Decizia nr. 125/2025
referitoare la excepția de neconstituționalitate a dispozițiilor art. 5 și ale art. 12^1 alin. (1) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice
prezumat în vigoare
Legături cu alte acte
Ce face acest act
Constată neconstituționalitatea unor prevederi din 1
- Legea nr. 506/2004 17 noiembrie 2004 (prevederi anume) privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul c…
Marian Enache
- președinte
Mihaela Ciochină
- judecător
Cristian Deliorga
- judecător
Dimitrie-Bogdan Licu
- judecător
Laura-Iuliana Scântei
- judecător
Gheorghe Stan
- judecător
Livia Doina Stanciu
- judecător
Elena-Simina Tănăsescu
- judecător
Varga Attila
- judecător
Cristina Teodora Pop
- magistrat-asistent
1.
Pe rol se află soluționarea excepției de neconstituționalitate a dispozițiilor
art. 5
și ale
art. 12^1 alin. (1) din Legea nr. 506/2004
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice și ale
art. 152 din Codul de procedură penală , excepție ridicată de Eugen Adrian Ionel în Dosarul nr. 25.905/3/2020/a1.5 al Curții de Apel București - Secția a II-a penală.
2.
Dezbaterile au avut loc în ședința publică din data de 3 decembrie 2024, în prezența reprezentantului Ministerului Public, procuror Ioan-Sorin-Daniel Chiriazi, fiind consemnate în încheierea de ședință de la acea dată, când, în temeiul
art. 57
și al
art. 58 alin. (3) din Legea nr. 47/1992
privind organizarea și funcționarea Curții Constituționale, Curtea a dispus amânarea pronunțării pentru data de 28 ianuarie 2025. La data de 28 ianuarie 2025, pentru o mai bună studiere a problemelor ce formează obiectul dezbaterii, potrivit acelorași dispoziții legale, Curtea a dispus amânarea pronunțării pentru data de 27 februarie 2025, dată la care a pronunțat prezenta decizie.
CURTEA,
având în vedere actele și lucrările dosarului, constată următoarele:
3.
Prin Decizia penală nr. 12/R din 15 decembrie 2020, pronunțată în Dosarul nr. 25.905/3/2020/a1.5, Curtea de Apel București - Secția a II-a penală a sesizat Curtea Constituțională cu excepția de neconstituționalitate a dispozițiilor
art. 5
și ale
art. 12^1 alin. (1) din Legea nr. 506/2004
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice și ale
art. 152 din Codul de procedură penală , excepție ridicată de Eugen Adrian Ionel într-o cauză având ca obiect verificarea legalității probelor de către judecătorul de cameră preliminară.
4.
În motivarea excepției de neconstituționalitate, autorul susține că modificările aduse
prin dispozițiile
pentru modificarea și completarea
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, au condus la un standard de protecție a dreptului la viață intimă, familială și privată inferior comparativ cu cel prevăzut de vechea reglementare, respectiv
privind reținerea datelor generate sau prelucrate de furnizorii de rețele publice de comunicații electronice și de furnizorii de servicii de comunicații electronice destinate publicului, precum și pentru modificarea și completarea
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, care, de altfel, a fost constatată ca fiind neconstituțională prin
Decizia nr. 440 din 8 iulie 2014
-datele de trafic fiind stocate, potrivit reglementării constatate ca fiind neconstituțională, pentru o perioadă de 6 luni, în condițiile în care textele criticate prevăd o durată de stocare de 3 ani. Mai mult, se susține că este neconstituțională posibilitatea de stocare, conservare și prelucrare a datelor în mod nediferențiat și generalizat. Se mai arată că dispozițiile legale criticate coroborate cu prevederile
Codului de procedură penală
sunt lipsite de claritate, precizie și previzibilitate și încalcă cerința caracterului necesar și proporțional al unei astfel de măsuri, standard care a fost reglementat la
art. 53 din Constituție
pentru evitarea abuzurilor de drept.
5.
Sunt invocate, totodată, dispozițiile
art. 138 alin. (1) lit. d)
și
j) , ale
art. 139 , ale
art. 144 alin. (3)
și ale
art. 152 din Codul de procedură penală , arătându-se că localizarea unei persoane reprezintă o ingerință gravă în drepturile sale fundamentale. În acest context, se arată că dispozițiile legale criticate creează un tratament diferit între localizarea persoanelor pentru viitor și localizarea persoanelor pentru trecut, această din urmă formă de localizare depinzând, sub aspect temporar, doar de capacitatea tehnică a furnizorilor de rețele publice și de servicii de comunicații electronice destinate publicului de a stoca date. Or, se arată că ingerința în viața privată a unei persoane are efecte similare, indiferent dacă este pentru trecut sau pentru viitor, motiv pentru care se impune ca legea să asigure același regim juridic pentru cele două ipoteze anterior menționate.
6.
Se arată, de asemenea, că o astfel de ingerință este excesivă/disproporționată atunci când datele sunt stocate pentru perioade de 3 până la 5 ani. Se susține că aceste termene sunt disproporționate în raport cu scopul urmărit - respectiv diligența de natură comercială a furnizorilor de servicii de telefonie și internet, care încetează odată cu plata sau cu necontestarea facturilor de către clienți - fiind, totodată, contrare dreptului Uniunii Europene, dar și neconstituționale.
7.
Se arată că, în realitate, s-ar impune stocarea datelor de către furnizorii de rețele publice și de servicii de comunicații electronice destinate publicului doar în condițiile în care există o notificare autorizată din partea organelor judiciare și fără ca această stocare să poată depăși un termen rezonabil și proporțional.
8.
Pentru aceste motive, se susține că trebuie exclusă posibilitatea folosirii, în mod autorizat, în cauzele penale, a datelor mai vechi de 6 luni.
9.
Sunt invocate considerentele Hotărârii Curții de Justiție a Uniunii Europene (Marea cameră) din 8 aprilie 2014, pronunțată în cauzele conexate Digital Rights Ireland Ltd (C-293/12) și Kärntner Landesregierung (C-594/12).
10.
În fine, se arată că, într-adevăr, dispozițiile
art. 152 alin. (1) lit.d) din Codul de procedură
penală obligă judecătorul la realizarea unui test de proporționalitate a măsurii pe care o dispune, însă acest aspect nu elimină caracterul neconstituțional al dispozițiilor legale criticate în prezenta cauză.
11.
Curtea de Apel București - Secția a II-a penală arată că excepția de neconstituționalitate este neîntemeiată. Se face trimitere la soluția și la considerentele reținute de Curtea Constituțională prin
Decizia nr. 504 din 30 iunie 2020 . Se susține că dispozițiile legale invocate în cuprinsul acesteia reprezintă garanții ale drepturilor fundamentale ale persoanelor ale căror date constituie obiectul operațiunilor de stocare și de furnizare prevăzute de
Legea nr. 506/2004 , care completează garanțiile reglementate prin
art. 152 din Codul de procedură penală .
12.
Potrivit prevederilor
art. 30 alin. (1) din Legea nr. 47/1992 , actul de sesizare a fost comunicat președinților celor două Camere ale Parlamentului, Guvernului și Avocatului Poporului, pentru a-și exprima punctele de vedere asupra excepției de neconstituționalitate.
13.
Președinții celor două Camere ale Parlamentului, Guvernul și Avocatul Poporului nu au comunicat punctele lor de vedere asupra excepției de neconstituționalitate.
CURTEA,
examinând actul de sesizare, raportul întocmit de judecătorul-raportor, concluziile autorului excepției, concluziile procurorului, dispozițiile legale criticate, raportate la prevederile
Constituției , precum și
Legea nr. 47/1992 , reține următoarele:
14.
