Trei acte, trei roluri, și cine le cere
Regulamentul (UE) 2016/679 — GDPR — stabilește regulile pentru prelucrarea datelor cu caracter personal și pentru libera lor circulație. Fiind regulament, e obligatoriu în toate elementele sale și se aplică direct în statele membre, de la 25 mai 2018 (art. 99); de la aceeași dată a abrogat Directiva 95/46/CE, vechiul cadru european al protecției datelor, iar trimiterile la directivă se citesc de atunci ca trimiteri la regulament (art. 94). Legea nr. 190/2018 nu îl transpune — nu are ce transpune —, ci stabilește măsurile naționale de punere în aplicare, acolo unde regulamentul lasă loc statelor.
Prelucrarea făcută de autoritățile competente în scopul prevenirii, investigării, depistării sau urmăririi penale a infracțiunilor ori al executării sancțiunilor penale e exclusă expres din GDPR (art. 2 alin. 2 lit. d). Pentru ea, Uniunea a adoptat în aceeași zi cu regulamentul, 27 aprilie 2016, Directiva (UE) 2016/680 — iar o directivă, spre deosebire de regulament, trebuie transpusă. În România o transpune Legea nr. 363/2018, care reglementează prelucrarea datelor în activitățile de prevenire, descoperire, cercetare, urmărire penală și combatere a infracțiunilor, de executare a pedepselor, măsurilor educative și de siguranță și de menținere a ordinii și siguranței publice.
În bibliografiile TCO și sursă externă, GDPR apare la poliție rutieră, resurse umane, informare și relații publice (capitolul II), permise și înmatriculări, pașapoarte, acțiuni speciale, Poliția de Frontieră și implementare proiecte (capitolele II și III). Legea nr. 190/2018 apare la ordine publică, relații publice (capitolul III) și crimă organizată. Legea nr. 363/2018 apare la ordine publică, criminalistică, DGA, relații publice (art. 1–5, 7, 10, 18), crimă organizată, Poliția de Frontieră și cazier judiciar. La masterul profesional, regulamentul e în tematica pe care o folosim.
Structura regulamentului
| Cap. | Conținutul | Art. |
|---|---|---|
| I | Dispoziții generale, domeniul de aplicare, definiții | 1–4 |
| II | Principii (legalitate, consimțământ, categorii speciale) | 5–11 |
| III | Drepturile persoanei vizate | 12–23 |
| IV | Operatorul și persoana împuternicită de operator | 24–43 |
| V | Transferurile către țări terțe | 44–50 |
| VI–VII | Autoritățile de supraveghere; cooperare și coerență | 51–76 |
| VIII | Căi de atac, răspundere și sancțiuni | 77–84 |
| IX–XI | Situații specifice, acte delegate, dispoziții finale | 85–99 |
Pentru concurs, capitolele II și III dau grosul întrebărilor: sunt și cele pe care le delimitează bibliografiile care precizează porțiuni. Din capitolul IV se cer mai ales securitatea, notificarea încălcărilor și responsabilul cu protecția datelor; din capitolul VIII, plafoanele amenzilor.
Definițiile și principiile
Patru definiții din art. 4 revin constant. Datele cu caracter personal sunt orice informații privind o persoană fizică identificată sau identificabilă („persoana vizată”). Prelucrarea e orice operațiune asupra lor — de la colectare și stocare la consultare, divulgare și ștergere —, cu sau fără mijloace automatizate. Operatorul stabilește scopurile și mijloacele prelucrării; persoana împuternicită prelucrează în numele operatorului. Iar consimțământul e o manifestare de voință liberă, specifică, informată și lipsită de ambiguitate.
Art. 5 alin. (1) enumeră șase principii — și le dă nume, pe care grilele le folosesc ca atare:
- legalitate, echitate și transparență;
- limitări legate de scop;
- reducerea la minimum a datelor;
- exactitate;
- limitări legate de stocare;
- integritate și confidențialitate.
Alineatul (2) adaugă responsabilitatea: operatorul răspunde de respectarea principiilor și trebuie să poată demonstra această respectare.
