Articolul 24 GDPR consacră principiul responsabilității (accountability) în sarcina operatorului: nu e suficient să respecți regulile, trebuie să poți și demonstra, cu documente, că le respecți. E articolul care transformă GDPR dintr-o listă de principii teoretice într-o obligație de proces documentat, verificabil de o autoritate sau de un client.
Ce prevede articolul 24?
Operatorul trebuie să implementeze măsuri tehnice și organizatorice adecvate, ținând cont de:
- Natura, domeniul de aplicare, contextul și scopurile prelucrării.
- Riscurile pentru drepturile și libertățile persoanelor fizice, de probabilitate și gravitate variabile.
Aceste măsuri trebuie revizuite și actualizate atunci când e necesar — nu sunt „setate o dată și uitate". Acolo unde e proporțional, măsurile includ implementarea unor politici de protecție a datelor documentate. Aderarea la coduri de conduită aprobate (Art. 40) sau la mecanisme de certificare (Art. 42) poate fi folosită ca element care demonstrează conformitatea.
Ce înseamnă în practică pentru o firmă?
Art. 24 nu îți dă o listă fixă de măsuri — cere o abordare bazată pe risc: analizezi ce date prelucrezi, ce riscuri implică pentru oameni, și alegi măsuri proporționale. Concret, „a fi responsabil" înseamnă de obicei:
- Politici interne de protecție a datelor, scrise și cunoscute de angajați.
- Un registru al activităților de prelucrare actualizat.
- Măsuri de securitate documentate, conform Articolului 32.
- Contracte cu împuterniciții (furnizori care prelucrează date în numele tău).
- Instruirea periodică a angajaților și evidența acesteia.
Exemplu concret
Două firme prelucrează volume similare de date de clienți. Un fintech, care gestionează date financiare sensibile, are nevoie de măsuri și documentație mult mai solide decât un blog cu newsletter. Dacă ANSPDCP face un control, întrebarea nu e doar „respectați regulile?", ci „puteți dovedi asta, cu documente, chiar acum?" — registru, politici, contracte, dovezi de instruire.
Greșeli frecvente
- „Respectăm GDPR informal", fără nicio politică scrisă sau evidență documentată.
- Măsuri de securitate stabilite o singură dată, niciodată revizuite.
- Lipsa contractelor de împuternicire cu furnizorii care prelucrează date (vezi Articolul 28).
- Confundarea „conformității" cu „nu am avut încă incidente" — responsabilitatea se demonstrează proactiv, nu doar retroactiv.
Cum arată, concret, „a putea demonstra"?
Imaginează-ți că un client important, un auditor sau ANSPDCP îți cere, mâine, dovada că respecți GDPR. Ce ai putea trimite în 24 de ore? Dacă răspunsul e „nimic scris, dar respectăm regulile informal", ai o problemă de responsabilitate, chiar dacă practicile tale zilnice sunt corecte. Un set minim de dovezi include: registrul de evidență, politica de confidențialitate publicată, politicile interne de securitate, contractele cu împuterniciții și un istoric al instruirilor de conștientizare făcute cu angajații.
Responsabilitatea nu e un proiect „terminat" — e un proces continuu de revizuire, mai ales când apar furnizori noi, produse noi sau modificări legislative.
Diferența față de conformitatea „pe hârtie"
Există o diferență importantă între a avea documente și a fi cu adevărat responsabil: o politică scrisă, dar niciodată citită de angajați, sau un registru de evidență completat o singură dată și apoi ignorat, nu îndeplinesc scopul Art. 24. Responsabilitatea presupune ca măsurile să fie vii — revizuite periodic, testate și actualizate ori de câte ori se schimbă realitatea prelucrărilor. O firmă mică poate avea un set minim, dar actualizat, de documente; o firmă mare are nevoie de procese mai formalizate — proporția contează mai mult decât volumul de hârtie produs.
Art. 24 se leagă direct de protecția datelor din concepție și de principiile prelucrării. Vezi și ghidul GDPR. Vrei să construiești un cadru documentat de conformitate? Cere o evaluare.
Întrebări frecvente
Ce înseamnă „responsabilitate" (accountability) în GDPR?
Înseamnă că nu e suficient să respecți regulile — trebuie să poți demonstra asta cu documente: politici, registru de evidență, contracte, dovezi de instruire.
Există o listă fixă de măsuri cerute de Art. 24?
Nu. Măsurile trebuie alese proporțional cu riscurile reale ale prelucrărilor tale — o abordare bazată pe risc, nu un checklist universal.
