Avokat për mbrojtjen e të dhënave personale në Maqedoninë e Veriut: Udhëzues sipas modelit të GDPR-së për kontrolluesit, përpunuesit dhe shoqëritë me rritje të shpejtë

Ky udhëzues shpjegon se si funksionon mbrojtja e të dhënave personale në Maqedoninë e Veriut. Ai përdor gjuhë të qartë. Është hartuar nga partneri ynë menaxhues, Vladimir Boshnjakovski, i cili është avokat me përvojë për mbrojtjen e të dhënave personale në Maqedoninë e Veriut dhe konsulent për mbrojtjen e të dhënave personale në Shkup. Ai ka punuar mbi pajtueshmërinë e të dhënave personale për më shumë se dhjetë vjet, duke këshilluar shoqëri që trajtojnë vëllime të mëdha të të dhënave personale dhe të dhëna të ndjeshme, si shoqëritë financiare dhe shoqëritë aktive në sektorin e kujdesit shëndetësor. Përveç kësaj, ai vepron si zyrtar për mbrojtjen e të dhënave për dy shoqëri të TIK-ut.

Illustration representing personal data protection and GDPR compliance.

Meqenëse Maqedonia e Veriut e ka përfshirë plotësisht Rregulloren e Përgjithshme për Mbrojtjen e të Dhënave (GDPR) në legjislacionin e saj, ky artikull synon të tregojë “si të veproni në pajtim me GDPR-në në Maqedoninë e Veriut”.

Do të mësoni:

  • çfarë kërkon Ligji për Mbrojtjen e të Dhënave Personale (LPDP),
  • cilat janë rolet kryesore (kontrolluesi, përpunuesi, DPO-ja dhe të tjerë),
  • cilat të drejta i kanë individët,
  • si të trajtohen të dhënat e ndjeshme (veçanërisht të dhënat shëndetësore),
  • si funksionojnë në praktikë transferimet ndërkufitare, përfshirë transferimet drejt BE-së/ZEE-së dhe shteteve anëtare të NATO-s.

Për burime zyrtare, filloni këtu:

Cilat industri duhet të shqetësohen më shumë për pajtueshmërinë me mbrojtjen e të dhënave personale në Maqedoninë e Veriut?

Maqedonia e Veriut ka një ligj bashkëkohor, të harmonizuar me GDPR-në. LPDP-ja shprehimisht përcakton se është harmonizuar me Rregulloren (BE) 2016/679.

Edhe rregullatorët tregojnë prioritete të qarta sektoriale, sepse disa industri kanë rreziqe më të mëdha të qenësishme për privatësinë për shkak të vëllimit ose ndjeshmërisë së të dhënave personale që përpunohen. Industri të tjera mund të tërheqin vëmendje për shkak të mënyrave të reja ose ndërhyrëse të përpunimit të të dhënave. Kjo nuk është teori. Ajo ndikon në veprimtarinë e përditshme, menaxhimin e furnizuesve dhe reagimin ndaj incidenteve.

Nëse veproni në teknologji, fintech, kontraktim të jashtëm ose kujdes shëndetësor, ka të ngjarë të përpunoni:

  • rrjedha ndërkufitare të të dhënave (hostim në cloud, mbështetje, analitikë, përllogaritje pagash).
  • vëllime të mëdha të të dhënave të klientëve ose punonjësve,
  • identifikues dhe evidenca financiare,
  • të dhëna të ndjeshme, si informacioni shëndetësor ose biometrik,

LPDP-ja dhe GDPR-ja: çfarë përputhet dhe çfarë ndryshon?

LPDP-ja e ndjek nga afër strukturën dhe gjuhën e GDPR-së. Do t’i njihni të njëjtat elemente themelore: përkufizimet, parimet, bazat ligjore, të drejtat e subjekteve të të dhënave, llogaridhënien, rregullat për DPO-në, detyrimet e sigurisë, DPIA-të, njoftimin për shkeljet e sigurisë së të dhënave dhe mjetet për transferime ndërkombëtare.

