Acord GDPR - Consimțământ prelucrare date cu caracter personal
Completează documentul rapid, validează datele și descarcă PDF-ul instant — direct de pe telefon sau laptop.
Timp estimat
~ 10 minute
Dificultate
Medie
Ce este un acord GDPR și când ai nevoie de el
Acordul GDPR (sau consimțământul GDPR) este documentul juridic prin care o persoană fizică (persoana vizată) își exprimă acordul explicit ca datele sale cu caracter personal să fie prelucrate de un operator - o firmă, cabinet medical, instituție publică, ONG, cursuri online sau orice altă entitate care colectează date. Conform Regulamentului UE 679/2016 (GDPR) și Legii 190/2018, consimțământul trebuie să fie liber, specific, informat și lipsit de ambiguitate. Ai nevoie de acord GDPR pentru: recrutare și HR, publicare fotografii pe site sau social media, marketing direct și newsletter, servicii medicale sau stomatologice, cursuri și evenimente, colectarea datelor minorilor, prelucrarea datelor biometrice sau privind sănătatea, transferul datelor în afara UE.
Cadrul legal: Regulament UE 679/2016 și Legea 190/2018
Regulamentul General privind Protecția Datelor (GDPR) - Regulamentul UE 679/2016 - se aplică direct în România din 25 mai 2018 și se completează cu Legea nr. 190/2018 privind măsurile de aplicare a GDPR. Cele două acte normative reglementează prelucrarea datelor cu caracter personal și libera circulație a acestora. GDPR se aplică oricărui operator stabilit în UE care prelucrează date, indiferent dacă prelucrarea are loc sau nu în UE, precum și operatorilor din afara UE care oferă bunuri/servicii persoanelor din UE. Autoritatea de supraveghere în România este ANSPDCP, care poate aplica sancțiuni administrative de până la 20 milioane EUR sau 4% din cifra de afaceri anuală.
Ce trebuie să conțină un acord GDPR valid
Conform art. 13 și 7 GDPR, un acord valabil trebuie să includă obligatoriu: (1) identitatea și datele de contact ale operatorului și, dacă e cazul, ale reprezentantului acestuia; (2) datele de contact ale DPO (Responsabil cu Protecția Datelor), dacă a fost desemnat; (3) scopurile prelucrării și temeiul juridic; (4) interesele legitime urmărite, dacă e cazul; (5) destinatarii sau categoriile de destinatari ai datelor; (6) intenția de transfer către țări terțe și garanțiile aplicate; (7) perioada de stocare sau criteriile utilizate; (8) drepturile persoanei vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție); (9) dreptul de a retrage consimțământul; (10) dreptul de a depune plângere la ANSPDCP.
Categorii speciale de date - protecție întărită
Art. 9 GDPR interzice prelucrarea "categoriilor speciale" de date, cu excepția unor situații strict definite: originea rasială sau etnică, opiniile politice, convingerile religioase sau filozofice, apartenența sindicală, datele genetice, datele biometrice pentru identificare unică, datele privind sănătatea, viața sexuală sau orientarea sexuală. Pentru aceste categorii, consimțământul trebuie să fie EXPLICIT (nu implicit) și trebuie să existe garanții suplimentare - de exemplu, evaluarea impactului asupra protecției datelor (DPIA) în anumite cazuri. Cabinetele medicale, salile de fitness, saloanele care fac tratamente și orice operator care colectează asemenea date TREBUIE să obțină consimțământ separat, explicit, pentru fiecare categorie în parte.
Consecințele nerespectării GDPR - sancțiuni ANSPDCP
ANSPDCP a aplicat în România sancțiuni semnificative de la intrarea în vigoare a GDPR. Exemple recente includ amenzi pentru: lipsa temeiului juridic al prelucrării, informare insuficientă a persoanei vizate, lipsa acordului pentru marketing direct, transfer nesigur de date, lipsa DPO când era obligatoriu, breach-uri de securitate nenotificate. Amenzile administrative pot ajunge până la 20 milioane EUR sau 4% din cifra de afaceri anuală mondială. Pe lângă amenzi, persoanele vizate pot cere despăgubiri civile pentru prejudiciul material sau moral suferit ca urmare a încălcării drepturilor lor. Reputația operatorului este de asemenea afectată, mai ales în cazul breach-urilor publice.
Documente conexe pentru conformitate GDPR
Un acord GDPR este doar un element dintr-un cadru mai larg de conformitate. Alte documente esențiale sunt: (1) Politica de confidențialitate - afișată pe site și accesibilă înainte de colectarea datelor; (2) Registrul evidenței activităților de prelucrare - obligatoriu conform art. 30; (3) Procedura de gestionare a incidentelor de securitate (breach); (4) Contract de prelucrare cu persoana împuternicită (art. 28) - de exemplu cu firma de contabilitate, providerul de hosting, agenția de marketing; (5) Evaluarea impactului asupra protecției datelor (DPIA) pentru prelucrări cu risc ridicat; (6) Procedura pentru exercitarea drepturilor persoanei vizate. Pe completeazaonline.ro găsești modele pentru multe dintre aceste documente în categoria diverse și munca.
Surse oficiale și legislație
- ANSPDCP - Autoritatea Națională de Supraveghere
- Regulamentul UE 679/2016 (text integral)
- Legea 190/2018 (text integral)
- Comisia Europeană - Data Protection
Informațiile de pe această pagină au caracter orientativ. Verifică întotdeauna cerințele actualizate la sursa oficială competentă.
