Acest glosar reunește nouă termeni esențiali din GDPR: Principiile fundamentale, Drepturile persoanelor vizate, Acordul de Prelucrare a Datelor, Incidentele de securitate, Transferurile internaționale, Data Protection Officer, Sancțiunile GDPR, Evaluarea de Impact și Registrul de evidență. Fiecare termen este legat la resursele juridice relevante din legislația română.
Glosar de termeni GDPR și protecția datelor
Protecția datelor personale în Uniunea Europeană se bazează pe un cadru legal complex și interconectat. Pentru a naviga eficient prin obligațiile GDPR, trebuie să înțelegeți termenii și conceptele cheie care apar constant în comunicările legale, contracte și proceduri de conformitate. Glosarul de mai jos explică nouă concepte esențiale, fiecare central pentru implementarea GDPR în organizațiile românești.
Principiile GDPR
GDPR stabilește șapte principii fundamentale care guvernează prelucrarea datelor cu caracter personal, prevăzute la Articolul 5 din Regulamentul (UE) 2016/679: legalitate, echitate, transparență, minimizare, exactitate, limitarea stocării, integritate și responsabilitate. Aceste principii reprezintă temelia conformității pentru orice organizație care colectează sau prelucrează date personale și se aplică direct în România din 25 mai 2018. Fiecare principiu impune obligații concrete și măsuri de implementare care trebuie documentate și monitorizate.
Citește mai multe: Principiile GDPR
Drepturile Persoanelor Vizate
Regulamentul General privind Protecția Datelor conferă persoanelor fizice opt drepturi fundamentale asupra datelor lor personale: dreptul de a fi informat, dreptul de acces, dreptul de rectificare, dreptul de ștergere (cunoscut și ca „dreptul de a fi uitat"), dreptul de restricționare a prelucrării, dreptul la portabilitatea datelor, dreptul de opoziție și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată. Companiile și instituțiile sunt obligate să răspundă cererilor privind aceste drepturi în termen de maximum o lună.
Citește mai multe: Drepturile Persoanelor Vizate
Acordul de Prelucrare a Datelor (DPA)
Acordul de Prelucrare a Datelor (Data Processing Agreement în engleză) este contractul obligatoriu dintre un operator de date și o persoană împuternicită care prelucrează date cu caracter personal în numele operatorului. Este impus de Articolul 28 din GDPR și lipsa unui DPA formal poate atrage amenzi severe — de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală. DPA-ul trebuie să stabilească clar responsabilitățile, obligațiile tehnice și organizatorice, drepturile de audit și mecanismele de înștiințare în caz de breșă.
Citește mai multe: Acordul de Prelucrare a Datelor
Incidentele de Securitate a Datelor (Data Breach)
O încălcare a securității datelor cu caracter personal (data breach) este orice incident care provoacă distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale. GDPR impune operatorilor obligația de a notifica Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termen de 72 de ore de la conștientizarea incidentului, dacă încălcarea prezintă un risc pentru drepturile și libertățile persoanelor vizate. Nereportarea la timp poate atrage amenzi substantiale.
Citește mai multe: Incidente de Securitate și Notificarea Încălcărilor
Transferurile Internaționale de Date Personale
Transferul de date personale în afara Uniunii Europene este strict reglementat de GDPR conform Capitolului V (Articolele 44-50). Companiile pot transfera date doar către țări cu nivel adecvat de protecție (astfel cum a decis Comisia Europeană) sau prin folosirea unor garanții adecvate, în special clauzele contractuale standard (SCC) sau reguli corporatiste obligatorii (BCR). Încălcarea acestor reguli poate atrage amenzi substantiale.
Citește mai multe: Transferuri Internaționale de Date Personale
DPO (Data Protection Officer) — Responsabilul cu Protecția Datelor
Responsabilul cu protecția datelor (DPO — Data Protection Officer) este persoana care supraveghează, în mod independent, conformitatea unei organizații cu regulile de protecție a datelor. Desemnarea unui DPO este obligatorie în trei situații prevăzute de articolul 37 din GDPR: autoritățile și organismele publice, organizațiile a căror activitate principală presupune monitorizarea pe scară largă a persoanelor și cele care prelucrează pe scară largă categorii speciale de date sau date penale. În România, DPO trebuie declarat la ANSPDCP, iar datele de contact trebuie făcute publice.
