Pull to refresh

    office@pantilimon.ro+40 740 011 411
    1. Acasă
    2. Blog
    3. Gdpr Firme Mici Mijlocii 2026 Ghid Practic Conform...
    GDPR pentru Firme Mici și Mijlocii 2026: Ghid Practic de ConformareGhid practic GDPR 2026 pentru IMM-uri: obligații, pași implementare, sancțiuni, DPO, documente necesare. Evitați amenzile ANSPDCP.Cabinet Avocat PantilimonGDPRGDPR firme, protecția datelor, ANSPDCP, DPO, conformare GDPR, IMM GDPR, politica confidențialitate2026-03-28T20:27:20.055Z2026-10-05T19:55:41.297Z32 minro
    Ghid practic GDPR 2026 pentru IMM-uri: obligații, pași implementare, sancțiuni, DPO, documente necesare. Evitați amenzile ANSPDCP.
    • GDPR firme
    • protecția datelor
    • ANSPDCP
    • DPO
    • conformare GDPR
    Înapoi la blog
    GDPR pentru Firme Mici și Mijlocii 2026: Ghid Practic de Conformare
    GDPR

    GDPR pentru Firme Mici și Mijlocii 2026: Ghid Practic de Conformare

    28 martie 2026
    32 min lectură
    ✓ 5 octombrie 2026
    RP

    Rikhárd-Árpád Pantilimon

    Avocat definitiv - Baroul Mureș

    Specializări: Drept comercial și societar, drept fiscal, recuperare creanțe

    Puncte cheie

    • 1.Firma mea are doar 3 angajați. Se aplică GDPR?
    • 2.Cât costă implementarea GDPR?
    • 3.Ce fac dacă am o breșă de securitate?
    • 4.Pot trimite emailuri comerciale fără consimțământ?
    • 5.Trebuie să șterg datele unui client la cerere?

    GDPR pentru Firme Mici și Mijlocii 2026: Ghid Practic de Conformare

    Regulamentul General privind Protecția Datelor (GDPR), adoptat la nivel european prin Regulamentul UE 2016/679, și transpus în legislația națională prin Legea nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor), se aplică tuturor firmelor care prelucrează date personale, indiferent de dimensiune sau sector de activitate. Această obligație legală impune firmelor românești, de la PFA-uri și microîntreprinderi la corporații, să respecte principii stricte de protecție a datelor. Conformarea nu este doar o cerință legală, ci și o dovadă de profesionalism și respect față de confidențialitatea clienților, angajaților și partenerilor de afaceri.

    Cui Se Aplică GDPR? O Analiză Detaliată

    Principiul fundamental al GDPR este că orice prelucrare de date cu caracter personal, indiferent de mijloace (manuale sau automatizate) sau scop, intră sub incidența regulamentului. Astfel, GDPR se aplică firmei dumneavoastră dacă:

    • Colectează și prelucrează date personale ale clienților existenți sau potențiali: Aceasta include informații precum nume, prenume, adrese de e-mail, numere de telefon, adrese poștale, informații de plată, istoricul achizițiilor, preferințe de cumpărare etc. (de exemplu, o platformă de e-commerce, un restaurant care ia rezervări, un prestator de servicii). Regulamentul UE 2016/679, Art. 4, pct. (1) definește "date cu caracter personal" ca fiind orice informații privind o persoană fizică identificată sau identificabilă.
    • Administrează date ale angajaților: Aceasta se referă la datele colectate în scopuri de resurse umane, salarizare și management intern, cum ar fi Codul Numeric Personal (CNP), informații despre salarizare, date bancare, adrese de domiciliu, contacte de urgență, acte de studii, antecedente penale (unde este permis legal), rezultate ale evaluărilor de performanță, date privind sănătatea angajaților (certificate medicale, fișe de aptitudine). Toate aceste date sunt stocate și gestionate prin sisteme de administrare a resurselor umane, inclusiv prin ReGES (Registrul General de Evidență a Salariaților).
    • Procesează date prin website sau aplicații mobile: Include utilizarea de cookies (analitice, de publicitate, funcționale), formulare de contact, formulare de înregistrare, chat-uri online, adrese IP, date de localizare, statistici de navigare care pot duce la identificarea unei persoane. Regulamentul UE 2016/679, Art. 6 alin. (1) lit. a) stipulează necesitatea consimțământului pentru astfel de prelucrări, în special pentru cookies non-esențiale.
    • Utilizează sisteme de supraveghere video (CCTV): Prezența camerelor de supraveghere în incinta firmei, în spații publice sau private accesibile publicului (cum ar fi magazine, sedii de birouri, parcări), implică prelucrarea datelor cu caracter personal sub formă de imagini video. Aceasta necesită informarea clară a persoanelor vizate prin semnalizare și justificarea scopului, precum și un interes legitim sau o obligație legală. Legea nr. 190/2018, Art. 5 alin. (3) și (4) aduce clarificări privind prelucrarea datelor biometrice și a datelor privind sănătatea.
    • Trimite newslettere sau comunicări comerciale: Orice formă de marketing direct, inclusiv email marketing, SMS marketing sau apeluri telefonice în scop comercial, impune obținerea prealabilă a consimțământului explicit al destinatarilor, cu excepția anumitor situații de "soft opt-in" pentru clienții existenți, conform Legii nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, Art. 12.
    • Colaborează cu furnizori sau subcontractori care prelucrează date personale în numele firmei: De exemplu, servicii de hosting, platforme de email marketing, firme de contabilitate, servicii de curierat, care primesc sau accesează date personale gestionate de firma dumneavoastră. În astfel de cazuri, firma dumneavoastră acționează ca operator, iar furnizorul ca persoană împuternicită de operator, necesitând încheierea unui acord de prelucrare a datelor (DPA - Data Processing Agreement), conform Regulamentului UE 2016/679, Art. 28.
    • Are sediul social într-un spațiu de co-working sau închiriază spații de birouri: Chiar și într-un astfel de context, dacă datele personale (ale angajaților, clienților sau vizitatorilor) sunt stocate, gestionate sau accesate, obligațiile GDPR se aplică.
    • Deține un SRL cu un capital social de minim 500 RON, conform noilor reglementări introduse de Legea nr. 239/2025 (care modifică art. 12 din Legea societăților nr. 31/1990) și prelucrează date personale. Dimensiunea capitalului social este irelevantă pentru aplicabilitatea GDPR, însă este o informație relevantă pentru contextul legal al firmelor românești în 2026.

