Umfassende Checkliste zur GDPR-Compliance für Unternehmen in Rumänien (2026). Schwerpunkte: Datenmapping, AVV, Meldepflichten der ANSPDCP und Rechte der Betroff
    • GDPR Compliance Rumänien
    • Datenschutz Rumänien
    • GDPR Checkliste 2026
    • ANSPDCP
    • Datenschutzerklärung Rumänien
    Înapoi la blog
    GDPR-Compliance in Rumänien: Praktische Checkliste 2026
    Digital Law

    GDPR-Compliance in Rumänien: Praktische Checkliste 2026

    4 min lectură

    Aktualisiert 2026. Dieser Artikel wurde an den 2026 geltenden Rechtsrahmen angepasst.

    So machen Sie Ihr Unternehmen in Rumänien GDPR-konform

    Egal, ob Sie ein Startup, eine E-Commerce-Plattform oder ein multinationales Unternehmen in Rumänien sind – die Einhaltung der GDPR (Datenschutz-Grundverordnung) ist nicht optional, sondern gesetzlich vorgeschrieben. Bußgelder können bis zu 20 Millionen Euro oder 4 % des globalen Jahresumsatzes erreichen. Hier ist Ihre praktische, unkomplizierte Compliance-Checkliste.

    Wer muss die GDPR einhalten?

    Wenn Ihr Unternehmen:

    • Kunden, Mitarbeiter oder Nutzer in Rumänien/der EU hat
    • Personenbezogene Daten verarbeitet (Namen, E-Mails, IP-Adressen, Cookies, Standortdaten)
    • Eine Website betreibt, die aus der EU zugänglich ist

    → Sie müssen die GDPR einhalten.

    Die 12-Schritte-Checkliste zur GDPR-Compliance

    ✅ Schritt 1: Datenmapping (Datenabgleich)

    Erstellen Sie ein umfassendes Verzeichnis von:

    • Welche personenbezogenen Daten Sie erheben
    • Wo sie gespeichert werden (Datenbanken, Cloud-Dienste, Tabellenkalkulationen)
    • Wer Zugriff hat
    • Wie lange Sie sie aufbewahren
    • Warum Sie sie verarbeiten (Rechtsgrundlage)

    ✅ Schritt 2: Ermitteln Sie Ihre Rechtsgrundlage

    Identifizieren Sie für jede Verarbeitungstätigkeit eine der sechs Rechtsgrundlagen:

    ✅ Schritt 3: Datenschutzerklärung

    Ihre Datenschutzerklärung muss enthalten:

    • Identität und Kontaktdaten des Verantwortlichen
    • Zweck und Rechtsgrundlage der Verarbeitung
    • Kategorien personenbezogener Daten
    • Empfänger oder Kategorien von Empfängern
    • Speicherfristen
    • Rechte der betroffenen Person
    • Recht auf Beschwerde bei der ANSPDCP (rumänische DPA)

    ✅ Schritt 4: Cookie-Einwilligung

    • Implementieren Sie einen konformen Cookie-Banner (nicht nur einen Hinweis!)
    • Separate Einwilligung für Analyse-, Marketing- und funktionale Cookies
    • Dokumentieren Sie alle Einwilligungen
    • Ermöglichen Sie jederzeit den Widerruf
    • Keine vorangekreuzten Kästchen

    ✅ Schritt 5: Auftragsverarbeitungsverträge (AVV)

    Schließen Sie AVV mit allen Auftragsverarbeitern ab:

    • Cloud-Hosting-Anbieter (AWS, Google Cloud, Azure)
    • E-Mail-Marketing-Tools (Mailchimp, SendGrid)
    • Analysetools (Google Analytics)
    • Zahlungsabwickler (Stripe, PayPal)
    • CRM-Systeme

    ✅ Schritt 6: Verfahren für die Rechte der betroffenen Person

    Implementieren Sie Prozesse zur Bearbeitung von:

    • Auskunftsersuchen (Art. 15 GDPR) — innerhalb von 30 Tagen antworten
    • Berichtigung (Art. 16 GDPR) — unrichtige Daten korrigieren
    • Löschung (Art. 17 GDPR) — „Recht auf Vergessenwerden“
    • Einschränkung der Verarbeitung (Art. 18 GDPR) — Verarbeitung begrenzen
    • Datenübertragbarkeit (Art. 20 GDPR) — Daten in maschinenlesbarem Format bereitstellen
    • Widerspruch (Art. 21 GDPR) — Verarbeitung für Direktmarketing einstellen

    ✅ Schritt 7: Protokoll für Datenschutzverletzungen

    Bereiten Sie einen Plan zur Reaktion auf Datenschutzverletzungen vor:

    • Erkennen und Eindämmen von Verstößen innerhalb von Stunden
    • Meldung an die ANSPDCP innerhalb von 72 Stunden nach Entdeckung
    • Benachrichtigung betroffener Personen bei hohem Risiko
    • Dokumentation aller Verstöße (auch wenn nicht meldepflichtig)

    ✅ Schritt 8: Mitarbeiterschulung

    • Schulen Sie alle Mitarbeiter, die personenbezogene Daten verarbeiten
    • Dokumentieren Sie Schulungsdaten und -inhalte
    • Jährliche Auffrischungsschulungen
    • Spezielle Schulungen für HR- und Marketingteams

    ✅ Schritt 9: Datenschutzbeauftragter (DSB)

    Ein DSB ist zwingend erforderlich, wenn Sie:

    • Eine öffentliche Behörde sind
    • Eine umfangreiche systematische Überwachung durchführen
    • Besondere Kategorien von Daten in großem Umfang verarbeiten

    Auch wenn nicht zwingend vorgeschrieben, zeigt die Benennung eines DSB gute Geschäftsführung.

    ✅ Schritt 10: Internationale Datenübermittlungen

    Wenn Sie Daten außerhalb der EU übermitteln:

    📖 Empfohlene Lektüre: KI-Gesetz Konformität Rumänien: Risikoklassifizierung & GPAI

    • Verwenden Sie Standardvertragsklauseln (SCCs) für Übermittlungen in die USA/andere Länder
    • Führen Sie eine Transfer Impact Assessment durch
    • Berücksichtigen Sie den Angemessenheitsbeschluss des EU-US Data Privacy Frameworks

    📖 Empfohlene Lektüre: DSGVO-Compliance für Unternehmen in Rumänien 2026

    • Dokumentieren Sie alle internationalen Übermittlungen

    ✅ Schritt 11: Datenschutz durch Technikgestaltung (Privacy by Design)

    • Minimieren Sie die Datenerhebung (erheben Sie nur das Nötigste)
    • Implementieren Sie Pseudonymisierung und Verschlüsselung
    • Standardmäßige Datenschutzeinstellungen (Opt-in, nicht Opt-out)
    • Regelmäßige Datenlöschung (automatisierte Aufbewahrungsrichtlinien)

    ✅ Schritt 12: Alles dokumentieren

    Die GDPR erfordert den Grundsatz der Rechenschaftspflicht — Sie müssen die Einhaltung nachweisen können:

    • Verzeichnisse von Verarbeitungstätigkeiten (Art. 30 GDPR)
    • Nachweise von Einwilligungen
    • Datenschutz-Folgenabschätzungen (DPIA)

    Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Für konkrete Situationen wenden Sie sich bitte an einen spezialisierten Anwalt.

    Articole Recomandate