Acordul de Prelucrare a Datelor (DPA) este contractul obligatoriu dintre un operator de date și o persoană împuternicită care prelucrează date cu caracter personal în numele operatorului. Este impus de Art. 28 din Regulamentul (UE) 2016/679 (GDPR) și lipsa lui atrage amenzi administrativ-penale de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală.
Definiție
Acordul de Prelucrare a Datelor (Data Processing Agreement — DPA) este contractul obligatoriu pe care operatorul trebuie să-l încheie cu o persoană împuternicită atunci când aceasta prelucrează date cu caracter personal în numele operatorului. Baza juridică principală este Articolul 28 din GDPR (Regulamentul UE 2016/679), care intrase în vigoare pe 25 mai 2018, și este completat de Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România.
Conținutul și obligațiile DPA
Potrivit Art. 28 alin. (3) GDPR, DPA trebuie să stabilească: obiectul și durata prelucrării, natura și scopul prelucrării, tipul de date cu caracter personal și categoriile de persoane vizate, obligațiile și drepturile operatorului. Persoana împuternicită poate prelucra datele doar la instrucțiunile operatorului și trebuie să implementeze măsuri tehnice și organizatorice adecvate pentru protecția datelor.
Sancțiuni și consecințe
Absența sau nerespectarea unui DPA constituie o încălcare gravă a GDPR și atrage amenzi administrative majore: până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală a operatorului. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) este responsabilă pentru aplicarea sancțiunilor în România.
Practică și forme de DPA
DPA poate fi semnat în formă electronică (Art. 28 alin. 9 GDPR) și poate fi bazat pe clauzele contractuale standard ale Comisiei Europene (Decizia UE 2021/915), care pot fi completate cu prevederi suplimentare fără a reduce nivelul de protecție. Pentru transferurile internaționale de date, operatorul trebuie să asigure nu doar un DPA, ci și o bază legală specifică pentru transfer (Art. 44-49 GDPR).
Implicații în contexte speciale
Atunci când procesatorul intră în insolvență, obligațiile GDPR nu sunt suspensate — administratorul judiciar preia responsabilitatea conform Legii nr. 85/2014, iar DPA-ul ar trebui să prevadă clauze de reziliere anticipată. În caz de breșă de securitate cauzată de procesor, persoana vizată poate solicita despăgubiri operatorului și persoanei împuternicite în solidar (Art. 82 GDPR).
Pentru date personale în cadrul locului de muncii, DPA-ul trebuie să reflecte specificul: obligații de confidențialitate angajaților, dreptul angajatorului de a monitoriza și de acces pentru investigații, și conformitate cu legislația muncii.
Întrebări frecvente
1. Trebuie un DPA dacă furnizorul meu de servicii este în afara UE? Da, și chiar mai mult — pe lângă DPA, va fi necesară și o bază legală pentru transferul internațional de date (Art. 44-49 GDPR), cum ar fi clauzele contractuale standard pentru transfer.
2. Un furnizor de hosting este persoană împuternicită? De regulă, da — dacă are acces tehnic la datele cu caracter personal stocate pe serverele sale, chiar dacă nu le accesează în mod activ. Dacă furnizorul oferă doar infrastructură fără nicio posibilitate de acces la conținut, situația poate fi diferită.
3. Cine este responsabil dacă procesatorul provoacă o breșă de securitate? Persoana vizată poate solicita despăgubiri atât operatorului, cât și persoanei împuternicite (Art. 82 GDPR). Intern, responsabilitățile sunt stabilite prin DPA. Procesatorul este exonerat doar dacă dovedește că nu este responsabil de eveniment.