Protecția datelor personale în firma ta: obligații GDPR pe care trebuie să le cunoști

7 minutes, 57 seconds Read

De la intrarea în vigoare a Regulamentului General privind Protecția Datelor (GDPR) în mai 2018, orice firmă care prelucrează date personale – adică practic orice firmă cu angajați, clienți sau furnizori persoane fizice – are obligații legale clare și sanctionabile. Nu vorbim exclusiv despre companii mari sau multinationale; firmele mici și mijlocii sunt la fel de obligate să respecte cerințele regulamentului.

Nerespectarea obligațiilor GDPR poate atrage sancțiuni din partea Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), care poate aplica amenzi de până la 20 de milioane de euro sau 4% din cifra de afaceri anuală globală, în funcție de gravitatea încălcării. Chiar și pentru firmele mici, amenzile pot fi semnificative în raport cu dimensiunea activității.

Ce date personale prelucrezi fără să îți dai seama

  • Datele angajaților: CNP, adresă de domiciliu, cont bancar, date medicale pentru concedii, pontaj zilnic, evaluări de performanță
  • Datele clienților persoane fizice: nume, adresă de livrare, număr de telefon, adresă de email, istoricul comenzilor, date de facturare
  • Datele furnizorilor persoane fizice autorizate: date de contact, date fiscale, istoricul tranzacțiilor
  • Datele candidaților la angajare: CV-uri, scrisori de intenție, note din interviuri
  • Date de trafic pe website: adrese IP ale vizitatorilor, cookies, comportamentul de navigare
  • Imagini din camerele de supraveghere, dacă sunt instalate la sediu sau la punctele de lucru

Fiecare dintre aceste categorii implică obligații specifice de informare, de stocare, de securizare și de respectare a drepturilor persoanelor vizate.

Registrul activităților de prelucrare

GDPR impune operatorilor de date să țină un registru intern al activităților de prelucrare. Acesta documentează ce date se colectează, în ce scop, pe ce bază juridică (consimțământ, contract, obligație legală etc.), pe ce perioadă se stochează și cu cine se partajează.

Firmele cu mai puțin de 250 de angajați beneficiază de o exceptare parțială de la obligația de a ține registrul, dar aceasta nu se aplică dacă prelucrările prezintă riscuri pentru drepturile persoanelor vizate. În practică, orice firmă care angajează salariați sau care prelucrează date de sănătate trebuie să aibă un registru actualizat, disponibil imediat în cazul unui control.

Obligațiile GDPR se nasc de la momentul înfiinţarii societăţii comerciale, nu de la prima tranzacție sau de la primul angajat. Dacă firma ta colectează date de la vizitatorii website-ului sau dintr-un formular de contact chiar din prima zi de activitate, ești deja operator de date personale și trebuie să ai politicile și documentele GDPR corespunzătoare.

Politica de confidențialitate – obligatorie pentru orice website

Dacă firma ta are un website accesibil publicului, ești obligat să afișezi o politică de confidențialitate clară și accesibilă. Aceasta trebuie să explice, în limbaj simplu:

  • Ce date colectezi de la vizitatori și clienți
  • În ce scop prelucrezi acele date și pe ce bază juridică
  • Cât timp stochezi datele
  • Cu cine le partajezi: parteneri, furnizori de servicii, autorități
  • Care sunt drepturile utilizatorilor și cum pot fi exercitate
  • Datele de contact ale responsabilului cu protecția datelor sau ale firmei

Politica de confidențialitate trebuie actualizată ori de câte ori se modifică modul în care prelucrezi datele. O politică generică copiată de pe alt website, fără adaptare la specificul firmei tale, nu este conformă cu cerințele GDPR.

Consimțământul pentru marketing – condiții stricte

Dacă trimiți newsletter-uri, oferte comerciale sau alte comunicări de marketing, trebuie să ai consimțământul explicit al destinatarilor. Consimțământul trebuie să fie liber, specific, informat și neechivoc – dat prin acțiune pozitivă (bifă activă), nu prin bifă pre-selectată sau prin simpla utilizare a unui serviciu. Destinatarii trebuie să poată retrage oricând consimțământul, iar retragerea trebuie să fie la fel de ușoară ca acordarea lui.

Drepturile persoanelor vizate și cum le gestionezi

  • Dreptul de acces – oricine poate solicita o copie a datelor personale pe care le deții despre el
  • Dreptul de rectificare – dacă datele sunt inexacte sau incomplete, persoana poate cere corectarea lor
  • Dreptul la ștergere (dreptul de a fi uitat) – în anumite condiții, persoana poate cere ștergerea tuturor datelor sale
  • Dreptul la portabilitate – persoana poate cere să primească datele sale în format structurat, lizibil de mașină
  • Dreptul de opoziție – persoana se poate opune prelucrării datelor sale în scopuri de marketing direct sau pe baza unui interes legitim

Ca operator, ai obligația să răspunzi solicitărilor de exercitare a acestor drepturi în termen de maximum 30 de zile. Nerespectarea acestor drepturi sau ignorarea solicitărilor constituie o încălcare a GDPR și poate atrage sancțiuni.

