Ky udhëzues shpjegon se si funksionon mbrojtja e të dhënave personale në Maqedoninë e Veriut. Ai përdor gjuhë të qartë. Është hartuar nga partneri ynë menaxhues, Vladimir Boshnjakovski, i cili është avokat me përvojë për mbrojtjen e të dhënave personale në Maqedoninë e Veriut dhe konsulent për mbrojtjen e të dhënave personale në Shkup. Ai ka punuar mbi pajtueshmërinë e të dhënave personale për më shumë se dhjetë vjet, duke këshilluar shoqëri që trajtojnë vëllime të mëdha të të dhënave personale dhe të dhëna të ndjeshme, si shoqëritë financiare dhe shoqëritë aktive në sektorin e kujdesit shëndetësor. Përveç kësaj, ai vepron si zyrtar për mbrojtjen e të dhënave për dy shoqëri të TIK-ut.
Meqenëse Maqedonia e Veriut e ka përfshirë plotësisht Rregulloren e Përgjithshme për Mbrojtjen e të Dhënave (GDPR) në legjislacionin e saj, ky artikull synon të tregojë “si të veproni në pajtim me GDPR-në në Maqedoninë e Veriut”.
Do të mësoni:
- çfarë kërkon Ligji për Mbrojtjen e të Dhënave Personale (LPDP),
- cilat janë rolet kryesore (kontrolluesi, përpunuesi, DPO-ja dhe të tjerë),
- cilat të drejta i kanë individët,
- si të trajtohen të dhënat e ndjeshme (veçanërisht të dhënat shëndetësore),
- si funksionojnë në praktikë transferimet ndërkufitare, përfshirë transferimet drejt BE-së/ZEE-së dhe shteteve anëtare të NATO-s.
Për burime zyrtare, filloni këtu:
- Agjencia për Mbrojtjen e të Dhënave Personale (AZLP): formularë, udhëzime, akte nënligjore dhe përditësime.
- Ligji për Mbrojtjen e të Dhënave Personale (përkthim jozyrtar në anglisht, i publikuar nga Këshilli i Evropës): i dobishëm për lexim të shpejtë.
- Teksti i plotë i GDPR-së në EUR-Lex: pikë referimi për standardet e BE-së.
Cilat industri duhet të shqetësohen më shumë për pajtueshmërinë me mbrojtjen e të dhënave personale në Maqedoninë e Veriut?
Maqedonia e Veriut ka një ligj bashkëkohor, të harmonizuar me GDPR-në. LPDP-ja shprehimisht përcakton se është harmonizuar me Rregulloren (BE) 2016/679.
Edhe rregullatorët tregojnë prioritete të qarta sektoriale, sepse disa industri kanë rreziqe më të mëdha të qenësishme për privatësinë për shkak të vëllimit ose ndjeshmërisë së të dhënave personale që përpunohen. Industri të tjera mund të tërheqin vëmendje për shkak të mënyrave të reja ose ndërhyrëse të përpunimit të të dhënave. Kjo nuk është teori. Ajo ndikon në veprimtarinë e përditshme, menaxhimin e furnizuesve dhe reagimin ndaj incidenteve.
Nëse veproni në teknologji, fintech, kontraktim të jashtëm ose kujdes shëndetësor, ka të ngjarë të përpunoni:
- rrjedha ndërkufitare të të dhënave (hostim në cloud, mbështetje, analitikë, përllogaritje pagash).
- vëllime të mëdha të të dhënave të klientëve ose punonjësve,
- identifikues dhe evidenca financiare,
- të dhëna të ndjeshme, si informacioni shëndetësor ose biometrik,
LPDP-ja dhe GDPR-ja: çfarë përputhet dhe çfarë ndryshon?
LPDP-ja e ndjek nga afër strukturën dhe gjuhën e GDPR-së. Do t’i njihni të njëjtat elemente themelore: përkufizimet, parimet, bazat ligjore, të drejtat e subjekteve të të dhënave, llogaridhënien, rregullat për DPO-në, detyrimet e sigurisë, DPIA-të, njoftimin për shkeljet e sigurisë së të dhënave dhe mjetet për transferime ndërkombëtare.
