LegalMarket.ro
  • Înființări
  • Contracte
  • Litigii
  • Cadastru
  • Certificate
  • Blog
LegalMarket.ro

Contracte, litigii, infiintari firme. Echipa de avocati specializati, raspuns in 4 ore.

Program: Luni–Vineri, 09:00–18:00

Răspuns: 4 ore (zile lucratoare)

Servicii

  • Înființări & Modificări
  • Contracte
  • Litigii
  • Carte Funciară & Cadastru
  • Certificate & Extrase
  • Blog & Resurse
  • Echipa noastră
  • Contact

Contact

  • contact@legalmarket.ro
  • +40 21 000 00 00

Legal

  • Politica de Confidențialitate
  • Politica de Cookies
  • Termeni și Condiții

© 2026 LegalMarket SRL. Toate drepturile rezervate.

Platforma de asistență juridică corporativă

  1. Acasă
  2. Contracte
  3. IT, IP & GDPR
  4. DPIA. Evaluarea Impactului Înainte de Lansarea Sistemului.
LMSpecializare: GDPR & Compliance

DPIA. Evaluarea Impactului Înainte de Lansarea Sistemului.

Art. 35 GDPR impune efectuarea unei Evaluări a Impactului asupra Protecției Datelor (DPIA) înainte de orice prelucrare care prezintă un risc ridicat pentru drepturile și libertățile persoanelor fizice. DPIA-ul este obligatoriu pentru: profilare automatizată cu efecte juridice, monitorizare sistematică la scară largă, prelucrarea de categorii speciale de date la scară largă. ANSPDCP a publicat lista prelucrărilor care necesită DPIA în România.

Riscuri fără un document profesional:

  • •Lansarea unui sistem de monitorizare video, scoring clienți sau AI fără DPIA constituie încălcarea art. 35 GDPR
  • •ANSPDCP verifică existența DPIA la orice investigație — lipsa atrage amendă și ordin de încetare a prelucrării
  • •Fără DPIA, riscurile de confidențialitate nu sunt identificate și mitigate înainte de lansare
  • •Dacă DPIA relevă risc rezidual ridicat, trebuie consultare prealabilă cu ANSPDCP (art. 36) — care poate interzice prelucrarea

Ce asigurăm prin serviciile noastre:

  • ✓Evaluarea obligativității DPIA conform criteriilor art. 35 și listei ANSPDCP
  • ✓Metodologia completă: descrierea prelucrării, evaluarea necesității, identificarea riscurilor, măsuri de atenuare
  • ✓Consultarea DPO și, dacă este necesar, consultarea prealabilă ANSPDCP (art. 36)
  • ✓Documentare conformă, revizuibilă și auditabilă

Navigare rapidă

  • Când Este Obligatoriu DPIA
  • Conținutul DPIA (Art. 35 Alin. 7)
  • Metodologia de Evaluare a Riscurilor
  • Consultarea Prealabilă ANSPDCP (Art. 36)
  • Exemple Practice

Newsletter juridic

Primești articole, schimbări legislative și template-uri direct în inbox. Fără spam.

Te poți dezabona oricând. Vezi politica GDPR.

Când Este Obligatoriu DPIA

  • Art. 35 alin. 3 GDPR — cazuri obligatorii: evaluare/scoring sistematic (inclusiv profilare), monitorizare sistematică a unei zone accesibile publicului la scară largă, prelucrarea la scară largă de categorii speciale (sănătate, biometrie, origine rasială)
  • Criteriile EDPB (Ghidul WP248): DPIA este necesar dacă prelucrarea îndeplinește cel puțin 2 din 9 criterii: evaluare/scoring, decizie automatizată cu efect juridic, monitorizare sistematică, date sensibile, scară largă, combinarea seturilor de date, persoane vulnerabile, tehnologie inovatoare, restricționarea unui drept
  • Lista ANSPDCP: ANSPDCP a publicat lista prelucrărilor care necesită DPIA în România: videomonitorizare la scară largă, geolocalizare angajați, scoring financiar, prelucrare date biometrice, sisteme AI care afectează persoane fizice

Conținutul DPIA (Art. 35 Alin. 7)

