LegalMarket.ro
  • Înființări
  • Contracte
  • Litigii
  • Cadastru
  • Certificate
  • Blog
LegalMarket.ro

Contracte, litigii, infiintari firme. Echipa de avocati specializati, raspuns in 4 ore.

Program: Luni–Vineri, 09:00–18:00

Răspuns: 4 ore (zile lucratoare)

Servicii

  • Înființări & Modificări
  • Contracte
  • Litigii
  • Carte Funciară & Cadastru
  • Certificate & Extrase
  • Blog & Resurse
  • Echipa noastră
  • Contact

Contact

  • contact@legalmarket.ro
  • +40 21 000 00 00

Legal

  • Politica de Confidențialitate
  • Politica de Cookies
  • Termeni și Condiții

© 2026 LegalMarket SRL. Toate drepturile rezervate.

Platforma de asistență juridică corporativă

  1. Acasă
  2. Contracte
  3. IT, IP & GDPR
  4. DPA. Acordul Obligatoriu între Operator și Procesator.
LMSpecializare: GDPR & Protecția Datelor

DPA. Acordul Obligatoriu între Operator și Procesator.

Art. 28 GDPR impune obligatoriu un acord scris între operatorul de date personale și orice procesator care prelucrează date în numele său. Fiecare furnizor care accesează datele clienților dumneavoastră (hosting, CRM, email marketing, contabilitate externalizată, cloud storage) este un procesator care necesită un DPA. Lipsa DPA-ului constituie încălcarea GDPR, sancționabilă cu amendă de până la 10 milioane EUR.

Riscuri fără un document profesional:

  • •Procesatorul prelucrează datele în scopuri proprii (analytics, marketing) fără bază legală — operator și procesator răspund solidar
  • •Sub-procesatorii (furnizorii procesatorului) accesează date fără autorizarea operatorului
  • •La o breșă de securitate, lipsa DPA face imposibilă tragerea la răspundere a procesatorului
  • •ANSPDCP verifică existența DPA-urilor la orice investigație — lipsa atrage amendă imediată

Ce asigurăm prin serviciile noastre:

  • ✓DPA conform art. 28 GDPR cu toate clauzele obligatorii: scop, categorie date, durată, obligații securitate
  • ✓Controlul sub-procesatorilor: autorizare prealabilă specifică sau generală cu drept de obiecție
  • ✓Obligații de asistență la exercitarea drepturilor persoanelor vizate și la notificarea breșelor
  • ✓Clauze de audit, ștergere/returnare la încetare și răspundere

Navigare rapidă

  • Art. 28 GDPR: Clauzele Obligatorii ale DPA
  • Operator vs. Procesator vs. Operator Asociat
  • Sub-Procesatori
  • Securitate și Notificarea Breșelor
  • Audit și Încetare

Newsletter juridic

Primești articole, schimbări legislative și template-uri direct în inbox. Fără spam.

Te poți dezabona oricând. Vezi politica GDPR.

Art. 28 GDPR: Clauzele Obligatorii ale DPA

Art. 28 alin. 3 GDPR enumeră limitativ clauzele pe care trebuie să le conțină DPA-ul:

  • Obiectul și durata prelucrării: ce date se prelucrează, cât timp, în ce scop
  • Natura și scopul prelucrării: operațiunile concrete (stocare, transmitere, analiză)
  • Tipul de date personale: date de identificare, date financiare, date de sănătate etc.
  • Categoriile de persoane vizate: clienți, angajați, utilizatori, potentiali clienți
  • Instrucțiunile operatorului: procesatorul prelucrează doar conform instrucțiunilor documentate ale operatorului
  • Confidențialitatea: persoanele autorizate s-au angajat la confidențialitate
  • Măsuri de securitate: conform art. 32 GDPR (pseudonimizare, criptare, confidențialitate, integritate, disponibilitate, rezistență)
  • Sub-procesatori: condiții de autorizare și responsabilitate
  • Asistență la drepturi: procesatorul asistă operatorul la exercitarea drepturilor persoanelor vizate
  • Ștergere/returnare: la încetarea contractului, procesatorul șterge sau returnează toate datele
  • Audit: procesatorul pune la dispoziție informațiile necesare și permite auditul

