Ligji historik i mbrojtjes së të dhënave i Shqipërisë, plotësisht i përputhur me GDPR, vendos detyrime gjithëpërfshirëse për organizatat që përpunojnë të dhëna personale. Kuptoni kërkesat dhe si PrivaxisOS ju ndihmon të jeni konform.
Më 31 Janar 2025, Shqipëria miratoi Ligjin Nr. 124/2024, duke zëvendësuar legjislacionin e vjetëruar të 2008-s si pjesë e procesit të anëtarësimit në BE.
Ligji i ri është projektuar shprehimisht të jetë “plotësisht i përputhur” me Rregulloren e Përgjithshme të Mbrojtjes së të Dhënave të BE (GDPR) dhe Direktivën e Zbatimit të Ligjit. Bizneset shqiptare duhet tani të plotësojnë të njëjtat standarde rigoroze si homologët e tyre në BE.
Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale shërben si autoriteti mbikëqyrës, i autorizuar për të monitoruar pajtueshmërinë, hetuar ankesat, kryer auditime dhe vendosur gjoba administrative.
Ligji u miratua nga Parlamenti
Botuar në Fletoren Zyrtare
Ligji hyn në fuqi
Përfundon tranzicioni për dispozitat e shtyra
Ligji zbatohet gjerësisht për çdo organizatë që përpunon të dhëna personale të rezidentëve shqiptarë.
Të gjithë kontrolluesit dhe përpunuesit e themeluar në Shqipëri, pavarësisht se ku ndodh përpunimi
Subjektet jo-shqiptare që ofrojnë mallra/shërbime ose monitorojnë sjelljen e rezidentëve shqiptarë
Subjektet e huaja duhet të caktojnë një përfaqësues të vendosur në Shqipëri
Përpunimi i automatizuar dhe sistemet manuale të strukturuara të dosjerisë
Shëndetësore, biometrike, gjenetike, dosje penale me mbrojtje të përforcuara
Vetëm përdorim personal/shtëpiak; operacione të sigurisë kombëtare
Banka dhe Financa
Shëndetësia
Teknologjia
Tregtia Elektronike
Prodhimi
Të Gjitha Industritë
Të parashikuara në Nenet 6-7 të Ligjit 124/2024, ekuivalenti i Nenit 5 të GDPR, dhe themeli i të gjithë përpunimit të ligjshëm sipas ligjit të ri.
Përpunimi duhet të ketë bazë ligjore, të jetë i drejtë ndaj subjekteve dhe të kryhet me transparencë me informacion të qartë.
Të dhënat duhet të mblidhen për qëllime specifike, të shprehura dhe legjitime dhe të mos përpunohen më tej në mënyrë të papajtueshme.
Mblidhni vetëm të dhëna që janë adekuate, relevante dhe të kufizuara në atë që është e nevojshme për qëllimet e deklaruara.
Të dhënat personale duhet të jenë të sakta dhe të përditësuara; të dhënat e pasakta duhet të fshihen ose korrigjohen pa vonesë.
Të dhënat duhet të ruhen vetëm për aq kohë sa është e nevojshme për qëllimet e përpunimit; përcaktoni dhe zbatoni periudhat e ruajtjes.
Zbatoni masa të përshtatshme teknike dhe organizative për të siguruar mbrojtjen kundër aksesit të paautorizuar ose humbjes.
Individët kanë të drejta të përforcuara mbi të dhënat e tyre personale, me përgjigje të detyrueshme brenda 30-60 ditëve.
Subjektet duhet të informohen për aktivitetet e përpunimit, qëllimet, marrësit dhe të drejtat e tyre në momentin e mbledhjes.
Individët mund të kërkojnë konfirmim të përpunimit dhe akses në të dhënat e tyre personale, përfshirë një kopje.
Subjektet mund të kërkojnë korrigjimin e të dhënave të pasakta ose plotësimin e të dhënave të paplota.
E njohur edhe si ‘e drejta për t’u harruar’ - kërkoni fshirjen kur të dhënat nuk janë më të nevojshme ose pëlqimi tërhiqet.
Kërkoni kufizimin e përpunimit në rethana të caktuara, si kur saktësia kontestohet.