GDPR compliance North Macedonia data protection lawyer illustration

Tabelë e shpejtë krahasimi

ТемаСеверна Македонија – ЗЗЛП (практично значење)GDPR (ЕУ основа)
УсогласеностЗЗЛП експлицитно наведува усогласеност со GDPR.GDPR е регулативата на ЕУ.
Територијален опсегGDPR-стил екстратериторијален опсег. Ги опфаќа локалните субјекти и одредени странски контролори кои нудат услуги/производи или следат однесување.Идентичен модел.
Посебни категории податоциИст концепт и листа (здравствени, генетски, биометриски и др.).Ист концепт (член 9 GDPR).
Клучна локална специфичностПостојат барања за претходно одобрување во одредени случаи, вклучително за здравствени/генетски/биометриски податоци (член 84) и за одредена систематска употреба на матичен број (член 83).GDPR не бара претходно одобрување од орган само затоа што податоците се „здравствени“ или „биометриски“, туку бара правна основа и соодветни заштитни мерки.
Права на субјекти на податоциПравата и роковите се усогласени со GDPR: одговор во рок од еден месец, со можност за продолжување во сложени случаи, најчесто без надомест.Ист пристап (член 12 и членови 15–22 GDPR).
Известување за повреда на податоциИзвестување до АЗЛП во рок од 72 часа кога е можно, и известување на поединци кога постои висок ризик.Истата структура (членови 33–34 GDPR).
Меѓународни трансфериЗЗЛП користи GDPR-стил алатки од Поглавје V, но исто така воведува обврска за известување за трансфери кон ЕУ/ЕЕА (и од 2025 и НАТО земји).Поглавје V од GDPR се применува само за „трети земји“ и меѓународни организации. Не постои обврска за известување за трансфери внатре во ЕУ/ЕЕА.
DPO (офицер за заштита на податоци)Правилата се слични на GDPR, но ЗЗЛП предвидува формални критериуми (образование, јазик) и АЗЛП води јавен регистар на DPO.Постојат правила за DPO, но GDPR не пропишува конкретни формални критериуми за образование/јазик во самиот текст.

Rolet kryesore që duhet t’i përcaktoni saktë

LPDP-ja përdor të njëjtat role kryesore si GDPR-ja. Nëse i hartëzoni saktë veprimtaritë tuaja, pjesa më e madhe e punës së pajtueshmërisë bëhet e strukturuar dhe e përsëritshme.

Hartë e roleve me gjuhë të thjeshtë

Dy pika praktike kanë rëndësi për punën e përditshme:

  • Së pari, kontrata juaj ndërmjet kontrolluesit dhe përpunuesit nuk është “punë me letra”. LPDP-ja përcakton se çfarë duhet të përfshijë kontrata, përfshirë konfidencialitetin, sigurinë, ndihmën me kërkesat për ushtrimin e të drejtave, kontrollet ndaj nën-përpunuesve, fshirjen/kthimin dhe bashkëpunimin gjatë auditimeve.
  • Së dyti, funksioni i DPO-së është operacional. LPDP-ja përshkruan detyrat e DPO-së, si këshillimi, monitorimi i pajtueshmërisë, trajnimi, mbështetja për DPIA-në dhe veprimi si pikë kontakti me AZLP-në.
УлогаШто значиШто мора да прави во пракса
КонтролорОдлучува „зошто“ и „како“ се обработуваат личните податоци.Мора да обезбеди транспарентност, да избере правна основа, да управува со ризици, да води евиденции, да имплементира безбедносни мерки, да управува со добавувачи и да одговара на барања за права на субјектите.
ОбработувачОбработува податоци во име на контролорот и по негови инструкции.Мора да следи документирани инструкции, да обезбеди доверливост, да поддржи безбедност и известување за повреди, да помогне со правата на субјектите и да дозволи ревизии. Договорите мора да ги регулираат овие обврски.
Под-обработувачДобавувач на обработувачот.Потребно е одобрување од контролорот и пренос на обврските („flow-down“) во писмена форма.
Заеднички контролориДве или повеќе страни заеднички одлучуваат за целта и средствата на обработката.Мора да ги распределат одговорностите во договорен аранжман и да ја споделат суштината на договорот со субјектите на податоци.
ПретставникЛокална контакт точка кога странска компанија таргетира лица во Северна Македонија.Потребен е во многу случаи кога се применува член 3(2).
DPO (офицер за заштита на податоци)Лице одговорно за усогласеност, советување и мониторинг.Мора да биде вклучен од рана фаза, да известува до врвното раководство и да служи како контакт точка. Контролорот мора да ги објави неговите контакт податоци и да ги достави до АЗЛП.

