REGULAMENTUL (UE) 2016/679 - RGPD

RGPD-Express
Structurați-vă conformitatea RGPD

RGPD se aplică oricărei structuri care colectează date cu caracter personal, fără prag de mărime. SYAGA CONSULTING vă ajută să formalizați un registru al prelucrărilor, să încadrați subcontractorii dumneavoastră, să răspundeți la chestionarele RGPD ale clienților și asigurătorilor dumneavoastră, și să realizați o evaluare de impact atunci când este necesară.

4
Piloni de conformitate acoperiți
Art. 30
Registrul prelucrărilor
Art. 28
Încadrarea subcontractorilor
Art. 83
Sancțiuni de până la 20 mil. EUR sau 4% din CA mondial

Problema

RGPD este în vigoare din 2018, dar rămâne în mare parte neformalizat în IMM-uri

RGPD nu are prag de mărime

De îndată ce o structură colectează date cu caracter personal (clienți, angajați, prospecți), ea este vizată. Există o excepție limitată pentru structurile sub 250 de angajați al căror tratament este ocazional, dar aceasta nu acoperă o activitate comercială regulată.

📋

Registrul prelucrărilor (art. 30) lipsește sau este depășit

Multe IMM-uri nu și-au formalizat niciodată registrul, sau l-au redactat o dată apoi niciodată actualizat, deși prelucrările, subcontractorii și instrumentele lor s-au schimbat.

📧

Clienții și asigurătorii dumneavoastră vă trimit chestionare RGPD

Un client, o bancă sau un asigurător cyber cere din ce în ce mai des furnizorilor săi să răspundă la un chestionar privind protecția datelor (art. 28): subcontractare, criptare, MFA, backup-uri, jurnalizare, plan de incident.

Echipele dumneavoastră nu au timp să se formeze în RGPD

A redacta un registru, a încadra subcontractori sau a realiza o evaluare de impact necesită o expertiză juridică și tehnică combinată pe care puține IMM-uri o au intern.

Demersul RGPD-Express

O metodă structurată, adaptată dimensiunii și contextului real al structurii dumneavoastră

1
Etapa 1 - Cadraj

Interviu și cartografierea prelucrărilor

Interviu cu conducătorul sau referentul RGPD. Identificarea prelucrărilor de date cu caracter personal (clienți, angajați, prospecți, furnizori), a instrumentelor utilizate și a subcontractorilor deja existenți.

2
Etapa 2 - Registrul prelucrărilor

Formalizarea registrului (art. 30)

Redactarea registrului activităților de prelucrare: scopuri, temeiuri legale, categorii de date și de persoane vizate, destinatari, durate de păstrare, măsuri de securitate.

3
Etapa 3 - Subcontractare și măsuri tehnice

Contracte de subcontractare și răspunsuri la chestionare

Revizuirea sau redactarea clauzelor de subcontractare (art. 28) cu prestatorii dumneavoastră, și pregătirea răspunsurilor la chestionarele RGPD pe care vi le adresează clienții sau asigurătorii dumneavoastră (măsuri tehnice și organizatorice).

4
Etapa 4 - Restituire

Livrare și evaluare de impact dacă este necesar

Predarea documentelor și prezentare către conducere. Dacă prelucrarea dumneavoastră intră într-unul dintre cazurile prevăzute de art. 35(3) din RGPD (profilare cu efect juridic, date sensibile la scară largă, supraveghere sistematică a unei zone publice), o evaluare de impact (AIPD) este realizată sau cadrată cu dumneavoastră.

Ce primiți

Documente adaptate structurii dumneavoastră reale, nu șabloane generice

📝

Registrul prelucrărilor (ROPA)

Registru complet conform articolului 30 din RGPD.

  • Fișe pe prelucrare (scop, temei legal)
  • Categorii de date și de persoane vizate
  • Destinatari și subcontractori identificați
  • Durate de păstrare documentate
  • Secțiune operator de date și persoană împuternicită

Contracte de subcontractare (DPA)

Încadrarea contractuală a prestatorilor dumneavoastră în sensul articolului 28.

