PolițieTeste
Legislațieacte normative · Regulamentul (UE) 2016/679 · Legea nr. 190/2018

GDPR — Regulamentul (UE) 2016/679 pentru concursurile de poliție, cu Legea nr. 190/2018 și regimul datelor din activitatea penală

Regulamentul general privind protecția datelor se aplică direct în toată Uniunea din 25 mai 2018. Pentru un polițist are o particularitate pe care grilele o testează: nu acoperă prelucrarea datelor în scop penal, care are o lege proprie.

99de articole în regulament
6temeiuri de legalitate (art. 6)
72de ore pentru notificarea unei încălcări
1lună pentru răspunsul la cererile persoanei
§1

Trei acte, trei roluri, și cine le cere

Regulamentul (UE) 2016/679 — GDPR — stabilește regulile pentru prelucrarea datelor cu caracter personal și pentru libera lor circulație. Fiind regulament, e obligatoriu în toate elementele sale și se aplică direct în statele membre, de la 25 mai 2018 (art. 99); de la aceeași dată a abrogat Directiva 95/46/CE, vechiul cadru european al protecției datelor, iar trimiterile la directivă se citesc de atunci ca trimiteri la regulament (art. 94). Legea nr. 190/2018 nu îl transpune — nu are ce transpune —, ci stabilește măsurile naționale de punere în aplicare, acolo unde regulamentul lasă loc statelor.

Prelucrarea făcută de autoritățile competente în scopul prevenirii, investigării, depistării sau urmăririi penale a infracțiunilor ori al executării sancțiunilor penale e exclusă expres din GDPR (art. 2 alin. 2 lit. d). Pentru ea, Uniunea a adoptat în aceeași zi cu regulamentul, 27 aprilie 2016, Directiva (UE) 2016/680 — iar o directivă, spre deosebire de regulament, trebuie transpusă. În România o transpune Legea nr. 363/2018, care reglementează prelucrarea datelor în activitățile de prevenire, descoperire, cercetare, urmărire penală și combatere a infracțiunilor, de executare a pedepselor, măsurilor educative și de siguranță și de menținere a ordinii și siguranței publice.

În bibliografiile TCO și sursă externă, GDPR apare la poliție rutieră, resurse umane, informare și relații publice (capitolul II), permise și înmatriculări, pașapoarte, acțiuni speciale, Poliția de Frontieră și implementare proiecte (capitolele II și III). Legea nr. 190/2018 apare la ordine publică, relații publice (capitolul III) și crimă organizată. Legea nr. 363/2018 apare la ordine publică, criminalistică, DGA, relații publice (art. 1–5, 7, 10, 18), crimă organizată, Poliția de Frontieră și cazier judiciar. La masterul profesional, regulamentul e în tematica pe care o folosim.

§2

Structura regulamentului

Cap.ConținutulArt.
IDispoziții generale, domeniul de aplicare, definiții1–4
IIPrincipii (legalitate, consimțământ, categorii speciale)5–11
IIIDrepturile persoanei vizate12–23
IVOperatorul și persoana împuternicită de operator24–43
VTransferurile către țări terțe44–50
VI–VIIAutoritățile de supraveghere; cooperare și coerență51–76
VIIICăi de atac, răspundere și sancțiuni77–84
IX–XISituații specifice, acte delegate, dispoziții finale85–99

Pentru concurs, capitolele II și III dau grosul întrebărilor: sunt și cele pe care le delimitează bibliografiile care precizează porțiuni. Din capitolul IV se cer mai ales securitatea, notificarea încălcărilor și responsabilul cu protecția datelor; din capitolul VIII, plafoanele amenzilor.

§3

Definițiile și principiile

Patru definiții din art. 4 revin constant. Datele cu caracter personal sunt orice informații privind o persoană fizică identificată sau identificabilă („persoana vizată”). Prelucrarea e orice operațiune asupra lor — de la colectare și stocare la consultare, divulgare și ștergere —, cu sau fără mijloace automatizate. Operatorul stabilește scopurile și mijloacele prelucrării; persoana împuternicită prelucrează în numele operatorului. Iar consimțământul e o manifestare de voință liberă, specifică, informată și lipsită de ambiguitate.

