Back

Parlamentul României

Legea nr. 677/2001 pentru protecţia persoanelor cu privire la prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date

Text publicat în M.Of. al României.

În vigoare de la 12.12.2001

Acest document poate avea modificări ulterioare. Cumpăraţi documentul în formă actualizată sau alegeţi un abonament Lege5 care permite accesul la orice formă actualizată.

Cumpără forma actualizată

Parlamentul României adoptă prezenta lege.

CAPITOLUL I Dispoziţii generale

Scop

Art. 1. - Jurisprudență (2), Referințe în cărți (1)

(1) Prezenta lege are ca scop garantarea şi protejarea drepturilor şi libertăţilor fundamentale ale persoanelor fizice, în special a dreptului la viaţa intimă, familială şi privată, cu privire la prelucrarea datelor cu caracter personal.
Jurisprudență (1)

(2) Exercitarea drepturilor prevăzute în prezenta lege nu poate fi restrânsă decât în cazuri expres şi limitativ prevăzute de lege.

Domeniu de aplicare

Art. 2. - Jurisprudență (2), Referințe în cărți (1)

(1) Prezenta lege se aplică prelucrărilor de date cu caracter personal, efectuate, în tot sau în parte, prin mijloace automate, precum şi prelucrării prin alte mijloace decât cele automate a datelor cu caracter personal care fac parte dintr-un sistem de evidenţă sau care sunt destinate să fie incluse într-un asemenea sistem.

(2) Prezenta lege se aplică:

a) prelucrărilor de date cu caracter personal, efectuate în cadrul activităţilor desfăşurate de operatori stabiliţi în România;

b) prelucrărilor de date cu caracter personal, efectuate în cadrul activităţilor desfăşurate de misiunile diplomatice sau de oficiile consulare ale României;

c) prelucrărilor de date cu caracter personal, efectuate în cadrul activităţilor desfăşurate de operatori care nu sunt stabiliţi în România, prin utilizarea de mijloace de orice natură situate pe teritoriul României, cu excepţia cazului în care aceste mijloace nu sunt utilizate decât în scopul tranzitării pe teritoriul României a datelor cu caracter personal care fac obiectul prelucrărilor respective.

(3) În cazul prevăzut la alin. (2) lit. c) operatorul îşi va desemna un reprezentant care trebuie să fie o persoană stabilită în România. Prevederile prezentei legi aplicabile operatorului sunt aplicabile şi reprezentantului acestuia, fără a aduce atingere posibilităţii de a introduce acţiune în justiţie direct împotriva operatorului.
Jurisprudență (1)

(4) Prezenta lege se aplică prelucrărilor de date cu caracter personal efectuate de persoane fizice sau juridice, române ori străine, de drept public sau de drept privat, indiferent dacă au loc în sectorul public sau în sectorul privat.
Jurisprudență (40)

(5) În limitele prevăzute de prezenta lege, aceasta se aplică şi prelucrărilor şi transferului de date cu caracter personal, efectuate în cadrul activităţilor de prevenire, cercetare şi reprimare a infracţiunilor şi de menţinere a ordinii publice, precum şi al altor activităţi desfăşurate în domeniul dreptului penal, în limitele şi cu restricţiile stabilite de lege.
Jurisprudență (36)

(6) Prezenta lege nu se aplică prelucrărilor de date cu caracter personal, efectuate de persoane fizice exclusiv pentru uzul lor personal, dacă datele în cauză nu sunt destinate a fi dezvăluite.

(7) Prezenta lege nu se aplică prelucrărilor şi transferului de date cu caracter personal, efectuate în cadrul activităţilor în domeniul apărării naţionale şi siguranţei naţionale, desfăşurate în limitele şi cu restricţiile stabilite de lege.

(8) Prevederile prezentei legi nu aduc atingere obligaţiilor asumate de România prin instrumente juridice ratificate.