Curtea Constituțională a fost legal sesizată și este competentă, potrivit dispozițiilor
art. 146 lit. d) din Constituție , precum și ale
art. 1 alin. (2) , ale
art. 2 ,
3 ,
10
și
29 din Legea nr. 47/1992 , să soluționeze excepția de neconstituționalitate.
15.
Obiectul excepției de neconstituționalitate îl constituie, conform încheierii de sesizare, dispozițiile
art. 5
și ale
art. 12^1 alin. (1) din Legea nr. 506/2004
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice și ale
art. 152 din Codul de procedură penală . Din analiza excepției de neconstituționalitate, Curtea reține că autorul acesteia critică, în realitate, doar dispozițiile
art. 5
și ale
art. 12^1 alin. (1) din Legea nr. 506/2004 , publicată în Monitorul Oficial al României, Partea I, nr. 1101 din 25 noiembrie 2004, care au următorul cuprins:
–
Articolul 5
din Legea nr. 506/2004 :
Datele de trafic referitoare la abonați și la utilizatori, prelucrate și stocate de către furnizorul unei rețele publice de comunicații electronice sau de către furnizorul unui serviciu de comunicații electronice destinat publicului, trebuie să fie șterse ori transformate în date anonime, atunci când nu mai sunt necesare la transmiterea unei comunicări, dar nu mai târziu de 3 ani de la data efectuării comunicării, cu excepția situațiilor prevăzute la alin. (2), (3) și (5).
Prelucrarea datelor de trafic efectuată în scopul facturării abonaților sau al stabilirii obligațiilor de plată pentru interconectare este permisă doar până la împlinirea unui termen de 3 ani de la data scadenței obligației de plată corespunzătoare.
(2^1)
Prelucrarea datelor de trafic efectuată în scopul stabilirii obligațiilor contractuale ce privesc abonații serviciilor de comunicații cu plata în avans este permisă până la împlinirea unui termen de 3 ani de la data efectuării comunicării.
Furnizorul unui serviciu de comunicații electronice destinat publicului poate prelucra datele prevăzute la alin. (1), în vederea comercializării serviciilor sale sau a furnizării de servicii cu valoare adăugată, numai în măsura și pe durata necesară comercializării, respectiv furnizării acestor servicii, și numai cu consimțământul expres prealabil al abonatului sau utilizatorului la care se referă datele respective. Abonatul sau, după caz, utilizatorul își poate retrage oricând consimțământul exprimat cu privire la prelucrarea datelor de trafic.
În cazurile prevăzute la alin. (2) și (3), furnizorul serviciului de comunicații electronice destinat publicului este obligat să informeze abonatul sau utilizatorul cu privire la categoriile de date de trafic care sunt prelucrate și la durata prelucrării acestora. În cazul prevăzut la alin. (3), această informare trebuie să aibă loc anterior obținerii consimțământului abonatului sau utilizatorului.
Prelucrarea datelor de trafic în condițiile alin. (1)-(4) poate fi efectuată numai de către persoanele care acționează sub autoritatea furnizorilor de rețele publice de comunicații electronice sau de servicii de comunicații electronice destinate publicului, având ca atribuții facturarea ori gestionarea traficului, relațiile cu clienții, detectarea fraudelor, comercializarea serviciilor de comunicații electronice sau furnizarea serviciilor cu valoare adăugată, și este permisă numai în măsura în care este necesară pentru îndeplinirea acestor atribuții.
Prevederile alin. (1)-(3) și (5) nu aduc atingere posibilității autorităților competente de a avea acces la datele de trafic, în condițiile legii.;
–
Articolul 12
^1 alin. (1) din Legea nr. 506/2004 : „La solicitarea instanțelor de judecată sau la solicitarea organelor de urmărire penală ori a organelor de stat cu atribuții în domeniul apărării și securității naționale, cu autorizarea prealabilă a judecătorului stabilit potrivit legii, furnizorii de servicii de comunicații electronice destinate publicului și furnizorii de rețele publice de comunicații electronice pun la dispoziția acestora, de îndată, dar nu mai târziu de 48 de ore, datele de trafic, datele de identificare a echipamentului și datele de localizare, în conformitate cu prevederile referitoare la protecția datelor cu caracter personal.“
16.
Se susține că textele criticate contravin prevederilor constituționale ale
art. 1 alin. (3)
și
(5)
cu privire la principiul securității juridice și la calitatea legii,
art. 11
- Dreptul internațional și dreptul intern, ale
art. 20
- Tratatele internaționale privind drepturile omului, ale
art. 21 alin. (3)
referitoare la dreptul la un proces echitabil, ale
art. 26
- Viața intimă, familială și privată, ale
art. 28
- Secretul corespondenței, ale
art. 30
- Libertatea de exprimare, ale
art. 53
- Restrângerea exercițiului unor drepturi sau al unor libertăți, precum și prevederilor
art. 7 ,
8 ,
11
și ale
art. 52 alin. (1) din Carta drepturilor fundamentale a Uniunii Europene
referitoare la respectarea vieții private și de familie, protecția datelor cu caracter personal, libertatea de exprimare și de informare și întinderea și interpretarea drepturilor și principiilor și
art. 8 din Convenția pentru apărarea drepturilor omului și a libertăților fundamentale
cu privire la dreptul la respectarea vieții private și de familie.
17.
Examinând excepția de neconstituționalitate Curtea reține că, în domeniul comunicațiilor electronice, la nivelul Uniunii Europene a fost adoptată, în trecut, Directiva 2006/24/CE a Parlamentului European și a Consiliului din 15 martie 2006 privind păstrarea datelor generate sau prelucrate în legătură cu furnizarea serviciilor de comunicații electronice accesibile publicului sau de rețele de comunicații publice și de modificare a Directivei 2002/58/CE, act normativ european care a fost declarat nevalid, prin raportare la prevederile
art. 7
și
8 din Carta drepturilor fundamentale a Uniunii Europene , de către Curtea de Justiție a Uniunii Europene prin Hotărârea (Marii Camere) din 8 aprilie 2014, pronunțată în cauzele conexate C-293/12 și C-594/12, Digital Rights Ireland Ltd (C-293/12) împotriva Minister for Communications, Marine and Natural Resources, Minister for Justice, Equality and Law Reform, Commissioner of the Garda Síochána și, respectiv, Kärntner Landesregierung, Michael Seitlinger, Christof Tschohl și alții.
18.
