LIGJI SHQIPTAR I MBROJTJES SË TË DHËNAVE

Ligji Nr. 124/2024 “Për Mbrojtjen e të Dhënave Personale”

Ligji historik i mbrojtjes së të dhënave i Shqipërisë, plotësisht i përputhur me GDPR, vendos detyrime gjithëpërfshirëse për organizatat që përpunojnë të dhëna personale. Kuptoni kërkesat dhe si PrivaxisOS ju ndihmon të jeni konform.

Jan 2025
Data e Hyrjes në Fuqi
GDPR
Plotësisht i Përputhur
€20M
Gjoba Maksimale
2 Vjet
Afati i Pajtueshmërisë

Një Ndryshim Historik Rregullativ

Më 31 Janar 2025, Shqipëria miratoi Ligjin Nr. 124/2024, duke zëvendësuar legjislacionin e vjetëruar të 2008-s si pjesë e procesit të anëtarësimit në BE.

Harmonizim i Plotë me GDPR

Ligji i ri është projektuar shprehimisht të jetë “plotësisht i përputhur” me Rregulloren e Përgjithshme të Mbrojtjes së të Dhënave të BE (GDPR) dhe Direktivën e Zbatimit të Ligjit. Bizneset shqiptare duhet tani të plotësojnë të njëjtat standarde rigoroze si homologët e tyre në BE.

Mbikëqyrja Rregullative

Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale shërben si autoriteti mbikëqyrës, i autorizuar për të monitoruar pajtueshmërinë, hetuar ankesat, kryer auditime dhe vendosur gjoba administrative.

Datat Kryesore dhe Kronologjia

19 Dhjetor 2024

Ligji u miratua nga Parlamenti

17 Janar 2025

Botuar në Fletoren Zyrtare

31 Janar 2025

Ligji hyn në fuqi

Fillimi i 2027

Afati i pajtueshmërisë së plotë (2 vjet)

2 Vjet
Periudha Tranzitore
Organizatat duhet të përshtasin proceset, politikat dhe procedurat për të arritur pajtueshmërinë e plotë
Çfarë Ndryshoi?

Ligji i Vjetër (2008)

Fushëveprim i kufizuar, zbatim i dobët, pa përputhje me GDPR

Ligji i Ri (124/2024)

Harmonizim i plotë me GDPR, të drejta të përforcuara, gjoba të rëndësishme, DPO i detyrueshëm

Kush Duhet të Jetë Konform?

Ligji zbatohet gjerësisht për çdo organizatë që përpunon të dhëna personale të rezidentëve shqiptarë.

Zbatimi Territorial

Subjektet e Themeluara në Shqipëri

Të gjithë kontrolluesit dhe përpunuesit e themeluar në Shqipëri, pavarësisht se ku ndodh përpunimi

Subjektet e Huaja që Synojnë Shqipërinë

Subjektet jo-shqiptare që ofrojnë mallra/shërbime ose monitorojnë sjelljen e rezidentëve shqiptarë

Kërkohet Përfaqësues Lokal

Subjektet e huaja duhet të caktojnë një përfaqësues të vendosur në Shqipëri

Fushëveprimi Material

I Gjithë Përpunimi i të Dhënave Personale

Përpunimi i automatizuar dhe sistemet manuale të strukturuara të dosjerisë

Kategori të Veçanta të Dhënash

Shëndetësore, biometrike, gjenetike, dosje penale me mbrojtje të përforcuara

Përjashtime

Vetëm përdorim personal/shtëpiak; operacione të sigurisë kombëtare

Banka dhe Financa

Shëndetësia

Teknologjia

Tregtia Elektronike

Prodhimi

Të Gjitha Industritë

Parimet e Mbrojtjes së të Dhënave

I përputhur me Nenin 5 të GDPR — themeli i të gjithë përpunimit të ligjshëm sipas ligjit të ri.

Ligjshmëria, Drejtësia dhe Transparenca

Përpunimi duhet të ketë bazë ligjore, të jetë i drejtë ndaj subjekteve dhe të kryhet me transparencë me informacion të qartë.