    Obligațiile Principale ale Firmelor Mici și Mijlocii

    Conformarea cu GDPR implică respectarea unui set de principii și implementarea unor măsuri specifice. Pentru IMM-uri, prioritizarea acestor obligații este crucială.

    1. Registrul de Evidență a Activităților de Prelucrare (REAP)

    Registrul de Evidență a Activităților de Prelucrare (REAP) este un document intern esențial, solicitat de Regulamentul UE 2016/679, Art. 30. Acesta acționează ca o inventariere detaliată a tuturor operațiunilor de prelucrare a datelor personale efectuate de organizație. Deși regulamentul menționează o derogare pentru firmele cu mai puțin de 250 de angajați, aceasta nu se aplică dacă prelucrarea datelor este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor vizate, sau dacă prelucrarea nu este ocazională, sau dacă sunt prelucrate tipuri speciale de date sau date referitoare la condamnări penale și infracțiuni. În practică, majoritatea IMM-urilor din România prelucrează date în mod regulat (angajați, clienți) și se impune, de cele mai multe ori, ținerea REAP.

    Informație REAPDescriereExemple Practice pentru un IMMReferință Legală
    Scopul prelucrăriiDe ce colectați și prelucrați datele respective.Resurse Umane: Îndeplinirea obligațiilor legale de angajare și salarizare. Clienți: Executarea contractelor de vânzare/servicii; marketing direct (cu consimțământ). Supraveghere video: Protejarea bunurilor și persoanelor.Regulamentul UE 2016/679, Art. 5 alin. (1) lit. b) și Art. 30 alin. (1) lit. a)
    Categorii de dateCe tipuri de date procesați.Angajați: Nume, prenume, CNP, adrese, date bancare, date de contact de urgență, date privind sănătatea (ex: fișa de aptitudine eliberată de medicina muncii). Clienți: Nume, prenume, adrese e-mail, telefon, adrese livrare/facturare. Website: Adrese IP, identificatori cookie.Regulamentul UE 2016/679, Art. 4 pct. (1), Art. 9, Art. 10; Art. 30 alin. (1) lit. c)
    Categorii de persoaneCui aparțin datele pe care le prelucrați.Angajați, clienți (consumatori, B2B), furnizori, parteneri de afaceri, vizitatori ai website-ului, abonați la newsletter, candidați la angajare.Regulamentul UE 2016/679, Art. 30 alin. (1) lit. c)
    DestinatariCui transmiteți sau cui le sunt divulgate datele.Obligații Legale: Autorități fiscale (ANAF), ITM, ANSPDCP, instanțe judecătorești. Servicii Externe: Contabil, firmă de salarizare, servicii de hosting, platforme de email marketing, curieri, bănci, avocați. Parteneri Contractuali: Furnizori de servicii, parteneri de business care necesită date pentru executarea contractului.Regulamentul UE 2016/679, Art. 4 pct. (9), Art. 30 alin. (1) lit. d)
    Termen de păstrareCât timp stocați datele.Angajați: 75 ani (dosarele de personal, conform Legii Arhivelor nr. 16/1996), 50 ani (state de salarii). Clienți: 10 ani de la încetarea relației contractuale (pentru documente fiscale, conform Codului Fiscal, Legea nr. 227/2015, Art. 288 alin. (2)). Newsletter: Până la retragerea consimțământului. Supraveghere video: Max. 30 zile (GHID ANSPDCP).Regulamentul UE 2016/679, Art. 5 alin. (1) lit. e); Legea nr. 16/1996; Legea nr. 227/2015
    Măsuri de securitateCum protejați datele împotriva accesului neautorizat, pierderii etc.Criptarea datelor, autentificare multi-factor, control acces bazat pe roluri, firewall, antivirus, backup regulat, pseudonimizare, instruirea angajaților, alerte de securitate, politici de confidențialitate interne, acorduri de confidențialitate (NDA) cu angajații și colaboratorii.Regulamentul UE 2016/679, Art. 32; GHID ANSPDCP

    2. Informarea Persoanelor Vizate

    Transparența este un principiu fundamental al GDPR. Firmele trebuie să informeze persoanele vizate, de la colectarea datelor, despre modalitatea în care datele lor sunt prelucrate. Această informare trebuie să fie concisă, transparentă, inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu. Regulamentul UE 2016/679, Art. 12, Art. 13 și Art. 14 detaliază aceste cerințe.

    Elemente obligatorii de inclus în nota de informare (sau politica de confidențialitate):

    • Identitatea și datele de contact ale operatorului de date: Denumirea firmei, CUI, sediul social, date de contact (email, telefon).
    • Numele și datele de contact ale DPO (dacă este cazul): Sau ale persoanei responsabile cu protecția datelor.
    • Scopul prelucrării și temeiul legal: De exemplu, "Prelucrăm datele dumneavoastră personale (nume, e-mail) pentru a onora comanda (temei legal: executarea unui contract) și pentru a vă trimite newslettere cu oferte personalizate (temei legal: consimțământ)." Regulamentul UE 2016/679, Art. 6 specifică cele șase temeiuri legale posibile.
    • Destinatarii sau categoriile de destinatari ai datelor cu caracter personal: Cine mai are acces la aceste date (ex: procesatorul de plăți, firma de curierat, contabilul).
    • Perioada de stocare a datelor: Cât timp vor fi păstrate datele sau criteriile utilizate pentru a stabili această perioadă.
    • Drepturile persoanelor vizate: Dreptul de acces, rectificare, ștergere, restricționare, opoziție, portabilitate, dreptul de a depune o plângere la ANSPDCP.
    • Dreptul de a retrage consimțământul (unde este cazul): Fără a afecta legalitatea prelucrării efectuate înainte de retragere.
    • Existența unei decizii automate (profilare): Dacă se utilizează sisteme de decizie bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri.
    • Eventuale transferuri internaționale de date: Dacă datele sunt transferate în țări din afara SEE și ce garanții există. Regulamentul UE 2016/679, Cap. V, Art. 44-50 reglementează aceste transferuri.

