Articole bg

Articole

Articole

GDPR, RoPA și DPIA: cum să nu vă mai temeți de abrevieri și să construiți un sistem de protecție a datelor

GDPR, RoPA și DPIA: cum să nu vă mai temeți de abrevieri și să construiți un sistem de protecție a datelor

Datele cu caracter personal reprezintă una dintre resursele esențiale ale afacerilor moderne. Acestea sunt utilizate practic în toate procesele: de la atragerea clienților și utilizarea sistemelor CRM până la calcularea salariilor și colaborarea cu furnizorii și contractanții.

Însă, odată cu valoarea datelor, crește și responsabilitatea companiei pentru modul în care acestea sunt prelucrate.

De fiecare dată când în CRM apare un lead nou, departamentul HR primește CV-ul unui candidat, contabilitatea prelucrează datele unui angajat sau o agenție de marketing lansează o campanie de e-mail, compania prelucrează date cu caracter personal.

Mult timp, numeroși antreprenori au privit protecția datelor ca pe o simplă formalitate: publicarea unei Politici de confidențialitate pe site, obținerea consimțământului utilizatorului și considerarea subiectului drept închis.

În practică, acest lucru nu este suficient.

Începând cu 23 august 2026, în Republica Moldova se aplică Legea nr. 195/2024 privind protecția datelor cu caracter personal, care prevede o abordare modernă și complexă a prelucrării și protecției datelor cu caracter personal și ține cont de prevederile GDPR.

Pentru companii, aceasta înseamnă necesitatea de a înțelege nu doar ce documente trebuie să existe, ci și cum circulă efectiv datele cu caracter personal în cadrul companiei.

Să vedem ce sunt RoPA și DPIA și de ce acestea devin instrumente importante pentru gestionarea riscurilor.

RoPA: harta circulației datelor cu caracter personal în cadrul companiei

RoPA (Record of Processing Activities) reprezintă registrul activităților de prelucrare a datelor cu caracter personal.

La prima vedere, poate părea că este vorba doar despre un tabel care conține o listă a bazelor de date. În realitate, RoPA ajută compania să sistematizeze informațiile despre ce date prelucrează, în ce scopuri și în cadrul căror procese.

Să ne imaginăm o companie obișnuită care utilizează simultan:

  • un sistem CRM;
  • poșta electronică corporativă;
  • programe de contabilitate;
  • servicii de stocare în cloud;
  • sisteme de evidență a personalului;
  • servicii de e-mail marketing;
  • serviciile unor contractanți externi din domeniul marketingului sau IT.

În fiecare dintre aceste procese pot fi prelucrate date cu caracter personal.

RoPA permite reunirea acestora într-un sistem unic și oferă răspunsuri la întrebări esențiale:

  • ale cui date sunt prelucrate de companie;
  • ce categorii de date cu caracter personal sunt utilizate;
  • în ce scop are loc prelucrarea;
  • care este temeiul juridic al prelucrării;
  • cine are acces la date;
  • cui sunt transmise datele;
  • unde sunt stocate;
  • cât timp trebuie păstrate;
  • ce măsuri sunt aplicate pentru protecția acestora.

Astfel, RoPA nu este un document formal „pentru control”, ci un instrument care ajută compania să vadă în ansamblu propriile procese de prelucrare a datelor.

DPIA: evaluarea riscurilor înainte de lansarea unui proiect nou

DPIA (Data Protection Impact Assessment) reprezintă evaluarea impactului prelucrării datelor cu caracter personal asupra drepturilor și libertăților persoanelor fizice.

Dacă RoPA arată ce se întâmplă cu datele în cadrul companiei, DPIA ajută la formularea răspunsului la o altă întrebare:

Ce riscuri pentru persoanele vizate creează un anumit proces de prelucrare și sunt suficiente măsurile de protecție existente?

DPIA devine deosebit de relevantă atunci când sunt implementate tehnologii sau procese noi care pot genera riscuri sporite.