Tabelë e shpejtë krahasimi
| Тема | Северна Македонија – ЗЗЛП (практично значење) | GDPR (ЕУ основа) |
|---|---|---|
| Усогласеност | ЗЗЛП експлицитно наведува усогласеност со GDPR. | GDPR е регулативата на ЕУ. |
| Територијален опсег | GDPR-стил екстратериторијален опсег. Ги опфаќа локалните субјекти и одредени странски контролори кои нудат услуги/производи или следат однесување. | Идентичен модел. |
| Посебни категории податоци | Ист концепт и листа (здравствени, генетски, биометриски и др.). | Ист концепт (член 9 GDPR). |
| Клучна локална специфичност | Постојат барања за претходно одобрување во одредени случаи, вклучително за здравствени/генетски/биометриски податоци (член 84) и за одредена систематска употреба на матичен број (член 83). | GDPR не бара претходно одобрување од орган само затоа што податоците се „здравствени“ или „биометриски“, туку бара правна основа и соодветни заштитни мерки. |
| Права на субјекти на податоци | Правата и роковите се усогласени со GDPR: одговор во рок од еден месец, со можност за продолжување во сложени случаи, најчесто без надомест. | Ист пристап (член 12 и членови 15–22 GDPR). |
| Известување за повреда на податоци | Известување до АЗЛП во рок од 72 часа кога е можно, и известување на поединци кога постои висок ризик. | Истата структура (членови 33–34 GDPR). |
| Меѓународни трансфери | ЗЗЛП користи GDPR-стил алатки од Поглавје V, но исто така воведува обврска за известување за трансфери кон ЕУ/ЕЕА (и од 2025 и НАТО земји). | Поглавје V од GDPR се применува само за „трети земји“ и меѓународни организации. Не постои обврска за известување за трансфери внатре во ЕУ/ЕЕА. |
| DPO (офицер за заштита на податоци) | Правилата се слични на GDPR, но ЗЗЛП предвидува формални критериуми (образование, јазик) и АЗЛП води јавен регистар на DPO. | Постојат правила за DPO, но GDPR не пропишува конкретни формални критериуми за образование/јазик во самиот текст. |
Rolet kryesore që duhet t’i përcaktoni saktë
LPDP-ja përdor të njëjtat role kryesore si GDPR-ja. Nëse i hartëzoni saktë veprimtaritë tuaja, pjesa më e madhe e punës së pajtueshmërisë bëhet e strukturuar dhe e përsëritshme.
Hartë e roleve me gjuhë të thjeshtë
Dy pika praktike kanë rëndësi për punën e përditshme:
- Së pari, kontrata juaj ndërmjet kontrolluesit dhe përpunuesit nuk është “punë me letra”. LPDP-ja përcakton se çfarë duhet të përfshijë kontrata, përfshirë konfidencialitetin, sigurinë, ndihmën me kërkesat për ushtrimin e të drejtave, kontrollet ndaj nën-përpunuesve, fshirjen/kthimin dhe bashkëpunimin gjatë auditimeve.
- Së dyti, funksioni i DPO-së është operacional. LPDP-ja përshkruan detyrat e DPO-së, si këshillimi, monitorimi i pajtueshmërisë, trajnimi, mbështetja për DPIA-në dhe veprimi si pikë kontakti me AZLP-në.
| Улога | Што значи | Што мора да прави во пракса |
|---|---|---|
| Контролор | Одлучува „зошто“ и „како“ се обработуваат личните податоци. | Мора да обезбеди транспарентност, да избере правна основа, да управува со ризици, да води евиденции, да имплементира безбедносни мерки, да управува со добавувачи и да одговара на барања за права на субјектите. |
| Обработувач | Обработува податоци во име на контролорот и по негови инструкции. | Мора да следи документирани инструкции, да обезбеди доверливост, да поддржи безбедност и известување за повреди, да помогне со правата на субјектите и да дозволи ревизии. Договорите мора да ги регулираат овие обврски. |
| Под-обработувач | Добавувач на обработувачот. | Потребно е одобрување од контролорот и пренос на обврските („flow-down“) во писмена форма. |
| Заеднички контролори | Две или повеќе страни заеднички одлучуваат за целта и средствата на обработката. | Мора да ги распределат одговорностите во договорен аранжман и да ја споделат суштината на договорот со субјектите на податоци. |
| Претставник | Локална контакт точка кога странска компанија таргетира лица во Северна Македонија. | Потребен е во многу случаи кога се применува член 3(2). |
| DPO (офицер за заштита на податоци) | Лице одговорно за усогласеност, советување и мониторинг. | Мора да биде вклучен од рана фаза, да известува до врвното раководство и да служи како контакт точка. Контролорот мора да ги објави неговите контакт податоци и да ги достави до АЗЛП. |
Të drejtat dhe detyrimet që e nxisin punën reale të pajtueshmërisë
Njerëzit (subjektet e të dhënave) kanë të drejta të zbatueshme. Kontrolluesit kanë detyrime të rrepta për përgjigje. Këtu fillojnë shumica e mosmarrëveshjeve.
