Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 36

Articolul 36 GDPR — Consultarea prealabilă a autorității

Articolul 36 GDPR te obligă să consulți autoritatea de supraveghere înainte de a începe o prelucrare, atunci când evaluarea de impact (DPIA) arată un risc ridicat pe care nu-l poți reduce suficient prin măsuri proprii. E o măsură de prevenție rar folosită, dar esențială pentru proiecte tehnologice sensibile.

Ce prevede articolul?

Dacă DPIA indică un risc ridicat rezidual — adică rămas ridicat chiar și după măsurile de atenuare avute în vedere — operatorul trebuie să consulte ANSPDCP înainte de a începe prelucrarea. Consultarea trebuie însoțită de: scopurile și mijloacele prelucrării, măsurile și garanțiile prevăzute, datele de contact ale DPO (dacă există), DPIA-ul complet și orice alte informații cerute. Autoritatea are, în principiu, 8 săptămâni (prelungibile cu încă 6) să răspundă în scris dacă apreciază că prelucrarea intenționată ar încălca regulamentul, putând folosi în acest scop orice competențe conferite de regulament — inclusiv avertisment sau interdicție de prelucrare.

Ce înseamnă în practică pentru o firmă?

Relevant pentru proiecte precum sisteme extinse de recunoaștere facială, monitorizare biometrică pe scară largă sau profilare extinsă pe categorii speciale de date. Din cauza termenului de răspuns, e important să incluzi consultarea prealabilă în planificarea de proiect — nu poți lansa un sistem cu risc ridicat rezidual „de mâine". În practică, majoritatea proiectelor nu ajung la acest punct: o DPIA bine făcută, cu măsuri de atenuare reale (minimizare, pseudonimizare, control strict al accesului), reduce riscul rezidual la un nivel acceptabil, evitând complet necesitatea consultării.

Consultarea prealabilă nu trebuie confundată cu simpla consultare a DPO-ului intern, cerută deja la Art. 35 pentru realizarea DPIA. Art. 36 vizează o consultare externă, cu autoritatea de supraveghere — un pas suplimentar, necesar doar când riscul identificat rămâne ridicat chiar și după avizul și recomandările DPO-ului.

În practică, foarte puține firme din România ajung vreodată să declanșeze o consultare prealabilă — cele mai multe proiecte, chiar și cele cu risc inițial ridicat, reușesc să reducă riscul rezidual sub prag prin măsuri tehnice și organizatorice bine alese, evitând complet termenul de așteptare de la ANSPDCP.

Exemplu concret

O firmă vrea să instaleze recunoaștere facială pentru controlul accesului la sediu, la scară largă. DPIA arată un risc ridicat pentru angajați, chiar și cu măsurile tehnice avute în vedere. Firma trebuie să consulte ANSPDCP înainte de instalare și să aștepte răspunsul, care poate dura până la 14 săptămâni — un termen pe care trebuie să-l integreze realist în calendarul proiectului, alături de bugetul aferent.

Greșeli frecvente

  • Lansarea unei prelucrări cu risc ridicat rezidual fără consultare prealabilă.
  • Neincluderea termenului de răspuns al ANSPDCP în planificarea proiectului.
  • Tratarea consultării ca formalitate opțională, deși DPIA arată clar un risc neatenuat.
  • Renunțarea la măsuri suplimentare de atenuare doar pentru a evita procesul de consultare, fără o justificare reală a riscului redus.
  • Lansarea „silențioasă" a proiectului, sperând că autoritatea nu va observa, în loc de o consultare transparentă și documentată.

Ce se întâmplă dacă autoritatea nu răspunde la timp?

Regulamentul nu prevede o „aprobare implicită" în lipsa unui răspuns — tăcerea autorității nu echivalează cu un aviz favorabil. Operatorul rămâne responsabil să demonstreze că prelucrarea e conformă, indiferent dacă a primit sau nu un răspuns explicit în termen, motiv suplimentar pentru care recomandăm consultarea DPO-ului și, dacă e cazul, a unui consultant extern, încă din faza de proiectare, nu abia după depunerea DPIA.

Se leagă direct de evaluarea de impact și de sancțiunile GDPR. Vezi și ghidul GDPR. Ai un proiect cu risc ridicat rezidual? Te ajutăm cu procesul de consultare.

Întrebări frecvente

Când sunt obligat să consult ANSPDCP înainte de o prelucrare?

Doar când DPIA arată un risc ridicat pentru drepturile persoanelor, chiar și după măsurile de atenuare avute în vedere de operator.

Cât durează răspunsul autorității la consultarea prealabilă?

De regulă până la 8 săptămâni, prelungibile cu încă 6 săptămâni pentru cazuri complexe — un termen important de inclus în planificarea proiectului.

Ai nevoie de ajutor cu GDPR?