Definiţii

Art. 3. - Jurisprudență (6)

În înţelesul prezentei legi, următorii termeni se definesc după cum urmează:

a) date cu caracter personal - orice informaţii referitoare la o persoană fizică identificată sau identificabilă; o persoană identificabilă este acea persoană care poate fi identificată, direct sau indirect, în mod particular prin referire la un număr de identificare ori la unul sau la mai mulţi factori specifici identităţii sale fizice, fiziologice, psihice, economice, culturale sau sociale;
Acțiuni admise (1), Jurisprudență (4), Reviste (2)

b) prelucrarea datelor cu caracter personal - orice operaţiune sau set de operaţiuni care se efectuează asupra datelor cu caracter personal, prin mijloace automate sau neautomate, cum ar fi colectarea, înregistrarea, organizarea, stocarea, adaptarea ori modificarea, extragerea, consultarea, utilizarea, dezvăluirea către terţi prin transmitere, diseminare sau în orice alt mod, alăturarea ori combinarea, blocarea, ştergerea sau distrugerea;
Jurisprudență (1), Reviste (1)

c) stocarea - păstrarea pe orice fel de suport a datelor cu caracter personal culese;

d) sistem de evidenţă a datelor cu caracter personal - orice structură organizată de date cu caracter personal, accesibilă potrivit unor criterii determinate, indiferent dacă această structură este organizată în mod centralizat ori descentralizat sau este repartizată după criterii funcţionale ori geografice;

e) operator - orice persoană fizică sau juridică, de drept privat ori de drept public, inclusiv autorităţile publice, instituţiile şi structurile teritoriale ale acestora, care stabileşte scopul şi mijloacele de prelucrare a datelor cu caracter personal; dacă scopul şi mijloacele de prelucrare a datelor cu caracter personal sunt determinate printr-un act normativ sau în baza unui act normativ, operator este persoana fizică sau juridică, de drept public ori de drept privat, care este desemnată ca operator prin acel act normativ sau în baza acelui act normativ;
Referințe (1), Reviste (1)

f) persoană împuternicită de către operator - o persoană fizică sau juridică, de drept privat ori de drept public, inclusiv autorităţile publice, instituţiile şi structurile teritoriale ale acestora, care prelucrează date cu caracter personal pe seama operatorului;

g) terţ - orice persoană fizică sau juridică, de drept privat ori de drept public, inclusiv autorităţile publice, instituţiile şi structurile teritoriale ale acestora, alta decât persoana vizată, operatorul ori persoana împuternicită sau persoanele care, sub autoritatea directă a operatorului sau a persoanei împuternicite, sunt autorizate să prelucreze date;

h) destinatar - orice persoană fizică sau juridică, de drept privat ori de drept public, inclusiv autorităţile publice, instituţiile şi structurile teritoriale ale acestora, căreia îi sunt dezvăluite date, indiferent dacă este sau nu terţ; autorităţile publice cărora li se comunică date în cadrul unei competenţe speciale de anchetă nu vor fi considerate destinatari;

i) date anonime - date care, datorită originii sau modalităţii specifice de prelucrare, nu pot fi asociate cu o persoană identificată sau identificabilă.

CAPITOLUL II Reguli generale privind prelucrarea datelor cu caracter personal

Caracteristicile datelor cu caracter personal în cadrul prelucrării

Art. 4. - Jurisprudență (2), Referințe în cărți (1)

(1) Datele cu caracter personal destinate a face obiectul prelucrării trebuie să fie:
Jurisprudență (4)

a) prelucrate cu bună-credinţă şi în conformitate cu dispoziţiile legale în vigoare;

b) colectate în scopuri determinate, explicite şi legitime; prelucrarea ulterioară a datelor cu caracter personal în scopuri statistice, de cercetare istorică sau ştiinţifică nu va fi considerată incompatibilă cu scopul colectării dacă se efectuează cu respectarea dispoziţiilor prezentei legi, inclusiv a celor care privesc efectuarea notificării către autoritatea de supraveghere, precum şi cu respectarea garanţiilor privind prelucrarea datelor cu caracter personal, prevăzute de normele care reglementează activitatea statistică ori cercetarea istorică sau ştiinţifică;

c) adecvate, pertinente şi neexcesive prin raportare la scopul în care sunt colectate şi ulterior prelucrate;

