KomplyaKthehu te blogu

Ligji i ri për mbrojtjen e të dhënave personale (124/2024) kundrejt GDPR-së: çfarë mbetet jashtë

Publikuar 2026-08-14· 6 min leximShqipëria

Një konsulente ligjore i thotë pronarit të një platforme fintechu në Tiranë: «Ligji ynë i ri për mbrojtjen e të dhënave, 124/2024, është plotësisht i përafruar me GDPR-në.» Pronari e dëgjon këtë dhe nxjerr përfundimin e natyrshëm: «Atëherë jemi tashmë në rregull me GDPR-në.» Ky hap logjik duket i drejtë, por nuk është — «i përafruar» përshkruan sa afër është kuadri ligjor shqiptar me standardin evropian, jo nëse vetë GDPR-ja, si instrument juridik i BE-së, zbatohet automatikisht për veprimtarinë e kompanisë suaj drejt BE-së.

Përafrimi është real dhe domethënës — Ligji 124/2024 është ndoshta kuadri më modern dhe më i afërt me GDPR-në mes vendeve kandidate të rajonit, shumë më i freskët se ligje të tjera të vjetruara ende në fuqi diku tjetër në Ballkan. Kjo nuk do të thotë, megjithatë, që ligji shqiptar mbulon çdo gjë që mbulon GDPR-ja për një biznes me lidhje ndaj BE-së. Ka të paktën tre gjëra që mbeten qartazi jashtë tij.

Çfarë bën vërtet Ligji 124/2024

Ligji Nr. 124/2024 hyri në fuqi në shkurt 2025, duke zëvendësuar ligjin e vitit 2008 mbi mbrojtjen e të dhënave. Ai rregullon përpunimin e të dhënave personale që bie nën juridiksionin shqiptar — të dhënat e punonjësve, klientëve dhe përdoruesve në Shqipëri — duke përfshirë bazat ligjore për përpunim, të drejtat e subjekteve të të dhënave, detyrime njoftimi për shkeljet e sigurisë, dhe mbikëqyrje nga Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (IDP). Detajet konkrete procedurale — afatet e sakta të njoftimit, format e kërkuara, sanksionet specifike administrative — duhen verifikuar drejtpërdrejt te teksti i ligjit dhe udhëzimet e IDP-së, pasi ky artikull nuk zëvendëson leximin e burimit zyrtar.

E para gjë jashtë vëllimit: veprimtaria juaj drejtpërdrejt drejt BE-së

Ligji 124/2024 nuk ju liron nga vetë GDPR-ja kur kompania juaj ofron mallra ose shërbime për persona në BE, ose monitoron sjelljen e tyre — kjo rregullohet veçmas nga neni 3(2) i GDPR-së, që zbatohet drejtpërdrejt, pavarësisht nga cilësia e ligjit tuaj vendas. Kur ndodh kjo, zbatohen detyrime specifike të GDPR-së që Ligji 124/2024 nuk i përmban fare — si caktimi i një përfaqësuesi në BE sipas nenit 27, ose mbikëqyrja nga një autoritet i mbrojtjes së të dhënave në BE, jo nga IDP.

E dyta gjë jashtë vëllimit: Akti i BE-së për IA-në

Ligji 124/2024 mbulon mbrojtjen e të dhënave personale — jo sistemet e inteligjencës artificiale si të tilla. Shqipëria nuk ka ende asnjë ligj kombëtar specifik për IA-në. Kjo do të thotë që, nëse kompania juaj zhvillon ose përdor sisteme IA, dhe rezultatet e tyre përdoren nga persona në BE ose sistemi vendoset në tregun e BE-së, Akti i BE-së për IA-në (Rregullorja (BE) 2024/1689) mund të zbatohet drejtpërdrejt për ju, në mënyrë krejt të pavarur nga Ligji 124/2024 — dhe pa asnjë ekuivalent shqiptar që ta zbusë apo ta zëvendësojë atë detyrim.

E treta gjë jashtë vëllimit: cili autoritet mbikëqyr çfarë

IDP është kompetent për Ligjin 124/2024, brenda Shqipërisë. Nuk ka mandat mbi zbatimin e GDPR-së për veprimtarinë tuaj drejt BE-së, as mbi Aktin e BE-së për IA-në — këto i mbikëqyrin autoritete të BE-së, sipas rastit. Praktikisht, kjo do të thotë që një marrëdhënie e mirë me IDP-në, ose një dosje e rregullt sipas Ligjit 124/2024, nuk ju mbron nga një kontroll apo pretendim që vjen nga ana e GDPR-së ose e Aktit për IA-në.

Ku shfaqet zakonisht ky boshllëk

  • Prodhues teksili ose këpucësh «fason» që fillon të përdorë kamera ose softuer IA për kontroll cilësie në linjën e prodhimit, ndërkohë që marka evropiane klient kërkon dokumentacion GDPR/Akt IA si pjesë e auditit të furnizuesit.
  • Platformë remitance ose fintech që shërben diasporën dhe klientë me bazë në BE, dhe që përdor vlerësim automatik krediti ose zbulim mashtrimi me IA — rrezikon të bjerë njëkohësisht nën GDPR (neni 3(2)) dhe nën Aktin për IA-në (mund të jetë edhe sistem me rrezik të lartë).
  • Platformë turizmi që mbledh dhe përpunon të dhëna të udhëtarëve evropianë drejtpërdrejt përmes një sajti rezervimesh.
  • Kompani IT/BPO që përdor asistentë IA për kategorizimin e biletave të mbështetjes së klientëve evropianë, pa e ditur se roli i saj si «vendosës» (deployer) sjell detyrime të veta sipas Aktit për IA-në.

Informacioni më sipër është i përgjithshëm dhe synon t'ju orientojë, jo t'ju japë këshillë ligjore për rastin tuaj specifik. Marrëdhënia mes Ligjit 124/2024, GDPR-së dhe Aktit të BE-së për IA-në varet nga veprimtaria konkrete e kompanisë suaj drejt BE-së dhe nga llojet e sistemeve IA që përdorni. Në Komplya, dallojmë qartë përmbajtjen e rishikuar juridikisht nga materiali që mbetet ende draft, që të dini gjithmonë mbi çfarë mund të mbështeteni me siguri.

Mënyra më e thjeshtë për të parë ku fillon dhe ku mbaron Ligji 124/2024 është të kaloni veprimtarinë tuaj drejt BE-së, pikë për pikë, kundrejt vetë GDPR-së dhe Aktit për IA-në. Plotësoni pyetësorin tonë të shkurtër të zbatueshmërisë për një hartë të qartë të detyrimeve që ju prekin realisht.