Model

Registrul de evidență a activităților de prelucrare: model pentru companii din Moldova

Registrul activităților de prelucrare este primul document pe care îl cere un control. Nu este un formular oficial: este un tabel intern, ținut de operator, care descrie fiecare scop pentru care folosești date personale. Legea nr. 195/2024 îl tratează ca dovadă de bază a conformității.

Actualizat: 2026-08-25

Coloanele minime ale registrului

ColoanăCe scriiExemplu
Scopul prelucrăriiDe ce ai nevoie de dateLivrarea comenzilor din magazinul online
Categorii de persoaneCine sunt oameniiClienți persoane fizice
Categorii de dateCe câmpuri colecteziNume, telefon, adresă, email, istoric comenzi
Temeiul legalArticolul pe care te bazeziExecutarea contractului
DestinatariCine mai vede dateleCurier, procesator de plăți, furnizor de email
Transferuri externeȚara + garanțiaUE — clauze contractuale standard
Termen de păstrareCât timp și de ce10 ani (obligații fiscale) / 3 ani pentru cont inactiv
Măsuri de securitateCum protejezi dateleHTTPS, acces pe roluri, backup criptat

Cum îl completezi în practică

Începe de la fluxuri, nu de la tabele din baza de date. Fiecare formular, fiecare integrare și fiecare export manual este un scop separat de prelucrare. Un site tipic de servicii are între 6 și 12 rânduri.

  • Formular de contact — răspuns la solicitări, temei: interes legitim sau consimțământ.
  • Newsletter — marketing direct, temei: consimțământ, cu dovadă (dată + versiune text).
  • Cont de utilizator — executarea contractului, plus autentificare.
  • Comenzi și facturare — obligație legală, retenție conform legislației fiscale.
  • Analytics și publicitate — consimțământ, blocat până la acceptarea categoriei.
  • Recrutare — CV-uri primite, temei: consimțământ, retenție limitată explicit.
  • Supraveghere video sau înregistrări telefonice, dacă există.

Greșeli care se văd imediat la control

  • Un singur rând generic („prelucrăm date pentru activitatea companiei”) — nu demonstrează nimic.
  • Termen de păstrare scris ca „cât este necesar”, fără număr de ani și fără motiv.
  • Temei legal „consimțământ” pentru facturi, deși acolo temeiul este obligația legală.
  • Lipsa procesatorilor reali: hosting, email transactional, CRM, chat, analytics.
  • Registru neversionat: nu se știe cine l-a modificat și când.
  • Registrul există doar în text, iar în cod nu se salvează data și versiunea consimțământului.

Legătura cu site-ul

Registrul și politica de confidențialitate trebuie să spună același lucru. Dacă politica publică promite ștergere după 12 luni, registrul și codul trebuie să reflecte același termen — inclusiv un mecanism real de ștergere sau anonimizare.

Practic: pentru fiecare rând din registru, verifică dacă apare în politica publică și dacă există în implementare o dovadă a consimțământului (coloane precum consent_given_at și consent_version).

Întrebări frecvente

Registrul se depune la CNPDCP?
Nu se depune periodic. Este document intern, dar autoritatea îl poate cere la control, iar lipsa lui este tratată ca lipsă de conformitate.
Există un formular oficial obligatoriu?
Nu. Contează conținutul: scop, categorii de persoane și date, temei legal, destinatari, transferuri, termene, măsuri de securitate. Un tabel bine ținut este suficient.
Cine îl semnează?
Responsabilul cu protecția datelor sau administratorul companiei. Important este să existe autor, dată și versiune pentru fiecare actualizare.

Verifică dacă site-ul confirmă ce scrie în registru

Scanerul compară promisiunile din politica publică cu ce se întâmplă efectiv în pagină: trackere, cookie-uri și transferuri către terți.

Scanează site-ul gratuit

Continuă cu