d) exacte şi, dacă este cazul, actualizate; în acest scop se vor lua măsurile necesare pentru ca datele inexacte sau incomplete din punct de vedere al scopului pentru care sunt colectate şi pentru care vor fi ulterior prelucrate, să fie şterse sau rectificate;

e) stocate într-o formă care să permită identificarea persoanelor vizate strict pe durata necesară realizării scopurilor în care datele sunt colectate şi în care vor fi ulterior prelucrate; stocarea datelor pe o durată mai mare decât cea menţionată, în scopuri statistice, de cercetare istorică sau ştiinţifică, se va face cu respectarea garanţiilor privind prelucrarea datelor cu caracter personal, prevăzute în normele care reglementează aceste domenii, şi numai pentru perioada necesară realizării acestor scopuri.

(2) Operatorii au obligaţia să respecte prevederile alin. (1) şi să asigure îndeplinirea acestor prevederi de către persoanele împuternicite.

Condiţii de legitimitate privind prelucrarea datelor

Art. 5. - Jurisprudență (7), Reviste (1)

(1) Orice prelucrare de date cu caracter personal, cu excepţia prelucrărilor care vizează date din categoriile menţionate la art. 7 alin. (1), art. 8 şi 10, poate fi efectuată numai dacă persoana vizată şi-a dat consimţământul în mod expres şi neechivoc pentru acea prelucrare.
Jurisprudență (3), Reviste (1)

(2) Consimţământul persoanei vizate nu este cerut în următoarele cazuri:

a) când prelucrarea este necesară în vederea executării unui contract sau antecontract la care persoana vizată este parte ori în vederea luării unor măsuri, la cererea acesteia, înaintea încheierii unui contract sau antecontract;
Reviste (1)

b) când prelucrarea este necesară în vederea protejării vieţii, integrităţii fizice sau sănătăţii persoanei vizate ori a unei alte persoane ameninţate;

c) când prelucrarea este necesară în vederea îndeplinirii unei obligaţii legale a operatorului;
Jurisprudență (1)

d) când prelucrarea este necesară în vederea aducerii la îndeplinire a unor măsuri de interes public sau care vizează exercitarea prerogativelor de autoritate publică cu care este învestit operatorul sau terţul căruia îi sunt dezvăluite datele;
Jurisprudență (1)

e) când prelucrarea este necesară în vederea realizării unui interes legitim al operatorului sau al terţului căruia îi sunt dezvăluite datele, cu condiţia ca acest interes să nu prejudicieze interesul sau drepturile şi libertăţile fundamentale ale persoanei vizate;
Jurisprudență (4)

f) când prelucrarea priveşte date obţinute din documente accesibile publicului, conform legii;

g) când prelucrarea este făcută exclusiv în scopuri statistice, de cercetare istorică sau ştiinţifică, iar datele rămân anonime pe toată durata prelucrării.

(3) Prevederile alin. (2) nu aduc atingere dispoziţiilor legale care reglementează obligaţia autorităţilor publice de a respecta şi de a ocroti viaţa intimă, familială şi privată.

Încheierea operaţiunilor de prelucrare

Art. 6. - Jurisprudență (1)

(1) La încheierea operaţiunilor de prelucrare, dacă persoana vizată nu şi-a dat în mod expres şi neechivoc consimţământul pentru o altă destinaţie sau pentru o prelucrare ulterioară, datele cu caracter personal vor fi:
Jurisprudență (1)

a) distruse;

b) transferate unui alt operator, cu condiţia ca operatorul iniţial să garanteze faptul că prelucrările ulterioare au scopuri similare celor în care s-a făcut prelucrarea iniţială;

c) transformate în date anonime şi stocate exclusiv în scopuri statistice, de cercetare istorică sau ştiinţifică.

