Svennis AI

GDPR: articolele relevante pentru AI, adnotate

Articolele din GDPR care contează atunci când o firmă folosește AI: temei legal, consimțământ, categorii speciale, transparență, drepturile persoanei, decizii automate și profilare, protecția datelor din proiectare, contracte cu furnizorii, DPIA, securitate și transferuri. Textul e oficial, verbatim; nota de lângă el e explicația noastră.

Actualizat la 29 iunie 2026 · Textul oficial GDPR pe EUR-Lex (RO)

Textul articolelor este cel oficial, de pe EUR-Lex. Sunt selectate doar articolele relevante pentru folosirea AI. Notele „Ce înseamnă” și exemplele sunt explicații informative ale Svennis, nu consultanță juridică; sursa care obligă este textul oficial.

Principii și temei legal

Articolul 5 · Principii legate de prelucrarea datelor cu caracter personal

Ce înseamnăRelevanță pentru firme: ridicată

Articolul fixează principiile pe care orice prelucrare trebuie să le respecte, inclusiv atunci când datele trec printr-un sistem AI: prelucrarea trebuie să fie legală, corectă și transparentă, datele se colectează doar pentru scopuri clare și nu se refolosesc în scopuri incompatibile, iar volumul de date se reduce la strictul necesar. În plus datele trebuie să fie exacte și actualizate, păstrate doar atât cât e nevoie și protejate prin măsuri de securitate. Tu, ca operator, ești responsabil și trebuie să poți demonstra că respecți toate aceste principii.

Exemplu: Dacă încarci istoricul clienților într-un asistent AI ca să generezi oferte, nu ai voie să bagi toată baza de date doar pentru că ții acolo. Iei doar câmpurile necesare pentru ofertă, ștergi ce nu mai folosești și poți arăta, la cerere, pe ce temei și în ce scop ai dat acele date instrumentului AI.

Text oficial

(1) Datele cu caracter personal sunt: (a) prelucrate în mod legal, echitabil și transparent față de persoana vizată („legalitate, echitate și transparență”); (b) colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri; prelucrarea ulterioară în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice nu este considerată incompatibilă cu scopurile inițiale, în conformitate cu articolul 89 alineatul (1) („limitări legate de scop”); (c) adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate („reducerea la minimum a datelor”); (d) exacte și, în cazul în care este necesar, să fie actualizate; trebuie să se ia toate măsurile necesare pentru a se asigura că datele cu caracter personal care sunt inexacte, având în vedere scopurile pentru care sunt prelucrate, sunt șterse sau rectificate fără întârziere („exactitate”); (e) păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă care nu depășește perioada necesară îndeplinirii scopurilor în care sunt prelucrate datele; datele cu caracter personal pot fi stocate pe perioade mai lungi în măsura în care acestea vor fi prelucrate exclusiv în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice, în conformitate cu articolul 89 alineatul (1), sub rezerva punerii în aplicare a măsurilor de ordin tehnic și organizatoric adecvate prevăzute în prezentul regulament în vederea garantării drepturilor și libertăților persoanei vizate („limitări legate de stocare”); (f) prelucrate într-un mod care asigură securitatea adecvată a datelor cu caracter personal, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare („integritate și confidențialitate”). (2) Operatorul este responsabil de respectarea alineatului (1) și poate demonstra această respectare („responsabilitate”).

Articolul 6 · Legalitatea prelucrării

Ce înseamnăRelevanță pentru firme: ridicată

O prelucrare de date personale este legală doar dacă ai cel puțin un temei dintre cele șase: consimțământul persoanei, executarea unui contract, o obligație legală, protejarea unor interese vitale, o sarcină de interes public sau interesul legitim al firmei. Înainte să dai date personale unui instrument AI trebuie să știi pe care temei te bazezi, iar dacă folosești datele într-un scop nou trebuie să verifici dacă acel scop e compatibil cu cel inițial. Interesul legitim cere o cântărire: nu prevalează dacă lezează drepturile persoanei, mai ales ale unui copil.

Exemplu: Vrei să antrenezi sau să folosești un model AI pe datele clienților ca să prezici cine cumpără din nou. Datele au fost colectate pentru livrarea comenzii, nu pentru profilare, deci trebuie să stabilești un temei nou (de obicei interesul legitim, cu o evaluare scrisă a echilibrului, sau consimțământul) înainte să le dai modelului.

Text oficial

(1) Prelucrarea este legală numai dacă și în măsura în care se aplică cel puțin una dintre următoarele condiții: (a) persoana vizată și-a dat consimțământul pentru prelucrarea datelor sale cu caracter personal pentru unul sau mai multe scopuri specifice; (b) prelucrarea este necesară pentru executarea unui contract la care persoana vizată este parte sau pentru a face demersuri la cererea persoanei vizate înainte de încheierea unui contract; (c) prelucrarea este necesară în vederea îndeplinirii unei obligații legale care îi revine operatorului; (d) prelucrarea este necesară pentru a proteja interesele vitale ale persoanei vizate sau ale altei persoane fizice; (e) prelucrarea este necesară pentru îndeplinirea unei sarcini care servește unui interes public sau care rezultă din exercitarea autorității publice cu care este învestit operatorul; (f) prelucrarea este necesară în scopul intereselor legitime urmărite de operator sau de o parte terță, cu excepția cazului în care prevalează interesele sau drepturile și libertățile fundamentale ale persoanei vizate, care necesită protejarea datelor cu caracter personal, în special atunci când persoana vizată este un copil. Litera (f) din primul paragraf nu se aplică în cazul prelucrării efectuate de autorități publice în îndeplinirea atribuțiilor lor. (2) Statele membre pot menține sau introduce dispoziții mai specifice de adaptare a aplicării normelor prezentului regulament în ceea ce privește prelucrarea în vederea respectării alineatului (1) literele (c) și (e) prin definirea unor cerințe specifice mai precise cu privire la prelucrare și a altor măsuri de asigurare a unei prelucrări legale și echitabile, inclusiv pentru alte situații concrete de prelucrare, astfel cum este prevăzut în capitolul IX. (3) Temeiul pentru prelucrarea menționată la alineatul (1) literele (c) și (e) trebuie să fie prevăzut în: (a) dreptul Uniunii; sau (b) dreptul intern care se aplică operatorului. Scopul prelucrării este stabilit pe baza respectivului temei juridic sau, în ceea ce privește prelucrarea menționată la alineatul (1) litera (e), este necesar pentru îndeplinirea unei sarcini efectuate în interes public sau în cadrul exercitării unei funcții publice atribuite operatorului. Respectivul temei juridic poate conține dispoziții specifice privind adaptarea aplicării normelor prezentului regulament, printre altele: condițiile generale care reglementează legalitatea prelucrării de către operator; tipurile de date care fac obiectul prelucrării; persoanele vizate; entitățile cărora le pot fi divulgate datele și scopul pentru care respectivele date cu caracter personal pot fi divulgate; limitările legate de scop; perioadele de stocare; și operațiunile și procedurile de prelucrare, inclusiv măsurile de asigurare a unei prelucrări legale și echitabile cum sunt cele pentru alte situații concrete de prelucrare astfel cum sunt prevăzute în capitolul IX. Dreptul Uniunii sau dreptul intern urmărește un obiectiv de interes public și este proporțional cu obiectivul legitim urmărit. (4) În cazul în care prelucrarea în alt scop decât cel pentru care datele cu caracter personal au fost colectate nu se bazează pe consimțământul persoanei vizate sau pe dreptul Uniunii sau dreptul intern, care constituie o măsură necesară și proporțională într-o societate democratică pentru a proteja obiectivele menționate la articolul 23 alineatul (1), operatorul, pentru a stabili dacă prelucrarea în alt scop este compatibilă cu scopul pentru care datele cu caracter personal au fost colectate inițial, ia în considerare, printre altele: (a) orice legătură dintre scopurile în care datele cu caracter personal au fost colectate și scopurile prelucrării ulterioare preconizate; (b) contextul în care datele cu caracter personal au fost colectate, în special în ceea ce privește relația dintre persoanele vizate și operator; (c) natura datelor cu caracter personal, în special în cazul prelucrării unor categorii speciale de date cu caracter personal, în conformitate cu articolul 9, sau în cazul în care sunt prelucrate date cu caracter personal referitoare la condamnări penale și infracțiuni, în conformitate cu articolul 10; (d) posibilele consecințe asupra persoanelor vizate ale prelucrării ulterioare preconizate; (e) existența unor garanții adecvate, care pot include criptarea sau pseudonimizarea.

Articolul 7 · Condiții privind consimțământul

Ce înseamnăRelevanță pentru firme: ridicată

Când te bazezi pe consimțământ, trebuie să poți dovedi că persoana chiar și-a dat acordul, iar cererea de consimțământ trebuie scrisă clar, separat de alte clauze, în limbaj simplu. Persoana își poate retrage consimțământul oricând, la fel de ușor cum l-a dat, fără ca asta să anuleze prelucrările făcute legal înainte. Un consimțământ nu e liber dacă îl condiționezi de un serviciu pentru care datele nu erau necesare.

