Daniel-Mihail Șandru, Ştiinţa juridică în teoria, tehnica şi practica dreptului privind protecția datelor cu caracter personal

Daniel-Mihail Șandru, Ştiinţa juridică în teoria, tehnica şi practica dreptului privind protecția datelor cu caracter personal, Studii și cercetări juridice, nr. 1/2026, p. 69-78

Ştiinţa juridică în teoria, tehnica şi practica dreptului privind protecția datelor cu caracter personal

Legal Science in the Theory, Technique, and Practice of Personal Data Protection Law

La science juridique dans la théorie, la technique et la pratique du droit de la protection des données à caractère personnel

Daniel-Mihail Șandru[1]

Rezumat:

Ştiinţa juridică în teoria, tehnica şi practica dreptului privind protecția datelor cu caracter personal explorează noile tehnologii care îmbunătățesc viața profesională și personală a cetățenilor dar care reduc drastic personalitatea umană, transformând-o în utilizator, un om fără chip profilat în scopul influențării comerciale, politice sau sociale. Articolul evidențiază principalele deficiențe, elemente descurajatoare cuprinse chiar în reglementări și neajunsuri sistematice care împiedică o cercetare de calitate în acest domeniu. În ultima parte sunt discutate elemente de interpretare și aplicare uniformă, posibile soluții pentru ca știința și reprezentanții săi, profesori sau cercetători, să nu se transforme în activiști, să-și păstreze o linie neutră în analize și elaborarea studiilor.

            Cuvinte cheie:

            cercetare științifică, protecția datelor, profilare, noi tehnologii, practica dreptului, jurisprudență

            Abstract:

            Legal science in the theory, technique, and practice of data protection law explores new technologies that enhance the professional and personal lives of citizens but drastically diminish human personality, transforming it into a „user”—a faceless individual profiled for commercial, political, or social influence. The article highlights the main deficiencies, discouraging elements inherent within the regulations themselves, and systemic shortcomings that hinder quality research in this field. The third part discusses elements of uniform interpretation and application, offering potential solutions to ensure that science and its representatives—professors or researchers—do not turn into activists, but instead maintain a neutral stance in their analyses and the development of studies.

Keywords:

scientific research, data protection, profiling, new technologies, legal practice, jurisprudence.

I.2. Introducere. Contextul dezvoltării tehnologiei și afectarea drepturilor cetățenilor

Subiectul propus cu ocazia aniversării revistei „Studii și cercetări juridice”, respectiv, „Ştiinţa juridică în teoria, tehnica şi practica dreptului” poate fi surprins și din perspectiva unui drept nou, al protecției datelor.

Arheologia acestui drept modern ne oferă oportunitatea analizei sale în context european și mondial, a aplicării și interpretării între celelalte drepturi fundamentale și de a observa unele trăsături ale practicii administrative ori a jurisprudenței naționale și europene. Articolul identifică și deficinețe în posibilitățile de cercetare a protecției dreptului.

Dreptul la protecția datelor cu caracter personal are o evoluție în strânsă conexiune cu dezvoltarea tehnicii și tehnologiilor, în special în ultimii ani, având în vedere dezvoltarea internetului, a aplicațiilor, a inteligenței artificiale.[2] Utilizarea unor aplicații, softuri sau modele de inteligență artificială care sunt lipsite de transparență pentru că funcționează pe baza unor algoritmi sau parametri care nu pot fi făcuți publici. De obicei, primul exemplu este marketingul, publicitatea comportamentală, însă toate aceste tehnologii afectează toate domeniile vieții sociale, economice[3] și politice. În afara utilizării algoritmilor, o altă problemă intervine când sunt utilizate procese decizionale automatizate, și acestea cu impact direct în privința vieții oamenilor, cum ar fi emiterea de amenzi/ sancțiuni administr*ative și nu numai, prelucrarea cv-urilor în contextul relațiilor de muncă, analiza eficienței muncii angajaților etc, decizii care pot fi eronate și pentru care nu toate persoanele fizice au posibilitatea, înțelegerea și resursele finaciare pentru a răsturna sarcina vinovăției ori de a înțelege consecințele mecanismelor de profilare.