Prin hotărârea anterior menționată, Curtea de Justiție a Uniunii Europene a constatat că dispozițiile Directivei 2006/24/CE contravin prevederilor
art. 7
și
8 din Carta drepturilor fundamentale a Uniunii Europene
referitoare la respectarea vieții private și de familie și la protecția datelor cu caracter personal. Pentru a pronunța această soluție, Curtea de Justiție a Uniunii Europene a reținut, în primul rând, că Directiva 2006/24/CE privește, în mod global, ansamblul persoanelor care utilizează servicii de comunicații electronice, fără însă ca persoanele ale căror date sunt păstrate să se regăsească, fie și în mod indirect, într-o situație susceptibilă să declanșeze începerea urmăririi penale. În plus, s-a reținut că directiva menționată nu prevede nicio excepție, astfel încât ea se aplică chiar și acelor persoane ale căror comunicații sunt supuse, potrivit normelor dreptului național, secretului profesional. De asemenea, Curtea a reținut că directiva anterior menționată nu impune existența unei relații între datele a căror păstrare o reglementează și o amenințare pentru siguranța publică și, în special, că aceasta nu se limitează la păstrarea fie a unor date aferente unei perioade temporale și/sau unei zone geografice determinate și/sau unui cerc de persoane determinate care ar putea fi implicate, într-un mod sau altul, în săvârșirea unei infracțiuni grave, fie a unor date referitoare la persoane care ar putea contribui, pentru alte motive, prin păstrarea datelor lor, la prevenirea, la detectarea sau la urmărirea penală a infracțiunilor grave. În al doilea rând, s-a reținut că Directiva 2006/24/CE nu prevede niciun criteriu obiectiv care să permită delimitarea accesului autorităților naționale competente la date și utilizarea lor ulterioară în scopul prevenirii, detectării sau urmăririi penale în legătură cu infracțiuni care justifică asemenea măsuri, având în vedere amploarea și gravitatea ingerinței în drepturile fundamentale consacrate la
art. 7
și
8 din Cartă . În plus, s-a reținut că directiva analizată nu prevede, în mod expres, că accesul la date și utilizarea ulterioară a datelor în cauză trebuie să fie restricționate la scopul prevenirii și al descoperirii unor infracțiuni expres reglementate sau al desfășurării urmăririi penale în privința acestora și că, potrivit prevederilor sale, accesul la datele păstrate de autoritățile naționale competente nu este condiționat de un control prealabil efectuat fie de o instanță, fie de o entitate administrativă independentă prin a căror decizie se urmărește limitarea accesului la date și a utilizării lor la ceea ce este strict necesar în vederea atingerii obiectivului urmărit. În al treilea rând, în ceea ce privește durata de păstrare a datelor, Curtea de Justiție a Uniunii Europene a reținut că dispozițiile art. 6 din Directiva 2006/24/CE impun păstrarea acestora pentru o perioadă de minimum șase luni și maximum 24 de luni, fără a se face vreo distincție între categoriile de date reglementate la art. 5 din aceeași directivă în funcție de utilitatea lor eventuală în scopul realizării obiectivului urmărit sau în funcție de persoanele vizate. S-a conchis, așadar, că Directiva 2006/24/CE nu prevede norme clare și precise care reglementează întinderea ingerinței în drepturile fundamentale consacrate la
art. 7
și
8 din Cartă .
19.
În prezent, este în vigoare și aplicabilă la nivelul Uniunii Europene Directiva 2002/58/CE a Parlamentului European și a Consiliului din 12 iulie 2002 privind prelucrarea datelor personale și protejarea confidențialității în sectorul comunicațiilor publice (Directiva asupra confidențialității și comunicațiilor electronice).
20.
Soluția și considerentele Hotărârii din 8 aprilie 2014 pronunțată de Curtea de Justiție a Uniunii Europene au constituit argumente care au stat la baza
Deciziei nr. 440 din 8 iulie 2014 , publicată în Monitorul Oficial al României, Partea I, nr. 653 din 4 septembrie 2014, prin care Curtea Constituțională a constatat neconstituționalitatea dispozițiilor
privind reținerea datelor generate sau prelucrate de furnizorii de rețele publice de comunicații electronice și de furnizorii de servicii de comunicații electronice destinate publicului, precum și pentru modificarea și completarea
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, republicată în Monitorul Oficial al României, Partea I, nr. 211 din 25 martie 2014.
21.
În ceea ce privește dispozițiile
art. 12^1 alin. (1) din Legea nr. 506/2004 , Curtea arată că acestea au mai format obiectul controlului de constituționalitate, fiind pronunțată, în acest sens,
Decizia nr. 589 din 21 septembrie 2017 , publicată în Monitorul Oficial al României, Partea I, nr. 89 din 30 ianuarie 2018, prin care a fost respinsă, ca neîntemeiată, excepția de neconstituționalitate a dispozițiilor
art. 12^1 alin. (1) ,
(3)
și
(4) din Legea nr. 506/2004 .
22.
Prin decizia precitată, paragrafele 16-33, Curtea a reținut că legiuitorul nu a adoptat o nouă lege care să reglementeze procedura reținerii și stocării datelor și un mecanism real de control al activității furnizorilor de rețele publice și de servicii de comunicații electronice de către o autoritate independentă, așa cum era prevăzut în
Decizia nr. 440 din 8 iulie 2014 , precitată, paragraful 68. Prin
au fost modificate și completate dispozițiile
Legii nr. 506/2004 , după cum urmează: - s-a introdus definiția „datelor de identificare a echipamentului“ la
art. 2 lit. b^1) , ca fiind date de identificare a echipamentului - date tehnice ale furnizorilor de servicii de comunicații destinate publicului și ale furnizorului de rețele publice de comunicații electronice, care permit identificarea amplasamentului echipamentelor de comunicații ale acestora, prelucrate în scopul transmiterii unei comunicări printr-o rețea de comunicații electronice sau în scopul facturării contravalorii acestei operațiuni; - s-a modificat
art. 5 alin. (1) , cu următorul cuprins: „Datele de trafic referitoare la abonați și la utilizatori, prelucrate și stocate de către furnizorul unei rețele publice de comunicații electronice sau de către furnizorul unui serviciu de comunicații electronice destinat publicului, trebuie să fie șterse ori transformate în date anonime, atunci când nu mai sunt necesare la transmiterea unei comunicări, dar nu mai târziu de 3 ani de la data efectuării comunicării, cu excepția situațiilor prevăzute la
alin. (2) ,
(3)
și
(5 ).“; - s-a introdus
art. 5 alin. (2^1) , cu următorul cuprins: „Prelucrarea datelor de trafic efectuată în scopul stabilirii obligațiilor contractuale ce privesc abonații serviciilor de comunicații cu plata în avans este permisă până la împlinirea unui termen de 3 ani de la data efectuării comunicării.“; – s-a introdus un nou articol,
art. 12^1 , referitor la accesul la date al autorităților, dispoziții ce formează obiect al excepției de neconstituționalitate.
23.
De asemenea, Curtea a reținut că, în expunerea de motive a
Legii nr. 235/2015 , s-a precizat că propunerea legislativă „nu urmărește înlocuirea
Legii nr. 82/2012 “. Prin urmare, „de vreme ce prezenta reglementare nu instituie o veritabilă obligație de reținere a datelor în afara scopului facturării și asigurării serviciului de comunicații, nu mai subzistă necesitatea asigurării unor garanții suplimentare privind prelucrarea și stocarea acestor date și nici a instituirii unui alt mecanism de control, garanții solicitate prin
Decizia Curții Constituționale nr. 440 din 8 iulie 2014 . Practic, completările și modificările aduse
prin prezenta inițiativă legislativă constau în definirea datelor tehnice ce permit individualizarea echipamentelor utilizate de furnizorii de servicii și rețele publice de comunicații electronice și statuează garanțiile și condițiile de legalitate prin instituirea obligației de obținere a aprobării judecătorului competent anterior accesării respectivelor date de orice autorități și instituții publice. Totodată, trebuie precizat că respectivele date sunt deținute de furnizorii sus-menționați în scopul facturării și prevenirii unor litigii comerciale, iar acestor furnizori nu le sunt create obligații suplimentare“.
24.
