mijloacelede prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele prelucrării sunt stabilite prin dreptul Uniunii sau dreptul intern, operatorul sau criteriile specifice pentru desemnarea acestuia pot fi prevăzute în dreptul Uniunii sau în dreptul intern.

Așadar, potrivit prevederilor legale, rezultă că pot avea calitatea de operator de date cu caracter personal:

● partidele politice

● organizațiile cetățenilor aparținând minorităților naționale

● alianțele politice

● alianțele electorale

● candidații independenți

În ceea ce privește prelucrarea datelor în contextul alegerilor parlamentare şi prezidențiale, raportat la reglementările specifice aplicabile, rezultă că aceasta se realizează în baza prevederilor art. 6 alin. (1) lit. c) din GDPR, potrivit cărora prelucrarea este legală dacă este necesară în vederea îndeplinirii unei obligaţii legale care îi revine operatorului.

Prin raportare la prevederile:

- Hotărârii Autorității Electorale Permanente nr. 12/2020 privind aprobarea Metodologiei întocmirii şi depunerii dosarelor de candidatură şi a listelor de susținători la alegerile pentru Senat şi Camera Deputaţilor, emisă în temeiul art. 561 alin. (2) şi al art. 104 alin. (1) şi (2) din Legea nr. 208/2015, cu modificările şi completările ulterioare,

- Legii nr. 208/2015 privind alegerea Senatului şi a Camerei Deputaților, precum şi pentru organizarea şi funcţionarea Autorităţii Electorale Permanente, cu modificările şi completările ulterioare,

- Hotărârii Autorității Electorale Permanente nr. 21/2024 privind aprobarea modelelor propunerii de candidatură, a modelului declaraţiei de acceptare a candidaturii şi a modelului declaraţiei de renunţare la candidatură care vor fi folosite la alegerile pentru Preşedintele României din anul 2024

- Legii nr. 370/2004 pentru alegerea Preşedintelui României, republicată, cu modificările și completările ulterioare,

rezultă că partidele politice, organizațiile cetățenilor aparținând minorităților naționale, alianțele politice, alianțele electorale şi candidații independenți, prelucrează date cu caracter personal în calitate de operatori, în scopuri,precum:

• depunerea dosarelor de candidatură la Biroul Electoral Central sau la birourile electorale de circumscripție competente

• depunerea listelor de susținători

Astfel, actele normative mai sus menționate stabilesc:

modelul listei de candidați pentru Senat/Camera Deputaților care conține următoarele categorii de date cu caracter personal:

- numele și prenumele

- codul numeric personal

- locul și data nașterii

- domiciliul conform actului de identitate

- denumirea, seria și numărul actului de identitate

- ocupația

- profesia

- apartenența politică

- alianța politică sau electorală

- semnătura

modelul listei de susținători pentru Senat/Camera Deputaților, respectiv pentru alegerea Președintelui României din anul 2024, potrivit reglementărilor aplicabile, acesta conține următoarele categorii de date cu caracter personal:

- numele și prenumele

- data nașterii

- adresa

- denumirea, seria și numărul actului de identitate

- cod numeric personal

- semnătura

- alianța politică sau electorală

modelul cererii de înregistrare a candidaturii independente pentru Senat/Camera Deputaților, care conține următoarele categorii de date cu caracter personal:

- numele și prenumele

- codul numeric personal

- locul nașterii

- data nașterii

- denumirea, seria și numărul actului de identitate

- ocupația

- profesia

- semnătura

modelul declarațiilor de acceptare a candidaturii pentru Senat/Camera Deputaților, care conține următoarele categorii de date cu caracter personal:

- numele și prenumele

- codul numeric personal

- ocupația

- profesia

- apartenența politică

- semnătura

- alianța politică sau electorală

modelul declarației de renunțare la candidatură pentru Senat/Camera Deputaților, care conține următoarele categorii de date cu caracter personal:

- numele și prenumele

- codul numeric personal

- domiciliul conform actului de identitate

- apartenența politică

- semnătura

- alianța politică sau electorală

modelul propunerii de candidatură(inclusiv independentă)pentru alegerea Președintelui României din anul 2024, care conține următoarele categorii de date cu caracter personal:

- nume, prenume

- locul nașterii

- data nașterii

- starea civilă

- domiciliul

- studiile

- ocupația

- profesia

- semnătura

- partidul politic, organizația cetățenilor aparținând minorităților naționale, alianța politică, alianța electorală, după caz

modelul declarației de acceptare a candidaturiipentru alegerea Președintelui României din anul 2024, care conține următoarele categorii de date cu caracter personal:

- nume, prenume

- locul nașterii

- data nașterii

- starea civilă

- domiciliul

- studiile

- ocupația

- profesia

- semnătura

- partidul politic, organizația cetățenilor aparținând minorităților naționale, alianța politică, alianța electorală, după caz

modelul declarației de renunțare la candidaturapentru alegerea Președintelui României din anul 2024, care conține următoarele categorii de date cu caracter personal:

- nume, prenume

- locul nașterii

- data nașterii

- starea civilă

- domiciliul

- studiile

- ocupația

- profesia

- semnătura

- partidul politic, organizația cetățenilor aparținând minorităților naționale, alianța politică, alianța electorală, după caz

Așadar, prelucrarea datelor personale trebuie să aibă loc numai cu respectarea prevederilor art. 6 sau 9 din GDPR și a principiilor de prelucrare prevăzute de art. 5 din GDPR.

