Protecția datelor a devenit, în 2026, o componentă centrală a operațiunilor de business - nu un proiect punctual de conformitate. GDPR este în vigoare de opt ani, ANSPDCP (autoritatea română de supraveghere) a aplicat în 2025 105 amenzi totalizând 2.565.020 RON (~511.400 EUR) - o creștere de 26% față de cele 83 de amenzi din 2024 - iar Directiva NIS2 a fost transpusă în legislația națională prin Legea nr. 124/2025, cu efect din 10 iulie 2025. ISO 27001:2022 nu este obligatoriu, dar e cerut din ce în ce mai des în licitații și contracte B2B.
Vestea bună: nu ai nevoie de un departament dedicat pentru a fi conform. Vestea mai puțin bună: trebuie să faci câteva lucruri serios, nu de fațadă. Acest ghid îți arată minimul viabil de conformitate (GDPR + NIS2 dacă te încadrezi) și cum scalezi spre maturitate (ISO 27001), cu accent pe IMM-uri din România. Dacă abia înființezi firma, începe cu ghidul complet pentru microîntreprindere și apoi cu cum faci site-ul firmei - protecția datelor se construiește în paralel cu infrastructura, nu după.
Contextul 2025-2026: ce s-a schimbat
Trei lucruri importante s-au mișcat în ultimele 18 luni:
- ANSPDCP accelerează. Din retrospectiva publicată de Filip & Company pe JURIDICE.ro (martie 2026), în 2025 s-au finalizat 488 de investigații (vs 476 în 2024), iar amenzile au crescut atât numeric (105 vs 83) cât și valoric (+38% în RON). 96 amenzi sub GDPR, 9 sub Legea 506/2004 (cookies / comunicații electronice).
- NIS2 a devenit lege în România prin Legea nr. 124/2025 (care modifică OUG 155/2024). Entitățile esențiale și importante trebuiau să se înregistreze la DNSC (Directoratul Național de Securitate Cibernetică) până pe 20 septembrie 2025 și să desemneze un responsabil NIS. Sancțiunile maxime: 10 milioane EUR sau 2% din cifra de afaceri globală pentru entități esențiale.
- Nivel european. Conform raportului anual DLA Piper (ianuarie 2026), autoritățile europene au emis aproximativ 1,2 miliarde EUR în amenzi GDPR în 2025 - similar cu 2024, semn că enforcement-ul s-a stabilizat la nivel ridicat.
Concluzie practică: dacă strategia ta de GDPR e „avem un text de politică pe site și am cumpărat un șablon de registru acum trei ani”, în 2026 ești expus. ANSPDCP cere dovezi concrete - registre actualizate, DPA semnate, log-uri de incidente, evidența cererilor DSAR.
Cele trei cadre - comparație rapidă
Multă lume confundă GDPR, ISO 27001 și NIS2 ca fiind „aceeași chestie cu securitatea”. Nu sunt. Au scopuri, autorități și sancțiuni diferite - dar se intersectează în controalele tehnice.
| Aspect | GDPR | ISO 27001:2022 | NIS2 (Legea 124/2025) |
|---|---|---|---|
| Natură | Regulament UE - obligatoriu | Standard internațional - voluntar | Directivă UE - obligatorie transpusă în lege națională |
| Scop | Protecția datelor cu caracter personal | Managementul securității informației (toate datele) | Securitate cibernetică pentru sectoare critice |
| Cine intră | Orice entitate care prelucrează date personale | Oricine vrea certificare - ales voluntar | Entități esențiale și importante din sectoare reglementate |
| Autoritate RO | ANSPDCP | Organisme de certificare acreditate (TÜV, BSI, DNV, etc.) | DNSC |
| Sancțiuni max | 20 mil. EUR sau 4% cifră afaceri globală | Pierdere certificat, nu sancțiune legală directă | 10 mil. EUR sau 2% cifră afaceri (esențiale); 7 mil. EUR sau 1,4% (importante) |
| Termen breach | 72 ore către autoritate | Nu impune termen extern; ISMS definește intern | Early warning 24h, notificare 72h, raport final 30 zile |
| Documente cheie | Registru prelucrări, DPA, DPIA, politici, evidență DSAR | SoA, analiză risc, politici ISMS, dovezi de monitorizare | Înregistrare DNSC, politici securitate, plan continuitate |
| Validitate | Permanent, fără reînnoire | Recertificare la 3 ani + audit supraveghere anual | Permanent atât timp cât entitatea operează |
Practic, dacă faci ISO 27001 corect, acoperi 70-80% din art. 32 GDPR și o parte semnificativă din cerințele tehnice NIS2. Invers nu funcționează - GDPR singur nu îți dă un ISMS structurat.
