Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 28

Articolul 28 GDPR — Persoana împuternicită de operator

Articolul 28 GDPR reglementează relația dintre operator și persoana împuternicită de operator (procesator) — orice furnizor care prelucrează date în numele tău: un provider de hosting, un CRM, un serviciu de e-mail marketing sau o firmă de contabilitate externalizată. Fără un contract conform Art. 28, colaborarea cu acel furnizor e neconformă, oricât de bune ar fi măsurile lui tehnice de securitate.

Ce prevede articolul 28?

Operatorul poate folosi doar împuterniciți care oferă garanții suficiente pentru implementarea de măsuri tehnice și organizatorice adecvate. Prelucrarea trebuie reglementată printr-un contract sau alt act juridic, obligatoriu pentru împuternicit, care stabilește: obiectul și durata prelucrării, natura și scopul ei, tipul de date, categoriile de persoane vizate, precum și obligațiile și drepturile operatorului.

Contractul trebuie să oblige împuternicitul, în special, să:

  • Prelucreze datele doar pe baza instrucțiunilor documentate ale operatorului.
  • Se asigure că persoanele autorizate să prelucreze datele sunt ținute de confidențialitate.
  • Ia măsurile de securitate cerute de Articolul 32.
  • Respecte condițiile pentru implicarea unui subîmputernicit — autorizare generală sau specifică, scrisă, din partea operatorului.
  • Asiste operatorul, pe cât posibil, în răspunsul la cererile persoanelor vizate.
  • Asiste operatorul cu obligațiile privind securitatea, notificarea breșelor și evaluările de impact.
  • La alegerea operatorului, șteargă sau returneze toate datele la finalul contractului.
  • Pună la dispoziție informațiile necesare pentru a demonstra conformitatea și să permită audituri.

Ce înseamnă în practică pentru o firmă?

Orice furnizor care „atinge" date de-ale tale în numele tău — hosting, CRM în cloud, unealtă de e-mailing, suport IT externalizat, firmă de contabilitate — are nevoie de un contract de împuternicire (DPA) semnat, nu doar de niște Termeni și Condiții generici. Verifică fiecare furnizor din lista ta de instrumente și asigură-te că ai un contract Art. 28 pentru fiecare.

Exemplu concret

O firmă folosește un CRM găzduit în cloud și o firmă externă de contabilitate. Ambii furnizori prelucrează date de clienți sau angajați în numele firmei, deci ambii trebuie să semneze un contract de împuternicire conform Art. 28, care descrie exact ce date, în ce scop și cu ce măsuri de securitate.

Greșeli frecvente

  • Folosirea de instrumente SaaS fără să verifici sau să semnezi un DPA.
  • Presupunerea că „Termenii de Utilizare" ai furnizorului acoperă automat obligațiile Art. 28.
  • Lipsa de control asupra subîmputerniciților folosiți de furnizorul tău.
  • Contracte fără clauze de audit sau de ștergere/returnare a datelor la final.
  • Nicio evidență a versiunii semnate a contractului, ceea ce complică dovedirea conformității la o verificare ulterioară.

Cum faci un inventar al furnizorilor?

Pornește de la o listă simplă: fiecare instrument SaaS, furnizor de servicii sau colaborator extern care are acces la orice bază de date, formular sau sistem cu date personale. Pentru fiecare, notează dacă există un contract Art. 28 semnat, unde sunt găzduite efectiv datele (relevant și pentru transferurile internaționale) și cine sunt subîmputerniciții declarați. Acest inventar devine parte din registrul de evidență și trebuie revizuit ori de câte ori adaugi sau înlocuiești un furnizor.

Un furnizor care refuză să semneze un contract de împuternicire sau care nu poate oferi informații despre măsurile lui de securitate e un semnal de alarmă — nu doar un detaliu birocratic, ci un indiciu real că „garanțiile suficiente" cerute de Art. 28 lipsesc.

Art. 28 se leagă de responsabilitatea operatorului și de securitatea prelucrării. Vezi și ghidul GDPR. Vrei să verifici contractele cu furnizorii tăi? Cere un audit al lanțului de furnizori.

Întrebări frecvente

E nevoie de contract separat cu fiecare furnizor SaaS?

Da, dacă furnizorul prelucrează date personale în numele tău — hosting, CRM, e-mailing, contabilitate externalizată. Termenii generici de utilizare nu înlocuiesc contractul de împuternicire cerut de Art. 28.

Cine răspunde dacă furnizorul (împuternicitul) face o greșeală?

De regulă răspunde el pentru propria încălcare, dar operatorul rămâne responsabil să aleagă furnizori care oferă garanții suficiente și să aibă un contract conform — altfel răspunde și operatorul pentru alegere neglijentă.

Ai nevoie de ajutor cu GDPR?