Exemplu: Pui pe site un chatbot AI care reține conversațiile ca să-ți îmbunătățești modelul. Dacă te bazezi pe consimțământ, ai nevoie de o bifă separată și clară pentru acest scop, trebuie să păstrezi dovada acordului și să oferi un buton la fel de simplu prin care vizitatorul poate retrage acordul și opri reținerea.

Text oficial

(1) În cazul în care prelucrarea se bazează pe consimțământ, operatorul trebuie să fie în măsură să demonstreze că persoana vizată și-a dat consimțământul pentru prelucrarea datelor sale cu caracter personal. (2) În cazul în care consimțământul persoanei vizate este dat în contextul unei declarații scrise care se referă și la alte aspecte, cererea privind consimțământul trebuie să fie prezentată într-o formă care o diferențiază în mod clar de celelalte aspecte, într-o formă inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu. Nicio parte a respectivei declarații care constituie o încălcare a prezentului regulament nu este obligatorie. (3) Persoana vizată are dreptul să își retragă în orice moment consimțământul. Retragerea consimțământului nu afectează legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia. Înainte de acordarea consimțământului, persoana vizată este informată cu privire la acest lucru. Retragerea consimțământului se face la fel de simplu ca acordarea acestuia. (4) Atunci când se evaluează dacă consimțământul este dat în mod liber, se ține seama cât mai mult de faptul că, printre altele, executarea unui contract, inclusiv prestarea unui serviciu, este condiționată sau nu de consimțământul cu privire la prelucrarea datelor cu caracter personal care nu este necesară pentru executarea acestui contract.

Articolul 9 · Prelucrarea de categorii speciale de date cu caracter personal

Ce înseamnăRelevanță pentru firme: ridicată

Acesta interzice, ca regulă, prelucrarea categoriilor speciale de date: origine rasială sau etnică, opinii politice, religie, apartenență sindicală, date genetice, date biometrice de identificare, date despre sănătate, viață sexuală sau orientare sexuală. Le poți prelucra doar dacă se aplică o excepție clară, cum ar fi consimțământul explicit al persoanei sau o obligație din dreptul muncii cu garanții adecvate. Pentru un sistem AI acest prag e mult mai dur decât pentru datele obișnuite.

Exemplu: Dacă folosești recunoaștere facială AI pentru a controla accesul angajaților, prelucrezi date biometrice de identificare, deci ai nevoie de o excepție validă (de regulă consimțământ explicit sau temei în dreptul muncii) și de garanții suplimentare. Un model AI care deduce starea de sănătate sau religia clienților din comportamentul lor intră, de asemenea, sub această interdicție.

Text oficial

(1) Se interzice prelucrarea de date cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenența la sindicate și prelucrarea de date genetice, de date biometrice pentru identificarea unică a unei persoane fizice, de date privind sănătatea sau de date privind viața sexuală sau orientarea sexuală ale unei persoane fizice. (2) Alineatul (1) nu se aplică în următoarele situații: (a) persoana vizată și-a dat consimțământul explicit pentru prelucrarea acestor date cu caracter personal pentru unul sau mai multe scopuri specifice, cu excepția cazului în care dreptul Uniunii sau dreptul intern prevede ca interdicția prevăzută la alineatul (1) să nu poată fi ridicată prin consimțământul persoanei vizate; (b) prelucrarea este necesară în scopul îndeplinirii obligațiilor și al exercitării unor drepturi specifice ale operatorului sau ale persoanei vizate în domeniul ocupării forței de muncă și al securității sociale și protecției sociale, în măsura în care acest lucru este autorizat de dreptul Uniunii sau de dreptul intern ori de un acord colectiv de muncă încheiat în temeiul dreptului intern care prevede garanții adecvate pentru drepturile fundamentale și interesele persoanei vizate; (c) prelucrarea este necesară pentru protejarea intereselor vitale ale persoanei vizate sau ale unei alte persoane fizice, atunci când persoana vizată se află în incapacitate fizică sau juridică de a-și da consimțământul; (d) prelucrarea este efectuată în cadrul activităților lor legitime și cu garanții adecvate de către o fundație, o asociație sau orice alt organism fără scop lucrativ și cu specific politic, filozofic, religios sau sindical, cu condiția ca prelucrarea să se refere numai la membrii sau la foștii membri ai organismului respectiv sau la persoane cu care acesta are contacte permanente în legătură cu scopurile sale și ca datele cu caracter personal să nu fie comunicate terților fără consimțământul persoanelor vizate; (e) prelucrarea se referă la date cu caracter personal care sunt făcute publice în mod manifest de către persoana vizată; (f) prelucrarea este necesară pentru constatarea, exercitarea sau apărarea unui drept în instanță sau ori de câte ori instanțele acționează în exercițiul funcției lor judiciare; (g) prelucrarea este necesară din motive de interes public major, în baza dreptului Uniunii sau a dreptului intern, care este proporțional cu obiectivul urmărit, respectă esența dreptului la protecția datelor și prevede măsuri corespunzătoare și specifice pentru protejarea drepturilor fundamentale și a intereselor persoanei vizate; (h) prelucrarea este necesară în scopuri legate de medicina preventivă sau a muncii, de evaluarea capacității de muncă a angajatului, de stabilirea unui diagnostic medical, de furnizarea de asistență medicală sau socială sau a unui tratament medical sau de gestionarea sistemelor și serviciilor de sănătate sau de asistență socială, în temeiul dreptului Uniunii sau al dreptului intern sau în temeiul unui contract încheiat cu un cadru medical și sub rezerva respectării condițiilor și garanțiilor prevăzute la alineatul (3); (i) prelucrarea este necesară din motive de interes public în domeniul sănătății publice, cum ar fi protecția împotriva amenințărilor transfrontaliere grave la adresa sănătății sau asigurarea de standarde ridicate de calitate și siguranță a asistenței medicale și a medicamentelor sau a dispozitivelor medicale, în temeiul dreptului Uniunii sau al dreptului intern, care prevede măsuri adecvate și specifice pentru protejarea drepturilor și libertăților persoanei vizate, în special a secretului profesional; sau (j) prelucrarea este necesară în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice, în conformitate cu articolul 89 alineatul (1), în baza dreptului Uniunii sau a dreptului intern, care este proporțional cu obiectivul urmărit, respectă esența dreptului la protecția datelor și prevede măsuri corespunzătoare și specifice pentru protejarea drepturilor fundamentale și a intereselor persoanei vizate. (3) Datele cu caracter personal menționate la alineatul (1) pot fi prelucrate în scopurile menționate la alineatul (2) litera (h) în cazul în care datele respective sunt prelucrate de către un profesionist supus obligației de păstrare a secretului profesional sau sub responsabilitatea acestuia, în temeiul dreptului Uniunii sau al dreptului intern sau în temeiul normelor stabilite de organisme naționale competente sau de o altă persoană supusă, de asemenea, unei obligații de confidențialitate în temeiul dreptului Uniunii sau al dreptului intern ori al normelor stabilite de organisme naționale competente. (4) Statele membre pot menține sau introduce condiții suplimentare, inclusiv restricții, în ceea ce privește prelucrarea de date genetice, date biometrice sau date privind sănătatea.

Transparență și informare

Articolul 12 · Transparența informațiilor, a comunicărilor și a modalităților de exercitare a drepturilor persoanei vizate

Ce înseamnăRelevanță pentru firme: ridicată

Articolul îți cere să comunici cu persoanele vizate într-o formă concisă, transparentă și ușor de înțeles, în limbaj clar, și să le faciliteze exercitarea drepturilor. Trebuie să răspunzi la cererile lor de regulă în cel mult o lună, gratuit, iar dacă refuzi să le explici de ce și să le spui că pot face plângere la autoritate. Poți cere informații suplimentare doar ca să confirmi identitatea solicitantului.

Exemplu: Un client îți cere prin email ce date despre el ai dat instrumentului AI care îi scrie ofertele. Trebuie să-i răspunzi clar și gratuit, în maximum o lună, fără să-l plimbi prin formulare complicate, iar dacă cererea e vădit excesivă și repetitivă poți percepe o taxă rezonabilă sau o poți refuza motivat.