O altă trăsătură a activității tehnologiilor în actuala etapă de dezvoltare a internetului și a inteligențelor artificiale este dată de utilizarea unor baze mari de date (Big Data) care cuprind date cu caracter personal, inclusiv date sensibile, din sănătate sau speciale, de exemplu date financiare. Big data este o provocare pentru protecția datelor, și în prim plan avem obligația operatorilor să respecte procedurile și principiile, cum ar fi legalitatea, limitarea stocării, minimizarea sau proporționalitatea.

Utilizarea noilor tehnologii de către state și organizații – supraveghere în masă, utilizarea algoritmilor sau a datelor biometrice – pune probleme etice și juridice noi, care se referă inclusiv la existența și funcționarea statului de drept.[4]

Dezvoltarea tehnologiilor pune probleme în metodele de criptare și anonimizare a datelor, unele dintre acestea fiind la un nivel insuficient și putând conduce la re-identificarea persoanelor fizice.

Rețele sociale prelucrează date cu caracter personal într-un ritm și într-o cantitate fără precedent, iar dependența de aceste rețele este periculoasă în special pentru minori și alte categorii vulnerabile. În plus, utilizarea acestor rețele pentru mediul profesional poate conduce la încălcarea unor drepturi.

Internet of Things (IoT) s-a dezvoltat în ultima perioadă și este un acumulator de date silențios, insidios prin utilizarea unui consimțământ prea puțin înțeles de utilizatori și periculos prin lipsa conștientizării efectelor. De la aparate electrocasnice obișnuite, jucării pentru copii, ceasuri smart și până la mașini (automobile dar și alte tipuri, camioane etc) toate aceste instrumente ale traiului comod contemporan colectează, stochează și transferă date – iar unele dintre aceste date nu au legătură cu utilizarea bunului respectiv.

Tehnologia blockchain este deseori prezentată o alternativă la protecția datelor, însă neajunsurile ridică și ele serioase probleme juridice, cum ar fi chiar existența transparenței protecției datelor într-un asemenea mediu descentralizat, răspunderea pentru prelucrarea datelor sau absența dreptului la ștergere.

Acestea sunt exemple diferite de prelucrări de date care, utilizate incorect, imoral sau ilegal, prin diferite tehnici și strategii de manipulare a persoanelor fizice, pot conduce la o restrângere a drepturilor cetățenilor, a posibilităților acestora de alegere, a oportunităților de dezvoltare personală normală, atât psiho-socială, cât și, pentru contextul acestui articol, juridice. Poate dreptul, în special reglementarea privind protecția datelor, să facă față acestor presiuni de dezvoltare și inovare? Este știința dreptului o unealtă suficient de dezvoltată pentru a contracara efectele prelucrărilor ilegale sau abuzive doar în beneficiul eficienței, fie a administrației (în domeniul public) fie al firmelor din sectorul comercial (în domeniul privat), mai ales că persoanele vizate au o lipsă de reacție și un dezinteres vădit față de prelucrarea datelor?

I. 2. Datele cu caracter personal – atribut al personalității, bun, drept fundamental.

În ecuația deslușirii dilemei privind natura datelor cu caracter personal sunt două perspective: drept privat și drept public. Din punctul de vedere al dreptului civil, datele cu caracter personal sunt elemente inerente personalității umane. Nimeni nu poate renunța la datele sale personale, definitiv sau temporar. Datele unei persoane fizice pot fi prelucrare și pot circula, pot fi tranferate, idee care reiese chiar titlul Regulamentului general privind protecția datelor: „prelucrarea datelor cu caracter personal și privind libera circulație a acestor date”. Considerentul 4 al Preambulului Regulamentului se referă în primul rând la date ca drept fundamental: „dreptul la protecția datelor cu caracter personal nu este un drept absolut; acesta trebuie luat în considerare în raport cu funcția pe care o îndeplinește în societate și echilibrat cu alte drepturi fundamentale, în conformitate cu principiul proporționalității.” Considerentul 6 ia în considerare și latura economică, „evoluțiile tehnologice rapide și globalizarea au generat noi provocări pentru protecția datelor cu caracter personal”, iar considerentul 7 face aplicarea unei reguli comune celor două domenii, public și privat: „persoanele fizice ar trebui să aibă control asupra propriilor date cu caracter personal”. Din punctul de vedere al dreptului public, protecția datelor este un drept independent, instituit prin Carta drepturilor fundamentale a Uniunii Europene[5], reglementat și de Tratatul privind Funcționarea Uniunii Europene, în sepcial din perspectiva alegerii tipului de act normativ, directiva fiind înlocuită de regulament, ca urmare a modificării prin Tratatul de la Lisabona. Dreptul privat protejează îm egală măsură dreptul la protecția datelor, prin intermediul răspunderii civile, foarte rar contractuale, mai ales a răspunderii civile delictuale.[6]

3. Interacțiunea dintre știința juridică (teoria) și practică în materia protecției datelor cu caracter personal: legislația.