Pasul 1: înțelege ce date prelucrezi
Orice strategie începe cu inventarul prelucrărilor. Nu poți proteja ce nu știi că ai. Listează:
- Date despre clienți - nume, adrese, emailuri, telefoane, istoric achiziții, plăți.
- Date despre angajați - CV-uri, contracte, salariați, date medicale dacă există.
- Date despre candidați - CV-uri din procesul de recrutare.
- Date despre vizitatori site - cookies, IP-uri, identificatori publicitari.
- Date despre furnizori și parteneri - contacte, conturi bancare.
Pentru fiecare categorie identifică: ce date colectezi, de la cine, pe ce bază legală (consimțământ, contract, obligație legală, interes legitim), cât timp le păstrezi, cui le transmiți (furnizori, autorități, alte state).
Acest inventar este baza registrului prelucrărilor (ROPA - Record of Processing Activities) - document obligatoriu conform art. 30 GDPR pentru orice organizație cu peste 250 angajați și pentru cele care prelucrează frecvent sau date sensibile. În controale ANSPDCP, registrul este, practic mereu, prima cerere.
Checklist - registru prelucrări (ROPA) minim viabil
Folosește această listă pentru fiecare prelucrare identificată. Dacă nu poți bifa toate punctele, prelucrarea nu este documentată corespunzător.
- Denumirea prelucrării (ex. „gestiune clienți B2B”, „recrutare”, „newsletter marketing”)
- Operator (datele tale ca firmă) și DPO dacă există
- Categorii de persoane vizate (clienți, angajați, candidați, vizitatori)
- Categorii de date (identificare, contact, financiare, sensibile)
- Scopul prelucrării formulat clar, nu generic
- Baza legală indicată explicit (art. 6 GDPR + art. 9 dacă sunt date sensibile)
- Destinatari (interni și externi, inclusiv împuterniciți)
- Transferuri către țări terțe + mecanism legal (SCC, DPF, adecvare)
- Termen de păstrare concret (nu „cât este necesar”, ci „5 ani de la încetare contract”)
- Descriere măsuri tehnice și organizatorice (la nivel categorial, nu detaliu)
- Data ultimei revizuiri și responsabil
Pasul 2: bază legală corectă pentru fiecare prelucrare
Una din cele mai frecvente erori este să bifezi „consimțământ” pentru tot. Consimțământul este una din șase baze legale; nu este nici cea mai puternică, nici cea mai potrivită în multe cazuri.
- Executarea contractului - pentru date necesare livrării unui produs/serviciu către client.
- Obligație legală - facturare, păstrare documente fiscale, raportări obligatorii.
- Interes legitim - marketing direct către clienți existenți, prevenția fraudei, securitate IT (cu evaluare de echilibru documentată).
- Consimțământ - newsletter, cookies non-esențiale, marketing către prospecți.
- Interes vital - situații excepționale (medicale).
- Interes public - autorități, instituții publice.
Atenție la consimțământ: trebuie să fie liber, specific, informat și neechivoc. Bifa precompletată nu e consimțământ. Pop-up-ul „acceptă tot” fără opțiune de refuz simplu este neconform și a fost vector recurent de amenzi în 2025 (cookies non-esențiale fără consimțământ valid - una din cele mai frecvente cauze raportate de ANSPDCP).
Atenție - amenzi 2025 pe consimțământ și cookies
Din retrospectiva 2025 publicată pe JURIDICE.ro, cazurile cu amenzi sub Legea 506/2004 (cookies) au vizat constant pop-up-uri fără buton clar de respingere, „dark patterns” unde „accept” era vizibil iar „refuz” ascuns în submeniuri, și instalarea cookie-urilor terțe înainte de exprimarea consimțământului. ANSPDCP nu mai acceptă explicația „așa vine din temă WordPress” - operatorul răspunde, nu vendor-ul.