Të drejtat dhe detyrimet që e nxisin punën reale të pajtueshmërisë

Njerëzit (subjektet e të dhënave) kanë të drejta të zbatueshme. Kontrolluesit kanë detyrime të rrepta për përgjigje. Këtu fillojnë shumica e mosmarrëveshjeve.

Si duken të drejtat në praktikë

Afatet kanë rëndësi. Sipas LPDP-së, kontrolluesi duhet të veprojë pa vonesë të panevojshme dhe përgjithësisht brenda një muaji, me mundësi zgjatjeje edhe për dy muaj të tjerë për raste të ndërlikuara. Nëse kontrolluesi refuzon ose nuk vepron, duhet t’i shpjegojë arsyet dhe të tregojë mundësinë për të paraqitur ankesë dhe për të kërkuar mbrojtje gjyqësore.

Të dhënat personale të ndjeshme dhe përpunimi me rrezik të lartë

Çfarë konsiderohet “e ndjeshme” në Maqedoninë e Veriut

LPDP-ja i përkufizon “kategoritë e veçanta” njësoj si GDPR-ja. Ato përfshijnë origjinën racore/etnike, mendimet politike, bindjet fetare/filozofike, anëtarësimin në sindikatë dhe të dhënat gjenetike, biometrike e shëndetësore, si dhe jetën seksuale/orientimin seksual.

Rregulli bazë është gjithashtu i ngjashëm me GDPR-në: përpunimi i kategorive të veçanta ndalohet, përveç nëse zbatohet një përjashtim (pëlqimi i shprehur, kushtet e punësimit/sigurimit social, interesat jetike, interesi publik, kujdesi shëndetësor dhe baza të tjera të renditura).

ПравоШто може да побара лицетоШто мора вашата организација да има подготвено
Пристап„Дали ги обработувате моите податоци? Дајте ми копија и клучни информации.“Мапа на податоци, процес за пребарување низ системи, верификација на идентитет, шаблони за одговор.
Исправка„Исправете неточни податоци.“Јасна сопственост на изворите на податоци, логови за корекции, известувања за ажурирање каде што е потребно.
Бришење„Избришете ги моите податоци“ (кога законот дозволува).Политики за чување на податоци, процедури за бришење, анализа на исклучоци (законски обврски, побарувања итн.).
Ограничување„Привремено престанете да ги користите моите податоци.“Можност за означување и „замрзнување“ на обработката во системите.
Преносливост„Дајте ми ги моите податоци во употреблив формат.“Формати за извоз, контроли за автентикација, поддршка од добавувачи.
Приговор„Престанете со обработка врз основа на мојата ситуација“, особено за маркетинг.Документација за легитимен интерес, алатки за opt-out.
Жалба и судска постапкаЛицето може да се обрати до АЗЛП и суд. Можни се и барања за надомест на штета.Внатрешни процедури за ескалација, правна ревизија, зачувување на докази и управување со инциденти.

Një dallim i rëndësishëm vendor: miratimet paraprake

Maqedonia e Veriut shton një shtresë tjetër në fusha të caktuara.

Të dhënat shëndetësore, gjenetike dhe biometrike: Neni 84 përcakton se përpunimi i këtyre kategorive kërkon miratim paraprak nga AZLP-ja në rastet e përcaktuara, ndonëse parashikon edhe përjashtime (për shembull, kur përpunimi përcaktohet me ligj dhe shoqërohet me masa mbrojtëse).

Përpunimi i numrit kombëtar të identifikimit: Neni 83 e kufizon përpunimin e numrit kombëtar të identifikimit dhe kërkon miratim paraprak të AZLP-së për përpunime të caktuara sistematike dhe të gjera.