Protecția datelor este un fenomen juridic de amploare care trebuie să ia în considerare: legislația, practicile operatorilor, atitudinea/ comportamentul persoanelor vizate, rolul responsabilului cu protecția datelor, practicile autorităților naționale de supravegherea prelucrării datelor, jurisprudența națională și europeană. După cum vom observa în multe din aceste puncte de pe traseul interpretării și aplicării legislației privind protecția datelor sunt în imposibilitatea de cunoaștere, legăturile dintre sancțiunile autorităților și hotărârile instanțelor sunt de cele mai multe ori rupte.

 Legislația privind protecția datelor este stufoasă în statele membre ale Uniunii Europene. Întregul context legislativ – care cuprinde și reglementări privind inteligența artificială, securitatea cibernetică, protecția datelor în diferite domenii, comunicațiile electronice – numără zeci de reglementări, sute de pagini. Legislației europene i se adaugă norme naționale de diferite grade de forță juridică: legi, hotărâri de guvern, instrucțiuni cu caracter administrativ. În ultimii 10 ani modificările actelor normative mai vechi sau adoptarea altora a condus la probleme de corelare legislativă, iar simplificarea promisă nu s-a realizat. Operatorii de date simplifică procedurile și le realizează doar de formă în unele situații, dovada sancțiunile autorităților de date. Noile reglementări privind simplificarea normativă aduc cu ele probleme noi de interpretare și corelare fără a-și fi atins ținta principală, a simplificării.[7]

Comentariul referitor la Regulamentul general privind protecția datelor[8] publicat de Oxford University Press[9] conține o serie de trimiteri la aplicarea neunitară a regulamentului, cum ar fi domeniul de aplicare al regulamentului,[10] definiția datelor biometrice,[11] vârsta consimțământului pentru minori, dreptul de a fi uitat (care reunește dreptul la ștergere), aplicarea sancțiunilor și răspunderea civilă, cooperarea autorităților de protecția datelor în investigarea cazurilor transfortaliere și desemnarea autorității de supraveghere principală[12].

Am ales acest comentariu întrucât face o sinteză a principalelor critici și probleme, dar există o bogată bibliografie, articole, studii și comentarii jurisprudențiale care au în vedere diverse aspecte particulare ale aplicării legislației privind protecția datelor, la nivel european sau în statele membre.[13]

O altă problemă care este strâns legată de capacitatea legislației de a reglementa este utilizarea soft law, atât de instituții, în special autoritățile de supraveghere a prelucrării de date cu caracter personal precum și Comitetul European de Protecția Datelor și sunt câteva sute – dar și utilizarea acestor categorii de entitățile private, rețele sociale site-uri care oferă serviciile de legiuitori privați, se autoreglementează.

În privința soft law elaborat de autoritățile de date și Comitetul european de protecție a datelor se poate arăta că deși ajută operatorii de date cu recomandări pot provoca unele neînțelegeri. Avem în vedere în primul rând, emiterea numeroase ghiduri, orientări de către Comitetul european de protecția datelor la care se adaugă ghidurile elaborate de grupul de Grupul de lucru pentru Articolul 29, unele dintre acestea fiind depășite de noile tehnologii. În privința autorităților naționale de supraveghere a prelucrării datelor cu caracter personal apar următoarele probleme: în primul rând, acestea au aplicabilitate teritorială, chiar dacă și în statul în care a fost emise acestea rămân tot fără forță juridică obligatorie; cu toate acestea, operatorii din alte state ar putea să le ia în considerare în practica lor fără însă a fi opozabile nici autorităților de supraveghere din statul respectiv și nici instanțelor de judecată; în al doilea rând, în unele domenii, autorități din mai multe state au elaborat ghiduri în același domeniu, cum ar fi ghidurile privind cookie-urile.