ANSPDCP - cazuri reprezentative 2025
Pentru a înțelege ce verifică efectiv autoritatea, mai jos sunt câteva categorii de sancțiuni publicate pe dataprotection.ro în 2025 (sumele individuale variază; tabelul agregă tipuri de breach, nu cazuri singulare).
| Tip încălcare | Articol GDPR | Sancțiune tipică | Cauză frecventă |
|---|---|---|---|
| Lipsa măsurilor tehnice/organizatorice | art. 32 | 10.000-50.000 RON | Acces neautorizat, lipsă MFA, fără criptare backup |
| Cookies fără consimțământ valid | Legea 506/2004 | 5.000-20.000 RON | Pop-up fără opțiune refuz, cookie-uri terțe pre-load |
| Marketing direct fără bază legală | art. 6 + Legea 506/2004 | 10.000-30.000 RON | Newsletter către prospecți fără opt-in valid |
| Breach neraportat sau raportat tardiv | art. 33 | 15.000-40.000 RON | Notificare după >72h sau deloc |
| Refuz/întârziere cereri DSAR | art. 12-22 | 5.000-25.000 RON | Răspuns peste 30 zile, ștergere parțială, lipsă răspuns |
| Lipsă DPO unde era obligatoriu | art. 37 | 10.000-30.000 RON | Autorități, monitorizare sistematică pe scară largă |
| Transfer extra-SEE fără mecanism legal | art. 44-49 | 20.000-100.000 RON | Furnizor US fără SCC sau DPF post-Schrems II |
Notă: sumele sunt orientative din practica publicată ANSPDCP; cazurile individuale pot depăși semnificativ aceste intervale când există agravante (recidivă, volum mare de date, date sensibile, copii implicați).
Pasul 3: contracte de prelucrare (DPA) cu toți furnizorii
Orice furnizor care procesează date personale în numele tău (Google Workspace, HubSpot, Mailchimp, AWS, providerii de hosting, cabinete contabile, agenții de marketing) trebuie să aibă DPA semnat (Data Processing Agreement, art. 28 GDPR).
Verifică în DPA:
- Categoriile de date și scop clar specificate.
- Subprocesatori - lista lor și mecanism de notificare la schimbări.
- Transfer extra-SEE - există clauze contractuale standard (SCC), Data Privacy Framework (pentru SUA) sau alt mecanism legal valid?
- Durata și ce se întâmplă cu datele la încetare (ștergere/returnare).
- Asistență la cereri DSAR și la incidente de securitate.
Lista neagră a furnizorilor frecvent uitați
În controalele recente, ANSPDCP a găsit lipsă DPA cu furnizori „evidenți” pe care firmele îi uită pentru că „nu par să prelucreze date”. Verifică-i pe toți:
- Furnizorul de email și calendar (Google Workspace, Microsoft 365)
- Hosting și CDN (DigitalOcean, AWS, Cloudflare, OVH, Hetzner)
- CRM și marketing automation (HubSpot, Pipedrive, Mailchimp, ActiveCampaign)
- Tools de analytics (GA4, Hotjar, Microsoft Clarity)
- Plată online (Stripe, Netopia, EuPlatesc, PayU)
- Curierat și fulfillment (Sameday, Cargus, FAN Courier)
- Contabilitate externalizată și salarizare
- Servicii video/conferințe (Zoom, Google Meet, Teams)
- Storage și backup (Dropbox, Google Drive, Backblaze)
- IA și transcripție (OpenAI, Anthropic, ElevenLabs, fal.ai)
Pasul 4: drepturile persoanelor și procedura DSAR
Persoanele vizate au drepturi pe care trebuie să le respecți în 30 zile:
- Acces la propriile date (copie).
- Rectificare date incorecte.
- Ștergere („dreptul de a fi uitat”) în anumite condiții.
- Restricționare prelucrării.
- Portabilitate într-un format structurat.
- Opoziție la marketing direct.
Construiește o procedură internă de gestionare DSAR: cum primești cererea, cum verifici identitatea, cine răspunde, în ce format. Gestionarea inadecvată a cererilor de ștergere și nefurnizarea unui răspuns în termenul legal au fost explicit menționate de ANSPDCP printre motivele de sancțiune în 2025.
Procedură DSAR în 7 pași
- Recepție cerere (email dedicat, formular site, scrisoare poștală) și înregistrare în registru cereri.
- Verificare identitate solicitant - cer document doar dacă există îndoieli rezonabile, nu sistematic (este abuz frecvent sancționat).
- Clasificare cerere - acces, rectificare, ștergere, portabilitate, opoziție - și identificare bază legală + termen aplicabil.
- Identificare date afectate în toate sistemele (CRM, ERP, email, backup, log-uri).
- Pregătire răspuns - copie date / acțiune efectuată / refuz motivat dacă există temei legal.
- Transmitere răspuns în maximum 30 zile (extensibil cu 60 zile, cu notificare motivată).
- Arhivare evidență cerere + răspuns - minim 3 ani pentru dovadă conformitate.