Dacă operatorii decid efectuarea unor prelucrări de date personale pe baza consimțământului persoanelor fizice, subliniem că, în ceea ce privește obținerea acestuia și dovada existenței sale, este necesară respectarea condițiilor prevăzute de art. 7 coroborat cu art. 4 pct. 11 din GDPR.

Astfel, art. 4 pct. 11 din GDPR precizează că acesta înseamnă orice manifestare de voinţă liberă, specifică, informată şi lipsită de ambiguitate a persoanei vizate prin care aceasta acceptă, printr-o declaraţie sau printr-o acţiune fără echivoc, ca datele cu caracter personal care o privesc să fie prelucrate.

De asemenea, art. 7 din regulament prevede că:

"(1) În cazul în care prelucrarea se bazează pe consimţământ, operatorul trebuie să fie în măsură să demonstrezecă persoana vizată şi-a dat consimţământul pentru prelucrarea datelor sale cu caracter personal.

(2) În cazul în care consimţământul persoanei vizate este dat în contextul unei declaraţii scrise care se referă şi la alte aspecte, cererea privind consimţământul trebuie să fie prezentată într-o formă care o diferenţiază în mod clar de celelalte aspecte, într-o formă inteligibilă şi uşor accesibilă, utilizând un limbaj clar şi simplu. Nicio parte a respectivei declaraţii care constituie o încălcare a prezentului regulament nu este obligatorie.

(3) Persoana vizată are dreptul să îşi retragă în orice moment consimţământul. Retragerea consimţământului nu afectează legalitatea prelucrării efectuate pe baza consimţământului înainte de retragerea acestuia. Înainte de acordarea consimţământului, persoana vizată este informată cu privire la acest lucru. Retragerea consimţământului se face la fel de simplu ca acordarea acestuia.

(4) Atunci când se evaluează dacă consimţământul este dat în mod liber, se ține seama cât mai mult de faptul că, printre altele, executarea unui contract, inclusiv prestarea unui serviciu, este condiţionată sau nu de consimţământul cu privire la prelucrarea datelor cu caracter personal care nu este necesară pentru executarea acestui contract."

De asemenea, considerentul (32) din GDPR prevede următoarele: "Consimţământul ar trebui acordat printr-o acţiune neechivocă care să constituie o manifestare liber exprimată, specifică, în cunoştinţă de cauză şi clară a acordului persoanei vizate pentru prelucrarea datelor sale cu caracter personal, ca de exemplu o declaraţie făcută în scris, inclusiv în format electronic, sau verbal. Acesta ar putea include bifarea unei căsuțe atunci când persoana vizitează un site, alegerea parametrilor tehnici pentru serviciile societăţii informaţionale sau orice altă declaraţie sau acţiune care indică în mod clar în acest context acceptarea de către persoana vizată a prelucrării propuse a datelor sale cu caracter personal. Prin urmare, absenţa unui răspuns, căsuţele bifate în prealabil sau absenţa unei acţiuni nu ar trebui să constituie un consimţământ".

Ca atare, obținerea consimțământului persoanei vizate, în măsura în care prelucrarea are loc pe baza acestuia, trebuie să îndeplinească condițiile mai sus menționate de GDPR și să respecte principiile de prelucrare a datelor personale.

Pentru oricare din scopurile în care operatoriiprelucrează date cu caracter personal, aceștia au, în principal, următoarele obligații:

◦ informarea persoanelor vizate;

◦ respectarea drepturilor persoanelor vizate;

◦ asigurarea securității și confidențialității datelor;

◦ notificarea încălcărilor de securitate în condițiile art. 33 din Regulament;

◦ desemnarea unui responsabil cu protecția datelor, după caz;

◦ păstrarea evidenței prelucrărilor de date cu caracter personal efectuate;

◦ evaluarea impactului asupra protecției datelor, dacă e cazul.

Astfel, subliniem că informareapersoanelor vizate trebuie realizată, indiferent de temeiul prelucrării datelor, respectiv la consimțământ sau în celelalte condiții legale de prelucrare prevăzute de art. 6, art. 9 și art. 10, în funcție de natura datelor și categoriilor de date colectate și prelucrate.

Astfel, art. 12 din GDPR prevede că operatorul ia măsuri adecvate pentru a furniza persoanei vizate orice informaţii menţionate la articolele 13 şi 14 (în funcție de modalitatea de obținere a datelor, respectiv direct de la persoana vizată sau indirect, de la alt operator) şi orice comunicări în temeiul articolelor 15-22 şi 34 referitoare la prelucrare, într-o formă concisă, transparentă, inteligibilă şi uşor accesibilă, utilizând un limbaj clar şi simplu.

