30 iulie, 2026

Registrul Activităților de Prelucrare – Art. 30 GDPR

Ghid pas-cu-pas pentru conformitate: scopuri, temeiuri, destinatari, termene de stocare și măsuri de securitate.


Apar frecvent confuzii legate de excepția prevăzută la Articolul 30 alin. (5) din GDPR, care menționează că organizațiile cu mai puțin de 250 de angajați ar fi scutite de la ținerea registrului.

Atenție la capcană: Scutirea se aplică doar dacă prelucrarea îndeplinește cumulativ trei condiții stricte:

  • Nu este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor;
  • Are caracter doar ocazional;
  • Nu include categorii speciale de date sau date referitoare la condamnări penale.

În practica de zi cu zi, nicio companie, indiferent cât este de mică, nu prelucrează date „doar ocazional”. Prelucrarea datelor angajaților pentru salarizare este continuă. Prelucrarea datelor clienților pentru facturare este regulată. Monitorizarea video sau colectarea de date prin site-ul web se desfășoară non-stop.

Prin urmare, majoritatea companiilor și instituțiilor au obligația de a deține un Registru al Activităților de Prelucrare.

Nu poți trece direct la completarea registrului fără o etapă prealabilă de audit intern. Registrul este rezultatul vizibil al unui proces numit Data Mapping.

Pentru a cartografia datele, trebuie să analizezi fiecare departament din organizație și să pui următoarele întrebări fundamentale:

  1. Ce date colectăm?
  2. De la cine le colectăm?
  3. De ce le colectăm?
  4. Unde le stocăm și cine are acces la ele?
  5. Cât timp le păstrăm?
  6. Cui le trimitem în afara firmei?

Un registru conform pentru un Operator trebuie să fie structurat pe fluxuri concrete de prelucrare.

A. Datele de identificare ale Operatorului

  • Numele complet al societății/instituției, CUI, adresă;
  • Datele de contact ale reprezentantului legal;
  • Datele DPO-ului, dacă a fost desemnat;
  • Datele eventualilor co-operatori.

B. Scopurile prelucrării

O greșeală majoră este utilizarea unor scopuri generice precum „desfășurarea activității firmei”. Scopul trebuie să fie specific, explicit și legitim.

Greșit: „Prelucrare date clienți”

Corect: „Gestionarea comenzilor plasate în magazinul online, livrarea produselor prin curierat și emiterea documentelor fiscal-contabile.”

C. Categoriile de persoane vizate și datele

  • Persoane vizate: Angajați, candidați, clienți, reprezentanți ai partenerilor și vizitatori.
  • Date obișnuite: Nume, prenume, CNP, CI, e-mail, telefon, adresă, IBAN, imagine.
  • Date speciale: Date privind sănătatea, date biometrice, apartenență sindicală.

D. Temeiul juridic

  • Contractul – Art. 6 alin. 1 lit. b GDPR.
  • Obligația legală – Art. 6 alin. 1 lit. c GDPR.
  • Interesul legitim – Art. 6 alin. 1 lit. f GDPR.
  • Consimțământul – Art. 6 alin. 1 lit. a GDPR.
  • Interesul public sau protejarea intereselor vitale.

E. Categoriile de destinatari

  • Persoane împuternicite: firme de contabilitate, IT/Cloud, marketing, curierat, CRM și ERP.
  • Destinatari autonomi: ANAF, ITM, Poliție, instanțe, bănci.

F. Transferurile internaționale

  • Țara de destinație;
  • Mecanismul legal de transfer utilizat;
  • Decizia privind nivelul adecvat de protecție, SCC sau alt mecanism aplicabil.

G. Termenele de stocare

  • Dosare de personal: conform legislației aplicabile;
  • Documente financiar-contabile: conform legislației fiscale;
  • CCTV: de regulă, maximum 30 de zile;
  • CV-uri: conform politicii de retenție stabilite.

H. Măsurile tehnice și organizatorice

  • Tehnice: criptare, 2FA, firewall, antivirus/EDR, backup, pseudonimizare.
  • Organizatorice: politici interne, instruire, NDA, DPA și controlul accesului.

Dacă firma ta oferă servicii altor companii și prelucrează date în numele clienților, ai calitatea de Persoană Împuternicită de Operator.

Articolul 30 alin. (2) obligă împuterniciții să țină propriul registru separat.

  • Numele și datele fiecărui Operator;
  • Categoriile de prelucrări efectuate;
  • Transferurile în afara UE/SEE;
  • Măsurile generale de securitate.
  1. Registrul este static: A fost redactat o singură dată și nu a mai fost actualizat.
  2. Lipsa corelării cu Politica de Confidențialitate: Informațiile de pe site contrazic sau omit procesele din registrul intern.
  3. Includerea doar a proceselor digitale: Sunt omise documentele fizice.
  4. Confundarea rolurilor: Un împuternicit este clasificat greșit drept operator sau invers.
  5. Măsuri de securitate vagi: Formulări precum „avem măsuri bune de securitate” fără detalii concrete.
Element de control Exemplu concret de completare
Denumire activitate Recrutare și Selecție Personal
Scopul prelucrării Evaluarea candidaturilor pentru ocuparea posturilor vacante.
Persoane vizate Candidați / Solicitanți de locuri de muncă.
Categorii de date Nume, prenume, e-mail, telefon, experiență profesională și studii.
Temei juridic Art. 6 alin. 1 lit. b GDPR.
Destinatari Furnizori platformă recrutare și servicii IT.
Transfer internațional Nu este cazul.
Termen de stocare Pe durata procesului de selecție + perioada justificată pentru eventuale contestații.
Măsuri de securitate Acces pe bază de rol, stocare securizată și instruirea personalului HR.

Adevărata valoare a unui Registru al Activităților de Prelucrare bine construit depășește simpla evitare a amenzilor. Registrul oferă o imagine clară asupra tuturor fluxurilor de informații din organizație.

El ajută la identificarea aplicațiilor redundante, optimizarea costurilor cu stocarea datelor și reacția rapidă în cazul unei breșe de securitate.

Tratează Registrul Articolul 30 ca pe un document viu. Revizuiește-l periodic și actualizează-l atunci când schimbi un software, lansezi un serviciu nou sau reorganizezi un departament.