În privința autoreglementării, rețelele sociale, aplicațiile și site-urile web promit un comportament etic, verificabil și la cele mai înalte standarde de legalitate, fără însă a avea sancțiuni și fără ca acestea să oblige juridic acești operatori de date. Luciano Floridi face distincția între hard ethics și soft ethics. Hard ethics se referă la crearea, modelarea sau modificarea unor reglementări, considerate imorale. Soft ethics este post-conformitate și se aplică în completarea unor norme juridice existente, fără a le contrazice, fiind un sistem de autoreglare sau autoreglementare.[14] În practica aplicării Regulamentului general privind protecția datelor, conformarea juridică este necesară, dar nu întotdeauna suficientă având în vedere că o conformare birocratică poate să aducă sancțiuni dacă operatorul de date nu valorizează relația sa cu persoana vizată.

IV. Cercetare descurajată

În afara cercetătorilor și a cadrelor didatice există o gamă largă de interesați în analiza datelor cu caracter personaj. În domeniul protecției datelor sunt multe entități/ persoane interesate: Uniunea Europeană prin Comisia Europeană este preocupată de acțiunea eficientă a reglemntărilor, Comitetul european de protecția datelor a dobândit personalitate juridică și atribuții noi și importante după RGPD, autoritățile naționale de supraveghere a prelucrării datelor au obligația protejării persoanelor vizate. După acest palier, se situează actorii principali: operatorul, persoana vizată și evetual împuternicitul. În cadrul operatorului, discutăm despre responsabilul cu protecția datelor care, direct sau indirect, gestionează fluxurile de date, face recomandări referitoare la prelucrări, aplicarea procedurilor – ar trebui să fie un personaj independent în arhirectura relației dintre operator și persoana vizată, dar de cele mai multe ori este apărătorul intereselor operatorului. Acestora li se adaugă juriștii, în special avocați, consilieri juridici sau judecători. Oarecum independenți, dar cu un interes preponderent în apărarea drepturilor persoanelor vizate, sunt organizațiile non-guvernamentale de protecția datelor.

Elementele pe care cercetătorii și persoanele interesate în protecția datelor le iau în considerare: procedurile operatorului, comportamentul persoanelor vizate, reglementările naționale și europene, documentele Comitetului european pentru protecția datelor, deciziile autorităților naționale de supraveghere a datelor cu caracter personal, hotărârile judecătorești naționale, în special cele care contestă sancțiunile autorităților de date, hotărârile Curții de Justiție a Uniunii Europene, hotărârile Curții Europene a Drepturilor Omului; acestora li se adaugă reglementări, decizii ale autorităților din alte state, în special Statele Unite și mai ales California, precum și hotărâri judecătorești din state terțe față de Uniunea Europeană.

Mai multe domenii – juridic, economie, psihologie – utilizează un material bogat, disponibil online. Cu toate acestea, cercetarea este văduvită de elemente concrete: unul dintre cele mai cunoscute site-ui care strânge informații privind sancțiunile – enforcementtracker.com – care are peste 3000 de sancțiuni este o inițiativă privată.[15] De altfel, și site-ul care prezintă cazurile în care se pronunță Curtea de Justiție a UE, www.dpcuria.eu, este tot o inițiativă privată. Eurlex oferă posibilități de cercetare, pornind de la articolele actelor normative care sunt interpretate de CJUE. Ambele instanțe europene (CJUE și CEDO) au fișe tematice dedicate protecției datelor, utile pentru o imagine de ansamblu despre cum abordează aceste instanțe domeniul.

Există o informație bogată, dar care nu este integrată. Principala deficiență privind sacțiunile autorităților derivă din faptul că sunt publicate pe site-urile acestora doar comunicate sau rezumate. De asemenea, unele autorități publică doar cele mai importante sancțiuni sau sunt publicate în limba oficială a statului, ceea ce în unele situații reprezintă un impediment serios în calea cunoașterii, mai ales daca nu există si varainta în limba engleză a site-ului.[16] O altă problemă referitoare la deciziile autorităților este continuitatea procedurilor juridice, respectiv hotărârea judecătorească pronunțată ca urmare a contestării sancțiunii emise de autorități. În plus, nu este ușor de urmărit procedura în situația fomulării unei trimiteri preliminare, respectiv hotărârea pronunțată de instanța națională după hotărârea preliminară a CJUE, precum și influența hotărârilor preliminare în jurisprudența instanțelor naționale.

