Skip to content

Udhëzues · 9 minuta

GDPR në Shqipëri: çfarë ndryshon me ligjin 124/2024

Kush hap një shoqëri në Shqipëri shpesh mendon se mbrojtja e të dhënave është çështje dytësore. Që nga viti 2025 nuk është më: korniza ligjore shqiptare u rishkrua sipas modelit europian.

Shkurtimisht

Ligji shqiptar 124/2024 për mbrojtjen e të dhënave personale, në fuqi që nga ditët e para të vitit 2025, zëvendëson ligjin 9887/2008 dhe është i përafruar me GDPR-në: të njëjtat parime dhe të drejta, njoftim i shkeljeve brenda 72 orëve, regjistër i përpunimeve në vend të njoftimit paraprak, detyrime për përgjegjësin e mbrojtjes së të dhënave dhe sanksione në të njëjtën shkallë me ato europiane.

Për gjashtëmbëdhjetë vjet mbrojtja e të dhënave në Shqipëri u rregullua nga ligji 9887 i vitit 2008, një tekst që i paraprinte GDPR-së dhe që në praktikë perceptohej si detyrim i lehtë. Me ligjin 124/2024, miratuar nga Kuvendi në fund të vitit 2024, botuar në Fletoren Zyrtare në janar 2025 dhe hyrë në fuqi ditët menjëherë pas, ajo kornizë u zëvendësua nga një tekst i ndërtuar sipas modelit të rregullores europiane.

Nuk është përafrim sipërfaqësor. Ndryshojnë parimet e referencës, të drejtat e njohura subjekteve, detyrimet dokumentare, rregullat për transferimet drejt vendeve të tjera dhe mbi të gjitha masa e sanksioneve, që ndjek të njëjtën shkallë me GDPR-në. Për një kompani që vepron në Tiranë, kjo do të thotë se pyetja nuk është më nëse duhet marrë me të, por kur.

Çfarë ndryshon konkretisht

Pikat që prekin nga afër një kompani me një zyrë dhe punonjës.

  • Të njëjtat parime me GDPR-në

    Ligjshmëri, korrektësi dhe transparencë, kufizim i qëllimit, minimizim, saktësi, kufizim i ruajtjes, integritet dhe konfidencialitet, dhe parimi i llogaridhënies: duhet të jeni në gjendje të provoni se i respektoni të tjerat.

  • Fushë zbatimi edhe jashtë Shqipërisë

    Ligji zbatohet edhe për ata që nuk janë të vendosur në Shqipëri por ofrojnë mallra ose shërbime për persona që ndodhen në vend ose monitorojnë sjelljen e tyre. Në ato raste parashikohet caktimi i një përfaqësuesi në Shqipëri.

  • Regjistër i përpunimeve në vend të njoftimit

    Zhduket detyrimi i përgjithshëm për të njoftuar përpunimet te autoriteti. Në vend të tij vjen detyrimi për të mbajtur një regjistër të përditësuar të asaj që bëhet me të dhënat, për ta paraqitur me kërkesë.

  • Njoftimi i shkeljeve

    Shkeljet duhet të dokumentohen dhe t'i komunikohen autoritetit pa vonesë të pajustifikuar dhe, ku është e mundur, brenda 72 orëve. Nëse rreziku për personat është i lartë, duhen informuar edhe ata.

  • Përgjegjësi për mbrojtjen e të dhënave

    Legjislacioni rregullon figurën e DPO-s dhe rastet kur duhet caktuar, si për sektorin publik ashtu edhe për atë privat, me një regjistër elektronik të mbajtur nga autoriteti. Verifikoni me konsulentin tuaj nëse organizata juaj bën pjesë në rastet e parashikuara.

  • Sanksione në shkallë europiane

    Kufiri maksimal shprehet, si te GDPR-ja, në një shifër absolute shumë të lartë ose në një përqindje të xhiros vjetore botërore, duke zbatuar më të madhen nga të dyja.

Pse i takon edhe atij që ka shoqërinë këtu dhe klientët gjetkë

Shumë sipërmarrës italianë me një Sh.p.k. në Tiranë arsyetojnë sikur shoqëria të ishte jashtë perimetrit europian. Nuk funksionon kështu, në dy drejtime. Nga njëra anë, nëse përpunoni të dhëna të personave që ndodhen në Bashkimin Europian duke u ofruar mallra ose shërbime, GDPR-ja vazhdon të zbatohet për ato përpunime pavarësisht ku jeni të vendosur. Nga ana tjetër, ligji shqiptar zbatohet gjithsesi për veprimtarinë e kryer në Shqipëri, duke nisur nga të dhënat e punonjësve tuaj.

Pasoja praktike është se mbajtja e dy standardeve të ndryshme nuk i leverdis askujt. Vendosja e sistemeve në nivelin më të lartë kushton pak më shumë në fillim dhe heq një kategori të tërë problemesh më pas.

Nga norma te konfigurimi

Si përkthehen detyrimet në gjëra që bëhen mbi sistemet.

DetyrimiPërkthimi teknik
Integritet dhe konfidencialitetLlogari personale, autentikim me shumë faktorë, disqe të enkriptuara, leje sipas rolit
Kufizim i ruajtjesKritere fshirjeje mbi arkiva dhe backup, në vend që të mbahet gjithçka përgjithmonë
Njoftim i shkeljeve brenda 72 orëveLog të ruajtura, procedurë përgjigjeje dhe dikush që di ku të shikojë po atë mbrëmje
Regjistër i përpunimeveInventar i vendndodhjes së të dhënave, kush ka akses dhe me çfarë sistemesh
Siguri e transferimeveZgjedhje e ndërgjegjshme se ku janë serverët e shërbimeve të përdorura dhe kopjet e backup-it
LlogaridhënieDokumentim i shkruar i masave të marra, i përditësuar kur ato ndryshojnë

Ky udhëzues ka qëllim informues dhe nuk është konsulencë ligjore. Vlerësimet për situatën tuaj specifike duhen bërë me një avokat ose konsulent privatësie.

Nga ku të nisemi nëse nuk është bërë asgjë

Me radhë: llogari personale për të gjithë, autentikim me shumë faktorë për aksesin kritik, enkriptim i disqeve, procedurë çaktivizimi për ata që largohen, backup i mbrojtur me kritere ruajtjeje. Janë pesë ndërhyrje që mbulojnë pjesën më të madhe të rrezikut real dhe bëhen brenda pak javësh.

Pyetje të shpeshta

U miratua në fund të vitit 2024, u botua në Fletoren Zyrtare në janar 2025 dhe hyri në fuqi ditët menjëherë pas, duke zëvendësuar ligjin 9887/2008. Disa dispozita specifike, mes tyre ato për vlerësimin e detyrueshëm të ndikimit, kanë hyrje në fuqi të shtyrë.

Kontakt

Na thoni sa vendpune ju duhen dhe kur.

Ju kthejmë një propozim konkret: hardware, rrjet, backup dhe mbështetje, me blerje ose me qira. Pa asnjë detyrim.