Articolul 4 GDPR conține definițiile termenilor de bază folosiți în tot regulamentul. Fără ele, restul articolelor sunt greu de aplicat corect — multe confuzii din practică (ce e „dată personală", cine e „operator") pornesc de la o interpretare greșită a unui termen definit chiar aici.
Ce prevede articolul?
- Date cu caracter personal — orice informație despre o persoană fizică identificată sau identificabilă, direct sau indirect (nume, e-mail, IP, cod de identificare, date de localizare).
- Prelucrare — orice operațiune făcută asupra datelor: colectare, stocare, organizare, consultare, transmitere, ștergere. Practic aproape orice „atingere" a datelor.
- Operator — persoana sau firma care stabilește scopurile și mijloacele prelucrării. Cel care decide „de ce" și „cum".
- Persoană împuternicită de operator — cel care prelucrează date în numele operatorului, pe baza instrucțiunilor lui (ex. un furnizor de hosting sau CRM).
- Consimțământ — orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate prin care persoana acceptă prelucrarea.
- Pseudonimizare — modificarea datelor astfel încât nu mai pot fi atribuite unei persoane fără informații suplimentare, păstrate separat. Datele pseudonimizate rămân date personale.
- Restricționarea prelucrării și crearea de profiluri — termeni tehnici folosiți la Articolul 18 și Articolul 22, definiți tot aici, în Art. 4.
Ce înseamnă în practică pentru o firmă?
Înainte de orice altă discuție despre GDPR, trebuie să știi exact în ce categorie te încadrezi pentru fiecare relație de date: ești operator pentru datele clienților tăi, dar poți fi persoană împuternicită pentru un partener căruia îi oferi un serviciu. Aceeași firmă poate avea ambele roluri, în funcție de context — și fiecare rol aduce obligații diferite, detaliate la Articolul 6 și Articolul 28. Testul practic e simplu: dacă tu decizi de ce se colectează datele și ce se întâmplă cu ele, ești operator. Dacă doar execuți instrucțiunile altcuiva, fără marjă de decizie proprie asupra scopului, ești împuternicit.
La fel de important e să înțelegi ce nu intră sub incidența GDPR: datele complet anonimizate, din care nu mai poate fi identificată nicio persoană, nici măcar indirect sau prin corelare cu alte surse. Diferența față de pseudonimizare contează enorm — multe firme cred greșit că „am mascat numele" înseamnă că datele au ieșit de sub GDPR, când de fapt rămân date cu caracter personal, doar protejate suplimentar.
Exemplu concret
O agenție de marketing care decide singură ce date colectează despre vizitatorii unui site și în ce scop este operator. Un furnizor de hosting care găzduiește acel site, fără să decidă nimic despre scopurile prelucrării, este persoană împuternicită. Confuzia dintre cele două roluri duce frecvent la contracte greșit structurate — de exemplu, un furnizor de e-mailing tratat ca „partener egal" în loc de împuternicit obligat prin contract conform Art. 28.
Greșeli frecvente
- Considerarea adresei IP sau a cookie-urilor ca „nefiind date personale" — de regulă sunt, dacă pot identifica indirect o persoană.
- Confuzia dintre date pseudonimizate (rămân date personale, doar „mascate") și date anonimizate (ies din sfera GDPR).
- Nestabilirea clară a rolului (operator vs. împuternicit) într-o relație contractuală cu un furnizor.
- Folosirea termenului „prelucrare" doar pentru colectare, deși include și stocarea, consultarea sau simpla păstrare a datelor fără nicio altă acțiune.
- Ignorarea faptului că o firmă poate fi, în același timp, operator pentru unele date și persoană împuternicită pentru altele, în funcție de relația contractuală concretă.
Definițiile din Art. 4 nu sunt un simplu glosar — ele determină practic cine are ce obligații. O firmă care se declară „doar furnizor tehnic" fără să analizeze real dacă decide sau nu scopurile prelucrării riscă să descopere, la un control, că e de fapt operator cu obligații depline, nu simplu executant.
Vezi și ghidul complet GDPR. Nu ești sigur ce rol ai într-o anumită prelucrare? Te ajutăm să clarifici.
Întrebări frecvente
O adresă IP este dată cu caracter personal?
De regulă da — dacă poate fi folosită, direct sau prin corelare cu alte informații (ex. la un furnizor de internet), pentru a identifica o persoană, intră sub incidența GDPR.
Ce diferență e între operator și persoană împuternicită?
Operatorul decide scopurile și mijloacele prelucrării. Persoana împuternicită prelucrează date doar pe baza instrucțiunilor operatorului, fără să decidă ea scopurile.