Text oficial

(1) Operatorul ia măsuri adecvate pentru a furniza persoanei vizate orice informații menționate la articolele 13 și 14 și orice comunicări în temeiul articolelor 15-22 și 34 referitoare la prelucrare, într-o formă concisă, transparentă, inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu, în special pentru orice informații adresate în mod specific unui copil. Informațiile se furnizează în scris sau prin alte mijloace, inclusiv, atunci când este oportun, în format electronic. La solicitarea persoanei vizate, informațiile pot fi furnizate verbal, cu condiția ca identitatea persoanei vizate să fie dovedită prin alte mijloace. (2) Operatorul facilitează exercitarea drepturilor persoanei vizate în temeiul articolelor 15-22. În cazurile menționate la articolul 11 alineatul (2), operatorul nu refuză să dea curs cererii persoanei vizate de a-și exercita drepturile în conformitate cu articolele 15-22, cu excepția cazului în care operatorul demonstrează că nu este în măsură să identifice persoana vizată. (3) Operatorul furnizează persoanei vizate informații privind acțiunile întreprinse în urma unei cereri în temeiul articolelor 15-22, fără întârzieri nejustificate și în orice caz în cel mult o lună de la primirea cererii. Această perioadă poate fi prelungită cu două luni atunci când este necesar, ținându-se seama de complexitatea și numărul cererilor. Operatorul informează persoana vizată cu privire la orice astfel de prelungire, în termen de o lună de la primirea cererii, prezentând și motivele întârzierii. În cazul în care persoana vizată introduce o cerere în format electronic, informațiile sunt furnizate în format electronic acolo unde este posibil, cu excepția cazului în care persoana vizată solicită un alt format. (4) Dacă nu ia măsuri cu privire la cererea persoanei vizate, operatorul informează persoana vizată, fără întârziere și în termen de cel mult o lună de la primirea cererii, cu privire la motivele pentru care nu ia măsuri și la posibilitatea de a depune o plângere în fața unei autorități de supraveghere și de a introduce o cale de atac judiciară. (5) Informațiile furnizate în temeiul articolelor 13 și 14 și orice comunicare și orice măsuri luate în temeiul articolelor 15-22 și 34 sunt oferite gratuit. În cazul în care cererile din partea unei persoane vizate sunt în mod vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv, operatorul poate: (a) fie să perceapă o taxă rezonabilă ținând cont de costurile administrative pentru furnizarea informațiilor sau a comunicării sau pentru luarea măsurilor solicitate; (b) fie să refuze să dea curs cererii. În aceste cazuri, operatorului îi revine sarcina de a demonstra caracterul vădit nefondat sau excesiv al cererii. (6) Fără a aduce atingere articolului 11, în cazul în care are îndoieli întemeiate cu privire la identitatea persoanei fizice care înaintează cererea menționată la articolele 15-21, operatorul poate solicita furnizarea de informații suplimentare necesare pentru a confirma identitatea persoanei vizate. (7) Informațiile care urmează să fie furnizate persoanelor vizate în temeiul articolelor 13 și 14 pot fi furnizate în combinație cu pictograme standardizate pentru a oferi într-un mod ușor vizibil, inteligibil și clar lizibil o imagine de ansamblu semnificativă asupra prelucrării avute în vedere. În cazul în care pictogramele sunt prezentate în format electronic, acestea trebuie să poată fi citite automat. (8) Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 92 în vederea determinării informațiilor care urmează să fie prezentate de pictograme și a procedurilor pentru furnizarea de pictograme standardizate.

Articolul 13 · Informații care se furnizează în cazul în care datele cu caracter personal sunt colectate de la persoana vizată

Ce înseamnăRelevanță pentru firme: ridicată

Când colectezi datele direct de la persoană, trebuie să o informezi încă din acel moment cine ești, în ce scop și pe ce temei prelucrezi, cât timp păstrezi datele, cine sunt destinatarii și ce drepturi are. Dacă există un proces decizional automatizat sau profilare cu efecte importante, trebuie să explici logica folosită și consecințele așteptate. Aceste informații lipsesc adesea exact când introduci AI în proces.

Exemplu: Pui un formular online unde un model AI evaluează automat dacă acordi o reducere sau un termen de plată. Chiar la momentul completării formularului trebuie să spui clientului că decizia e luată automat, ce logică stă la bază pe scurt și ce consecințe are pentru el, plus cine primește datele (inclusiv furnizorul AI).

Text oficial

(1) În cazul în care datele cu caracter personal referitoare la o persoană vizată sunt colectate de la aceasta, operatorul, în momentul obținerii acestor date cu caracter personal, furnizează persoanei vizate toate informațiile următoare: (a) identitatea și datele de contact ale operatorului și, după caz, ale reprezentantului acestuia; (b) datele de contact ale responsabilului cu protecția datelor, după caz; (c) scopurile în care sunt prelucrate datele cu caracter personal, precum și temeiul juridic al prelucrării; (d) în cazul în care prelucrarea se face în temeiul articolului 6 alineatul (1) litera (f), interesele legitime urmărite de operator sau de o parte terță; (e) destinatarii sau categoriile de destinatari ai datelor cu caracter personal; (f) dacă este cazul, intenția operatorului de a transfera date cu caracter personal către o țară terță sau o organizație internațională și existența sau absența unei decizii a Comisiei privind caracterul adecvat sau, în cazul transferurilor menționate la articolul 46 sau 47 sau la articolul 49 alineatul (1) al doilea paragraf, o trimitere la garanțiile adecvate sau corespunzătoare și la mijloacele de a obține o copie a acestora, în cazul în care acestea au fost puse la dispoziție. (2) În plus față de informațiile menționate la alineatul (1), în momentul în care datele cu caracter personal sunt obținute, operatorul furnizează persoanei vizate următoarele informații suplimentare necesare pentru a asigura o prelucrare echitabilă și transparentă: (a) perioada pentru care vor fi stocate datele cu caracter personal sau, dacă acest lucru nu este posibil, criteriile utilizate pentru a stabili această perioadă; (b) existența dreptului de a solicita operatorului, în ceea ce privește datele cu caracter personal referitoare la persoana vizată, accesul la acestea, rectificarea sau ștergerea acestora sau restricționarea prelucrării sau a dreptului de a se opune prelucrării, precum și a dreptului la portabilitatea datelor; (c) atunci când prelucrarea se bazează pe articolul 6 alineatul (1) litera (a) sau pe articolul 9 alineatul (2) litera (a), existența dreptului de a retrage consimțământul în orice moment, fără a afecta legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia; (d) dreptul de a depune o plângere în fața unei autorități de supraveghere; (e) dacă furnizarea de date cu caracter personal reprezintă o obligație legală sau contractuală sau o obligație necesară pentru încheierea unui contract, precum și dacă persoana vizată este obligată să furnizeze aceste date cu caracter personal și care sunt eventualele consecințe ale nerespectării acestei obligații; (f) existența unui proces decizional automatizat incluzând crearea de profiluri, menționat la articolul 22 alineatele (1) și (4), precum și, cel puțin în cazurile respective, informații pertinente privind logica utilizată și privind importanța și consecințele preconizate ale unei astfel de prelucrări pentru persoana vizată. (3) În cazul în care operatorul intenționează să prelucreze ulterior datele cu caracter personal într-un alt scop decât cel pentru care acestea au fost colectate, operatorul furnizează persoanei vizate, înainte de această prelucrare ulterioară, informații privind scopul secundar respectiv și orice informații suplimentare relevante, în conformitate cu alineatul (2). (4) Alineatele (1), (2) și (3) nu se aplică dacă și în măsura în care persoana vizată deține deja informațiile respective.

Articolul 14 · Informații care se furnizează în cazul în care datele cu caracter personal nu au fost obținute de la persoana vizată

Ce înseamnăRelevanță pentru firme: ridicată

Când datele nu vin direct de la persoană, ci din alte surse, ai aceleași obligații de informare, plus trebuie să spui din ce sursă provin datele și ce categorii de date folosești. Informarea se face într-un termen rezonabil, de regulă în cel mult o lună, sau la prima comunicare cu persoana. Există excepții, de exemplu când informarea ar cere eforturi disproporționate, dar trebuie să iei totuși măsuri de protecție.

Exemplu: Cumperi sau colectezi liste de contacte și le dai unui sistem AI care le îmbogățește și le scorează pentru vânzări. Persoanele de pe listă nu ți-au dat ele datele, deci trebuie să le informezi din ce sursă provin, în ce scop le scorezi automat și ce drepturi au, în general în cel mult o lună sau la primul contact.

