Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 37

Articolul 37 GDPR — Desemnarea responsabilului cu protecția datelor (DPO)

Articolul 37 GDPR stabilește când ești obligat să desemnezi un responsabil cu protecția datelor (DPO — Data Protection Officer) — persoana care supraveghează, din interior, conformitatea organizației cu GDPR. Nu toate firmele au nevoie legală de un DPO, dar multe subestimează situația reală în care se află.

Ce prevede articolul 37?

Operatorul și împuternicitul trebuie să desemneze un DPO, obligatoriu, în oricare din următoarele situații:

  • Prelucrarea e realizată de o autoritate sau un organism public, cu excepția instanțelor care acționează în calitate judiciară.
  • Activitățile principale ale operatorului constau în operațiuni care, prin natura, domeniul de aplicare și/sau scopurile lor, necesită monitorizarea periodică și sistematică a persoanelor vizate, pe scară largă.
  • Activitățile principale constau în prelucrarea pe scară largă a categoriilor speciale de date sau a datelor privind condamnări penale.

Un grup de întreprinderi poate desemna un singur DPO, dacă e ușor accesibil din fiecare entitate. DPO trebuie să aibă cunoștințe de specialitate în legislația și practicile de protecție a datelor, și poate fi angajat intern sau furnizor extern, pe bază de contract de servicii. Datele lui de contact trebuie publicate și comunicate ANSPDCP.

Ce înseamnă în practică pentru o firmă?

Evaluarea are trei criterii-cheie: „activitate principală" (nu accesorie), „scară largă" și „monitorizare sistematică". Exemple tipice de firme care intră sub incidența Art. 37: clinici medicale (date de sănătate pe scară largă), platforme de ad-tech (monitorizare comportamentală sistematică), firme de recrutare/verificare a antecedentelor, asigurători. Un magazin local cu o bază de clienți obișnuită, de regulă, nu are această obligație legală — dar poate desemna oricum o persoană responsabilă, ca bună practică de responsabilitate.

Exemplu concret

O clinică privată care prelucrează date medicale ale a mii de pacienți, ca activitate principală, are obligația legală de a desemna un DPO. În schimb, un magazin de cartier care ține doar o listă de clienți fideli, fără date sensibile și fără monitorizare sistematică, nu are această obligație — deși poate beneficia de o persoană de contact pentru chestiuni GDPR.

Greșeli frecvente

  • Presupunerea că „orice firmă care prelucrează date personale" trebuie să aibă DPO — nu e automat, depinde de criteriile de mai sus.
  • Numirea unui DPO fără independență reală sau fără acces la conducere.
  • Alegerea unui DPO fără expertiză reală în protecția datelor, doar „pentru bifă".
  • Necomunicarea datelor de contact ale DPO către ANSPDCP.
  • Suprapunerea rolului de DPO cu o funcție care decide scopurile prelucrării, ceea ce creează un conflict de interese.

Ce independență trebuie să aibă DPO?

DPO trebuie să raporteze la cel mai înalt nivel de conducere, să nu primească instrucțiuni cu privire la exercitarea sarcinilor sale și să nu fie sancționat sau demis pentru îndeplinirea lor. Nu poate exista un conflict de interese — de exemplu, directorul de marketing sau responsabilul IT care decide singur scopurile prelucrării nu poate fi, în același timp, DPO al aceleiași organizații, pentru că ar trebui să se auto-verifice.

Firmele care nu au obligația legală de DPO, dar prelucrează totuși volume relevante de date, pot desemna informal un „responsabil de conformitate GDPR" — fără statutul formal de DPO, dar cu rolul de a menține registrul de evidență și politicile la zi. Acest rol informal e util și ca etapă intermediară, înainte ca firma să crească suficient încât desemnarea unui DPO formal să devină obligatorie sau necesară.

DPO trebuie consultat și pentru evaluările de impact (DPIA). Vezi și ghidul GDPR. Nu ești sigur dacă ai nevoie de DPO? Evaluăm situația ta.

Întrebări frecvente

Orice firmă trebuie să aibă un DPO?

Nu. Obligația se aplică autorităților publice și firmelor a căror activitate principală implică monitorizare sistematică pe scară largă sau prelucrarea pe scară largă a datelor sensibile.

DPO poate fi extern, nu angajat al firmei?

Da. Poate fi furnizat printr-un contract de servicii, atât timp cât are expertiza necesară și e ușor accesibil, inclusiv pentru persoanele vizate și pentru ANSPDCP.

Ai nevoie de ajutor cu GDPR?