- GDPR Compliance Rumänien
- Datenschutz Rumänien
- GDPR Checkliste 2026
- ANSPDCP
- Datenschutzerklärung Rumänien

GDPR-Compliance in Rumänien: Praktische Checkliste 2026
Aktualisiert 2026. Dieser Artikel wurde an den 2026 geltenden Rechtsrahmen angepasst.
So machen Sie Ihr Unternehmen in Rumänien GDPR-konform
Egal, ob Sie ein Startup, eine E-Commerce-Plattform oder ein multinationales Unternehmen in Rumänien sind – die Einhaltung der GDPR (Datenschutz-Grundverordnung) ist nicht optional, sondern gesetzlich vorgeschrieben. Bußgelder können bis zu 20 Millionen Euro oder 4 % des globalen Jahresumsatzes erreichen. Hier ist Ihre praktische, unkomplizierte Compliance-Checkliste.
Wer muss die GDPR einhalten?
Wenn Ihr Unternehmen:
- Kunden, Mitarbeiter oder Nutzer in Rumänien/der EU hat
- Personenbezogene Daten verarbeitet (Namen, E-Mails, IP-Adressen, Cookies, Standortdaten)
- Eine Website betreibt, die aus der EU zugänglich ist
→ Sie müssen die GDPR einhalten.
Die 12-Schritte-Checkliste zur GDPR-Compliance
✅ Schritt 1: Datenmapping (Datenabgleich)
Erstellen Sie ein umfassendes Verzeichnis von:
- Welche personenbezogenen Daten Sie erheben
- Wo sie gespeichert werden (Datenbanken, Cloud-Dienste, Tabellenkalkulationen)
- Wer Zugriff hat
- Wie lange Sie sie aufbewahren
- Warum Sie sie verarbeiten (Rechtsgrundlage)
✅ Schritt 2: Ermitteln Sie Ihre Rechtsgrundlage
Identifizieren Sie für jede Verarbeitungstätigkeit eine der sechs Rechtsgrundlagen:
✅ Schritt 3: Datenschutzerklärung
Ihre Datenschutzerklärung muss enthalten:
- Identität und Kontaktdaten des Verantwortlichen
- Zweck und Rechtsgrundlage der Verarbeitung
- Kategorien personenbezogener Daten
- Empfänger oder Kategorien von Empfängern
- Speicherfristen
- Rechte der betroffenen Person
- Recht auf Beschwerde bei der ANSPDCP (rumänische DPA)
✅ Schritt 4: Cookie-Einwilligung
- Implementieren Sie einen konformen Cookie-Banner (nicht nur einen Hinweis!)
- Separate Einwilligung für Analyse-, Marketing- und funktionale Cookies
- Dokumentieren Sie alle Einwilligungen
- Ermöglichen Sie jederzeit den Widerruf
- Keine vorangekreuzten Kästchen
✅ Schritt 5: Auftragsverarbeitungsverträge (AVV)
Schließen Sie AVV mit allen Auftragsverarbeitern ab:
- Cloud-Hosting-Anbieter (AWS, Google Cloud, Azure)
- E-Mail-Marketing-Tools (Mailchimp, SendGrid)
- Analysetools (Google Analytics)
- Zahlungsabwickler (Stripe, PayPal)
- CRM-Systeme
✅ Schritt 6: Verfahren für die Rechte der betroffenen Person
Implementieren Sie Prozesse zur Bearbeitung von:
- Auskunftsersuchen (Art. 15 GDPR) — innerhalb von 30 Tagen antworten
- Berichtigung (Art. 16 GDPR) — unrichtige Daten korrigieren
- Löschung (Art. 17 GDPR) — „Recht auf Vergessenwerden“
- Einschränkung der Verarbeitung (Art. 18 GDPR) — Verarbeitung begrenzen
- Datenübertragbarkeit (Art. 20 GDPR) — Daten in maschinenlesbarem Format bereitstellen
- Widerspruch (Art. 21 GDPR) — Verarbeitung für Direktmarketing einstellen
✅ Schritt 7: Protokoll für Datenschutzverletzungen
Bereiten Sie einen Plan zur Reaktion auf Datenschutzverletzungen vor:
- Erkennen und Eindämmen von Verstößen innerhalb von Stunden
- Meldung an die ANSPDCP innerhalb von 72 Stunden nach Entdeckung
- Benachrichtigung betroffener Personen bei hohem Risiko
- Dokumentation aller Verstöße (auch wenn nicht meldepflichtig)
✅ Schritt 8: Mitarbeiterschulung
- Schulen Sie alle Mitarbeiter, die personenbezogene Daten verarbeiten
- Dokumentieren Sie Schulungsdaten und -inhalte
- Jährliche Auffrischungsschulungen
- Spezielle Schulungen für HR- und Marketingteams
✅ Schritt 9: Datenschutzbeauftragter (DSB)
Ein DSB ist zwingend erforderlich, wenn Sie:
- Eine öffentliche Behörde sind
- Eine umfangreiche systematische Überwachung durchführen
- Besondere Kategorien von Daten in großem Umfang verarbeiten
Auch wenn nicht zwingend vorgeschrieben, zeigt die Benennung eines DSB gute Geschäftsführung.
✅ Schritt 10: Internationale Datenübermittlungen
Wenn Sie Daten außerhalb der EU übermitteln:
📖 Empfohlene Lektüre: KI-Gesetz Konformität Rumänien: Risikoklassifizierung & GPAI
- Verwenden Sie Standardvertragsklauseln (SCCs) für Übermittlungen in die USA/andere Länder
- Führen Sie eine Transfer Impact Assessment durch
- Berücksichtigen Sie den Angemessenheitsbeschluss des EU-US Data Privacy Frameworks
📖 Empfohlene Lektüre: DSGVO-Compliance für Unternehmen in Rumänien 2026
- Dokumentieren Sie alle internationalen Übermittlungen
✅ Schritt 11: Datenschutz durch Technikgestaltung (Privacy by Design)
- Minimieren Sie die Datenerhebung (erheben Sie nur das Nötigste)
- Implementieren Sie Pseudonymisierung und Verschlüsselung
- Standardmäßige Datenschutzeinstellungen (Opt-in, nicht Opt-out)
- Regelmäßige Datenlöschung (automatisierte Aufbewahrungsrichtlinien)
✅ Schritt 12: Alles dokumentieren
Die GDPR erfordert den Grundsatz der Rechenschaftspflicht — Sie müssen die Einhaltung nachweisen können:
- Verzeichnisse von Verarbeitungstätigkeiten (Art. 30 GDPR)
- Nachweise von Einwilligungen
- Datenschutz-Folgenabschätzungen (DPIA)
Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Für konkrete Situationen wenden Sie sich bitte an einen spezialisierten Anwalt.