GDPR în 2025: Ce s-a schimbat și ce riscă companiile neconforme?
La șapte ani de la intrarea în vigoare a Regulamentului General privind Protecția Datelor (GDPR), autoritățile europene au intensificat activitatea de control și sancțiunile aplicate au atins niveluri record. În România, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a emis tot mai multe avertismente și amenzi, vizând în special companiile care nu au actualizat documentația sau care nu pot demonstra conformitatea operațională.
Dacă organizația ta nu a revizuit politicile GDPR din 2018 încoace, există o probabilitate ridicată că nu ești conform. Acest ghid îți oferă o imagine clară asupra obligațiilor actuale și a pașilor concreți pe care trebuie să îi urmezi.
Ce este GDPR și cui se aplică?
GDPR (Regulamentul UE 2016/679) se aplică oricărei organizații care prelucrează date cu caracter personal ale cetățenilor UE, indiferent de localizarea sa geografică. În practică, aceasta înseamnă că orice companie din România care colectează date de la clienți, angajați sau parteneri de afaceri este obligată să respecte prevederile regulamentului.
Obligațiile principale ale unei companii sub GDPR
- Baza legală pentru prelucrare — fiecare activitate de prelucrare trebuie să se bazeze pe una din cele șase temeiuri legale prevăzute de GDPR.
- Registrul de evidență a prelucrărilor — companiile cu peste 250 de angajați sau care prelucrează date sensibile trebuie să mențină un registru actualizat.
- Drepturile persoanelor vizate — organizația trebuie să poată răspunde în termenele legale la solicitări de acces, rectificare, ștergere sau portabilitate a datelor.
- Notificarea breșelor de securitate — în cazul unui incident, ANSPDCP trebuie notificată în maximum 72 de ore.
- Desemnarea unui DPO — obligatorie pentru anumite categorii de organizații.
- Evaluările de impact (DPIA) — necesare când o activitate prezintă riscuri ridicate pentru drepturile persoanelor vizate.
Greșelile cele mai frecvente ale companiilor românești
- Politici de confidențialitate copiate de pe internet, neadaptate la activitatea reală a companiei.
- Formulare de consimțământ care nu respectă cerințele de claritate și specificitate.
- Lipsa acordurilor de prelucrare cu subcontractanții.
- Stocarea datelor fără politici clare de retenție și ștergere.
- Angajați neformați cu privire la obligațiile GDPR.
Ce amenzi riscă companiile neconforme?
GDPR prevede amenzi de până la 20 de milioane de euro sau 4% din cifra de afaceri globală anuală. Dincolo de amenzi, o breșă de date poate genera daune reputaționale greu de recuperat.
Pașii pentru conformitatea GDPR în 2025
- Audit intern — inventarierea tuturor categoriilor de date prelucrate.
- Evaluarea bazelor legale — verificarea că fiecare activitate are un temei legal clar.
- Actualizarea documentației — politici de confidențialitate, notificări, acorduri de prelucrare.
- Implementarea măsurilor tehnice — criptare, control al accesului, backup securizat.
- Formarea angajaților — sesiuni de training adaptate fiecărui departament.
- Monitorizare continuă — GDPR este un proces permanent, nu un proiect cu dată de finalizare.
La Nexus Finance Analytics, oferim servicii complete de consultanță și conformitate GDPR. Contactează-ne pentru un audit GDPR gratuit al organizației tale.