De exemplu, o companie intenționează să utilizeze:

  • profilarea automatizată a clienților;
  • sisteme de monitorizare la scară largă;
  • tehnologii bazate pe inteligență artificială;
  • prelucrarea unui volum mare de date cu caracter personal;
  • categorii speciale de date cu caracter personal;
  • noi metode de analiză sau de luare a deciziilor pe baza datelor.

În asemenea situații, este important ca potențialele consecințe să fie evaluate înainte de lansarea procesului, nu după apariția unei probleme.

DPIA permite identificarea riscurilor, evaluarea probabilității și a impactului potențial al acestora, precum și stabilirea măsurilor capabile să reducă aceste riscuri.

Tocmai de aceea, DPIA poate fi privită ca un fel de „crash-test” juridic al unui nou proces de business.

RoPA și DPIA sunt doar o parte a sistemului

Existența unui registru și efectuarea unei evaluări a riscurilor nu înseamnă, în sine, că o companie respectă integral cerințele legislației.

Protecția datelor cu caracter personal trebuie să acopere întregul ciclu de viață al informației — din momentul colectării și până la ștergerea acesteia.

1. Temeiul juridic al prelucrării

Pentru fiecare proces trebuie stabilit temeiul în baza căruia compania are dreptul să prelucreze datele cu caracter personal.

În funcție de situație, un asemenea temei poate fi, de exemplu, executarea unui contract, îndeplinirea unei obligații legale sau un alt temei juridic prevăzut de legislație.

Este important nu doar să fie ales un temei dintr-o listă, ci să se verifice dacă acesta corespunde efectiv operațiunii concrete de prelucrare.

2. Informarea persoanelor vizate

Persoana trebuie să înțeleagă cine îi prelucrează datele, în ce scop are loc prelucrarea, ce date sunt utilizate și de ce drepturi beneficiază.

Prin urmare, Politica de confidențialitate și celelalte documente de informare trebuie să corespundă proceselor reale ale companiei, nu să existe separat de acestea.

3. Termenele de păstrare

Datele cu caracter personal nu trebuie păstrate pe termen nelimitat doar pentru că ar putea fi utile cândva.

Pentru diferite categorii de date trebuie stabilite termene de păstrare, ținând cont de scopurile prelucrării și de cerințele legislației, precum și proceduri de ștergere sau arhivare.

4. Colaborarea cu furnizorii și contractanții

Furnizorii de servicii CRM, agențiile de marketing, companiile de contabilitate, prestatorii de servicii IT și alți parteneri pot avea acces la date cu caracter personal.

În asemenea cazuri, trebuie stabilite rolurile, drepturile și obligațiile acestora, iar raporturile contractuale trebuie să țină cont de cerințele privind protecția datelor cu caracter personal.

5. Măsuri organizatorice și tehnice de protecție

Protecția datelor nu înseamnă doar documente juridice.

Compania trebuie să controleze accesul la informații, să stabilească nivelurile și drepturile de acces ale angajaților, să asigure securitatea stocării și transmiterii datelor și să implementeze alte măsuri organizatorice și tehnice necesare.

6. Reacția la incidente

Chiar și în cazul existenței unui sistem de protecție, riscul producerii unui incident nu poate fi exclus în totalitate.

De aceea, compania trebuie să stabilească din timp procedura de acțiune în cazul unei încălcări a securității datelor cu caracter personal: cine este responsabil pentru reacție, cum este documentat incidentul, ce măsuri trebuie întreprinse și când poate fi necesară notificarea autorității competente sau a persoanelor afectate.

Principala greșeală — să considerăm conformitatea o simplă mapă cu documente

O companie poate avea o Politică de confidențialitate impecabilă, mai multe formulare de consimțământ și zeci de pagini de documente interne și, în același timp, să nu înțeleagă ce se întâmplă în practică cu datele cu caracter personal.

De exemplu:

În politică: datele clientului sunt păstrate pentru o anumită perioadă.

În realitate: sistemul CRM continuă să le păstreze mult după expirarea acestei perioade.

Sau:

În documente: datele sunt utilizate pentru un anumit scop concret.

