Informaţii privind protecţia datelor personale

BROSURA INFORMATIVA ASUPRA DREPTURILOR PERSOANELOR VIZATE LA
PRELUCRAREA DATELOR CU CARACTER PERSONAL

SC. Next Step Developments SRL este înscris în registrul de evidenţă a prelucarărilor de date cu caracter personal, al ANSPDCP, sub numărul 8459.

In legatura cu datele personale asupra prelucrarii carora vi s-a solicitat consimtamantul in orice document al Serviciului Lyceum sau telefonic de catre un angajat al SC NEXT STEP DEVELOPMENTS SRL sau de catre un imputernicit al acesteia, va punem la dispozitie explicatii si trimiteri la legislatia in materie:

Clientul este informat asupra drepturilor conferite de lege in privinta prelucrarii datelor cu caracter personal, inclusiv asupra continutului acestor drepturi si asupra modalitatilor de exercitare si protectie a lor, in conformitate cu art. 12-18 din Legea 677/2001 pentru protectia persoanelor cu privire la prelucrarea datelor cu caracter personal si libera circulatie a acestor date:

Drepturile persoanei vizate în contextul prelucrării datelor cu caracter personal sunt prevazute in Legea nr. 677 din 2001 pentru protecţia persoanelor cu privire la prelucrarea datelor cu character personal şi libera circulaţie a acestor date, lege din care prezentam, in extras, definitii folosite in cuprinsul acesteia si articolele specifice referitoare la aceste drepturi:

Definiţii

a) date cu caracter personal - orice informaţii referitoare la o persoană fizică identificată sau identificabilă; o persoană identificabilă este acea persoană care poate fi identificată, direct sau indirect, în mod particular prin referire la un număr de identificare ori la unul sau la mai mulţi factori specifici identităţii sale fizice, fiziologice, psihice, economice, culturale sau sociale;

b) prelucrarea datelor cu caracter personal - orice operaţiune sau set de operaţiuni care se efectuează asupra datelor cu caracter personal, prin mijloace automate sau neautomate, cum ar fi colectarea, înregistrarea, organizarea, stocarea, adaptarea ori modificarea, extragerea, consultarea, utilizarea, dezvăluirea către terţi prin transmitere, diseminare sau în orice alt mod, alăturarea ori combinarea, blocarea, ştergerea sau distrugerea;

…..

e) operator - orice persoană fizică sau juridică, de drept privat ori de drept public, inclusive autorităţile publice, instituţiile şi structurile teritoriale ale acestora, care stabileşte scopul şi mijloacele de prelucrare a datelor cu caracter personal; dacă scopul şi mijloacele de prelucrare a datelor cu caracter personal sunt determinate printr-un act normativ sau în baza unui act normativ, operator este persoana fizică sau juridică, de drept public ori de drept privat, care este desemnată ca operator prin acel act normativ sau în baza acelui act normativ;

…..

g) terţ - orice persoană fizică sau juridică, de drept privat ori de drept public, inclusiv autorităţile publice, instituţiile şi structurile teritoriale ale acestora, alta decât persoana vizată, operatorul ori persoana împuternicită sau persoanele care, sub autoritatea directă a operatorului sau a persoanei împuternicite, sunt autorizate să prelucreze date;

h) destinatar - orice persoană fizică sau juridică, de drept privat ori de drept public, inclusive autorităţile publice, instituţiile şi structurile teritoriale ale acestora, căreia îi sunt dezvăluite date, indiferent dacă este sau nu terţ; autorităţile publice cărora li se comunică date în cadrul unei competenţe speciale de anchetă nu vor fi considerate destinatari;

Drepturi:

  • ART. 12 Informarea persoanei vizate

(1) În cazul în care datele cu caracter personal sunt obţinute direct de la persoana vizată, operatorul este obligat să furnizeze persoanei vizate cel puţin următoarele informaţii, cu excepţia cazului în care această persoană posedă deja informaţiile respective:

a) identitatea operatorului şi a reprezentantului acestuia, dacă este cazul;

b) scopul în care se face prelucrarea datelor;

c) informaţii suplimentare, precum: destinatarii sau categoriile de destinatari ai datelor; dacă

furnizarea tuturor datelor cerute este obligatorie şi consecinţele refuzului de a le furniza; existenţa drepturilor prevăzute de prezenta lege pentru persoana vizată, în special a dreptului de acces, de intervenţie asupra datelor şi de opoziţie, precum şi condiţiile în care pot fi exercitate;

d) orice alte informaţii a căror furnizare este impusă prin dispoziţie a autorităţii de supraveghere, ţinând seama de specificul prelucrării.