V. Tehnica și practica dreptului

V.1. Operator – responsabil cu protecția datelor – autoritatea de supraveghere

În numeroase articole s-a subliniat slaba pregătire a operatorilor în privința aplicării Regulamentului general privind protecția datelor. În principal este vorba de resursa umană care operează cu datele caracter personal, dar avem în vedere și responsabilul cu protecția datelor și alte poziții din cadrul operatorului care gestionează date personale. Un rol important – dar puțin avut în vedere – se referă la conștientizarea importanței datelor în relația directă dintre operatori și persoana vizată.[17] Trebuie subliniat că persoanele vizate își oferă datele, uneori nesolicitat; există multiple mecanisme prin care datele sunt colectate. Pregătirea operatorilor poate fi consdierată o concluzie abstractă, atâta vreme cât operatorul are posibilitatea și uneori obligația să angajeze o persoană pregătită special pentru acest domeniu: responsabilul cu protecția datelor (DPO). Sancțiunile autorităților referitoare la absența unui DPO în cadrul operatorilor a atras discuții referitoare la aprecierea avantajelor / dezavantajelor angajării unei persoane, respectiv costurile pentru acest post. Soluția adoptată în România, în care unii DPO sunt de fapt angajați care au deja un post, la care se adaugă fantomatic și protecția datelor, pentru care nu au nici pregătirea și nici resursa de timp necesare. Evitarea cheltuielilor în acest mod poate conduce la sancțiuni mult mai dure în situația încălcării securității datelor. Revenind la tehnica și practica dreptului protecției datelor, elementul esențial pentru operator este legătura cu responsabilul cu protecția datelor, iar acesta la rându-i trebuie să aibă o legătură stabilă cu autoritatea de supraveghere a prelucrării datelor. Pentru cercetători, aceste legături sunt puțin sau deloc disponibile: este procedura internă a operatorului. Relația dintre operator și responsabilul cu protecția datelor este transparentă pentru cercetător prin intermediul litigiilor de dreptul muncii, însă aceste litigii nu sunt relevante pentru stabilirea unor concluzii absolute ci doar parțiale.

V.2. Operator – persoană vizată – autoritatea de supraveghere

În triada operator – persoană vizată – autoritatea de supraveghere intervenția avocaților șia judecătorilor, așdar a justiției deschide posibilități de cercetare. Documentația operatorului, comportamentul acestuia față de persoana vizată sau autoritate, tipicitatea acțiunii autorității față de anumite încălcări sau plângeri sunt elemente care sunt analizate și în doctrină. Elementul care diferențiază statele membre cel mai mult este aplicarea măsurilo corective, a regimului sancționator în general. Există mai multe clivaje în activitatea autorităților naționale de supravegherea prleucrării datelor cu caracter personal întrucât regimul sancțional cuprinde un cadru general dar este aplicat în fiecare stat membru. În primul rând este în discuție aplicarea sancționilor instituțiilor sau autorităților publice care încalcă securitatea datelor sau alte prrevederi ale Regulamentului general privind protecția datelor. În al doilea rând putem observa că pentru aceeași categorie de încălcare sancțiunile autorităților sunt diferite și oarecum predictibile. Nu în ultimul rând, activititatea autorităților de supraveghere este diferită în comunicarea cu operatorii și persoanele vizate: în privința publicării sancțiunilor, a elaborării de ghiduri și recomandări sau înființării de laboratoare de cercetare pentru susținerea și fundamentarea înțelegerii prelucrării datelor.

VI. Rolul justiției. Interpretarea și aplicarea uniformă a dreptului UE

Rolul justiției se referă în primul la aplicarea și interpretarea dreptului de către instanțele naționale. Acestea aplica atât legislația fundamentală, Regulamentul general privind protecția datelor, cât și legile naționale de punere în aplicare. Sancțiunile autorităților de supraveghere sunt supuse controlului jurisdicțional și unele dintre decizii nu sunt menținute. Aceasta este o mare problemă, pentru că deși nu se cunosc toate sancțiunile, pentru cele care sunt cunoscute nu există certitudinea că acestea sunt definitive.