În realitate: departamentul de marketing utilizează aceeași bază de date pentru campanii suplimentare.

Tocmai de aceea, protecția datelor cu caracter personal nu începe cu găsirea unui model de document pe internet, ci cu analiza proceselor reale de business.

Construim un sistem, nu doar pregătim documente

Conformitatea juridică în domeniul protecției datelor cu caracter personal este o sarcină complexă.

Ajutăm companiile să efectueze auditul proceselor existente și să construiască un sistem de protecție a datelor ținând cont de cerințele legislației aplicabile, inclusiv GDPR și Legea Republicii Moldova nr. 195/2024.

În funcție de necesitățile companiei, asistența poate include:

  • auditul proceselor de prelucrare a datelor cu caracter personal;
  • elaborarea și actualizarea RoPA;
  • identificarea temeiurilor juridice pentru prelucrare;
  • analiza și elaborarea Politicii de confidențialitate;
  • elaborarea politicilor și procedurilor interne;
  • efectuarea DPIA pentru procesele care pot genera un risc ridicat;
  • analiza contractelor cu persoanele împuternicite și alți contractanți;
  • verificarea transferurilor internaționale de date cu caracter personal;
  • elaborarea procedurilor pentru exercitarea drepturilor persoanelor vizate;
  • elaborarea unui algoritm de reacție la incidente;
  • asistență juridică în implementarea cerințelor GDPR și ale legislației Republicii Moldova.

Protecția datelor trebuie să funcționeze împreună cu afacerea

Scopul conformității nu este de a crea obstacole suplimentare pentru companie, ci de a face procesele de prelucrare a datelor clare, controlabile și fundamentate juridic.

Atunci când o companie știe ce date colectează, de ce are nevoie de ele, în baza cărui temei le utilizează, unde sunt stocate, cui sunt transmise și când trebuie șterse, protecția datelor cu caracter personal încetează să mai fie un set de abrevieri greu de înțeles.

RoPA oferă companiei o hartă.

DPIA ajută la evaluarea riscurilor.

Iar un sistem complex de conformitate transformă cerințele legislației într-o parte clară și funcțională a activității zilnice a companiei.

Dumneavoastră vă dezvoltați afacerea. Noi vă ajutăm ca modul în care lucrați cu datele să nu genereze riscuri juridice inutile pentru aceasta.

https://www.legitimus.md/ro/reservation

Articles

Articole utile

Impozite în stil european: Moldova schimbă regulile pentru afacerile internaționale

Republica Moldova a început să transpună în legislația națională regulile europene privind impozitarea directă. La 22 septembrie, Guvernul a aprobat proiectul de lege corespunzător. Pentru majoritatea antreprenorilor, prevederile acestuia pot părea deocamdată destul de îndepărtate: unele vor intra în vigoare în 2027–2028, iar altele — abia după aderarea țării la Uniunea Europeană. Pentru companiile care au acționari străini, filiale, împrumuturi sau proprietate intelectuală, însă, schimbările pot avea consecințe cât se poate de practice.

Asistență juridică pentru afaceri: protecție sigură pentru compania dumneavoastră

O afacere are nevoie de un avocat nu doar atunci când a apărut deja un litigiu, a început un control sau un partener și-a încălcat obligațiile contractuale. Este mult mai eficient ca riscurile juridice să fie prevenite înainte ca acestea să se transforme în probleme. De aceea, o asistență juridică de calitate nu înseamnă doar soluționarea permanentă a consecințelor, ci o activitate sistematică de prevenire a riscurilor.

Noua lege privind protecția datelor cu caracter personal: amenzi de până la 2 milioane de lei — cum se poate proteja afacerea dumneavoastră. Ghid pas cu pas

Pe 23 august 2026, în Republica Moldova intră în vigoare Legea nr. 195/2024 privind protecția datelor cu caracter personal — versiunea națională a Regulamentului european (UE) 2016/679, cunoscut mai bine sub numele de GDPR.

Contactați-ne

Bloc - Lăsați o solicitare
Call message Call close