Follow us:

GDPRGDPR. Lista operațiunilor care necesită evaluarea impactului, aprobată de Centru

septembrie 2, 20260

Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) a actualizat regulile privind evaluarea impactului asupra protecției datelor cu caracter personal (DPIA). Prin Ordinul directorului CNPDCP nr. 39 din 10 august 2026, cu intrare în vigoare la 23 august 2026, au fost aduse modificări Ordinului nr. 27 din 31 martie 2022, prin care a fost aprobată Lista tipurilor de operațiuni de prelucrare a datelor cu caracter personal care fac obiectul cerinței de efectuare a unei evaluări a impactului asupra protecției datelor.

Modificările sunt relevante în special pentru companiile care utilizează tehnologii moderne, sisteme automatizate de luare a deciziilor, instrumente de inteligență artificială, sisteme de monitorizare, date biometrice, date de localizare sau volume mari de date cu caracter personal.

În acest context, DPIA nu trebuie privită doar ca o formalitate juridică, ci ca un instrument de identificare și gestionare preventivă a riscurilor pentru drepturile și libertățile persoanelor vizate.

Ce este evaluarea impactului asupra protecției datelor?

Evaluarea impactului asupra protecției datelor cu caracter personal (DPIA) reprezintă un instrument prin care operatorul analizează, înainte sau în legătură cu desfășurarea unei operațiuni de prelucrare, riscurile pe care aceasta le poate genera pentru persoanele vizate și măsurile necesare pentru diminuarea acestor riscuri.

Prin efectuarea DPIA, operatorul își poate demonstra responsabilitatea și conformarea cu cerințele aplicabile în materia protecției datelor cu caracter personal.

În practică, DPIA permite companiei să răspundă unor întrebări esențiale:

  • Ce date cu caracter personal sunt prelucrate?
  • În ce scop sunt prelucrate?
  • Care este temeiul juridic al prelucrării?
  • Ce riscuri există pentru persoanele vizate?
  • Sunt datele prelucrate într-o manieră proporțională și necesară?
  • Ce măsuri tehnice și organizatorice trebuie implementate pentru reducerea riscurilor?
Când trebuie analizată necesitatea efectuării DPIA?

Înainte de a decide dacă o anumită operațiune de prelucrare necesită o evaluare a impactului, operatorul trebuie să analizeze natura, amploarea, contextul și scopurile prelucrării și, în special, dacă sunt prezente criterii care indică existența unui risc ridicat pentru drepturile și libertățile persoanelor fizice.

Printre principalele criterii se numără:

1. Evaluarea sistematică și extinsă sau profilarea

Sunt vizate, de exemplu, activitățile care presupun scoring, crearea de profiluri sau realizarea unor previziuni cu privire la persoane.

În această categorie pot intra monitorizarea istoricului de credit, profilarea comportamentală a utilizatorilor pe internet sau utilizarea unor date genetice pentru evaluarea anumitor riscuri.

2. Decizii automatizate cu efect juridic sau semnificativ

Este relevantă utilizarea unor sisteme care iau decizii automatizate susceptibile să producă efecte juridice sau efecte similare semnificative asupra persoanei vizate.

Un exemplu poate fi utilizarea unui sistem automatizat pentru evaluarea performanței angajaților, atunci când rezultatul conduce direct la consecințe importante pentru aceștia.

3. Monitorizarea sistematică a persoanelor

Monitorizarea sistematică, inclusiv în spații accesibile publicului, constituie un alt indicator important de risc.

Un exemplu clasic este utilizarea sistemelor de videosupraveghere, în special atunci când acestea sunt implementate la scară largă sau beneficiază de funcționalități „inteligente”.

