GDPR pe înțelesul tuturor.
Articolele GDPR importante, explicate simplu și cu exemple practice — plus șabloane gratuite gata de folosit. Pentru contextul complet, începe cu ce este GDPR.
Fiecare articol, explicat pe scurt
Domeniul de aplicare teritorial
Când se aplică GDPR unui site sau unei firme din afara UE — regulile Articolului 3 GDPR explicate simplu.
Articolul 4Definiții (date personale, prelucrare, operator, consimțământ)
Ce înseamnă exact termenii-cheie din GDPR — date cu caracter personal, prelucrare, operator, persoană împuternicită, consimțământ.
Articolul 5Principiile prelucrării datelor
Cele șapte principii care guvernează orice prelucrare de date personale, conform Articolului 5 GDPR.
Articolul 6Legalitatea prelucrării (temeiurile juridice)
Cele șase temeiuri legale pe care te poți baza ca să prelucrezi date personal, conform Articolului 6 GDPR.
Articolul 7Condițiile consimțământului
Ce înseamnă un consimțământ valid conform Articolului 7 GDPR și de ce „bifa pre-bifată" nu este valabilă.
Articolul 8Consimțământul copiilor pentru serviciile societății informaționale
Vârsta minimă la care un copil poate consimți singur la prelucrarea datelor pentru servicii online, conform Articolului 8 GDPR.
Articolul 9Categoriile speciale de date (date sensibile)
Ce sunt datele sensibile și de ce Articolul 9 GDPR le protejează suplimentar.
Articolul 10Prelucrarea datelor privind condamnările penale
Când poți prelucra date despre condamnări penale sau infracțiuni, conform Articolului 10 GDPR.
Articolul 12Transparența și modalitățile de exercitare a drepturilor
Ce informații trebuie oferite persoanelor vizate și cum trebuie tratate cererile lor, conform Articolului 12 GDPR.
Articolul 13Informarea când datele sunt colectate direct de la persoană
Ce informații trebuie să oferi când colectezi datele direct de la persoana vizată, conform Articolului 13 GDPR.
Articolul 14Informarea când datele NU sunt colectate direct de la persoană
Ce obligații de informare ai când obții datele dintr-o altă sursă, nu direct de la persoana vizată, conform Articolului 14 GDPR.
Articolul 15Dreptul de acces al persoanei vizate
Ce trebuie să oferi când cineva îți cere accesul la datele lui, conform Articolului 15 GDPR.
Articolul 16Dreptul la rectificare
Cum poate o persoană să ceară corectarea datelor inexacte sau completarea celor incomplete, conform Articolului 16 GDPR.
Articolul 17Dreptul la ștergere („dreptul de a fi uitat")
Când o persoană îți poate cere ștergerea datelor și când poți refuza, conform Articolului 17 GDPR.
Articolul 18Dreptul la restricționarea prelucrării
Când poate o persoană cere „înghețarea" temporară a prelucrării datelor sale, conform Articolului 18 GDPR.
Articolul 19Obligația de notificare privind rectificarea, ștergerea sau restricționarea
De ce trebuie să anunți fiecare destinatar căruia i-ai transmis date, atunci când acestea sunt rectificate, șterse sau restricționate.
Articolul 20Dreptul la portabilitatea datelor
Când trebuie să dai persoanei datele într-un format portabil, conform Articolului 20 GDPR.
Articolul 21Dreptul la opoziție
Când se poate opune o persoană prelucrării datelor sale și de ce opoziția la marketingul direct e necondiționată.
Articolul 22Procesul decizional individual automatizat, inclusiv crearea de profiluri
Când o decizie luată exclusiv de un algoritm despre o persoană e permisă și ce garanții cere Articolul 22 GDPR.
Articolul 23Restricții ale drepturilor
Când poate un stat membru limita drepturile GDPR ale persoanelor vizate, conform Articolului 23.