Si duken të drejtat në praktikë
Afatet kanë rëndësi. Sipas LPDP-së, kontrolluesi duhet të veprojë pa vonesë të panevojshme dhe përgjithësisht brenda një muaji, me mundësi zgjatjeje edhe për dy muaj të tjerë për raste të ndërlikuara. Nëse kontrolluesi refuzon ose nuk vepron, duhet t’i shpjegojë arsyet dhe të tregojë mundësinë për të paraqitur ankesë dhe për të kërkuar mbrojtje gjyqësore.
Të dhënat personale të ndjeshme dhe përpunimi me rrezik të lartë
Çfarë konsiderohet “e ndjeshme” në Maqedoninë e Veriut
LPDP-ja i përkufizon “kategoritë e veçanta” njësoj si GDPR-ja. Ato përfshijnë origjinën racore/etnike, mendimet politike, bindjet fetare/filozofike, anëtarësimin në sindikatë dhe të dhënat gjenetike, biometrike e shëndetësore, si dhe jetën seksuale/orientimin seksual.
Rregulli bazë është gjithashtu i ngjashëm me GDPR-në: përpunimi i kategorive të veçanta ndalohet, përveç nëse zbatohet një përjashtim (pëlqimi i shprehur, kushtet e punësimit/sigurimit social, interesat jetike, interesi publik, kujdesi shëndetësor dhe baza të tjera të renditura).
| Право | Што може да побара лицето | Што мора вашата организација да има подготвено |
|---|---|---|
| Пристап | „Дали ги обработувате моите податоци? Дајте ми копија и клучни информации.“ | Мапа на податоци, процес за пребарување низ системи, верификација на идентитет, шаблони за одговор. |
| Исправка | „Исправете неточни податоци.“ | Јасна сопственост на изворите на податоци, логови за корекции, известувања за ажурирање каде што е потребно. |
| Бришење | „Избришете ги моите податоци“ (кога законот дозволува). | Политики за чување на податоци, процедури за бришење, анализа на исклучоци (законски обврски, побарувања итн.). |
| Ограничување | „Привремено престанете да ги користите моите податоци.“ | Можност за означување и „замрзнување“ на обработката во системите. |
| Преносливост | „Дајте ми ги моите податоци во употреблив формат.“ | Формати за извоз, контроли за автентикација, поддршка од добавувачи. |
| Приговор | „Престанете со обработка врз основа на мојата ситуација“, особено за маркетинг. | Документација за легитимен интерес, алатки за opt-out. |
| Жалба и судска постапка | Лицето може да се обрати до АЗЛП и суд. Можни се и барања за надомест на штета. | Внатрешни процедури за ескалација, правна ревизија, зачувување на докази и управување со инциденти. |
Një dallim i rëndësishëm vendor: miratimet paraprake
Maqedonia e Veriut shton një shtresë tjetër në fusha të caktuara.
Të dhënat shëndetësore, gjenetike dhe biometrike: Neni 84 përcakton se përpunimi i këtyre kategorive kërkon miratim paraprak nga AZLP-ja në rastet e përcaktuara, ndonëse parashikon edhe përjashtime (për shembull, kur përpunimi përcaktohet me ligj dhe shoqërohet me masa mbrojtëse).
Përpunimi i numrit kombëtar të identifikimit: Neni 83 e kufizon përpunimin e numrit kombëtar të identifikimit dhe kërkon miratim paraprak të AZLP-së për përpunime të caktuara sistematike dhe të gjera.