(2) În cazul operaţiunilor de prelucrare efectuate în condiţiile prevăzute la art. 5 alin. (2) lit. c) sau d), în cadrul activităţilor descrise la art. 2 alin. (5), operatorul poate stoca datele cu caracter personal pe perioada necesară realizării scopurilor concrete urmărite, cu condiţia asigurării unor măsuri corespunzătoare de protejare a acestora, după care va proceda la distrugerea lor dacă nu sunt aplicabile prevederile legale privind păstrarea arhivelor.

CAPITOLUL III Reguli speciale privind prelucrarea datelor cu caracter personal
Referințe (1)

Prelucrarea unor categorii speciale de date

Art. 7. - Jurisprudență (3), Referințe în cărți (1)

(1) Prelucrarea datelor cu caracter personal legate de originea rasială sau etnică, de convingerile politice, religioase, filozofice sau de natură similară, de apartenenţa sindicală, precum şi a datelor cu caracter personal privind starea de sănătate sau viaţa sexuală este interzisă.

(2) Prevederile alin. (1) nu se aplică în următoarele cazuri:
Jurisprudență (1)

a) când persoana vizată şi-a dat în mod expres consimţământul pentru o astfel de prelucrare;

b) când prelucrarea este necesară în scopul respectării obligaţiilor sau drepturilor specifice ale operatorului în domeniul dreptului muncii, cu respectarea garanţiilor prevăzute de lege; o eventuală dezvăluire către un terţ a datelor prelucrate poate fi efectuată numai dacă există o obligaţie legală a operatorului în acest sens sau dacă persoana vizată a consimţit expres la această dezvăluire;

c) când prelucrarea este necesară pentru protecţia vieţii, integrităţii fizice sau a sănătăţii persoanei vizate ori a altei persoane, în cazul în care persoana vizată se află în incapacitate fizică sau juridică de a-şi da consimţământul;

d) când prelucrarea este efectuată în cadrul activităţilor sale legitime de către o fundaţie, asociaţie sau de către orice altă organizaţie cu scop nelucrativ şi cu specific politic, filozofic, religios ori sindical, cu condiţia ca persoana vizată să fie membră a acestei organizaţii sau să întreţină cu aceasta, în mod regulat, relaţii care privesc specificul activităţii organizaţiei şi ca datele să nu fie dezvăluite unor terţi fără consimţământul persoanei vizate;

e) când prelucrarea se referă la date făcute publice în mod manifest de către persoana vizată;

f) când prelucrarea este necesară pentru constatarea, exercitarea sau apărarea unui drept în justiţie;

g) când prelucrarea este necesară în scopuri de medicină preventivă, de stabilire a diagnosticelor medicale, de administrare a unor îngrijiri sau tratamente medicale pentru persoana vizată ori de gestionare a serviciilor de sănătate care acţionează în interesul persoanei vizate, cu condiţia ca prelucrarea datelor respective să fie efectuate de către ori sub supravegherea unui cadru medical supus secretului profesional sau de către ori sub supravegherea unei alte persoane supuse unei obligaţii echivalente în ceea ce priveşte secretul;

h) când legea prevede în mod expres aceasta în scopul protejării unui interes public important, cu condiţia ca prelucrarea să se efectueze cu respectarea drepturilor persoanei vizate şi a celorlalte garanţii prevăzute de prezenta lege.
Jurisprudență (1)

(3) Prevederile alin. (2) nu aduc atingere dispoziţiilor legale care reglementează obligaţia autorităţilor publice de a respecta şi de a ocroti viaţa intimă, familială şi privată.

(4) Autoritatea de supraveghere poate dispune, din motive întemeiate, interzicerea efectuării unei prelucrări de date din categoriile prevăzute la alin. (1), chiar dacă persoana vizată şi-a dat în scris şi în mod neechivoc consimţământul, iar acest consimţământ nu a fost retras, cu condiţia ca interdicţia prevăzută la alin. (1) să nu fie înlăturată prin unul dintre cazurile la care se referă alin. (2) lit. b)-g).

Prelucrarea datelor cu caracter personal având funcţie de identificare

Art. 8. - Puneri în aplicare (1), Jurisprudență (2)

(1) Prelucrarea codului numeric personal sau a altor date cu caracter personal având o funcţie de identificare de aplicabilitate generală poate fi efectuată numai dacă:

a) persoana vizată şi-a dat în mod expres consimţământul; sau
Jurisprudență (2)

b) prelucrarea este prevăzută în mod expres de o dispoziţie legală.