    3. Obținerea Consimțământului

    Consimțământul este unul dintre cele mai importante temeiuri legale pentru prelucrarea datelor, dar și cel mai adesea greșit înțeles. Conform Regulamentului UE 2016/679, Art. 4, pct. (11) și Art. 7, pentru a fi valid, consimțământul trebuie să fie:

    • Liber exprimat: Persoana vizată trebuie să aibă o alegere reală, fără presiune sau condiționare. Nu se poate refuza un serviciu esențial doar pentru lipsa consimțământului pentru marketing.
    • Specific: Acordul trebuie să vizeze un scop precis și explicit. Nu este permis un consimțământ general "pentru orice prelucrare viitoare".
    • Informat: Persoana vizată trebuie să știe exact la ce consimte, cine prelucrează datele, în ce scop, ce date, cui sunt transferate și pentru cât timp. Aceasta implică punerea la dispoziție a notei de informare.
    • Lipsit de ambiguitate: Necesită o acțiune afirmativă clară din partea persoanei vizate (de exemplu, bifarea unei căsuțe "sunt de acord", nu căsuțe pre-bifate). Tăcerea, căsuțele pre-bifate sau inactivitatea nu constituie consimțământ valid.

    Exemple practice:

    • Abonarea la newsletter: Căsuță ne-bifată inițial + link către politica de confidențialitate.
    • Acceptarea cookie-urilor non-esențiale pe un website: Banner de cookie-uri cu opțiuni granulare (accept/refuz per categorie de cookie) și posibilitatea de a gestiona preferințele.

    4. Desemnarea DPO (Data Protection Officer)

    Funcția de Responsabil cu Protecția Datelor (DPO) este crucială pentru a asigura conformitatea. Desemnarea unui DPO este obligatorie în următoarele cazuri, conform Regulamentului UE 2016/679, Art. 37 alin. (1):

    • Autorități și organisme publice: Indiferent de datele prelucrate.
    • Operatorii care efectuează operațiuni de prelucrare care, prin natura, domeniul de aplicare și/sau scopurile lor, necesită o monitorizare regulată și sistematică la scară largă a persoanelor vizate: Ex: companii de telecomunicații, bănci, asigurări, furnizori de servicii de securitate, platforme de social media. "Scară largă" nu este definită specific, dar se referă la un volum considerabil de date sau un număr mare de persoane vizate.
    • Operatorii care efectuează prelucrarea pe scară largă de categorii speciale de date cu caracter personal (date sensibile) sau de date cu caracter personal referitoare la condamnări penale și infracțiuni: Ex: spitale, clinici medicale, instituții de cercetare medicală, firme de avocatură care gestionează dosare penale. Categoriile speciale de date sunt cele prevăzute la Regulamentul UE 2016/679, Art. 9 (originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, calitatea de membru într-un sindicat, date genetice, date biometrice, date privind sănătatea, date privind viața sexuală sau orientarea sexuală).

    Chiar dacă nu este obligatorie, desemnarea voluntară a unei persoane responsabile cu protecția datelor (chiar dacă nu cu titlul oficial de DPO) este o bună practică pentru orice IMM. Aceasta poate fi un angajat intern sau un consultat extern.

    Pași Practici de Implementare GDPR pentru IMM-uri

    Implementarea GDPR este un proces structurat, nu un eveniment singular. Necesită o abordare strategică și continuă.

    Pasul 1: Auditul datelor personale (Data Mapping) Acest prim pas este fundamental. Presupune o analiză exhaustivă a tuturor datelor cu caracter personal pe care firma le colectează, stochează, prelucrează și transferă.

    • Inventariere: Ce date colectăm? (ex: nume, CNP, email, IP, imagini video).
    • Sursa datelor: De unde provin aceste date? (ex: formular de contact, CV-uri, contracte, surse publice, cookie-uri).
    • Scopul prelucrării: De ce avem nevoie de ele? (ex: facturare, salarizare, marketing, livrare).
    • Locația stocării: Unde sunt stocate datele? (ex: servere locale, cloud, dosare fizice, CRM, e-mail).
    • Fluxul datelor: Cum circulă datele în cadrul organizației și către terți? (ex: angajat -> contabil -> bancă).
    • Acces și securitate: Cine are acces la date și ce măsuri de securitate sunt implementate?
    • Termen de păstrare: Cât timp sunt păstrate aceste date și de ce?

    Pasul 2: Analiza temeiului legal (Legal Basis Assessment) Pentru fiecare operațiune de prelucrare identificată în Pasul 1, trebuie stabilit temeiul legal conform Regulamentului UE 2016/679, Art. 6 (pentru date obișnuite) și Art. 9 (pentru date sensibile).

    • Consimțământ: A fost obținut corect? Este demonstrabil? Poate fi retras ușor?
    • Executarea unui contract: Prelucrarea este strict necesară pentru îndeplinirea unui contract la care persoana vizată este parte (ex: date de livrare, date de facturare).
    • Obligație legală: Date prelucrate pentru a respecta cerințele legale (ex: transmitere la ANAF, ITM, raportări). Legea nr. 190/2018 stipulează o serie de astfel de obligații.
    • Interes legitim: Doar dacă interesele sau drepturile fundamentale ale persoanei vizate nu prevalează (ex: supraveghere video pentru securitate, dar cu respectarea drepturilor angajaților din Legea nr. 53/2003 – Codul Muncii, Art. 40 alin. (1) lit. i)). Necesită un test de echilibru.
    • Interes vital al persoanei vizate: Excepțional, pentru protecția vieții sau sănătății.
    • Interes public: Obligații ale autorităților publice.

    Pasul 3: Actualizarea documentelor și a politicilor Asigurarea că toate documentele relevante sunt conforme cu GDPR.

