Çfarë është GDPR dhe çfarë do të thotë për bizneset në Shqipëri?

Nëse biznesi juaj mbledh emra, numra telefoni, adresa email-i, të dhëna të punonjësve, informacione të klientëve ose të dhëna të tjera që lidhen me individë, atëherë mbrojtja e të dhënave personale është pjesë e rëndësishme e aktivitetit tuaj.

Por çfarë është GDPR? A zbatohet GD8PR në Shqipëri? Dhe çfarë duhet të bëjë një biznes shqiptar për të qenë në përputhje me rregullat për mbrojtjen e të dhënave personale?

Përgjigjja kërkon të bëjmë një dallim të rëndësishëm midis GDPR-së së Bashkimit Evropian dhe kuadrit ligjor shqiptar.

Çfarë është GDPR?

GDPR është shkurtimi i “General Data Protection Regulation”, ose në shqip “Rregullorja e Përgjithshme për Mbrojtjen e të Dhënave”.

Bëhet fjalë për Rregulloren (BE) 2016/679, e cila vendos rregulla për mënyrën se si organizatat mbledhin, përdorin, ruajnë dhe mbrojnë të dhënat personale të individëve.

GDPR zbatohet për të dhënat personale të personave fizikë dhe përfshin një gamë të gjerë informacioni, si emri, adresa, email-i, adresa IP, të dhënat e vendndodhjes, identifikuesit online dhe të dhëna të tjera që mund të çojnë në identifikimin e një individi.

Me fjalë të thjeshta:

GDPR përcakton rregullat se si duhet të trajtohen të dhënat personale dhe çfarë të drejtash kanë individët mbi të dhënat e tyre.

A zbatohet GDPR në Shqipëri?

Kjo është një nga pyetjet më të zakonshme.

Për një biznes shqiptar, nuk është e saktë të thuhet automatikisht se “duhet të zbatojë GDPR sepse është në Shqipëri”.

GDPR është një rregullore e Bashkimit Evropian dhe ka një fushë zbatimi të përcaktuar. Megjithatë, GDPR mund të zbatohet edhe ndaj një kompanie të vendosur jashtë BE-së nëse ajo ofron mallra ose shërbime për persona që ndodhen në BE ose monitoron sjelljen e tyre në BE.

Për shembull, një kompani shqiptare që shet produkte online dhe synon klientë në vende të Bashkimit Evropian mund të ketë detyrime sipas GDPR-së, në varësi të mënyrës se si zhvillon aktivitetin dhe përpunon të dhënat.

Por kjo nuk do të thotë se bizneset shqiptare janë pa detyrime nëse GDPR nuk zbatohet drejtpërdrejt.

Çfarë ligji zbatohet për mbrojtjen e të dhënave në Shqipëri?

Në Shqipëri, kuadri aktual ligjor është Ligji nr. 124/2024 “Për mbrojtjen e të dhënave personale”.

Zyra e Komisionerit për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale e liston Ligjin nr. 124/2024 si pjesë të legjislacionit në fuqi për mbrojtjen e të dhënave personale. Ligji i mëparshëm nr. 9887/2008 është shënuar si i shfuqizuar.

Ligji i ri ka rëndësi të veçantë për bizneset shqiptare sepse modernizon kuadrin kombëtar dhe përafron legjislacionin shqiptar me standardet e GDPR-së. Vetë Zyra e Komisionerit e përshkruan ligjin si një hap përpara në përafrimin me Rregulloren e Përgjithshme Evropiane për Mbrojtjen e të Dhënave.

Prandaj, kur flasim për “GDPR në Shqipëri”, është e rëndësishme të kuptojmë se bizneset shqiptare duhet të shohin jo vetëm GDPR-në, por para së gjithash detyrimet që burojnë nga legjislacioni shqiptar për mbrojtjen e të dhënave personale.

Çfarë konsiderohet e dhënë personale?

Të dhëna personale janë informacionet që lidhen me një person fizik të identifikuar ose të identifikueshëm.

Në praktikën e përditshme të një biznesi mund të jenë:

  • Emri dhe mbiemri

  • Numri i telefonit

  • Adresa e email-it

  • Adresa e banimit

  • Numri i identifikimit

  • Të dhënat e punonjësve

  • Të dhënat e klientëve

  • Adresa IP

  • Të dhënat e vendndodhjes

  • Fotot dhe videot

  • Të dhëna të tjera që mund të identifikojnë një individ

Edhe një adresë email-i profesionale mund të përbëjë të dhënë personale kur lidhet me një person të identifikueshëm.

