GDPR în relațiile B2B: obligații pentru companii
Obligații GDPR pentru companii B2B în România: DPA (acord de prelucrare date), registrul de prelucrare, DPO și sancțiuni ANSPDCP.
Mulți antreprenori cred că GDPR (Regulamentul General de Protecție a Datelor) se aplică doar companiilor mari cu milioane de clienți. Realitatea e diferită. Orice companie care gestionează date personale — chiar și o lista de contacte B2B — are obligații GDPR. Nerespectarea lor atrage amenzi de până la 20 milioane EUR sau 4% din cifra de afaceri globală.
De ce sunt datele de contact B2B considerate date personale
O confuzie frecventă: numele, email și telefon unui angajat dintr-o companie partner sunt date personale, nu date ale companiei. De exemplu:
- „Ionescu Ion, ionescu@company.com, 0722123456" = date personale
- „Compania ABC SRL" = datele companiei
Prin urmare, orice prelucrare (colectare, stocare, partajare) a acestor contacte necesită un temei legal și conformitate cu GDPR.
Temei legal pentru prelucrarea datelor în B2B
Nu poți stoca și folosi datele de contact B2B la discreție. Trebuie să ai un temei legal. Cele mai comune în relații B2B:
1. Contract comercial
Dacă au semnat cu tine un contract (de furnizare, distribuție, servicii), colectarea și stocarea datelor contactului lor pentru execuția contractului e legală. Temei legal: articolul 6(1)(b) GDPR — „execuția contractului".
2. Interes legitim
Dacă nu ai contract scris, poți invoca „interes legitim" dacă scopul e rezonabil. Exemplu: distribuitor ți-a dat datele la o expozițiție, iar tu vrei să-i trimiți Newsletter-uri cu noutăți. Temei legal: articolul 6(1)(f) GDPR — „interes legitim".
Test: "Are interesul meu de a contacta această persoană o greutate mai mare decât intimitatea acesteia?" Dacă răspunsul e da, puți folosi temei legal interes legitim.
3. Consimțământ explicit
Pentru activități mai invazive (profilare, vânzare date terților), ceri consimțământ explicit. Exemplu: checkbox nebifare: "Doresc să primesc newsletter-uri de marketing".
Atenție: consimțământul trebuie să fie granular (separat pentru fiecare scop) și explicit (checkbox nebifare, nu bifate din start).
DPA (Data Processing Agreement): când e obligatoriu
Dacă lucrezi cu subcontractori care procesează date în numele tău, trebuie să semnezi un DPA (Data Processing Agreement). Aceasta e o înțelegere legală cu clauze GDPR.
Exemple de scenarii care necesită DPA
- Cloud provider: folosești Google Workspace, Microsoft 365, Dropbox care stochează datele clienților tăi
- Software SaaS: folosești CRM-ul X care gestionează contacte clienti
- Subcontractor internațional: trimiți date PII unui furnizor din altă țară pentru prelucrare
- Serviciu de email marketing: MailChimp, Brevo, care primesc lista ta de contacte
Ce trebuie inclus în DPA
- Descrierea prelucrării (ce date, pentru ce scop, cât timp)
- Măsuri de securitate (criptare, backup-uri, access control)
- Obligații de notificare: subcontractorul trebuie să-ți informeze despre orice incident
- Clauza de ștergere: ce se întâmplă cu datele după terminare
- Transferuri internaționale: dacă datele pleacă din UE, sunt necesare Contracte Standard UE (SCC)
Registrul activităților de prelucrare: cine are nevoie
Conform articolului 30 GDPR, trebuie să ții un registru al activităților de prelucrare dacă:
- Companie cu peste 250 de angajați (obligatoriu)
- Companie cu sub 250 de angajați, dar: prelucrează date sensibile (date medicale, penale) sau prelucrarea e riscantă
Ce integrează în registru
Pentru fiecare operațiune de prelucrare:
- Scopul: de ce colectezi datele (execuție contract, marketing)
- Categorii de date: nume, email, telefon, IP-uri, cookie-uri
- Categorii de persoane vizate: clienți, furnizori, angajați
- Durata păstrării: cât timp păstrezi datele (3 ani? 10 ani?)
- Măsuri de securitate: criptare, parole, acces restricționat
- Sharing-uri: cu cine partajezi datele (subcontractori, state, etc.)
Registrul nu trebuie doar ținut, ci și prezentat ANSPDCP dacă cere o inspecție.
DPO (Data Protection Officer): cine are nevoie
Trebuie să desemnezi un DPO (Data Protection Officer) dacă:
- Ești o autoritate publică
- Procesezi pe scară largă date sensibile
- Activitatea ta constă în monitorizare sistematică a persoanelor
Pentru o companie privată B2B standard, nu e obligatoriu DPO. Dar e recomandabil să desemnezi o persoană responsabilă cu conformitatea GDPR (poate fi o persoană din companie sau consultant extern).
Notificarea incidentelor de securitate la ANSPDCP
Dacă se întâmplă un incident de securitate (hacking, pierdere de date, acces neautorizat), trebuie să notifici ANSPDCP în termen de 72 de ore.
Pași în caz de incident
- Detectare: ai descoperit că datele au fost compromise
- Investigație: stabilești ce s-a întâmplat și cât de grave e
- Notificare ANSPDCP: trimit raport cu detalii (ce date, cât de mulți oameni, ce măsuri ai luat)
- Informare persoane vizate: dacă riscul e ridicat, informezi persoanele afectate
Nenotificarea atrage amenzi de 10-20 milioane EUR.