    • Politica de confidențialitate (Privacy Policy): Document public, accesibil pe website, care detaliază toate aspectele prelucrării datelor descrise în REAP.
    • Politica de cookies (Cookie Policy): Detaliază tipurile de cookie-uri utilizate, scopul lor, durata și opțiunile de gestionare pentru utilizatori.
    • Clauze contractuale cu angajații: Contractele individuale de muncă și regulamentele interne trebuie să includă informări privind prelucrarea datelor angajaților și să facă referire la politicile interne de protecție a datelor. Legea nr. 53/2003 – Codul Muncii, Art. 34 alin. (5) lit. a) referă la obligația angajatorului de a informa salariatul cu privire la prevederile regulamentului intern.
    • Acorduri de prelucrare a datelor (DPA - Data Processing Agreement) cu furnizorii/persoanele împuternicite: Pentru orice terț care prelucrează date în numele firmei (ex: contabil, firma de hosting, platformă de email marketing). Aceste acorduri sunt obligatorii conform Regulamentului UE 2016/679, Art. 28.
    • Proceduri interne de lucru: Ex: Procedură de răspuns la cererile persoanelor vizate, procedură de gestionare a breșelor de securitate.

    Pasul 4: Implementarea măsurilor tehnice și organizaționale de securitate Protejarea datelor împotriva accesului neautorizat, modificării, distrugerii sau pierderii accidentale.

    • Criptarea datelor: Pentru date sensibile, în tranzit și în repaus.
    • Backup regulat: Asigurarea disponibilității datelor și a restaurării în caz de incidente.
    • Control acces bazat pe roluri (Role-Based Access Control - RBAC): Fiecare angajat are acces doar la datele strict necesare pentru îndeplinirea atribuțiilor sale.
    • Pseudonimizarea datelor: Proces prin care datele personale nu mai pot fi atribuite unei anumite persoane vizate fără utilizarea unor informații suplimentare, păstrate separat, și care fac obiectul unor măsuri tehnice și organizatorice.
    • Antivirus și firewall: Pentru protecția împotriva atacurilor cibernetice.
    • Actualizări de software: Sisteme de operare și aplicații actualizate pentru a remedia vulnerabilitățile de securitate.
    • Securitatea fizică: Protejarea documentelor pe hârtie și a echipamentelor IT (ex: acces restricționat la birouri, dulapuri încuiate). GHID ANSPDCP privind implementarea Regulamentului UE 2016/679 oferă recomandări suplimentare.

    Pasul 5: Elaborarea și implementarea procedurilor interne Standardizarea modului în care firma gestionează cererile, incidentele și riscurile.

    • Procedura de răspuns la cereri ale persoanelor vizate: Cum se gestionează solicitările de acces, rectificare, ștergere etc., în termen legal de 30 de zile (Regulamentul UE 2016/679, Art. 12 alin. (3)).
    • Procedura de notificare a încălcărilor de securitate (Data Breach Notification): Inclusiv etapele de acțiune în cazul unei breșe, notificarea ANSPDCP în maxim 72 de ore de la constatare și, dacă riscul este ridicat, a persoanelor vizate. Regulamentul UE 2016/679, Art. 33 și Art. 34.
    • Evaluarea impactului asupra protecției datelor (DPIA - Data Protection Impact Assessment): Obligatorie pentru prelucrările care prezintă un risc ridicat pentru drepturile și libertățile persoanelor vizate (ex: profiling pe scară largă, prelucrarea datelor sensibile pe scară largă, supraveghere sistematică a zonelor publice). Regulamentul UE 2016/679, Art. 35. Chiar dacă nu este obligatoriu, o mini-DPIA poate fi utilă pentru orice prelucrare nouă și semnificativă.
    • Instruirea angajaților: Toți angajații care prelucrează date personale trebuie să fie instruiți periodic privind principiile GDPR și politicile interne.

    Sancțiuni GDPR 2026

    Nerespectarea GDPR poate atrage amenzi administrative substanțiale, pe lângă prejudicii de imagine și posibile cereri de despăgubiri din partea persoanelor vizate. Autoritatea de Supraveghere din România este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). Regulamentul UE 2016/679, Art. 83 stabilește limitele amenzilor:

    Categorie de ÎncălcareDescriereAmenda maximă
    Încălcări minore (Art. 83 alin. 4)Variații ale obligațiilor privind operatorul și persoana împuternicită, obligațiile organismului de certificare, obligațiile organismului de monitorizare. Exemple: Lipsa REAP, lipsa DPA-urilor, nerespectarea cerințelor de notificare a unei breșe (dacă nu e impact major), neinformarea corectă a persoanelor vizate.10.000.000 EUR sau 2% din cifra de afaceri anuală mondială totală din exercițiul financiar anterior, oricare dintre aceste valori este mai mare.
    Încălcări grave (Art. 83 alin. 5)Variații ale principiilor de bază pentru prelucrare, inclusiv condițiile privind consimțământul (Art. 5, 6, 7 și 9); drepturile persoanelor vizate (Art. 12-22); transferurile de date cu caracter personal către un destinatar dintr-o țară terță sau o organizație internațională (Art. 44-49); orice obligații în temeiul dreptului statului membru adoptat în temeiul capitolului IX; nerespectarea unei decizii sau a unei limitări temporare sau definitive a prelucrării de către autoritatea de supraveghere sau neacordarea accesului, în conformitate cu Art. 58 alin. (2).20.000.000 EUR sau 4% din cifra de afaceri anuală mondială totală din exercițiul financiar anterior, oricare dintre aceste valori este mai mare.
    AvertismentPentru încălcări ușoare, în special la prima abatere, autoritatea de supraveghere poate alege să emită un avertisment sau o admonestare în locul unei amenzi, sau poate impune o corectare.Nu este o amendă pecuniară, ci o măsură corectivă.

    Exemple de amenzi aplicate în România (ANSPDCP):

    • Banca Transilvania: 100.000 EUR (2019) pentru nesecurizarea datelor.
    • Raiffeisen Bank: 150.000 EUR (2020) pentru dezvăluirea unui număr excesiv de date personale pe un document PDF transmis online.
    • Vreau Credit IFN: 20.000 EUR (2020) pentru prelucrarea nelegală a datelor dintr-o bază de date.
    • Diverse IMM-uri: Amenzi cuprinse între 2.000 - 15.000 EUR pentru încălcări precum lipsa unui DPA, prelucrarea datelor fără temei legal, lipsa măsurilor de securitate sau nerespectarea drepturilor persoanelor vizate. ANSPDCP publică deciziile pe site-ul oficial.