Totodată, Curtea a constatat că prin
privind aprobarea
Ordonanței de urgență a Guvernului nr. 82/2014
pentru modificarea și completarea
Legii nr. 135/2010 privind Codul de procedură penală , publicată în Monitorul Oficial a României, Partea I, nr. 334 din 29 aprilie 2016, au fost modificate denumirea marginală („Obținerea datelor de trafic și de localizare prelucrate de către furnizorii de rețele publice de comunicații electronice ori furnizorii de servicii de comunicații electronice destinate publicului“) și
alin. (1) al art. 152 din Codul de procedură penală , acesta având în prezent următorul conținut: „(1) Organele de urmărire penală, cu autorizarea prealabilă a judecătorului de drepturi și libertăți, pot solicita date de trafic și localizare prelucrate de către furnizorii de rețele publice de comunicații electronice ori furnizorii de servicii de comunicații electronice destinate publicului dacă sunt îndeplinite, cumulativ, următoarele condiții: a) există o suspiciune rezonabilă cu privire la săvârșirea unei infracțiuni dintre cele prevăzute la
art. 139 alin. (2)
sau a unei infracțiuni de concurență neloială, de evadare, de fals în înscrisuri, infracțiuni privind nerespectarea regimului armelor, munițiilor, materialelor nucleare și al materiilor explozive, a unei infracțiuni privind nerespectarea dispozițiilor privind introducerea în țară de deșeuri și reziduuri, a unei infracțiuni privind organizarea și exploatarea jocurilor de noroc ori a unei infracțiuni privind regimul juridic al precursorilor de droguri, și infracțiuni referitoare la operațiuni cu produse susceptibile de a avea efecte psihoactive asemănătoare celor determinate de substanțele și produsele stupefiante sau psihotrope; b) există temeiuri justificate pentru a se crede că datele solicitate constituie probe; c) probele nu ar putea fi obținute în alt mod sau obținerea lor ar presupune dificultăți deosebite ce ar prejudicia ancheta ori există un pericol pentru siguranța persoanelor sau a unor bunuri de valoare; d) măsura este proporțională cu restrângerea drepturilor și libertăților fundamentale, date fiind particularitățile cauzei, importanța informațiilor ori a probelor ce urmează a fi obținute sau gravitatea infracțiunii. (2) Judecătorul de drepturi și libertăți se pronunță în termen de 48 de ore cu privire la solicitarea organelor de urmărire penală de transmitere a datelor, prin încheiere motivată, în camera de consiliu. (3) Furnizorii de rețele publice de comunicații electronice și furnizorii de servicii de comunicații electronice destinate publicului care colaborează cu organele de urmărire penală au obligația de a păstra secretul operațiunii efectuate.“
25.
Mai mult, Curtea Constituțională a reținut că, prin
Decizia nr. 15 din 26 septembrie 2016 , pronunțată de Înalta Curte de Casație și Justiție - Completul competent să judece recursul în interesul legii, referitoare la examinarea recursului în interesul legii privind interpretarea și aplicarea unitară a dispozițiilor
art. 12^1 din Legea nr. 506/2004 , cu modificările și completările ulterioare, în materia obținerii datelor prelucrate de furnizorii de rețele publice de comunicații electronice sau furnizorii de servicii de comunicații electronice destinate publicului, instanța supremă a constatat că, „odată cu intrarea în vigoare a
art. 152 din Codul de procedură penală
a devenit temei legal unic și direct pentru autorizarea solicitării datelor de trafic și localizare prelucrate de către furnizorii de rețele publice de comunicații electronice sau furnizorii de servicii de comunicații electronice destinate publicului, în condițiile în care din conținutul
alin. (1)
al acestui articol a fost eliminată referirea la «legea specială» în baza căreia se realiza, în precedent, reținerea acestor date.“
26.
Ținând cont de aceste evenimente legislative, referitor la datele la care pot avea acces autoritățile, Curtea a observat că
art. 12^1 alin. (1) din Legea nr. 506/2004 , introdus prin
Legea nr. 235/2015 , nu mai cuprinde sintagma „datele necesare“ pentru identificarea unui abonat sau unui utilizator înregistrat, așa cum era prevăzută în
art. 1 alin. (2) din Legea nr. 82/2012 , sintagmă cu privire la care Curtea a constatat, prin
Decizia nr. 440 din 8 iulie 2014 , că nu a înlăturat viciul de neconstituționalitate semnalat prin
Decizia nr. 1.258 din 8 octombrie 2009 , care a criticat faptul că legiuitorul nu a definit în mod expres ce se înțelege prin „date conexe necesare pentru identificarea abonatului sau a utilizatorului înregistrat“. Dispozițiile
art. 12^1 alin. (1) din Legea nr. 506/2004 , introduse prin
Legea nr. 235/2015 , reglementează accesul autorităților la datele de trafic, datele de identificare a echipamentului și datele de localizare, în conformitate cu prevederile referitoare la protecția datelor cu caracter personal. Potrivit
art. 2 lit. b) ,
lit. b^1)
- introdusă prin
- și
lit. c) din Legea nr. 506/2004 , „date de trafic“ sunt orice date prelucrate în scopul transmiterii unei comunicări printr-o rețea de comunicații electronice sau în scopul facturării contravalorii acestei operațiuni, „date de identificare a echipamentului“ sunt datele tehnice ale furnizorilor de servicii de comunicații destinate publicului și ale furnizorului de rețele publice de comunicații electronice, care permit identificarea amplasamentului echipamentelor de comunicații ale acestora, prelucrate în scopul transmiterii unei comunicări printr-o rețea de comunicații electronice sau în scopul facturării contravalorii acestei operațiuni, iar „date de localizare“ sunt orice date prelucrate într-o rețea de comunicații electronice sau prin intermediul unui serviciu de comunicații electronice, care indică poziția geografică a echipamentului terminal al utilizatorului unui serviciu de comunicații electronice destinat publicului.
27.
Referitor la autoritățile care pot avea acces la datele analizate, Curtea a observat că, în conformitate cu noua redactare a
art. 12^1 alin. (1) din Legea nr. 506/2004 , instanțele judecătorești sau organele de urmărire penală pot avea acces la aceste date „cu autorizarea prealabilă a judecătorului stabilit potrivit legii“. Astfel,
art. 12^1 alin. (1) din Legea nr. 506/2004
nu preia soluția legislativă privind posibilitatea organelor de stat cu atribuții în domeniul prevenirii și contracarării amenințărilor la adresa securității naționale de a avea acces la datele reținute de furnizorii de servicii și rețele publice de comunicații electronice, fără autorizarea prealabilă a instanțelor, soluție legislativă cuprinsă în
Legea nr. 82/2012 , declarată neconstituțională prin
Decizia nr. 440 din 8 iulie 2014 . Așadar, în prezent, accesul tuturor autorităților la date este condiționat, în toate cazurile, de autorizarea prealabilă efectuată de către o instanță.
28.
În ceea ce privește obligația continuă a furnizorilor de rețele publice de comunicații electronice și a furnizorilor de servicii de comunicații electronice destinate publicului de a reține datele în cauză, Curtea a constatat că regula instituită de
art. 5 alin. (1) din Legea nr. 506/2004 , modificat prin
Legea nr. 235/2015 , este aceea că datele de trafic trebuie să fie șterse ori transformate în date anonime, atunci când nu mai sunt necesare pentru transmiterea unei comunicări, „dar nu mai târziu de 3 ani de la data efectuării comunicării, cu excepția situațiilor prevăzute la
alin. (2) ,
(3)
și
(5 ).“
29.
Referitor la garanțiile legale care să asigure o protecție eficientă împotriva abuzurilor și a oricărui acces sau a oricărei utilizări ilicite, Curtea a constatat că
art. 12^1 alin. (1) din Legea nr. 506/2004 , introdus prin
Legea nr. 235/2015 , prevede, în toate cazurile în care se solicită datele de trafic, datele de identificare a echipamentului și datele de localizare, autorizarea prealabilă a judecătorului, iar
art. 12^1 alin. (3)
prevede că „Solicitările, respectiv răspunsurile, dacă sunt transmise în format electronic, se semnează cu semnătură electronică extinsă bazată pe un certificat calificat, eliberat de un furnizor de servicii de certificare acreditat. Fiecare persoană care certifică datele sub semnătură electronică răspunde, potrivit legii, pentru integritatea și securitatea acestor date“, în vreme ce
alin. (4)
al aceluiași articol prevede că „Solicitările prevăzute la
alin. (1)
se procesează în condiții de confidențialitate“.