Kufizimi i Qëllimit

Të dhënat duhet të mblidhen për qëllime specifike, të shprehura dhe legjitime dhe të mos përpunohen më tej në mënyrë të papajtueshme.

Minimizimi i të Dhënave

Mblidhni vetëm të dhëna që janë adekuate, relevante dhe të kufizuara në atë që është e nevojshme për qëllimet e deklaruara.

Saktësia

Të dhënat personale duhet të jenë të sakta dhe të përditësuara; të dhënat e pasakta duhet të fshihen ose korrigjohen pa vonesë.

Kufizimi i Ruajtjes

Të dhënat duhet të ruhen vetëm për aq kohë sa është e nevojshme për qëllimet e përpunimit; përcaktoni dhe zbatoni periudhat e ruajtjes.

Integriteti dhe Konfidencialiteti

Zbatoni masa të përshtatshme teknike dhe organizative për të siguruar mbrojtjen kundër aksesit të paautorizuar ose humbjes.

Parimi i Llogaridhënies: Kontrolluesit duhet të demonstrojnë pajtueshmërinë me të gjitha parimet përmes dokumentimit dhe regjistrimeve

Të Drejta të Përforcuara Individuale

Individët kanë të drejta të përforcuara mbi të dhënat e tyre personale, me përgjigje të detyrueshme brenda 30–60 ditëve.

E Drejta për Informim

Subjektet duhet të informohen për aktivitetet e përpunimit, qëllimet, marrësit dhe të drejtat e tyre në momentin e mbledhjes.

Në mbledhje

E Drejta e Aksesit

Individët mund të kërkojnë konfirmim të përpunimit dhe akses në të dhënat e tyre personale, përfshirë një kopje.

30 ditë

E Drejta e Korrigjimit

Subjektet mund të kërkojnë korrigjimin e të dhënave të pasakta ose plotësimin e të dhënave të paplota.

30 ditë

E Drejta e Fshirjes

E njohur edhe si ‘e drejta për t’u harruar’ — kërkoni fshirjen kur të dhënat nuk janë më të nevojshme ose pëlqimi tërhiqet.

30 ditë

E Drejta e Kufizimit

Kërkoni kufizimin e përpunimit në rethana të caktuara, si kur saktësia kontestohet.

30 ditë

E Drejta e Transportueshmërisë

Merrni të dhënat personale në format të strukturuar, të lexueshëm nga makina dhe transmetojini në një kontrollues tjetër.

30 ditë

E Drejta e Kundërshtimit

Kundërshtoni përpunimin e bazuar në interesat legjitime, marketingun e drejtpërdrejtë ose kërkimin shkencor/historik.

Menjëherë

Të Drejtat e Vendimmarrjes së Automatizuar

Të mos i nënshtroheni vendimeve të bazuara vetëm në përpunimin e automatizuar, përfshirë profilizimin, me efekte ligjore.

Sipas kërkesës

Çfarë Duhet të Bëjnë Organizatat

Ligji vendos kërkesa të rëndësishme dokumentimi, vlerësimi dhe qeverisje për të gjitha organizatat.

Regjistrat e Aktiviteteve të Përpunimit (ROPA)

Dokumentim i detyrueshëm sipas Nenit 30 duke përfshirë:

  • Të dhënat e kontaktit të kontrolluesit/përpunuesit
  • Qëllimet e përpunimit dhe bazat ligjore
  • Kategoritë e subjekteve dhe të dhënave
  • Marrësit dhe transfertat ndërkombëtare
  • Periudhat e ruajtjes dhe masat e sigurisë

Vlerësimet e Ndikimit në Mbrojtjen e të Dhënave

Të detyrueshme para përpunimit me risk të lartë:

  • Vlerësim sistematik i aspekteve personale
  • Përpunim në shkallë të gjerë i kategorive të veçanta
  • Monitorim sistematik i zonave publike
  • Teknologji të reja me rrisqe të panjohura

Oficeri i Mbrojtjes së të Dhënave (DPO)

Emërim i detyrueshëm kur:

  • Përpunim nga autoriteti ose organi publik
  • Aktivitetet kryesore kërkojnë monitorim të rregullt
  • Përpunim në shkallë të gjerë i kategorive të veçanta
  • Përpunim i të dhënave të dënimeve penale

Njoftimi i Shkeljeve

Kërkesa të detyrueshme raportimi:

  • 72 orë për të njoftuar Komisionerin
  • Njoftim i menjëhershëm i individëve nëse risk i lartë
  • Dokumentim i të gjitha shkeljeve
  • Analizë e shkakut dhe riparime

Gjobat për Mospajtueshmërinë

Ligji fut gjoba ekuivalente me GDPR me dy nivele gjobash administrative, plus pasoja shtesë.