(2) În cazul în care datele nu sunt obţinute direct de la persoana vizată, operatorul este obligat ca, în momentul colectării datelor sau, dacă se intenţionează dezvăluirea acestora către terţi, cel mai târziu până în momentul primei dezvăluiri, să furnizeze persoanei vizate cel puţin următoarele informaţii, cu excepţia cazului în care persoana vizată posedă deja informaţiile respective:

a) identitatea operatorului şi a reprezentantului acestuia, dacă este cazul;

b) scopul în care se face prelucrarea datelor;

c) informaţii suplimentare, precum: categoriile de date vizate, destinatarii sau categoriile de destinatari ai datelor, existenţa drepturilor prevăzute de prezenta lege pentru persoana vizată, în special a dreptului de acces, de intervenţie asupra datelor şi de opoziţie, precum şi condiţiile în care pot fi exercitate;

d) orice alte informaţii a căror furnizare este impusă prin dispoziţie a autorităţii de supraveghere, ţinând seama de specificul prelucrării.

(3) Prevederile alin. (2) nu se aplică atunci când prelucrarea datelor se efectuează exclusiv în scopuri jurnalistice, literare sau artistice, dacă aplicarea acestora ar da indicii asupra surselor de informare.

(4) Prevederile alin. (2) nu se aplică în cazul în care prelucrarea datelor se face în scopuri statistice, de cercetare istorică sau ştiinţifică, ori în orice alte situaţii în care furnizarea unor asemenea informaţii se dovedeşte imposibilă sau ar implica un efort disproporţionat faţă de interesul legitim care ar putea fi lezat, precum şi în situaţiile în care înregistrarea sau dezvăluirea datelor este expres prevăzută de lege.

  • ART. 13 Dreptul de acces la date

(1) Orice persoană vizată are dreptul de a obţine de la operator, la cerere şi în mod gratuit pentru o solicitare pe an, confirmarea faptului că datele care o privesc sunt sau nu sunt prelucrate de acesta. Operatorul este obligat, în situaţia în care prelucrează date cu caracter personal care privesc solicitantul, să comunice acestuia, împreună cu confirmarea, cel puţin următoarele:

a) informaţii referitoare la scopurile prelucrării, categoriile de date avute în vedere şi destinatarii sau categoriile de destinatari cărora le sunt dezvăluite datele;

b) comunicarea într-o formă inteligibilă a datelor care fac obiectul prelucrării, precum şi a oricărei informaţii disponibile cu privire la originea datelor;

c) informaţii asupra principiilor de funcţionare a mecanismului prin care se efectuează orice prelucrare automată a datelor care vizează persoana respectivă;

d) informaţii privind existenţa dreptului de intervenţie asupra datelor şi a dreptului de opoziţie, precum şi condiţiile în care pot fi exercitate;

e) informaţii asupra posibilităţii de a consulta registrul de evidenţă a prelucrărilor de date cu caracter personal, prevăzut la art. 24, de a înainta plângere către autoritatea de supraveghere, precum şi de a se adresa instanţei pentru atacarea deciziilor operatorului, în conformitate cu dispoziţiile prezentei legi.

(2) Persoana vizată poate solicita de la operator informaţiile prevăzute la alin. (1), printr-o cerere întocmită în formă scrisă, datată şi semnată. În cerere solicitantul poate arăta dacă doreşte ca informaţiile să îi fie comunicate la o anumită adresă, care poate fi şi de poştă electronică, sau printr-un serviciu de corespondenţă care să asigure că predarea i se va face numai personal.