Art. 5 alin. (1) enumeră șase principii — și le dă nume, pe care grilele le folosesc ca atare:

  1. legalitate, echitate și transparență;
  2. limitări legate de scop;
  3. reducerea la minimum a datelor;
  4. exactitate;
  5. limitări legate de stocare;
  6. integritate și confidențialitate.

Alineatul (2) adaugă responsabilitatea: operatorul răspunde de respectarea principiilor și trebuie să poată demonstra această respectare.

§4

Temeiurile legale și datele sensibile

O prelucrare e legală numai dacă se sprijină pe cel puțin unul dintre cele șase temeiuri din art. 6 alin. (1): consimțământul; executarea unui contract; o obligație legală a operatorului; interesele vitale ale unei persoane; o sarcină de interes public sau exercitarea autorității publice; interesele legitime ale operatorului ori ale unui terț. Ultimul temei nu se aplică autorităților publice în îndeplinirea atribuțiilor lor — o capcană tipică pentru un candidat din poliție.

  • Copiii (art. 8): pentru serviciile online oferite direct unui copil, consimțământul lui e valabil de la 16 ani; statele pot coborî pragul, dar nu sub 13 ani.
  • Categoriile speciale (art. 9): originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, apartenența la sindicate, datele genetice, biometrice (pentru identificare unică), de sănătate, privind viața sexuală sau orientarea sexuală. Prelucrarea lor e interzisă, cu excepțiile din alin. (2).
  • Condamnările penale (art. 10): datele despre condamnări și infracțiuni se prelucrează numai sub controlul unei autorități de stat sau când dreptul Uniunii ori cel intern o autorizează, cu garanții; un registru cuprinzător al condamnărilor se ține numai sub controlul unei autorități de stat.
§5

Drepturile persoanei vizate și obligațiile operatorului

Drepturile din capitolul III se învață ca listă, cu articolul lângă fiecare: acces (art. 15), rectificare (16), ștergere — „dreptul de a fi uitat” (17), restricționarea prelucrării (18), portabilitate (20), opoziție (21) și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată (22).

ObligațiaTermenul sau pragulArt.
Răspuns la cererea persoanei vizatecel mult o lună; prelungire cu încă două luni, cu informare în prima lună12 alin. 3
Notificarea încălcării către autoritatedacă e posibil, cel mult 72 de ore de la aflare; peste, cu motivare33
Informarea persoanei vizate despre încălcarefără întârzieri nejustificate, când riscul e ridicat34
Responsabil cu protecția datelorobligatoriu la autoritățile și organismele publice (mai puțin instanțele, în funcția jurisdicțională)37
Amenzi administrativepână la 10 milioane de euro sau, la întreprinderi, 2%; până la 20 de milioane de euro sau 4% din cifra de afaceri mondială anuală — se ia valoarea mai mare83
§6

Legea 190/2018 și Legea 363/2018

Legea nr. 190/2018 are șase capitole scurte. Cele mai cerute prevederi: definiția numărului de identificare național (CNP, seria și numărul actului de identitate, numărul pașaportului și al permisului de conducere, numărul de asigurare socială de sănătate) și condițiile prelucrării lui (art. 2, 4); monitorizarea video sau electronică la locul de muncă, permisă numai în condiții cumulative, printre care informarea prealabilă a angajaților, consultarea sindicatului și o durată de stocare de regulă de cel mult 30 de zile (art. 5); derogările pentru scopuri jurnalistice, academice, artistice sau literare (art. 7, în capitolul III); posibilitatea unui responsabil cu protecția datelor unic pentru mai multe autorități publice (art. 10).

La autoritățile și organismele publice, sancționarea are două trepte: întâi avertisment cu plan de remediere (art. 13), apoi, dacă măsurile nu au fost îndeplinite, amendă — de la 10.000 la 100.000 de lei sau, pentru încălcările mai grave, de la 10.000 la 200.000 de lei (art. 14).