Gjobat Administrative të Nivelit 1

€10M
ose 2% e xhiros globale
Cilado që është më e lartë

Shkelje duke përfshirë:

  • Detyrimet e kontrolluesit/përpunuesit
  • Detyrimet e organit certifikues
  • Detyrimet e organit monitorues
  • Dështime në emërimin e DPO-s

Gjobat Administrative të Nivelit 2

€20M
ose 4% e xhiros globale
Cilado që është më e lartë

Shkelje serioze duke përfshirë:

  • Parimet e përpunimit të të dhënave
  • Shkelje të të drejtave të subjektit
  • Transferta ndërkombëtare të paligjshme
  • Mosbashkëpunim me autoritetin

Përtej Gjobave Financiare

Dëmtim i Reputacionit

Humbja e besimit të klientëve dhe pozicionit në treg

Ndërprerje e Biznesit

Ndalime përpunimi dhe kufizime operacionale

Përgjegjësi Ligjore

Pretendime civile nga individët e prekur

Urdhëra Rregullatore

Auditime të detyrueshme dhe masa korrigjuese

Përgjegjësi Penale

Përgjegjësi personale për shkelje të rënda

Pse Qasjet Manuale Dështojnë

Tabelat, emailet dhe ndjekja me letër nuk mund të plotësojnë kërkesat rregullative të Ligjit 124/2024.

Të Dhëna të Shpërndara dhe Pa Dukshmëri

Të dhënat personale ekzistojnë në departamente, sisteme dhe formate të shumta pa inventar ose kontroll qendror.

Proceset Manuale Nuk Shkallëzohen

Stafi mbingarkohet ndërsa vëllimet e të dhënave rriten. Tabelat nuk mund të përballojnë kërkesat e dokumentimit dhe auditimit.

Presioni i Afateve

Afatet 30-ditëshe për DSR nuk lënë vend për joefikasitet. Mosrespektimi i afateve shkakton ankesa dhe veprime të mundshme zbatimi.

Boshllëqe në Dokumentim

Rregullatorët presin gjurmë të plota auditimi dhe evidencë të pajtueshmërisë. Sistemet manuale mungojnë regjistrimin sistematik.

Ora Po Ecën

Organizatat kanë deri në fillimin e 2027 për të arritur pajtueshmërinë e plotë. Ata që fillojnë tani kanë kohë të implementojnë si duhet. Ata që vonojnë përballen me implementime të nxituara dhe risk më të lartë.

Ju nevojitet një platformë gjithëpërfshirëse që sjell gjithçka së bashku

PrivaxisOS Adreson Çdo Kërkesë

Një platformë gjithëpërfshirëse e integruar, e projektuar specifikisht për pajtueshmërinë me Ligjin Shqiptar 124/2024.

Menaxhimi ROPA

Regjistër i plotë i aktiviteteve të përpunimit

Përpunimi DSR

Procese të automatizuara kërkesash

Vlerësimet e Privatësisë

DPIA, PIA, VRA, TIA, SRA

Skanimi Web

Zbulim i cookie-ve dhe gjurmuësve

Analitika

Panele ekzekutive të pajtueshmërisë

Ndërfaqe Dygjuhëshe (EN/SQ)
Gjurmë të Plota Auditimi
Akses i Bazuar në Role

Filloni Udhëtimin Tuaj të Pajtueshmërisë Sot

Mos prisni deri në afatin e 2027. Shihni si PrivaxisOS ndihmon organizatat shqiptare të arrijnë dhe ruajnë pajtueshmërinë me Ligjin 124/2024.

Kërkoni një Demo Eksploroni Modulet