30.
Având în vedere acestea, Curtea a constatat că dispozițiile
art. 12^1 alin. (1) din Legea nr. 506/2004 , referitoare la accesul la date al instanțelor de judecată sau al organelor de urmărire penală, chiar dacă se referă la date tehnice, iar nu la conținutul corespondenței, reprezintă o intervenție legislativă în sfera drepturilor fundamentale privind viața intimă, familială și privată, secretul corespondenței și libertatea de exprimare, consacrate de
art. 26 ,
28
și, respectiv,
30 din Constituție .
31.
Potrivit jurisprudenței Curții Constituționale, concretizată, cu titlu de exemplu, prin
Decizia nr. 266 din 21 mai 2013 , publicată în Monitorul Oficial al României, Partea I, nr. 443 din 19 iulie 2013, paragraful II.1, și
Decizia nr. 462 din 17 septembrie 2014 , publicată în Monitorul Oficial al României, Partea I, nr. 775 din 24 octombrie 2014, paragraful 26, Curtea a analizat, prin prisma unui test de proporționalitate, dacă o astfel de ingerință este justificată, dacă obiectivul urmărit califică scopul reglementării ca fiind unul legitim și dacă limitarea este rezonabilă în raport cu obiectivul urmărit și nu tinde la transformarea acestui drept într-unui iluzoriu/teoretic. Conform principiului proporționalității, astfel cum a reținut Curtea prin
Decizia nr. 662 din 11 noiembrie 2014 , publicată în Monitorul Oficial al României, Partea I, nr. 47 din 20 ianuarie 2015, paragraful 28, orice măsură luată trebuie să fie adecvată - capabilă în mod obiectiv să ducă la îndeplinirea scopului, necesară - indispensabilă pentru îndeplinirea scopului și proporțională - este menținut justul echilibru între interesele concurente pentru a fi corespunzătoare scopului urmărit.
32.
De altfel, prin
Decizia nr. 1.258 din 8 octombrie 2009 , publicată în Monitorul Oficial al României, Partea I, nr. 798 din 23 noiembrie 2009, Curtea a stabilit că este imperios necesară asigurarea unor mijloace legale adecvate și eficiente, compatibile cu procesul continuu de modernizare și tehnologizare a mijloacelor de comunicare, astfel încât fenomenul infracțional să poată fi controlat și contracarat. S-a arătat că tocmai de aceea drepturile individuale nu pot fi exercitate in absurdum, ci pot constitui obiectul unor restrângeri care sunt justificate în funcție de scopul urmărit. S-a reținut, de asemenea, că limitarea exercițiului unor drepturi personale, în considerarea unor drepturi colective și interese publice, ce vizează siguranța națională, ordinea publică sau prevenția penală, a constituit în permanență o operațiune sensibilă sub aspectul reglementării, fiind necesară menținerea unui just echilibru între interesele și drepturile individuale, pe de o parte, și cele ale societății, pe de altă parte.
33.
Aplicând aceste considerente de principiu la speța dedusă judecății, prin
Decizia nr. 589 din 21 septembrie 2017 , precitată, Curtea a constatat că acordarea dreptului de acces al organelor de urmărire penală la datele de trafic, datele de identificare a echipamentului și datele de localizare este o măsură adecvată, fiind potrivită pentru îndeplinirea scopului constând în obținerea de probe care nu ar fi posibil de obținut altfel. În ceea ce privește organele de urmărire penală, este evident că solicitările acestora nu pot viza decât obiectul urmăririi penale, astfel cum este reglementat de
art. 285 alin. (1) din Codul de procedură penală , ca fiind „strângerea probelor necesare cu privire la existența infracțiunilor, la identificarea persoanelor care au săvârșit o infracțiune și la stabilirea răspunderii penale a acestora, pentru a se constata dacă este sau nu cazul să se dispună trimiterea în judecată“. Chiar dacă, astfel cum rezultă din expunerea de motive a
Legii nr. 235/2015 , prevederile
art. 12^1 din Legea nr. 506/2004
nu au fost introduse pentru a înlocui
Legea nr. 82/2012 , scopul pentru care organele de urmărire penală ar putea solicita datele de trafic, datele de identificare a echipamentului și datele de localizare îl reprezintă obținerea de probe, solicitarea fiind supusă, în toate cazurile, analizei și cenzurii unui judecător.
34.
Având în vedere acestea, Curtea a constatat, de asemenea, că măsura de acces al instanțelor de judecată sau al organelor de urmărire penală, cu autorizarea prealabilă a judecătorului, la datele de trafic, datele de identificare a echipamentului și datele de localizare este o măsură necesară pentru îndeplinirea obiectivului avut în vedere, acela de a obține probe care nu ar fi posibil de obținut altfel, mai ales că legiuitorul a avut în vedere doar datele de trafic, datele de identificare a echipamentului și datele de localizare, iar nu și conținutul corespondenței. Totodată, așa cum a stabilit Înalta Curte de Casație și Justiție, prin
Decizia nr. 15 din 26 septembrie 2016 , în ceea ce privește organele de urmărire penală, accesul la datele de trafic și de localizare, ulterior intrării în vigoare a
Legii nr. 75/2016 , se face în condițiile
art. 152 din Codul de procedură penală .
35.
Cu privire la proporționalitatea propriu-zisă, adică la existența unui just echilibru între interesele generale și individuale, Curtea a constatat că
art. 12^1 alin. (1) din Legea nr. 506/2004
prevede, în toate cazurile în care se solicită datele de trafic, datele de identificare a echipamentului și datele de localizare, autorizarea prealabilă a judecătorului. Totodată,
art. 12^1 alin. (3)
prevede că „Solicitările, respectiv răspunsurile, dacă sunt transmise în format electronic, se semnează cu semnătură electronică extinsă bazată pe un certificat calificat, eliberat de un furnizor de servicii de certificare acreditat. Fiecare persoană care certifică datele sub semnătură electronică răspunde, potrivit legii, pentru integritatea și securitatea acestor date“, iar
alin. (4)
al aceluiași articol prevede că „Solicitările prevăzute la
alin. (1)
se procesează în condiții de confidențialitate“. De altfel, furnizorul are obligația de a lua măsurile de securitate prevăzute la
art. 3 din Legea nr. 506/2004 .
36.