DPIA-ul trebuie să conțină cel puțin:

  • Descrierea sistematică a prelucrării: ce date, de la cine, prin ce mijloace, în ce scop, pe ce bază legală, cât timp
  • Evaluarea necesității și proporționalității: prelucrarea este necesară pentru scopul urmărit? Există alternative mai puțin invazive?
  • Evaluarea riscurilor: identificarea riscurilor pentru drepturile persoanelor vizate (pierderea confidențialității, discriminare, pierdere financiară, daune reputaționale)
  • Măsuri de atenuare: măsuri tehnice și organizatorice pentru reducerea riscurilor la un nivel acceptabil
  • Avizul DPO: dacă operatorul a desemnat un DPO, acesta trebuie consultat și avizul său documentat

Metodologia de Evaluare a Riscurilor

  • Identificarea amenințărilor: acces neautorizat, pierdere accidentală, modificare neautorizată, divulgare neautorizată, colectare excesivă, utilizare într-un scop incompatibil
  • Evaluarea probabilității: cât de probabil este ca amenințarea să se materializeze (scăzut, mediu, ridicat)
  • Evaluarea severității: cât de grav este impactul asupra persoanei vizate (scăzut: inconveniență minoră, mediu: pierdere financiară moderată, ridicat: discriminarea, vătămare fizică)
  • Matricea de risc: probabilitate x severitate = nivel de risc (scăzut, mediu, ridicat, critic)
  • Risc rezidual: după implementarea măsurilor de atenuare, riscul rezidual trebuie să fie acceptabil. Dacă rămâne ridicat, este obligatorie consultarea prealabilă ANSPDCP

Consultarea Prealabilă ANSPDCP (Art. 36)

  • Când: dacă DPIA-ul indică un risc rezidual ridicat pe care operatorul nu poate reduce prin măsuri rezonabile
  • Ce se transmite: DPIA-ul complet, responsabilitățile operator/procesator, măsurile de protecție, coordonatele DPO
  • Termen de răspuns ANSPDCP: maximum 8 săptămâni (extensibil cu 6 săptămâni pentru cazuri complexe)
  • Posibile răspunsuri: aprobare, recomandări de măsuri suplimentare, interzicerea prelucrării
  • Practică: consultarea prealabilă este rară — de regulă, DPIA-ul identifică măsuri care reduc riscul la un nivel acceptabil

Exemple Practice

  • Sistem de videomonitorizare: camerele CCTV în spații publice/comerciale la scară largă. DPIA evaluează: scopul, zona monitorizată, durata de stocare, accesul la înregistrări, drepturile persoanelor
  • Scoring și profilare clienți: sistemele CRM care clasifică clienții pe baza comportamentului (risc de credit, probabilitate de churn). DPIA evaluează: logica decizională, efecte asupra persoanei, dreptul de contestare
  • Sistem AI/ML: chatbot, recomandări personalizate, recunoaștere facială. DPIA evaluează: transparența algoritmului, bias, explicabilitate, dreptul de a nu fi supus unei decizii automatizate
  • Geolocalizare angajați: tracking GPS al vehiculelor companiei. DPIA evaluează: necesitate vs. intimitate, dezactivare în afara orelor de lucru, acces la date

Evaluați riscurile înainte de lansare. Nu după investigația ANSPDCP.

DPIA profesionist, conform art. 35, documentat și revizuibil.

Întrebări frecvente

De regulă, nu. Un magazin online care prelucrează date standard (nume, adresă, email, comenzi) nu atinge pragul de „risc ridicat". Dar dacă implementați: scoring clienți, profilare comportamentală avansată, recunoaștere facială, prelucrare de date biometrice sau de sănătate la scară largă — atunci da, DPIA este obligatoriu.

Depinde de complexitatea prelucrării. Un DPIA simplu (videomonitorizare) poate fi finalizat în 2 până la 3 săptămâni. Un DPIA complex (platformă AI cu profilare) necesită 4 până la 8 săptămâni, incluzând interviuri cu echipele tehnice, analiza fluxurilor de date, evaluarea riscurilor și redactarea măsurilor de atenuare.

Mai ai întrebări?

Suntem aici. Alege metoda preferată de contact.