Art. 39. - Informarea prevăzută la alin. (1) nu este necesară în cazul în care este îndeplinită oricare dintre următoarele condiţii: - Legea 363/2018 privind protecţia persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autorităţile competente în scopul prevenirii, descoperirii, cercetării, urmăririi penale şi combaterii infracţiunilor sau al executării pedepselor, măsurilor educative şi de siguranţă, precum şi privind libera circulaţie a acestor date

M.Of. 13

În vigoare
Versiune de la: 7 Ianuarie 2019
Art. 39
(1)În cazul în care încălcarea securităţii datelor cu caracter personal este susceptibilă să genereze un risc ridicat la adresa drepturilor şi libertăţilor persoanelor fizice, operatorul informează persoana vizată, fără întârzieri nejustificate, dar nu mai mult de 10 zile calendaristice de la notificarea autorităţii de supraveghere, realizată în temeiul prevederilor art. 36, cu privire la încălcarea securităţii datelor cu caracter personal.
(2)Informarea prevăzută la alin. (1) trebuie să conţină o descriere, folosind un limbaj simplu şi clar, a naturii încălcării securităţii datelor cu caracter personal şi cel puţin informaţiile prevăzute la art. 36 alin. (6) lit. b)-d).
(3)Informarea prevăzută la alin. (1) nu este necesară în cazul în care este îndeplinită oricare dintre următoarele condiţii:
a)operatorul a pus în aplicare măsuri tehnologice şi organizatorice adecvate de protecţie, incidente în cazul datelor cu caracter personal afectate de încălcarea securităţii datelor cu caracter personal, în special măsuri prin care se asigură că datele cu caracter personal devin neinteligibile oricărei persoane care nu este autorizată să le acceseze, cum ar fi criptarea;
b)operatorul a luat măsuri ulterioare prin care se asigură că riscul ridicat la adresa drepturilor şi libertăţilor persoanelor vizate menţionat la alin. (1) nu mai este susceptibil să se materializeze;
c)necesită un efort disproporţionat; în acest caz, informarea se înlocuieşte cu informarea publică sau o măsură similară prin care persoanele vizate sunt informate într-un mod la fel de eficace.
(4)În situaţia primirii unei notificări potrivit prevederilor art. 36, autoritatea de supraveghere, luând în considerare probabilitatea ca încălcarea securităţii datelor cu caracter personal să genereze un risc ridicat, poate dispune operatorului să informeze persoana vizată sau, după caz, să constate că oricare dintre situaţiile prevăzute la alin. (3) este incidentă.
(5)Informarea prevăzută la alin. (1) poate fi amânată, restricţionată sau omisă în condiţiile prevederilor art. 15.