Totodată, referitor la posibilitatea de a stoca aceste date, regula este aceea a ștergerii sau anonimizării datelor de trafic, de localizare și de identificare a echipamentului, legiuitorul prevăzând, în mod clar, excepțiile de la această regulă. Astfel, potrivit
art. 5 alin. (1) din Legea nr. 506/2004 , modificat prin
Legea nr. 235/2015 , datele de trafic trebuie să fie șterse ori transformate în date anonime, atunci când nu mai sunt necesare la transmiterea unei comunicări, „dar nu mai târziu de 3 ani de la data efectuării comunicării, cu excepția situațiilor prevăzute la
alin. (2) ,
(3)
și
(5 ).“ Potrivit
art. 5 alin. (2) , prelucrarea datelor de trafic efectuată în scopul facturării abonaților sau al stabilirii obligațiilor de plată pentru interconectare este permisă doar până la împlinirea unui termen de 3 ani de la data scadenței obligației de plată, iar, potrivit
art. 5 alin. (3) , furnizorul poate prelucra datele în vederea comercializării serviciilor sale sau furnizării de servicii cu valoare adăugată numai în măsura și pe durata necesară comercializării, respectiv furnizării acestor servicii, și numai cu consimțământul expres prealabil al abonatului sau al utilizatorului la care se referă datele respective, acesta putându-și retrage oricând consimțământul exprimat. De asemenea, potrivit
art. 5 alin. (5) , prelucrarea datelor de trafic poate fi efectuată numai de către persoanele care acționează sub autoritatea furnizorilor de rețele publice de comunicații electronice sau de servicii de comunicații electronice destinate publicului, având ca atribuții facturarea ori gestionarea traficului, relațiile cu clienții, detectarea fraudelor, comercializarea serviciilor de comunicații electronice sau furnizarea serviciilor cu valoare adăugată, și este permisă numai în măsura în care este necesară pentru îndeplinirea acestor atribuții. Așadar, datele de trafic pot fi prelucrate maximum 3 ani de la data scadenței obligației de plată corespunzătoare, adică până la sfârșitul perioadei în care factura poate fi urmărită, în acord cu termenul general de prescripție de 3 ani stabilit de
art. 2.517 din Codul civil . De asemenea, potrivit
art. 8 alin. (1) din Legea nr. 506/2004 , prelucrarea datelor de localizare, altele decât datele de trafic, este permisă doar în anumite situații, și anume: datele în cauză sunt transformate în date anonime; cu consimțământul expres prealabil al utilizatorului sau al abonatului la care se referă datele respective, în măsura și pentru durata necesare furnizării unui serviciu cu valoare adăugată; atunci când serviciul cu valoare adăugată cu funcție de localizare are ca scop transmiterea unidirecțională și nediferențiată a unor informații către utilizatori.
37.
Curtea a constatat că măsura legislativă prevăzută de
art. 12^1 alin. (1) din Legea nr. 506/2004
nu impune o sarcină excesivă în raport cu obiectivul ce trebuie atins, din moment ce accesul organelor de urmărire penală la date este condiționat, în toate cazurile, de controlul prealabil efectuat de către o instanță, care poate refuza acest acces sau poate impune utilizarea lui la ceea ce este strict necesar pentru realizarea obiectivului urmărit. De altfel, în litigiul în cadrul căruia a fost invocată excepția de neconstituționalitate, instanța care a sesizat Curtea Constituțională, autoare a excepției, a reținut că, „având în vedere perioada scurtă de timp, de 10 zile, pentru care se cere transmiterea de către furnizorii de rețele publice de comunicații electronice și furnizorii de servicii de comunicații electronice destinate publicului a datelor de trafic, precum și individualizarea concretă a acestor date, respectiv indicarea postului telefonic, ca număr de apel, aferent cartelelor SIM ridicate cu ocazia percheziției, ingerința autorităților în drepturile fundamentale ale inculpatului este minimă și, totodată, necesară pentru buna desfășurare a procesului penal, respectiv pentru obținerea de probe care nu ar fi posibil de obținut altfel“.
38.
Având în vedere toate acestea, Curtea a constatat, referitor la dispozițiile
art. 12^1 alin. (1) ,
(3)
și
(4) din Legea nr. 506/2004 , că există garanții suficiente care să asigure o protecție eficientă împotriva abuzurilor și oricărui acces sau oricărei utilizări ilicite. Așadar, interesul individual în care primează ștergerea sau anonimizarea datelor de trafic, de identificare a echipamentului și de localizare, fără posibilitatea de acces al altor persoane sau autorități la acestea, se găsește în echilibru cu interesele generale ale societății. Astfel, ingerința în sfera drepturilor fundamentale privind viața intimă, familială și privată, secretul corespondenței și libertatea de exprimare, consacrate de
art. 26 ,
28
și, respectiv, de
art. 30 din Constituție , este justificată de scopul reglementării ca fiind unul legitim, iar limitarea acestor drepturi fundamentale este rezonabilă în raport cu obiectivul urmărit și nu tinde la transformarea acestor drepturi în unele iluzorii/teoretice.
39.
Întrucât nu au intervenit elemente noi, de natură să determine modificarea acestei jurisprudențe, atât soluția, cât și considerentele deciziei mai sus menționate sunt aplicabile și în prezenta cauză.
40.
În ceea ce privește dispozițiile
art. 5 din Legea nr. 506/2004 , criticate de autorul excepției de neconstituționalitate sub aspectul perioadei maxime de 3 ani în care pot fi stocate și prelucrate datele de trafic referitoare la abonați și la utilizatori ai serviciilor de comunicații electronice destinate publicului, Curtea observă că Directiva 2002/58/CE a Parlamentului European și a Consiliului din 12 iulie 2002 nu prevede o perioadă maximă de timp pentru care să poată fi stocate și prelucrate datele de trafic referitoare la abonați și la utilizatori. În acest sens, dispozițiile art. 15 paragraful 1 din Directiva 2002/58/CE prevăd că statele membre pot adopta măsuri legislative pentru a restrânge sfera de aplicare a drepturilor și obligațiilor prevăzute la art. 5 (referitoare la confidențialitatea comunicațiilor), art. 6 (referitoare la datele de transfer), art. 8 alin. (1), (2), (3) și (4) (referitoare la prezentarea și restricționarea identificării apelurilor și a liniilor de conectare) și art. 9 (referitoare la datele de localizare altele decât datele de transfer) din aceeași directivă, în cazul în care restrângerea lor constituie o măsură necesară, corespunzătoare și proporțională în cadrul unei societăți democratice pentru a proteja securitatea națională (de exemplu, siguranța statului), apărarea, siguranța publică sau pentru prevenirea, investigarea, detectarea și urmărirea penală a unor fapte penale sau a folosirii neautorizate a sistemelor de comunicații electronice, în conformitate cu art. 13 alin. (1) din Directiva 95/46/CE. Aceeași normă prevede că, în scopul anterior menționat, statele membre pot adopta, inter alia, măsuri legislative care să permită reținerea de date, pe perioadă limitată, pentru motivele mai sus arătate.
41.
Aspectele anterior menționate au fost reținute, de altfel, și în jurisprudența Curții de Justiție a Uniunii Europene, care, prin Hotărârea din 21 decembrie 2016, pronunțată în cauzele conexate Tele2 Sverige (AB C-203/15) și Secretary of State for the Home Department (C-698/15), a decis că art. 15 alin. (1) din Directiva 2002/58/CE a Parlamentului European și a Consiliului din 12 iulie 2002 trebuie interpretat în sensul că se opune unei reglementări naționale care prevede, în scopul combaterii infracționalității, o păstrare generalizată și nediferențiată a ansamblului datelor de transfer și al datelor de localizare ale tuturor abonaților și utilizatorilor înregistrați în ceea ce privește toate mijloacele de comunicare electronică și, de asemenea, că aceeași dispoziție legală trebuie interpretată în sensul că se opune unei reglementări naționale care guvernează protecția și securitatea datelor de transfer și a datelor de localizare și în special accesul autorităților naționale competente la datele păstrate, fără a limita acest acces, în cadrul combaterii infracționalității, numai la combaterea infracționalității grave, fără a supune respectivul acces unui control prealabil din partea unei instanțe sau a unei autorități administrative independente și fără a impune ca datele în cauză să fie păstrate pe teritoriul Uniunii.
42.