Text oficial

(1) În cazul în care datele cu caracter personal nu au fost obținute de la persoana vizată, operatorul furnizează persoanei vizate următoarele informații: (a) identitatea și datele de contact ale operatorului și, după caz, ale reprezentantului acestuia; (b) datele de contact ale responsabilului cu protecția datelor, după caz; (c) scopurile în care sunt prelucrate datele cu caracter personal, precum și temeiul juridic al prelucrării; (d) categoriile de date cu caracter personal vizate; (e) destinatarii sau categoriile de destinatari ai datelor cu caracter personal, după caz; (f) dacă este cazul, intenția operatorului de a transfera date cu caracter personal către un destinatar dintr-o țară terță sau o organizație internațională și existența sau absența unei decizii a Comisiei privind caracterul adecvat sau, în cazul transferurilor menționate la articolul 46 sau 47 sau la articolul 49 alineatul (1) al doilea paragraf, o trimitere la garanțiile adecvate sau corespunzătoare și la mijloacele de a obține o copie a acestora, în cazul în care acestea au fost puse la dispoziție. (2) Pe lângă informațiile menționate la alineatul (1), operatorul furnizează persoanei vizate următoarele informații necesare pentru a asigura o prelucrare echitabilă și transparentă în ceea ce privește persoana vizată: (a) perioada pentru care vor fi stocate datele cu caracter personal sau, dacă acest lucru nu este posibil, criteriile utilizate pentru a stabili această perioadă; (b) în cazul în care prelucrarea se face în temeiul articolului 6 alineatul (1) litera (f), interesele legitime urmărite de operator sau de o parte terță; (c) existența dreptului de a solicita operatorului, în ceea ce privește datele cu caracter personal referitoare la persoana vizată, accesul la acestea, rectificarea sau ștergerea acestora sau restricționarea prelucrării și a dreptului de a se opune prelucrării, precum și a dreptului la portabilitatea datelor; (d) atunci când prelucrarea se bazează pe articolul 6 alineatul (1) litera (a) sau pe articolul 9 alineatul (2) litera (a), existența dreptului de a retrage consimțământul în orice moment, fără a afecta legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia; (e) dreptul de a depune o plângere în fața unei autorități de supraveghere; (f) sursa din care provin datele cu caracter personal și, dacă este cazul, dacă acestea provin din surse disponibile public; (g) existența unui proces decizional automatizat incluzând crearea de profiluri, menționat la articolul 22 alineatele (1) și (4), precum și, cel puțin în cazurile respective, informații pertinente privind logica utilizată și privind importanța și consecințele preconizate ale unei astfel de prelucrări pentru persoana vizată. (3) Operatorul furnizează informațiile menționate la alineatele (1) și (2): (a) într-un termen rezonabil după obținerea datelor cu caracter personal, dar nu mai mare de o lună, ținându-se seama de circumstanțele specifice în care sunt prelucrate datele cu caracter personal; (b) dacă datele cu caracter personal urmează să fie utilizate pentru comunicarea cu persoana vizată, cel târziu în momentul primei comunicări către persoana vizată respectivă; sau (c) dacă se intenționează divulgarea datelor cu caracter personal către un alt destinatar, cel mai târziu la data la care acestea sunt divulgate pentru prima oară. (4) În cazul în care operatorul intenționează să prelucreze ulterior datele cu caracter personal într-un alt scop decât cel pentru care acestea au fost obținute, operatorul furnizează persoanei vizate, înainte de această prelucrare ulterioară, informații privind scopul secundar respectiv și orice informații suplimentare relevante, în conformitate cu alineatul (2). (5) Alineatele (1)-(4) nu se aplică dacă și în măsura în care: (a) persoana vizată deține deja informațiile; (b) furnizarea acestor informații se dovedește a fi imposibilă sau ar implica eforturi disproporționate, în special în cazul prelucrării în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice, sub rezerva condițiilor și a garanțiilor prevăzute la articolul 89 alineatul (1), sau în măsura în care obligația menționată la alineatul (1) din prezentul articol este susceptibil să facă imposibilă sau să afecteze în mod grav realizarea obiectivelor prelucrării respective In astfel de cazuri, operatorul ia măsuri adecvate pentru a proteja drepturile, libertățile și interesele legitime ale persoanei vizate, inclusiv punerea informațiilor la dispoziția publicului; (c) obținerea sau divulgarea datelor este prevăzută în mod expres de dreptul Uniunii sau de dreptul intern sub incidența căruia intră operatorul și care prevede măsuri adecvate pentru a proteja interesele legitime ale persoanei vizate; sau (d) în cazul în care datele cu caracter personal trebuie să rămână confidențiale în temeiul unei obligații statutare de secret profesional reglementate de dreptul Uniunii sau de dreptul intern, inclusiv al unei obligații legale de a păstra secretul.

Drepturile persoanelor

Articolul 15 · Dreptul de acces al persoanei vizate

Ce înseamnăRelevanță pentru firme: ridicată

Persoana are dreptul să afle de la tine dacă îi prelucrezi datele și, dacă da, să primească acces la ele plus informații despre scopuri, destinatari, durata de stocare și sursa datelor. Dacă folosești decizii automate sau profilare cu efecte semnificative, trebuie să oferi informații despre logica folosită și consecințe. La cerere trebuie să dai și o copie a datelor, fără ca aceasta să lezeze drepturile altora.

Exemplu: Un candidat respins de un sistem AI de preselecție îți cere acces. Trebuie să-i confirmi că l-ai prelucrat, să-i dai datele folosite, să-i spui de unde le-ai luat, cine le-a mai văzut (inclusiv furnizorul modelului) și informații pertinente despre logica scoring-ului automat și consecințele lui.

Text oficial

(1) Persoana vizată are dreptul de a obține din partea operatorului o confirmare că se prelucrează sau nu date cu caracter personal care o privesc și, în caz afirmativ, acces la datele respective și la următoarele informații: (a) scopurile prelucrării; (b) categoriile de date cu caracter personal vizate; (c) destinatarii sau categoriile de destinatari cărora datele cu caracter personal le-au fost sau urmează să le fie divulgate, în special destinatari din țări terțe sau organizații internaționale; (d) acolo unde este posibil, perioada pentru care se preconizează că vor fi stocate datele cu caracter personal sau, dacă acest lucru nu este posibil, criteriile utilizate pentru a stabili această perioadă; (e) existența dreptului de a solicita operatorului rectificarea sau ștergerea datelor cu caracter personal ori restricționarea prelucrării datelor cu caracter personal referitoare la persoana vizată sau a dreptului de a se opune prelucrării; (f) dreptul de a depune o plângere în fața unei autorități de supraveghere; (g) în cazul în care datele cu caracter personal nu sunt colectate de la persoana vizată, orice informații disponibile privind sursa acestora; (h) existența unui proces decizional automatizat incluzând crearea de profiluri, menționat la articolul 22 alineatele (1) și (4), precum și, cel puțin în cazurile respective, informații pertinente privind logica utilizată și privind importanța și consecințele preconizate ale unei astfel de prelucrări pentru persoana vizată. (2) În cazul în care datele cu caracter personal sunt transferate către o țară terță sau o organizație internațională, persoana vizată are dreptul să fie informată cu privire la garanțiile adecvate în temeiul articolului 46 referitoare la transfer. (3) Operatorul furnizează o copie a datelor cu caracter personal care fac obiectul prelucrării. Pentru orice alte copii solicitate de persoana vizată, operatorul poate percepe o taxă rezonabilă, bazată pe costurile administrative. În cazul în care persoana vizată introduce cererea în format electronic și cu excepția cazului în care persoana vizată solicită un alt format, informațiile sunt furnizate într-un format electronic utilizat în mod curent. (4) Dreptul de a obține o copie menționată la alineatul (3) nu aduce atingere drepturilor și libertăților altora.

Articolul 16 · Dreptul la rectificare

Ce înseamnăRelevanță pentru firme: medie

Persoana are dreptul să obțină fără întârziere corectarea datelor inexacte care o privesc și completarea celor incomplete. Pentru sistemele AI acest drept e sensibil, fiindcă un model poate genera sau perpetua date greșite despre o persoană. Trebuie să poți corecta datele și acolo unde au ajuns prin prelucrarea automată.

Exemplu: Un instrument AI a notat greșit în fișa unui client că a refuzat de două ori livrarea, ceea ce îi strică scorul. Clientul cere rectificarea, iar tu trebuie să corectezi datele eronate și să te asiguri că versiunea corectă e cea folosită de model la următoarele evaluări.

Text oficial

Persoana vizată are dreptul de a obține de la operator, fără întârzieri nejustificate, rectificarea datelor cu caracter personal inexacte care o privesc. Ținându-se seama de scopurile în care au fost prelucrate datele, persoana vizată are dreptul de a obține completarea datelor cu caracter personal care sunt incomplete, inclusiv prin furnizarea unei declarații suplimentare.

Articolul 17 · Dreptul la ștergerea datelor („dreptul de a fi uitat”)

Ce înseamnăRelevanță pentru firme: ridicată

Cunoscut ca dreptul de a fi uitat, articolul dă persoanei dreptul să ceară ștergerea datelor în situații precum: datele nu mai sunt necesare, și-a retras consimțământul, s-a opus prelucrării sau datele au fost prelucrate ilegal. Dacă ai făcut publice datele, trebuie să iei măsuri rezonabile ca să informezi și ceilalți operatori despre cererea de ștergere. Există însă excepții, de exemplu pentru obligații legale sau apărarea unui drept în instanță.

Exemplu: Un fost client îți cere să-i ștergi datele și să-și retragă consimțământul prin care le foloseai pentru recomandări AI. Trebuie să ștergi datele lui și să te asiguri că ies și din seturile pe care le dai modelului, inclusiv din copiile de antrenament, în măsura în care nicio obligație legală nu te obligă să le păstrezi.