  • Clauze de subcontractare la zi
  • Identificarea subcontractorilor ulteriori
  • Încadrarea transferurilor în afara UE, dacă este cazul
  • Obligații de securitate și de notificare
🔍

Evaluare de impact (AIPD)

Realizată doar atunci când articolul 35(3) din RGPD o impune, sau cu titlu de precauție la cerere.

  • Analiza necesității și proporționalității
  • Evaluarea riscurilor pentru persoanele vizate
  • Măsuri pentru atenuarea riscurilor identificate
  • Metodologie trasabilă și cu surse
📧

Răspunsuri la chestionarele dumneavoastră RGPD

Pregătirea răspunsurilor la chestionarele trimise de clienții, băncile sau asigurătorii cyber ai dumneavoastră.

  • Șablon de răspunsuri pe temele recurente
  • MFA, criptare, backup-uri, jurnalizare
  • Plan de răspuns la incident
  • Politică de păstrare a datelor
🛡

Măsuri tehnice și organizatorice

Stare a locului a măsurilor cerute de articolul 32 din RGPD.

  • Puncte de control de securitate legate de datele cu caracter personal
  • Recomandări prioritizate
  • Legătură posibilă cu un audit M365 SYAGA Audit existent
📄

Documente predate

Livrabilele vă sunt predate în formate direct utilizabile.

  • Documente Word și PDF
  • Gata de semnat sau difuzat intern
  • Suport pentru însușire de către echipele dumneavoastră

Articolele cheie ale RGPD

RGPD (Regulamentul (UE) 2016/679) structurează demersul RGPD-Express

30

Art. 30 - Registrul activităților de prelucrare

Obligația de a ține un registru, atât din partea operatorului de date, cât și din partea persoanei împuternicite. Scutirea prevăzută la 30.5 pentru structurile sub 250 de angajați se aplică doar prelucrărilor ocazionale.

28

Art. 28 - Persoana împuternicită

Încadrarea contractuală a oricărei persoane împuternicite care prelucrează date în numele dumneavoastră: garanții suficiente, clauze obligatorii, subcontractare ulterioară autorizată printr-un acord scris prealabil.

32

Art. 32 - Securitatea prelucrării

Măsuri tehnice și organizatorice adecvate riscului: pseudonimizare, criptare, mijloace care garantează confidențialitatea și disponibilitatea, procedură de testare și evaluare periodică.

35

Art. 35 - Evaluarea impactului (AIPD)

Obligatorie doar atunci când prelucrarea este susceptibilă să genereze un risc ridicat: evaluare sistematică cu efect juridic, date sensibile la scară largă, sau supraveghere sistematică a unei zone accesibile publicului.

Formule la ofertă

Fiecare structură are un perimetru de prelucrări diferit: tariful se stabilește după cadraj

Esențial

Micro-întreprindere / IMM, perimetru de prelucrări simplu

Ofertă
la comandă
  • Registrul prelucrărilor (art. 30)
  • Revizuirea contractelor de subcontractare existente
  • Șablon de răspuns la chestionare simple
  • Document predat în Word și PDF
Solicitați o ofertă

La comandă

Structură cu prelucrări sensibile sau reglementare sectorială

Ofertă
la comandă
  • Tot pachetul Standard +
  • Evaluare de impact (AIPD) dacă art. 35(3) se aplică
  • Cadrarea transferurilor în afara UE
  • Însoțire multi-sedii sau multi-entități
Solicitați o ofertă
Niciun preț fix nu este afișat deoarece perimetrul real al prelucrărilor dumneavoastră (numărul de subcontractori, sensibilitatea datelor, chestionarele de tratat) condiționează volumul de muncă. O ofertă personalizată se stabilește după interviul de cadraj, fără angajament.