(3) Operatorul este obligat să comunice informaţiile solicitate, în termen de 15 zile de la data primirii cererii, cu respectarea eventualei opţiuni a solicitantului exprimate potrivit alin. (2).

(4) În cazul datelor cu caracter personal legate de starea de sănătate, cererea prevăzută la alin. (2) poate fi introdusă de persoana vizată fie direct, fie prin intermediul unui cadru medical care va indica în cerere persoana în numele căreia este introdusă. La cererea operatorului sau a persoanei vizate comunicarea prevăzută la alin. (3) poate fi făcută prin intermediul unui cadru medical desemnat de persoana vizată.

(5) În cazul în care datele cu caracter personal legate de starea de sănătate sunt prelucrate în scop de cercetare ştiinţifică, dacă nu există, cel puţin aparent, riscul de a se aduce atingere drepturilor persoanei vizate şi dacă datele nu sunt utilizate pentru a lua decizii sau măsuri faţă de o anumită persoană, comunicarea prevăzută la alin. (3) se poate face şi într-un termen mai mare decât cel prevăzut la acel alineat, în măsura în care aceasta ar putea afecta bunul mers sau rezultatele cercetării, şi nu mai târziu de momentul în care cercetarea este încheiată. În acest caz persoana vizată trebuie să îşi fi dat în mod expres şi neechivoc consimţământul ca datele să fie prelucrate în scop de cercetare ştiinţifică, precum şi asupra posibilei amânări a comunicării prevăzute la alin. (3) din acest motiv.

(6) Prevederile alin. (2) nu se aplică atunci când prelucrarea datelor se efectuează exclusiv în scopuri jurnalistice, literare sau artistice, dacă aplicarea acestora ar da indicii asupra surselor de informare.

  • ART. 14 Dreptul de intervenţie asupra datelor

(1) Orice persoană vizată are dreptul de a obţine de la operator, la cerere şi în mod gratuit:

a) după caz, rectificarea, actualizarea, blocarea sau ştergerea datelor a căror prelucrare nu este conformă prezentei legi, în special a datelor incomplete sau inexacte;

b) după caz, transformarea în date anonime a datelor a căror prelucrare nu este conformă prezentei legi;

c) notificarea către terţii cărora le-au fost dezvăluite datele a oricărei operaţiuni efectuate conform lit. a) sau b), dacă această notificare nu se dovedeşte imposibilă sau nu presupune un effort disproporţionat faţă de interesul legitim care ar putea fi lezat.

(2) Pentru exercitarea dreptului prevăzut la alin. (1) persoana vizată va înainta operatorului o cerere întocmită în formă scrisă, datată şi semnată. În cerere solicitantul poate arăta dacă doreşte ca informaţiile să îi fie comunicate la o anumită adresă, care poate fi şi de poştă electronică, sau printr-un serviciu de corespondenţă care să asigure că predarea i se va face numai personal.

(3) Operatorul este obligat să comunice măsurile luate în temeiul alin. (1), precum şi, dacă este cazul, numele terţului căruia i-au fost dezvăluite datele cu caracter personal referitoare la persoana vizată, în termen de 15 zile de la data primirii cererii, cu respectarea eventualei opţiuni a solicitantului exprimate potrivit alin. (2).

  • ART. 15 Dreptul de opoziţie

(1) Persoana vizată are dreptul de a se opune în orice moment, din motive întemeiate şi legitime legate de situaţia sa particulară, ca date care o vizează să facă obiectul unei prelucrări, cu excepţia cazurilor în care există dispoziţii legale contrare. În caz de opoziţie justificată prelucrarea nu mai poate viza datele în cauză.

(2) Persoana vizată are dreptul de a se opune în orice moment, în mod gratuit şi fără nici o justificare, ca datele care o vizează să fie prelucrate în scop de marketing direct, în numele operatorului sau al unui terţ, sau să fie dezvăluite unor terţi într-un asemenea scop.

(3) În vederea exercitării drepturilor prevăzute la alin. (1) şi (2) persoana vizată va înainta operatorului o cerere întocmită în formă scrisă, datată şi semnată. În cerere solicitantul poate arăta dacă doreşte ca informaţiile să îi fie comunicate la o anumită adresă, care poate fi şi de poştă electronică, sau printr-un serviciu de corespondenţă care să asigure că predarea i se va face numai personal.

