RGPD se aplică oricărei structuri care colectează date cu caracter personal, fără prag de mărime. SYAGA CONSULTING vă ajută să formalizați un registru al prelucrărilor, să încadrați subcontractorii dumneavoastră, să răspundeți la chestionarele RGPD ale clienților și asigurătorilor dumneavoastră, și să realizați o evaluare de impact atunci când este necesară.
RGPD este în vigoare din 2018, dar rămâne în mare parte neformalizat în IMM-uri
De îndată ce o structură colectează date cu caracter personal (clienți, angajați, prospecți), ea este vizată. Există o excepție limitată pentru structurile sub 250 de angajați al căror tratament este ocazional, dar aceasta nu acoperă o activitate comercială regulată.
Multe IMM-uri nu și-au formalizat niciodată registrul, sau l-au redactat o dată apoi niciodată actualizat, deși prelucrările, subcontractorii și instrumentele lor s-au schimbat.
Un client, o bancă sau un asigurător cyber cere din ce în ce mai des furnizorilor săi să răspundă la un chestionar privind protecția datelor (art. 28): subcontractare, criptare, MFA, backup-uri, jurnalizare, plan de incident.
A redacta un registru, a încadra subcontractori sau a realiza o evaluare de impact necesită o expertiză juridică și tehnică combinată pe care puține IMM-uri o au intern.
O metodă structurată, adaptată dimensiunii și contextului real al structurii dumneavoastră
Interviu cu conducătorul sau referentul RGPD. Identificarea prelucrărilor de date cu caracter personal (clienți, angajați, prospecți, furnizori), a instrumentelor utilizate și a subcontractorilor deja existenți.
Redactarea registrului activităților de prelucrare: scopuri, temeiuri legale, categorii de date și de persoane vizate, destinatari, durate de păstrare, măsuri de securitate.
Revizuirea sau redactarea clauzelor de subcontractare (art. 28) cu prestatorii dumneavoastră, și pregătirea răspunsurilor la chestionarele RGPD pe care vi le adresează clienții sau asigurătorii dumneavoastră (măsuri tehnice și organizatorice).
Predarea documentelor și prezentare către conducere. Dacă prelucrarea dumneavoastră intră într-unul dintre cazurile prevăzute de art. 35(3) din RGPD (profilare cu efect juridic, date sensibile la scară largă, supraveghere sistematică a unei zone publice), o evaluare de impact (AIPD) este realizată sau cadrată cu dumneavoastră.
Documente adaptate structurii dumneavoastră reale, nu șabloane generice
Registru complet conform articolului 30 din RGPD.
Încadrarea contractuală a prestatorilor dumneavoastră în sensul articolului 28.
Realizată doar atunci când articolul 35(3) din RGPD o impune, sau cu titlu de precauție la cerere.
Pregătirea răspunsurilor la chestionarele trimise de clienții, băncile sau asigurătorii cyber ai dumneavoastră.
Stare a locului a măsurilor cerute de articolul 32 din RGPD.
Livrabilele vă sunt predate în formate direct utilizabile.
RGPD (Regulamentul (UE) 2016/679) structurează demersul RGPD-Express
Obligația de a ține un registru, atât din partea operatorului de date, cât și din partea persoanei împuternicite. Scutirea prevăzută la 30.5 pentru structurile sub 250 de angajați se aplică doar prelucrărilor ocazionale.
Încadrarea contractuală a oricărei persoane împuternicite care prelucrează date în numele dumneavoastră: garanții suficiente, clauze obligatorii, subcontractare ulterioară autorizată printr-un acord scris prealabil.
Măsuri tehnice și organizatorice adecvate riscului: pseudonimizare, criptare, mijloace care garantează confidențialitatea și disponibilitatea, procedură de testare și evaluare periodică.
Obligatorie doar atunci când prelucrarea este susceptibilă să genereze un risc ridicat: evaluare sistematică cu efect juridic, date sensibile la scară largă, sau supraveghere sistematică a unei zone accesibile publicului.
Fiecare structură are un perimetru de prelucrări diferit: tariful se stabilește după cadraj
Micro-întreprindere / IMM, perimetru de prelucrări simplu
IMM cu mai mulți subcontractori și chestionare recurente
Structură cu prelucrări sensibile sau reglementare sectorială
Ce spune cu adevărat textul, tradus în limbaj simplu. Fiecare punct trimite la textul oficial.
Este textul european care reglementează colectarea și utilizarea datelor cu caracter personal (clienți, angajați, prospecți...). A fost adoptat la 27 aprilie 2016 și publicat în Jurnalul Oficial al Uniunii Europene la 4 mai 2016.