    Drepturile Persoanelor Vizate

    Firmele trebuie să dispună de mecanisme eficiente pentru a răspunde solicitărilor persoanelor vizate în exercitarea drepturilor lor, în termenul legal de 30 de zile calendaristice, cu posibilitate de prelungire cu încă 60 de zile în cazuri complexe (Regulamentul UE 2016/679, Art. 12 alin. (3)).

    Drept specific al persoanei vizateDescriere succintăTermen de răspuns (maximal)
    Dreptul de acces (Art. 15)Persoana vizată are dreptul de a obține o confirmare a faptului că se prelucrează sau nu date personale care o privesc și, în caz afirmativ, acces la datele respective.30 zile
    Dreptul la rectificare (Art. 16)Dreptul de a obține rectificarea datelor inexacte sau completarea datelor incomplete.30 zile
    Dreptul la ștergere (uitare) (Art. 17)Dreptul de a obține ștergerea datelor, în special dacă datele nu mai sunt necesare scopului inițial, consimțământul a fost retras, sau prelucrarea este ilegală. Excepții: obligații legale de păstrare.30 zile
    Dreptul la restricționare (Art. 18)Poate cere restricționarea prelucrării dacă datele sunt contestate, dacă prelucrarea este ilegală, dar se opune ștergerii, sau dacă are nevoie de date pentru exercitarea unui drept în instanță.30 zile
    Dreptul la portabilitate (Art. 20)Dreptul de a primi datele într-un format structurat, utilizat în mod curent și care poate fi citit automat, și de a le transmite altui operator, dacă prelucrarea se bazează pe consimțământ sau contract.30 zile
    Dreptul de opoziție (Art. 21)Dreptul de a se opune prelucrării, în special în ceea ce privește marketingul direct sau prelucrarea bazată pe interes legitim. În cazul marketingului direct, opoziția este absolută.Fără întârziere nejustificată

    Website-ul Firmei și GDPR: Recomandări și Cerințe

    Prezența online a firmei este un punct critic pentru conformarea GDPR. Aproape fiecare website colectează date personale sub o formă sau alta.

    Cerințe obligatorii pentru website-uri în 2026:

    • Banner/Pop-up de cookies cu opțiuni granulare: Nu este suficient un simplu mesaj "Acest site folosește cookies". Vizitatorii trebuie să aibă posibilitatea de a accepta sau refuza categorii specifice de cookie-uri (esențiale, analitice, de marketing), iar cookie-urile non-esențiale nu pot fi activate înainte de consimțământ. Legea nr. 506/2004, Art. 4 alin. (5) impune consimțământul prealabil pentru stocarea sau accesarea informațiilor de pe terminalul abonatului sau utilizatorului.
    • Politica de confidențialitate accesibilă: Link vizibil în footer, care să explice detaliat cum sunt prelucrate datele, conform cu Regulamentul UE 2016/679, Art. 13.
    • Politica de cookies detaliată: Un document separat sau o secțiune dedicată în politica de confidențialitate, care să explice ce sunt cookie-urile, tipologia lor, scopul fiecăruia și cum pot fi gestionate de utilizator.
    • Formularele de contact/înregistrare/comandă: Trebuie să includă o căsuță de consimțământ ne-bifată (relevantă doar dacă prelucrarea nu are un alt temei legal, cum ar fi un contract) și un link către politica de confidențialitate. De exemplu, "Sunt de acord cu prelucrarea datelor conform Politicii de confidențialitate (link)". Este esențial ca datele colectate să fie proporționale cu scopul.
    • Certificat SSL/TLS: Utilizarea unui protocol securizat HTTPS este obligatorie pentru a cripta datele în tranzit (ex: parole, date card bancar, informații personale introduse în formulare). Aceasta este o măsură tehnică de securitate conform Regulamentului UE 2016/679, Art. 32.
    • Gestionarea conturilor de utilizator: Dacă website-ul permite crearea de conturi, utilizatorii trebuie să aibă posibilitatea de a accesa, modifica sau șterge datele lor direct din cont.

    Transferul Internațional de Date

    Dacă firma dumneavoastră utilizează servicii cloud (Google Workspace, Microsoft 365, AWS, Salesforce, Mailchimp etc.) ai căror servere sunt situate în afara Spațiului Economic European (SEE), se realizează un transfer internațional de date. Aceste transferuri sunt strict reglementate de Regulamentul UE 2016/679, Cap. V, Art. 44-50.

    Cerințe specifice:

    • Clauzele contractuale standard (SCC - Standard Contractual Clauses): Acestea sunt clauze contractuale aprobate de Comisia Europeană, care oferă garanții adecvate pentru transferul datelor către țări din afara SEE. Este esențial să verificați dacă furnizorii dumneavoastră utilizează cele mai recente SCC-uri (actualizate în 2021).
    • Evaluarea Impactului Transferului (TIA - Transfer Impact Assessment): În urma deciziei "Schrems II" (2020), simpla utilizare a SCC-urilor nu mai este suficientă. Operatorii trebuie să evalueze și să documenteze riscurile asociate cu legislația țării importatoare de date (unde se află serverele) și impactul acesteia asupra garanțiilor oferite de SCC-uri.
    • Măsuri suplimentare de protecție: Dacă TIA-ul relevă riscuri, trebuie implementate măsuri suplimentare (Supplementary Measures), cum ar fi criptarea end-to-end (dacă furnizorul nu poate accesa cheile de decriptare), pseudonimizarea robustă, sau utilizarea tehnologiilor "privacy-enhancing" (PETs).