4. Prelucrarea categoriilor speciale de date

O atenție sporită este necesară atunci când sunt prelucrate date privind, printre altele:

  • originea rasială sau etnică;
  • opiniile politice;
  • convingerile religioase sau filozofice;
  • apartenența sindicală;
  • date genetice și biometrice;
  • date privind sănătatea;
  • date privind viața sexuală sau orientarea sexuală;
  • date referitoare la condamnări penale și infracțiuni.
5. Prelucrarea datelor pe scară largă

Ordinul stabilește și anumite praguri cantitative relevante pentru aprecierea prelucrării pe scară largă, inclusiv:

  • categorii speciale de date – pentru cel puțin 5.000 de persoane;
  • date cu risc ridicat, precum date privind plăți online, semnături electronice, geolocalizare în timp real sau situația financiară – pentru cel puțin 10.000 de persoane;
  • alte categorii de date cu caracter personal – pentru cel puțin 50.000 de persoane.
6. Corelarea sau combinarea mai multor seturi de date

Poate exista un risc ridicat atunci când date provenite din operațiuni sau de la operatori diferiți sunt corelate sau combinate într-o manieră care depășește așteptările rezonabile ale persoanei vizate.

7. Prelucrarea datelor persoanelor vulnerabile

O atenție specială trebuie acordată prelucrării datelor copiilor, angajaților, persoanelor în vârstă, pacienților, solicitanților de azil sau altor persoane aflate într-o poziție de vulnerabilitate.

Riscul poate fi amplificat atunci când există un dezechilibru de putere între persoana vizată și operator, cum este cazul relației dintre angajat și angajator.

8. Utilizarea unor tehnologii noi sau inovatoare

Utilizarea unor tehnologii noi poate ridica probleme suplimentare de protecție a datelor, în special atunci când acestea permit colectarea, analiza sau corelarea unor cantități semnificative de date.

În această categorie pot intra, de exemplu, soluțiile de recunoaștere facială sau combinarea datelor biometrice cu alte tehnologii de identificare.

9. Prelucrările care pot împiedica exercitarea unui drept sau accesul la un serviciu

Sunt relevante și operațiunile de prelucrare care pot conduce la permiterea, modificarea sau refuzarea accesului unei persoane la un serviciu, la un contract sau la exercitarea unui drept.

Când devine obligatorie efectuarea DPIA?

Un element important pentru operatori este regula potrivit căreia, în cazul în care o operațiune de prelucrare întrunește cel puțin două dintre criteriile de risc menționate, efectuarea evaluării impactului devine obligatorie.

În situația în care operatorul apreciază că, în pofida existenței mai multor criterii, DPIA nu este necesară, această decizie trebuie justificată și documentată corespunzător printr-un act intern.

Totodată, efectuarea DPIA poate fi recomandabilă chiar și atunci când este identificat un singur criteriu, dacă natura operațiunii indică existența unor riscuri semnificative pentru persoanele vizate.

Prin urmare, abordarea prudentă este ca fiecare companie să dispună de o procedură internă de screening, prin care să determine, înaintea implementării unei noi activități de prelucrare, dacă aceasta prezintă un risc ridicat.

Ce operațiuni sunt vizate în mod expres?

Lista aprobată de CNPDCP include șapte categorii principale de operațiuni pentru care trebuie acordată o atenție deosebită sub aspectul efectuării DPIA.

1. Evaluarea sau profilarea sistematică și deciziile automatizate

Sunt relevante, de exemplu:

  • verificarea automată a tranzacțiilor bancare pentru identificarea fraudelor;
  • evaluarea automatizată a personalului;
  • profilarea utilizatorilor rețelelor sociale în scop de marketing direct;
  • selectarea sau respingerea candidaților prin utilizarea inteligenței artificiale;
  • stabilirea bonității prin sisteme automatizate.
2. Prelucrarea pe scară largă a categoriilor speciale de date

Pot fi avute în vedere:

  • examenele medicale efectuate în procesul de angajare;
  • identificarea biometrică pentru controlul accesului;
  • evidența medicală a pacienților;
  • bazele de date privind cazierul judiciar;
  • recunoașterea facială în spații publice;
  • bazele de date genetice.
3. Monitorizarea sistematică pe scară largă a spațiilor publice

Exemplele includ videosupravegherea în mall-uri, stadioane, piețe sau parcuri, precum și sistemele de supraveghere video „inteligentă”.

4. Prelucrarea datelor persoanelor vulnerabile

Această categorie poate include prelucrarea datelor copiilor, evaluarea elevilor sau studenților, prelucrarea datelor pacienților ori ale altor grupuri vulnerabile.

