Model
Registrul de evidență a activităților de prelucrare: model pentru companii din Moldova
Registrul activităților de prelucrare este primul document pe care îl cere un control. Nu este un formular oficial: este un tabel intern, ținut de operator, care descrie fiecare scop pentru care folosești date personale. Legea nr. 195/2024 îl tratează ca dovadă de bază a conformității.
Actualizat: 2026-08-25
Coloanele minime ale registrului
| Coloană | Ce scrii | Exemplu |
|---|---|---|
| Scopul prelucrării | De ce ai nevoie de date | Livrarea comenzilor din magazinul online |
| Categorii de persoane | Cine sunt oamenii | Clienți persoane fizice |
| Categorii de date | Ce câmpuri colectezi | Nume, telefon, adresă, email, istoric comenzi |
| Temeiul legal | Articolul pe care te bazezi | Executarea contractului |
| Destinatari | Cine mai vede datele | Curier, procesator de plăți, furnizor de email |
| Transferuri externe | Țara + garanția | UE — clauze contractuale standard |
| Termen de păstrare | Cât timp și de ce | 10 ani (obligații fiscale) / 3 ani pentru cont inactiv |
| Măsuri de securitate | Cum protejezi datele | HTTPS, acces pe roluri, backup criptat |
Cum îl completezi în practică
Începe de la fluxuri, nu de la tabele din baza de date. Fiecare formular, fiecare integrare și fiecare export manual este un scop separat de prelucrare. Un site tipic de servicii are între 6 și 12 rânduri.
- Formular de contact — răspuns la solicitări, temei: interes legitim sau consimțământ.
- Newsletter — marketing direct, temei: consimțământ, cu dovadă (dată + versiune text).
- Cont de utilizator — executarea contractului, plus autentificare.
- Comenzi și facturare — obligație legală, retenție conform legislației fiscale.
- Analytics și publicitate — consimțământ, blocat până la acceptarea categoriei.
- Recrutare — CV-uri primite, temei: consimțământ, retenție limitată explicit.
- Supraveghere video sau înregistrări telefonice, dacă există.
Greșeli care se văd imediat la control
- Un singur rând generic („prelucrăm date pentru activitatea companiei”) — nu demonstrează nimic.
- Termen de păstrare scris ca „cât este necesar”, fără număr de ani și fără motiv.
- Temei legal „consimțământ” pentru facturi, deși acolo temeiul este obligația legală.
- Lipsa procesatorilor reali: hosting, email transactional, CRM, chat, analytics.
- Registru neversionat: nu se știe cine l-a modificat și când.
- Registrul există doar în text, iar în cod nu se salvează data și versiunea consimțământului.
Legătura cu site-ul
Registrul și politica de confidențialitate trebuie să spună același lucru. Dacă politica publică promite ștergere după 12 luni, registrul și codul trebuie să reflecte același termen — inclusiv un mecanism real de ștergere sau anonimizare.
Practic: pentru fiecare rând din registru, verifică dacă apare în politica publică și dacă există în implementare o dovadă a consimțământului (coloane precum consent_given_at și consent_version).
Întrebări frecvente
- Registrul se depune la CNPDCP?
- Nu se depune periodic. Este document intern, dar autoritatea îl poate cere la control, iar lipsa lui este tratată ca lipsă de conformitate.
- Există un formular oficial obligatoriu?
- Nu. Contează conținutul: scop, categorii de persoane și date, temei legal, destinatari, transferuri, termene, măsuri de securitate. Un tabel bine ținut este suficient.
- Cine îl semnează?
- Responsabilul cu protecția datelor sau administratorul companiei. Important este să existe autor, dată și versiune pentru fiecare actualizare.
Verifică dacă site-ul confirmă ce scrie în registru
Scanerul compară promisiunile din politica publică cu ce se întâmplă efectiv în pagină: trackere, cookie-uri și transferuri către terți.
Scanează site-ul gratuit