Pasul 5: securitate tehnică și organizatorică
GDPR cere „măsuri tehnice și organizatorice adecvate riscului” (art. 32). Lipsa lor a fost, conform ANSPDCP, principala cauză a sancțiunilor în 2025 - manifestată ca acces neautorizat la datele clienților, atacuri cibernetice, publicare neautorizată pe rețele de socializare sau prelucrare de către angajații împuternicitului.
Minim necesar pentru un IMM:
- MFA (autentificare multifactor) pe toate conturile critice - email, conturi de admin, acces servere, panou hosting, banking online.
- Criptare date în repaus (LUKS, BitLocker, criptare aplicativă pentru câmpuri sensibile) și în tranzit (HTTPS peste tot, VPN pentru acces remote).
- Backup-uri regulate testate periodic. Un backup pe care nu l-ai testat e Schrödinger backup - nu știi dacă funcționează până nu îl deschizi.
- Update-uri de securitate aplicate săptămânal pe servere și endpoint-uri; patch management documentat.
- Logare și monitorizare a accesului la sisteme cu date sensibile (SIEM simplu sau cel puțin syslog centralizat + alerting).
- Politică de parole + manager de parole (1Password, Bitwarden, Vaultwarden self-hosted) pentru întreaga echipă.
- Acces minim necesar (principle of least privilege) pentru toți angajații. Revizuire trimestrială a permisiunilor.
Checklist GDPR - conformitate minimă IMM
Folosește această checklistă ca audit intern trimestrial. Dacă nu bifezi >80% din puncte, planifică remediere înainte de un eventual control.
- Registru prelucrări (ROPA) actualizat în ultimele 6 luni
- DPA semnate cu toți împuterniciții (vezi lista neagră de mai sus)
- Politică de confidențialitate publicată pe site, accesibilă din footer, actualizată
- Notificare de prelucrare furnizată la momentul colectării (formular contact, checkout, etc.)
- Mecanism cookie consent valid - granular, cu opțiune clară de refuz, fără pre-load
- Procedură DSAR documentată + email dedicat (ex. dpo@firma.ro sau confidentialitate@firma.ro)
- Evidență cereri DSAR pentru minim 3 ani
- Plan de răspuns incident cu template notificare ANSPDCP
- Evidență instruire angajați pe GDPR - minim anuală
- MFA activ pe toate conturile critice
- Backup testat la restore în ultimele 6 luni
- DPIA efectuată pentru prelucrări cu risc ridicat (profilare, monitorizare, date sensibile pe scară largă)
- DPO desemnat dacă te încadrezi (notificat la ANSPDCP)
- Lista subprocesatorilor publicată dacă oferi servicii B2B
Pasul 6: răspunsul la incidente
Un breach de date trebuie raportat la ANSPDCP în 72 ore (art. 33 GDPR), iar persoanelor afectate dacă există risc ridicat (art. 34). Dacă te încadrezi sub NIS2, ai și obligații paralele de notificare către DNSC - early warning în 24 ore, notificare în 72 ore, raport final în 30 zile.
Pregătește un plan de incident cu:
- Echipa de răspuns și roluri (lead, comunicare, IT, juridic).
- Canale de contact 24/7.
- Procedură de izolare și colectare dovezi (forensics ready).
- Template de notificare către ANSPDCP, DNSC (dacă aplicabil) și clienți.
- Comunicare publică dacă e necesar.
Simulează un incident anual - un tabletop exercise scoate la iveală 80% din golurile procedurii. Documentează rezultatul; este dovadă utilă în caz de control.
Tip - DPO outsource pentru IMM
Pentru firme sub 50 angajați care intră sub obligația DPO (monitorizare sistematică sau date sensibile pe scară largă), un DPO intern part-time costă 2.500-5.000 RON/lună brut și consumă resursă rar disponibilă. Soluția practică este DPO outsource - un cabinet de avocatură sau firmă specializată, 800-2.500 RON/lună, cu SLA pentru cereri DSAR și asistență la incidente. Verifică în contract: independență față de operator, raportare directă către management, asigurare profesională, expertiză în sectorul tău.
NIS2 - cine intră, ce trebuie să facă
Legea nr. 124/2025 a transpus Directiva NIS2 în România, cu DNSC ca autoritate competentă. Vizează două categorii:
- Entități esențiale - operatori din energie, transport, bancar, infrastructură financiară, sănătate, apă potabilă, infrastructură digitală, administrație publică, spațiu - dimensiune mare (>250 angajați sau >50 mil. EUR cifră de afaceri).
