Acasă Listă de verificare
Instrument pentru organizații
Listă de verificare a conformității
Bifează ce ai realizat deja. Progresul se salvează doar în acest browser , nu pe un server. Lista este orientativă și nu înlocuiește o analiză adaptată organizației tale.
Pe această pagină Guvernanță și responsabilitate Inventar și temeiuri legale Transparență Drepturile persoanelor Securitate și incidente Stocare și minimizare Furnizori și transferuri Evaluarea riscurilor
Guvernanță și responsabilitate
Conducerea a desemnat o persoană sau o echipă responsabilă de protecția datelor.Responsabilitatea operatorului, art. 24
Am verificat dacă suntem obligați să desemnăm un DPO: autoritate publică, monitorizare la scară largă sau date speciale la scară largă.Art. 37 alin. (1)
Dacă e cazul, DPO-ul este desemnat, independent și fără conflict de interese, iar contactele lui sunt publicate și comunicate CNPDCP.Art. 37 alin. (7), art. 38
Avem o politică internă de protecție a datelor aprobată de conducere.Art. 24 alin. (2)
Personalul cu acces la date a fost instruit și și-a asumat obligația de confidențialitate.Art. 29, art. 39
Știm cine răspunde la solicitările CNPDCP și putem transmite documentele cerute în termenul stabilit, de regulă de cel puțin 5 zile lucrătoare. Necooperarea se ia în calcul la stabilirea amenzii.Art. 31, art. 82; Ordinul CNPDCP nr. 48/2026 (pct. 17, 25)
Inventar și temeiuri legale
Am inventariat toate prelucrările: angajați, candidați, clienți, furnizori, vizitatori, supraveghere video, site, newsletter.Art. 30
Ținem evidența activităților de prelucrare, în scris sau electronic.Art. 30 alin. (1)–(3)
Pentru fiecare prelucrare am identificat temeiul legal (art. 6) și, pentru datele speciale, excepția aplicabilă (art. 9).Art. 6, 9, 10
Acolo unde folosim interesul legitim, am documentat testul de echilibrare. Autoritățile publice nu folosesc acest temei.Art. 6 alin. (1) lit. f), alin. (4)
Consimțămintele sunt libere, specifice, informate, separate de alte clauze, demonstrabile și ușor de retras.Art. 7
Am verificat consimțămintele obținute în baza Legii nr. 133/2011 și le-am reînnoit pe cele care nu corespund.Art. 90 alin. (8)
Colectăm IDNP-ul sau copii ale actelor de identitate doar când este necesar și aplicăm garanțiile cerute de art. 53.Art. 53
Pentru serviciile online oferite copiilor sub 14 ani obținem acordul reprezentantului legal.Art. 8
Transparență
Politica de confidențialitate de pe site este completă, clară și actualizată conform Legii nr. 195/2024.Art. 12–14
Formularele (fizice și online) conțin note de informare sau trimit la ele.Art. 13
Angajații și candidații primesc o notă de informare privind prelucrarea datelor lor.Art. 13
Zonele supravegheate video sunt semnalizate, cu informațiile esențiale și trimitere la informarea completă.Art. 13, decizia CNPDCP privind formularul de informare
Site-ul nu stochează și nu citește informații pe dispozitivul vizitatorului (cookie-uri, pixeli, local storage) fără să-l informeze clar despre scopuri. Pentru cookie-urile de analiză sau marketing cerem consimțământul, la fel de ușor de refuzat ca de acceptat.Art. 7; Legea nr. 72/2025, art. 116 alin. (5)–(6)
Drepturile persoanelor
Avem o procedură scrisă pentru cereri: cine primește, cum se verifică identitatea, cine răspunde și în ce termen.Art. 12
Putem răspunde în cel mult o lună și putem extrage datele unei persoane din toate sistemele.Art. 12 alin. (3), art. 15
Putem șterge, corecta sau restricționa datele și putem anunța destinatarii.Art. 16–19
Putem exporta datele într-un format structurat (portabilitate), acolo unde se aplică.Art. 20
Mesajele de marketing indică clar expeditorul și conțin o opțiune simplă și gratuită de dezabonare, iar opozițiile sunt respectate imediat.Art. 21; Legea nr. 72/2025, art. 124 alin. (4)