    Checklist de Conformare GDPR pentru IMM-uri 2026

    Pentru a simplifica procesul, iată o listă de verificare esențială:

    • Ați realizat un audit complet al datelor personale (Data Mapping)?
    • Ați documentat scopurile și temeiurile legale pentru fiecare prelucrare? (exemplu: REAP)
    • Ați elaborat și publicat o Politică de Confidențialitate detaliată?
    • Ați elaborat și publicat o Politică de Cookies, cu opțiuni granulare pentru utilizatori?
    • Toate formularele de pe website includ informare și, dacă e cazul, căsuțe de consimțământ ne-bifate?
    • Website-ul utilizează HTTPS (certificat SSL/TLS)?
    • Ați încheiat Acorduri de Prelucrare a Datelor (DPA) cu toți furnizorii care prelucrează date în numele dumneavoastră?
    • Ați implementat măsuri de securitate tehnice (criptare, backup, control acces) și organizaționale?
    • Există proceduri interne pentru răspunsul la cererile persoanelor vizate și pentru gestionarea breșelor de securitate?
    • Angajații care prelucrează date personale au beneficiat de instruire GDPR?
    • Ați desemnat un DPO sau un responsabil intern, dacă este cazul?
    • Pentru transferurile internaționale de date, ați verificat SCC-urile și ați realizat TIA-uri?
    • Ați revizuit și actualizat clauzele contractuale cu angajații referitoare la protecția datelor?
    • Ați stabilit termene de păstrare a datelor pentru fiecare tip de dată și implementat proceduri de ștergere/arhivare?
    • Ați verificat dacă sistemele de supraveghere video sunt semnalizate corespunzător și au un temei legal valid?
    • Sunteți pregătit să demonstrați conformitatea la cererea ANSPDCP (principiul responsabilității - accountability)?

    Costuri și Timp de Implementare GDPR pentru un IMM

    Costurile și timpul necesar pentru implementarea GDPR variază semnificativ în funcție de complexitatea activității firmei, volumul de date prelucrate și gradul de conformitate existent.

    ComponentaEstimare Costuri (EUR)Estimare Timp (Zile lucrătoare)Note
    Audit inițial și Data Mapping (Pasul 1)500 - 2.5003 - 7Poate fi realizat intern cu ghidaj sau de un consultant extern. Costul depinde de numărul de departamente/procese analizate.
    Analiza temeiului legal și REAP (Pasul 2)300 - 1.0002 - 5De regulă, inclus în auditul inițial, dar necesită documentare detaliată.
    Documente legale (Pasul 3)800 - 3.0005 - 10Politici, DPA-uri, clauze contractuale. Poate fi realizat de un avocat specializat. Costul este pentru redactare/personalizare, nu pentru implementare tehnică.
    Măsuri tehnice de securitate (Pasul 4)Variabil (de la 0 la 5.000+)VariabilAchiziția/implementarea de softuri de securitate, criptare, backup. Depinde mult de infrastructura existentă. Un SRL recent înființat cu 500 RON capital social ar avea costuri tehnice minime, axate pe securitatea website-ului/email-ului.
    Proceduri interne și instruire (Pasul 5)400 - 1.5003 - 7Elaborarea de proceduri și sesiuni de instruire pentru angajați.
    Desemnarea DPO (în cazul externalizării)300 - 800 EUR/lunăContinuuAbonament lunar pentru un DPO extern. Costul depinde de complexitatea activității firmei.
    Total Estimativ (Proiect inițial)Min. 1.000 - Max. 10.000 EURMin. 15 - Max. 40 zileAceastă estimare acoperă efortul inițial de implementare, fără a include costuri continue de mentenanță sau soluții software avansate. Un SRL mic, cu 1-3 angajați și doar un site de prezentare, se poate încadra în partea inferioară a intervalului, axându-se pe documentație și securitatea website-ului.

    Întrebări Frecvente (FAQ)

    1. Firma mea are doar 3 angajați. Se aplică GDPR? Da, absolut. Regulamentul UE 2016/679 se aplică oricărui operator sau persoană împuternicită de operator, indiferent de dimensiunea organizației, dacă prelucrează date cu caracter personal. Singura derogare legată de numărul de angajați (mai puțin de 250) se referă la obligativitatea ținerii Registrului de Evidență a Activităților de Prelucrare (REAP), dar chiar și aici există excepții importante, cum ar fi prelucrarea ne-ocazională sau a datelor sensibile. Practic, orice firmă care are angajați și clienți va trebui să țină un REAP.

    2. Trebuie să am DPO? Nu neapărat. Desemnarea unui DPO este obligatorie doar în situațiile specificate la Regulamentul UE 2016/679, Art. 37 alin. (1): dacă sunteți autoritate/organism public, monitorizați sistematic persoane la scară largă, sau prelucrați pe scară largă categorii speciale de date (date sensibile) sau date referitoare la condamnări penale și infracțiuni. Dacă firma dumneavoastră nu se încadrează în aceste categorii, nu sunteți obligat legal să aveți un DPO formal. Cu toate acestea, este o bună practică să desemnați o persoană responsabilă intern sau un consultant extern care să se ocupe de aspectele GDPR, chiar dacă nu are titlul oficial de DPO, pentru a asigura un nivel continuu de conformitate.

    3. Cât costă implementarea GDPR? Costurile de implementare GDPR pentru un IMM românesc pot varia semnificativ, de la aproximativ 1.000 EUR pentru o firmă mai mică, cu procese simple, până la 10.000 EUR sau mai mult pentru o firmă de dimensiuni medii, cu operațiuni complexe și volume mari de date. Aceste costuri includ auditul inițial, redactarea documentației legale (politici, DPA-uri), implementarea unor măsuri tehnice de securitate de bază și instruirea personalului. Costurile continue pot include onorariul lunar pentru un DPO extern (dacă este cazul) sau actualizări ale sistemelor IT.

    4. Ce fac dacă am o breșă de securitate? Conform Regulamentului UE 2016/679, Art. 33, în cazul unei breșe de securitate a datelor personale, aveți obligația de a notifica ANSPDCP fără întârzieri nejustificate și, dacă este posibil, în termen de maxim 72 de ore de la momentul la care ați luat la cunoștință aceasta. Notificarea trebuie să includă natura breșei, categoriile de date și de persoane vizate, consecințele probabile și măsurile luate. Dacă breșa de securitate este susceptibilă de a genera un risc ridicat pentru drepturile și libertățile persoanelor vizate, conform Art. 34, trebuie să informați și persoanele vizate, fără întârzieri nejustificate. Este esențial să aveți o procedură internă clară pentru gestionarea breșelor.

