O firmă mică nu trebuie să trateze GDPR-ul ca pe un dosar pus într-un sertar. Problemele apar exact în activitățile de zi cu zi: o campanie de email marketing, un formular de contact pe site, un CRM în care se adună leaduri, o listă de clienți exportată în Excel sau o automatizare care trimite date între aplicații.
Înainte de campanii, formulare și CRM, firma trebuie să verifice câteva documente simple, dar concrete. Nu este consultanță juridică definitivă, pentru că situațiile pot diferi. Este însă un checklist practic care te ajută să nu pornești greșit.
Nota de informare pentru clienți și leaduri
Primul document este nota de informare, adică textul prin care explici oamenilor ce date colectezi și de ce. Articolul 13 GDPR cere ca persoana vizată să primească, la momentul colectării datelor, informații precum identitatea operatorului, datele de contact, scopurile prelucrării și perioada de stocare sau criteriile folosite pentru stabilirea acesteia.
Pentru un formular de contact, nota trebuie să spună clar: cine este firma, ce date se colectează, de ce sunt folosite, cât timp sunt păstrate, cui pot fi transmise și ce drepturi are persoana. Nu ascunde informația într-un text generic de 10 pagini. Pune lângă formular o trimitere clară către politica de confidențialitate.
Exemplu concret: dacă ai formular „Cere ofertă”, nu colecta data nașterii, CNP sau adresă completă dacă nu ai nevoie de ele. Nume, email, telefon, serviciu dorit și mesaj sunt de obicei suficiente.
Registrul activităților de prelucrare
Al doilea document este registrul activităților de prelucrare, cunoscut ca RoPA. Articolul 30 GDPR cere operatorilor să mențină o evidență a activităților de prelucrare, cu informații despre operator, scopuri, categorii de persoane, categorii de date și destinatari.
Pentru o firmă mică, registrul poate fi un tabel. Nu trebuie început complicat. Creează rânduri separate pentru: formular contact, newsletter, campanii Facebook/Google, CRM vânzări, facturare, suport clienți, recrutare și colaboratori.
Pentru fiecare rând notează: scopul, datele colectate, temeiul legal, aplicația folosită, cine are acces, cât timp păstrezi datele și dacă există furnizori externi.
Temeiul legal pentru campanii
Înainte de orice campanie, verifică de ce ai voie să contactezi persoana. Pentru newsletter, de regulă ai nevoie de consimțământ clar, separat și demonstrabil. Pentru clienți existenți, pot exista situații în care se folosește interesul legitim sau reguli specifice de marketing direct, dar acestea trebuie analizate atent.
EDPB arată în ghidul privind consimțământul că trebuie distinse situațiile în care consimțământul este temei potrivit de cele în care operatorul se bazează pe interes legitim, eventual cu posibilitate de opoziție.
Document practic: păstrează dovada consimțământului. În CRM sau platforma de email marketing ar trebui să vezi când s-a abonat persoana, prin ce formular, ce text a acceptat și cum se poate dezabona.
Contractele cu furnizorii
Dacă folosești CRM, platformă de email marketing, tool de formulare, hosting, automatizări sau aplicații AI, verifică dacă furnizorul prelucrează date pentru tine. Articolul 28 GDPR spune că prelucrarea de către o persoană împuternicită trebuie reglementată prin contract sau alt act juridic obligatoriu.
Concret, caută Data Processing Agreement, DPA sau Addendum de prelucrare date. Verifică cine este operatorul, cine este împuternicitul, unde sunt stocate datele, ce subcontractori există și cum se șterg datele la final.
Dacă datele ajung în afara Spațiului Economic European, verifică mecanismul de transfer, de exemplu clauze contractuale standard, acolo unde sunt necesare.
Securitatea accesului în CRM
GDPR nu înseamnă doar texte legale. Articolul 32 cere măsuri tehnice și organizatorice adecvate riscului, inclusiv, unde este cazul, pseudonimizare, criptare și măsuri pentru confidențialitate și integritate.
Pentru CRM, verifică minim: fiecare utilizator are cont propriu, parolele sunt unice, 2FA este activ, foștii angajați nu mai au acces, rolurile sunt limitate și exporturile sunt controlate. Nu toată echipa trebuie să poată descărca toată baza de date.
DPIA pentru situații cu risc ridicat
Dacă o campanie sau un CRM folosește profilare avansată, scoruri automate, date sensibile sau monitorizare extinsă, poate fi necesară o evaluare de impact, numită DPIA. Articolul 35 GDPR cere DPIA când un tip de prelucrare, în special folosind tehnologii noi, este probabil să genereze risc ridicat pentru drepturile și libertățile persoanelor.
Pentru o firmă mică, majoritatea formularelor simple nu cer DPIA. Dar dacă începi scoring automat, profilare comportamentală sau campanii bazate pe date sensibile, oprește implementarea și cere analiză specializată.
Checklist înainte de lansare
Înainte de o campanie, formular sau CRM, bifează clar: nota de informare este actualizată, registrul RoPA include activitatea, temeiul legal este clar, consimțământul poate fi dovedit, există DPA cu furnizorii, accesul în CRM este limitat, există procedură de ștergere și dezabonare, iar incidentele pot fi raportate.
ANSPDCP explică în întrebările frecvente că, dacă apare o încălcare a securității datelor, operatorul trebuie să notifice autoritatea fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore, cu excepția cazului în care incidentul este puțin probabil să genereze risc pentru persoane.
GDPR-ul bun nu stă în hârtii inutile. Stă în documente clare, date colectate minim, acces controlat și reguli aplicate înainte să pornești campania, nu după ce apare o plângere.
Surse folosite
- GDPR, art. 13 — informații furnizate persoanei vizate la colectarea datelor.
- GDPR, art. 30 — evidența activităților de prelucrare / RoPA.
- GDPR, art. 28 — contractul cu persoana împuternicită de operator.
- GDPR, art. 32 — securitatea prelucrării.
- GDPR, art. 35 — evaluarea de impact DPIA.
- EDPB — Guidelines 05/2020 privind consimțământul.
- ANSPDCP — întrebări frecvente despre notificarea încălcărilor de securitate în maximum 72 de ore, unde este cazul.

















