Dacă firma ta desfășoară activitate în mai multe județe prin puncte de lucru înregistrate prin servicii de înfiinţare firme la nivel naţional, politicile GDPR se aplică unitar la nivelul întregii societăți, indiferent de localizarea fizică a punctelor de lucru. Un singur set de documente și politici GDPR acoperă toate locațiile aceleiași entități juridice.

Incidentele de securitate și obligațiile de notificare GDPR

Dacă firma ta se confruntă cu un incident de securitate care implică date personale – de exemplu, un atac cibernetic, accesul neautorizat la date sau pierderea unor documente cu date personale – ai obligații stricte de notificare conform GDPR.

Dacă incidentul poate afecta drepturile și libertățile persoanelor fizice, trebuie să notifici ANSPDCP în termen de 72 de ore de la momentul în care ai luat cunoștință de incident. Dacă incidentul poate afecta în mod semnificativ persoanele vizate, trebuie să le informezi și pe acestea direct, fără întârziere nejustificată.

Notificarea trebuie să conțină: natura incidentului, categoriile de date afectate, numărul aproximativ de persoane implicate, consecințele probabile și măsurile luate sau propuse pentru remedierea situației. Nedepunerea notificării în termen atrage sancțiuni suplimentare față de cele generate de incidentul în sine.

Responsabilul cu Protecția Datelor (DPO) – când este obligatoriu

GDPR impune numirea unui Responsabil cu Protecția Datelor (DPO – Data Protection Officer) în anumite situații specifice: prelucrarea pe scară largă a unor categorii speciale de date (date medicale, date biometrice, date privind condamnările penale etc.), monitorizarea sistematică și pe scară largă a persoanelor fizice, sau situații în care prelucrarea este efectuată de o autoritate publică.

Pentru firmele mici care prelucrează date personale în mod obișnuit (date de angajați, date de clienți), numirea unui DPO nu este obligatorie, dar poate fi voluntară. DPO-ul poate fi un angajat intern sau un externalizator – o persoană sau o firmă specializată care oferă servicii de DPO.

Protecția datelor by design și by default

Principiile de privacy by design și privacy by default impun ca protecția datelor personale să fie integrată în procesele și sistemele firmei încă de la proiectarea lor, nu adăugată ulterior ca un strat suplimentar.

În practică, aceasta înseamnă: colectarea doar a datelor strict necesare scopului declarat, setările implicite ale sistemelor informatice să fie cele mai restrictive posibil din perspectiva confidențialității, accesul la datele personale să fie limitat la persoanele care au nevoie de ele pentru îndeplinirea atribuțiilor și utilizarea unor măsuri tehnice adecvate de securizare (criptare, autentificare cu doi factori, backup-uri regulate etc.).

Auditul de conformitate GDPR – cum îl realizezi

Un audit de conformitate GDPR este o evaluare sistematică a modului în care firma ta prelucrează datele personale, cu scopul de a identifica eventualele lacune față de cerințele regulamentului și de a propune măsuri de remediere. Deși nu este obligatoriu prin lege, un audit periodic este o practică recomandată, mai ales dacă activitatea firmei s-a extins sau dacă au apărut modificări semnificative în modul de prelucrare a datelor.

Un audit GDPR tipic acoperă: inventarierea tuturor categoriilor de date personale prelucrate, verificarea existenței și acurateței registrului activităților de prelucrare, evaluarea contractelor cu procesatorii de date (terțele firme care prelucrează date în numele tău), analiza politicilor și procedurilor existente și identificarea riscurilor specifice activității.

Rezultatele auditului se concretizează într-un raport cu constatări și recomandări, pe baza căruia firma poate lua măsuri de remediere prioritizate în funcție de riscul reprezentat de fiecare deficiență identificată.

Relația cu procesatorii de date – contracte de prelucrare

Dacă firma ta utilizează servicii externe care implică accesul la datele personale ale angajaților sau clienților tăi – de exemplu, servicii de contabilitate externalizată, soluții cloud de stocare a documentelor, platforme de email marketing sau sisteme HR – acele firme externe devin procesatori de date în sensul GDPR.

GDPR impune ca relația cu fiecare procesator de date să fie reglementată printr-un contract de prelucrare a datelor (DPA – Data Processing Agreement). Acest contract trebuie să specifice: tipul de date prelucrate, scopul prelucrării, măsurile de securitate implementate și obligațiile procesatorului față de tine ca operator de date. Lipsa unui DPA poate fi constatată și sancționată la un control ANSPDCP.

GDPR nu este un set de cerințe pe care îl poți ignora sau amâna. Obligațiile sunt reale, verificabile și sanctionabile. Organizarea corectă a prelucrărilor de date, redactarea documentelor necesare și instruirea angajaților sunt investiții care te protejează de riscuri juridice și de consecințe reputaționale.

Dacă ai nevoie de sprijin în implementarea cerințelor GDPR sau în redactarea politicilor de confidențialitate și a registrului de prelucrări, poți contacta echipa ADISAF la 0745.450.450 sau consulta adisaf.ro.

 

 

Asemanatoare