Ai nevoie de un DPO daca ai un salon, cabinet sau magazin mic? Criterii clare, fara panica
Cand te obliga GDPR sa numesti un responsabil cu protectia datelor si cand e doar o cheltuiala pe care nu trebuie sa o faci.
Ti-a spus cineva ca „daca ai clienti trebuie sa numesti un DPO, altfel te amendeaza"? De cele mai multe ori, pentru un salon, un cabinet mic sau un magazin de cartier, nu este adevarat. GDPR chiar cere un responsabil cu protectia datelor, dar numai in cateva situatii bine definite — nu pentru orice firma care are o baza de clienti.
Problema e ca subiectul se vinde cu frica. Apar oferte de „pachet DPO obligatoriu" la sute de euro pe an, catre afaceri care, legal, nu au nicio obligatie sa numeasca pe cineva. In articolul asta iti explic clar, pe intelesul unui om ocupat, cand chiar ai nevoie de un DPO, cand nu, si ce trebuie oricum sa faci indiferent de raspuns.
Ce este, de fapt, un DPO
DPO inseamna Data Protection Officer, in romana Responsabilul cu Protectia Datelor. Este persoana care supravegheaza modul in care firma respecta regulile de protectie a datelor: verifica, consiliaza, tine legatura cu clientii care isi cer datele si e punctul de contact cu ANSPDCP (autoritatea de supraveghere din Romania).
Cateva lucruri importante de la inceput:
- Un DPO poate fi intern (un angajat) sau extern (un colaborator sau o firma).
- Poate fi part-time si poate fi impartit intre mai multe firme.
- Nu inlocuieste obligatiile tale — ramai tu responsabil legal, chiar daca ai DPO.
- A avea un DPO nu este acelasi lucru cu „a fi conform GDPR". Sunt doua lucruri diferite.
Cele trei cazuri in care GDPR chiar cere un DPO
Regula vine din articolul 37 din GDPR. Esti obligat sa numesti un DPO doar in una din aceste trei situatii:
- Esti o autoritate sau un organism public (primarie, scoala de stat, spital public).
- Activitatea ta principala inseamna monitorizarea sistematica si pe scara larga a oamenilor — de exemplu supraveghere video extinsa, tracking online masiv, profilare.
- Activitatea ta principala inseamna prelucrarea pe scara larga a unor date sensibile: date de sanatate, origine etnica, orientare, date biometrice sau date penale.
Cuvintele cheie sunt „activitate principala" si „pe scara larga". Daca prelucrarea de date nu este miezul afacerii tale, ci doar o consecinta normala a faptului ca ai clienti, cel mai probabil nu intri aici.
Ce inseamna asta concret pentru un salon, cabinet sau magazin
Sa le luam pe rand, asa cum apar in realitate:
- Salon de infrumusetare, frizerie, salon de unghii: tii programari, nume, telefon, poate poze. Nu e monitorizare pe scara larga, nu e activitate de tip supraveghere. In mod normal nu ai nevoie de DPO.
- Magazin mic sau online mic: nume, adresa de livrare, comenzi. Din nou, prelucrarea e obisnuita si la scara mica. In mod normal nu ai nevoie de DPO.
- Cabinet medical sau stomatologic mic: aici prelucrezi date de sanatate, care sunt sensibile. Dar legea vorbeste de prelucrare „pe scara larga". Un cabinet individual sau mic, unde datele de sanatate sunt tinute de profesionistul care ii trateaza pe proprii pacienti, in mod normal nu este considerat „scara larga".
Traducere: majoritatea afacerilor mici de acest tip nu au obligatia legala de a numi un DPO. Un lant mare de clinici, o retea de magazine cu tracking, o platforma cu multi utilizatori — acolo se schimba discutia.
Ce trebuie oricum sa faci, chiar fara DPO
Aici e partea pe care nimeni nu ti-o spune cand iti vinde frica. GDPR se aplica oricum, DPO sau nu. Indiferent daca esti sau nu obligat sa numesti pe cineva, tot trebuie sa:
- Ai o politica de confidentialitate clara pe site si la receptie, care spune ce date aduni si de ce.
- Ceri consimtamant corect acolo unde e nevoie (de exemplu newsletter, poze folosite in reclame).
- Tii datele in siguranta: parole, acces limitat, sa nu lasi caietul cu programari la vedere.
- Stergi datele cand nu mai ai nevoie de ele si raspunzi cand un client cere sa fie sters.
- Ai o baza legala pentru fiecare tip de date pe care le folosesti.
Asta e „conformitatea GDPR" reala pentru o afacere mica — si costa mult mai putin decat un abonament DPO inutil.
Cum te putem ajuta noi, fara sperietori
La MPO Web Studio construim site-uri pentru afaceri mici din toata tara, remote, si vine natural sa asezam corect si partea de date: politica de confidentialitate pe intelesul omului, formular de programare care cere doar ce e nevoie, consimtamant clar unde trebuie, un banner de cookie-uri care nu enerveaza clientul.
Nu vindem „pachete DPO obligatorii" firmelor care nu au nevoie de asa ceva. Daca esti un salon, un cabinet mic sau un magazin, in cele mai multe cazuri iti trebuie un site curat si niste texte legale corecte, nu un abonament lunar cu frica inclusa.
Daca vrei sa vezi cum ar arata — iti facem o demonstratie gata construita, gratuit, inainte sa platesti ceva. Scrie-ne pe WhatsApp si iti spunem sincer daca ai sau nu nevoie de un DPO in cazul tau.
Întrebări frecvente
Sunt amendat daca nu am DPO?+
Nu esti amendat pentru ca nu ai DPO, atata timp cat legal nu esti obligat sa numesti unul. Esti amendat daca incalci regulile de protectie a datelor — de exemplu nu ai politica de confidentialitate, folosesti pozele clientilor fara acord sau lasi datele nesecurizate. Obligatia reala e sa respecti GDPR, nu neaparat sa ai un DPO.
Cabinetul meu stomatologic prelucreaza date de sanatate. Sigur am nevoie de DPO?+
Nu automat. Da, datele de sanatate sunt sensibile, dar legea cere DPO doar cand prelucrarea e „pe scara larga". Un cabinet individual sau mic, unde profesionistul isi tine dosarele propriilor pacienti, in mod normal nu intra la scara larga. O retea mare de clinici e alta discutie. Daca ai dubii, cel mai sigur e o verificare punctuala, nu un abonament pe termen nedefinit.
Pot fi eu propriul DPO pentru firma mea?+
Daca esti obligat sa ai DPO, poti numi un angajat sau un colaborator, dar trebuie sa nu existe conflict de interese — adica sa nu fie persoana care decide singura cum se folosesc datele. In practica, patronul care ia toate deciziile nu e o alegere buna de DPO. Dar retine: majoritatea afacerilor mici nici nu sunt obligate sa aiba unul.
Trebuie sa anunt pe cineva daca numesc un DPO?+
Da. Daca numesti oficial un DPO, trebuie sa comunici datele lui de contact la ANSPDCP, autoritatea de supraveghere din Romania, si sa publici aceste date de contact (de obicei pe site). Dar pasul asta apare doar daca chiar ai un DPO.
Cat ar trebui sa coste conformitatea GDPR pentru un salon mic?+
Mult mai putin decat te sperie unii. Pentru o afacere mica, vorbim in general de niste texte legale corecte pe site, un formular curat si cateva reguli interne de bun-simt. Nu de un abonament lunar scump. Fereste-te de oferte care iti spun ca „e obligatoriu" fara sa iti explice de ce, in cazul tau concret.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.