Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Serviciu

GDPR & protecția datelor

Conformitate GDPR și securitatea informației: politici, criptare, control al accesului și pregătire pentru incidente de date.

GDPR & protecția datelor — security-audit.ro

Multe firme tratează GDPR ca pe o corvoadă de birou: o politică de confidențialitate copiată de pe internet, o casetă de consimțământ bifată din reflex și un dosar cu documente pe care nimeni nu le-a mai deschis de la implementare. Problema apare atunci când se întâmplă ceva real — o breșă, o cerere de acces din partea unui client, un control al autorității. Atunci se vede clar diferența dintre conformitate pe hârtie și protecție reală a datelor pe care le procesezi zilnic.

Nu este consultanță juridică ceea ce urmează, ci o descriere a modului în care lucrăm: combinăm partea de proces și documentație cu măsurile tehnice care le susțin efectiv. Pentru interpretări legale punctuale sau situații litigioase, recomandăm mereu și un consilier juridic specializat — rolul nostru este să te asigure că infrastructura și procesele tale chiar respectă ce scrie în politici, nu doar că politicile există.

De ce GDPR nu e doar hârtie

Regulamentul nu cere doar politici scrise, ci măsuri tehnice și organizatorice „adecvate riscului" — criptare, control al accesului, backupuri, un plan clar pentru momentul în care ceva merge prost. Practic, GDPR și securitatea cibernetică sunt aceeași discuție, privită din unghiuri diferite: una legală, una tehnică. O firmă cu politici GDPR frumos redactate, dar cu parole slabe și fără control al accesului, nu e conformă — e doar bine documentată despre cum, de fapt, nu este conformă. Conformitatea reală se vede în comportamentul zilnic al sistemelor, nu în arhiva de documente.

Ce riști dacă tratezi GDPR ca pe o formalitate

Sancțiunile pentru încălcări grave pot ajunge la 20 de milioane de euro sau 4% din cifra de afaceri anuală globală — se aplică valoarea mai mare dintre cele două. Dar riscul financiar direct nu e singurul: o breșă de date nenotificată la timp, descoperită ulterior de autoritate sau de presă, costă mai mult în încredere pierdută decât în amendă propriu-zisă. Iar dacă nu ai deja mapate datele pe care le procesezi și un plan de răspuns pregătit dinainte, cele 72 de ore de care dispui legal pentru notificare se scurg rapid în confuzie internă — cine decide, ce se raportează, cine sună la autoritate — nu în acțiune coordonată.

Există și un risc comercial, mai puțin discutat, dar tot mai frecvent întâlnit: parteneri și clienți corporate cer, înainte de a semna un contract, dovada unor măsuri minime de protecție a datelor. O firmă care nu poate răspunde clar la întrebarea „cum ne protejați datele" pierde contracte, indiferent dacă a primit vreodată o amendă sau nu.

Cum abordăm conformitatea GDPR

1. Maparea datelor cu caracter personal

Pornim de la o hartă reală: ce date colectezi, de unde vin, unde le ții — server local, cloud, e-mail, hârtie — cine are acces și cât timp le păstrezi. Fără această hartă, orice politică scrisă e teoretică — nu poți proteja ce nu știi că ai sau unde se află.

2. Politici și proceduri de protecția datelor

Redactăm sau actualizăm politicile astfel încât să reflecte ce faci efectiv, nu un șablon generic descărcat de pe internet — de la temeiul legal pentru fiecare categorie de date, până la procedurile pentru cererile persoanelor vizate (acces, ștergere, portabilitate).

3. Criptare, control al accesului și minimizarea datelor

Implementăm măsurile tehnice cerute de principiul integrității și confidențialității: acces limitat strict la ce are nevoie fiecare angajat pentru rolul lui, criptarea dispozitivelor cu date sensibile și eliminarea datelor colectate „ca să avem, poate", fără un scop declarat clar.

4. Registrul activităților de prelucrare (ROPA)

Construim registrul de evidență — documentul care arată, pentru fiecare categorie de date, scopul, temeiul legal, durata de păstrare și destinatarii (furnizori, contabil, curier) — util atât pentru conformitate formală, cât și ca hartă operațională internă, ușor de consultat la nevoie.

5. Plan de răspuns la breșe și notificare în 72 de ore

Pregătim dinainte procedura pentru momentul în care ceva merge prost: cine decide izolarea sistemelor, pe cine suni imediat, ce informații trebuie incluse în notificarea către ANSPDCP și cum evaluezi dacă trebuie informate și persoanele afectate direct.

6. Instruirea angajaților pe protecția datelor

Cea mai mare parte a incidentelor de conformitate pornesc din greșeli umane simple — un e-mail cu date de clienți trimis la destinatarul greșit, o bifă de consimțământ ignorată pe formularul de contact al site-ului. Instruim echipa pe scenarii reale, întâlnite frecvent în activitatea zilnică, nu pe teorie juridică abstractă.