Temeiurile legale și datele sensibile
O prelucrare e legală numai dacă se sprijină pe cel puțin unul dintre cele șase temeiuri din art. 6 alin. (1): consimțământul; executarea unui contract; o obligație legală a operatorului; interesele vitale ale unei persoane; o sarcină de interes public sau exercitarea autorității publice; interesele legitime ale operatorului ori ale unui terț. Ultimul temei nu se aplică autorităților publice în îndeplinirea atribuțiilor lor — o capcană tipică pentru un candidat din poliție.
- Copiii (art. 8): pentru serviciile online oferite direct unui copil, consimțământul lui e valabil de la 16 ani; statele pot coborî pragul, dar nu sub 13 ani.
- Categoriile speciale (art. 9): originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, apartenența la sindicate, datele genetice, biometrice (pentru identificare unică), de sănătate, privind viața sexuală sau orientarea sexuală. Prelucrarea lor e interzisă, cu excepțiile din alin. (2).
- Condamnările penale (art. 10): datele despre condamnări și infracțiuni se prelucrează numai sub controlul unei autorități de stat sau când dreptul Uniunii ori cel intern o autorizează, cu garanții; un registru cuprinzător al condamnărilor se ține numai sub controlul unei autorități de stat.
Drepturile persoanei vizate și obligațiile operatorului
Drepturile din capitolul III se învață ca listă, cu articolul lângă fiecare: acces (art. 15), rectificare (16), ștergere — „dreptul de a fi uitat” (17), restricționarea prelucrării (18), portabilitate (20), opoziție (21) și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată (22).
| Obligația | Termenul sau pragul | Art. |
|---|---|---|
| Răspuns la cererea persoanei vizate | cel mult o lună; prelungire cu încă două luni, cu informare în prima lună | 12 alin. 3 |
| Notificarea încălcării către autoritate | dacă e posibil, cel mult 72 de ore de la aflare; peste, cu motivare | 33 |
| Informarea persoanei vizate despre încălcare | fără întârzieri nejustificate, când riscul e ridicat | 34 |
| Responsabil cu protecția datelor | obligatoriu la autoritățile și organismele publice (mai puțin instanțele, în funcția jurisdicțională) | 37 |
| Amenzi administrative | până la 10 milioane de euro sau, la întreprinderi, 2%; până la 20 de milioane de euro sau 4% din cifra de afaceri mondială anuală — se ia valoarea mai mare | 83 |
Legea 190/2018 și Legea 363/2018
Legea nr. 190/2018 are șase capitole scurte. Cele mai cerute prevederi: definiția numărului de identificare național (CNP, seria și numărul actului de identitate, numărul pașaportului și al permisului de conducere, numărul de asigurare socială de sănătate) și condițiile prelucrării lui (art. 2, 4); monitorizarea video sau electronică la locul de muncă, permisă numai în condiții cumulative, printre care informarea prealabilă a angajaților, consultarea sindicatului și o durată de stocare de regulă de cel mult 30 de zile (art. 5); derogările pentru scopuri jurnalistice, academice, artistice sau literare (art. 7, în capitolul III); posibilitatea unui responsabil cu protecția datelor unic pentru mai multe autorități publice (art. 10).
La autoritățile și organismele publice, sancționarea are două trepte: întâi avertisment cu plan de remediere (art. 13), apoi, dacă măsurile nu au fost îndeplinite, amendă — de la 10.000 la 100.000 de lei sau, pentru încălcările mai grave, de la 10.000 la 200.000 de lei (art. 14).
Legea nr. 363/2018 se aplică prelucrărilor făcute de autoritățile competente în scop penal și de ordine publică. Prelucrarea pentru menținerea și asigurarea ordinii și siguranței publice se face numai dacă activitățile sunt prevăzute de lege și sunt necesare pentru prevenirea unui pericol cel puțin asupra vieții, integrității corporale sau sănătății unei persoane ori a proprietății acesteia, precum și pentru combaterea infracțiunilor (art. 1 alin. 2). Legea cere evidențierea distinctă a datelor pe categorii de persoane — cele despre care există indicii temeinice că au săvârșit o infracțiune, condamnații, victimele, martorii și alte persoane legate de faptă (art. 7) — și permite prelucrarea datelor sensibile numai dacă e strict necesară într-un caz determinat, cu garanții adecvate și într-una dintre situațiile enumerate — prevăzută expres de lege, necesară pentru prevenirea unui pericol iminent sau privind date făcute publice în mod manifest de persoana vizată (art. 10). La intrarea ei în vigoare a fost abrogată Legea nr. 238/2009, care reglementa aceste prelucrări la structurile M.A.I. (art. 64).