Text oficial

(1) Persoana vizată are dreptul de a obține din partea operatorului ștergerea datelor cu caracter personal care o privesc, fără întârzieri nejustificate, iar operatorul are obligația de a șterge datele cu caracter personal fără întârzieri nejustificate în cazul în care se aplică unul dintre următoarele motive: (a) datele cu caracter personal nu mai sunt necesare pentru îndeplinirea scopurilor pentru care au fost colectate sau prelucrate; (b) persoana vizată își retrage consimțământul pe baza căruia are loc prelucrarea, în conformitate cu articolul 6 alineatul (1) litera (a) sau cu articolul 9 alineatul (2) litera (a), și nu există niciun alt temei juridic pentru prelucrarea; (c) persoana vizată se opune prelucrării în temeiul articolului 21 alineatul (1) și nu există motive legitime care să prevaleze în ceea ce privește prelucrarea sau persoana vizată se opune prelucrării în temeiul articolului 21 alineatul (2); (d) datele cu caracter personal au fost prelucrate ilegal; (e) datele cu caracter personal trebuie șterse pentru respectarea unei obligații legale care revine operatorului în temeiul dreptului Uniunii sau al dreptului intern sub incidența căruia se află operatorul; (f) datele cu caracter personal au fost colectate în legătură cu oferirea de servicii ale societății informaționale menționate la articolul 8 alineatul (1). (2) În cazul în care operatorul a făcut publice datele cu caracter personal și este obligat, în temeiul alineatului (1), să le șteargă, operatorul, ținând seama de tehnologia disponibilă și de costul implementării, ia măsuri rezonabile, inclusiv măsuri tehnice, pentru a informa operatorii care prelucrează datele cu caracter personal că persoana vizată a solicitat ștergerea de către acești operatori a oricăror linkuri către datele respective sau a oricăror copii sau reproduceri ale acestor date cu caracter personal. (3) Alineatele (1) și (2a) nu se aplică în măsura în care prelucrarea este necesară: (a) pentru exercitarea dreptului la liberă exprimare și la informare; (b) pentru respectarea unei obligații legale care prevede prelucrarea în temeiul dreptului Uniunii sau al dreptului intern care se aplică operatorului sau pentru îndeplinirea unei sarcini executate în interes public sau în cadrul exercitării unei autorități oficiale cu care este învestit operatorul; (c) din motive de interes public în domeniul sănătății publice, în conformitate cu articolul 9 alineatul (2) literele (h) și (i) și cu articolul 9 alineatul (3); (d) în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice, în conformitate cu articolul 89 alineatul (1), în măsura în care dreptul menționat la alineatul (1) este susceptibil să facă imposibilă sau să afecteze în mod grav realizarea obiectivelor prelucrării respective; sau (e) pentru constatarea, exercitarea sau apărarea unui drept în instanță.

Articolul 18 · Dreptul la restricționarea prelucrării

Ce înseamnăRelevanță pentru firme: medie

Persoana poate cere restricționarea prelucrării, adică înghețarea temporară a folosirii datelor, de exemplu cât timp contești exactitatea lor, când prelucrarea e ilegală dar nu vrea ștergerea, sau cât timp se verifică o opoziție. În perioada de restricție, datele pot fi în general doar stocate, nu și prelucrate altfel, fără acordul persoanei. Trebuie să o anunți înainte de a ridica restricția.

Exemplu: Un client contestă că datele folosite de modelul tău AI de scoring sunt corecte. Până verifici, trebuie să scoți temporar datele lui din fluxul de prelucrare automată, să le păstrezi doar stocate și să nu mai lași sistemul AI să ia decizii pe baza lor.

Text oficial

(1) Persoana vizată are dreptul de a obține din partea operatorului restricționarea prelucrării în cazul în care se aplică unul din următoarele cazuri: (a) persoana vizată contestă exactitatea datelor, pentru o perioadă care îi permite operatorului să verifice exactitatea datelor; (b) prelucrarea este ilegală, iar persoana vizată se opune ștergerii datelor cu caracter personal, solicitând în schimb restricționarea utilizării lor; (c) operatorul nu mai are nevoie de datele cu caracter personal în scopul prelucrării, dar persoana vizată i le solicită pentru constatarea, exercitarea sau apărarea unui drept în instanță; sau (d) persoana vizată s-a opus prelucrării în conformitate cu articolul 21 alineatul (1), pentru intervalul de timp în care se verifică dacă drepturile legitime ale operatorului prevalează asupra celor ale persoanei vizate. (2) În cazul în care prelucrarea a fost restricționată în temeiul alineatului (1), astfel de date cu caracter personal pot, cu excepția stocării, să fie prelucrate numai cu consimțământul persoanei vizate sau pentru constatarea, exercitarea sau apărarea unui drept în instanță sau pentru protecția drepturilor unei alte persoane fizice sau juridice sau din motive de interes public important al Uniunii sau al unui stat membru. (3) O persoană vizată care a obținut restricționarea prelucrării în temeiul alineatului (1) este informată de către operator înainte de ridicarea restricției de prelucrare.

Articolul 21 · Dreptul la opoziție

Ce înseamnăRelevanță pentru firme: ridicată

Persoana se poate opune oricând prelucrării bazate pe interes legitim sau pe sarcină de interes public, din motive legate de situația ei, inclusiv profilării pe acel temei; în acest caz oprești prelucrarea dacă nu demonstrezi motive legitime imperioase. Pentru marketing direct opoziția este absolută: dacă persoana se opune, datele nu mai pot fi folosite în acest scop, inclusiv profilarea aferentă. Acest drept trebuie adus clar în atenția persoanei, separat, cel târziu la prima comunicare.

Exemplu: Folosești un model AI care construiește profiluri pentru a trimite oferte personalizate prin email. Dacă un destinatar se opune, trebuie să oprești imediat și profilarea, și trimiterile către el, iar dreptul de opoziție trebuie afișat clar și separat încă de la primul mesaj.

Text oficial

(1) În orice moment, persoana vizată are dreptul de a se opune, din motive legate de situația particulară în care se află, prelucrării în temeiul articolului 6 alineatul (1) litera (e) sau (f) sau al articolului 6 alineatul (1) a datelor cu caracter personal care o privesc, inclusiv creării de profiluri pe baza respectivelor dispoziții. Operatorul nu mai prelucrează datele cu caracter personal, cu excepția cazului în care operatorul demonstrează că are motive legitime și imperioase care justifică prelucrarea și care prevalează asupra intereselor, drepturilor și libertăților persoanei vizate sau că scopul este constatarea, exercitarea sau apărarea unui drept în instanță. (2) Atunci când prelucrarea datelor cu caracter personal are drept scop marketingul direct, persoana vizată are dreptul de a se opune în orice moment prelucrării în acest scop a datelor cu caracter personal care o privesc, inclusiv creării de profiluri, în măsura în care este legată de marketingul direct respectiv. (3) În cazul în care persoana vizată se opune prelucrării în scopul marketingului direct, datele cu caracter personal nu mai sunt prelucrate în acest scop. (4) Cel târziu în momentul primei comunicări cu persoana vizată, dreptul menționat la alineatele (1) și (2) este adus în mod explicit în atenția persoanei vizate și este prezentat în mod clar și separat de orice alte informații. (5) În contextual utilizării serviciilor societății informaționale și în pofida Directivei 2002/58/CE, persoana vizată își poate exercita dreptul de a se opune prin mijloace automate care utilizează specificații tehnice. (6) În cazul în care datele cu caracter personal sunt prelucrate în scopuri de cercetare științifică sau istorică sau în scopuri statistice în conformitate cu articolul 89 alineatul (1), persoana vizată, din motive legate de situația sa particulară, are dreptul de a se opune prelucrării datelor cu caracter personal care o privesc, cu excepția cazului în care prelucrarea este necesară pentru îndeplinirea unei sarcini din motive de interes public.

Decizii automate și profilare

Articolul 22 · Procesul decizional individual automatizat, inclusiv crearea de profiluri

Ce înseamnăRelevanță pentru firme: ridicată

Acesta este articolul-cheie atunci când folosiți AI pentru a lua decizii despre oameni. O persoană are dreptul de a nu fi supusă unei decizii bazate exclusiv pe prelucrare automată, inclusiv pe profilare, dacă acea decizie produce efecte juridice sau o afectează în mod similar într-o măsură semnificativă. Dacă un model de AI decide singur, fără ca un om să cântărească rezultatul, atunci aveți voie doar în trei situații: decizia este necesară pentru un contract, este permisă printr-o lege sau persoana și-a dat consimțământul explicit. Chiar și atunci trebuie să oferiți garanții minime: dreptul la intervenție umană, dreptul persoanei de a-și exprima punctul de vedere și dreptul de a contesta decizia.

Exemplu: O firmă folosește un model de AI care respinge automat cererile de credit sau care elimină automat candidații la angajare pe baza unui scor. Pentru a fi conformă, firma trebuie fie să introducă o verificare umană reală înainte de respingere, fie să se încadreze într-una dintre cele trei excepții și, în plus, să permită candidatului respins să ceară reevaluarea de către o persoană și să conteste rezultatul.

Text oficial

(1) Persoana vizată are dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, care produce efecte juridice care privesc persoana vizată sau o afectează în mod similar într-o măsură semnificativă. (2) Alineatul (1) nu se aplică în cazul în care decizia: (a) este necesară pentru încheierea sau executarea unui contract între persoana vizată și un operator de date; (b) este autorizată prin dreptul Uniunii sau dreptul intern care se aplică operatorului și care prevede, de asemenea, măsuri corespunzătoare pentru protejarea drepturilor, libertăților și intereselor legitime ale persoanei vizate; sau (c) are la bază consimțământul explicit al persoanei vizate. (3) În cazurile menționate la alineatul (2) literele (a) și (c), operatorul de date pune în aplicare măsuri corespunzătoare pentru protejarea drepturilor, libertăților și intereselor legitime ale persoanei vizate, cel puțin dreptul acesteia de a obține intervenție umană din partea operatorului, de a-și exprima punctul de vedere și de a contesta decizia. (4) Deciziile menționate la alineatul (2) nu au la bază categoriile speciale de date cu caracter personal menționate la articolul 9 alineatul (1), cu excepția cazului în care se aplică articolul 9 alineatul (2) litera (a) sau (g) și în care au fost instituite măsuri corespunzătoare pentru protejarea drepturilor, libertăților și intereselor legitime ale persoanei vizate.

