Mjedisi ligjor për bizneset që operojnë online në Shqipëri ka pësuar ndryshimin më rrënjësor të dekadës së fundit. Me miratimin dhe hyrjen në fuqi të Ligjit nr. 124/2024 “Për Mbrojtjen e të Dhënave Personale”, Shqipëria ka harmonizuar plotësisht kuadrin e saj rregullator me Rregulloren e Përgjithshme për Mbrojtjen e të Dhënave të Bashkimit Evropian (GDPR). Epoka e neglizhencës dixhitale, ku çdo faqe mund të mblidhte të dhëna pa leje dhe të vendoste një tekst formal të kopjuar nga interneti, ka përfunduar ligjërisht.
Për sipërmarrësit, agjencitë e shërbimeve, klinikat mjekësore dhe dyqanet online në Shqipëri, ky ligj nuk është një formalitet burokratik: ai vendos detyrime konkrete teknike dhe ligjore, mosrespektimi i të cilave ndëshkohet me gjoba të rënda nga Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (IDP). Te studioja sajdoko::, ne e kemi përshtatur infrastrukturën tonë të mirëmbajtjes dhe sigurisë kibernetike për të garantuar përputhshmëri absolute. Mund të lexoni politikën tonë zyrtare të privatësisë për të parë standardin e zbatuar. Në këtë udhëzues të zgjeruar, po shpjegojmë qartë dhe me shembuj inxhinierikë se çfarë duhet të modifikoni menjëherë në faqen tuaj për të qenë plotësisht në rregull me shtetin.
Korniza e re rregullatore dhe çfarë ndalon rreptësisht ligji nr. 124/2024
Ligji i ri përmbys disa praktika abuzive që kanë qenë të përhapura gjerësisht në tregun shqiptar të faqeve të internetit, duke vendosur standarde të larta transparence:
1. Fundi i njoftimeve pasive dhe dark patterns për cookies
Shumë faqe kanë ende një shirit të vogël në fund të ekranit me tekstin: “Duke vazhduar shfletimin, ju pranoni përdorimin e cookies”. Sipas Ligjit nr. 124/2024, kjo qasje e heshtur ose pasive është plotësisht e paligjshme. Pëlqimi i vizitorit duhet të jetë një veprim i qartë, pozitiv, i ndërgjegjshëm dhe tërësisht i vullnetshëm. Për më tepër, parimi i trajtimit të barabartë kërkon që butoni “Refuzoj” të ketë të njëjtën peshë vizuale, ngjyrë dhe madhësi si butoni “Pranoj”. Përdorimi i modeleve mashtruese (dark patterns), si fshehja e refuzimit pas pesë nën-menuve ose ngjyrosja e tij me tekst të padukshëm gri mbi të bardhë, ndëshkohet specifikisht nga rregullorja.
2. Detyrimi i bllokimit të skripteve para pëlqimit aktiv
Kërkesa më e rëndësishme inxhinierike është bllokimi në burim i skripteve jo-thelbësore (prior consent). Kjo do të thotë se skriptet gjurmuese të palëve të treta — si Google Analytics 4 (GA4), Meta Pixel (Facebook), TikTok Pixel, Microsoft Clarity apo mjetet e nxehtësisë (Hotjar) — nuk duhet të ngarkohen në shfletues dhe nuk duhet të dërgojnë asnjë paketë të dhënash në serverat e tyre përpara se vizitori të ketë shtypur në mënyrë eksplicite butonin “Pranoj”. Nëse kodi i Google Analytics ngarkohet automatikisht në momentin që faqja hapet, biznesi juaj është në shkelje të drejtpërdrejtë të ligjit që në sekondën e parë.