Legea nr. 363/2018 se aplică prelucrărilor făcute de autoritățile competente în scop penal și de ordine publică. Prelucrarea pentru menținerea și asigurarea ordinii și siguranței publice se face numai dacă activitățile sunt prevăzute de lege și sunt necesare pentru prevenirea unui pericol cel puțin asupra vieții, integrității corporale sau sănătății unei persoane ori a proprietății acesteia, precum și pentru combaterea infracțiunilor (art. 1 alin. 2). Legea cere evidențierea distinctă a datelor pe categorii de persoane — cele despre care există indicii temeinice că au săvârșit o infracțiune, condamnații, victimele, martorii și alte persoane legate de faptă (art. 7) — și permite prelucrarea datelor sensibile numai dacă e strict necesară într-un caz determinat, cu garanții adecvate și într-una dintre situațiile enumerate — prevăzută expres de lege, necesară pentru prevenirea unui pericol iminent sau privind date făcute publice în mod manifest de persoana vizată (art. 10). La intrarea ei în vigoare a fost abrogată Legea nr. 238/2009, care reglementa aceste prelucrări la structurile M.A.I. (art. 64).

§7

Capcane, metodă și verificare

  • Regulament, nu directivă. GDPR se aplică direct; Legea 190/2018 doar îl pune în aplicare.
  • Care lege se aplică. Datele prelucrate pentru cercetarea unei infracțiuni țin de Legea 363/2018; datele de personal ale aceleiași instituții țin de GDPR.
  • Termenele. O lună (plus două) pentru cererile persoanei; 72 de ore pentru notificarea autorității. Grila le inversează.
  • Consimțământul nu e singurul temei. O autoritate publică prelucrează, de regulă, pe baza unei obligații legale sau a unei sarcini de interes public.

Legile naționale sunt verificate pe forma în vigoare la 24.09.2026: Legea nr. 190/2018 (ultima modificare consolidată: 01.12.2019) și Legea nr. 363/2018 (textul publicat, fără modificări consolidate pe portalul legislativ). Regulamentul e verificat pe versiunea consolidată de pe EUR-Lex, cu rectificările din 2018 și 2021, luată la 20.09.2026. Învață întâi capitolele II și III ale regulamentului, apoi tabelul de termene, apoi legile naționale.

O instituție publică poate invoca „interesul legitim” pentru o prelucrare făcută în exercitarea atribuțiilor?

Nu. Art. 6 alin. (1) precizează că litera f) nu se aplică prelucrărilor efectuate de autorități publice în îndeplinirea atribuțiilor lor.

În cât timp se notifică autoritatea de supraveghere despre o încălcare a securității datelor?

Fără întârzieri nejustificate și, dacă e posibil, în cel mult 72 de ore de la aflare; o notificare mai târzie trebuie motivată (art. 33).

Ce principiu încalcă un formular care cere date de care operatorul nu are nevoie?

Reducerea la minimum a datelor — datele trebuie să fie adecvate, relevante și limitate la ce e necesar scopului (art. 5 alin. 1 lit. c).

§8

Întrebări frecvente

GDPR se aplică și prelucrărilor făcute de poliție?

Pentru activitatea administrativă, da — de exemplu, datele de personal. Prelucrarea în scopul prevenirii și cercetării infracțiunilor, al executării pedepselor și al menținerii ordinii publice are regimul separat din Legea nr. 363/2018, care transpune Directiva (UE) 2016/680; GDPR îl exclude expres (art. 2 alin. 2 lit. d).

Care sunt principiile GDPR?

Legalitate, echitate și transparență; limitări legate de scop; reducerea la minimum a datelor; exactitate; limitări legate de stocare; integritate și confidențialitate (art. 5 alin. 1) — plus responsabilitatea operatorului (art. 5 alin. 2).

În cât timp trebuie răspuns unei cereri de acces la date?

În cel mult o lună de la primire. Termenul se poate prelungi cu încă două luni, în funcție de complexitate și de numărul cererilor, cu informarea persoanei în prima lună (art. 12 alin. 3).

Ce amenzi pot primi instituțiile publice din România?

Potrivit Legii nr. 190/2018, întâi avertisment cu plan de remediere; dacă planul nu e respectat, amendă de la 10.000 la 100.000 de lei ori, pentru încălcările mai grave, de la 10.000 la 200.000 de lei.

→

Mai departe

≡

Actele normative pentru TCO și master

Pe litera legii

Lucrează actul cu textul alături

În aplicație, fiecare materie TCO și fiecare act din tematica masterului are grilele lui, cu articolul citat la răspuns. Primele 40 de grile din fiecare materie sunt libere, fără abonament.

🍪 Fără cookie-uri de urmărireFolosim doar stocarea strict necesară: autentificarea, preferințele și progresul tău local. Fără analiză, fără reclame de la terți. Detalii