Prin Hotărârea din 21 decembrie 2016, precitată, paragraful 119, s-a reținut că reglementarea națională trebuie să se întemeieze pe criterii obiective pentru a defini împrejurările și condițiile în care trebuie să se acorde autorităților naționale competente accesul la datele abonaților sau ale utilizatorilor înregistrați. În această privință, accesul nu poate fi acordat, în principiu, în raport cu obiectivul de combatere a infracționalității, decât la datele persoanelor bănuite că ar pregăti, că ar săvârși sau că ar fi săvârșit o infracțiune gravă ori că ar fi implicate în orice mod într-o astfel de infracțiune (a se vedea prin analogie Curtea Europeană a Drepturilor Omului, Hotărârea din 4 decembrie 2015, pronunțată în Cauza Zakharov împotriva Rusiei, paragraful 260). Cu toate acestea, în situații speciale, precum cele în care interese vitale privind securitatea națională, apărarea sau securitatea publică sunt amenințate prin activități teroriste, ar putea de asemenea să fie permis accesul la datele altor persoane în cazul în care există elemente obiective care permit să se considere că aceste date ar putea aduce, într-un caz concret, o contribuție efectivă la combaterea unor asemenea activități. De asemenea, s-a statuat, la paragraful 120 al aceleiași hotărâri, că „în scopul de a garanta, în practică, deplina respectare a acestor condiții, este esențial ca accesul autorităților naționale competente la datele păstrate să fie, în principiu, cu excepția unor situații de urgență justificate corespunzător, condiționat de un control prealabil efectuat fie de o instanță, fie de o entitate administrativă independentă și ca decizia acestei instanțe sau a acestei entități să intervină în urma unei cereri motivate formulate de autoritățile respective, printre altele în cadrul unor proceduri de prevenire, de detectare sau de urmărire penală (a se vedea prin analogie, în ceea ce privește Directiva 2006/24/CE, Hotărârea Curții de Justiție a Uniunii Europene din 8 aprilie 2014, pronunțată în cauzele conexate Digital Rights Ireland Ltd (C-293/12) și Kärntner Landesregierung (C-594/12), paragraful 62; a se vedea de asemenea prin analogie, în ceea ce privește
art. 8 din Convenție , Hotărârea Curții Europene a Drepturilor Omului din 12 ianuarie 2016, pronunțată în Cauza Szabó și Vissy împotriva Ungariei, paragrafele 77 și 80).
43.
Raportând dispozițiile
art. 5 din Legea nr. 506/2004
la exigențele astfel stabilite în jurisprudența Curții de Justiție a Uniunii Europene, Curtea constată că, deși perioada pentru care acestea prevăd posibilitatea stocării și prelucrării datelor de trafic referitoare la abonați și la utilizatori de către furnizorii rețelelor publice de comunicații electronice sau de către furnizorii serviciilor de comunicații electronice destinat publicului este una considerabilă, respectiv cea de maximum 3 ani, dispozițiile
permit accesul la datele stocate în condiții pe care le reglementează în mod expres și limitativ, condiții ce respectă criteriile stabilite prin normele de drept european.
44.
Astfel, dispozițiile
art. 5 alin. (3) din Legea nr. 506/2004
prevăd că furnizorul unui serviciu de comunicații electronice destinat publicului poate prelucra datele ce constituie obiectul prezentei analize, în vederea comercializării serviciilor sale sau a furnizării de servicii cu valoare adăugată, numai în măsura și pe durata necesară comercializării, respectiv furnizării acestor servicii, și numai cu consimțământul expres prealabil al abonatului sau utilizatorului la care se referă datele respective, precum și faptul că abonatul sau, după caz, utilizatorul își poate retrage oricând consimțământul exprimat cu privire la prelucrarea datelor de trafic;
alin. (4) al art. 5
anterior menționat prevede că furnizorul serviciului de comunicații electronice destinat publicului este obligat să informeze abonatul sau utilizatorul cu privire la categoriile de date de trafic care sunt prelucrate și la durata prelucrării acestora, informare care trebuie să aibă loc anterior obținerii consimțământului abonatului sau utilizatorului;
art. 5 alin. (5) din Legea nr. 506/2004
reglementează faptul că prelucrarea datelor de trafic poate fi efectuată numai de către persoanele care acționează sub autoritatea furnizorilor de rețele publice de comunicații electronice sau de servicii de comunicații electronice destinate publicului, având ca atribuții facturarea ori gestionarea traficului, relațiile cu clienții, detectarea fraudelor, comercializarea serviciilor de comunicații electronice sau furnizarea serviciilor cu valoare adăugată, și este permisă numai în măsura în care este necesară pentru îndeplinirea acestor atribuții.
45.
De asemenea, dispozițiile
art. 8 alin. (1) din Legea nr. 506/2004
prevăd că prelucrarea datelor de localizare, altele decât datele de trafic, referitoare la utilizatorii sau abonații rețelelor publice de comunicații electronice sau ai serviciilor de comunicații electronice destinate publicului, atunci când este posibilă, este permisă numai în unul dintre următoarele cazuri: a) datele în cauză sunt transformate în date anonime; b) cu consimțământul expres prealabil al utilizatorului sau abonatului la care se referă datele respective, în măsura și pentru durata necesare furnizării unui serviciu cu valoare adăugată; c) atunci când serviciul cu valoare adăugată cu funcție de localizare are ca scop transmiterea unidirecțională și nediferențiată a unor informații către utilizatori. Totodată,
alin. (2)
al articolului anterior menționat prevede că furnizorul serviciului de comunicații electronice destinat publicului are obligația de a pune la dispoziție utilizatorului sau abonatului, anterior obținerii consimțământului acestuia, în conformitate cu prevederile
alin. (1) lit. b) , informații referitoare la: a) tipul de date de localizare, altele decât datele de trafic, care vor fi prelucrate; b) scopurile și durata prelucrării acestor date; c) eventuala transmitere a datelor către un terț, în scopul furnizării serviciului cu valoare adăugată.
Alin. (3) al art. 8
din aceeași lege prevede că utilizatorii sau abonații care își dau consimțământul în vederea prelucrării datelor în conformitate cu prevederile
alin. (1) lit. b)
au dreptul de a-și retrage oricând consimțământul exprimat cu privire la prelucrarea datelor sau de a refuza temporar prelucrarea datelor în cauză pentru fiecare conectare la rețea sau pentru fiecare transmitere a unei comunicări. Furnizorul serviciului de comunicații electronice destinat publicului are obligația de a pune la dispoziție utilizatorilor sau abonaților un procedeu simplu și gratuit pentru exercitarea acestor drepturi.
46.
Nu în ultimul rând,
art. 12^1 din Legea nr. 506/2004 , intitulat „Accesul la date al autorităților“, prevede, la
alin. (1)
și
(1^1) , că datele de trafic, datele de identificare a echipamentului și datele de localizare sunt puse la dispoziția instanțelor de judecată sau a organelor de urmărire penală ori a organelor de stat cu atribuții în domeniul apărării și securității naționale, cu autorizarea prealabilă a judecătorului stabilit potrivit legii, într-un termen de 48 de ore (de către furnizorii de servicii de comunicații electronice destinate publicului și furnizorii de rețele publice de comunicații electronice, dar și de către furnizorii de servicii de găzduire electronică cu resurse IP, precum și furnizorii de servicii de comunicații interpersonale care nu se bazează pe numere). De asemenea, conform
alin. (3)
și
(4)
ale aceluiași
art. 12^1 , solicitările, respectiv răspunsurile formulate conform dispozițiilor legale anterior menționate, dacă sunt transmise în format electronic, se semnează cu o semnătură electronică calificată sau cu o semnătură electronică avansată creată cu un certificat pentru semnătură electronică emis de o autoritate sau o instituție publică din România, solicitările de transmitere a datelor fiind procesate în condiții de confidențialitate. Cu titlu de excepție, dispozițiile
art. 12^1 alin. (5)
și
(6) din Legea nr. 506/2004
reglementează posibilitatea stocării datelor de trafic, de identificare a echipamentului și de localizare solicitate în condițiile prevăzute la
alin. (1)
al aceluiași articol pentru o perioadă de 5 ani sau, după caz, până la pronunțarea unei hotărâri definitive a instanței de judecată, atunci când solicitarea formulată este însoțită ori urmată de o notificare cu privire la necesitatea menținerii lor, în scopul identificării și conservării probelor sau indiciilor temeinice, în cadrul investigațiilor pentru combaterea infracțiunilor ori în domeniul apărării și securității naționale, atât timp cât subzistă motivele care au stat la baza solicitării.
