---
name: lexeto-date-personale
description: Folosește când o firmă mică sau un startup din România prelucrează date personale — clienți, angajați, vizitatori ai site-ului — și vrea să știe ce obligații are, ce documente trebuie să existe și ce întrebări să pună înainte de a lansa un produs. Structurează cerințele; nu face audit și nu evaluează conformitatea unui caz concret.
---

# Date personale — obligațiile unei firme mici

## Ce face acest skill

Îți structurează cerințele pe care le are orice firmă care prelucrează date personale și îți arată ce
documente trebuie să existe. Te ajută să pregătești discuția, nu să o eviți.

Nu face audit de conformitate și nu evaluează situația firmei tale. Evaluarea concretă, mai ales dacă
produsul tău prelucrează date la scară sau date sensibile, e treabă de specialist.

> Ești ajutat de un sistem automat, nu de un avocat. Textul are caracter informativ și nu înlocuiește
> asistența unui avocat pentru o situație concretă.

---

## Primul pas: fă inventarul, nu politica

Aproape toată lumea începe prin a copia o politică de confidențialitate de pe alt site. E ordinea greșită.
Politica **descrie** ce faci; dacă nu știi ce faci, descrii altceva decât realitatea, iar documentul devine
o declarație falsă în loc de o măsură de conformare.

Începe cu inventarul. Pentru fiecare categorie de date, răspunde la:

1. **Ce date** colectezi, concret (nu „date de contact” — ci nume, e-mail, telefon, IP, istoric de comenzi).
2. **Despre cine** — clienți, prospecți, angajați, candidați, vizitatori.
3. **De ce** — scopul, formulat specific.
4. **Pe ce temei** — executarea unui contract, obligație legală, interes legitim, consimțământ. Temeiul
   determină ce drepturi are omul și ce poți face cu datele.
5. **Cât timp** le păstrezi și ce se întâmplă apoi.
6. **Cine le mai vede** — furnizori, procesatori de plăți, instrumente de analiză, servicii de e-mail.
7. **Unde ajung** — inclusiv dacă ies din Uniunea Europeană.

Inventarul ăsta este, în esență, **registrul activităților de prelucrare**. Regulamentul general prevede
obligația ținerii lui, cu excepții limitate care în practică acoperă mai puține firme decât se crede.

---

## Documentele care trebuie să existe

| document | pentru ce | unde |
|---|---|---|
| Registrul activităților de prelucrare | evidența internă | intern |
| Nota de informare | ce spui omului când îi iei datele | la punctul de colectare |
| Politica de confidențialitate | versiunea publică a informării | pe site |
| Politica privind modulele cookie | ce instrumente rulezi în browserul vizitatorului | pe site |
| Contract cu fiecare împuternicit | orice furnizor care prelucrează date pentru tine | cu furnizorul |
| Procedură pentru cererile persoanelor | acces, rectificare, ștergere, opoziție | intern |
| Procedură pentru incidente de securitate | cine, ce, în cât timp | intern |

**Cel mai des lipsesc contractele cu furnizorii.** Fiecare instrument care atinge datele — găzduire,
newsletter, analiză, suport, facturare — prelucrează date în numele tău și cere un temei contractual.

---

## Consimțământul: unde se greșește

- Consimțământul e **doar unul** dintre temeiuri, nu temeiul implicit. Pentru executarea unui contract nu ai
  nevoie de el.
- Trebuie să fie **liber, specific, informat și lipsit de ambiguitate**. Căsuțe prebifate și
  „prin continuarea navigării accepți” nu îndeplinesc condiția.
- Trebuie să fie **la fel de ușor de retras** pe cât a fost de dat.
- Instrumentele de analiză și de marketing care rulează în browser au reguli proprii: multe cer acordul
  **înainte** de a fi încărcate, nu după.

---

## Ce e diferit dacă ești startup tehnologic

- **Datele de test.** Un export din producție folosit în dezvoltare rămâne date personale.
- **Furnizorii din afara Uniunii Europene.** Transferul cere un mecanism, nu doar o bifă în panoul lor.
- **Datele sensibile** — sănătate, biometrie, condamnări — au un regim mult mai strict. Dacă produsul tău le
  atinge, oprește-te și cere ajutor specializat înainte de lansare.
- **Evaluarea impactului.** Anumite prelucrări — la scară mare, cu profilare, cu monitorizare sistematică —
  cer o evaluare prealabilă documentată.
- **Responsabilul cu protecția datelor** nu e obligatoriu pentru orice firmă, dar criteriile de desemnare
  se verifică, nu se presupun.
- **Protecția din faza de proiectare.** E mai ieftin să nu colectezi date de care nu ai nevoie decât să le
  protejezi ulterior. Întrebarea „chiar avem nevoie de câmpul ăsta?” economisește bani și risc.

---

## Ce faci când primești o cerere

Persoanele au drepturi pe care le pot exercita direct: acces, rectificare, ștergere, restricționare,
portabilitate, opoziție. Ai un termen de răspuns și obligația de a verifica identitatea solicitantului.

Nu improviza la prima cerere. Ai nevoie de o procedură scrisă **înainte** să primești una — inclusiv de
răspunsul la întrebarea „unde sunt datele omului ăstuia, în toate sistemele noastre?”.

---

## Checklist

- [ ] Am inventarul prelucrărilor, pe categorii de date
- [ ] Fiecare prelucrare are un temei identificat și scris
- [ ] Am termene de păstrare definite, nu „pe termen nelimitat”
- [ ] Am nota de informare la fiecare punct de colectare
- [ ] Politica publicată descrie ce fac efectiv, nu un model copiat
- [ ] Am contract cu fiecare furnizor care atinge datele
- [ ] Instrumentele din browser cer acordul înainte să se încarce
- [ ] Am procedură pentru cererile persoanelor, cu termen
- [ ] Am procedură pentru incidente, cu cine anunță și în cât timp
- [ ] Știu dacă vreun furnizor scoate datele din Uniunea Europeană

---

## Surse

- **Articole de drept digital** — https://www.lexeto.ro/category/drept-digital-securitate/
- **Avocați verificați pe protecția datelor** — https://www.lexeto.ro/avocati/
- Regulamentul general privind protecția datelor și legislația națională de aplicare se consultă în forma
  în vigoare. Autoritatea națională de supraveghere publică ghiduri și decizii de sancțiune.