Întrebări frecvente

Compania mea este vizată de RGPD?
De îndată ce structura dumneavoastră colectează date cu caracter personal (fișier clienți, salarizare, prospectare comercială, videosupraveghere...), sunteți vizat, indiferent de dimensiunea dumneavoastră. Există o scutire limitată la articolul 30.5 pentru structurile sub 250 de angajați al căror tratament este ocazional: aceasta nu se aplică în general de îndată ce există o activitate comercială regulată.
Trebuie neapărat să realizez o evaluare de impact (AIPD)?
Nu. Articolul 35(3) din RGPD o impune doar în cazuri precise: decizie automatizată cu efect juridic sau similar asupra unei persoane, prelucrare la scară largă a datelor sensibile, sau supraveghere sistematică la scară largă a unei zone accesibile publicului. În afara acestor cazuri, o AIPD poate fi realizată din precauție, dar nu este o obligație legală.
Unul dintre clienții mei sau asigurătorul meu cyber îmi trimite un chestionar RGPD, ce fac?
Este un demers din ce în ce mai frecvent în temeiul articolului 28 (clientul dumneavoastră verifică garanțiile propriilor subcontractori sau furnizori). SYAGA vă ajută să structurați răspunsuri coerente și documentate pe temele recurente: subcontractare, MFA, criptare, backup-uri, jurnalizare și plan de răspuns la incident.
Registrul prelucrărilor este suficient pentru a fi "conform RGPD"?
Nu, este o piesă printre altele. RGPD acoperă și temeiul legal al fiecărei prelucrări, informarea persoanelor vizate, exercitarea drepturilor lor, securitatea prelucrărilor (art. 32) și, dacă este cazul, încadrarea subcontractării și a transferurilor în afara UE. RGPD-Express tratează aceste piese în funcție de perimetrul real al structurii dumneavoastră, definit în timpul cadrajului.
RGPD-Express înlocuiește un aviz juridic?
Nu. RGPD-Express este un instrument de asistență operațională care vă ajută să vă formalizați documentația RGPD. Nu constituie un aviz juridic și nu înlocuiește consultarea unui avocat sau a unui responsabil cu protecția datelor pentru situațiile complexe sau contencioase.
Prin ce este SYAGA legitimă să mă însoțească pe RGPD?
SYAGA CONSULTING realizează audituri de securitate și de conformitate a sistemelor informatice din 2009. Această activitate ne-a condus să documentăm noi înșine, pentru propria noastră ofertă de audit M365, un registru al prelucrărilor, un contract de subcontractare și o evaluare de impact complete și cu surse. RGPD-Express pune aceeași metodologie în slujba structurii dumneavoastră.

Monitorizare reglementară - surse oficiale

Ce spune cu adevărat textul, tradus în limbaj simplu. Fiecare punct trimite la textul oficial.

RGPD, ce este de fapt?

Este textul european care reglementează colectarea și utilizarea datelor cu caracter personal (clienți, angajați, prospecți...). A fost adoptat la 27 aprilie 2016 și publicat în Jurnalul Oficial al Uniunii Europene la 4 mai 2016.

De când se aplică

Regulamentul a intrat în vigoare la douăzeci de zile după publicarea sa, dar este cu adevărat aplicabil doar din 25 mai 2018. Această dată este cea care contează pentru obligațiile dumneavoastră concrete.

Registrul prelucrărilor: documentul de bază

Trebuie să țineți lista a ceea ce faceți cu datele cu caracter personal: pentru ce, cu cine, cât timp le păstrați, cum le protejați. Există o excepție pentru structurile sub 250 de angajați, dar doar dacă prelucrarea este ocazională, o activitate comercială regulată nu beneficiază de aceasta.

Trebuie numit un responsabil cu protecția datelor (DPO)?

Acest lucru este obligatoriu doar în trei situații precise: sunteți un organism public, sau activitatea dumneavoastră principală constă în supravegherea persoanelor în mod regulat și la scară largă, sau în prelucrarea la scară largă a datelor sensibile. În afara acestor cazuri, numirea unui DPO rămâne facultativă.