(4) Operatorul este obligat să comunice persoanei vizate măsurile luate în temeiul alin. (1) sau (2), precum şi, dacă este cazul, numele terţului căruia i-au fost dezvăluite datele cu caracter personal referitoare la persoana vizată, în termen de 15 zile de la data primirii cererii, cu respectarea eventualei opţiuni a solicitantului exprimate potrivit alin. (3).

  • ART. 17 Dreptul de a nu fi supus unei decizii individuale

(1) Orice persoană are dreptul de a cere şi de a obţine:

a) retragerea sau anularea oricărei decizii care produce efecte juridice în privinţa sa, adoptată exclusiv pe baza unei prelucrări de date cu caracter personal, efectuată prin mijloace automate, destinată să evalueze unele aspecte ale personalităţii sale, precum competenţa profesională, credibilitatea, comportamentul său ori alte asemenea aspecte;

b) reevaluarea oricărei alte decizii luate în privinţa sa, care o afectează în mod semnificativ, dacă decizia a fost adoptată exclusiv pe baza unei prelucrări de date care întruneşte condiţiile prevăzute la lit. a).

(2) Respectându-se celelalte garanţii prevăzute de prezenta lege, o persoană poate fi supusă unei decizii de natura celei vizate la alin. (1), numai în următoarele situaţii:

a) decizia este luată în cadrul încheierii sau executării unui contract, cu condiţia ca cererea de încheiere sau de executare a contractului, introdusă de persoana vizată, să fi fost satisfăcută sau ca unele măsuri adecvate, precum posibilitatea de a-şi susţine punctul de vedere, să garanteze apărarea propriului interes legitim;

b) decizia este autorizată de o lege care precizează măsurile ce garantează apărarea interesului legitim al persoanei vizate.

  • ART. 18 Dreptul de a se adresa justiţiei

(1) Fără a se aduce atingere posibilităţii de a se adresa cu plângere autorităţii de supraveghere, persoanele vizate au dreptul de a se adresa justiţiei pentru apărarea oricăror drepturi garantate de prezenta lege, care le-au fost încălcate.

(2) Orice persoană care a suferit un prejudiciu în urma unei prelucrări de date cu character personal, efectuată ilegal, se poate adresa instanţei competente pentru repararea acestuia.

(3) Instanţa competentă este cea în a cărei rază teritorială domiciliază reclamantul. Cererea de chemare în judecată este scutită de taxă de timbru."





Clientul isi da consimtamantul pentru prelucrarea datelor cu caracter personal in urmatoarele scopuri:

Marketing direct adica urmatoarele activitati: promovarea produselor şi a serviciilor, adresată direct clienţilor, persoane fizice, prin mijloace de genul poştei, inclusiv cea electronică, sau alte mijloace de marketing la distanţă, altele decât modalităţile promoţionale obişnuite (reclame), inclusiv transferul datelor cu caracter personal catre alt operator, in acelasi scop.

Clientul isi da consimtamantul pentru transferul datelor cu caracter personal catre un alt operator (ca de exemplu: companie de curierat rapid; partener / colaborator in actiuni de marketing) in scop de marketing direct.

Datele vor fi prelucrate doar in scopul expres indicat clientului la momentul colectarii consimtamantului si pentru o perioada de timp necesara indeplinirii scopului prelucrarii.Daca clientul va semna formularul special al NEXT STEP DEVELOPMENTS SRL de colectare a consimtamantului la prelucrarea datelor, termenul prelucrarii va fi cel indicat in respectivul formular, iar daca datele sunt colectate telefonic, iar clientul nu semneaza formularul mentionat, datele vor fi prelucrate pe un termen de 90 de zile de la data colectarii.

Prin Ordinul Avocatului Poporului, nr. 75/2002 s-au aprobat "Masuri si Proceduri specifice pentru asigurarea unui nivel satisfăcător de protecţie a drepturilor persoanelor ale căror date cu caracter personal fac obiectul prelucrărilor". Astfel, acest ordin dispune, in legatura cu scopul in care se face colectarea datelor cu carcater personal de catre operatori, numiti in acest ordin "membri", urmatoarele:

  • ART. 5 Legitimitatea scopului colectării

(1) Colectarea de date cu caracter personal prin mijloace frauduloase, neloiale sau ilegale este interzisă.