Aplicarea uniformă a dreptului Uniunii Europene este un deziderat, procedura trimiterii preliminare este modalitatea concretă și legal obligatorie pentru toate instituțiile Uniunii europene, precum și pentru autrități și instituții naționale, dar și pentru particulari –  persoane fizice sau juridice.[18]

Trimiterile preliminare fromulate din România sunt relevante în materie, mai ales cauza Bara, referitoare la transferul datelor între operatori prin protocol. Această practică a fost sancționată de Curtea de Justiție a Uniunii Europene, impunând ca transferul datelor, chiar dacă este realizat între instituții publice, să fie realizat doar în temeiul legii.[19]

Concluzii

Neajunsurile posibilităților cercetării juridice în domeniul protecției datelor au diferite surse: activitatea administrativ birocratică a părților implicate – operatori, autorități de supraveghere a datelor –, imposibilitatea cunoașterii jurisprudenței relevante din toate statele membre sau regimul sancționator diferențiat. Doctrina, conferințele și celelate elemente ale cercetării științifice indică existența precupării solide pentru cercetare științifică în domeniul drepturilor omului – a protecției datelor, cercetări fundamentale, analitice, uneori monografic-descriprive, cantitative. Trebuie să avem conștiința că multe cercetări sunt limitate la aplicarea și interpretarea dreptului într-un stat memebru sau câteva și fragmentate pentru diferinte instituții din acest domeniu.


[1] Daniel-Mihail Şandru este cercetător științific gr. I, Institutul de Cercetări Juridice „Acad. Andrei Rădulescu” al Academiei Române și prof. univ. dr. la Universitatea Ovidius din Constanța. Poate fi contactat la adresa mihai.sandru@icj.ro Pagina web: www.mihaisandru.ro Materialul a fost pregătit pentru Conferința națională „Comunități virtuale în epoca Regulamentului general privind protecția datelor” (CVGDPR), ediția a IX-a, 16 martie 2026 organizată de Centrul de Studii de Drept European din cadrul Institutului de Cercetări Juridice „Acad. Andrei Rădulescu” al Academiei Române. Lucrarea a fost finalizată la 16 martie 2026, dată la care au fost accesate ultima dată paginile web la care face trimitere articolul.

[2] Referitor la dezvoltarea tehnologiilor și corelația cu protecția datelor a se vedea: Nicolae Ploeșteanu, Unele prelucrări de date cu caracter personal în activitățile de jocuri de noroc reglementate și posibilitatea utilizării unor tehnologii de identificare biometrică sau avansate, Revista Romana de Drept European,  nr. 2/2022, p.35-51.

[3] Un exemplu de utilizare a algoritmilor la locul de muncă, Alex Rosenblat, How Algorithms are Rewriting the Rules of Work, University of California Press, 2018. Tot în domeiul economic, cu directă referire la viața cetățenilor, este utilizarea scoringului bancar.

[4] Daniel-Mihai Șandru, „The Rule of Law” și Regulamentul general privind protecţia datelor, Revista română de drept european, nr. 3/2021, p. 89 și urm.

[5] Publicată în JO C 202 din 7 iunie 2016, pp. 389-405-407.

[6][6] Pentru daune morale a se vedea: Daniel-Mihail Șandru, Analiza jurisprudenței române privind acordarea de daune morale pentru nerespectarea protecției datelor cu caracter personal, Revista română de drept privat, nr. 3/2020, p. 310-323.

[7] Detalii: Digital Omnibus Regulation Proposal, https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal; propunerea de regulament este disponibilă aici: Propunere de Regulament al Parlamentului European și al Consiliului de modificare a Regulamentelor (UE) 2016/679, (UE) 2018/1724, (UE) 2018/1725, (UE) 2023/2854 și a Directivelor 2002/58/CE, (UE) 2022/2555 și (UE) 2022/2557 în ceea ce privește simplificarea cadrului legislativ în domeniul digital și de abrogare a Regulamentelor (UE) 2018/1807, (UE) 2019/1150, (UE) 2022/868 și a Directivei (UE) 2019/1024 (Regulamentul omnibus în domeniul digital), COM/2025/837 final, https://eur-lex.europa.eu/legal-content/RO/TXT/?uri=CELEX%3A52025PC0837, pentru întregul context, a se vedea: Norme digitale mai simple și noi portofele digitale: economii de miliarde de euro pentru întreprinderi și stimularea inovării, https://ec.europa.eu/commission/presscorner/detail/ro/ip_25_2718; cu privier la unele probleme ridicate de aceste modificări, a se vedea: Omnibusul digital: CEPD și AEPD sprijină simplificarea și competitivitatea, ridicând în același timp principalele preocupări, https://www.edpb.europa.eu/news/news/2026/digital-omnibus-edpb-and-edps-support-simplification-and-competitiveness-while_ro

[8] Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (Text cu relevanță pentru SEE), JO L 119, 4.5.2016, p. 1–88.