Kjo do të thotë se pothuajse çdo biznes që ka klientë, punonjës, aplikantë për punë, furnitorë ose vizitorë në website mund të përpunojë të dhëna personale.

Çfarë do të thotë mbrojtja e të dhënave për një biznes?

Mbrojtja e të dhënave nuk është thjesht vendosja e një “Privacy Policy” në website.

Një biznes duhet të kuptojë:

Çfarë të dhënash mbledh?

Pse i mbledh?

Mbi çfarë baze ligjore i përpunon?

Sa kohë i ruan?

Kush ka akses në to?

Me cilat kompani ose ofrues shërbimesh i ndan?

Si i mbron nga aksesi i paautorizuar?

Çfarë ndodh në rast të një shkeljeje të të dhënave?

Këto pyetje janë pjesë e një qasjeje të përgjegjshme ndaj mbrojtjes së të dhënave.

Cilat janë parimet kryesore të mbrojtjes së të dhënave?

GDPR bazohet në disa parime themelore që janë gjithashtu shumë të rëndësishme për mënyrën se si bizneset duhet të mendojnë për përpunimin e të dhënave.

1. Ligjshmëria dhe transparenca

Të dhënat duhet të përpunohen në mënyrë të ligjshme dhe transparente.

Individi duhet të kuptojë se çfarë po ndodh me të dhënat e tij.

2. Kufizimi i qëllimit

Të dhënat duhet të mblidhen për qëllime të përcaktuara dhe të ligjshme.

Një biznes nuk duhet të mbledhë të dhëna pa një qëllim të qartë vetëm sepse “mund t'i duhen më vonë”.

3. Minimizimi i të dhënave

Duhet të mblidhen vetëm të dhënat që janë të nevojshme për qëllimin e përcaktuar.

4. Saktësia

Të dhënat duhet të jenë të sakta dhe, kur është e nevojshme, të përditësuara.

5. Kufizimi i ruajtjes

Të dhënat nuk duhet të ruhen për një periudhë më të gjatë sesa është e nevojshme për qëllimin për të cilin përpunohen.

6. Integriteti dhe konfidencialiteti

Biznesi duhet të marrë masa të përshtatshme për mbrojtjen e të dhënave nga humbja, shkatërrimi, aksesi i paautorizuar ose përpunimi i paligjshëm.

7. Përgjegjshmëria

Nuk mjafton vetëm të thuhet se biznesi “respekton privatësinë”.

Duhet të jetë në gjendje të demonstrojë se ka marrë masa dhe ka ndërtuar procese për mbrojtjen e të dhënave.

Çfarë duhet të bëjë një biznes shqiptar?

Përputhshmëria nuk është e njëjtë për çdo kompani. Ajo varet nga aktiviteti i biznesit, lloji i të dhënave që përpunohen, qëllimet e përpunimit, numri i personave të prekur dhe rreziqet që lidhen me përpunimin.

Megjithatë, një biznes duhet të fillojë duke identifikuar proceset ku përdoren të dhëna personale.

Për shembull:

Punonjësit

  • Të dhënat e stafit

  • Kontratat

  • Dokumentet e punësimit

  • Pagat

  • Të dhënat e kontaktit

Klientët

  • Emrat

  • Telefonat

  • Email-et

  • Adresat

  • Historiku i porosive ose shërbimeve

Website

  • Formularët e kontaktit

  • Cookies

  • Analitika

  • IP addresses

  • Newsletter

  • Llogaritë e përdoruesve

Marketingu

  • Email marketing

  • SMS marketing

  • Telefonata promocionale

  • Reklamat e targetuara

  • Lista kontaktesh

Furnitorët dhe partnerët

Edhe të dhënat e personave të kontaktit të kompanive partnere mund të përbëjnë të dhëna personale kur lidhen me një individ të identifikueshëm.

A mjafton një Privacy Policy për të qenë “GDPR compliant”?

Jo.

Kjo është një nga keqkuptimet më të zakonshme.