Articolul 24Responsabilitatea operatorului
Ce înseamnă principiul responsabilității (accountability) și cum îl demonstrezi documentat, conform Articolului 24 GDPR.
Articolul 25Protecția datelor din concepție și implicită (privacy by design & by default)
Cum integrezi protecția datelor de la proiectare și de ce setările implicite trebuie să fie mereu cele mai restrictive.
Articolul 26Operatorii asociați
Ce se întâmplă când două firme decid împreună scopurile prelucrării și cum se împart responsabilitățile, conform Articolului 26 GDPR.
Articolul 27Reprezentanții operatorilor care nu își au sediul în Uniune
Când o firmă din afara UE care vizează clienți din România trebuie să numească un reprezentant local, conform Articolului 27 GDPR.
Articolul 28Persoana împuternicită de operator
Ce obligații ai față de furnizorii care prelucrează date în numele tău, conform Articolului 28 GDPR.
Articolul 30Registrul activităților de prelucrare (ROPA)
Ce este registrul de evidență cerut de Articolul 30 GDPR și cine trebuie să-l țină.
Articolul 31Cooperarea cu autoritatea de supraveghere
De ce trebuie să răspunzi prompt și complet solicitărilor ANSPDCP, conform Articolului 31 GDPR.
Articolul 32Securitatea prelucrării
Ce măsuri tehnice și organizatorice cere Articolul 32 GDPR pentru a proteja datele.
Articolul 33Notificarea breșei de date în 72 de ore
Ce faci în primele 72 de ore după o breșă de date, conform Articolului 33 GDPR.
Articolul 34Informarea persoanei vizate cu privire la o breșă de securitate
Când trebuie să anunți direct persoanele afectate de o breșă de date, conform Articolului 34 GDPR.
Articolul 35Evaluarea impactului asupra protecției datelor (DPIA)
Când e obligatorie o evaluare de impact (DPIA) și ce trebuie să conțină, conform Articolului 35 GDPR.
Articolul 36Consultarea prealabilă a autorității
Când trebuie să consulți ANSPDCP înainte de a începe o prelucrare cu risc ridicat, conform Articolului 36 GDPR.
Articolul 37Desemnarea responsabilului cu protecția datelor (DPO)
Când ești obligat să numești un responsabil cu protecția datelor (DPO), conform Articolului 37 GDPR.
Articolul 40Coduri de conduită
Ce sunt codurile de conduită GDPR și cum ajută asociațiile de sector să demonstreze conformitatea.
Articolul 44Principiul general al transferurilor internaționale de date
Ce condiții trebuie îndeplinite pentru a transfera legal date personale în afara UE, conform Articolului 44 GDPR.
Articolul 45Transferuri pe baza unei decizii privind caracterul adecvat
Ce este o decizie de adecvare a Comisiei Europene și ce înseamnă pentru transferurile internaționale de date.
Articolul 46Transferuri pe baza unor garanții adecvate (clauze contractuale standard)
Cum poți transfera legal date către o țară din afara UE, în absența unei decizii de adecvare, conform Articolului 46 GDPR.
Articolul 47Reguli corporatiste obligatorii (BCR)
Ce sunt regulile corporatiste obligatorii (BCR) și când le folosesc grupurile de firme pentru transferuri internaționale.
Articolul 49Derogări pentru situații specifice
Când poți transfera date internațional fără decizie de adecvare sau garanții standard, conform Articolului 49 GDPR.
Articolul 58Competențele autorității de supraveghere
Ce poate face concret ANSPDCP într-un control — competențe de investigare, corective și de autorizare, conform Art. 58.
Articolul 77Dreptul de a depune o plângere la autoritate
Cum și când poate o persoană să depună plângere la ANSPDCP, conform Articolului 77 GDPR.
Articolul 82Dreptul la despăgubiri și răspunderea
Cine răspunde și ce despăgubiri poate cere o persoană afectată de o încălcare GDPR, conform Articolului 82.