(2) Membrii vor comunica scopurile pentru care sunt colectate datele cu caracter personal fie înainte, fie cel mai târziu la momentul colectării.

(3) Menţionarea scopurilor poate fi realizată în scris, oral sau în formă electronică, într-un limbaj uşor accesibil pentru persoanele vizate.

  • ART. 6 Consimţământul

(1) Consimţământul persoanelor vizate este cerut în cazul prelucrării datelor cu caracter personal, în afara cazurilor în care legea dispune altfel.

(2) Membrii vor folosi orice mijloace nedolosive, care necesită costuri financiare rezonabile, pentru a informa persoanele vizate în legătură cu prelucrarea datelor cu caracter personal şi pentru a solicita consimţământul acestora la momentul colectării datelor cu caracter personal.

(3) Persoana vizată îşi poate retrage consimţământul în orice moment, sub condiţia avizării prealabile a operatorului. Acesta va informa persoana vizată în legătură cu procedura şi efectele retragerii consimţământului.

  • ART. 7 Legitimitatea dezvăluirii

(1) Membrii vor prelucra datele cu caracter personal numai pentru scopurile pentru care au fost colectate, cu excepţia cazului în care persoana vizată îşi dă consimţământul pentru prelucrarea în alte scopuri sau în alte cazuri permise de lege.

(2) Accesul la datele prelucrate va fi permis numai angajaţilor membrilor, în îndeplinirea obligaţiilor de serviciu."

Clientul a fost informat asupra posibilitatii exercitarii dreptului de opozitie impotriva prelucrarii si transferului datelor cu caracter personal in scop de marketing direct, precum si asupra modalitatii de exercitare a acestui drept:

Prin acelasi Ordin se instituie reguli si modalitati in care pot fi exercitate drepturile conferite de lege, persoanelor carora li se prelucreaza datele cu caracter personal in scop de marketing direct, si anume:

  • ART. 13 Dreptul de opoziţie

(1) Exercitarea de către persoana vizată a dreptului de opoziţie împotriva prelucrării datelor cu caracter personal, în efectuarea operaţiunilor de marketing direct, este asigurată prin intermediul formulării unor cereri în acest sens sau prin includerea în listele de opoziţie a persoanelor vizate.

Persoana vizată va fi încunoştinţată de existenţa listelor de opoziţie, precum şi de modalitatea de a solicita includerea în acestea.

(2) Persoanele vizate îşi pot exercita dreptul de opoziţie în orice moment, de preferinţă într-un termen rezonabil acordat de operator, fără a se aduce atingere posibilităţii ca dreptul să fie exercitat şi în afara acestui termen.

(3) Listele de opoziţie sunt gestionate de asociaţiile profesionale.

(4) În cazul prelucrărilor ulterioare, precum şi al transferului către alţi operatori al datelor cu caracter personal, membrii se vor asigura că acestea nu privesc date pentru care persoanele vizate au exercitat anterior dreptul de a le fi şterse datele sau dreptul de opoziţie la transferul acestora.

  • ART. 14 Legitimitatea transferului

(1) În cazul transferului de date cu caracter personal către alţi operatori, în special în operaţiunile de marketing direct, persoanele vizate vor fi informate cu privire la transfer prin înscrierea unor menţiuni pe ofertele de produse sau servicii.

(2) Menţiunile prevăzute la alin. (1) vor cuprinde şi specificarea dreptului de opoziţie la transferul

datelor, precum şi metoda prin care persoanele vizate îşi pot exercita acest drept.

(3) Garanţiile pentru asigurarea protecţiei datelor cu caracter personal în cadrul transferului de date către alţi operatori vor fi prevăzute prin clauze contractuale privind utilizarea acestor date, acolo unde este cazul. Aceste clauze vor menţiona, printre altele, drepturile recunoscute persoanelor vizate, precum şi faptul că aceste drepturi pot fi exercitate doar cu respectarea confidenţialităţii anumitor clauze comerciale."