Drepturile persoanelor vizate
Orice persoană din ale cărei date prelucrezi are drepturi GDPR:
- Dreptul de acces: poate cere o copie a datelor tale despre el
- Dreptul de ștergere ("dreptul de a fi uitat"): poate cere ștergerea datelor
- Dreptul de restricție: poate cere să nu procesezi datele (dar să le păstrezi)
- Dreptul de opoziție: poate refuza prelucrarea pentru anumite scopuri (marketing, de ex.)
- Dreptul la portabilitate: poate cere datele într-un format portabil (CSV, JSON)
Trebuie să raspunzi la cereri în 30 de zile (extendibile la 90 zile pentru cereri complexe).
ANSPDCP: sancțiuni pentru neconformitate în România
Autoritatea Națională de Supraveghere a Prelucrării Datelor (ANSPDCP) sancționează încălcări GDPR:
- Avertisment: pentru încălcări minore
- Amendă de 500-5.000 EUR: pentru încălcări medii (de ex., nu ai DPA cu subcontractor)
- Amendă de 20.000-100.000 EUR: pentru încălcări grave (de ex., nu notifici incident de 72 ore)
- Amendă de 10-20 milioane EUR: pentru încălcări critice (transferuri ilegale date, nu ai consimțământ)
În București, ANSPDCP a dat amenzi pentru: partajarea de date către terți fără bază legală, stocare neprotejată, notificări târzii de incident.
Checklist minim de conformitate GDPR pentru B2B
Pentru a nu avea probleme cu ANSPDCP, asigură-te de următoarele:
Pasul 1: Inventariez datele pe care le colectezi
- Lista tuturor tipurilor de date: nume, email, telefon, IP-uri, date plată
- Pentru fiecare: scopul (contract, marketing, analitică)
- Durata păstrării
Pasul 2: Documentează temei legal pentru fiecare tip de date
- Contract comercial? Consimțământ? Interes legitim?
- Arată testul de proporționalitate pentru interes legitim
Pasul 3: Dacă ai subcontractori, semnează DPA-uri
- Cu cloud provider-ul
- Cu software-ul SaaS pe care-l folosești
- Cu orice furnizor care accesează datele
Pasul 4: Implementează măsuri de securitate
- Parole puternice și autentificare multi-factor
- Criptare a datelor în tranzit și în repaus
- Backup-uri regulate și testate
- Access control: cine poate vedea ce date
Pasul 5: Ține registrul de prelucrare
- Chiar dacă ești sub 250 de angajați, dacă prelucrezi date riscante, e necesar
Pasul 6: Procesează cererile de drepturi GDPR rapid
- Cere informații: ce date, pentru ce scop, cui au fost date
- Răspunde în 30 de zile
- Notifică-o pe persoană și ține dovadă
Pasul 7: Planifică răspunsul la incidente
- Document care să descrie procedura de incidente
- Contactul ANSPDCP (anspdcp@dataprotection.ro)
- Cine raportează, cine investighez
Erori frecvente pe care le văd în companii B2B
- Nu au DPA cu Zoom/Google: folosesc Zoom fără a ști că e subcontractor
- Partajează liste de contacte: trimite lista de clienți unui partener fără consimțământ
- Nu șterg datele vechi: păstrează date de clienți de 5 ani care nu mai sunt activi
- Nu au măsuri de securitate: datele stochează în spreadsheet deschis pe desktop
- Nu procesează cererile de drepturi: cineva cere datele sale și ignori cererea
Fiecare din aceste erori e amendabilă.
Cum să pui compania în conformitate GDPR
- Auditu intern: 2-3 zile, 500-1.000 EUR. Vei afla care sunt lipsurile.
- Consultat GDPR: 5-10 zile, 2.000-5.000 EUR. Va pregăti documente și proceduri.
- Implementare: 2-4 săptămâni, cu suportul IT-ului tău.
- Testare și verificare: 1-2 săptămâni, pentru a te asigura că funcționează.
Investiția de 5.000-10.000 EUR se recuperează rapid dacă evită o amendă ANSPDCP de 50.000+ EUR.
Concluzie
GDPR nu e o formă, ci o filosofie: respecta datele persoanelor. Chiar și în relații B2B, unde partenerul tău e o companie, oamenii din spate (contactul tău de acolo) sunt protejați de lege. Conformitate GDPR nu costa mult și construiește încredere cu partenerii.
Ai o achiziție concretă?
Spune-ne ce cauți și trimitem cererea către furnizorii potriviți. Dacă vinzi B2B, poți verifica și revendica profilul companiei tale.
Rămâi la curent
Primește săptămânal articole și oferte B2B direct în inbox.
Articole similare
- juridic-fiscal
Contractul de distribuție: clauze esențiale și riscuri
Ghid juridic pentru contractele de distribuție B2B: clauze obligatorii, exclusivitate, teritorialitate, prețuri și clauze de ieșire.
- juridic-fiscal
Recuperarea creanțelor B2B: proceduri legale în România
Proceduri legale pentru recuperarea datoriilor B2B în România: somare, ordonanță de plată, executor judecătoresc și termene de prescripție.
- furnizori
Documentația obligatorie pentru furnizori B2B în România
Lista completă a documentelor necesare pentru furnizori B2B în România: CIF, CUI, certificate calitate, declarații conformitate.