47.
Toate dispozițiile legale anterior indicate reprezintă tot atâtea garanții ale stocării și prelucrării datelor reglementate prin textele criticate, precum și ale accesului la aceste date cu respectarea dreptului la viața intimă, familială și privată, la secretul corespondenței și la libertatea de exprimare.
48.
Potrivit studiului de drept comparat realizat de către Curtea Constituțională în prezenta cauză, legislația statelor membre ale Uniunii Europene prevede, ca regulă, stocarea datelor de trafic de către furnizorii de servicii de comunicații electronice destinate publicului în scopul facturării, dar numai
până la efectuarea plății, cu excepția cazurilor în care factura este contestată sau clientul nu a plătit și operatorul economic caută să recupereze suma datorată, iar, ca excepție, stocarea datelor de trafic și localizare, în scopul investigării infracțiunilor și al asigurării securității publice, pentru perioade ce variază între 6 și 72 de luni. Potrivit aceluiași studiu, majoritatea legislațiilor țărilor analizate prevăd termene maxime de stocare a datelor de trafic de către furnizorii de servicii de comunicații electronice destinate publicului de 6 sau de 12 luni (a se vedea Bulgaria, Cehia, Cipru, Croația, Danemarca, Germania, Lituania, Luxemburg, Polonia, Slovacia), în timp ce mai puține dintre acestea reglementează termene de 2 ani (a se vedea Estonia, Irlanda, Malta și Spania). În mod excepțional, în Finlanda, date referitoare la condamnări penale pot fi stocate de către furnizorii de servicii de comunicații pentru cel mult 5 ani de la înregistrare, în Franța, informațiile referitoare la identitatea civilă a utilizatorilor pot fi stocate până la expirarea unui termen de 5 ani de la încetarea valabilității contractelor lor, în scopul urmăririi penale, prevenirii amenințărilor la adresa securității publice și apărării securității naționale, iar în Italia datele de trafic telefonic și online, precum și datele referitoare la apelurile fără răspuns pot fi stocate pentru o perioadă de 72 de luni.
49.
Prin urmare, Curtea reține că perioada de timp pentru care pot fi stocate datele de trafic referitoare la abonați și la utilizatori de către furnizorii de servicii de comunicații electronice destinate publicului diferă în rândul statelor membre ale Uniunii Europene, cele care primează în asigurarea conformității legislațiilor interne ale statelor membre cu dreptul european fiind garanțiile pe care acestea le prevăd în scopul protejării drepturilor fundamentale ale abonaților și ale utilizatorilor, respectiv a dreptului la viață intimă, familială și privată și a secretului corespondenței.
50.
Așadar, termenul maxim de stocare a datelor nu constituie, în sine, un criteriu în aprecierea caracterului constituțional al dispozițiilor legale care îl reglementează, acesta trebuind să fie coroborat cu garanțiile reglementate în vederea asigurării unei protecții adecvate a drepturilor fundamentale vizate de operațiunile de stocare a datelor de trafic referitoare la abonații și la utilizatorii de servicii de comunicații electronice destinate publicului.
51.
Or, în ceea ce privește termenul de 3 ani prevăzut de dispozițiile
art. 5 din Legea nr. 506/2004 , acesta este însoțit de garanțiile mai sus menționate, respectiv acelea că datele de trafic referitoare la abonați și la utilizatori trebuie să fie șterse ori transformate în date anonime, atunci când nu mai sunt necesare la transmiterea unei comunicări, dar nu mai târziu de 3 ani de la data efectuării comunicării [ art. 5 alin. (1 )], existența consimțământului expres prealabil al abonatului sau utilizatorului, în cazul prelucrării datelor de trafic stocate, în vederea comercializării serviciilor sau a furnizării de servicii cu valoare adăugată [ art. 5 alin. (3 )], obligația informării abonatului sau utilizatorului cu privire la categoriile de date de trafic care sunt prelucrate și la durata prelucrării acestora [ art. 5 alin. (4 )], precum și faptul că prelucrarea datelor de trafic poate fi efectuată numai de către persoanele care acționează sub autoritatea furnizorilor de rețele publice de comunicații electronice sau de servicii de comunicații electronice destinate publicului [ art. 5 alin. (5 )].
52.
Pentru aceste considerente, Curtea reține că prin reglementarea termenului de 3 ani ca termen maxim pentru care pot fi stocate de către furnizorii de servicii de comunicații electronice destinate publicului datele de trafic referitoare la abonați și la utilizatori, prevederile
art. 5 din Legea nr. 506/2004
nu contravin dispozițiilor constituționale referitoare la dreptul la viață intimă, familială și privată și la secretul corespondenței.
53.
Având în vedere considerentele mai sus arătate, Curtea constată că dispozițiile legale criticate reglementează cu claritate, precizie și previzibilitate condițiile în care furnizorii de servicii de comunicații electronice pot stoca datele de trafic ale abonaților și ale utilizatorilor, precum și drepturile și obligațiile persoanelor implicate în aceste raporturi cu caracter tehnic, motiv pentru care textele criticate sunt în acord cu prevederile
art. 1 alin. (3)
și
(5) din Constituție .
54.
În ceea ce privește pretinsa încălcare prin dispozițiile legale criticate a prevederilor
art. 30 din Constituție
referitoare la libertatea de exprimare, Curtea reține că aceasta nu poate fi reținută, întrucât obligația furnizorilor de servicii de comunicații electronice de a stoca datele de trafic ale abonaților și ale utilizatorilor nu vizează conținutul comunicațiilor și, prin urmare, nu impietează asupra deciziei acestora din urmă de a comunica în mod liber, în condițiile legii.
55.
Referitor la invocarea, de către autorul excepției, a dreptului la un proces echitabil, Curtea reține că acesta nu este aplicabil în prezenta cauză.
56.
Pentru considerentele expuse mai sus, în temeiul
art. 146 lit. d)
și al
art. 147 alin. (4) din Constituție , al
art. 1 – 3 , al
art. 11 alin. (1) lit. A.d)
și al
art. 29 din Legea nr. 47/1992 , cu unanimitate de voturi,
CURTEA CONSTITUȚIONALĂ
În numele legii
DECIDE:
Respinge, ca neîntemeiată, excepția de neconstituționalitate ridicată de Eugen Adrian Ionel în Dosarul nr. 25.905/3/2020/a1.5 al Curții de Apel București - Secția a II-a penală și constată că dispozițiile
art. 5
și ale
art. 12^1 alin. (1) din Legea nr. 506/2004
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice sunt constituționale în raport cu criticile formulate.
Definitivă și general obligatorie.
Decizia se comunică Curții de Apel București - Secția a II-a penală și se publică în Monitorul Oficial al României, Partea I.
Pronunțată în ședința din data de 27 februarie 2025.
PREȘEDINTELE CURȚII CONSTITUȚIONALE MARIAN ENACHE Magistrat-asistent, Cristina Teodora Pop
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.