    5. Pot trimite emailuri comerciale fără consimțământ? În general, nu. Trimiterea de comunicări comerciale electronice (email, SMS) necesită consimțământul explicit și prealabil al destinatarului. Excepția (cunoscută ca "soft opt-in") este prevăzută de Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, Art. 12 alin. (2). Aceasta permite trimiterea de comunicări comerciale electronice către o persoană fizică de la care ați obținut datele de contact direct, în contextul vânzării unui produs sau serviciu, și doar pentru produse sau servicii similare. Chiar și în acest caz, destinatarul trebuie să aibă posibilitatea clară și gratuită de a se opune unei astfel de utilizări, atât la momentul colectării datelor, cât și cu ocazia fiecărei comunicări ulterioare.

    6. Trebuie să șterg datele unui client la cerere? Da, în majoritatea cazurilor. Dreptul la ștergere (dreptul de a fi uitat), conform Regulamentului UE 2016/679, Art. 17, permite persoanei vizate să solicite ștergerea datelor sale personale. Operațiunea trebuie efectuată fără întârzieri nejustificate, excepție făcând situațiile în care există o obligație legală de păstrare a datelor (ex: date fiscale pentru documente contabile, conform Legii nr. 227/2015 privind Codul Fiscal, Art. 288 alin. (2), pentru 10 ani), sau dacă datele sunt necesare pentru constatarea, exercitarea sau apărarea unui drept în instanță.

    7. GDPR se aplică și datelor pe hârtie? Da, GDPR se aplică tuturor datelor personale, indiferent de format. Conform Regulamentului UE 2016/679, Art. 2 alin. (1), GDPR se aplică prelucrării datelor cu caracter personal "integral sau parțial prin mijloace automatizate, precum și prelucrării prin alte mijloace decât cele automatizate a datelor cu caracter personal care fac parte dintr-un sistem de evidență sau care sunt destinate să facă parte dintr-un sistem de evidență". Un "sistem de evidență" include orice set structurat de date cu caracter personal, accesibile conform unor criterii specifice, indiferent dacă este centralizat, descentralizat sau dispersat pe bază funcțională sau geografică (ex: dosare de personal, fișe clienți clasate alfabetic).

    8. Ce este ReGES și cum mă afectează? ReGES (Registrul General de Evidență a Salariaților) este sistemul informatic unic la nivel național, gestionat de Inspecția Muncii, prin care angajatorii au obligația de a transmite toate datele privind salariații lor. Acesta a înlocuit sistemul ReGES. Toate firmele care au angajați în România trebuie să transmită datele în ReGES conform Hotărârii Guvernului nr. 295/2025 privind registrul general de evidență a salariaților și Legii nr. 53/2003 – Codul Muncii, Art. 34 alin. (1). Prelucrarea datelor angajaților prin ReGES reprezintă o prelucrare pe bază de obligație legală, dar impune, totuși, informarea detaliată a angajaților despre modul în care aceste date sunt prelucrate și stocate.

    9. Care este cota standard de TVA în România în 2026? Conform noilor modificări fiscale și evoluțiilor estimate, cota standard de TVA în România pentru anul 2026 este proiectată să fie de 21%. Aceasta este o informație fiscală generală, relevantă pentru contextul economic al IMM-urilor românești, și nu afectează direct prevederile GDPR, dar subliniază necesitatea firmelor de a fi la curent cu legislația națională în diverse domenii.

    10. Cum pot obține o consultație specializată pe GDPR? Pentru o analiză specifică situației firmei dumneavoastră și pentru un ghid pas cu pas personalizat de conformare GDPR, este recomandat să programați o consultație cu un specialist în protecția datelor sau cu un avocat specializat în domeniu. Aceștia vă pot ajuta să identificați riscurile, să elaborați documentația necesară și să implementați măsurile adecvate pentru a asigura conformitatea.


    Resurse și Articole Relevante


    *Acest articol are caracter informativ general și nu constituie consultanță juridică. Pentru o analiză specifică și implementarea GDPR conform nevoilor firmei dum


    ⚖️ Asistență juridică în Târgu Mureș și județul Mureș. Cabinet de Avocatură Pantilimon Rikhárd-Árpád, cu sediul în Târgu Mureș, Str. Rodnei nr. 3, Ap. 1 · ☎ 0740 011 411. Vedeți serviciile de drept digital și GDPR sau pagina avocat Mureș.

    Acest articol are caracter informativ și nu constituie consiliere juridică. Pentru situații concrete, consultați un avocat.

    Ultima actualizare: 05.10.2026

    Serviciu specializat

    Ai nevoie de asistență juridică pentru drept digital & gdpr?

    Servicii Juridice Conexe

    Drept Digital & GDPR

    Protecția datelor, contracte IT, AI compliance, legal tech

    Află mai multe

    Drept Comercial

    Consultanță juridică pentru firme, contracte comerciale, litigii

    Află mai multe

    Avocat Despăgubiri & Asigurări

    Recuperare despăgubiri RCA, CASCO, accidente rutiere, daune morale

    Află mai multe

    Recuperare Creanțe

    Executare silită, somații de plată, recuperare datorii comerciale

    Află mai multe

    Fuziuni și Achiziții (M&A)

    Due diligence, negociere, structurare tranzacții M&A

    Află mai multe

    Drept Fiscal

    Litigii ANAF, contestații, optimizare fiscală, controale

    Află mai multe

    Pantilimon Avocat — Servicii juridice în Târgu Mureș, județul Mureș și toată România.

