Din: 02.09.2026
În principal se va verifica:
Notă: GDPR - General Data Protection Regulation.
1. Registrul activităților de prelucrare – ce date prelucrați, ale cui, în ce scop, temeiul legal, destinatarii, perioada de păstrare și măsurile de securitate.
2. Temeiurile legale – pentru fiecare categorie de date trebuie să puteți explica de ce o prelucrați: contract, obligație legală, consimțământ, interes legitim etc.
3. Informarea persoanelor – note de informare GDPR pentru angajați, clienți, candidați la angajare, persoane de contact etc., după caz.
4. Contractele cu persoanele împuternicite – de exemplu contabilitate externalizată, IT, salarizare, cloud, arhivare sau alți furnizori care au acces la date.
5. Accesul la date – cine dintre angajați poate vedea salariile, IDNP/CNP, datele bancare, dosarele de personal, informațiile medicale etc. și dacă accesul este justificat.
6. Confidențialitatea personalului – clauze/angajamente de confidențialitate și instrucțiuni pentru persoanele care lucrează cu date personale.
7. Securitatea IT și fizică – parole, conturi individuale, copii de siguranță, antivirus/actualizări, acces la server, protecția dosarelor pe hârtie și alte măsuri proporționale cu riscul.
8. Păstrarea și ștergerea datelor – dacă există termene stabilite și dacă firma nu păstrează date personale fără justificare pe termen nelimitat.
9. Drepturile persoanelor – procedura prin care firma răspunde la solicitări de acces, rectificare, ștergere, opoziție etc.
10. Incidentele de securitate – procedură și evidență pentru pierderea documentelor, trimiterea unui e-mail persoanei greșite, acces neautorizat, atac informatic etc.
11. Consimțămintele, acolo unde consimțământul este temeiul legal – trebuie demonstrat cum și când a fost obținut și trebuie să poată fi retras.
12. Camerele video, dacă există – justificarea supravegherii, informarea persoanelor, perioada de stocare și cine are acces la înregistrări.
13. Datele sensibile – în special date medicale, biometrice și alte categorii speciale; protecția lor trebuie să fie mai strictă.
14. Transferurile și furnizorii externi – unde ajung datele și dacă sunt transmise în afara UE/SEE sau către servicii externe.
15. DPO/responsabilul cu protecția datelor – dacă firma se află într-o situație în care desemnarea acestuia este obligatorie și, dacă a fost desemnat, dacă își poate exercita efectiv atribuțiile.