- RGPD Roumanie
- protection des données Roumanie
- conformité RGPD
- ANSPDCP
- DPO Roumanie

Conformité RGPD pour les entreprises en Roumanie 2026: Guide Pratique
Mis à jour 2026. Cet article reflète le cadre juridique applicable en 2026.
Conformité RGPD pour les entreprises en Roumanie 2026
Le Règlement Général sur la Protection des Données (RGPD) s'applique à toutes les entreprises traitant des données personnelles en Roumanie, quelle que soit leur taille ou leur origine. Combiné avec la Loi roumaine n° 190/2018 mettant en œuvre les dispositions du RGPD, les entreprises doivent assurer une conformité complète en matière de protection des données.
Qui doit se conformer ?
Le RGPD s'applique à votre entreprise si vous :
- Collectez des données clients (noms, e-mails, numéros de téléphone)
- Traitez des données d'employés (numéros d'identité, salaires, adresses)
- Exploitez un site web ciblant les utilisateurs roumains (cookies, formulaires de contact)
- Utilisez des systèmes de vidéosurveillance
- Envoyez des communications marketing ou des newsletters
Obligations fondamentales pour les entreprises
1. Registre des activités de traitement (ROPA)
Obligatoire pour les organisations de plus de 250 employés OU celles traitant des données sensibles.
| Élément ROPA | Description |
|---|---|
| Finalité du traitement | Pourquoi vous collectez des données |
| Catégories de données | Types de données personnelles traitées |
| Catégories de personnes concernées | Clients, employés, fournisseurs |
| Destinataires | Qui reçoit les données |
| Période de conservation | Combien de temps les données sont stockées |
| Mesures de sécurité | Comment les données sont protégées |
2. Base juridique du traitement
Chaque activité de traitement de données doit avoir une base juridique valide :
- Consentement : Libre, spécifique, éclairé, univoque
- Contrat : Nécessaire à l'exécution d'un contrat avec la personne concernée
- Obligation légale : Requis par le droit roumain ou de l'UE
- Intérêt légitime : Équilibré avec les droits de la personne concernée
- Intérêts vitaux : Situations médicales d'urgence
- Intérêt public : Pour les autorités publiques
3. Délégué à la Protection des Données (DPO)
Obligatoire pour :
- Les autorités et organismes publics
- Les organisations effectuant un suivi systématique à grande échelle
- Les organisations traitant des données sensibles à grande échelle
4. Analyse d'impact relative à la protection des données (AIPD)
Requise lorsque le traitement est susceptible d'engendrer un risque élevé, notamment :
- Profilage automatisé avec des effets juridiques
- Traitement à grande échelle de données sensibles
- Surveillance systématique de zones accessibles au public
Feuille de route de mise en œuvre
Phase 1 : Audit des données (2-4 semaines)
- Cartographier tous les flux de données personnelles
- Identifier les sources de données, les lieux de stockage et les points d'accès
- Documenter tous les partages de données avec des tiers
Phase 2 : Analyse des lacunes (1-2 semaines)
- Comparer les pratiques actuelles avec les exigences du RGPD
- Prioriser les lacunes de conformité par niveau de risque
Phase 3 : Documentation (2-4 semaines)
- Politique de confidentialité
- Politique de cookies
- Avis de traitement des données des employés
- Accords de Traitement des Données (ATD) avec les fournisseurs
- Formulaires et mécanismes de consentement
Phase 4 : Mesures techniques (2-6 semaines)
- Chiffrement des données (au repos et en transit)
- Contrôles d'accès (basés sur les rôles)
- Sauvegardes régulières avec tests de récupération
- Pseudonymisation des données sensibles
- Procédures de suppression sécurisée des données
Phase 5 : Formation et culture (continues)
- Formation de sensibilisation du personnel
- Exercices de réponse aux incidents
- Examens réguliers des politiques
Amendes et application en Roumanie
| Catégorie | Amende Maximale |
|---|---|
| Infractions mineures (Art. 83(4)) | 10 millions € ou 2% du chiffre d'affaires annuel |
| Infractions majeures (Art. 83(5)) | 20 millions € ou 4% du chiffre d'affaires annuel |
| Avertissement | Pour les premières infractions mineures |
Ressources et Articles Connexes
- Conventions Fiscales Roumaines: Guide Investisseurs Étrangers
- Gouvernance d'Entreprise en Roumanie: Exigences du Conseil
- Conformité RGPD en Roumanie : Liste de Contrôle Pratique 2026
- Engager un Avocat Roumain en Ligne en 2026
- Fiscalité des Cryptomonnaies en Roumanie 2026 : Guide Complet
- GDPR Compliance Services
- Av. Rikhárd-Árpád Pantilimon
Amendes notables en Roumanie (ANSPDCP) :
- Secteur bancaire : 100 000 € - 150 000 €
- Sociétés de télécommunications : 50 000 € - 100 000 €
- PME : 2 000 € - 15 000 €
Liste de contrôle de la conformité des sites web
- ☐ Bannière de consentement aux cookies avec options granulaires (accepter/refuser par catégorie)
- ☐ Politique de confidentialité accessible
- ☐ Cases à cocher de consentement sur tous les formulaires
- ☐ Certificat SSL/TLS pour les données en transit
- ☐ Politique de cookies détaillée
- ☐ Mécanisme de demande des droits des personnes concernées
- ☐ Suivi tiers divulgué
Transferts internationaux de données
Si vous utilisez des services cloud (Google, Microsoft, AWS, etc.) :
- Vérifier que les clauses contractuelles types (CCT) mises à jour sont en place
- Réaliser une analyse d'impact sur le transfert (TIA)
- Mettre en œuvre des mesures supplémentaires (chiffrement de bout en bout)
- Surveiller l'évolution du cadre de confidentialité des données UE-États-Unis
Cet article a un caractère informatif et ne constitue pas un conseil juridique. Pour des situations concrètes, veuillez consulter un avocat spécialisé.