GDPR în contracte B2B: ce clauze sunt obligatorii în 2026
Ghid GDPR pentru B2B: DPA, împuternicirea, transferuri date intracomunitare, data mapping, DPO. Clauze obligatorii în contracte cu furnizori.
GDPR nu e doar pentru B2C. Dacă lucrezi cu furnizori care procesează date personale în numele tău — CRM, facturare, cloud storage, e-mail marketing — ai nevoie de DPA (Data Processing Agreement) și clauze specifice. Ghid pentru firmele B2B RO.
Rolurile GDPR
Controller (operator): decide SCOP și MIJLOACE de procesare date. De regulă = tu, firma care colectează datele clienților/angajaților.
Processor (împuternicit): procesează date pentru controller, NU decide scopul. Ex: furnizorul tău SaaS, firma de contabilitate, agenția de marketing.
Joint controller: două entități decid împreună scopul și mijloacele.
Sub-processor: processor angajat de processor (ex: Google Cloud ca sub-processor al tău CRM-ului).
Pentru fiecare relație unde furnizorul tău atinge date personale ale clienților/angajaților tăi, ai nevoie de DPA.
DPA (Data Processing Agreement) — clauze obligatorii
Articolul 28 GDPR impune ca DPA să includă:
1. Obiectul și durata procesării
Ce date, ce tip de procesare, pentru cât timp.
Exemplu: "Processor procesează datele persoanelor fizice (nume, email, telefon) din CRM-ul Controller pentru scopul de trimitere email tranzacțional, pe durata contractului de servicii."
2. Natura și scopul procesării
Detaliat ce face processor cu datele.
3. Tipul datelor și categorii de persoane vizate
Ex: "Date de identificare (nume, CNP), date de contact (email, telefon), date profesionale (funcție, companie) ale angajaților Controller."
4. Obligațiile processor-ului
- Procesează doar conform instrucțiunilor documentate ale Controller
- Aplică măsuri tehnice și organizatorice adecvate (TOM)
- Asigură confidențialitate din partea personalului
- Asistă Controller în răspundere la cererile persoanelor vizate
- Șterge sau returnează datele la finalul contractului
- Permite audit + inspecție de către Controller sau auditor independent
5. Sub-processor-ii
- Lista sub-processor-ilor existenți (de ex: Google Cloud, AWS, SendGrid)
- Notificare prealabilă la adăugare/schimbare sub-processor
- Procesorul rămâne răspunzător pentru acțiunile sub-processor-ilor
6. Transferuri internaționale
Dacă datele pleacă din UE:
- Mecanism legal (SCCs — Standard Contractual Clauses, Adequacy Decision, BCR — Binding Corporate Rules)
- Țări implicate
- TIA (Transfer Impact Assessment) dacă aplicabil
7. Măsuri de securitate (TOM)
Enumerare concretă:
- Criptare la repaus (AES-256 minim)
- Criptare în tranzit (TLS 1.2+)
- Control acces (MFA obligatoriu, principle of least privilege)
- Backup + disaster recovery
- Monitorizare + detection incidente
- Training personal periodic
- Logging acces la date personale
- Audit regulat terțe părți (SOC 2, ISO 27001)
8. Notificare incidente
- Termen: maxim 72 ore de la descoperire (conform GDPR art. 33)
- Ce se notifică: tip incident, impact estimat, măsuri luate
- Canal: email + telefon către persoana de contact
9. Răspundere și compensații
- Cine plătește ce în caz de amendă GDPR
- Limitare răspundere (negociabil, tipic = 2-5x valoarea anuală a contractului)
- Asigurare cyber (opțional, tot mai frecvent cerut)
10. Returul sau ștergerea datelor
La finalul contractului:
- Export date în format standard (CSV, JSON)
- Termen ștergere după export (30-60 zile standard)
- Confirmare scrisă de ștergere
- Excepție: obligații legale de păstrare
Cine are nevoie de DPA
Practic orice furnizor care atinge datele tale personale:
- SaaS-uri (CRM, helpdesk, email, chat, analytics)
- Cloud providers (AWS, Google Cloud, Azure, DigitalOcean)
- Firme de contabilitate (chiar dacă doar văd CNP pe factură)
- Agenții marketing/PR cu acces la lista de clienți
- Call center outsourced
- Consultanți IT cu acces la sisteme
- Companii payroll (dacă outsourcing-uiezi HR)
NU ai nevoie de DPA cu:
- Furnizori care vând doar produse fizice fără acces la date (ex: furnizor de materiale)
- Clienți (relația e controller-to-controller dacă-i vinzi produse)
- Angajați proprii (relația e internă, reguli GDPR diferite)
Data Protection Officer (DPO) — când e obligatoriu
GDPR art. 37: DPO obligatoriu pentru:
- Autorități publice
- Firme cu monitorizare sistematică și la scară largă (ex: tracking comportament utilizatori, CCTV mass)
- Firme cu procesare la scară largă de date sensibile (sănătate, religioase, judiciare)
Pentru restul firmelor B2B RO: DPO nu e obligatoriu, dar recomandat dacă >50 angajați sau procesezi multe date.
