Udhëzues · 9 minuta
GDPR në Shqipëri: çfarë ndryshon me ligjin 124/2024
Kush hap një shoqëri në Shqipëri shpesh mendon se mbrojtja e të dhënave është çështje dytësore. Që nga viti 2025 nuk është më: korniza ligjore shqiptare u rishkrua sipas modelit europian.
Shkurtimisht
Ligji shqiptar 124/2024 për mbrojtjen e të dhënave personale, në fuqi që nga ditët e para të vitit 2025, zëvendëson ligjin 9887/2008 dhe është i përafruar me GDPR-në: të njëjtat parime dhe të drejta, njoftim i shkeljeve brenda 72 orëve, regjistër i përpunimeve në vend të njoftimit paraprak, detyrime për përgjegjësin e mbrojtjes së të dhënave dhe sanksione në të njëjtën shkallë me ato europiane.
Për gjashtëmbëdhjetë vjet mbrojtja e të dhënave në Shqipëri u rregullua nga ligji 9887 i vitit 2008, një tekst që i paraprinte GDPR-së dhe që në praktikë perceptohej si detyrim i lehtë. Me ligjin 124/2024, miratuar nga Kuvendi në fund të vitit 2024, botuar në Fletoren Zyrtare në janar 2025 dhe hyrë në fuqi ditët menjëherë pas, ajo kornizë u zëvendësua nga një tekst i ndërtuar sipas modelit të rregullores europiane.
Nuk është përafrim sipërfaqësor. Ndryshojnë parimet e referencës, të drejtat e njohura subjekteve, detyrimet dokumentare, rregullat për transferimet drejt vendeve të tjera dhe mbi të gjitha masa e sanksioneve, që ndjek të njëjtën shkallë me GDPR-në. Për një kompani që vepron në Tiranë, kjo do të thotë se pyetja nuk është më nëse duhet marrë me të, por kur.
Çfarë ndryshon konkretisht
Pikat që prekin nga afër një kompani me një zyrë dhe punonjës.
Të njëjtat parime me GDPR-në
Ligjshmëri, korrektësi dhe transparencë, kufizim i qëllimit, minimizim, saktësi, kufizim i ruajtjes, integritet dhe konfidencialitet, dhe parimi i llogaridhënies: duhet të jeni në gjendje të provoni se i respektoni të tjerat.
Fushë zbatimi edhe jashtë Shqipërisë
Ligji zbatohet edhe për ata që nuk janë të vendosur në Shqipëri por ofrojnë mallra ose shërbime për persona që ndodhen në vend ose monitorojnë sjelljen e tyre. Në ato raste parashikohet caktimi i një përfaqësuesi në Shqipëri.
Regjistër i përpunimeve në vend të njoftimit
Zhduket detyrimi i përgjithshëm për të njoftuar përpunimet te autoriteti. Në vend të tij vjen detyrimi për të mbajtur një regjistër të përditësuar të asaj që bëhet me të dhënat, për ta paraqitur me kërkesë.
Njoftimi i shkeljeve
Shkeljet duhet të dokumentohen dhe t'i komunikohen autoritetit pa vonesë të pajustifikuar dhe, ku është e mundur, brenda 72 orëve. Nëse rreziku për personat është i lartë, duhen informuar edhe ata.
Përgjegjësi për mbrojtjen e të dhënave
Legjislacioni rregullon figurën e DPO-s dhe rastet kur duhet caktuar, si për sektorin publik ashtu edhe për atë privat, me një regjistër elektronik të mbajtur nga autoriteti. Verifikoni me konsulentin tuaj nëse organizata juaj bën pjesë në rastet e parashikuara.
Sanksione në shkallë europiane
Kufiri maksimal shprehet, si te GDPR-ja, në një shifër absolute shumë të lartë ose në një përqindje të xhiros vjetore botërore, duke zbatuar më të madhen nga të dyja.
Pse i takon edhe atij që ka shoqërinë këtu dhe klientët gjetkë
Shumë sipërmarrës italianë me një Sh.p.k. në Tiranë arsyetojnë sikur shoqëria të ishte jashtë perimetrit europian. Nuk funksionon kështu, në dy drejtime. Nga njëra anë, nëse përpunoni të dhëna të personave që ndodhen në Bashkimin Europian duke u ofruar mallra ose shërbime, GDPR-ja vazhdon të zbatohet për ato përpunime pavarësisht ku jeni të vendosur. Nga ana tjetër, ligji shqiptar zbatohet gjithsesi për veprimtarinë e kryer në Shqipëri, duke nisur nga të dhënat e punonjësve tuaj.
Pasoja praktike është se mbajtja e dy standardeve të ndryshme nuk i leverdis askujt. Vendosja e sistemeve në nivelin më të lartë kushton pak më shumë në fillim dhe heq një kategori të tërë problemesh më pas.
Nga norma te konfigurimi
Si përkthehen detyrimet në gjëra që bëhen mbi sistemet.
| Detyrimi | Përkthimi teknik |
|---|---|
| Integritet dhe konfidencialitet | Llogari personale, autentikim me shumë faktorë, disqe të enkriptuara, leje sipas rolit |
| Kufizim i ruajtjes | Kritere fshirjeje mbi arkiva dhe backup, në vend që të mbahet gjithçka përgjithmonë |
| Njoftim i shkeljeve brenda 72 orëve | Log të ruajtura, procedurë përgjigjeje dhe dikush që di ku të shikojë po atë mbrëmje |
| Regjistër i përpunimeve | Inventar i vendndodhjes së të dhënave, kush ka akses dhe me çfarë sistemesh |
| Siguri e transferimeve | Zgjedhje e ndërgjegjshme se ku janë serverët e shërbimeve të përdorura dhe kopjet e backup-it |
| Llogaridhënie | Dokumentim i shkruar i masave të marra, i përditësuar kur ato ndryshojnë |
Ky udhëzues ka qëllim informues dhe nuk është konsulencë ligjore. Vlerësimet për situatën tuaj specifike duhen bërë me një avokat ose konsulent privatësie.
Nga ku të nisemi nëse nuk është bërë asgjë
Me radhë: llogari personale për të gjithë, autentikim me shumë faktorë për aksesin kritik, enkriptim i disqeve, procedurë çaktivizimi për ata që largohen, backup i mbrojtur me kritere ruajtjeje. Janë pesë ndërhyrje që mbulojnë pjesën më të madhe të rrezikut real dhe bëhen brenda pak javësh.
Pyetje të shpeshta
U miratua në fund të vitit 2024, u botua në Fletoren Zyrtare në janar 2025 dhe hyri në fuqi ditët menjëherë pas, duke zëvendësuar ligjin 9887/2008. Disa dispozita specifike, mes tyre ato për vlerësimin e detyrueshëm të ndikimit, kanë hyrje në fuqi të shtyrë.
Shërbime të lidhura
Përputhshmëria me GDPR
Konfigurimi teknik që i reziston një kontrolli, jo një listë në letër.
Shiko shërbiminBackup dhe rikuperim
Kopje të verifikuara dhe një plan rikuperimi që është provuar vërtet.
Shiko shërbiminHapja e një zyre në Shqipëri
Pjesa që konsulentët e themelimit nuk e mbulojnë: zyra fizike.
Shiko shërbiminKontakt
Na thoni sa vendpune ju duhen dhe kur.
Ju kthejmë një propozim konkret: hardware, rrjet, backup dhe mbështetje, me blerje ose me qira. Pa asnjë detyrim.