5. Utilizarea inovatoare a tehnologiilor noi

Exemplele includ utilizarea recunoașterii faciale pentru controlul accesului, soluții de inteligență artificială pentru interacțiunea cu persoanele vizate sau utilizarea unor instrumente automatizate în procesele de recrutare.

6. Prelucrarea pe scară largă a datelor provenite din dispozitive IoT

Sunt relevante tehnologii precum televizoarele inteligente, vehiculele conectate, contoarele inteligente, jucăriile inteligente sau sistemele de tip „smart home”.

7. Prelucrarea pe scară largă a datelor de trafic și localizare

În această categorie pot intra analiza traficului de telefonie mobilă, geolocalizarea pasagerilor din transportul public, datele provenite de la brățări de fitness sau ceasuri inteligente, precum și sistemele GPS utilizate pentru monitorizarea angajaților sau curierilor.

Lista nu este exhaustivă

Un aspect esențial pentru companii este că lista operațiunilor și exemplele prevăzute de Ordin nu trebuie interpretate ca o enumerare limitativă.

Scopul documentului este de a oferi operatorilor un instrument de orientare pentru identificarea prelucrărilor care pot genera riscuri ridicate. Prin urmare, faptul că o anumită activitate nu este menționată expres în listă nu înseamnă automat că aceasta este exceptată de la analiza necesității unei DPIA.

În special în contextul dezvoltării rapide a soluțiilor bazate pe inteligență artificială, a digitalizării proceselor interne și a utilizării dispozitivelor conectate, companiile trebuie să evalueze concret fiecare operațiune de prelucrare.

Ce ar trebui să facă acum companiile?

Intrarea în vigoare a modificărilor reprezintă un moment potrivit pentru operatori să își revizuiască procesele interne de conformare în domeniul protecției datelor.

În practică, recomandăm companiilor să:

  1. inventarieze operațiunile de prelucrare desfășurate în cadrul activității;
  2. identifice operațiunile care implică date sensibile, date biometrice, date de localizare sau monitorizare;
  3. verifice dacă sunt utilizate sisteme automatizate sau soluții bazate pe inteligență artificială;
  4. evalueze volumul de date prelucrate și numărul persoanelor vizate;
  5. efectueze o analiză preliminară în baza criteriilor de risc;
  6. documenteze corespunzător decizia de a efectua sau de a nu efectua DPIA;
  7. actualizeze, după caz, politicile și procedurile interne privind protecția datelor;
  8. verifice dacă măsurile tehnice și organizatorice existente sunt proporționale cu riscurile identificate.
Conformarea trebuie făcută înainte ca riscul să devină o problemă

Pentru companii, conformarea în materia protecției datelor nu ar trebui abordată exclusiv ca o reacție la un control al autorității, la o plângere a unei persoane vizate sau la producerea unui incident de securitate.

DPIA este, prin natura sa, un instrument preventiv. Ea permite identificarea riscurilor înainte ca o nouă tehnologie, un nou produs sau un nou proces de business să fie implementat și înainte ca eventualele consecințe juridice, financiare sau reputaționale să apară.

În acest context, companiile ar trebui să verifice fără întârziere dacă activitățile lor actuale de prelucrare intră în domeniul operațiunilor pentru care este necesară o evaluare a impactului și să revizuiască documentația internă de conformare.

O analiză juridică realizată din timp poate identifica obligațiile aplicabile, poate preveni neconformitățile și poate contribui la reducerea semnificativă a riscurilor pentru companie și pentru persoanele ale căror date sunt prelucrate.

Dacă societatea dumneavoastră utilizează sisteme de monitorizare, profilare, decizii automatizate, inteligență artificială, date biometrice, date de localizare sau prelucrează volume semnificative de date cu caracter personal, este recomandată o evaluare juridică a proceselor existente și, după caz, efectuarea sau actualizarea DPIA. Conformarea nu trebuie lăsată pentru momentul în care apare un control sau un incident – ea trebuie construită preventiv, ca parte a managementului riscului juridic al companiei.

Leave a Reply

Your email address will not be published. Required fields are marked *