Menționăm că Regulamentul nu impune o anumită modalitate de informare a persoanelor vizate, lăsând la latitudinea operatorilor alegerea unor modalități adecvate de efectuare a informării, cum ar fi prin postare pe site, prin afișare, în scris.

Pe de altă parte, precizăm că art. 5 din GDPR stabilește o serie de principii care se impun a fi respectate în cadrul prelucrării datelor. Printre acestea, se numără cel privind prelucrarea datelor adecvate, relevante şi limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate ("reducerea la minimum a datelor") și prelucrarea datelor într-un mod care asigură securitatea adecvată a datelor cu caracter personal, inclusiv protecţia împotriva prelucrării neautorizate sau ilegale şi împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare ("integritate şi confidenţialitate").

De asemenea, subliniem că operatorul este responsabil de respectarea acestor principii şi poate demonstra această respectare.

În același timp, operatorii au obligația de a respecta drepturile persoanelor vizate, reglementate la Capitolul III din Regulamentul (UE) 2016/679, cum sunt:dreptul la informare, dreptul de acces, dreptul la rectificare, dreptul la ștergere ("dreptul de a fi uitat"), dreptul la restricționarea prelucrării, dreptul la opoziție, dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată, dreptul de a depune o plângere la o autoritate de supraveghere.

În ceea ce privește responsabilitatea operatorului, art. 24 din GDPR prevede că: "Ținând seama de natura, domeniul de aplicare, contextul şi scopurile prelucrării, precum şi de riscurile cu grade diferite de probabilitate şi gravitate pentru drepturile şi libertăţile persoanelor fizice, operatorul pune în aplicare măsuri tehnice şi organizatorice adecvate pentru a garanta şi a fi în măsură să demonstreze că prelucrarea se efectuează în conformitate cu prezentul regulament. Respectivele măsuri se revizuiesc şi se actualizează dacă este necesar. "

Totodată, în anumite situații, printre obligațiile ce îi revin operatorului se regăsește șidesemnarea responsabilului cu protecţia datelor.

Regulamentul general privind protecția datelor conține prevederi specifice referitoare la desemnarea responsabilului cu protecţia datelor, funcţia și sarcinile acestuia.

În acest context, precizăm că, potrivit prevederilor art. 37 alin. (1) din GDPR, desemnarea responsabilului cu protecția datelor este obligatorie atunci când:

a) prelucrarea este efectuată de o autoritate sau un organism public, cu excepția instanțelor care acționează în exercițiul funcției lor jurisdicționale;

b) activitățile principale ale operatorului sau ale persoanei împuternicite de operator constau în operațiuni de prelucrare care, prin natura, domeniul de aplicare și/sau scopurile lor, necesită o monitorizare periodică și sistematică a persoanelor vizate pe scară largă;

c) activitățile principale ale operatorului sau ale persoanei împuternicite de operator constau în prelucrarea pe scară largă a unor categorii speciale de date sau a unor date cu caracter personal privind condamnări penale și infracțiuni.

Față de cele de mai sus, precizăm căpartidele politice, candidații independenți, organizațiile cetățenilor aparținând minorităților naționale, alianțele politice, alianțele electorale (în calitate de operatori de date) pot prelucra date cu caracter personal în contextul alegerilor parlamentare şi prezidenţiale și derulării campaniilor politice cu stricta respectare a reglementările legale aplicabile în domeniul electoral și a prevederilor legale incidente în domeniul protecției datelor personale, cu aplicarea principiilor de prelucrare (în special principiului scopului determinat, explicit şi legitim, al minimizării datelor, al limitării stocării), inclusiv a principiului informării prealabile a persoanelor vizate și a măsurilor de securitate a datelor, în conformitate cu dispozițiile GDPR.

În același timp, este de subliniat faptul că încă din anul 2019, Comitetul European pentru Protecția Datelor (EDPB) a statuat, în Declarația 2/2019 privind utilizarea datelor cu caracter personal în cadrul campaniilor politice, că:

"Respectarea normelor de protecție a datelor, inclusiv în contextul activităților electorale și al campaniilor politice, este esențială pentru protejarea democrației.Acesta este, de asemenea, un mijloc de a păstra încrederea cetățenilor și integritatea alegerilor. Înainte de viitoarele termene electorale, autoritățile pentru protecția datelor s-au angajat să monitorizeze și, dacă este necesar, să aplice principiile de protecție a datelor în contextul alegerilor și al campaniilor politice, cum ar fi transparența, limitarea scopului, proporționalitatea și securitatea, precum și exercitarea drepturilor persoanelor vizate. Autoritățile de protecție a datelor își vor utiliza pe deplin competențele, astfel cum se prevede în Regulamentul General privind Protecția Datelor (...)".