- Entități importante - aceleași sectoare + servicii poștale, gestionarea deșeurilor, producție alimentară, fabricație produse critice, furnizori digitali (cloud, datacenter, marketplace-uri B2B), cercetare - dimensiune medie (50-250 angajați sau 10-50 mil. EUR).
Dacă te încadrezi:
- Înregistrare la DNSC (registrul entităților NIS) - termenul inițial a fost 20 septembrie 2025; verifică pe dnsc.ro statusul actual și procedura pentru cei care n-au reușit până atunci.
- Desemnare responsabil NIS notificat la DNSC.
- Măsuri tehnice și organizatorice - analiză de risc, politici de securitate, MFA, criptare, gestionare incidente, continuitate, securitatea lanțului de aprovizionare, training angajați.
- Notificare incidente către DNSC (24h/72h/30 zile).
- Responsabilitate management - conducerea aprobă măsurile și răspunde personal pentru neimplementare.
Amenzi: până la 10 mil. EUR sau 2% din cifra de afaceri globală anuală (entități esențiale), respectiv 7 mil. EUR sau 1,4% (entități importante).
Esențiale vs importante - diferențe operaționale
| Aspect | Entități esențiale | Entități importante |
|---|---|---|
| Prag dimensiune | >250 angajați sau >50 mil. EUR / >43 mil. EUR bilanț | 50-250 angajați sau 10-50 mil. EUR |
| Sectoare | Energie, transport, bancar, sănătate, apă, infrastructură digitală, admin publică, spațiu | Esențiale extinse + poștă, deșeuri, alimentar, producție critică, furnizori digitali, cercetare |
| Supraveghere | Proactivă - DNSC poate iniția controale fără suspiciune | Reactivă - control la suspiciune sau incident |
| Sancțiuni max | 10 mil. EUR sau 2% cifră afaceri globală | 7 mil. EUR sau 1,4% cifră afaceri globală |
| Răspundere management | Personală, inclusiv suspendare temporară din funcție | Personală, fără suspendare |
| Audit obligatoriu | Da, periodic, de către auditor calificat | Doar la cerere DNSC |
| Termen notificare incident | Identic - 24h/72h/30 zile | Identic - 24h/72h/30 zile |
| Înregistrare DNSC | Obligatorie | Obligatorie |
Atenție - termen DNSC depășit
Termenul oficial de înregistrare la DNSC a fost 20 septembrie 2025. Dacă firma ta se încadrează (verifică pragurile dimensionale și sectoarele din anexele Legii 124/2025) și nu te-ai înregistrat, nu aștepta un control. Procedura de regularizare există și se face mai bine din inițiativă proprie decât după notificare DNSC. Sancțiunea pentru neînregistrare este aplicabilă, separat de orice incident, și nu se prescrie cu trecerea timpului.
ISO 27001:2022 - următorul nivel
ISO 27001 este standardul internațional pentru sistemele de management al securității informației (ISMS). Versiunea curentă este ISO/IEC 27001:2022 (adoptată ca SR EN ISO/IEC 27001 prin ASRO), cu Anexa A restructurată în 93 controale grupate pe 4 teme (Organizational, People, Physical, Technological) - simplificare față de cele 114 controale din ediția 2013.
Nu e obligatoriu legal, dar:
- Deschide piețe B2B - clienții corporativi și publici cer din ce în ce mai des certificare.
- Structurează controalele într-un sistem coerent, auditabil.
- Reduce primele asigurări cyber.
- Acoperă mare parte din cerințele GDPR și NIS2 prin Anexa A - eficiență la implementare.
Anexa A - cele 4 teme și 93 controale
| Temă | Număr controale | Conținut | Exemple |
|---|---|---|---|
| A.5 Organizational | 37 | Politici, roluri, responsabilități, relații cu autorități și terți | Politici de securitate, gestionare furnizori, clasificare informație, threat intelligence |
| A.6 People | 8 | Aspecte de resurse umane - de la recrutare la încetare | Screening candidați, termeni angajare, instruire, NDA, disciplinare |
| A.7 Physical | 14 | Securitate fizică spații și echipamente | Perimetru securizat, control acces, protecție echipamente, biroul curat |
| A.8 Technological | 34 | Controale tehnice - rețea, aplicații, criptografie, dezvoltare, monitorizare | Acces privilegiat, criptografie, backup, logare, vulnerability management, secure development |
Modificările cheie 2013 → 2022: 11 controale noi (threat intelligence, securitate cloud, ICT readiness pentru continuitate, monitorizare fizică, configurare, ștergere informații, mascare date, prevenirea scurgerilor de date, monitorizare activitate, web filtering, secure coding) și consolidarea multor controale dispersate.
