Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 35

Articolul 35 GDPR — Evaluarea impactului asupra protecției datelor (DPIA)

Articolul 35 GDPR te obligă să realizezi o evaluare a impactului asupra protecției datelor (DPIA) înainte de a începe o prelucrare care ar putea genera un risc ridicat pentru drepturile persoanelor. E un instrument de prevenție: identifici riscurile pe hârtie, înainte ca cineva să le suporte în realitate.

Ce prevede articolul 35?

Atunci când un tip de prelucrare — mai ales dacă folosește tehnologii noi — este, prin natura, domeniul, contextul și scopurile sale, susceptibil să genereze un risc ridicat pentru drepturile persoanelor fizice, operatorul trebuie să realizeze o DPIA înainte de a începe prelucrarea. O singură evaluare poate acoperi mai multe operațiuni similare, cu riscuri comparabile.

Când e obligatorie DPIA?

Regulamentul cere DPIA în special pentru:

  • Evaluarea sistematică și cuprinzătoare a unor aspecte ale persoanei, bazată pe prelucrare automată (inclusiv profilare), pe baza căreia se iau decizii cu efecte juridice sau la fel de semnificative.
  • Prelucrarea pe scară largă a categoriilor speciale de date sau a datelor privind condamnări penale.
  • Monitorizarea sistematică, pe scară largă, a unei zone accesibile publicului (ex. supraveghere video extinsă).

Ce trebuie să conțină DPIA?

  • O descriere sistematică a prelucrării avute în vedere și a scopurilor.
  • O evaluare a necesității și proporționalității prelucrării.
  • O evaluare a riscurilor pentru drepturile persoanelor vizate.
  • Măsurile avute în vedere pentru a aborda riscurile, inclusiv garanții și măsuri de securitate.

Dacă ai desemnat un responsabil cu protecția datelor (DPO), trebuie să-i ceri avizul. Dacă evaluarea arată un risc ridicat pe care nu-l poți reduce, trebuie să consulți ANSPDCP înainte de a începe prelucrarea (Art. 36).

Exemplu concret

O firmă vrea să instaleze un sistem de control al accesului cu recunoaștere facială la birouri. Recunoașterea facială înseamnă date biometrice (categorie specială) folosite pentru monitorizare sistematică — deci e nevoie de DPIA înainte de instalare: se evaluează necesitatea (există alternative mai puțin intruzive, ex. cartelă de acces?), riscurile pentru angajați și măsurile de atenuare.

Greșeli frecvente

  • Implementarea tehnologiei mai întâi și evaluarea „din urmă", ca formalitate.
  • Tratarea DPIA ca un document bifat, nu ca o analiză reală de risc.
  • Neactualizarea DPIA când se schimbă scopul sau amploarea prelucrării.
  • Ignorarea consultării DPO, unde există unul desemnat.

Cine face DPIA și cât durează?

De regulă, echipa care propune noua prelucrare (produs, IT, marketing) inițiază evaluarea, cu implicarea persoanei responsabile de conformitate sau a DPO. Nu e nevoie de un raport de zeci de pagini pentru orice proiect mic — proporționalitatea se aplică și aici: o prelucrare cu risc moderat poate avea o DPIA de câteva pagini, în timp ce un sistem de monitorizare pe scară largă cere o analiză mult mai detaliată, eventual cu sprijin extern de specialitate.

Un beneficiu practic, dincolo de conformitate: DPIA făcută devreme, în faza de proiectare, e mult mai ieftină decât reproiectarea unui sistem deja lansat, după o plângere sau un control.

Legătura cu evaluarea riscurilor de securitate

DPIA nu e un exercițiu izolat, de sine stătător — se suprapune parțial cu evaluările de risc cerute pentru securitatea prelucrării. În practică, multe firme folosesc aceeași metodologie de evaluare a riscului pentru ambele obligații, adăugând la analiza tehnică de securitate o componentă specifică de impact asupra drepturilor persoanelor — ceea ce evită dublarea muncii și creează o imagine unitară a riscurilor reale ale organizației.

Vezi și securitatea prelucrării și ghidul GDPR. Ai un proiect care ar putea necesita DPIA? Cere o evaluare de impact.

Întrebări frecvente

Orice firmă trebuie să facă DPIA?

Nu — doar pentru prelucrări care prezintă probabil un risc ridicat: profilare cu efecte semnificative, date sensibile pe scară largă sau monitorizare sistematică pe scară largă.

Ce se întâmplă dacă DPIA arată un risc ridicat pe care nu-l pot reduce?

Trebuie să consulți ANSPDCP înainte de a începe prelucrarea (Art. 36) și să aștepți poziția autorității, care poate impune condiții sau restricții.

Ai nevoie de ajutor cu GDPR?