Pentru mulți antreprenori, GDPR este asociat cu o politică de confidențialitate publicată pe site, cu o bifă în formularul de contact sau cu un tipizat pe care îl prezintă spre semnare clientului înainte de prestarea serviciului. În realitate, protecția datelor personale este mai mult decât un simplu formular. Este un mod de organizare a activității firmei atunci când aceasta colectează, folosește, transmite sau stochează informații despre persoane fizice.
Orice firmă ajunge să prelucreze date personale. Se întâmplă atunci când primește o cerere de ofertă, emite o factură, creează un cont de utilizator, păstrează datele salariaților, primește CV-uri sau trimite comunicări comerciale.
Care sunt datele cu caracter personal
Datele cu caracter personal sunt orice informații care identifică sau pot identifica o persoană fizică, direct sau indirect. Conform GDPR, contează dacă informația poate duce la identificarea unei persoane, singură sau împreună cu alte date.
Exemple uzuale de date cu caracter personal:
- nume și prenume, CNP, serie și număr act de identitate, adresă de domiciliu sau reședință;
- adresă de e-mail; număr de telefon;
- adresă IP; date de localizare;
- imaginea unei persoane; vocea unei persoane, dacă permite identificarea;
- semnătura;
- date din facturi sau contracte;
- date bancare; funcția, locul de muncă sau datele profesionale;
- date despre salariu;
Există și categorii speciale de date, care au un regim mai strict, cum ar fi:
- date privind sănătatea; date biometrice folosite pentru identificare; date genetice;
- date privind convingerile religioase sau politice; apartenența sindicală;
- date privind viața sexuală sau orientarea sexuală;
- date care dezvăluie originea rasială sau etnică. Top of FormBottom of Form
Ce înseamnă, de fapt, prelucrarea datelor
Prelucrarea nu înseamnă doar folosirea efectivă a datelor. Include și colectarea, înregistrarea, stocarea, consultarea, transmiterea, ștergerea sau arhivarea acestora.
De exemplu, dacă o firmă primește prin formularul de contact numele, adresa de e-mail și numărul de telefon ale unui client, deja are loc o prelucrare de date. Dacă aceste date sunt salvate în evidența internă, transmise către un angajat sau folosite ulterior pentru ofertare, prelucrarea continuă.
De aceea, antreprenorul trebuie să înțeleagă fluxul datelor în firmă: de unde vin datele, cine le folosește, unde sunt stocate, cui sunt transmise și când sunt șterse.
Principiile care trebuie respectate
GDPR se bazează pe câteva principii esențiale: legalitate, transparență, limitarea scopului, reducerea datelor la minimum, exactitate, păstrare limitată și securitate.
În practică, aceste principii înseamnă că firma nu trebuie să colecteze date fără motiv, nu trebuie să le folosească în scopuri neclare și nu trebuie să le păstreze la nesfârșit.
De asemenea, firma trebuie să poată explica persoanei vizate ce face cu datele sale și de ce are nevoie de ele.
GDPR nu se aplică doar companiilor mari. O firmă mică are aceleași obligații atunci când prelucrează date ale clienților, angajaților sau colaboratorilor.
Diferența este că măsurile trebuie adaptate activității reale. O microîntreprindere nu are nevoie de proceduri complicate ca o bancă sau o clinică medicală, dar trebuie să aibă reguli clare, documente corecte și măsuri rezonabile de securitate.
Concluzie
GDPR trebuie privit ca o obligație practică, nu ca o formalitate. Primul pas pentru orice antreprenor este să știe ce date colectează, de ce le folosește și cum le protejează. O firmă care își cunoaște fluxurile de date poate stabili proceduri clare, adaptate activității sale, nu adoptarea unor simple formulare copiate de pe internet.