Obligații tehnice și organizatorice

Articolul 25 · Asigurarea protecției datelor începând cu momentul conceperii și în mod implicit

Ce înseamnăRelevanță pentru firme: ridicată

Protecția datelor trebuie gândită din momentul în care alegeți și configurați un instrument de AI, nu adăugată ulterior. Operatorul pune în aplicare măsuri tehnice și organizatorice adecvate, cum ar fi pseudonimizarea și reducerea la minimum a datelor, atât când stabilește mijloacele de prelucrare, cât și în timpul prelucrării propriu-zise. În mod implicit trebuie prelucrate numai datele strict necesare scopului, iar setările trebuie să fie restrictive din start. Pe scurt, când introduceți AI în firmă, configurarea sa prudentă privind datele este o obligație, nu o opțiune.

Exemplu: O firmă care implementează un asistent AI pentru suport clienți îl configurează astfel încât să primească doar câmpurile necesare unei solicitări, nu întreaga bază de date de clienți, și pseudonimizează identificatorii înainte de a trimite textul spre model. Astfel, în mod implicit, modelul vede minimul necesar, conform principiului din articol.

Text oficial

(1) Având în vedere stadiul actual al tehnologiei, costurile implementării, și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscurile cu grade diferite de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice pe care le prezintă prelucrarea, operatorul, atât în momentul stabilirii mijloacelor de prelucrare, cât și în cel al prelucrării în sine, pune în aplicare măsuri tehnice și organizatorice adecvate, cum ar fi pseudonimizarea, care sunt destinate să pună în aplicare în mod eficient principiile de protecție a datelor, precum reducerea la minimum a datelor, și să integreze garanțiile necesare în cadrul prelucrării, pentru a îndeplini cerințele prezentului regulament și a proteja drepturile persoanelor vizate. (2) Operatorul pune în aplicare măsuri tehnice și organizatorice adecvate pentru a asigura că, în mod implicit, sunt prelucrate numai date cu caracter personal care sunt necesare pentru fiecare scop specific al prelucrării. Respectiva obligație se aplică volumului de date colectate, gradului de prelucrare a acestora, perioadei lor de stocare și accesibilității lor. În special, astfel de măsuri asigură că, în mod implicit, datele cu caracter personal nu pot fi accesate, fără intervenția persoanei, de un număr nelimitat de persoane. (3) Un mecanism de certificare aprobat în conformitate cu articolul 42 poate fi utilizat drept element care să demonstreze îndeplinirea cerințelor prevăzute la alineatele (1) și (2) ale prezentului articol.

Articolul 28 · Persoana împuternicită de operator

Ce înseamnăRelevanță pentru firme: ridicată

Furnizorul de AI care prelucrează date în numele firmei dumneavoastră este, de regulă, o persoană împuternicită, iar relația cu el trebuie reglementată printr-un contract scris, adesea numit acord de prelucrare a datelor. Operatorul recurge doar la furnizori care oferă garanții suficiente privind măsuri tehnice și organizatorice adecvate. Contractul trebuie să prevadă, printre altele, că furnizorul prelucrează datele numai pe baza instrucțiunilor documentate ale firmei, asigură confidențialitatea, aplică securitatea cerută la articolul 32, nu apelează la un alt subîmputernicit fără autorizare, șterge sau returnează datele la final și permite audituri. Fără un astfel de contract, folosirea unui serviciu de AI extern este neconformă.

Exemplu: Înainte de a trimite date despre clienți către un serviciu de AI în cloud, firma semnează cu furnizorul un acord de prelucrare a datelor care fixează scopul, durata, instrucțiunile, ștergerea datelor la încetarea serviciului și dreptul firmei de a audita furnizorul.

Text oficial

(1) În cazul în care prelucrarea urmează să fie realizată în numele unui operator, operatorul recurge doar la persoane împuternicite care oferă garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea să respecte cerințele prevăzute în prezentul regulament și să asigure protecția drepturilor persoanei vizate. (2) Persoana împuternicită de operator nu recrutează o altă persoană împuternicită de operator fără a primi în prealabil o autorizație scrisă, specifică sau generală, din partea operatorului. În cazul unei autorizații generale scrise, persoana împuternicită de operator informează operatorul cu privire la orice modificări preconizate privind adăugarea sau înlocuirea altor persoane împuternicite de operator, oferind astfel posibilitatea operatorului de a formula obiecții față de aceste modificări. (3) Prelucrarea de către o persoană împuternicită de un operator este reglementată printr-un contract sau alt act juridic în temeiul dreptului Uniunii sau al dreptului intern care are caracter obligatoriu pentru persoana împuternicită de operator în raport cu operatorul și care stabilește obiectul și durata prelucrării, natura și scopul prelucrării, tipul de date cu caracter personal și categoriile de persoane vizate și obligațiile și drepturile operatorului. Respectivul contract sau act juridic prevede în special că persoană împuternicită de operator: (a) prelucrează datele cu caracter personal numai pe baza unor instrucțiuni documentate din partea operatorului, inclusiv în ceea ce privește transferurile de date cu caracter personal către o țară terță sau o organizație internațională, cu excepția cazului în care această obligație îi revine persoanei împuternicite în temeiul dreptului Uniunii sau al dreptului intern care i se aplică; în acest caz, notifică această obligație juridică operatorului înainte de prelucrare, cu excepția cazului în care dreptul respectiv interzice o astfel de notificare din motive importante legate de interesul public; (b) se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate; (c) adoptă toate măsurile necesare în conformitate cu articolul 32; (d) respectă condițiile menționate la alineatele (2) și (4) privind recrutarea unei alte persoane împuternicite de operator; (e) ținând seama de natura prelucrării, oferă asistență operatorului prin măsuri tehnice și organizatorice adecvate, în măsura în care acest lucru este posibil, pentru îndeplinirea obligației operatorului de a răspunde cererilor privind exercitarea de către persoana vizată a drepturilor prevăzute în capitolul III; (f) ajută operatorul să asigure respectarea obligațiilor prevăzute la articolele 32-36, ținând seama de caracterul prelucrării și informațiile aflate la dispoziția persoanei împuternicite de operator; (g) la alegerea operatorului, șterge sau returnează operatorului toate datele cu caracter personal după încetarea furnizării serviciilor legate de prelucrare și elimină copiile existente, cu excepția cazului în care dreptul Uniunii sau dreptul intern impune stocarea datelor cu caracter personal; (h) pune la dispoziția operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la prezentul articol, permite desfășurarea auditurilor, inclusiv a inspecțiilor, efectuate de operator sau alt auditor mandatat și contribuie la acestea. În ceea ce privește primul paragraf litera (h), persoana împuternicită de operator informează imediat operatorul în cazul în care, în opinia sa, o instrucțiune încalcă prezentul regulament sau alte dispoziții din dreptul intern sau din dreptul Uniunii referitoare la protecția datelor. (4) În cazul în care o persoană împuternicită de un operator recrutează o altă persoană împuternicită pentru efectuarea de activități de prelucrare specifice în numele operatorului, aceleași obligații privind protecția datelor prevăzute în contractul sau în alt act juridic încheiat între operator și persoana împuternicită de operator, astfel cum se prevede la alineatul (3), revin celei de a doua persoane împuternicite, prin intermediul unui contract sau al unui alt act juridic, în temeiul dreptului Uniunii sau al dreptului intern, în special furnizarea de garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea să îndeplinească cerințele prezentului regulament. În cazul în care această a doua persoană împuternicită nu își respectă obligațiile privind protecția datelor, persoana împuternicită inițială rămâne pe deplin răspunzătoare față de operator în ceea ce privește îndeplinirea obligațiilor acestei a doua persoane împuternicite. (5) Aderarea persoanei împuternicite de operator la un cod de conduită aprobat, menționat la articolul 40, sau la un mecanism de certificare aprobat, menționat la articolul 42, poate fi utilizată ca element prin care să se demonstreze existența garanțiilor suficiente menționate la alineatele (1) și (4) din prezentul articol. (6) Fără a aduce atingere unui contract individual încheiat între operator și persoana împuternicită de operator, contractul sau celălalt act juridic menționat la alineatele (3) și (4) din prezentul articol se poate baza, integral sau parțial, pe clauze contractuale standard menționate la alineatele (7) și (8) din prezentul articol, inclusiv atunci când fac parte dintr-o certificare acordată operatorului sau persoanei împuternicite de operator în temeiul articolelor 42 și 43. (7) Comisia poate să prevadă clauze contractuale standard pentru aspectele menționate la alineatele (3) și (4) din prezentul articol și în conformitate cu procedura de examinare menționată la articolul 93 alineatul (2). (8) O autoritate de supraveghere poate să adopte clauze contractuale standard pentru aspectele menționate la alineatele (3) și (4) din prezentul articol și în conformitate cu mecanismul pentru asigurarea coerenței menționat la articolul 63. (9) Contractul sau celălalt act juridic menționat la alineatele (3) și (4) se formulează în scris, inclusiv în format electronic. (10) Fără a aduce atingere articolelor 82, 83 și 84, în cazul în care o persoană împuternicită de operator încălcă prezentul regulament, prin stabilirea scopurilor și mijloacelor de prelucrare a datelor cu caracter personal, persoana împuternicită de operator este considerată a fi un operator în ceea ce privește prelucrarea respectivă.