Trimitem e-mailuri, SMS-uri sau apeluri automate publicitare doar cu consimțământul prealabil al destinatarului. Excepție: ofertele pe e-mail pentru produse similare către proprii clienți, dacă li s-a oferit posibilitatea de a refuza la colectare și în fiecare mesaj.Legea nr. 72/2025, art. 124 alin. (1)–(3)
Deciziile automatizate cu efect semnificativ permit intervenție umană și contestare.Art. 22
Securitate și incidente
Accesul la date este acordat pe roluri și revizuit periodic, iar conturile sunt individuale.Art. 32
Folosim autentificare în doi pași pentru e-mail, cloud și accesul de la distanță.Art. 32
Laptopurile, telefoanele și suporturile portabile sunt criptate.Art. 32, art. 34 alin. (3) lit. a)
Avem copii de rezervă regulate, inclusiv offline, și testăm restaurarea.Art. 32 alin. (1) lit. c)
Sistemele și aplicațiile sunt actualizate și există protecție anti-malware.Art. 32
Documentele pe hârtie sunt păstrate încuiat și distruse sigur la expirarea termenului.Art. 5 alin. (1) lit. f)
Avem o procedură de răspuns la incidente, cu roluri și cu notificarea în 72 de ore.Art. 33
Folosim formularul tipizat obligatoriu și avem acces la semnătura electronică calificată pentru a-l transmite la [email protected] .Art. 33, Ordinul CNPDCP nr. 40/2026
Ținem un registru al tuturor incidentelor, inclusiv al celor nenotificate.Art. 33 alin. (5)
Dacă suntem furnizor de servicii de comunicații electronice accesibile publicului, notificăm încălcările către CNPDCP și abonații afectați și ținem evidența lor conform regulilor speciale.Legea nr. 72/2025, art. 115 alin. (5)–(11)
Stocare și minimizare
Am stabilit termene de păstrare pentru fiecare categorie de date, inclusiv pentru înregistrările video.Art. 5 alin. (1) lit. e)
Ștergerea la expirarea termenelor se face efectiv, automat sau periodic.Art. 5 alin. (1) lit. e)
Formularele nu cer date inutile, iar câmpurile opționale sunt marcate ca atare.Art. 5 alin. (1) lit. c), art. 25
Furnizori și transferuri
Avem lista tuturor furnizorilor care prelucrează date pentru noi: IT, cloud, contabilitate, pază, curierat, marketing.Art. 28
Cu fiecare furnizor există un contract de prelucrare cu clauzele obligatorii din art. 28 alin. (3).Art. 28
Știm în ce țări sunt stocate datele. Pentru fiecare transfer în afara SEE avem un temei: stat de pe lista de adecvare, garanții adecvate sau derogare.Art. 44–49, Decizia CNPDCP nr. 41/2026
Transferurile fără decizie de adecvare se bazează pe contractul standard din Ordinul nr. 31/2026 sau pe clauzele standard ale Comisiei Europene. Contractele încheiate după vechiul model (Ordinul nr. 33/2022, abrogat) au fost actualizate.Art. 46 alin. (2) lit. c), Ordinul CNPDCP nr. 31/2026
Am evaluat și documentat legislația și practicile statului de destinație, inclusiv accesul autorităților publice la date.Clauza 14 din contractul standard (Ordinul nr. 31/2026)
Cu partenerii care decid împreună cu noi asupra prelucrării avem un acord de operatori asociați.Art. 26
Evaluarea riscurilor
Analizăm fiecare prelucrare nouă după cele nouă criterii ale CNPDCP. Evaluarea impactului este obligatorie când se aplică două sau mai multe.Art. 35, Ordinul nr. 27/2022 (pct. 2–3), modificat prin Ordinul nr. 39/2026
Am realizat DPIA acolo unde este necesar, cu avizul DPO. Dacă am decis să nu o efectuăm deși se aplică mai multe criterii, am justificat decizia printr-un act intern.Art. 35, Ordinul nr. 27/2022 (pct. 4)
Proiectele noi (aplicații, sisteme, camere, biometrie, AI) trec printr-o analiză de protecție a datelor înainte de lansare.Art. 25, 35
Revizuim anual documentele și măsurile de protecție a datelor.Art. 24 alin. (1)
Tipărește lista
Resetează
DataProtection.md · dataprotection.md/ro/checklist/ · Informație actualizată la 10 octombrie 2026 DataProtection.md este un portal informativ independent, neafiliat CNPDCP. Informațiile publicate nu constituie consultanță juridică. Textele oficiale ale actelor normative sunt disponibile în Monitorul Oficial și pe legis.md.
AnteriorIncidente de securitate Următor Amenzi și sancțiuni