Completează pas-cu-pas
Datele se salvează automat în browser. Poți reveni oricând.
Pasul 1 din 5
Datele operatorului
Descarcă sau distribuie documentul
După completare, ai mai multe variante de a-ți primi documentul.
Despre Acord GDPR - Consimțământ prelucrare date cu caracter personal
Acordul GDPR este documentul prin care persoana vizată își exprimă consimțământul liber, specific, informat și lipsit de ambiguitate pentru prelucrarea datelor sale personale. Este necesar atunci când prelucrarea nu are alt temei juridic (contract, obligație legală, interes legitim) - de exemplu pentru marketing direct, publicare imagini, colectare date sensibile sau prelucrări pentru minori sub 16 ani.
GDPR nu impune formă scrisă, dar operatorul are obligația să demonstreze că a obținut consimțământul (art. 7 alin. 1). Forma scrisă este cea mai sigură modalitate de dovedire. Pentru date sensibile (sănătate, biometrice) și pentru minori sub 16 ani, forma scrisă devine practic obligatorie.
Da. Conform art. 7 alin. 3 GDPR, persoana vizată are dreptul să retragă consimțământul în orice moment, la fel de ușor cum l-a acordat. Retragerea nu afectează legalitatea prelucrării efectuate anterior. Operatorul trebuie să informeze persoana vizată despre acest drept ÎNAINTE de acordarea consimțământului.
ANSPDCP poate aplica amenzi de până la 20 milioane EUR sau 4% din cifra de afaceri anuală globală (care este mai mare) pentru încălcări grave. Pentru încălcări administrative amenzile sunt de până la 10 milioane EUR sau 2% din cifra de afaceri. Persoana vizată poate cere despăgubiri civile pentru prejudiciul material sau moral suferit.
Da. Conform art. 8 GDPR, pentru minorii sub 16 ani (în România limita este 16 ani conform Legii 190/2018), consimțământul trebuie acordat sau autorizat de titularul răspunderii părintești. Operatorul trebuie să depună eforturi rezonabile pentru a verifica că părintele/tutorele a acordat consimțământul.
Operatorul (data controller) este cel care stabilește scopurile și mijloacele prelucrării (ex: firma care angajează). Persoana împuternicită (data processor) prelucrează datele în numele operatorului (ex: firma de contabilitate, providerul de hosting). Ambii au obligații GDPR, dar responsabilitatea principală este a operatorului.
Doar cât este necesar pentru scopul declarat (principiul limitării stocării - art. 5 alin. 1 lit. e). Pentru scopuri fiscale, Codul Fiscal impune 10 ani. Pentru contracte de muncă, 75 ani conform Legii arhivelor. Pentru marketing, până la retragerea consimțământului. Operatorul trebuie să definească clar perioada în acord.
Ai dreptul de acces (art. 15), rectificare (art. 16), ștergere / "dreptul de a fi uitat" (art. 17), restricționare (art. 18), portabilitate (art. 20), opoziție (art. 21), de a nu fi supus deciziilor automate (art. 22) și dreptul de a depune plângere la ANSPDCP. Toate aceste drepturi se exercită gratuit, prin cerere adresată operatorului.
La Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) - www.dataprotection.ro, B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, București. Plângerea se poate depune online, prin poștă sau personal. De asemenea, poți sesiza instanța de judecată pentru despăgubiri civile.
Politica de confidențialitate este un document informativ unilateral emis de operator - descrie CE date colectează, DE CE și CUM. Acordul GDPR este documentul bilateral prin care persoana vizată își exprimă activ consimțământul. Politica se afișează pe site, acordul se semnează individual. Ambele sunt obligatorii pentru majoritatea operatorilor.
Te-ar mai putea interesa
Cerere cazier judiciar
Cerere oficială pentru eliberarea certificatului de cazier judiciar, conform Legii 290/2004. Completează datele, tipărește și depune la secția de poliție.
CompleteazăCerere certificat de atestare fiscală
Cerere oficială (Model 2016 ITL 010) pentru eliberarea certificatului de atestare fiscală de la primărie — pentru persoane fizice. Necesar la vânzare imobile/auto, succesiuni. PDF gratuit.
CompleteazăChitanță de mână
Chitanță de mână între persoane fizice pentru arvună, avans, chirie, împrumut sau preț: sumă în cifre și litere, original și copie pe aceeași pagină. Dovadă a plății conform art. 1499-1500 Cod civil.
CompleteazăContract de împrumut bani
Contract de împrumut între persoane fizice sau firme: sumă, dobândă (opțional), rate lunare cu grafic calculat automat, penalități și fideiusor. Conform Cod civil art. 2158-2170.
CompleteazăDeclarație pe propria răspundere
Declarație oficială pe propria răspundere pentru orice scop legal — sediu social SRL/PFA, lipsa cazier judiciar, lipsa datorii ANAF, beneficiar real, consimțământ călătorie minor sau text liber. Conform art. 326 din Codul Penal.
CompleteazăPlângere contravențională
Model plângere pentru contestarea unui proces-verbal contravențional (amenzi rutiere, ANAF, ITM, DSP, ANPC). Conform OG 2/2001 + Legea 62/2018.
Completează