Articolul 30 · Evidențele activităților de prelucrare

Ce înseamnăRelevanță pentru firme: medie

Firma trebuie să țină o evidență scrisă a activităților de prelucrare pe care le desfășoară, iar introducerea unui instrument de AI este o astfel de activitate care intră în evidență. Evidența cuprinde scopurile prelucrării, categoriile de persoane și de date, categoriile de destinatari, eventualele transferuri către țări terțe, termenele de ștergere și o descriere generală a măsurilor de securitate. Excepția pentru organizațiile cu sub 250 de angajați nu se aplică atunci când prelucrarea generează un risc, nu este ocazională sau implică date sensibile, situații frecvente când folosiți AI. Practic, fiecare nou flux de date prin AI trebuie documentat.

Exemplu: Când firma adaugă un instrument de AI care analizează mesajele clienților, înscrie în evidența activităților de prelucrare un nou rând: scopul (asistență automată), categoriile de date, furnizorul de AI ca destinatar, transferul către serverul acestuia și perioada de păstrare a conversațiilor.

Text oficial

(1) Fiecare operator și, după caz, reprezentantul acestuia păstrează o evidență a activităților de prelucrare desfășurate sub responsabilitatea lor. Respectiva evidență cuprinde toate următoarele informații: (a) numele și datele de contact ale operatorului și, după caz, ale operatorului asociat, ale reprezentantului operatorului și ale responsabilului cu protecția datelor; (b) scopurile prelucrării; (c) o descriere a categoriilor de persoane vizate și a categoriilor de date cu caracter personal; (d) categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele cu caracter personal, inclusiv destinatarii din țări terțe sau organizații internaționale; (e) dacă este cazul, transferurile de date cu caracter personal către o țară terță sau o organizație internațională, inclusiv identificarea țării terțe sau a organizației internaționale respective și, în cazul transferurilor menționate la articolul 49 alineatul (1) al doilea paragraf, documentația care dovedește existența unor garanții adecvate; (f) acolo unde este posibil, termenele-limită preconizate pentru ștergerea diferitelor categorii de date; (g) acolo unde este posibil, o descriere generală a măsurilor tehnice și organizatorice de securitate menționate la articolul 32 alineatul (1). (2) Fiecare operator și, după caz, persoana împuternicită de operator păstrează o evidență a tuturor categoriilor de activități de prelucrare desfășurate în numele operatorului, care cuprind: (a) numele și datele de contact ale persoanei sau persoanelor împuternicite de operator și ale fiecărui operator în numele căruia acționează această persoană (aceste persoane), precum și ale reprezentantului operatorului sau al persoanei împuternicite de operator, după caz; (b) categoriile de activități de prelucrare desfășurate în numele fiecărui operator; (c) dacă este cazul, transferurile de date cu caracter personal către o țară terță sau o organizație internațională, inclusiv identificarea țării terțe sau a organizației internaționale respective și, în cazul transferurilor prevăzute la articolul 49 alineatul (1) al doilea paragraf, documentația care dovedește existența unor garanții adecvate; (d) acolo unde este posibil, o descriere generală a măsurilor tehnice și organizatorice de securitate menționate la articolul 32 alineatul (1). (3) Evidențele menționate la alineatele (1) și (2) se formulează în scris, inclusiv în format electronic. (4) Operatorul sau persoana împuternicită de acesta, precum și, după caz, reprezentantul operatorului sau al persoanei împuternicite de operator pun evidențele la dispoziția autorității de supraveghere, la cererea acesteia. (5) Obligațiile menționate la alineatele 1 și 2 nu se aplică unei întreprinderi sau organizații cu mai puțin de 250 de angajați, cu excepția cazului în care prelucrarea pe care o efectuează este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor vizate, prelucrarea nu este ocazională sau prelucrarea include categorii speciale de date, astfel cum se prevede la articolul 9 alineatul (1), sau date cu caracter personal referitoare la condamnări penale și infracțiuni, astfel cum se menționează la articolul 10.

Articolul 32 · Securitatea prelucrării

Ce înseamnăRelevanță pentru firme: ridicată

Datele pe care le trimiteți către un sistem de AI trebuie protejate cu măsuri tehnice și organizatorice adecvate riscului. Articolul menționează explicit pseudonimizarea și criptarea datelor, capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența sistemelor, posibilitatea de a restabili accesul după un incident și un proces de testare periodică a eficacității acestor măsuri. Operatorul trebuie totodată să se asigure că nimeni din subordine nu prelucrează datele în afara instrucțiunilor. Când integrați AI, securitatea fluxului de date este o cerință legală directă.

Exemplu: O firmă criptează datele transmise către modelul de AI, limitează prin drepturi de acces cine poate folosi instrumentul și alege un plan în care datele nu sunt folosite pentru antrenarea modelului, evitând astfel uneltele AI gratuite de larg consum care reutilizează conținutul introdus.

Text oficial

(1) Având în vedere stadiul actual al dezvoltării, costurile implementării și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscul cu diferite grade de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc, incluzând printre altele, după caz: (a) pseudonimizarea și criptarea datelor cu caracter personal; (b) capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența continue ale sistemelor și serviciilor de prelucrare; (c) capacitatea de a restabili disponibilitatea datelor cu caracter personal și accesul la acestea în timp util în cazul în care are loc un incident de natură fizică sau tehnică; (d) un proces pentru testarea, evaluarea și aprecierea periodice ale eficacității măsurilor tehnice și organizatorice pentru a garanta securitatea prelucrării. (2) La evaluarea nivelului adecvat de securitate, se ține seama în special de riscurile prezentate de prelucrare, generate în special, în mod accidental sau ilegal, de distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate într-un alt mod. (3) Aderarea la un cod de conduită aprobat, menționat la articolul 40, sau la un mecanism de certificare aprobat, menționat la articolul 42, poate fi utilizată ca element prin care să se demonstreze îndeplinirea cerințelor prevăzute la alineatul (1) din prezentul articol. (4) Operatorul și persoana împuternicită de acesta iau măsuri pentru a asigura faptul că orice persoană fizică care acționează sub autoritatea operatorului sau a persoanei împuternicite de operator și care are acces la date cu caracter personal nu le prelucrează decât la cererea operatorului, cu excepția cazului în care această obligație îi revine în temeiul dreptului Uniunii sau al dreptului intern.

Articolul 35 · Evaluarea impactului asupra protecției datelor

Ce înseamnăRelevanță pentru firme: ridicată

Înainte de a porni o prelucrare cu risc ridicat, mai ales una bazată pe tehnologii noi precum AI, firma trebuie să facă o evaluare a impactului asupra protecției datelor. Articolul cere o astfel de evaluare în special când există o evaluare sistematică și cuprinzătoare a aspectelor personale bazată pe prelucrare automată, inclusiv profilare, care stă la baza unor decizii cu efecte semnificative, când se prelucrează la scară largă date sensibile sau când se monitorizează sistematic spații publice. Evaluarea descrie operațiunile, analizează necesitatea și proporționalitatea, identifică riscurile pentru persoane și stabilește măsurile de atenuare. Pentru multe proiecte de AI, această evaluare este pasul obligatoriu de pornire.

Exemplu: Înainte de a lansa un sistem de AI care scorează și profilează clienții sau angajații la scară largă, firma realizează o evaluare a impactului: descrie cum funcționează modelul, ce date folosește, ce riscuri creează pentru persoane și ce garanții introduce, de exemplu intervenția umană și pseudonimizarea.