Ce livrăm concret

La final ai un pachet complet și utilizabil: harta datelor, ROPA completat, politicile actualizate, măsurile tehnice implementate și documentate, plus un plan de răspuns la breșe gata de folosit, nu de improvizat în plină criză. Dacă ești obligat legal să ai un responsabil cu protecția datelor, îți spunem clar și te ajutăm să stabilești rolul corect; dacă nu ești obligat, îți arătăm alternativele realiste, potrivite mărimii firmei tale.

Documentele livrate nu sunt gândite ca exerciții de conformitate izolate, ci ca instrumente de lucru: registrul de evidență a prelucrărilor devine, în practică, primul loc unde cauți răspunsul când un client întreabă „ce faceți cu datele mele", iar planul de răspuns la breșe devine lista de pași pe care o urmează echipa ta, fără improvizație, dacă apare vreodată un incident real.

Pentru cine este potrivit

Serviciul e potrivit pentru orice firmă care procesează date de clienți, angajați sau vizitatori ai site-ului — practic, aproape orice afacere activă în România, indiferent de mărime. E relevant mai ales pentru firme fără departament juridic intern, care au nevoie de pași concreți, nu de jargon, și pentru cele care au avut deja o suspiciune de incident și vor să se pregătească din timp, nu doar să reacționeze după fapt, sub presiunea unui termen legal deja pornit.

Semnale că firma ta nu e pregătită pentru o breșă

  • Nu există un document care să arate ce date de clienți sau angajați dețin, unde și de ce.
  • Nimeni nu știe cine ar trebui sunat în primele ore, dacă s-ar întâmpla un incident chiar acum.
  • Contractele cu furnizorii (hosting, contabilitate, marketing) nu conțin clauze de prelucrare a datelor.
  • Formularele de pe site colectează date fără o bifă clară de consimțământ sau fără informare vizibilă.

De ce security-audit.ro

Nu livrăm doar documente — legăm conformitatea GDPR de măsuri tehnice reale, verificabile printr-un audit de securitate cibernetică, și de protecția efectivă a datelor prin securizarea rețelei și protecție EDR pe dispozitivele care ating aceste date zilnic. Dacă vrei siguranța că un incident e detectat în minute, nu descoperit peste săptămâni — relevant direct pentru respectarea termenului de 72 de ore — completăm conformitatea cu monitorizare 24/7.

Cât durează și cum decurge o colaborare

Pentru un IMM, evaluarea inițială și maparea datelor durează, de regulă, una-două săptămâni, urmate de implementarea măsurilor tehnice și redactarea documentelor — un proces etapizat, nu „totul deodată" într-o singură ședință. Rămânem disponibili și după livrare, pentru actualizări atunci când adaugi un furnizor nou, o aplicație nouă sau când se schimbă legislația relevantă ori practica autorității de supraveghere.

Amenințările conexe pe care le acoperim

Conformitatea GDPR se leagă direct de expunerea la phishing — cea mai frecventă cauză a breșelor de date din companii — și la ransomware, care poate declanșa el însuși obligații de notificare dacă criptează sau exfiltrează date personale. Vezi și ISO 27001, cadrul de management al securității care completează natural conformitatea GDPR pentru firmele mai expuse sau cu clienți care cer garanții suplimentare.

Vrei să știi exact unde stă firma ta față de GDPR, fără presupuneri? Cere o evaluare de conformitate GDPR sau scrie-ne direct — identificăm riscurile și îți dăm un plan clar de conformare.

Ce include

  • Inventarul și maparea datelor cu caracter personal
  • Politici și proceduri de protecția datelor
  • Criptare, control al accesului și minimizarea datelor
  • Registrul activităților de prelucrare (ROPA)
  • Plan de răspuns la breșe și notificare în 72 de ore
  • Instruirea angajaților pe protecția datelor

Întrebări frecvente

GDPR se aplică și firmei mele mici?

Da. GDPR se aplică oricărei organizații care prelucrează date cu caracter personal, indiferent de mărime — inclusiv datele clienților și ale angajaților.

Îmi trebuie un DPO?

Nu întotdeauna. Îți spunem clar dacă ești obligat legal să ai un responsabil cu protecția datelor și ce alternative ai dacă nu.

Ce fac dacă am deja o breșă?

Te ajutăm să evaluezi impactul, să notifici autoritatea în termenul legal de 72 de ore și să limitezi daunele.

Alte servicii

Explorează tot ce facem

Securitatea rețelei

Firewall gestionat, segmentare, VPN și monitorizarea traficului. Ținem atacatorii afară și limităm ce pot atinge dacă totuși intră.

Detalii