3. Ndalimi i kutive të parapërzgjedhura në formularë
Në formularët e kontaktit, kërkesave për ofertë apo procesin e arkëtimit në dyqanet online, kutitë e zgjedhjes së tipit: “Dëshiroj të marr njoftime, lajme dhe oferta promocionale me email ose SMS” nuk mund të jenë më të shenjuara paraprakisht me shenjë verifikimi (pre-ticked). Çdo përdorues duhet ta zgjedhë vetë kutinë me veprim fizik. Gjithashtu, kushtëzimi i dërgimit të një pyetjeje me pranimin e detyrueshëm të marketingut është i pavlefshëm ligjërisht.
Gjobat administrative dhe përgjegjësia juridike e kompanisë
Ligji nr. 124/2024 i jep Komisionerit për Mbrojtjen e të Dhënave kompetenca të gjera inspektimi, duke përfshirë auditime teknike në distancë, analiza të trafikut të rrjetit dhe kontrolle fizike në zyrat e kompanive. Gjobat janë ndarë në mënyrë rigoroze sipas gravitetit të shkeljes:
| Lloji i shkeljes ligjore | Përshkrimi i mosrespektimit teknik | Masa e sanksionit administrativ |
|---|---|---|
| Shkelje procedurale të lehta | Mungesa e NIPT-it ose adresës fizike në politikën e privatësisë, pasaktësi në listën e nënpërpunuesve ose vonesë në përgjigjen ndaj qytetarëve. | Vërejtje zyrtare ose gjobë nga 50,000 deri në 300,000 lekë |
| Gjurmim pa pëlqim aktiv | Aktivizimi i skripteve analitike dhe marketingut pa pëlqim paraprak, mungesa e butonit të refuzimit ose përdorimi i kutive të paracaktuara. | Gjobë nga 300,000 deri në 1,500,000 lekë |
| Rrjedhje të dhënash dhe mungesë sigurie | Baza të dhënash të paenkriptuara, transmetim i paautorizuar te palët e treta, injektim malware për shkak të mosazhornimit të kodit, ose fshehje e shkeljes. | Deri në 2% deri në 4% të xhiros vjetore të kompanisë |
Përveç dëmit financiar nga gjobat, Komisioneri ka autoritetin ekzekutiv të lëshojë urdhër pezullimi të menjëhershëm të përpunimit të të dhënave. Për një biznes me dyqan online ose platformë rezervimesh, ky urdhër nënkupton mbylljen e detyruar të formularëve dhe arkëtimit, duke bllokuar të ardhurat e kompanisë deri në riparimin e plotë teknik.
Kërkesat e thelluara: DPO, regjistri ROPA dhe transferimet jashtë vendit
Përtej pjesës së dukshme në shfletues (banneri i cookies), Ligji nr. 124/2024 vendos disa detyrime thelbësore të brendshme organizative dhe teknike:
1. Detyrimi për caktimin e zyrtarit të mbrojtjes së të dhënave (DPO)
Subjektet tregtare që kryejnë përpunim në shkallë të gjerë të të dhënave të ndjeshme ose monitorim të rregullt dhe sistematik të individëve (përfshirë platformat e mëdha e-commerce me mijëra blerës, portalet e prenotimit turistik, klinikat private dhe institucionet financiare) kanë detyrimin ligjor të caktojnë një Zyrtar për Mbrojtjen e të Dhënave (Data Protection Officer – DPO). Ky person ose entitet i jashtëm vepron si konsulent i pavarur dhe mban komunikimin e drejtpërdrejtë me zyrën e Komisionerit IDP.
2. Mbajtja e regjistrit të aktiviteteve të përpunimit (ROPA)
Çdo kontrollues i të dhënave duhet të hartojë dhe mirëmbajë një Regjistër të Aktiviteteve të Përpunimit (Record of Processing Activities – ROPA). Ky dokument inxhinierik dhe ligjor shërben si inventar i plotë që liston: çfarë lloj të dhënash mblidhen në faqe (IP, email, numër telefoni, adresë fizike), cili është qëllimi i saktë i çdo fushe, në cilën bazë të dhënash ruhen, cilat masa enkriptimi përdoren (si p.sh. hashing me bcrypt për fjalëkalimet dhe enkriptim TLS gjatë transmetimit), dhe sa është afati ekzakt i ruajtjes së tyre.
