Din: 02.09.2026
Operator / Firmă de contabilitate – persoană împuternicită de operator
Legea nr. 195/2024 privind protecția datelor cu caracter personal
|
Nr. |
Denumirea documentului |
Ce scriem în document – pe scurt |
Operator |
Firma de contabilitate |
Baza legală – Legea nr. 195/2024 |
|
1 |
Registrul activităților de prelucrare a datelor cu caracter personal |
Operatorul indică scopurile, categoriile de persoane și de date, destinatarii, transferurile, termenele de ștergere și măsurile de securitate. Firma de contabilitate indică fiecare operator/client pentru care lucrează și categoriile activităților de prelucrare efectuate în numele acestuia. |
+ |
+ |
Operator: art. 30 alin. (1), (3)–(5) |
|
2 |
Politica privind protecția datelor cu caracter personal |
Regulile interne prin care firma organizează protecția datelor: responsabilități, acces, utilizare, păstrare, transmitere și măsuri de conformare. Politicile se stabilesc atunci când sunt proporționale cu activitatea de prelucrare. |
+ |
+ |
Operator: art. 24 alin. (1)–(2) |
|
3 |
Informarea privind prelucrarea datelor cu caracter personal |
Cine este operatorul; ce date se prelucrează; scopul și temeiul; destinatarii; perioada de păstrare; drepturile persoanei și modul de exercitare a acestora. Firma de contabilitate o întocmește pentru prelucrările în care ea însăși este operator. |
+ |
* |
Art. 12–14 |
|
4 |
Angajamentul de confidențialitate |
Persoanele autorizate confirmă obligația de confidențialitate și faptul că datele sunt prelucrate numai potrivit atribuțiilor și instrucțiunilor operatorului. |
+ |
+ |
Art. 28 alin. (3) lit. b) |
|
5 |
Contractul privind prelucrarea datelor cu caracter personal |
Pentru relația operator–firmă de contabilitate: obiectul, durata, natura și scopul prelucrării, tipurile de date, persoanele vizate, instrucțiunile operatorului, confidențialitatea, securitatea, subîmputerniciții, asistența, auditul și ștergerea/returnarea datelor. |
+ |
+ |
Art. 28 alin. (3) |
|
6 |
Procedura privind exercitarea drepturilor persoanelor vizate |
Cine primește și înregistrează cererile; cum se verifică identitatea; cine examinează cererea; cum și în ce termen se răspunde la solicitările de acces, rectificare, ștergere, restricționare, portabilitate sau opoziție. |
+ |
+ |
Art. 12–22 |
|
7 |
Procedura privind încălcările securității datelor cu caracter personal |
Ce facem la pierdere, divulgare, transmitere greșită sau acces neautorizat; cine evaluează incidentul; cine notifică operatorul/Centrul și, dacă este cazul, persoana vizată. |
+ |
+ |
Art. 33–34 |
|
8 |
Registrul încălcărilor securității datelor cu caracter personal |
Data și descrierea incidentului; datele și persoanele afectate; consecințele; măsurile de remediere; notificările efectuate. Operatorul trebuie să documenteze toate cazurile de încălcare. |
+ |
Recomandat |
Operator: art. 33 alin. (5) – obligația de documentare a tuturor încălcărilor. |
|
9 |
Registrul persoanelor autorizate și al drepturilor de acces |
Numele și funcția persoanei; sistemele/dosarele la care are acces; nivelul accesului; data acordării, modificării sau retragerii accesului. Este documentul practic prin care se demonstrează controlul accesului. |
+ |
+ |
Art. 29; art. 32 alin. (4). |
|
10 |
Instrucțiunea privind măsurile tehnice și organizatorice de securitate |
Parole și conturi individuale; niveluri de acces; server/1C/e-mail; backup; actualizări; protecția arhivei și documentelor pe hârtie; recuperarea datelor; verificarea periodică a măsurilor de securitate. |
+ |
+ |
Art. 32 alin. (1)–(2), (4). |
* Firma de contabilitate întocmește Informarea pentru situațiile în care ea însăși are calitatea de operator (de exemplu, pentru propriii angajați). Pentru datele prelucrate exclusiv în numele clientului, obligația de informare revine, de regulă, operatorului/clientului.
Notă importantă: În funcție de activitatea concretă, Legea nr. 195/2024 poate impune documente suplimentare, de exemplu: dovada consimțământului (art. 7), acordul operatorilor asociați (art. 26), desemnarea reprezentantului (art. 27), evaluarea impactului – DPIA (art. 35), consultarea prealabilă (art. 36) sau documentele privind responsabilul cu protecția datelor – DPO (art. 37–39). Acestea nu sunt incluse în lista de bază deoarece nu sunt obligatorii în toate situațiile.
Precizare juridică: în coloana „Baza legală” sunt indicate prioritar articolele care prevăd direct obligația. Acolo unde legea impune o măsură sau o obligație, dar nu denumește expres documentul, acest lucru este menționat separat.