(2) Autoritatea de supraveghere poate stabili şi alte cazuri în care se poate efectua prelucrarea datelor prevăzute la alin. (1), numai cu condiţia instituirii unor garanţii adecvate pentru respectarea drepturilor persoanelor vizate.

Prelucrarea datelor cu caracter personal privind starea de sănătate

Art. 9. - Jurisprudență (1)

(1) În afara cazurilor prevăzute la art. 7 alin. (2), prevederile art. 7 alin. (1) nu se aplică în privinţa prelucrării datelor privind starea de sănătate în următoarele cazuri:

a) dacă prelucrarea este necesară pentru protecţia sănătăţii publice;

b) dacă prelucrarea este necesară pentru prevenirea unui pericol iminent, pentru prevenirea săvârşirii unei fapte penale sau pentru împiedicarea producerii rezultatului unei asemenea fapte ori pentru înlăturarea urmărilor prejudiciabile ale unei asemenea fapte.

(2) Prelucrarea datelor privind starea de sănătate poate fi efectuată numai de către ori sub supravegherea unui cadru medical, cu condiţia respectării secretului profesional, cu excepţia situaţiei în care persoana vizată şi-a dat în scris şi în mod neechivoc consimţământul atâta timp cât acest consimţământ nu a fost retras, precum şi cu excepţia situaţiei în care prelucrarea este necesară pentru prevenirea unui pericol iminent, pentru prevenirea săvârşirii unei fapte penale, pentru împiedicarea producerii rezultatului unei asemenea fapte sau pentru înlăturarea urmărilor sale prejudiciabile.

(3) Cadrele medicale, instituţiile de sănătate şi personalul medical al acestora pot prelucra date cu caracter personal referitoare la starea de sănătate, fără autorizaţia autorităţii de supraveghere, numai dacă prelucrarea este necesară pentru protejarea vieţii, integrităţii fizice sau sănătăţii persoanei vizate. Când scopurile menţionate se referă la alte persoane sau la public în general şi persoana vizată nu şi-a dat consimţământul în scris şi în mod neechivoc, trebuie cerută şi obţinută în prealabil autorizaţia autorităţii de supraveghere. Prelucrarea datelor cu caracter personal în afara limitelor prevăzute în autorizaţie este interzisă.

(4) Cu excepţia motivelor de urgenţă, autorizaţia prevăzută la alin. (3) poate fi acordată numai după ce a fost consultat Colegiul Medicilor din România.
Referințe (1)

(5) Datele cu caracter personal privind starea de sănătate pot fi colectate numai de la persoana vizată. Prin excepţie, aceste date pot fi colectate din alte surse numai în măsura în care este necesar pentru a nu compromite scopurile prelucrării, iar persoana vizată nu vrea ori nu le poate furniza.

Prelucrarea datelor cu caracter personal referitoare la fapte
penale sau contravenţii

Art. 10. - Puneri în aplicare (1)

(1) Prelucrarea datelor cu caracter personal referitoare la săvârşirea de infracţiuni de către persoana vizată ori la condamnări penale, măsuri de siguranţă sau sancţiuni administrative ori contravenţionale, aplicate persoanei vizate, poate fi efectuată numai de către sau sub controlul autorităţilor publice, în limitele puterilor ce le sunt conferite prin lege şi în condiţiile stabilite de legile speciale care reglementează aceste materii.

(2) Autoritatea de supraveghere poate stabili şi alte cazuri în care se poate efectua prelucrarea datelor prevăzute la alin. (1), numai cu condiţia instituirii unor garanţii adecvate pentru respectarea drepturilor persoanelor vizate.

(3) Un registru complet al condamnărilor penale poate fi ţinut numai sub controlul unei autorităţi publice, în limitele puterilor ce îi sunt conferite prin lege.

Excepţii

Art. 11. - Jurisprudență (2)

se încarcă...