3. Transferimi ndërkombëtar i të dhënave dhe protokollet cloud
Ligji shqiptar vendos rregulla të rrepta për dërgimin e të dhënave jashtë kufijve të Republikës së Shqipërisë. Nëse serveri i faqes suaj, shërbimi i postës elektronike apo baza e të dhënave ndodhet jashtë vendit, shteti pritës duhet të ketë një nivel adekuat mbrojtjeje të njohur nga ligji (siç janë vendet e Bashkimit Evropian që zbatojnë GDPR). Nëse përdorni shërbime cloud me qendër në SHBA ose vende të tjera, duhet të siguroheni që ofruesi të ketë nënshkruar Klauzolat Kontraktuale Standarde (Standard Contractual Clauses – SCC) ose të jetë i certifikuar në kuadër të marrëveshjeve ndërkombëtare të sigurisë.
4. Njoftimi i detyrueshëm i incidenteve të sigurisë brenda 72 orëve
Në rast se faqja juaj hakohet, pëson një rrjedhje të bazës së të dhënave (data breach) ose bie pre e një sulmi ransomware, Ligji nr. 124/2024 ju detyron ligjërisht të njoftoni Komisionerin IDP brenda 72 orëve nga momenti i zbulimit të incidentit. Fshehja e një sulmi kibernetik ose injorimi i tij përbën vepër penale dhe administrative me penalitete maksimale.
Protokolli teknik me 6 hapa për zbatimin e menjëhershëm
Për të qenë 100% të qetë dhe të mbrojtur ndaj çdo inspektimi administrativ, ja protokolli inxhinierik me 6 hapa që zbatojmë te sajdoko:: për çdo faqe biznesi:
1. Zëvendësimi i bannerit me modul modern pëlqimi
Ne ndërtojmë një modul vendor pëlqimi në JavaScript të pastër (pa librari të jashtme të rënda me abonim mujor). Moduli shfaq qartë zgjedhjet: “Pranoj të gjitha”, “Refuzoj të gjitha” dhe “Cilësimet e detajuara”, ku vizitori mund të zgjedhë veçmas cookies analitike nga ato të reklamave.
2. Integrimi i google consent mode v2 pa varësi të jashtme
Konfigurojmë arkitekturën zyrtare Google Consent Mode v2. Para se përdoruesi të ndërveprojë me ndonjë buton, të gjitha sinjalet (ad_storage, analytics_storage, ad_user_data dhe ad_personalization) mbahen të fikura në denied. Vetëm kur klikohet pranimi, shfletuesi aktivizon matjet në mënyrë të ligjshme.
3. Hartimi i politikës së privatësisë dhe rregullores së cookies
Hartojmë dokumentacion të saktë juridik në gjuhën shqipe (dhe angleze për faqet ndërkombëtare), duke detajuar me saktësi NIPT-in e kompanisë, bazën ligjore për çdo përpunim, listën shteruese të nënpërpunuesve teknologjikë dhe afatet konkrete të fshirjes së të dhënave.
4. Enkriptimi me tls dhe pastrimi automatik i formularëve
Sigurojmë që i gjithë komunikimi të kalojë nëpërmjet protokollit HTTPS me shifrim modern TLS 1.3. Për formularët e kontaktit dhe porositë e vjetra në bazën e të dhënave të WordPress, programojmë rutina të automatizuara pastrimi (cron jobs) që fshijnë të dhënat pas kalimit të afatit të ruajtjes (p.sh. pas 180 ditësh për mesazhet e zakonshme).