Regulamentul a intrat în vigoare la douăzeci de zile după publicarea sa, dar este cu adevărat aplicabil doar din 25 mai 2018. Această dată este cea care contează pentru obligațiile dumneavoastră concrete.
Trebuie să țineți lista a ceea ce faceți cu datele cu caracter personal: pentru ce, cu cine, cât timp le păstrați, cum le protejați. Există o excepție pentru structurile sub 250 de angajați, dar doar dacă prelucrarea este ocazională, o activitate comercială regulată nu beneficiază de aceasta.
Acest lucru este obligatoriu doar în trei situații precise: sunteți un organism public, sau activitatea dumneavoastră principală constă în supravegherea persoanelor în mod regulat și la scară largă, sau în prelucrarea la scară largă a datelor sensibile. În afara acestor cazuri, numirea unui DPO rămâne facultativă.
Dacă date cu caracter personal sunt pierdute, furate sau expuse, trebuie să informați CNIL (sau autoritatea competentă) în cel mult 72 de ore după ce ați luat cunoștință, cu excepția cazului în care riscul pentru persoane este neglijabil. Trebuie de asemenea să păstrați o urmă scrisă a fiecărui incident.
Când o scurgere de date prezintă un risc ridicat pentru persoanele vizate, trebuie să le informați direct, într-un limbaj clar și simplu. Puteți fi scutit de această comunicare dacă datele erau criptate sau dacă ați neutralizat deja riscul.
În caz de încălcare, amenda poate ajunge până la 10 milioane de euro (sau 2% din cifra de afaceri mondială a companiei) pentru încălcările cele mai frecvente, și până la 20 milioane de euro (sau 4% din cifra de afaceri mondială) pentru atingerile cele mai grave aduse drepturilor persoanelor; se reține întotdeauna suma cea mai mare. Suma reală depinde de gravitate, de buna-credință și de cooperarea cu autoritatea.
Întrebarea pe care ne-o pun cel mai des: "Chiar mă privește pe mine, o structură mică?" Răspuns scurt și cu surse: da, aproape întotdeauna.
RGPD se aplică de îndată ce o organizație prelucrează, fie și parțial în mod automatizat, sau într-un fișier structurat, o informație referitoare la o persoană identificată sau identificabilă: nume, email, telefon, adresă IP, date de localizare...
Concret, aceasta acoperă un fișier de clienți, salarizarea angajaților, CV-urile primite, o cameră de videosupraveghere, o newsletter, un CRM sau cookie-uri de măsurare a audienței.
RGPD nu se aplică în patru cazuri precise:
RGPD se aplică de îndată ce compania dvs. are un sediu în Uniunea Europeană, sau de îndată ce vizați persoane aflate acolo: oferindu-le bunuri sau servicii (chiar gratuite), sau urmărindu-le comportamentul (profilare, cookie-uri de urmărire).
CNIL citează două exemple grăitoare: o companie franceză care exportă exclusiv spre Maroc rămâne supusă RGPD de îndată ce prelucrează date ale unor persoane din UE; un site de comerț electronic chinezesc care livrează în Franța trebuie de asemenea să îl respecte.
Operator de date: organismul care decide de ce și cum se folosesc datele (compania dvs., o primărie, o asociație). În general sunteți dvs.
Persoană împuternicită: prestatorul care prelucrează aceste date conform instrucțiunilor dvs. (furnizor de găzduire, software de salarizare, agenție de marketing...). Are și el propriile obligații, distincte de ale dvs.
Companii private
de la micro-întreprindere la grupul mare, din momentul primului fișier de clienți sau al primului stat de plată
Sector public
primării, colectivități, administrații, unități sanitare
Asociații, meșteșugari, liber-profesioniști
profesii liberale, comercianți, startup-uri: nicio scutire legată de statut
Fără jargon juridic: cele 7 întrebări cele mai frecvente, un răspuns simplu, și textul oficial din spatele fiecărui răspuns.
Faceți clic pe o întrebare pentru a vedea răspunsul și sursa sa.
Nu. Consimțământul este doar una din șase opțiuni. RGPD (articolul 6) autorizează de asemenea prelucrarea atunci când este necesară pentru executarea unui contract, respectarea unei obligații legale, protejarea unor interese vitale, îndeplinirea unei misiuni de interes public, sau interesul legitim al companiei dvs. (de exemplu gestionarea relației cu un client existent), atâta timp cât drepturile persoanei nu prevalează.
Depinde de cine contactați:
În toate cazurile: expeditor identificabil și link de dezabonare ușor.