Plangerea impotriva modului de prelucrare a datelor cu caracter personal poate fi adresata operatorului, in cazul nostru, societatii NEXT STEP DEVELOPEMENTS dupa urmatoarea procedura:

-se va adresa o cerere in care se va arata, solicitarea, motivul nemultumirii sau/si drepturile care se considera a fi fost incalcate, care va primi un numar de inregistrare din evidenta societatii

-in termen de 7 zile de la inregistrarea acestei cereri ea va fi solutionata iar raspunsul, insotit dupa caz de masurile care au fost luate va fi comunicat persoanei vizate

- in cazul in care persoana vizata nu mai doreste ca datele personale sa-i fie prelucrate sau transferate in scop de marketing direct sau in alte cazuri in care legea da dreptul persoanei vizate, ca prin simpla manifestare unilaterala de vointa sa obtina rezultatul garantat de lege, societatea va constata acest lucru si va lua masurile in consecinta.

Plangerea impotriva modului de prelucrare a datelor cu caracter personal poate fi adresata autoritatii publice de supraveghere. Astfel, Legea 677/2001 dispune:

  • ART. 25 Plângeri adresate autorităţii de supraveghere

(1) În vederea apărării drepturilor prevăzute de prezenta lege persoanele ale căror date cu character personal fac obiectul unei prelucrări care cade sub incidenţa prezentei legi pot înainta plângere către autoritatea de supraveghere. Plângerea se poate face direct sau prin reprezentant. Persoana lezată poate împuternici o asociaţie sau o fundaţie să îi reprezinte interesele.

(2) Plângerea către autoritatea de supraveghere nu poate fi înaintată dacă o cerere în justiţie, având acelaşi obiect şi aceleaşi părţi, a fost introdusă anterior.

(3) În afara cazurilor în care o întârziere ar cauza un prejudiciu iminent şi ireparabil, plângerea către autoritatea de supraveghere nu poate fi înaintată mai devreme de 15 zile de la înaintarea unei plângeri cu acelaşi conţinut către operator.

(4) În vederea soluţionării plângerii, dacă apreciază că este necesar, autoritatea de supraveghere poate audia persoana vizată, operatorul şi, dacă este cazul, persoana împuternicită sau asociaţia ori fundaţia care reprezintă interesele persoanei vizate. Aceste persoane au dreptul de a înainta cereri, documente şi memorii. Autoritatea de supraveghere poate dispune efectuarea de expertize.

(5) Dacă plângerea este găsită întemeiată, autoritatea de supraveghere poate decide oricare dintre măsurile prevăzute la art. 21 alin. (3) lit. d). Interdicţia temporară a prelucrării poate fi instituită numai până la încetarea motivelor care au determinat luarea acestei măsuri.

(6) Decizia trebuie motivată şi se comunică părţilor interesate în termen de 30 de zile de la data primirii plângerii.

(7) Autoritatea de supraveghere poate ordona, dacă apreciază necesar, suspendarea unora sau tuturor operaţiunilor de prelucrare până la soluţionarea plângerii în condiţiile alin. (5).

(8) Autoritatea de supraveghere se poate adresa justiţiei pentru apărarea oricăror drepturi garantate de prezenta lege persoanelor vizate. Instanţa competentă este Tribunalul Municipiului Bucureşti. Cererea de chemare în judecată este scutită de taxa de timbru.

(9) La cererea persoanelor vizate, pentru motive întemeiate, instanţa poate dispune suspendarea prelucrării până la soluţionarea plângerii de către autoritatea de supraveghere.

(10) Prevederile alin. (4) - (9) se aplică în mod corespunzător şi în situaţia în care autoritatea de supraveghere află pe orice altă cale despre săvârşirea unei încălcări a drepturilor recunoscute de prezenta lege persoanelor vizate."

Prelucrarea datelor personale prin imputerniciti se face doar in baza unei conventii intre operator si imputernicit, incheiata in conditiile legii.

Va stam oricand la dispozitie cu informatii suplimentare.

Echipa LYCEUM