În caz de scurgere de date: 72 de ore pentru a anunța autoritatea

Dacă date cu caracter personal sunt pierdute, furate sau expuse, trebuie să informați CNIL (sau autoritatea competentă) în cel mult 72 de ore după ce ați luat cunoștință, cu excepția cazului în care riscul pentru persoane este neglijabil. Trebuie de asemenea să păstrați o urmă scrisă a fiecărui incident.

Dacă riscul este ridicat, clienții sau angajații dumneavoastră trebuie și ei anunțați

Când o scurgere de date prezintă un risc ridicat pentru persoanele vizate, trebuie să le informați direct, într-un limbaj clar și simplu. Puteți fi scutit de această comunicare dacă datele erau criptate sau dacă ați neutralizat deja riscul.

Sancțiunile pe scurt

În caz de încălcare, amenda poate ajunge până la 10 milioane de euro (sau 2% din cifra de afaceri mondială a companiei) pentru încălcările cele mai frecvente, și până la 20 milioane de euro (sau 4% din cifra de afaceri mondială) pentru atingerile cele mai grave aduse drepturilor persoanelor; se reține întotdeauna suma cea mai mare. Suma reală depinde de gravitate, de buna-credință și de cooperarea cu autoritatea.

Această monitorizare este o sinteză pedagogică realizată pe baza textelor oficiale citate mai sus (EUR-Lex și CNIL). Nu înlocuiește o lectură juridică a textului și nu constituie un aviz juridic.

Cine este vizat de RGPD?

Întrebarea pe care ne-o pun cel mai des: "Chiar mă privește pe mine, o structură mică?" Răspuns scurt și cu surse: da, aproape întotdeauna.

Mărimea companiei nu schimbă cu nimic obligația

CNIL este explicit: "la fel ca toate companiile, micro-întreprinderile și IMM-urile trebuie să respecte reglementarea privind protecția datelor cu caracter personal." Nu există niciun prag de personal sau de cifră de afaceri care să scutească o structură de RGPD.

Adevăratul declanșator: prelucrarea unei date cu caracter personal

RGPD se aplică de îndată ce o organizație prelucrează, fie și parțial în mod automatizat, sau într-un fișier structurat, o informație referitoare la o persoană identificată sau identificabilă: nume, email, telefon, adresă IP, date de localizare...

Concret, aceasta acoperă un fișier de clienți, salarizarea angajaților, CV-urile primite, o cameră de videosupraveghere, o newsletter, un CRM sau cookie-uri de măsurare a audienței.

Rarele excepții

RGPD nu se aplică în patru cazuri precise:

  • o utilizare strict personală sau domestică (agenda dvs. de adrese privată, de exemplu)
  • activitățile din afara domeniului de aplicare a dreptului Uniunii Europene
  • activitățile statelor membre care țin de politica externă comună
  • prelucrările autorităților pentru prevenirea infracțiunilor penale (regim separat)

Nu contează unde sunteți stabiliți

RGPD se aplică de îndată ce compania dvs. are un sediu în Uniunea Europeană, sau de îndată ce vizați persoane aflate acolo: oferindu-le bunuri sau servicii (chiar gratuite), sau urmărindu-le comportamentul (profilare, cookie-uri de urmărire).

CNIL citează două exemple grăitoare: o companie franceză care exportă exclusiv spre Maroc rămâne supusă RGPD de îndată ce prelucrează date ale unor persoane din UE; un site de comerț electronic chinezesc care livrează în Franța trebuie de asemenea să îl respecte.

Două roluri posibile, două niveluri de obligații

Operator de date: organismul care decide de ce și cum se folosesc datele (compania dvs., o primărie, o asociație). În general sunteți dvs.

Persoană împuternicită: prestatorul care prelucrează aceste date conform instrucțiunilor dvs. (furnizor de găzduire, software de salarizare, agenție de marketing...). Are și el propriile obligații, distincte de ale dvs.