5. Mekanizmat për të drejtat e përdoruesit dhe e drejta për t’u harruar
Ligji garanton të drejtën e çdo qytetari për të kërkuar një kopje elektronike të të gjitha të dhënave që ruani për të, si dhe fshirjen e tyre të menjëhershme. Ne krijojmë procedura teknike ku kërkesa të tilla trajtohen dhe regjistrohen në log-e auditi brenda afatit ligjor prej 30 ditësh.
6. Nënshkrimi i marrëveshjeve DPA me nënpërpunuesit
Nëse përdorni kompani hostingu, sisteme marketingu me email apo platforma pagesash, ju duhet të keni një Marrëveshje për Përpunimin e të Dhënave (DPA) me secilën prej tyre. Kjo dëshmon para autoriteteve se zinxhiri juaj i sigurisë është i pandërprerë.
Përputhshmëria si avantazh tregtar për biznesin
Përshtatja e plotë me Ligjin nr. 124/2024 nuk duhet perceptuar si një barrë e bezdisshme financiare. Në një mjedis ku blerësit dhe partnerët ndërkombëtarë janë gjithnjë e më të shqetësuar për privatësinë e tyre, një faqe interneti e ndërtuar me standarde të larta sigurie transmeton profesionalizëm, seriozitet dhe besueshmëri të lartë.
Për të parë se si integrohen këto shërbime të sigurisë brenda buxhetit tuaj mujor, vizitoni faqen tonë të çmimeve dhe llogaritësin online. Nëse dëshironi një auditim të thelluar të faqes suaj ekzistuese dhe mbylljen e të gjitha boshllëqeve ligjore, kontaktoni me studion sajdoko::. Inxhinierët tanë do të analizojnë kodin tuaj dhe do të instalojnë mbrojtjen e nevojshme brenda pak ditësh.
Pyetje të shpeshta mbi ligjin nr. 124/2024 për privatësinë
Çfarë është Ligji nr. 124/2024 dhe kë prek ai në Shqipëri?
Ligji nr. 124/2024 ‘Për Mbrojtjen e të Dhënave Personale’ është legjislacioni i ri shqiptar i harmonizuar plotësisht me Rregulloren e Përgjithshme të Bashkimit Evropian (GDPR). Ai prek çdo biznes, faqe interneti apo dyqan online në Shqipëri që mbledh emra, numra telefoni, email, adresa IP apo vendndodhje vizitorësh.
A mjafton një banner i thjeshtë ‘Kjo faqe përdor cookies’?
Jo. Sipas ligjit të ri, njoftimet e vjetra pasive janë të paligjshme. Faqja duhet të bllokojë të gjitha skriptet gjurmuese (Google Analytics, Meta Pixel, TikTok Pixel) përpara se vizitori të japë pëlqim aktiv me buton të qartë, dhe duhet të ofrojë mundësi të barabartë refuzimi.
Cilat janë gjobat administrative nëse faqja nuk përshtatet?
Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (IDP) ka të drejtë të vendosë gjoba administrative që variojnë nga shuma fikse të konsiderueshme deri në 2% deri në 4% të xhiros vjetore të biznesit për shkelje të rënda të sigurisë së të dhënave.
Çfarë duhet të përmbajë faqja e Politikës së Privatësisë?
Politika duhet të tregojë saktësisht identitetin e kontrolluesit (emrin e kompanisë dhe NIPT), bazën ligjore të përpunimit, listën e të gjithë nënpërpunuesve të autorizuar (hostingu, posta elektronike, analitika), afatet e ruajtjes së të dhënave dhe të drejtat e qytetarëve për fshirje.
Sa kohë duhet për ta përshtatur teknikisht një faqe me ligjin e ri?
Te sajdoko::, përshtatja e plotë teknike (vendosja e sistemit të pëlqimit me bllokim skriptesh, përditësimi i teksteve ligjore dhe enkriptimi i formularëve) realizohet zakonisht brenda 3 deri në 5 ditë pune në kuadër të planeve tona të mirëmbajtjes.