Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Șablon gratuit

Model contract de împuternicire (Art. 28)

Contract de împuternicire pentru prelucrarea datelor (Art. 28 GDPR)

Șablon gratuit, în format PDF. Adaptează-l situației tale.

Descarcă șablonul (PDF)

Contractul de împuternicire (Data Processing Agreement / DPA) este documentul obligatoriu, cerut de Articolul 28 GDPR, care reglementează relația dintre tine (operator) și orice furnizor care prelucrează date personale în numele tău (persoana împuternicită). Fără acest contract, colaborarea e neconformă din punct de vedere GDPR, oricât de bun ar fi furnizorul din punct de vedere tehnic.

Când ai nevoie de el?

De fiecare dată când angajezi un furnizor care „atinge" date personale în numele tău: găzduire web, CRM sau alt instrument SaaS, platformă de e-mail marketing, contabilitate externalizată, suport IT, call-center, agenție de marketing care gestionează date de clienți, procesator de salarizare. Dacă furnizorul are acces la date personale pentru a-ți presta un serviciu, ai nevoie de un contract Art. 28 — nu doar de Termenii lui generici de utilizare.

Ce trebuie să conțină contractul?

  • Obiectul, durata, natura și scopul prelucrării.
  • Tipul de date și categoriile de persoane vizate.
  • Obligația împuternicitului de a prelucra doar pe bază de instrucțiuni documentate.
  • Obligații de confidențialitate pentru personalul autorizat.
  • Măsurile de securitate conform Articolului 32.
  • Condiții pentru implicarea unor subîmputerniciți (autorizare, notificare).
  • Asistență pentru cererile persoanelor vizate și pentru obligațiile de securitate/breșe.
  • Ștergerea sau returnarea datelor la finalul contractului.
  • Drept de audit al operatorului.

Cum folosești modelul?

Modelul de mai jos poate fi semnat ca document independent sau atașat ca anexă la contractul principal de servicii. Completează identitatea părților, descrierea exactă a prelucrării și lista subîmputerniciților autorizați. Revizuiește-l de fiecare dată când se schimbă domeniul serviciului prestat sau când furnizorul introduce un nou subîmputernicit.

Greșeli frecvente

  • Bazarea exclusiv pe Termenii și Condițiile standard ale furnizorului, fără clauze specifice Art. 28.
  • Lipsa unei liste clare de subîmputerniciți autorizați.
  • Absența clauzei de ștergere/returnare a datelor la finalul colaborării.
  • Fără drept de audit pentru operator.
  • Contract semnat o singură dată, la începutul colaborării, și niciodată revizuit odată cu extinderea serviciilor prestate.

Ce se întâmplă dacă furnizorul e și el un „lanț" de subcontractori?

Foarte des, furnizorul tău (ex. un CRM cloud) folosește, la rândul lui, alți subîmputerniciți (ex. un furnizor de infrastructură cloud). Contractul trebuie să prevadă exact aceleași obligații de protecție a datelor și pentru acest „lanț", iar tu, ca operator, rămâi responsabil să te asiguri că fiecare verigă respectă un nivel echivalent de protecție. Cere furnizorului lista actualizată a subîmputerniciților și dreptul de a te opune unei schimbări.

Vezi și responsabilitatea operatorului și ghidul GDPR. Ai nevoie să revizuim contractele cu furnizorii tăi? Cere o verificare.

Întrebări frecvente

Un contract de servicii obișnuit nu e suficient?

Nu. GDPR cere clauze specifice, prevăzute de Art. 28, care nu se regăsesc de regulă în contractele comerciale standard sau în Termenii de Utilizare generici ai unui furnizor SaaS.

Cine semnează contractul de împuternicire?

Operatorul (firma care decide scopurile prelucrării) și împuternicitul (furnizorul care prelucrează date în numele operatorului) — ambele părți trebuie să-l semneze înainte de începerea prelucrării.

Ai nevoie de ajutor cu GDPR?