🏢

Companii private
de la micro-întreprindere la grupul mare, din momentul primului fișier de clienți sau al primului stat de plată

🏛️

Sector public
primării, colectivități, administrații, unități sanitare

🤝

Asociații, meșteșugari, liber-profesioniști
profesii liberale, comercianți, startup-uri: nicio scutire legată de statut

Această secțiune este o sinteză pedagogică realizată pe baza textelor și paginilor oficiale citate mai sus (CNIL, articolele 2, 3 și 4 din RGPD). Nu înlocuiește o lectură juridică a textului și nu constituie un aviz juridic.

Întrebările pe care și le pune cu adevărat un antreprenor

Fără jargon juridic: cele 7 întrebări cele mai frecvente, un răspuns simplu, și textul oficial din spatele fiecărui răspuns.

Faceți clic pe o întrebare pentru a vedea răspunsul și sursa sa.

Trebuie întotdeauna să cer consimțământul clienților mei pentru a le folosi datele?

Nu. Consimțământul este doar una din șase opțiuni. RGPD (articolul 6) autorizează de asemenea prelucrarea atunci când este necesară pentru executarea unui contract, respectarea unei obligații legale, protejarea unor interese vitale, îndeplinirea unei misiuni de interes public, sau interesul legitim al companiei dvs. (de exemplu gestionarea relației cu un client existent), atâta timp cât drepturile persoanei nu prevalează.

Pot să fac prospectare comercială prin email către clienții și prospecții mei?

Depinde de cine contactați:

  • Persoane fizice (B2C): acord prealabil obligatoriu (căsuță de bifat, niciodată pre-bifată), cu excepția propunerii unui produs similar unui client deja existent.
  • Profesioniști (B2B): posibil fără acord prealabil dacă mesajul privește activitatea lor, cu condiția să fi fost informați și să li se lase un mijloc simplu de refuz.

În toate cazurile: expeditor identificabil și link de dezabonare ușor.

Un client îmi cere să-i șterg datele, sunt obligat să accept?

În general da, mai ales dacă datele nu mai servesc la nimic, dacă persoana își retrage consimțământul, sau dacă se opune fără un motiv legitim contrar din partea dvs. Puteți totuși refuza dacă trebuie să păstrați aceste date pentru o obligație legală, de exemplu o factură ce trebuie păstrată 10 ani pentru contabilitate, sau pentru a vă apăra în justiție.

Cât timp am la dispoziție pentru a răspunde unei cereri a unui client (acces, ștergere...)?

1 lună de la primirea cererii. Acest termen poate fi prelungit cu 2 luni dacă cererea este complexă sau dacă primiți multe astfel de cereri, dar trebuie să informați persoana despre această prelungire în luna inițială.

Pot stoca datele clienților mei la un furnizor cloud american?

Da, dar nu fără precauții. Trei cazuri posibile: țara beneficiază de o decizie oficială a Comisiei Europene care recunoaște un nivel de protecție adecvat; în lipsa acesteia, furnizorul dvs. trebuie să ofere garanții corespunzătoare (clauze contractuale standard, cel mai adesea); sau, doar pentru cazuri punctuale, se aplică o derogare precisă (consimțământ explicit, executarea unui contract...).

Cookie-urile site-ului meu web sunt vizate de RGPD?

Da. Majoritatea cookie-urilor (publicitate personalizată, butoane de rețele sociale...) necesită un acord prealabil al vizitatorului dvs., dat în mod liber, la fel de ușor de retras cât și de dat. Acceptarea condițiilor generale nu contează ca un acord valabil. Câteva cookie-uri tehnice (coș de cumpărături, autentificare, preferință de limbă) sunt scutite de acest acord.

Ce riscă concret compania mea în caz de control al CNIL?

CNIL începe în general printr-un control (la fața locului sau online), apoi o somație de a vă pune în conformitate într-un termen dat. Sancțiunile financiare există, dar rămân proporționale cu mărimea structurii: CNIL a sancționat de exemplu companii mici cu sume între 2 000 și 20 000 de euro pentru încălcări privind securitatea, cookie-urile sau dreptul de acces, mult sub plafoanele maxime (până la 20 de milioane de euro sau 4% din cifra de afaceri mondială pentru cele mai grave încălcări).