Këto rregulla kanë rëndësi më të madhe në:

  • Teknologji (kontroll biometrik i qasjes, profilizim i drejtuar nga IA-ja, analitikë në shkallë të gjerë mbi grupe të dhënash të ndjeshme).
  • Kujdesin shëndetësor (evidenca klinike, portale të pacientëve, rezultate laboratorike, telemjekësi, mjete diagnostikuese),
  • Financa (KYC, vlerësim kreditor, monitorim mashtrimi),

Rreziku i “produktit të ri”: DPIA dhe projektimi i hershëm

Nëse lansoni një produkt të ri, trajtojeni privatësinë si pjesë të projektimit.

LPDP-ja kërkon vlerësim të ndikimit mbi mbrojtjen e të dhënave (DPIA) para një përpunimi që ka gjasa të krijojë rrezik të lartë, sidomos kur përdorni teknologji të reja, bëni profilizim në shkallë të gjerë, përpunoni kategori të veçanta në shkallë të gjerë ose monitoroni hapësira publike në shkallë të gjerë.

Ajo kërkon gjithashtu mbrojtjen e të dhënave që në projektim dhe sipas parazgjedhjes. Kjo do të thotë që minimizimin, kontrollin e qasjes dhe cilësimet e privatësisë i integroni në produkt që nga dita e parë.

Njoftimi për përpunim me rrezik të lartë

Përtej DPIA-ve, LPDP-ja përfshin një koncept të veçantë të “njoftimit për përpunim me rrezik të lartë”. Neni 71 u kërkon kontrolluesve ta njoftojnë AZLP-në kur përdorin teknologji të reja ku mund të lindë rrezik i lartë dhe rendit përmbajtjen e kërkuar (emërtimin e sistemit të evidencës, qëllimin, bazën ligjore, kategoritë, marrësit, informacionin për transferimin dhe masat e sigurisë).

Kjo është një nga arsyet pse pajtueshmëria vendore shpesh kërkon dokumentacion të brendshëm, e jo vetëm njoftim për privatësinë.

EU alignment and cross border data transfer North Macedonia GDPR

Transferimet ndërkombëtare të të dhënave: BE/ZEE, NATO dhe vendet e treta

Rrjedhat ndërkufitare të të dhënave janë të zakonshme për shoqëritë maqedonase. Ofruesit e cloud-it, hostimi, mbështetja e klientëve, përllogaritja e pagave dhe raportimi në grup, të gjitha ngrenë çështje transferimi.

Transferimet drejt BE-së/ZEE-së dhe shteteve anëtare të NATO-s

Sipas nenit 48, rregullat e LPDP-së për “transferimet drejt vendeve të treta” nuk zbatohen për transferimet nga Maqedonia e Veriut drejt një shteti anëtar të BE-së ose ZEE-së. Megjithatë, kontrolluesi ose përpunuesi duhet ta njoftojë AZLP-në për transferime të tilla.

Në maj 2025, ligji u ndryshua për t’i shtuar shtetet anëtare të NATO-s në këtë regjim të thjeshtuar. Ndryshimi e shton shprehjen “shtet anëtar i NATO-s” në nenin 48 dhe në dispozitat përkatëse.

Edhe rregullorja për transferimin ka rëndësi. Ajo e përcakton procesin e njoftimeve dhe kërkesave dhe kërkon dorëzimin e njoftimit (dhe të kërkesave të caktuara) 15 ditë para fillimit të transferimit, përmes sistemit të AZLP-së për kërkesa elektronike ose përmes emailit (kopje e skanuar).

Me fjalë të thjeshta: për destinacionet në BE/ZEE dhe NATO, zakonisht nuk ju nevojitet “miratim për transferim” i veçantë nga AZLP-ja, por duhet të kryeni një hap të thjeshtë njoftimi.

Transferimet drejt vendeve të treta jashtë BE-së/ZEE-së dhe NATO-s

LPDP-ja përdor një strukturë sipas modelit të GDPR-së:

Përshtatshmëria: Transferimet mund të zhvillohen kur AZLP-ja vendos se vendi i tretë ose organizata ndërkombëtare ofron nivel të përshtatshëm mbrojtjeje. Rregullorja për transferimin përcakton se AZLP-ja i merr parasysh vendimet e BE-së dhe gjithashtu nëse një vend i tretë është nënshkrues i Konventës 108 të Këshillit të Evropës.

