Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 3

Articolul 3 GDPR — Domeniul de aplicare teritorial

Articolul 3 GDPR stabilește când se aplică regulamentul, indiferent unde se află firma sau unde sunt stocate datele. Multe firme cred greșit că, dacă nu au sediu în UE, GDPR nu-i privește — Art. 3 arată exact de ce nu e așa.

Ce prevede articolul?

  • Criteriul „sediului" — GDPR se aplică oricărui operator sau împuternicit cu un sediu în UE, indiferent unde are loc efectiv prelucrarea (chiar dacă serverele sunt în afara UE).
  • Criteriul „țintirii" — se aplică și firmelor din afara UE dacă oferă bunuri sau servicii persoanelor din UE (chiar gratuit) sau dacă le monitorizează comportamentul (ex. profilare, analytics).
  • Criteriul dreptului internațional public — situații mai rare, legate de misiuni diplomatice ale statelor membre.

Ce înseamnă în practică pentru o firmă?

Dacă ai un magazin online în România, GDPR se aplică automat, prin criteriul sediului. Dar și un magazin american care livrează în România, are prețuri în lei sau folosește cookie-uri de tracking pentru vizitatori din UE intră sub incidența GDPR — nu contează unde e înregistrată firma. Testul-cheie e dacă „țintești" în mod intenționat piața UE (limbă, monedă, livrare) sau doar ești accesibil întâmplător de oriunde din lume.

Exemplu concret

Un SaaS american care are doar varianta de site în engleză, prețuri în dolari și nu livrează în UE, dar la care se înregistrează ocazional și un utilizator din România, probabil nu intră sub GDPR pentru acel utilizator izolat. Însă dacă același SaaS are traducere în română, prețuri afișate în lei și campanii de marketing direcționate către România, atunci oferă activ servicii pieței din UE și trebuie să respecte GDPR.

Greșeli frecvente

  • Credința că „nu avem sediu în UE, deci nu ne aplicăm" — falsă dacă vizezi activ piața UE.
  • Ignorarea monitorizării comportamentale (cookie-uri, pixeli de tracking) ca formă de „țintire" a persoanelor din UE.
  • Confundarea accesibilității globale a unui site cu oferirea intenționată de servicii în UE.

Se leagă direct de transferurile internaționale de date și de obligația de a desemna un reprezentant în UE pentru firmele din afara Uniunii. Vezi și ghidul complet GDPR. Nu ești sigur dacă site-ul tău intră sub GDPR? Cere o evaluare.

Întrebări frecvente

GDPR se aplică unei firme fără sediu în UE?

Da, dacă oferă bunuri sau servicii persoanelor din UE sau le monitorizează comportamentul — criteriul „țintirii" din Art. 3 alin. (2).

Un site accesibil din toată lumea intră automat sub GDPR?

Nu automat. Contează dacă țintești intenționat piața UE (limbă, monedă, livrare, marketing), nu simpla accesibilitate tehnică a site-ului.

Ai nevoie de ajutor cu GDPR?