În general da, mai ales dacă datele nu mai servesc la nimic, dacă persoana își retrage consimțământul, sau dacă se opune fără un motiv legitim contrar din partea dvs. Puteți totuși refuza dacă trebuie să păstrați aceste date pentru o obligație legală, de exemplu o factură ce trebuie păstrată 10 ani pentru contabilitate, sau pentru a vă apăra în justiție.
1 lună de la primirea cererii. Acest termen poate fi prelungit cu 2 luni dacă cererea este complexă sau dacă primiți multe astfel de cereri, dar trebuie să informați persoana despre această prelungire în luna inițială.
Da, dar nu fără precauții. Trei cazuri posibile: țara beneficiază de o decizie oficială a Comisiei Europene care recunoaște un nivel de protecție adecvat; în lipsa acesteia, furnizorul dvs. trebuie să ofere garanții corespunzătoare (clauze contractuale standard, cel mai adesea); sau, doar pentru cazuri punctuale, se aplică o derogare precisă (consimțământ explicit, executarea unui contract...).
Da. Majoritatea cookie-urilor (publicitate personalizată, butoane de rețele sociale...) necesită un acord prealabil al vizitatorului dvs., dat în mod liber, la fel de ușor de retras cât și de dat. Acceptarea condițiilor generale nu contează ca un acord valabil. Câteva cookie-uri tehnice (coș de cumpărături, autentificare, preferință de limbă) sunt scutite de acest acord.
CNIL începe în general printr-un control (la fața locului sau online), apoi o somație de a vă pune în conformitate într-un termen dat. Sancțiunile financiare există, dar rămân proporționale cu mărimea structurii: CNIL a sancționat de exemplu companii mici cu sume între 2 000 și 20 000 de euro pentru încălcări privind securitatea, cookie-urile sau dreptul de acces, mult sub plafoanele maxime (până la 20 de milioane de euro sau 4% din cifra de afaceri mondială pentru cele mai grave încălcări).
RGPD nu s-a născut în 2018 și nu a rămas neschimbat de atunci. Iată, în ordine, ce s-a întâmplat deja (și care rămâne regula jocului astăzi) și ce se mai discută încă la Bruxelles - cu, pentru fiecare etapă, textul oficial care o dovedește.
Parlamentul European și Consiliul adoptă Regulamentul (UE) 2016/679, RGPD. source EUR-Lex ↗
Textul este publicat în Jurnalul Oficial al Uniunii Europene (JO L 119, paginile 1-88). source EUR-Lex ↗
Regulamentul "intră în vigoare în a douăzecea zi de la publicare" (art. 99). Există din punct de vedere juridic, dar aplicarea sa efectivă la companii este încă amânată cu doi ani - timpul necesar organizării. source CNIL, art. 99 ↗
Începând cu această dată, toate organizațiile care prelucrează date cu caracter personal ale rezidenților europeni trebuie să fie în conformitate reală, nu doar "pe hârtie". Aceasta este data de reținut. source CNIL, art. 99 ↗
Legea nr. 2018-493 adaptează dreptul francez la RGPD și transpune directiva "poliție-justiție" (2016/680), bazându-se pe legea Informatique et Libertés din 1978. source Légifrance ↗
Ordonanța nr. 2018-1125 finalizează armonizarea legii Informatique et Libertés cu RGPD și directiva 2016/680. source Légifrance ↗
La doi ani de la intrarea sa în aplicare, Comisia publică primul său raport: RGPD își atinge obiectivele, dar sunt necesare îmbunătățiri (armonizare între țări, cooperare între autorități). source EUR-Lex (COM 2020) ↗
Curtea de Justiție a Uniunii Europene invalidează "Privacy Shield" care reglementa transferurile de date către Statele Unite: garanțiile americane privind accesul autorităților publice la date nu sunt considerate suficiente. source EUR-Lex ↗
Noi modele de clauze pentru reglementarea transferurilor de date în afara UE intră în vigoare, cu o perioadă de tranziție de 15 luni pentru înlocuirea contractelor vechi deja semnate. source EUR-Lex (2021/914) ↗
Comisia adoptă decizia de adecvare "EU-US Data Privacy Framework", care înlocuiește Privacy Shield invalidat în 2020 și securizează din nou transferurile către companiile americane certificate. source EUR-Lex (2023/1795) ↗
Creștere netă a sancțiunilor față de marile companii tehnologice, dar persistă divergențe între autoritățile naționale. Comisia recomandă o mai bună susținere a IMM-urilor. source EUR-Lex (COM 2024) ↗
Comisia propune, în pachetul său de simplificare a pieței unice, extinderea la 750 de angajați (în loc de 250) a derogării de la ținerea completă a registrului de evidență a prelucrărilor (art. 30), limitată la prelucrările "cu risc ridicat". Este o propunere, încă nu un text în vigoare. source Commission européenne ↗
Consiliul și Parlamentul European ajung la un acord politic privind reguli procedurale suplimentare pentru armonizarea modului în care autoritățile naționale de supraveghere cooperează în cadrul anchetelor transfrontaliere. Adoptarea formală și publicarea în Jurnalul Oficial rămân de confirmat. source Commission européenne ↗
Calendar întocmit pe baza surselor oficiale (EUR-Lex, CNIL, Légifrance, Comisia Europeană) consultate la 18 iulie 2026. Ultimele două etape sunt propuneri sau acorduri politice în curs - le vom actualiza de îndată ce vor fi adoptate formal și publicate în Jurnalul Oficial. Aceasta este o sinteză pedagogică și nu constituie un aviz juridic.
