Sari la conținut

Securitate

GDPR pentru firme mici: ce cerințe IT trebuie să respecți

Securitate· 24 iulie 2026· 5 min de citit
GDPR pentru firme mici: ce cerințe IT trebuie să respecți

GDPR nu înseamnă doar o pagină de confidențialitate pe site. Pentru o firmă mică, cea mai mare parte a conformării se joacă în IT: unde stau datele, cine are acces la ele, cât de bine sunt protejate și ce faci dacă ceva merge prost. Acest articol e un ghid practic, nu consultanță juridică — pentru interpretarea exactă a legii, discută cu un avocat specializat.

Ce cere GDPR concret, pe partea de IT

Dincolo de text juridic, GDPR se traduce în IT prin câteva obligații simple: să știi ce date personale ai, unde sunt stocate, cine le poate accesa și cât timp le păstrezi. O firmă cu 20 de angajați care ține date de clienți în emailuri, un Excel de pe un laptop și un CRM online are, de fapt, trei locuri de verificat, nu unul. Nu ai nevoie de proceduri stufoase, ai nevoie de răspunsuri clare la întrebări simple: cine poate vedea baza de clienți, ce se întâmplă cu un CV după ce candidatul nu e ales, cât timp păstrezi facturile vechi.

Evidența prelucrărilor: ce date ai și unde stau

Primul pas practic e o listă simplă: ce date personale colectezi (clienți, angajați, candidați), în ce sistem stau (CRM, contabilitate, email, foldere partajate) și cine e responsabil de fiecare sistem. Fără această evidență, nu poți răspunde corect nici la o cerere de ștergere a datelor, nici la un control.

  • Date de clienți — nume, contact, istoric comenzi, de regulă în CRM sau facturare.
  • Date de angajați — contracte, salarii, evaluări, de regulă în HR sau contabilitate.
  • Date de candidați — CV-uri primite la recrutare, adesea uitate în inbox-uri ani de zile.
  • Date de marketing — abonați newsletter, cookie-uri de pe site, de regulă în platforma de email marketing sau în Google Analytics.

Cine are acces la date și cum controlezi asta

Regula simplă: fiecare angajat are acces doar la ce îi trebuie pentru job, nu la tot. Contabilul nu are nevoie de acces la codul sursă, iar un angajat din vânzări nu are nevoie de statul de plată. Asta înseamnă conturi individuale (nu unul comun pentru toată echipa), parole unice per persoană și dezactivarea imediată a accesului când cineva pleacă din firmă. Un jurnal simplu al accesărilor la sistemele critice — cine s-a logat, când — te ajută să reconstitui rapid ce s-a întâmplat, dacă apare vreodată o suspiciune.

Pentru furnizorii externi care ating datele tale — contabil, agenție de marketing, dezvoltator — ai nevoie de un contract de procesare a datelor (DPA), în care ei se angajează cum protejează datele tale. Fără el, ești responsabil și pentru ce fac ei.

Criptare, parole, backup și ștergere

Datele sensibile — de exemplu bazele de date cu informații de clienți — ar trebui criptate, atât pe disc cât și în tranzit. Parolele slabe sau partajate rămân una dintre cele mai frecvente cauze de breșă; autentificarea în doi pași (2FA) reduce mult riscul, la un cost aproape zero. Verifică și dispozitivele mobile ale angajaților care ating datele firmei — un telefon fără cod de blocare, pierdut într-un taxi, poate fi la fel de grav ca un server nesecurizat. Backup-ul regulat, testat periodic, e obligatoriu — nu doar pentru GDPR, ci pentru ca firma să supraviețuiască unui ransomware sau unei defecțiuni de disc. Ai nevoie și de o procedură clară de ștergere a datelor pe care nu mai ai temei să le păstrezi. Vezi și backup și disaster recovery.

Ce faci în 72 de ore, la o breșă de securitate

Dacă descoperi o scurgere de date — un laptop furat, un cont spart, un email trimis greșit cu date sensibile — ai la dispoziție 72 de ore pentru a notifica autoritatea de supraveghere, dacă breșa afectează drepturile persoanelor vizate. În practică, ai nevoie dinainte de un plan scris: cine ia decizia, cine scrie notificarea, cum izolezi rapid sistemul afectat. Documentează totul pe măsură ce acționezi — ce ai descoperit, la ce oră, ce măsuri ai luat — pentru că această cronologie contează atât pentru notificare, cât și pentru propria ta protecție ulterioară. Fără acest plan pregătit din timp, cele 72 de ore trec repede în panică, nu în acțiune coordonată.

Bannerul de cookies, făcut corect

Un banner de cookies corect nu doar afișează un text, ci lasă vizitatorul să refuze cookie-urile non-esențiale la fel de ușor cum le acceptă — un buton mare „Accept" și unul mic sau ascuns pentru „Refuz" nu respectă regula. Cookie-urile de analytics sau marketing nu ar trebui să pornească înainte de consimțământ. Verifică periodic ce cookie-uri chiar rulează pe site — apar des unele noi, aduse de un plugin sau un script de analytics, fără ca nimeni să le fi aprobat explicit.

Cum începi

Pornește cu o evidență scurtă a datelor și un audit de securitate care îți arată exact unde ești vulnerabil. Pentru interpretarea legală exactă a obligațiilor tale, o consultanță GDPR dedicată te ajută să nu ratezi nimic. Contactează-ne pentru o evaluare inițială.

Ai nevoie de ajutor cu IT-ul?

Programează un audit IT gratuit și hai să discutăm.

Contactează-ne

FAQ

Întrebări frecvente

Da, mărimea firmei nu contează pentru aplicabilitate — contează ce date personale prelucrezi și în ce volum.
Majoritatea firmelor mici nu sunt obligate să aibă un DPO; depinde de volumul și tipul datelor prelucrate — verifică punctual cu un consultant.
Amenzi posibile, dar și un risc mai concret: pierderea datelor la un atac, fără backup și fără plan, care poate opri activitatea firmei pentru zile întregi.