Pași spre certificare:
- Scoping - definește ce parte din organizație intră în ISMS.
- Analiza riscurilor - identifică amenințări și vulnerabilități.
- Statement of Applicability (SoA) - controale aplicabile + justificări.
- Implementare controale.
- Audit intern.
- Audit certificare (stage 1 + 2) cu organism acreditat (TÜV, BSI, DNV, AFNOR, Intercert, SkyCert).
Checklist ISO 27001:2022 - implementare IMM
- Decizie management aprobată în scris, cu buget alocat (10.000-50.000 RON implementare + 8.000-25.000 RON audit)
- Scope ISMS definit (entitate juridică, locații, procese, sisteme incluse)
- Politica de securitate aprobată de conducere
- Inventar active de informație (date, sisteme, infrastructură, furnizori)
- Metodologie evaluare risc adoptată (ex. ISO 31000) și aplicată
- Statement of Applicability (SoA) cu cele 93 controale - aplicabil / neaplicabil + justificare
- Politici suport implementate (acces, backup, incident, BCP, dezvoltare, furnizori)
- Roluri și responsabilități formalizate - ISO (Information Security Officer), proprietari de risc
- Plan de tratare risc cu termene și responsabili
- Training angajați efectuat și documentat
- Audit intern realizat de auditor calificat (intern sau outsourced)
- Review de management efectuat (minim anual)
- Acțiuni corective pentru neconformități identificate
- Auditor extern selectat (organism acreditat de RENAR sau echivalent)
- Stage 1 audit (review documentație) trecut
- Stage 2 audit (implementare efectivă) trecut
Durată tipică: 3-6 luni pentru un IMM cu consultant extern și un Information Security Officer intern (poate fi part-time la dimensiuni mici), 6-12 luni pentru organizații mai complexe. Costuri orientative în România pentru IMM: implementare 10.000-50.000 RON (consultanță + documentație), audit de certificare 8.000-25.000 RON, recertificare la 3 ani.
Per dimensiune firmă - ce faci concret
Nu toate firmele au aceleași obligații. Tabelul de mai jos arată minimul realist per dimensiune. Reține: GDPR se aplică la toți, dar efortul este proporțional.
PFA și microîntreprinderi (1-9 persoane)
Realitate: ești expus la GDPR la fel ca o corporație, dar ANSPDCP aplică principiul proporționalității. Concentrează-te pe esențial.
- Politică de confidențialitate pe site - generată cu un template solid, adaptată la activitatea ta reală (nu generic).
- Registru prelucrări simplu - poate fi un Google Sheet cu 5-10 prelucrări tipice (clienți, furnizori, contabilitate, marketing, recrutare).
- DPA cu furnizorii principali - hosting, contabil, CRM, mail provider. Restul se pot adăuga gradual.
- Cookie consent valid - plugin (Cookiebot, CookieYes, complianz) sau soluție custom dacă ai dev.
- MFA pe email, hosting, banking, conturi cloud - obligatoriu, gratuit, 10 minute de muncă.
- Backup săptămânal automat cu test trimestrial de restore.
- Manager de parole pentru tine + colaboratorii regulamentari (Bitwarden free e suficient).
NIS2 - de regulă nu te încadrezi (sub pragurile dimensionale), excepție dacă oferi servicii digitale critice (cloud, datacenter, DNS, marketplace B2B) - atunci da, chiar la dimensiune mică.
ISO 27001 - de regulă nu are sens economic la sub 10 persoane, dar dacă lucrezi B2B cu corporate, începe să te uiți la cerințele Anexei A ca pe un ghid de bune practici.
IMM (10-49 persoane)
Aici începe complexitatea reală. Multe prelucrări, mulți furnizori, echipă care trebuie instruită.
- ROPA structurat în Excel/Notion/dedicated tool, revizuit semestrial.
- DPA cu toți împuterniciții - faceți inventar furnizori (toate softurile, toate serviciile externalizate).
- DPIA pentru orice prelucrare nouă cu risc (recruiting cu AI, monitorizare angajați, profilare clienți).
- Procedură DSAR scrisă, email dedicat, persoană responsabilă (poate fi office manager).
- Plan incident document, tabletop exercise anual.
- Training GDPR anual obligatoriu, cu test de validare.
- DPO outsource (800-2.500 RON/lună) dacă te încadrezi.
- Audit GDPR extern o dată la 2 ani.