Acest FAQ este o sinteză pedagogică realizată pe baza textelor și paginilor oficiale citate mai sus (CNIL). Nu înlocuiește o lectură juridică a textului și nu constituie un aviz juridic.

Calendarul RGPD, pe înțelesul tuturor

RGPD nu s-a născut în 2018 și nu a rămas neschimbat de atunci. Iată, în ordine, ce s-a întâmplat deja (și care rămâne regula jocului astăzi) și ce se mai discută încă la Bruxelles - cu, pentru fiecare etapă, textul oficial care o dovedește.

Deja în vigoare astăzi

  • RGPD se aplică pe deplin din 25 mai 2018 - aceasta este data care contează pentru obligațiile dvs.
  • Legea franceză "Informatique et Libertés" a fost actualizată în consecință (2018).
  • Noile clauze contractuale standard pentru transferurile în afara UE sunt în vigoare de la finalul lui 2022.
  • Cadrul de transfer al datelor către Statele Unite (Data Privacy Framework) este în vigoare din iulie 2023.

Încă în discuție, nu încă obligatoriu

  • O simplificare a registrului de evidență a prelucrărilor (art. 30) pentru structurile cu mai puțin de 750 de angajați, propusă de Comisie în mai 2025 - încă nu este un text în vigoare.
  • Un regulament pentru armonizarea procedurilor între autoritățile naționale de supraveghere în cadrul anchetelor transfrontaliere - acord politic în iunie 2025, adoptarea formală nu este confirmată până în prezent.
  • Nu vă bazați pe aceste anunțuri pentru a amâna punerea în conformitate: baza din 2018 rămâne regula atâta timp cât nimic nu este publicat în Jurnalul Oficial.
1
27 avril 2016

Textul este adoptat

Parlamentul European și Consiliul adoptă Regulamentul (UE) 2016/679, RGPD. source EUR-Lex ↗

2
4 mai 2016

Publicare oficială

Textul este publicat în Jurnalul Oficial al Uniunii Europene (JO L 119, paginile 1-88). source EUR-Lex ↗

3
24 mai 2016

Intrare în vigoare juridică

Regulamentul "intră în vigoare în a douăzecea zi de la publicare" (art. 99). Există din punct de vedere juridic, dar aplicarea sa efectivă la companii este încă amânată cu doi ani - timpul necesar organizării. source CNIL, art. 99 ↗

25 mai 2018 - DATA CHEIE

RGPD se aplică pe deplin

Începând cu această dată, toate organizațiile care prelucrează date cu caracter personal ale rezidenților europeni trebuie să fie în conformitate reală, nu doar "pe hârtie". Aceasta este data de reținut. source CNIL, art. 99 ↗

4
20 juin 2018 (France)

Legea franceză este actualizată

Legea nr. 2018-493 adaptează dreptul francez la RGPD și transpune directiva "poliție-justiție" (2016/680), bazându-se pe legea Informatique et Libertés din 1978. source Légifrance ↗

5
12 décembre 2018 (France)

Legea din 1978 este rescrisă integral

Ordonanța nr. 2018-1125 finalizează armonizarea legii Informatique et Libertés cu RGPD și directiva 2016/680. source Légifrance ↗

6
24 juin 2020

Primul bilanț al Comisiei Europene

La doi ani de la intrarea sa în aplicare, Comisia publică primul său raport: RGPD își atinge obiectivele, dar sunt necesare îmbunătățiri (armonizare între țări, cooperare între autorități). source EUR-Lex (COM 2020) ↗

7
16 juillet 2020

Hotărârea "Schrems II"

Curtea de Justiție a Uniunii Europene invalidează "Privacy Shield" care reglementa transferurile de date către Statele Unite: garanțiile americane privind accesul autorităților publice la date nu sunt considerate suficiente. source EUR-Lex ↗