Një Privacy Policy është vetëm një pjesë e transparencës ndaj individëve. Organizatat duhet të jenë në gjendje të shpjegojnë, ndër të tjera, qëllimet e përpunimit, kategoritë e të dhënave, bazën ligjore, periudhën e ruajtjes, marrësit e të dhënave dhe të drejtat e individëve.

Përputhshmëria kërkon një qasje më të gjerë që përfshin proceset, dokumentacionin, kontratat, sigurinë, menaxhimin e kërkesave të individëve dhe mënyrën se si organizata reagon ndaj incidenteve.

Pse duhet t'i kushtojnë rëndësi bizneset shqiptare?

Mbrojtja e të dhënave personale nuk është vetëm një çështje ligjore.

Është edhe çështje:

  • Besimi

  • Reputacioni

  • Sigurisë

  • Menaxhimit të riskut

  • Marrëdhënieve me klientët

  • Marrëdhënieve me punonjësit

  • Bashkëpunimit me partnerët

  • Përgatitjes për tregjet evropiane

Një biznes që menaxhon mirë të dhënat personale tregon se merr seriozisht privatësinë dhe sigurinë e klientëve dhe punonjësve të tij.

A duhet të shqetësohet një biznes i vogël?

Po, por jo sepse madhësia e biznesit e përcakton automatikisht detyrimin.

Në kuadrin e GDPR-së, aplikimi i rregullave nuk përcaktohet thjesht nga numri i punonjësve; rëndësi ka natyra e aktiviteteve dhe mënyra se si përpunohen të dhënat. Edhe SME-të mund të kenë detyrime sipas GDPR-së kur hyjnë në fushën e zbatimit të saj.

Në Shqipëri, bizneset e vogla gjithashtu duhet të vlerësojnë aktivitetin e tyre dhe detyrimet që burojnë nga Ligji nr. 124/2024.

Pra, pyetja e duhur nuk është:

“Sa punonjës kam?”

Por:

“Çfarë të dhënash personale përpunoj dhe si i përpunoj?”

Çfarë ndodh nëse një biznes nuk respekton rregullat?

Mospërputhja me rregullat për mbrojtjen e të dhënave mund të sjellë pasoja ligjore, financiare dhe reputacionale.

Përveç rrezikut të masave nga autoriteti mbikëqyrës, një incident i të dhënave mund të dëmtojë besimin e klientëve dhe partnerëve.

Për këtë arsye, përputhshmëria nuk duhet të shihet si një dokument që përgatitet një herë dhe më pas harrohet.

Ajo duhet të jetë një proces i vazhdueshëm.

GDPR apo Ligji 124/2024: çfarë duhet të ndjekë një biznes shqiptar?

Për një biznes që operon në Shqipëri, pika e nisjes duhet të jetë Ligji nr. 124/2024 “Për mbrojtjen e të dhënave personale” dhe aktet përkatëse që lidhen me të.

Nëse biznesi ka aktivitet që e vendos brenda fushës territoriale të GDPR-së, duhet të analizohen edhe kërkesat e GDPR-së.

Pra:

Biznes në Shqipëri → Ligji 124/2024

Biznes në Shqipëri me aktivitet që hyn në fushën e GDPR-së → Ligji shqiptar + kërkesat përkatëse të GDPR-së

Vlerësimi duhet të bëhet rast pas rasti, bazuar në aktivitetin dhe proceset konkrete të kompanisë.

Përfundim

GDPR nuk është thjesht një term juridik apo një dokument që duhet vendosur në website.

Është pjesë e një qasjeje moderne ndaj privatësisë, sigurisë dhe përgjegjshmërisë në përpunimin e të dhënave personale.

Për bizneset në Shqipëri, kuptimi i GDPR-së duhet të shoqërohet me njohjen dhe zbatimin e kuadrit shqiptar, veçanërisht Ligjit nr. 124/2024 “Për mbrojtjen e të dhënave personale”.

Nëse biznesi juaj mbledh ose përpunon të dhëna personale, hapi i parë është të kuptoni se çfarë të dhënash përpunoni, pse i përpunoni, ku ruhen, kush ka akses dhe cilat janë detyrimet tuaja ligjore.

GDPR Albania ju ndihmon të kuptoni, dokumentoni dhe zbatoni kërkesat për mbrojtjen e të dhënave personale, duke ndërtuar një sistem funksional përputhshmërie për biznesin tuaj.

Na kontaktoni për një vlerësim të përputhshmërisë së biznesit tuaj.