    Articole Recomandate

    Resurse Oficiale

    Resurse Externe Oficiale

    Link-uri către instituții și autorități relevante

    ANSPDCP

    Autoritatea pentru protecția datelor personale

    GDPR EU Official

    Textul oficial al regulamentului GDPR

    EDPB

    Ghiduri și decizii la nivel european

    ICO UK

    Autoritatea britanică - ghiduri de bune practici

    IAPP

    Asociația Internațională a Profesioniștilor în Privacy

    NOYB

    Centrul European pentru Drepturile Digitale

    Servicii Juridice

    Drept AsigurăriDrept ComercialDrept FiscalDrept Digital & GDPRRecuperare CreanțeFuziuni & AchizițiiServicii StartupDreptul MunciiDrept ImobiliarDrept TransporturiDrept TurismInsolvență & FalimentPăgubiți AsigurătoriÎnființare FirmăLitigii ComercialeDaune AsigurăriAI ComplianceServicii Online

    Instrumente

    Calculator DespăgubiriCalculator TermeneCalculator CompensațiiVerificare GDPREstimator Costuri FirmăAnalizator Contracte AICalculator Impozit Auto

    Nișe Juridice Specializate

    Insolvență FirmăGDPR & Protecția DatelorTransport CMRLitigii ImobiliareDaune MoraleAvocat MunciiContestație AmendăMalpraxis MedicalOprire Executare SilităGDPR ComplianceReal Estate AcquisitionCorporate RestructuringEU Employment LawTax ResidencyCrypto Tax RomaniaBuy Property RomaniaResidency PermitIT & SaaS LegalE-Commerce LegalFinTech LegalManufacturing LegalRE Investor Legal📥 Investor Guides PDF

    Cabinet în Mureș

    Avocat Mureș

    English Services

    Company FormationTax Law RomaniaDebt RecoveryM&A RomaniaEmployment LawReal Estate LawCommercial LitigationIP LawGDPR RomaniaDue DiligenceImmigration & VisaBanking & FinanceContract LawCorporate GovernanceForeign InvestmentRomania vs HungaryRomania vs EstoniaHolding CompanyBranch vs SubsidiaryBusiness LawInsurance LawDigital LawDebt CollectionTax AdvisoryOnline Legal ServicesCar Tax Calculator

    International Markets

    🇺🇸 USA🇩🇪 Germany🇮🇹 Italy🇫🇷 France🇬🇧 UK🇳🇱 Netherlands🇯🇵 Japan🇨🇳 China🇮🇱 Israel🇦🇪 UAE🇨🇭 Switzerland🇦🇹 Austria🇪🇸 Spain🇰🇷 South Korea🇮🇳 India🇵🇱 Poland📚 Investor GuidesInternational Debt RecoveryRecovery Calculator

    Magyar Szolgáltatások

    CégalapításAdójogÜzleti JogBiztosítási JogKövetelésbehajtásMunkajogIngatlanjogDigitális JogFúziók & FelvásárlásokBevándorlás & VízumOnline Jogi SzolgáltatásokGépjármű Adó Kalkulátor

    Ghiduri & Resurse

    Înființare SRL 2026Capital Social 2026Ghid AsigurareLegislație 2026Documente JuridiceBlog JuridicResurseBroșuriInvestor GuidesSitemap

    Consultație Video

    Întâlnește-ți avocatul online — Zoom, Google Meet, WhatsApp Video. Fără deplasare.

    Programează Apel Video

    Toate Serviciile Noastre

    Vezi toate serviciile

    Servicii Principale

    • Drept Asigurări
    • Victime Accidente
    • Drept Comercial
    • Drept Fiscal
    • Recuperare Creanțe
    • M&A

    Investitori Străini

    • Înființare Firmă
    • Înființare SRL 2026
    • Recuperare Creanțe
    • Litigii Comerciale
    • Dreptul Muncii
    • Drept Imobiliar
    • +9 mai multe

    Digital & Tech

    • Drept Digital
    • GDPR Romania
    • AI Compliance
    • Startup Tech
    • Contracte SaaS
    • Servicii Startup

    Specializate

    • Consultație Video
    • Consultație
    • Ghid Recuperare Asigurare
    • Înființare Firmă

    Instrumente

    • Hub Instrumente
    • Calculator Despăgubiri
    • Calculator Termene
    • Calculator Impozit Auto
    • Verificare GDPR
    • Servicii Online
    • +1 mai multe

    Locații

    • Cabinet avocat Târgu Mureș
    • English Speaking Lawyer (Mureș)
    • Ügyvéd Marosvásárhely
    • Magyarul beszélő ügyvéd
    • Avocat recuperare creanțe
    • Avocat insolvență

    Despăgubiri per Oraș

    • Despăgubiri Mureș

    Lex • Fides • Victoria

    Cabinet de Avocatură Pantilimon Rikhárd-Árpád, cu sediul în Târgu Mureș. Asistență și reprezentare juridică în drept comercial, fiscal, civil și al muncii.

    Servicii juridice din 2008 — 18 ani experiență

    Link-uri Rapide

    • 👥 Echipa
    • 🚗 Accidente rutiere și despăgubiri
    • 📝 Blog Juridic
    • English-speaking Romanian lawyer
    • Deutsch
    • Italiano
    • Polski
    • 中文
    • 日本語
    • Français
    • Español
    • Programări
    • Hartă Site
    • Instalează Aplicația
    • Legislație
    • Documente Juridice
    • RSS Feed
    • 📰 Press Kit

    Legal

    Servicii Populare

    • Drept Asigurări
    • Drept Comercial
    • Drept Digital
    • Înființare Firmă
    • Înființare SRL 2026
    • Instrumente
    Explorează toate serviciile

    Contact

    Adresă

    Str. Rodnei nr. 3, ap. 1

    540342 Târgu Mureș, jud. Mureș

    România

    Telefon

    +40 740 011 411

    Email

    office@pantilimon.ro

    Program

    Luni–Vineri: 10:00–16:00

    Online

    Consultații juridice online, în toată România — fără deplasare

    Membrii Asociațiilor Profesionale Internaționale

    practică în drept comercial

    AEA
    Est. Europa
    Association of European Attorneys
    Asociación Europea de Abogados
    ILN
    Global Network
    International Lawyers Network
    Rețea Globală de Avocați

    Ai nevoie de asistență juridică?

    Programează o consultație

    Informațiile prezentate pe acest site au caracter general și nu constituie consultanță juridică. Fiecare caz este unic și necesită o analiză individuală. Rezultatele anterioare nu garantează rezultate similare în cazuri viitoare. Pentru consultanță juridică personalizată, vă rugăm să ne contactați.

    © 2026 Cabinet de Avocatură Pantilimon Rikhárd-Árpád. Toate drepturile rezervate.

    Înscris în Tabloul Avocaților - Barou Mureș

    CUI: RO 23369970
    Sună
    WhatsApp