8
27 juin 2021 → 27 décembre 2022

Noi clauze contractuale standard

Noi modele de clauze pentru reglementarea transferurilor de date în afara UE intră în vigoare, cu o perioadă de tranziție de 15 luni pentru înlocuirea contractelor vechi deja semnate. source EUR-Lex (2021/914) ↗

9
10 juillet 2023

Noul cadru UE - Statele Unite

Comisia adoptă decizia de adecvare "EU-US Data Privacy Framework", care înlocuiește Privacy Shield invalidat în 2020 și securizează din nou transferurile către companiile americane certificate. source EUR-Lex (2023/1795) ↗

10
25 juillet 2024

Al doilea bilanț al Comisiei Europene

Creștere netă a sancțiunilor față de marile companii tehnologice, dar persistă divergențe între autoritățile naționale. Comisia recomandă o mai bună susținere a IMM-urilor. source EUR-Lex (COM 2024) ↗

21 mai 2025 (en cours)

Propunere de simplificare pentru IMM-uri

Comisia propune, în pachetul său de simplificare a pieței unice, extinderea la 750 de angajați (în loc de 250) a derogării de la ținerea completă a registrului de evidență a prelucrărilor (art. 30), limitată la prelucrările "cu risc ridicat". Este o propunere, încă nu un text în vigoare. source Commission européenne ↗

16 juin 2025 (en cours)

Acord privind reguli procedurale comune

Consiliul și Parlamentul European ajung la un acord politic privind reguli procedurale suplimentare pentru armonizarea modului în care autoritățile naționale de supraveghere cooperează în cadrul anchetelor transfrontaliere. Adoptarea formală și publicarea în Jurnalul Oficial rămân de confirmat. source Commission européenne ↗

Calendar întocmit pe baza surselor oficiale (EUR-Lex, CNIL, Légifrance, Comisia Europeană) consultate la 18 iulie 2026. Ultimele două etape sunt propuneri sau acorduri politice în curs - le vom actualiza de îndată ce vor fi adoptate formal și publicate în Jurnalul Oficial. Aceasta este o sinteză pedagogică și nu constituie un aviz juridic.

Sancțiunile RGPD, pe înțelesul tuturor

Cifra care sperie - «20 de milioane de euro» - circulă peste tot, dar nu spune cum funcționează cu adevărat. Iată, cu surse oficiale, cine sancționează, cum, și pentru ce sume reale.

Amenda maximă nu este nici automată, nici norma

CNIL dispune de o scală completă de măsuri înainte de a ajunge la amendă, iar suma reală depinde întotdeauna de gravitate, mărimea structurii și buna sa credință. Exemplele oficiale de mai jos o arată: de la 5 000 € pentru o structură mică la câteva zeci de milioane pentru un grup mare recidivist.

Jusqu'à 10 M €

sau până la 2% din cifra de afaceri anuală mondială a companiei (se reține suma cea mai mare dintre cele două).

Palier aplicabil încălcărilor "curente": registrul de evidență a prelucrărilor, securitatea datelor, obligațiile persoanei împuternicite, lipsa analizei de impact...

Jusqu'à 20 M €

sau până la 4% din cifra de afaceri anuală mondială (idem, se reține suma cea mai mare dintre cele două).

Palier aplicabil celor mai grave încălcări: lipsa temeiului legal, atingerea drepturilor persoanelor, transferuri ilegale în afara UE...

Cine decide? Formația restrânsă a CNIL

Nu CNIL "generală" sancționează, ci un organism distinct și independent: formația restrânsă, compusă din 5 membri și un președinte diferit de președintele CNIL. Doar ea instrumentează dosarele și pronunță sancțiunile. Deciziile cele mai importante sunt făcute publice.