NIS2 - dacă ești la limita 50 angajați sau în sector reglementat, verifică încadrarea cu un avocat specializat.
ISO 27001 - oportună dacă licitezi public sau lucrezi B2B cu enterprise. ROI vine din contracte noi câștigate, nu din economie de amenzi.
Mid-market (50-249 persoane)
Probabil te încadrezi sub NIS2 ca entitate importantă dacă ești în sectoarele reglementate. ISO 27001 devine quasi-obligatoriu pentru reputație.
- DPO dedicat intern (full-time sau part-time + outsource) - nu mai pui povara pe office manager.
- Departament/persoană IT security cu KPI și buget propriu.
- ISMS implementat (ISO 27001 sau echivalent), chiar dacă nu certifici încă.
- SIEM (Wazuh, Splunk, Elastic Security) cu alerting 24/7 sau SOC outsource.
- Penetration testing anual de către terț independent.
- Vulnerability management cu scanare lunară.
- BCP/DRP documentat și testat anual.
- Înregistrare DNSC dacă te încadrezi NIS2 - nu o evita.
Corporate (250+ persoane)
Intri sub NIS2 ca entitate esențială sau importantă, GDPR cu efort dedicat, ISO 27001 este standard în industrie.
- CISO (Chief Information Security Officer) cu raportare directă la board.
- Echipă securitate dedicată (SOC intern sau hibrid).
- ISMS certificat ISO 27001, posibil și ISO 22301 (continuitate) și SOC 2 dacă oferi SaaS.
- Compliance officer dedicat pentru GDPR + NIS2 + sectoriale.
- Cyber insurance cu acoperire >5 mil. EUR.
- Programe regulate de phishing simulation și security awareness.
- Auditori externi anuali (GDPR, ISO, NIS2 conform Legii 124/2025).
- Threat intelligence feeds și participare în CERT-uri sectoriale.
Întrebări frecvente
1. Când este obligatoriu un DPO (Data Protection Officer)?
Conform art. 37 GDPR, DPO este obligatoriu în trei cazuri: ești autoritate sau organism public; activitatea principală implică monitorizare sistematică pe scară largă (ex. platforme social media, sisteme de telemedicină, tracking publicitar de mare volum); activitatea principală implică prelucrarea pe scară largă de date sensibile (sănătate, biometrice, judiciare). „Pe scară largă” este interpretat de ANSPDCP după volum, durată, geografie și număr de persoane vizate - nu există prag numeric strict. Pentru IMM-uri, DPO outsource (cabinete avocatură specializate) este de obicei mai eficient decât intern.
2. Ce este un ROPA și cine trebuie să-l țină?
ROPA (Record of Processing Activities) este registrul prelucrărilor cerut de art. 30 GDPR. Obligatoriu pentru: organizații >250 angajați; sau organizații care prelucrează frecvent date personale; sau care prelucrează date sensibile; sau ale căror prelucrări prezintă risc pentru drepturile persoanelor. În practică, orice firmă care are clienți, angajați și un site web ar trebui să țină ROPA - ANSPDCP îl cere primul în controale, indiferent de dimensiune.
3. Când fac DPIA și ce conține?
DPIA (Data Protection Impact Assessment, art. 35 GDPR) este obligatorie când o prelucrare prezintă risc ridicat pentru drepturile persoanelor: profilare automată cu efecte legale, monitorizare sistematică a spațiilor publice, prelucrare pe scară largă de date sensibile, combinare de seturi de date din surse diferite, prelucrări noi cu tehnologii noi (AI generativ, biometrie, IoT). Conține: descrierea prelucrării, necesitate și proporționalitate, evaluare riscuri pentru persoane, măsuri de mitigare. ANSPDCP publică pe site lista oficială a tipurilor de prelucrări care impun DPIA.
4. Cum se face notificarea breach-ului în 72 ore?
Notificarea se depune la ANSPDCP prin formularul online disponibil pe dataprotection.ro sau prin email la anspdcp@dataprotection.ro. Trebuie să conțină: natura breach-ului, categorii și număr aproximativ de persoane afectate, categorii și volum de date, consecințe probabile, măsuri luate sau propuse. Dacă în 72h nu ai toate detaliile, transmite parțial și completează ulterior - mai bine târziu și complet decât deloc. Tăcerea este sancționată mai sever decât notificarea cu informații incomplete. Persoanele afectate trebuie notificate separat dacă riscul este ridicat (art. 34).
