Salt la continut
← Înapoi la blog

Ghid DPIA România 2026 — cum faci o evaluare de impact GDPR

Tot ce trebuie să știe un avocat sau DPO despre Data Protection Impact Assessment în România: când e obligatorie, structură conform Ghid ANSPDCP, exemple concrete, riscuri reziduale, consultare prealabilă ANSPDCP.

Ce este DPIA și de ce contează

Data Protection Impact Assessment (DPIA) — sau Evaluare de Impact privind Protecția Datelor — este o analiză obligatorie conform art. 35 GDPR atunci când o prelucrare de date personale este susceptibilă să genereze un risc ridicat pentru drepturile persoanelor vizate.

În România, DPIA este reglementată suplimentar de Decizia ANSPDCP nr. 174/2018 care detaliază tipurile de prelucrare ce necesită obligatoriu DPIA.

1. Când este OBLIGATORIE DPIA

Conform art. 35 alin. 3 GDPR + Decizia ANSPDCP 174/2018, DPIA este obligatorie când:

  • Evaluare sistematică și extinsă a aspectelor personale (profilare cu efecte juridice)
  • Prelucrare la scară mare de date sensibile (sănătate, biometrice, genetice, etnice, opinii politice)
  • Monitorizare sistematică la scară mare a unei zone accesibile publicului (camere CCTV)
  • Procesarea datelor minorilor pentru profilare sau marketing
  • Combinare seturi de date din surse diferite (data brokers)
  • Utilizare tehnologii noi (AI, machine learning, IoT)
  • Transfer date în țări fără decizie de adecvare

Dacă răspunsul la oricare dintre acestea este DA, trebuie să faci DPIA înainte de începerea prelucrării.

2. Structura unei DPIA conform Ghid ANSPDCP

2.1. Descrierea sistematică a prelucrării

  • Natura prelucrării (colectare, stocare, transmitere, ștergere)
  • Scopul (motivul legal pentru care procesezi datele)
  • Obiectivele urmărite
  • Interesele legitime ale operatorului
  • Categoriile de persoane vizate
  • Categoriile de date prelucrate
  • Destinatari (inclusiv sub-procesatori)
  • Durata stocării

2.2. Evaluare necesității și proporționalității

Pentru fiecare bază legală (art. 6 GDPR):

  • Este scopul legitim?
  • Este prelucrarea necesară pentru scop (nu există alternativă mai puțin invazivă)?
  • Sunt datele minimizate (Art. 5 alin. 1 lit. c)?
  • Sunt persoanele informate (transparență — art. 13-14)?
  • Sunt drepturile persoanelor garantate (acces, ștergere, rectificare, portabilitate, opoziție)?

2.3. Evaluare riscuri pentru persoanele vizate

Pentru fiecare risc identificat:

  • Sursa riscului (de exemplu: atac extern, eroare umană, defectare tehnică, abuz intern)
  • Tipul de risc (acces neautorizat, divulgare, alterare, pierdere disponibilitate, profilare nedorită)
  • Impactul potențial (financiar, reputațional, fizic, psihologic, discriminare, pierdere control)
  • Probabilitate (1-3: rar / mediu / frecvent)
  • Severitate (1-3: minor / moderat / sever)
  • Scor de risc = Probabilitate × Severitate (1-9)

2.4. Măsuri tehnice și organizatorice

Pentru fiecare risc, măsuri de atenuare:

  • Tehnice: cripare în repaus și în tranzit, RBAC (Role-Based Access Control), MFA, audit log imutabil, backup criptat, segregare rețea, anonimizare/pseudonimizare unde posibil
  • Organizatorice: politici interne, instruire periodică angajați, contract DPA cu sub-procesatori, plan răspuns la breșe, registru prelucrări actualizat

2.5. Risc rezidual

După aplicarea măsurilor, calculează risc rezidual. Dacă rămâne HIGH:

  • Consultare prealabilă ANSPDCP conform art. 36 GDPR — obligatorie
  • Termen ANSPDCP: 8 săptămâni (extensibil cu 6 săptămâni pentru complexitate)
  • Format consultare: portal ANSPDCP cu DPIA atașată

3. Exemplu concret: Sistem CRM cu date clienți

O firmă vrea să implementeze un CRM care procesează: nume, CNP, email, telefon, istoric cumpărături, segmentare clienți pentru marketing.

Verificare obligativitate DPIA:

  • Date sensibile? NU (dar CNP-ul are reglementare specială în RO)
  • Scară mare? DA dacă peste 5000 clienți
  • Profilare? DA (segmentare automată)
  • Tehnologie nouă? DACĂ folosește AI pentru recomandări — DA

Concluzie: DPIA este obligatorie.

4. Cum LexLord automatizează DPIA în 5 minute

Modulul GDPR LexLord generează DPIA complet în 5 minute prin wizard ghidat:

  • Verificare automată obligativitate conform Decizia 174/2018
  • Templates pre-validate pe sectoare (sănătate, financiar, telecomunicații, retail, B2B SaaS)
  • Calculator scor risc automat per categorie
  • Recomandare măsuri tehnice și organizatorice din bibliotecă
  • Output PDF gata pentru ANSPDCP, compatibil portal consultare prealabilă
  • Versionare automată — update DPIA la fiecare modificare a prelucrării

5. Sancțiuni pentru lipsa DPIA

Conform art. 83 GDPR + Legea 190/2018:

  • Amendă administrativă până la 10 milioane EUR sau 2% din cifra de afaceri anuală mondială (whichever higher)
  • ANSPDCP a aplicat în 2024-2025 amenzi medii de 4.000-15.000 EUR pentru organizații medii
  • Pentru încălcări sistematice și organizații mari, amenzile au depășit 100.000 EUR

Concluzie

DPIA nu este o formalitate. Este un instrument real de evaluare a riscurilor pentru persoanele vizate ȘI o obligație legală sancționată cu amenzi semnificative.

Folosește LexLord pentru a o face în 5 minute, conform Ghid ANSPDCP, cu structura validată legal.

Vrei să faci asta automat cu LexLord?

LexLord este AI-ul juridic care răspunde la întrebări ca acestea în sub 30 de secunde, cu citații verificate.

Trial 14 zile gratuit →

Disclaimer: Generat cu asistență AI și verificat de avocați senior — verificați înainte de utilizare în context juridic real. LexLord oferă suport informațional, nu constituie consultanță juridică conform Legii 51/1995.