Opțiuni DPO:
- Intern (persoană din firmă cu training GDPR)
- Extern (consultant, firmă specializată — cost 500-5000 RON/lună)
- Partajat (mai multe firme dintr-un grup au același DPO)
Data mapping — obligatoriu
Chiar dacă nu ai DPO, trebuie să poți răspunde la: "Ce date personale ai, unde le păstrezi, cu cine le partajezi?"
Data inventory (ROPA — Register of Processing Activities): tabel cu:
- Tip activitate procesare (ex: emitere facturi, email marketing, onboarding angajați)
- Bază legală (consimțământ, contract, obligație legală, interes legitim)
- Categorii date
- Categorii persoane vizate
- Destinatari (inclusiv sub-processors)
- Termen păstrare
- Transferuri internaționale
- Măsuri TOM
Obligatoriu pentru firme >250 angajați, dar best practice pentru toate.
Transferuri date în afara UE — complicat post-2020
Schrems II (decizie CJUE 2020) invalidează Privacy Shield. Transferurile către SUA acum necesită:
- SCCs (noile SCCs 2021) + TIA (analiza că legislația țării nu compromite protecția)
- Suplementary measures — criptare, pseudonimizare, contract restricții
Țări cu adequacy decision (transfer liber): UK, Elveția, Japonia, Canada (parțial), Noua Zeelandă, Israel, Argentina, Uruguay.
Țări problematice: SUA, China, Rusia — necesită TIA + măsuri adiționale.
Pentru B2B RO 2026: verifică că toți furnizorii tăi SaaS importanti au:
- SCCs semnate
- Criptare end-to-end (nu doar TLS)
- Date hostate preferabil în UE
Drepturile persoanelor vizate
Angajații, clienții, prospects — ei au drepturile GDPR. Tu, ca controller, trebuie să le respecți:
- Acces — poți exporta ce date ai despre ei (termen max 30 zile)
- Rectificare — corectare date incorecte
- Ștergere ("right to be forgotten") — cu excepții (obligație legală, drept de apărare)
- Restricționare procesare
- Portabilitate — primesc datele într-un format standard
- Obiecție — pot refuza procesarea pentru marketing
- Opoziție la decizii automate (inclusiv profiling)
Procedură internă pentru fiecare cerere: dedică 1 persoană + SLA 15 zile (maximum legal 30 zile).
Sancțiuni GDPR
Categoria 1 (Articole procedurale): până la 10 mil EUR sau 2% CA global (care e mai mare).
Categoria 2 (Drepturile persoanelor, transferuri, principii): până la 20 mil EUR sau 4% CA global (care e mai mare).
Sancțiuni RO practice 2025-2026:
- Firme mari (Enel, DIGI): 100.000 — 3 mil EUR pentru incidente majore
- IMM: 10.000 — 50.000 EUR pentru non-conformitate dezvăluită
- Start-up: avertisment + plan de remediere pentru prima oară
Pe e-furnizori
Platform-a oferă:
- DPA pre-semnat disponibil la onboarding (pentru cazul în care platforma procesează date ale cumpărătorilor tăi)
- Data export GDPR-compliant (buyer self-service)
- Right to be forgotten cu cooldown 30 zile (anonimizare, nu ștergere integrală pentru compliance fiscală)
- Sub-processors listați transparent (Stripe, Cloudinary, Neon/DB provider, furnizorul VPS)
- Transferuri internaționale — toate sub SCCs valide
- Audit log complet pentru toate mutațiile date personale
DPA e-furnizori pentru download sau politica de confidențialitate
Recomandare finală
Pași concreti în 2026:
- Inventariază toți furnizorii care ating date personale (SaaS, contabilitate, marketing)
- Cere DPA de la fiecare — refuzul e red flag
- Documentează ROPA chiar dacă <250 angajați
- Trainează personalul GDPR o dată pe an (1-2h)
- Procedură incidente documentată (cine, cum, când notifici)
- Audit anual — review că DPA-urile sunt actualizate, sub-processors cunoscuți, TOM adecvate
GDPR fără proces activ = risc latent mare (amenzi, dosare penale pentru management, daune reputaționale).
GDPR cu proces bine implementat = cost operațional 5-15k EUR/an pentru firme medii, protecție totală.
Nu e opțional. Nu mai poți ignora.
Ai o achiziție concretă?
Spune-ne ce cauți și trimitem cererea către furnizorii potriviți. Dacă vinzi B2B, poți verifica și revendica profilul companiei tale.
Rămâi la curent
Primește săptămânal articole și oferte B2B direct în inbox.
Articole similare
- juridic-fiscal
Contractul de distribuție: clauze esențiale și riscuri
Ghid juridic pentru contractele de distribuție B2B: clauze obligatorii, exclusivitate, teritorialitate, prețuri și clauze de ieșire.
- juridic-fiscal
e-Factura în 2026: obligații și termene pentru companii
Ghid actualizat e-Factura 2026: cine este obligat, cum funcționează RO e-Factura, termene de transmitere, sancțiuni și integrare ERP.
- juridic-fiscal
GDPR în relațiile B2B: obligații pentru companii
Obligații GDPR pentru companii B2B în România: DPA (acord de prelucrare date), registrul de prelucrare, DPO și sancțiuni ANSPDCP.