Întrebări și răspunsuri
DPO obligatoriu sau nu: criteriile reale pentru firmele mici și mijlocii
Criteriul pentru DPO nu e câți angajați ai, ci ce faci cu datele — o firmă de zece oameni poate avea obligația, una de o sută poate să nu o aibă.
Printre miturile GDPR care circulă în mediul de afaceri românesc, cel despre responsabilul cu protecția datelor e deosebit de rezistent: „suntem firmă mică, nu ne trebuie DPO”. Regulamentul însă nu numără angajații, ci se uită la natura prelucrărilor. Desemnarea unui DPO e obligatorie în trei situații: ești autoritate sau organism public; activitatea ta principală presupune monitorizarea sistematică, pe scară largă, a persoanelor — gândește-te la profilare publicitară, supraveghere, urmărirea comportamentului online; sau prelucrezi pe scară largă categorii speciale de date — sănătate, biometrie, convingeri. Concret: o clinică privată cu volum mare de date medicale sau o aplicație care profilează utilizatorii pentru reclame intră ușor în zona obligației; un atelier cu doisprezece angajați și facturi către firme, aproape sigur nu. Zona gri — „scară largă” nu are prag numeric fix — se evaluează pe volum, durată, întindere geografică. Două lucruri de reținut chiar dacă nu ai obligația: responsabilitățile GDPR există oricum, doar rolul formal e opțional; iar dacă desemnezi DPO voluntar, i se aplică toate cerințele legale ale rolului — independență, resurse, raportare către conducere — deci decizia „hai să punem pe cineva, de formă” creează obligații, nu le bifează.
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247
Pe scurt
Evaluarea pe prelucrări, nu pe frică
O oră de analiză onestă — ce date, despre cine, în ce volum, cu ce unelte — răspunde la întrebarea obligativității mai bine decât orice zvon din piață.
DPO extern: competență fără angajare
Serviciile de DPO externalizat, la abonament lunar orientativ de la câteva sute de lei, acoperă obligația fără un post nou — varianta firească pentru firme mici cu obligație formală.
Documentează concluzia, oricare ar fi ea
Inclusiv decizia „nu avem obligația de DPO” merită o analiză scrisă și datată — la un control, raționamentul documentat valorează mai mult decât concluzia însăși.
Întrebări frecvente
Poate fi DPO cineva din firmă — contabilul, IT-istul, eu însumi?
Administratorul sau managerii care decid scopurile prelucrării nu pot — rolul cere independență față de deciziile pe care le supraveghează, adică nu te poți controla pe tine însuți. Un angajat fără conflict de interese poate, cu pregătire adecvată și timp alocat real; în practică, la firme mici, externalizarea evită ambele probleme.
Ce face efectiv un DPO, zi de zi?
Informează și consiliază asupra obligațiilor, monitorizează respectarea regulamentului și a politicilor interne, e punct de contact pentru autoritate și pentru persoanele vizate, și emite opinii la evaluările de impact. Nu e nici polițistul firmei, nici țapul ispășitor — răspunderea pentru conformitate rămâne la conducere.
Prelucrăm date de sănătate ale angajaților la medicina muncii — asta ne obligă?
Prelucrarea datelor propriilor angajați în cadrul obligațiilor normale de angajator nu e considerată, în sine, prelucrare pe scară largă — nu declanșează singură obligația. Discuția se schimbă dacă sănătatea e chiar obiectul afacerii tale, cu volume mari de pacienți sau utilizatori.
Pagini similare
Resurse conexe
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247