Ce face să varieze suma reală

Articolul 83 din RGPD impune CNIL să țină cont de mai multe criterii înainte de a stabili o amendă, în special:

  • gravitatea, natura și durata încălcării
  • caracterul intenționat sau simpla neglijență
  • măsurile deja luate pentru reducerea prejudiciului
  • cooperarea cu CNIL și încălcările anterioare
  • categoriile de date vizate

Înainte de amendă: un răspuns gradual (articolul 58 din RGPD)

  1. Avertisment
  2. Rapel la ordine
  3. Somație
  4. Somație de punere în conformitate
  5. Amendă administrativă (art. 83)
Sursă: CNIL, article 58 du RGPD (échelle complète des mesures correctrices)
Exemple reale de sancțiuni CNIL (grupuri mari, pentru a da un ordin de mărime)
DatăOrganismSumăMotiv
21/01/2019Google LLC50 M €Lipsă de transparență, absența consimțământului valabil pentru publicitatea personalizată
07/12/2020Amazon Europe Core35 M €Cookie-uri plasate fără consimțământ prealabil
31/12/2021Google LLC / Google Ireland150 M €Refuzul cookie-urilor mai complicat decât acceptarea lor
31/12/2021Facebook Ireland (Meta)60 M €Același motiv: refuzul cookie-urilor făcut prea dificil
17/10/2022Clearview AI20 M €Recunoaștere facială fără temei legal, refuz de a coopera
10/11/2022Discord Inc.800 000 €Păstrare excesivă a datelor, securitate și informare insuficiente
15/06/2023Criteo40 M €Încălcări privind consimțământul pentru cookie-uri și drepturile persoanelor

Și pentru o structură mai modestă? Sume proporționale

CNIL sancționează de asemenea structuri mici și mijlocii, dar cu sume fără nicio comparație cu grupurile internaționale. Doar din deliberările din decembrie 2025, găsim de exemplu: 5 000 € pentru o societate de administrare hotelieră (videosupraveghere neconformă), 7 000 € și 5 000 € pentru două societăți de editare de ziare (cookie-uri nevalide), 10 000 € pentru o societate de transport aeroportuar de marfă (videosupraveghere ilicită), sau chiar 20 000 € pentru o universitate (finalități nerespectate). La celălalt capăt al scalei, o societate din sectorul terțiar a fost sancționată cu 3,5 M € în aceeași lună pentru un cumul de încălcări grave (securitate, transparență, cookie-uri). Suma urmează gravitatea și mărimea, nu invers.

Sursă: CNIL, liste des sanctions prononcées (délibérations décembre 2025)
Această secțiune este o sinteză pedagogică realizată pe baza textelor și paginilor oficiale citate mai sus (CNIL, articolele 58 și 83 din RGPD, lista oficială a sancțiunilor pronunțate). Numele citate pentru sancțiunile mari sunt cele publicate de CNIL însăși în comunicatele sale. Nu înlocuiește o lectură juridică a textului și nu constituie un aviz juridic.

Autoritatea dvs. de supraveghere, în funcție de țara dvs.

În Europa, fiecare țară are propriile autorități. Iată, pentru cele 30 de țări din Spațiul Economic European, autoritatea de protecție a datelor (interlocutorul dvs. RGPD) și autoritatea națională de securitate cibernetică. Fiecare nume trimite către site-ul oficial.

ȚarăProtecția datelorSecuritate cibernetică
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RomâniaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Surse: site-urile oficiale ale autorităților și lista membrilor EDPB (edpb.europa.eu), consultate la 18 iulie 2026. Autorități de protecție a datelor confirmate: 30/30. Autorități de securitate cibernetică confirmate: 28/30. Mențiunile "à confirmer" semnalează o sursă oficială neconsolidată până în prezent.

Gata să vă structurați conformitatea RGPD?

Scrieți-ne pentru un cadraj inițial și o ofertă personalizată, fără angajament.

Porniți diagnosticul meu gratuit

Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.

contact@syaga.eu
RGPD-Express este un instrument de asistență operațională. Nu constituie un aviz juridic și nu se substituie consultării unui avocat sau a unui responsabil cu protecția datelor.