Text oficial

(1) Având în vedere natura, domeniul de aplicare, contextul și scopurile prelucrării, în cazul în care un tip de prelucrare, în special cel bazat pe utilizarea noilor tehnologii, este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, operatorul efectuează, înaintea prelucrării, o evaluare a impactului operațiunilor de prelucrare prevăzute asupra protecției datelor cu caracter personal. O evaluare unică poate aborda un set de operațiuni de prelucrare similare care prezintă riscuri ridicate similare. (2) La realizarea unei evaluări a impactului asupra protecției datelor, operatorul solicită avizul responsabilului cu protecția datelor, dacă acesta a fost desemnat. (3) Evaluarea impactului asupra protecției datelor menționată la alineatul (1) se impune mai ales în cazul: (a) unei evaluări sistematice și cuprinzătoare a aspectelor personale referitoare la persoane fizice, care se bazează pe prelucrarea automată, inclusiv crearea de profiluri, și care stă la baza unor decizii care produc efecte juridice privind persoana fizică sau care o afectează în mod similar într-o măsură semnificativă; (b) prelucrării pe scară largă a unor categorii speciale de date, menționată la articolul 9 alineatul (1), sau a unor date cu caracter personal privind condamnări penale și infracțiuni, menționată la articolul 10; sau (c) unei monitorizări sistematice pe scară largă a unei zone accesibile publicului. (4) Autoritatea de supraveghere întocmește și publică o listă a tipurilor de operațiuni de prelucrare care fac obiectul cerinței de efectuare a unei evaluări a impactului asupra protecției datelor, în conformitate cu alineatul (1). Autoritatea de supraveghere comunică aceste liste comitetului menționat la articolul 68. (5) Autoritatea de supraveghere poate, de asemenea, să stabilească și să pună la dispoziția publicului o listă a tipurilor de operațiuni de prelucrare pentru care nu este necesară o evaluare a impactului asupra protecției datelor. Autoritatea de supraveghere comunică aceste liste comitetului. (6) Înainte de adoptarea listelor menționate la alineatele (4) și (5), autoritatea de supraveghere competentă aplică mecanismul pentru asigurarea coerenței menționat la articolul 63 în cazul în care aceste liste implică activități de prelucrare care presupun furnizarea de bunuri sau prestarea de servicii către persoane vizate sau monitorizarea comportamentului acestora în mai multe state membre ori care pot afecta în mod substanțial libera circulație a datelor cu caracter personal în cadrul Uniunii. (7) Evaluarea conține cel puțin: (a) o descriere sistematică a operațiunilor de prelucrare preconizate și a scopurilor prelucrării, inclusiv, după caz, interesul legitim urmărit de operator; (b) o evaluare a necesității și proporționalității operațiunilor de prelucrare în legătură cu aceste scopuri; (c) o evaluare a riscurilor pentru drepturile și libertățile persoanelor vizate menționate la alineatul (1); și (d) măsurile preconizate în vederea abordării riscurilor, inclusiv garanțiile, măsurile de securitate și mecanismele menite să asigure protecția datelor cu caracter personal și să demonstreze conformitatea cu dispozițiile prezentului regulament, luând în considerare drepturile și interesele legitime ale persoanelor vizate și ale altor persoane interesate. (8) La evaluarea impactului operațiunilor de prelucrare efectuate de operatorii sau de persoanele împuternicite de operatori relevante, se are în vedere în mod corespunzător respectarea de către operatorii sau persoanele împuternicite respective a codurilor de conduită aprobate menționate la articolul 40, în special în vederea unei evaluări a impactului asupra protecției datelor. (9) Operatorul solicită, acolo unde este cazul, avizul persoanelor vizate sau al reprezentanților acestora privind prelucrarea prevăzută, fără a aduce atingere protecției intereselor comerciale sau publice ori securității operațiunilor de prelucrare. (10) Atunci când prelucrarea în temeiul articolului 6 alineatul (1) litera (c) sau (e) are un temei juridic în dreptul Uniunii sau al unui stat membru sub incidența căruia intră operatorul, iar dreptul respectiv reglementează operațiunea de prelucrare specifică sau setul de operațiuni specifice în cauză și deja s-a efectuat o evaluare a impactului asupra protecției datelor ca parte a unei evaluări a impactului generale în contextul adoptării respectivului temei juridic, alineatele (1)-(7) nu se aplică, cu excepția cazului în care statele membre consideră că este necesară efectuarea unei astfel de evaluări înaintea desfășurării activităților de prelucrare. (11) Acolo unde este necesar, operatorul efectuează o analiză pentru a evalua dacă prelucrarea are loc în conformitate cu evaluarea impactului asupra protecției datelor, cel puțin atunci când are loc o modificare a riscului reprezentat de operațiunile de prelucrare.

Transferuri internaționale

Articolul 44 · Principiul general al transferurilor

Ce înseamnăRelevanță pentru firme: medie

Multe servicii de AI sunt găzduite în afara Uniunii Europene, iar trimiterea de date personale către un astfel de furnizor este un transfer internațional supus unor reguli stricte. Articolul stabilește principiul general: datele pot fi transferate către o țară terță sau o organizație internațională doar dacă sunt respectate condițiile din capitolul privind transferurile, inclusiv pentru transferurile ulterioare. Scopul este ca nivelul de protecție garantat de regulament să nu fie subminat prin externalizarea prelucrării în afara UE. Înainte de a folosi un serviciu de AI din afara UE, firma trebuie să verifice că transferul are un temei valabil.

Exemplu: O firmă din România care folosește un serviciu de AI cu servere în Statele Unite realizează, prin simpla trimitere a datelor clienților spre acel serviciu, un transfer către o țară terță, permis numai dacă există una dintre garanțiile prevăzute în capitolul privind transferurile.

Text oficial

Orice date cu caracter personal care fac obiectul prelucrării sau care urmează a fi prelucrate după ce sunt transferate într-o țară terță sau către o organizație internațională pot fi transferate doar dacă, sub rezerva celorlalte dispoziții ale prezentului regulament, condițiile prevăzute în prezentul capitol sunt respectate de operator și de persoana împuternicită de operator, inclusiv în ceea ce privește transferurile ulterioare de date cu caracter personal din țara terță sau de la organizația internațională către o altă țară terță sau către o altă organizație internațională. Toate dispozițiile din prezentul capitol se aplică pentru a se asigura că nivelul de protecție a persoanelor fizice garantat prin prezentul regulament nu este subminat.

Articolul 46 · Transferuri în baza unor garanții adecvate

Ce înseamnăRelevanță pentru firme: medie

Când nu există o decizie a Comisiei care să confirme că țara furnizorului de AI oferă un nivel adecvat de protecție, transferul de date este permis numai dacă firma asigură garanții adecvate și persoanele au drepturi opozabile și căi de atac eficiente. Articolul enumeră instrumentele care pot oferi aceste garanții fără o autorizare specifică: reguli corporatiste obligatorii, clauze standard de protecție a datelor adoptate de Comisie, clauze adoptate de o autoritate de supraveghere, un cod de conduită aprobat sau un mecanism de certificare aprobat. Pentru majoritatea firmelor, calea practică sunt clauzele contractuale standard semnate cu furnizorul de AI.

Exemplu: Pentru datele trimise către un furnizor de AI dintr-o țară fără decizie de adecvare, firma încheie cu acesta clauzele contractuale standard adoptate de Comisie și verifică, prin garanții suplimentare, că datele clienților rămân protejate la nivelul cerut de regulament.

Text oficial

(1) În absența unei decizii în temeiul articolului 45 alineatul (3), operatorul sau persoana împuternicită de operator poate transfera date cu caracter personal către o țară terță sau o organizație internațională numai dacă operatorul sau persoana împuternicită de operator a oferit garanții adecvate și cu condiția să existe drepturi opozabile și căi de atac eficiente pentru persoanele vizate. (2) Garanțiile adecvate menționate la alineatul 1 pot fi furnizate fără să fie nevoie de nicio autorizație specifică din partea unei autorități de supraveghere, prin: (a) un instrument obligatoriu din punct de vedere juridic și executoriu între autoritățile sau organismele publice; (b) reguli corporatiste obligatorii în conformitate cu articolul 47; (c) clauze standard de protecție a datelor adoptate de Comisie în conformitate cu procedura de examinare menționată la articolul 93 alineatul (2); (d) clauze standard de protecție a datelor adoptate de o autoritate de supraveghere și aprobate de Comisie în conformitate cu procedura de examinare menționată la articolul 93 alineatul (2); (e) un cod de conduită aprobat în conformitate cu articolul 40, însoțit de un angajament obligatoriu și executoriu din partea operatorului sau a persoanei împuternicite de operator din țara terță de a aplica garanții adecvate, inclusiv cu privire la drepturile persoanelor vizate; sau (f) un mecanism de certificare aprobat în conformitate cu articolul 42, însoțit de un angajament obligatoriu și executoriu din partea operatorului sau a persoanei împuternicite de operator din țara terță de a aplica garanții adecvate, inclusiv cu privire la drepturile persoanelor vizate. (3) Sub rezerva autorizării din partea autorității de supraveghere competente, garanțiile adecvate menționate la alineatul (1) pot fi furnizate de asemenea, în special, prin: (a) clauze contractuale între operator sau persoana împuternicită de operator și operatorul, persoana împuternicită de operator sau destinatarul datelor cu caracter personal din țara terță sau organizația internațională; sau (b) dispoziții care urmează să fie incluse în acordurile administrative dintre autoritățile sau organismele publice, care includ drepturi opozabile și efective pentru persoanele vizate. (4) Autoritatea de supraveghere aplică mecanismul pentru asigurarea coerenței menționat la articolul 63, în cazurile menționate la alineatul (3) din prezentul articol. (5) Autorizațiile acordate de un stat membru sau de o autoritate de supraveghere în temeiul articolului 26 alineatul (2) din Directiva 95/46/CE sunt valabile până la data la care sunt modificate, înlocuite sau abrogate, dacă este necesar, de respectiva autoritate de supraveghere. Deciziile adoptate de Comisie în temeiul articolului 26 alineatul (4) din Directiva 95/46/CE rămân în vigoare până când sunt modificate, înlocuite sau abrogate, dacă este necesar, de o decizie a Comisiei adoptată în conformitate cu alineatul (2) din prezentul articol.

Anexe