5. Pot folosi Google Analytics, Meta Pixel, HubSpot - sunt în SUA?
Da, cu condiții. După Schrems II (2020), transferurile UE → SUA necesită mecanism legal - astăzi cele mai folosite sunt Data Privacy Framework (DPF, înlocuiește Privacy Shield, valid din iulie 2023 pentru companii US certificate) și Standard Contractual Clauses (SCC) cu măsuri suplimentare. Verifică pe dataprivacyframework.gov dacă furnizorul tău este certificat. GA4 cu IP anonymization și consimțământ cookie valid este utilizabil, dar autoritățile europene au sancționat folosirea naivă a GA în trecut - documentează decizia și folosește server-side proxy dacă vrei siguranță maximă.
6. Cookie banner - ce este conform?
Conform: opt-in clar (cookie-urile non-esențiale nu se setează până la consimțământ explicit), opțiune „Refuză tot” la fel de vizibilă ca „Accept tot”, granularitate pe categorii (esențiale, analytics, marketing, functional), retragere consimțământ ușoară (link permanent în footer), evidență consimțământ în baza de date pentru a putea demonstra. Neconform: bandă cu doar „Accept” și „Continuă navigarea = acceptă”, pre-load Google Analytics înainte de consent, „dark patterns” cu Refuz ascuns. ANSPDCP a sancționat constant în 2025 banner-e neconforme - este vector ușor de control pentru autoritate (verificabil instant pe site).
7. Cât costă să fii conform GDPR pentru un IMM?
Variabil per dimensiune și sector. Pentru o firmă cu 10-30 angajați, fără date sensibile, fără prelucrări high-risk: implementare inițială 5.000-15.000 RON (consultant, generare documentație, training), mentenanță 200-800 RON/lună (DPO outsource part-time, update-uri politici), audit extern 3.000-8.000 RON o dată la 2 ani. Pentru firmă cu date sensibile (sănătate, financiar, recrutare AI), costurile se dublează minim. Comparativ: o amendă medie ANSPDCP în 2025 a fost ~24.000 RON (2.565.020 RON / 105 amenzi). Costul conformității este sub costul unei singure amenzi - fără să mai vorbim despre breach-ul propriu-zis (recovery, comunicare, pierdere reputație).
Concluzie
Protecția datelor pentru o afacere în România în 2026 înseamnă: un registru prelucrări curat și actualizat, DPA semnate cu toți furnizorii, drepturi DSAR onorate prompt, securitate tehnică minimă serioasă (MFA, criptare, backup, update-uri, manager de parole) și un plan de incident testat anual. Adaugă formare anuală a angajaților - factorul uman rămâne vectorul principal de breach. Dacă te încadrezi sub NIS2, registrele la DNSC și raportarea incidentelor sunt obligatorii, nu opționale. ISO 27001:2022 este pasul următor pentru organizațiile care vor să transforme conformitatea în avantaj competitiv.
Costul real al non-conformității nu este amenda de pe pagina ANSPDCP - este pierderea încrederii clienților, blocarea în licitații publice și B2B și un incident care îți poate închide afacerea peste noapte. În 2025, ANSPDCP a dovedit că aplică amenzi în mod consecvent, nu doar simbolic. Atitudinea „nu ne caută nimeni” a expirat.
Începe cu inventarul prelucrărilor săptămâna asta. Continuă cu DPA-urile lipsă luna viitoare. Activează MFA peste tot mâine. Securitatea datelor nu este un proiect - este o disciplină operațională continuă.
Surse
- https://www.dataprotection.ro/?page=Sanctiuni_RGPD
- https://www.dataprotection.ro/?page=Comunicat_Presa_23_05_2025&lang=ro
- https://www.juridice.ro/819105/retrospectiva-anului-2025-din-prisma-sanctiunilor-aplicate-pentru-incalcarea-legislatiei-privind-protectia-datelor.html
- https://www.dnsc.ro/citeste/comunicat-de-pres-completarea-cu-succes-a-cadrului-legislativ-na-ional-pentru-securitatea-cibernetic-prin-transpunerea-directivei-nis2-
- https://www.universuljuridic.ro/termenul-limita-pana-la-care-organizatiile-sa-se-inregistreze-si-sa-declare-un-responsabil-nis-este-20-septembrie-2025/
- https://digital-strategy.ec.europa.eu/ro/policies/nis2-directive
- https://www.dlapiper.com/insights/publications/2026/01/dla-piper-gdpr-fines-and-data-breach-survey-january-2026
- https://www.asro.ro/sr-en-iso-iec-27001-versiune-in-limba-romana/
- https://eur-lex.europa.eu/eli/reg/2016/679/oj
- https://www.dataprivacyframework.gov/