Articolul 83Condițiile generale pentru impunerea amenzilor administrative
Ce factori influențează amenzile GDPR și care sunt pragurile maxime, conform Articolului 83 GDPR.
Articolul 88Prelucrarea în contextul ocupării unui loc de muncă
Ce reguli specifice se aplică datelor angajaților, conform Articolului 88 GDPR și legislației naționale a muncii.
GDPR aplicat: ghiduri pas cu pas
Reclamație GDPR: cum faci o plângere la ANSPDCP
Cum depui o reclamație GDPR la ANSPDCP: când ai acest drept, ce informații incluzi, canalele disponibile și ce se întâmplă după depunere.
GhidGDPR pentru site-ul tău: ce trebuie să ai
Checklist practic de conformitate GDPR pentru orice site: politică de confidențialitate, cookie-uri, consimțământ, formulare și furnizori.
GhidGDPR pentru magazine online (eCommerce)
GDPR aplicat la eCommerce: date de clienți și de plată, retenția istoricului comenzilor, consimțământ de marketing, coș abandonat și furnizori terți.
Descarcă documentele GDPR de care ai nevoie
Model politică de confidențialitate
Model gratuit de politică de confidențialitate GDPR, gata de adaptat pentru site sau afacere.
Șablon PDFModel contract de împuternicire (Art. 28)
Model gratuit de contract de împuternicire pentru prelucrarea datelor, conform Articolului 28 GDPR.
Șablon PDFModel politică de cookie-uri
Șablon gratuit de politică de cookie-uri, cu tabel de cookie-uri și reguli pentru bannerul de consimțământ.
Șablon PDFModel procedură pentru drepturile persoanelor vizate
Șablon gratuit de procedură internă pentru gestionarea cererilor GDPR (Art. 15-22): acces, ștergere, opoziție.
Șablon PDFModel politică de retenție a datelor
Șablon gratuit de politică de retenție a datelor: cât timp păstrezi fiecare categorie de date și cum le ștergi conform.
Șablon PDFModel clauze GDPR pentru contractul de muncă
Șablon gratuit de informare/clauze GDPR pentru angajați, de anexat la contractul individual de muncă.
Șablon PDFModel de evaluare a impactului asupra protecției datelor (DPIA)
Șablon gratuit de DPIA conform Art. 35 GDPR, cu secțiuni pentru descrierea prelucrării, necesitate, riscuri și măsuri.
Șablon PDFModel politică de utilizare acceptabilă (angajați)
Șablon gratuit de politică de utilizare acceptabilă a IT, e-mailului și internetului pentru angajați, cu luare la cunoștință.
Șablon PDFModel acord GDPR (consimțământ)
Model gratuit de acord GDPR (consimțământ), cu variante separate pentru angajați, clienți și poze/fotografii.
Șablon PDFChecklist de conformitate GDPR
Checklist practic de conformitate GDPR, cu secțiuni pentru temeiuri legale, informare, consimțământ, registru ROPA, securitate, drepturile persoanelor și cookie-uri.
Șablon PDFModel declarație de consimțământ GDPR
Șablon gratuit de declarație de consimțământ conform GDPR, gata de adaptat pentru site sau formulare.
Șablon PDFModel registru de evidență a prelucrărilor (ROPA)
Șablon gratuit de registru al activităților de prelucrare (Art. 30 GDPR), pentru firme mici și medii.
Șablon PDFModel cerere de acces la date (Art. 15 GDPR)
Șablon gratuit de cerere prin care o persoană solicită accesul la datele sale, conform Art. 15 GDPR.
Șablon PDFModel notificare breșă de date (Art. 33 GDPR)
Șablon gratuit de notificare a unei breșe de date către ANSPDCP, conform Art. 33 GDPR (72 de ore).
Vrei să fii sigur că firma ta e conformă?
Un audit GDPR îți arată exact ce-ți lipsește și cum ajungi la conformitate — fără jargon.