Këto rregulla kanë rëndësi më të madhe në:
- Teknologji (kontroll biometrik i qasjes, profilizim i drejtuar nga IA-ja, analitikë në shkallë të gjerë mbi grupe të dhënash të ndjeshme).
- Kujdesin shëndetësor (evidenca klinike, portale të pacientëve, rezultate laboratorike, telemjekësi, mjete diagnostikuese),
- Financa (KYC, vlerësim kreditor, monitorim mashtrimi),
Rreziku i “produktit të ri”: DPIA dhe projektimi i hershëm
Nëse lansoni një produkt të ri, trajtojeni privatësinë si pjesë të projektimit.
LPDP-ja kërkon vlerësim të ndikimit mbi mbrojtjen e të dhënave (DPIA) para një përpunimi që ka gjasa të krijojë rrezik të lartë, sidomos kur përdorni teknologji të reja, bëni profilizim në shkallë të gjerë, përpunoni kategori të veçanta në shkallë të gjerë ose monitoroni hapësira publike në shkallë të gjerë.
Ajo kërkon gjithashtu mbrojtjen e të dhënave që në projektim dhe sipas parazgjedhjes. Kjo do të thotë që minimizimin, kontrollin e qasjes dhe cilësimet e privatësisë i integroni në produkt që nga dita e parë.
Njoftimi për përpunim me rrezik të lartë
Përtej DPIA-ve, LPDP-ja përfshin një koncept të veçantë të “njoftimit për përpunim me rrezik të lartë”. Neni 71 u kërkon kontrolluesve ta njoftojnë AZLP-në kur përdorin teknologji të reja ku mund të lindë rrezik i lartë dhe rendit përmbajtjen e kërkuar (emërtimin e sistemit të evidencës, qëllimin, bazën ligjore, kategoritë, marrësit, informacionin për transferimin dhe masat e sigurisë).
Kjo është një nga arsyet pse pajtueshmëria vendore shpesh kërkon dokumentacion të brendshëm, e jo vetëm njoftim për privatësinë.

Transferimet ndërkombëtare të të dhënave: BE/ZEE, NATO dhe vendet e treta
Rrjedhat ndërkufitare të të dhënave janë të zakonshme për shoqëritë maqedonase. Ofruesit e cloud-it, hostimi, mbështetja e klientëve, përllogaritja e pagave dhe raportimi në grup, të gjitha ngrenë çështje transferimi.
Transferimet drejt BE-së/ZEE-së dhe shteteve anëtare të NATO-s
Sipas nenit 48, rregullat e LPDP-së për “transferimet drejt vendeve të treta” nuk zbatohen për transferimet nga Maqedonia e Veriut drejt një shteti anëtar të BE-së ose ZEE-së. Megjithatë, kontrolluesi ose përpunuesi duhet ta njoftojë AZLP-në për transferime të tilla.
Në maj 2025, ligji u ndryshua për t’i shtuar shtetet anëtare të NATO-s në këtë regjim të thjeshtuar. Ndryshimi e shton shprehjen “shtet anëtar i NATO-s” në nenin 48 dhe në dispozitat përkatëse.
Edhe rregullorja për transferimin ka rëndësi. Ajo e përcakton procesin e njoftimeve dhe kërkesave dhe kërkon dorëzimin e njoftimit (dhe të kërkesave të caktuara) 15 ditë para fillimit të transferimit, përmes sistemit të AZLP-së për kërkesa elektronike ose përmes emailit (kopje e skanuar).
Me fjalë të thjeshta: për destinacionet në BE/ZEE dhe NATO, zakonisht nuk ju nevojitet “miratim për transferim” i veçantë nga AZLP-ja, por duhet të kryeni një hap të thjeshtë njoftimi.
Transferimet drejt vendeve të treta jashtë BE-së/ZEE-së dhe NATO-s
LPDP-ja përdor një strukturë sipas modelit të GDPR-së:
Përshtatshmëria: Transferimet mund të zhvillohen kur AZLP-ja vendos se vendi i tretë ose organizata ndërkombëtare ofron nivel të përshtatshëm mbrojtjeje. Rregullorja për transferimin përcakton se AZLP-ja i merr parasysh vendimet e BE-së dhe gjithashtu nëse një vend i tretë është nënshkrues i Konventës 108 të Këshillit të Evropës.