Operator vs. Procesator vs. Operator Asociat

  • Operator (controller): determină scopurile și mijloacele prelucrării. Exemplu: compania care colectează datele clienților
  • Procesator (processor): prelucrează date în numele operatorului. Exemplu: provider de hosting, agenție de marketing, contabil extern, furnizor SaaS
  • Operator asociat (joint controller): două sau mai multe entități care determină împreună scopurile și mijloacele prelucrării. Exemplu: organizatorii comuni ai unui eveniment. Necesită acord specific (art. 26 GDPR), nu DPA
  • Greșeala frecventă: calificarea incorectă a relației. Dacă „procesatorul" determină de fapt scopurile prelucrării (decide ce face cu datele), este operator — și are obligații mult mai extinse

Sub-Procesatori

  • Autorizare prealabilă specifică: operatorul aprobă fiecare sub-procesator individual. Cel mai protectiv pentru operator
  • Autorizare generală: operatorul autorizează utilizarea de sub-procesatori, cu obligația procesatorului de a notifica orice adăugare/modificare. Operatorul are drept de obiecție în 30 de zile
  • Obligația procesatorului: impune sub-procesatorilor aceleași obligații de protecție a datelor din DPA. Procesatorul rămâne responsabil față de operator pentru actele sub-procesatorilor
  • Lista sub-procesatorilor: procesatorul menține o listă actualizată a tuturor sub-procesatorilor (nume, locație, serviciu prestat)

Securitate și Notificarea Breșelor

  • Măsuri tehnice (art. 32 GDPR): criptare la repaus și în tranzit, pseudonimizare, controlul accesului, backup, teste de securitate periodice
  • Măsuri organizatorice: politici de securitate, training angajați, NDA-uri cu personalul, proceduri de răspuns la incidente
  • Notificarea breșelor (art. 33): procesatorul notifică operatorul „fără întârziere nejustificată" de la descoperirea breșei. Operatorul notifică ANSPDCP în maximum 72 de ore. Informații obligatorii: natura breșei, categorii și număr estimat de persoane vizate, consecințele, măsurile de remediere
  • Notificarea persoanelor vizate (art. 34): dacă breșa prezintă risc ridicat, operatorul notifică direct persoanele vizate

Audit și Încetare

  • Dreptul de audit: operatorul are dreptul de a audita (sau de a desemna un auditor independent) respectarea DPA de către procesator. Procesatorul cooperează și furnizează toate informațiile necesare
  • Alternative la audit: certificări (ISO 27001, SOC 2 Type II), rapoarte de audit terț, chestionare de compliance
  • Ștergere la încetare: la încetarea DPA, procesatorul șterge toate datele personale ale operatorului, cu excepția obligaților legale de păstrare. Certificare scrisă de ștergere
  • Returnare la încetare: alternativ, la cererea operatorului, procesatorul returnează toate datele în format standard (CSV, JSON, XML) înainte de ștergere

Fiecare furnizor care vede datele clienților voștri are nevoie de un DPA.

Art. 28 GDPR nu este opțional. Lipsa DPA-ului atrage amendă la prima investigație ANSPDCP.

Întrebări frecvente

Cu fiecare furnizor care prelucrează date personale în numele dumneavoastră: hosting provider, CRM (HubSpot, Salesforce), email marketing (Mailchimp), contabilitate externalizată, HR software, cloud storage (AWS, Google Cloud). Furnizorul de SaaS de regulă include DPA-ul în termenii de serviciu — verificați și semnați-l. Pentru furnizori mai mici, redactați un DPA personalizat.

Da, în cazul breșelor cauzate de procesator. Art. 82 GDPR prevede răspunderea solidară: persoana vizată poate solicita despăgubiri atât de la operator, cât și de la procesator. Procesatorul este exonerat doar dacă dovedește că nu este în niciun fel responsabil pentru evenimentul cauzator de prejudiciu. DPA-ul reglementează regresul între operator și procesator.

Mai ai întrebări?

Suntem aici. Alege metoda preferată de contact.