Merrni të dhënat personale në format të strukturuar, të lexueshëm nga makina dhe transmetojini në një kontrollues tjetër.
Kundërshtoni përpunimin e bazuar në interesat legjitime, marketingun e drejtpërdrejtë ose kërkimin shkencor/historik.
Të mos i nënshtroheni vendimeve të bazuara vetëm në përpunimin e automatizuar, përfshirë profilizimin, me efekte ligjore.
Ligji vendos kërkesa të rëndësishme dokumentimi, vlerësimi dhe qeverisje për të gjitha organizatat.
Dokumentim i detyrueshëm sipas Nenit 27 (GDPR Neni 30) duke përfshirë:
Të detyrueshme para përpunimit me risk të lartë:
Emërim i detyrueshëm kur:
Kërkesa të detyrueshme raportimi:
Ligji fut gjoba ekuivalente me GDPR me dy nivele gjobash administrative, plus pasoja shtesë.
Niveli më i ulët, sipas Nenit 94(1).
Niveli më i lartë, sipas Nenit 94(2) dhe (3), për shkeljet më të rënda.
Humbja e besimit të klientëve dhe pozicionit në treg
Ndalime përpunimi dhe kufizime operacionale
Pretendime civile nga individët e prekur
Auditime të detyrueshme dhe masa korrigjuese
Përgjegjësi personale për shkelje të rënda
Neni 93 kërkon që sanksionet të jenë efektive, proporcionale dhe frenuese, dhe përcakton se çfarë peshon Komisioneri: natyra, rëndësia dhe kohëzgjatja e shkeljes, nëse ishte e qëllimshme apo nga pakujdesia, dhe kategoritë e të dhënave personale të prekura. Se cilat shkelje bien në secilin nivel përcaktohet nga Neni 94.
Kur disa shkelje rrjedhin nga i njëjti veprim përpunimi ose nga veprime të lidhura, totali kufizohet në masën e shkeljes më të rëndë. Komisioneri ka publikuar një metodologji për përllogaritjen e sanksioneve administrative, miratuar me Udhëzimin nr. 06, datë 16.07.2025.
Tabelat, emailet dhe ndjekja me letër nuk mund të plotësojnë kërkesat rregullative të Ligjit 124/2024.
Të dhënat personale ekzistojnë në departamente, sisteme dhe formate të shumta pa inventar ose kontroll qendror.
Stafi mbingarkohet ndërsa vëllimet e të dhënave rriten. Tabelat nuk mund të përballojnë kërkesat e dokumentimit dhe auditimit.
Afatet 30-ditëshe për DSR nuk lënë vend për joefikasitet. Mosrespektimi i afateve shkakton ankesa dhe veprime të mundshme zbatimi.
Rregullatorët presin gjurmë të plota auditimi dhe evidencë të pajtueshmërisë. Sistemet manuale mungojnë regjistrimin sistematik.
Fillimi i 2027 nuk është afat pajtueshmërie. Detyrimi për regjistrin, të drejtat e subjekteve, kontratat me përpunuesit, masat e sigurisë dhe njoftimi i cenimit brenda 72 orëve zbatohen që kur ligji hyri në fuqi, prandaj gjobat po vendosen tashmë. Tranzicioni shtyn një grup të ngushtë: komunikimin e cenimit te individët e prekur, vlerësimet e ndikimit dhe konsultimin paraprak, si dhe kodet e sjelljes me organizmat e tyre monitorues.
Ju nevojitet një platformë gjithëpërfshirëse që sjell gjithçka së bashku
Një platformë gjithëpërfshirëse e integruar, e projektuar specifikisht për pajtueshmërinë me Ligjin Shqiptar 124/2024.
Regjistër i plotë i aktiviteteve të përpunimit
Procese të automatizuara kërkesash
DPIA, PIA, VRA, TIA, SRA
Zbulim i cookie-ve dhe gjurmuësve
Panele ekzekutive të pajtueshmërisë
Detyrimet themelore zbatohen sot, jo në 2027. Shihni si PrivaxisOS ndihmon organizatat shqiptare të arrijnë dhe ruajnë pajtueshmërinë me Ligjin 124/2024.