Masat e përshtatshme mbrojtëse: Kur nuk ka vendim për përshtatshmëri, transferimet mund të mbështeten në masa mbrojtëse (kontrata, rregulla detyruese korporative dhe mjete të ngjashme, varësisht nga rruga ligjore). Maqedonia e Veriut ka miratuar klauzola standarde kontraktore (SCC) për transferimet drejt vendeve të treta me vendim të AZLP-së, të harmonizuara me kornizën e SCC-ve të BE-së.
Përjashtimet (“derogimet”): Ligji rendit gjithashtu përjashtime për situata të caktuara, si pëlqimi i shprehur ose domosdoshmëria për një kontratë, interesi publik apo kërkesat juridike.
Tabela e mjeteve të transferimit
Çfarë duhet të di për përdorimin e shërbimeve cloud sipas ligjit për mbrojtjen e të dhënave personale në Maqedoninë e Veriut?
Shërbimet cloud lejohen sipas Ligjit për Mbrojtjen e të Dhënave Personale në Maqedoninë e Veriut. Megjithatë, përdorimi i ofruesve ndërkombëtarë të cloud-it krijon përgjegjësi juridike që shkojnë përtej sigurisë bazë të TI-së.
Kur shoqëria juaj përdor ofrues si AWS, Microsoft Azure, Google Cloud ose platforma të tjera SaaS, ju mbeteni plotësisht përgjegjës si kontrollues. Kontraktimi i jashtëm i infrastrukturës nuk e transferon përgjegjësinë për pajtueshmërinë.
Një çështje kryesore është transferimi ndërkombëtar i të dhënave. Shumë ofrues të cloud-it i ruajnë ose i kopjojnë të dhënat në disa juridiksione. Edhe nëse shoqëria juaj vepron në Shkup, të dhënat tuaja mund të përpunohen në BE, në Shtetet e Bashkuara ose në vende të tjera të treta. Kjo aktivizon rregullat e transferimit ndërkufitar sipas ligjit për mbrojtjen e të dhënave personale.

Para se të përdorni shërbime cloud, duhet të vlerësoni:
- Ku do të ruhen të dhënat dhe prej nga do të ketë qasje në to
- Nëse transferimi hyn në rrugën e thjeshtuar të BE-së/ZEE-së
- Nëse transferimet drejt vendeve të treta kërkojnë masa shtesë mbrojtëse
- Nëse kërkohet njoftim i Agjencisë për Mbrojtjen e të Dhënave Personale
Nëse të dhënat personale transferohen jashtë BE-së/ZEE-së ose juridiksioneve të tjera të lejuara, mund të nevojiten masa të përshtatshme mbrojtëse, si klauzolat standarde kontraktore ose mekanizma të tjerë juridikë.
| Дестинација | Што вообичаено е потребно | Клучни извори |
|---|---|---|
| ЕУ/ЕЕА | Известување до АЗЛП за трансферот и водење евиденција за трансферите. | Член 48 од ЗЗЛП; Правилник за трансфери. |
| НАТО земји | Од 2025 година се третираат како ЕУ/ЕЕА за целите на член 48, односно важи логика на известување. Треба да се следат можни измени во 2026 година. | Измени на ЗЗЛП 101/25; нацрт-измени. |
| Други трети земји | Одлука за соодветност, или соодветни заштитни мерки (SCC и сл.), или тесно дефиниран исклучок. | Членови 49–50 од ЗЗЛП; одлуки и упатства на АЗЛП за SCC. |
Përveç çështjeve të transferimit, duhet të siguroheni se ekziston një marrëveshje e pajtueshme ndërmjet kontrolluesit dhe përpunuesit. Kontrata duhet të rregullojë konfidencialitetin, masat e sigurisë, nën-përpunuesit, të drejtat e auditimit dhe detyrimet për njoftimin e shkeljeve të sigurisë së të dhënave.
Masat mbrojtëse teknike dhe organizative janë gjithashtu thelbësore. Enkriptimi, kontrollet e qasjes, sistemet e regjistrimit dhe procedurat e qarta për reagim ndaj incidenteve e zvogëlojnë rrezikun rregullator. Nëse përpunimi përfshin të dhëna personale të ndjeshme ose monitorim në shkallë të gjerë, mund të kërkohet vlerësim i ndikimit mbi mbrojtjen e të dhënave.