Capcane, metodă și verificare
- Regulament, nu directivă. GDPR se aplică direct; Legea 190/2018 doar îl pune în aplicare.
- Care lege se aplică. Datele prelucrate pentru cercetarea unei infracțiuni țin de Legea 363/2018; datele de personal ale aceleiași instituții țin de GDPR.
- Termenele. O lună (plus două) pentru cererile persoanei; 72 de ore pentru notificarea autorității. Grila le inversează.
- Consimțământul nu e singurul temei. O autoritate publică prelucrează, de regulă, pe baza unei obligații legale sau a unei sarcini de interes public.
Legile naționale sunt verificate pe forma în vigoare la 24.09.2026: Legea nr. 190/2018 (ultima modificare consolidată: 01.12.2019) și Legea nr. 363/2018 (textul publicat, fără modificări consolidate pe portalul legislativ). Regulamentul e verificat pe versiunea consolidată de pe EUR-Lex, cu rectificările din 2018 și 2021, luată la 20.09.2026. Învață întâi capitolele II și III ale regulamentului, apoi tabelul de termene, apoi legile naționale.
O instituție publică poate invoca „interesul legitim” pentru o prelucrare făcută în exercitarea atribuțiilor?
Nu. Art. 6 alin. (1) precizează că litera f) nu se aplică prelucrărilor efectuate de autorități publice în îndeplinirea atribuțiilor lor.
În cât timp se notifică autoritatea de supraveghere despre o încălcare a securității datelor?
Fără întârzieri nejustificate și, dacă e posibil, în cel mult 72 de ore de la aflare; o notificare mai târzie trebuie motivată (art. 33).
Ce principiu încalcă un formular care cere date de care operatorul nu are nevoie?
Reducerea la minimum a datelor — datele trebuie să fie adecvate, relevante și limitate la ce e necesar scopului (art. 5 alin. 1 lit. c).
Întrebări frecvente
GDPR se aplică și prelucrărilor făcute de poliție?
Pentru activitatea administrativă, da — de exemplu, datele de personal. Prelucrarea în scopul prevenirii și cercetării infracțiunilor, al executării pedepselor și al menținerii ordinii publice are regimul separat din Legea nr. 363/2018, care transpune Directiva (UE) 2016/680; GDPR îl exclude expres (art. 2 alin. 2 lit. d).
Care sunt principiile GDPR?
Legalitate, echitate și transparență; limitări legate de scop; reducerea la minimum a datelor; exactitate; limitări legate de stocare; integritate și confidențialitate (art. 5 alin. 1) — plus responsabilitatea operatorului (art. 5 alin. 2).
În cât timp trebuie răspuns unei cereri de acces la date?
În cel mult o lună de la primire. Termenul se poate prelungi cu încă două luni, în funcție de complexitate și de numărul cererilor, cu informarea persoanei în prima lună (art. 12 alin. 3).
Ce amenzi pot primi instituțiile publice din România?
Potrivit Legii nr. 190/2018, întâi avertisment cu plan de remediere; dacă planul nu e respectat, amendă de la 10.000 la 100.000 de lei ori, pentru încălcările mai grave, de la 10.000 la 200.000 de lei.
Mai departe
Legea 544/2001 privind liberul acces la informațiile de interes public: termenele de 10, 30 și 5 zile, excepțiile, relația cu presa și căile de atac.
Legea 182/2002 — informațiile clasificateLegea 182/2002 și standardele din H.G. 585/2002: clasele și nivelurile de secretizare, cine clasifică, termenele, accesul și marcarea documentelor.
TCO Informare și relații publicePurtătorul de cuvânt, relația cu presa, informațiile publice, datele personale și secretele de serviciu: tematica de relații publice și termenele cerute.
Master profesionalActele normative din tematică, grilă cu grilă, și subiectele sesiunilor anterioare.