Cifra care sperie - «20 de milioane de euro» - circulă peste tot, dar nu spune cum funcționează cu adevărat. Iată, cu surse oficiale, cine sancționează, cum, și pentru ce sume reale.
sau până la 2% din cifra de afaceri anuală mondială a companiei (se reține suma cea mai mare dintre cele două).
Palier aplicabil încălcărilor "curente": registrul de evidență a prelucrărilor, securitatea datelor, obligațiile persoanei împuternicite, lipsa analizei de impact...
sau până la 4% din cifra de afaceri anuală mondială (idem, se reține suma cea mai mare dintre cele două).
Palier aplicabil celor mai grave încălcări: lipsa temeiului legal, atingerea drepturilor persoanelor, transferuri ilegale în afara UE...
Nu CNIL "generală" sancționează, ci un organism distinct și independent: formația restrânsă, compusă din 5 membri și un președinte diferit de președintele CNIL. Doar ea instrumentează dosarele și pronunță sancțiunile. Deciziile cele mai importante sunt făcute publice.
Articolul 83 din RGPD impune CNIL să țină cont de mai multe criterii înainte de a stabili o amendă, în special:
| Dată | Organism | Sumă | Motiv |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Lipsă de transparență, absența consimțământului valabil pentru publicitatea personalizată |
| 07/12/2020 | Amazon Europe Core | 35 M € | Cookie-uri plasate fără consimțământ prealabil |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Refuzul cookie-urilor mai complicat decât acceptarea lor |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Același motiv: refuzul cookie-urilor făcut prea dificil |
| 17/10/2022 | Clearview AI | 20 M € | Recunoaștere facială fără temei legal, refuz de a coopera |
| 10/11/2022 | Discord Inc. | 800 000 € | Păstrare excesivă a datelor, securitate și informare insuficiente |
| 15/06/2023 | Criteo | 40 M € | Încălcări privind consimțământul pentru cookie-uri și drepturile persoanelor |
CNIL sancționează de asemenea structuri mici și mijlocii, dar cu sume fără nicio comparație cu grupurile internaționale. Doar din deliberările din decembrie 2025, găsim de exemplu: 5 000 € pentru o societate de administrare hotelieră (videosupraveghere neconformă), 7 000 € și 5 000 € pentru două societăți de editare de ziare (cookie-uri nevalide), 10 000 € pentru o societate de transport aeroportuar de marfă (videosupraveghere ilicită), sau chiar 20 000 € pentru o universitate (finalități nerespectate). La celălalt capăt al scalei, o societate din sectorul terțiar a fost sancționată cu 3,5 M € în aceeași lună pentru un cumul de încălcări grave (securitate, transparență, cookie-uri). Suma urmează gravitatea și mărimea, nu invers.
În Europa, fiecare țară are propriile autorități. Iată, pentru cele 30 de țări din Spațiul Economic European, autoritatea de protecție a datelor (interlocutorul dvs. RGPD) și autoritatea națională de securitate cibernetică. Fiecare nume trimite către site-ul oficial.
Surse: site-urile oficiale ale autorităților și lista membrilor EDPB (edpb.europa.eu), consultate la 18 iulie 2026. Autorități de protecție a datelor confirmate: 30/30. Autorități de securitate cibernetică confirmate: 28/30. Mențiunile "à confirmer" semnalează o sursă oficială neconsolidată până în prezent.
Scrieți-ne pentru un cadraj inițial și o ofertă personalizată, fără angajament.
Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.
contact@syaga.eu