Konfigurimet e pasakta të cloud-it shpesh nxisin kontroll rregullator, veçanërisht kur shoqëritë nuk i vlerësojnë pasojat e transferimeve ndërkombëtare.
Nëse biznesi juaj mbështetet në infrastrukturë ndërkombëtare cloud, konsultohuni me një avokat për mbrojtjen e të dhënave personale në Maqedoninë e Veriut për të strukturuar mekanizma të pajtueshëm të transferimit të të dhënave dhe për ta zvogëluar rrezikun e masave rregullatore.
Përvoja jonë: ndërtimi i kornizave, lansimi i produkteve dhe trajtimi i auditimeve dhe mosmarrëveshjeve
Ne punojmë me organizata që mbështeten në të dhëna.
Kemi mbështetur shoqëri të TI-së që trajtojnë vëllime të mëdha të të dhënave të përdoruesve, regjistra të përdorimit dhe grupe të dhënash të hostuara në cloud. Gjithashtu këshillojmë për zinxhirët e furnizuesve dhe transferimet ndërkufitare si pjesë e ofrimit të përditshëm të shërbimeve.
Gjithashtu këshillojmë shoqëri financiare që përpunojnë grupe të dhënash identiteti dhe transaksionesh me vlerë të lartë. Këto projekte shpesh kërkojnë qeverisje të rreptë rreth identifikuesve dhe profilizimit.
Gjithashtu mbështesim ofrues të kujdesit shëndetësor dhe biznese të teknologjisë shëndetësore. Të dhënat shëndetësore gjenden në “zonën e ndjeshmërisë më të lartë” të LPDP-së. Në disa raste, ligji kërkon miratim paraprak të AZLP-së për përpunimin e të dhënave shëndetësore/gjenetike/biometrike.
Çfarë bëjmë rregullisht:
- ndërtojmë korniza pajtueshmërie sipas modelit LPDP/GDPR (politika, regjistra, kontrata me furnizues dhe trajnime),
- këshillojmë për lansimin e produkteve të reja kur rreziqet për privatësinë nuk janë të dukshme në fillim (profilizim, biometrikë, IA, analitikë në shkallë të gjerë),
- mbështesim dhe përfaqësojmë klientët gjatë mbikëqyrjeve dhe kërkesave të AZLP-së për prova,
- trajtojmë mosmarrëveshje dhe procedura gjyqësore që përfshijnë keqpërdorim të pretenduar të të dhënave personale, përfshirë ekspozimin ndaj dëmshpërblimit.
Qasja jonë është praktike. E ndërthurim analizën juridike me projektimin real operacional. Kjo përfshin modelimin e rrezikut, rrjedhat e të dhënave dhe kontrollet e matshme.
Ju nevojitet këshillim i strukturuar për mbrojtjen e të dhënave personale në Maqedoninë e Veriut?
Mbrojtja e të dhënave personale nuk është më vetëm një pikë kontrolli e pajtueshmërisë. Ajo ndikon në kontratat, infrastrukturën cloud, proceset e burimeve njerëzore, veprimtaritë e marketingut dhe operacionet tuaja ndërkufitare.
Udhëzimi profesional juridik e zvogëlon pasigurinë dhe e mbron biznesin tuaj.
Si avokatë për mbrojtjen e të dhënave personale në Maqedoninë e Veriut, këshillojmë shoqëri të TI-së, institucione financiare, ofrues të kujdesit shëndetësor dhe investitorë ndërkombëtarë për pajtueshmërinë rregullatore, dokumentacionin e brendshëm, inspektimet dhe kontestet që përfshijnë keqpërdorimin e të dhënave personale.
Ne e ndërthurim ekspertizën juridike me njohje të thellë të biznesit dhe teknologjisë, gjë që na mundëson të ofrojmë zgjidhje praktike dhe të përqendruara te rreziku.
📞 Na telefononi: +389 70 257 879 📧 Email: contact@boshnjakovski.com
Free Consultation
Law is complicated matter. It can cause you a big problem. Let us help you!