Masat e përshtatshme mbrojtëse: Kur nuk ka vendim për përshtatshmëri, transferimet mund të mbështeten në masa mbrojtëse (kontrata, rregulla detyruese korporative dhe mjete të ngjashme, varësisht nga rruga ligjore). Maqedonia e Veriut ka miratuar klauzola standarde kontraktore (SCC) për transferimet drejt vendeve të treta me vendim të AZLP-së, të harmonizuara me kornizën e SCC-ve të BE-së.

Përjashtimet (“derogimet”): Ligji rendit gjithashtu përjashtime për situata të caktuara, si pëlqimi i shprehur ose domosdoshmëria për një kontratë, interesi publik apo kërkesat juridike.

Tabela e mjeteve të transferimit

Çfarë duhet të di për përdorimin e shërbimeve cloud sipas ligjit për mbrojtjen e të dhënave personale në Maqedoninë e Veriut?

Shërbimet cloud lejohen sipas Ligjit për Mbrojtjen e të Dhënave Personale në Maqedoninë e Veriut. Megjithatë, përdorimi i ofruesve ndërkombëtarë të cloud-it krijon përgjegjësi juridike që shkojnë përtej sigurisë bazë të TI-së.

Kur shoqëria juaj përdor ofrues si AWS, Microsoft Azure, Google Cloud ose platforma të tjera SaaS, ju mbeteni plotësisht përgjegjës si kontrollues. Kontraktimi i jashtëm i infrastrukturës nuk e transferon përgjegjësinë për pajtueshmërinë.

Një çështje kryesore është transferimi ndërkombëtar i të dhënave. Shumë ofrues të cloud-it i ruajnë ose i kopjojnë të dhënat në disa juridiksione. Edhe nëse shoqëria juaj vepron në Shkup, të dhënat tuaja mund të përpunohen në BE, në Shtetet e Bashkuara ose në vende të tjera të treta. Kjo aktivizon rregullat e transferimit ndërkufitar sipas ligjit për mbrojtjen e të dhënave personale.

Cross-border data transfer North Macedonia GDPR cloud compliance

Para se të përdorni shërbime cloud, duhet të vlerësoni:

  • Ku do të ruhen të dhënat dhe prej nga do të ketë qasje në to
  • Nëse transferimi hyn në rrugën e thjeshtuar të BE-së/ZEE-së
  • Nëse transferimet drejt vendeve të treta kërkojnë masa shtesë mbrojtëse
  • Nëse kërkohet njoftim i Agjencisë për Mbrojtjen e të Dhënave Personale

Nëse të dhënat personale transferohen jashtë BE-së/ZEE-së ose juridiksioneve të tjera të lejuara, mund të nevojiten masa të përshtatshme mbrojtëse, si klauzolat standarde kontraktore ose mekanizma të tjerë juridikë.

ДестинацијаШто вообичаено е потребноКлучни извори
ЕУ/ЕЕАИзвестување до АЗЛП за трансферот и водење евиденција за трансферите.Член 48 од ЗЗЛП; Правилник за трансфери.
НАТО земјиОд 2025 година се третираат како ЕУ/ЕЕА за целите на член 48, односно важи логика на известување. Треба да се следат можни измени во 2026 година.Измени на ЗЗЛП 101/25; нацрт-измени.
Други трети земјиОдлука за соодветност, или соодветни заштитни мерки (SCC и сл.), или тесно дефиниран исклучок.Членови 49–50 од ЗЗЛП; одлуки и упатства на АЗЛП за SCC.

Përveç çështjeve të transferimit, duhet të siguroheni se ekziston një marrëveshje e pajtueshme ndërmjet kontrolluesit dhe përpunuesit. Kontrata duhet të rregullojë konfidencialitetin, masat e sigurisë, nën-përpunuesit, të drejtat e auditimit dhe detyrimet për njoftimin e shkeljeve të sigurisë së të dhënave.

Masat mbrojtëse teknike dhe organizative janë gjithashtu thelbësore. Enkriptimi, kontrollet e qasjes, sistemet e regjistrimit dhe procedurat e qarta për reagim ndaj incidenteve e zvogëlojnë rrezikun rregullator. Nëse përpunimi përfshin të dhëna personale të ndjeshme ose monitorim në shkallë të gjerë, mund të kërkohet vlerësim i ndikimit mbi mbrojtjen e të dhënave.