Citește mai multe: DPO — Numire și Atribuții
Sancțiuni GDPR — Amenzi și Măsuri Corective
Încălcarea GDPR poate atrage amenzi administrative de până la 20 de milioane EUR sau 4% din cifra de afaceri mondială anuală (cea mai mare valoare). Amenda este doar una dintre măsurile corective pe care ANSPDCP le poate dispune — alături de avertismente, mustrări, ordine de conformare ori interdicții de a prelucra date. În România, autoritățile și organismele publice beneficiază de un regim special: mai întâi un avertisment și un plan de remediere, iar amenda se aplică doar dacă măsurile nu sunt îndeplinite în termen.
Citește mai multe: Sancțiuni GDPR — Amenzi și Măsuri Corective
Evaluarea de Impact asupra Protecției Datelor (DPIA)
Evaluarea de impact asupra protecției datelor (DPIA — Data Protection Impact Assessment) este un proces obligatoriu, prevăzut de articolul 35 din GDPR, prin care operatorul analizează înainte de prelucrare riscurile pe care aceasta le poate genera pentru drepturile și libertățile persoanelor și stabilește măsuri de reducere a lor. Este obligatorie ori de câte ori o prelucrare este susceptibilă să genereze un risc ridicat — în special prin profilare pe scară largă, monitorizare video a spațiilor publice, date sensibile sau tehnologii noi. Neefectuarea unei DPIA obligatorii se sancționează cu amenzi majore.
Citește mai multe: Evaluarea de Impact asupra Protecției Datelor (DPIA)
Registrul de Evidență a Prelucrărilor
Registrul de evidență a activităților de prelucrare (articolul 30 din GDPR) este documentul intern obligatoriu în care operatorul sau persoana împuternicită descriu, pentru fiecare prelucrare de date personale, ce date colectează, în ce scop, de la cine, cui le transmite și cât le păstrează. Nu este un formular de depus la autoritate — este o evidență proprie, ținută în scris (inclusiv electronic) și pusă la dispoziția ANSPDCP la cerere. Deși ar trebui să fie scutit pentru organizații sub 250 de angajați, cele trei excepții ale derogării (prelucrare cu risc, neocazională sau de date sensibile) fac ca aproape orice firmă activă să fie obligată să îl țină.
Citește mai multe: Registrul de Evidență a Prelucrărilor
Întrebări frecvente
1. Ce sunt datele cu caracter personal conform GDPR?
Orice informație referitoare la o persoană fizică identificată sau identificabilă: nume, adresă, e-mail, CNP, adresă IP, date biometrice, date de localizare etc.
2. Care sunt cele șapte principii fundamentale ale GDPR?
GDPR stabilește șapte principii fundamentale: legalitate, echitate, transparență, minimizare, exactitate, limitarea stocării, integritate și responsabilitate. Fiecare principiu impune obligații concrete pentru organizații.
3. Câte drepturi au persoanele vizate asupra datelor lor?
Opt drepturi fundamentale: dreptul de a fi informat, de acces, de rectificare, de ștergere, de restricționare a prelucrării, la portabilitate, de opoziție și dreptul la decizie non-automată.
4. De ce este obligatoriu Acordul de Prelucrare a Datelor?
Acordul de Prelucrare a Datelor (DPA) este contractul obligatoriu dintre operator și persoana împuternicită care prelucrează date în numele operatorului. Lipsa lui atrage amenzi de până la 10 milioane EUR.
5. Cât timp am pentru a notifica ANSPDCP după o breșă de securitate?
Operatorul trebuie să notifice ANSPDCP în termen de 72 de ore de la conștientizarea incidentului, dacă acesta prezintă risc pentru persoanele vizate.
6. Cum pot transfera date personale în afara UE?
Transferurile sunt permise doar către țări cu nivel adecvat de protecție sau prin garanții adecvate cum sunt clauzele contractuale standard (SCC).
7. Când este obligatorie desemnarea unui DPO?
DPO este obligatoriu pentru autoritățile și organismele publice, precum și pentru organizații care monitorizează pe scară largă persoane sau prelucrează date sensibile.
8. Care sunt principalele sancțiuni pentru încălcarea GDPR?
Amenzi de până la 20 de milioane EUR sau 4% din cifra de afaceri mondială anuală, alături de măsuri corective: avertismente, ordine de conformare sau interdicții de prelucrare.
9. Ce este Evaluarea de Impact asupra Protecției Datelor (DPIA)?
DPIA este procesul obligatoriu de analiză a riscurilor unei prelucrări de date înainte de punerea în practică, pentru prelucrări susceptibile să genereze risc ridicat.