Për pjesën më të madhe të vitit 2025, ligji i ri shqiptar për mbrojtjen e të dhënave dukej teorik. Ishte në fuqi, të gjithë e dinin se ekzistonte, por pak kompani ndienin ndonjë presion për të vepruar. Bordet e trajtonin si projekt për "më vonë" dhe ekipet ligjore e vendosnin pas çështjeve më urgjente.

Ajo dritare po mbyllet. Vetëm në dy muajt e parë të vitit 2026, Komisioneri vendosi më shumë gjoba se në gjithë vitin 2025 - një kalim nga ndërgjegjësimi te zbatimi që e ndryshon llogarinë për çdo kompani shqiptare që trajton të dhëna personale.

Ky udhëzues flet për atë kalim: si po zbatohet vërtet ligji, për çfarë janë vendosur gjobat dhe cilat detyrime po tërheqin vëmendjen. Për katalogun e plotë të asaj që kërkon ligji, përfshirë fushëveprimin, parimet dhe të drejtat, shihni pasqyrën tonë të Ligjit nr. 124/2024.

Si zbatohet ligji

Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale është autoritet i pavarur, i zgjedhur nga Kuvendi për një mandat shtatëvjeçar. Kompetencat e tij janë të konsiderueshme: heton, auditon, u përgjigjet ankesave dhe vendos sanksione administrative.

Rastet mbërrijnë në dy mënyra kryesore: një ankesë nga një individ, zakonisht një klient, një punonjës ose një ish-partner, ose nisma e vetë Komisionerit. Në të dyja rastet hetimi zakonisht hapet me një kërkesë për dokumente, dhe regjistri i aktiviteteve të përpunimit, njoftimi i privatësisë dhe kontratat me përpunuesit janë ndër të parat në listë.

Në letër sanksionet janë të rënda. Neni 94 përcakton dy nivele, të shprehura në lekë: deri në 1 miliard lekë ose 2% të xhiros vjetore globale dhe, për shkeljet më të rënda, deri në 2 miliardë lekë ose 4%, cilado qoftë më e lartë. Shifrat 10 dhe 20 milionë euro që qarkullojnë janë konvertime të këtyre shumave, jo tavani ligjor. Në praktikë, gjobat e vendosura deri tani kanë qenë shumë më modeste, nga rreth 1.000 deri në 40.000 euro, duke pasqyruar një autoritet që gjatë vitit 2025 theksoi udhëzimin më shumë se ndëshkimin.

Megjithatë, tavani i lartë nuk është i gjithë kostoja. Një hetim konsumon kohë drejtuese, një vendim i publikuar mbart peshë reputacionale në një treg të vogël dhe një urdhër për të rregulluar një problem mund të detyrojë një korrigjim të kushtueshëm brenda një afati të ngushtë.

Drejtimi i ecurisë është i qartë. Komisioneri vendosi 2 gjoba në gjithë vitin 2025, pastaj 6 vetëm në dy muajt e parë të 2026-s. Numrat absolutë mbeten të vegjël. Trajektorja është ajo që ka rëndësi.

Për çfarë janë vendosur vërtet gjobat

Shumë kompani supozojnë se zbatimi do të nisë me lojtarët më të mëdhenj dhe përpunimin më të ndërlikuar, se Komisioneri do të ndjekë një rast të sofistikuar analitike përpara se të shohë një punëdhënës të zakonshëm. Të dhënat e para sugjerojnë të kundërtën.

Zbatimi deri tani është përqendruar te mangësitë themelore: mungesa e sistemeve të menaxhimit të sigurisë së informacionit, kontrata të papërshtatshme me përpunuesit, pëlqim i pavlefshëm, mosinformim i subjekteve të të dhënave, politika privatësie të papublikuara dhe mosemërim i DPO-s. Këto nuk janë mangësi ekzotike. Janë bazat.

Me fjalë të tjera, rreziku nuk është se analitika juaj është shumë e avancuar. Është se dokumentacioni juaj mungon. Një firmë e mesme me themele të pastra qëndron më mirë se një e madhe pa asnjë. Shiriti sot nuk është përsosmëria; është nëse bazat ekzistojnë fare.

Detyrimet ndaj të cilave gjykoheni

Pajtueshmëria nuk është një dokument i vetëm. Është një grup detyrimesh të vazhdueshme, dhe këto janë ato që dalin të parat në një inspektim.