Konfigurimet e pasakta të cloud-it shpesh nxisin kontroll rregullator, veçanërisht kur shoqëritë nuk i vlerësojnë pasojat e transferimeve ndërkombëtare.

Nëse biznesi juaj mbështetet në infrastrukturë ndërkombëtare cloud, konsultohuni me një avokat për mbrojtjen e të dhënave personale në Maqedoninë e Veriut për të strukturuar mekanizma të pajtueshëm të transferimit të të dhënave dhe për ta zvogëluar rrezikun e masave rregullatore.

Përvoja jonë: ndërtimi i kornizave, lansimi i produkteve dhe trajtimi i auditimeve dhe mosmarrëveshjeve

Ne punojmë me organizata që mbështeten në të dhëna.

Kemi mbështetur shoqëri të TI-së që trajtojnë vëllime të mëdha të të dhënave të përdoruesve, regjistra të përdorimit dhe grupe të dhënash të hostuara në cloud. Gjithashtu këshillojmë për zinxhirët e furnizuesve dhe transferimet ndërkufitare si pjesë e ofrimit të përditshëm të shërbimeve.

Gjithashtu këshillojmë shoqëri financiare që përpunojnë grupe të dhënash identiteti dhe transaksionesh me vlerë të lartë. Këto projekte shpesh kërkojnë qeverisje të rreptë rreth identifikuesve dhe profilizimit.

Gjithashtu mbështesim ofrues të kujdesit shëndetësor dhe biznese të teknologjisë shëndetësore. Të dhënat shëndetësore gjenden në “zonën e ndjeshmërisë më të lartë” të LPDP-së. Në disa raste, ligji kërkon miratim paraprak të AZLP-së për përpunimin e të dhënave shëndetësore/gjenetike/biometrike.

Çfarë bëjmë rregullisht:

  • ndërtojmë korniza pajtueshmërie sipas modelit LPDP/GDPR (politika, regjistra, kontrata me furnizues dhe trajnime),
  • këshillojmë për lansimin e produkteve të reja kur rreziqet për privatësinë nuk janë të dukshme në fillim (profilizim, biometrikë, IA, analitikë në shkallë të gjerë),
  • mbështesim dhe përfaqësojmë klientët gjatë mbikëqyrjeve dhe kërkesave të AZLP-së për prova,
  • trajtojmë mosmarrëveshje dhe procedura gjyqësore që përfshijnë keqpërdorim të pretenduar të të dhënave personale, përfshirë ekspozimin ndaj dëmshpërblimit.

Qasja jonë është praktike. E ndërthurim analizën juridike me projektimin real operacional. Kjo përfshin modelimin e rrezikut, rrjedhat e të dhënave dhe kontrollet e matshme.

Ju nevojitet këshillim i strukturuar për mbrojtjen e të dhënave personale në Maqedoninë e Veriut?

Mbrojtja e të dhënave personale nuk është më vetëm një pikë kontrolli e pajtueshmërisë. Ajo ndikon në kontratat, infrastrukturën cloud, proceset e burimeve njerëzore, veprimtaritë e marketingut dhe operacionet tuaja ndërkufitare.

Udhëzimi profesional juridik e zvogëlon pasigurinë dhe e mbron biznesin tuaj.

Si avokatë për mbrojtjen e të dhënave personale në Maqedoninë e Veriut, këshillojmë shoqëri të TI-së, institucione financiare, ofrues të kujdesit shëndetësor dhe investitorë ndërkombëtarë për pajtueshmërinë rregullatore, dokumentacionin e brendshëm, inspektimet dhe kontestet që përfshijnë keqpërdorimin e të dhënave personale.

Ne e ndërthurim ekspertizën juridike me njohje të thellë të biznesit dhe teknologjisë, gjë që na mundëson të ofrojmë zgjidhje praktike dhe të përqendruara te rreziku.

📞 Na telefononi: +389 70 257 879 📧 Email: contact@boshnjakovski.com

Free Consultation

Law is complicated matter. It can cause you a big problem. Let us help you!

    Related Posts

    Boshnjakovski Law Office
    Privacy Overview

    This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.