[9] Christopher Kuner, Lee A Bygrave, Christopher Docksey, The EU General Data Protection Regulation (GDPR), Oxford University Press, 2020.

[10] Svantesson, „Article 3”, în Christopher Kuner, Lee A Bygrave, Christopher Docksey, op. cit., p. 76 „Încă de la început, a fost evident faptul că o politică-cheie care a impulsionat, dar a și justificat reforma protecției datelor concretizată prin GDPR, a fost nevoia percepută de a extinde domeniul de aplicare a legislației Uniunii Europene în acest domeniu. S-a argumentat că o astfel de extindere ar asigura condiții de concurență echitabile între companiile cu sediul în UE și cele din afara Uniunii, dar care activează pe piața europeană. S-a sugerat că acest fapt ar conduce la o competiție loială într-o lume globalizată.

Acest mod de gândire poate fi criticat ca fiind nerealist și lipsit de nuanțe, având în vedere că respectarea GDPR în ansamblul său este probabil să fie prohibitiv de costisitoare pentru mulți operatori și persoane împuternicite care nu sunt stabiliți în Uniune. Astfel, unii pot considera domeniul larg de aplicare al GDPR ca fiind anticoncurențial într-o lume globalizată. Cu toate acestea, abordarea politică exprimată prin această viziune trebuie reținută, deoarece va avea un impact potențial asupra aplicării practice a art. 3. Spus într-o manieră simplistă, acest obiectiv politic indică probabilitatea ca articolul 3 să fie interpretat într-un mod care să îi confere o sferă de cuprindere foarte largă.”

[11] Lee A. Bygrave, Luca Tosoni, Articole 4 (14), „Biometric Data”, p. 209.

[12] Hijmans, „Article 56”, op. cit., p. 917: „Istoricul legislativ ilustrează fidel conceptul de autoritate de supraveghere principală. Propunerea Comisiei din 2012 conținea un concept diferit: în cazurile de prelucrare transfrontalieră a datelor, o singură autoritate de protecție a datelor (DPA) urma să fie competentă. Această competență era una exclusivă, nu o competență de a conduce sau de a coordona o acțiune de punere în aplicare a legii. Această competență exclusivă a fost criticată dur, tocmai pentru că nu conducea către un sistem de cooperare structurală între autoritățile de supraveghere.”

[13] A se vedea, cu titlu de exemplu, Demetrius Klitou, A Solution But Not a Panacea for Defending Privacy: The Challenges, Criticism and Limitations of Privacy by Design, in Preneel and Ikonomou (eds.), Privacy Technologies and Policy: First Annual Privacy Forum, APF 2012, Springer Verlag, 2014, p. 86.

[14] Luciano Floridi, Soft Ethics and the Governance of the Digital, Philosophy & Technology, 2018, vol. 31, p. 1-8.

[15] Acestui site i se adaugă GDPRhub, mai complex, susținut de noyb – o asociație de protecție a datelor din Uniunea Europeană.

[16] Comitetul european de asemenea publică cele mai importante sancțiuni, traduse în engleză dar sunt extrem de puține, deci nu sunt neapărat utile pentru cercetători dar sunt beneficie pentru jurnalism și public.

[17] Pentru un exemplu, a se vedea: Christina Tikkinen-Piri, Anna Rohunen, Jouni Markkula, EU General Data Protection Regulation: Changes and implications for personal data collecting companies, Computer Law & Security Review, vol. 34(1), June, 2017.

[18] Cu privire la aporturile creatoare ale Curții de la Luxemburg pentru consolidarea și rafinarea dreptului UE a se vedea: Gina Orga-Dumitriu, Dreptul european al afacerilor, Ed. CH Beck, București, p. 13-14.

[19] Daniel-Mihail Şandru, Importanţa trimiterilor preliminare în materia protecţiei datelor cu caracter personal. Cauze semnificative şi experienţe româneşti, Revista română de drept al afacerilor, nr. 4/2017, p. 157-167