GDPR pentru primării — obligațiile DPO (Data Protection Officer)
Ghid GDPR complet pentru primării. Rolul DPO obligatoriu, registru activități, dreptul de acces cetățean, sancțiuni ANSPDCP până la 20 milioane EUR.
Regulamentul (UE) 2016/679 (GDPR) obligă toate autoritățile publice — inclusiv primăriile — să numească un Data Protection Officer (DPO). Aceasta nu este opțional. Sancțiunile pentru nerespectarea GDPR pot ajunge la 20 milioane EUR sau 4% din cifra de afaceri (art. 83).
Cine trebuie să numească un DPO
Conform art. 37 GDPR, numirea DPO este obligatorie când:
- Operatorul este o autoritate publică (indiferent de dimensiune)
- Activitățile principale implică monitorizarea sistematică pe scară largă
- Se procesează categorii speciale de date (sănătate, apartenență politică, etc.)
Primăriile bifează primul criteriu automat.
Cerințele pentru DPO
DPO trebuie să aibă:
- Cunoștințe de specialitate în legislația GDPR
- Capacitatea de a îndeplini sarcinile (timp, resurse, poziție)
- Independență funcțională (nu poate primi instrucțiuni pentru sarcinile GDPR)
- Raportare directă la conducerea instituției (primar)
DPO poate fi:
- Angajat intern (recomandat pentru primării mari)
- Consultant extern pe bază de contract de servicii (obișnuit pentru primării mici)
- Comun — mai multe primării mici pot împărți un DPO
Atribuțiile DPO în primărie
Art. 39 GDPR listează:
- Informare — informează operatorul și persoanele împuternicite despre obligațiile lor
- Consiliere — la cerere sau proactiv, pe teme GDPR
- Monitorizare — a respectării GDPR și a politicilor interne
- Cooperare — cu ANSPDCP (autoritatea de supraveghere din România)
- Punct de contact — pentru cetățeni și ANSPDCP
- DPIA (Data Protection Impact Assessment) — pentru procesări cu risc crescut
Registrul activităților de prelucrare
Art. 30 GDPR obligă operatorul să mențină un registru al activităților de prelucrare. Pentru o primărie, acesta include tipic:
- Eliberare certificate de stare civilă
- Gestionare cereri și petiții
- Colectare impozite și taxe
- Registrul agricol
- Servicii asistență socială
- Recrutare și HR intern
- Contabilitate și facturare
- Cameră de supraveghere clădiri
Pentru fiecare activitate: bază legală, durată retenție, categorii date, destinatari, măsuri tehnice.
Drepturile cetățenilor (Cap. III GDPR)
Fiecare cetățean poate cere:
- Art. 15 — Acces: ce date avem despre el, în format structurat
- Art. 16 — Rectificare: corectare date inexacte
- Art. 17 — Ștergere ("dreptul de a fi uitat")
- Art. 18 — Restricționare: oprire procesare temporară
- Art. 20 — Portabilitate: primire date într-un format machine-readable
- Art. 21 — Opoziție: la marketing, decizii automate
- Art. 22 — Nu decizii automate: dreptul la decizie umană
Termen răspuns: 1 lună, extensibil la 3 luni pentru cereri complexe.
Notificare incidente GDPR (breach)
În caz de breach:
- 72 ore — notificare către ANSPDCP
- Fără întârziere — notificare persoane afectate dacă riscul este ridicat
- Format: template ANSPDCP + registru intern de incidente
Sancțiuni ANSPDCP
ANSPDCP poate aplica:
- Avertisment — pentru încălcări minore prima dată
- Mustrare publică
- Amenzi până la 10-20 milioane EUR sau 2-4% cifră afaceri
- Interzicere temporară a prelucrării
Pentru autorități publice, ANSPDCP folosește în general amenzi între 10.000 și 100.000 RON, dar poate escalada semnificativ pentru încălcări grave.
Cum ajută digitalizarea
Un sistem digital cu audit log imutabil, retenție automată și portal drepturi cetățean self-service reduce riscurile GDPR cu 90%+. Vezi soluția City-App pentru conformitate GDPR sau ghidul practic GDPR pentru primării.
Vrei să implementezi asta în primăria ta?
Consultanță gratuită, demo personalizat și estimare buget. Răspundem în 24 de ore.