  • Një bazë ligjore për çdo aktivitet përpunimi. "Gjithmonë i kemi mbledhur" nuk është bazë. Një bankë mbështetet te detyrimi ligjor për kontrollet kundër pastrimit të parave, te kontrata për shërbimin e një kredie dhe shpesh te pëlqimi për marketingun. Tri baza të ndryshme brenda të njëjtit institucion, dhe pëlqimi i dhënë për njërën nuk shtrihet dot te të tjerat.
  • Transparenca. Njerëzve duhet t'u thuhet, me gjuhë të qartë, çfarë mbani, pse, për sa kohë dhe me kë e ndani. Prova është nëse një klient ose punonjës i zakonshëm do ta kuptonte vërtet. Një mur i dendur tekstesh ligjore që nuk e lexon askush nuk e plotëson standardin.
  • Një regjistër i aktiviteteve të përpunimit. Një inventar i shkruar i gjithçkaje që bëni me të dhëna personale. Ky është dokumenti i vetëm nga i cili nis pothuajse çdo inspektim. Nëse nuk e nxirrni dot, përshtypja e parë e inspektorit është se nuk e dini çfarë mbani, dhe gjithçka pas kësaj bëhet më e vështirë.
  • Të drejtat e subjekteve të të dhënave. Çdo person mund të kërkojë akses, korrigjim, fshirje ose transportueshmëri të të dhënave të tij, ose të kundërshtojë përpunimin, dhe ju duhet të përgjigjeni brenda afatit ligjor me verifikim identiteti dhe gjurmë auditimi. Kërkesa që më shpesh e ekspozon një kompani është më e thjeshta: "më dërgoni gjithçka që mbani për mua".
  • Vlerësimet e ndikimit. Përpara çdo aktiviteti me rrezik të lartë, një sistem i ri HR, zgjerim i kamerave, një furnitor që do të shohë të dhëna klientësh, një transfertë ndërkombëtare, ju vlerësoni rrezikun dhe dokumentoni masat zbutëse. Vlera nuk është dokumentacioni; është të detyroheni të pyesni çfarë mund të shkojë keq përpara se ta ndizni diçka.
  • Siguria dhe njoftimi i cenimeve. Siguri e përshtatshme me rrezikun dhe njoftim i Komisionerit brenda 72 orësh nga marrja dijeni për një cenim. Shtatëdhjetë e dy orë janë pak, dhe ora nis nga marrja dijeni, jo nga fundi i hetimit tuaj. Shumica e kompanive që e humbin afatin e bëjnë sepse askush nuk e kuptoi që ora kishte nisur.
  • Një nëpunës i mbrojtjes së të dhënave. Aty ku kërkohet, një funksion i vërtetë me pavarësi reale dhe jo një titull i shtuar te puna e dikujt. Kur është i detyrueshëm dhe çfarë përfshin e trajtojmë në udhëzuesin tonë për detyrimet e DPO-s.
  • Masa mbrojtëse për transfertat ndërkombëtare. Email i strehuar jashtë vendit, një CRM në cloud, një procesor ndërkombëtar pagesash, sistemi i përbashkët HR i kompanisë mëmë. Secila prej tyre është transfertë dhe secila kërkon bazë të ligjshme.

Meqë Ligji 124/2024 është modeluar nga afër mbi GDPR, një grup që tashmë zbaton një program GDPR do të gjejë se pjesa më e madhe e asaj pune transferohet. Nëse jo, trupi i gjerë i udhëzimeve evropiane praktikisht ju tregon si duket "e mira".

Ku qëndron organizata juaj?

Hendeku mes një kompanie që e ka bërë punën bazë dhe një tjetre që nuk e ka është i gjerë dhe lehtësisht i dukshëm për një inspektor. Është dallimi mes një hetimi të shkurtër e të përballueshëm dhe një tjetri që përshkallëzohet.

Nëse u përgjigjeni "po" këtyre, jeni përpara shumicës:

  • A kemi një regjistër aktual të aktiviteteve të përpunimit?
  • Një njoftim privatësie të publikuar dhe të saktë?
  • Një proces për t'iu përgjigjur një kërkese të subjektit brenda afatit?
  • Marrëveshje përpunimi të nënshkruara me furnitorët tanë?
  • Dikë qartësisht përgjegjës për mbrojtjen e të dhënave?
  • Një procedurë cenimi që i del brenda 72 orëve?

Nëse ndonjë përgjigje është "jo" ose "nuk jam i sigurt", pikërisht aty nis puna, dhe rreziku.

Doni të dini ku qëndron kompania juaj? Shkarkoni listën e kontrollit për përputhshmërinë me Ligjin 124/2024 ose rezervoni një bisedë 30-minutëshe.