Sari la conținut
11 iulie 2026·4 min citire

Ai nevoie de un DPO dacă ai un salon, cabinet sau magazin mic? Criterii clare, fără panică

Când te obligă GDPR să numești un responsabil cu protecția datelor și când e doar o cheltuială pe care nu trebuie să o faci.

Ți-a spus cineva că „dacă ai clienți trebuie să numesti un DPO, altfel te amendeaza"? De cele mai multe ori, pentru un salon, un cabinet mic sau un magazin de cartier, nu este adevărat. GDPR chiar cere un responsabil cu protecția datelor, dar numai în câteva situații bine definite — nu pentru orice firma care are o bază de clienți.

Problema e ca subiectul se vinde cu frica. Apar oferte de „pachet DPO obligatoriu" la sute de euro pe an, către afaceri care, legal, nu au nicio obligație să numească pe cineva. În articolul ăsta îți explic clar, pe înțelesul unui om ocupat, când chiar ai nevoie de un DPO, când nu, și ce trebuie oricum să faci indiferent de răspuns.

Ce este, de fapt, un DPO

DPO înseamnă Data Protection Officer, în română Responsabilul cu Protecția Datelor. Este persoana care supravegheaza modul în care firma respectă regulile de protecție a datelor: verifica, consiliaza, ține legătura cu clienții care isi cer datele și e punctul de contact cu ANSPDCP (autoritatea de supraveghere din România).

Câteva lucruri importante de la început:

  • Un DPO poate fi intern (un angajat) sau extern (un colaborator sau o firma).
  • Poate fi part-time și poate fi împărțit între mai multe firme.
  • Nu înlocuiește obligațiile tale — rămâi tu responsabil legal, chiar dacă ai DPO.
  • A avea un DPO nu este același lucru cu „a fi conform GDPR". Sunt două lucruri diferite.

Cele trei cazuri în care GDPR chiar cere un DPO

Regula vine din articolul 37 din GDPR. Ești obligat să numesti un DPO doar în una din aceste trei situații:

  • Ești o autoritate sau un organism public (primărie, școală de stat, spital public).
  • Activitatea ta principală înseamnă monitorizarea sistematica și pe scara largă a oamenilor — de exemplu supraveghere video extinsă, tracking online masiv, profilare.
  • Activitatea ta principală înseamnă prelucrarea pe scara largă a unor date sensibile: date de sănătate, origine etnica, orientare, date biometrice sau date penale.

Cuvintele cheie sunt „activitate principală" și „pe scara largă". Dacă prelucrarea de date nu este miezul afacerii tale, ci doar o consecință normală a faptului că ai clienți, cel mai probabil nu intri aici.

Ce înseamnă asta concret pentru un salon, cabinet sau magazin

Să le luăm pe rând, așa cum apar în realitate:

  • Salon de înfrumusețare, frizerie, salon de unghii: tii programari, nume, telefon, poate poze. Nu e monitorizare pe scara largă, nu e activitate de tip supraveghere. În mod normal nu ai nevoie de DPO.
  • Magazin mic sau online mic: nume, adresa de livrare, comenzi. Din nou, prelucrarea e obișnuită și la scara mică. În mod normal nu ai nevoie de DPO.
  • Cabinet medical sau stomatologic mic: aici prelucrezi date de sănătate, care sunt sensibile. Dar legea vorbește de prelucrare „pe scara largă". Un cabinet individual sau mic, unde datele de sănătate sunt ținute de profesionistul care îi tratează pe proprii pacienți, în mod normal nu este considerat „scara largă".

Traducere: majoritatea afacerilor mici de acest tip nu au obligația legală de a numi un DPO. Un lanț mare de clinici, o rețea de magazine cu tracking, o platforma cu mulți utilizatori — acolo se schimbă discuția.

Ce trebuie oricum să faci, chiar fără DPO

Aici e partea pe care nimeni nu ți-o spune când îți vinde frica. GDPR se aplică oricum, DPO sau nu. Indiferent dacă ești sau nu obligat să numesti pe cineva, tot trebuie să:

  • Ai o politica de confidențialitate clară pe site și la recepție, care spune ce date aduni și de ce.
  • Ceri consimțământ corect acolo unde e nevoie (de exemplu newsletter, poze folosite în reclame).
  • Tii datele în siguranta: parole, acces limitat, să nu lași caietul cu programari la vedere.
  • Ștergi datele când nu mai ai nevoie de ele și răspunzi când un client cere să fie șters.
  • Ai o bază legală pentru fiecare tip de date pe care le folosești.

Asta e „conformitatea GDPR" reală pentru o afacere mică — și costă mult mai puțin decât un abonament DPO inutil.

Cum te putem ajuta noi, fără sperietori

La MPO Web Studio construim site-uri pentru afaceri mici din toată țara, remote, și vine natural să așezăm corect și partea de date: politica de confidențialitate pe înțelesul omului, formular de programare care cere doar ce e nevoie, consimțământ clar unde trebuie, un banner de cookie-uri care nu enervează clientul.

Nu vindem „pachete DPO obligatorii" firmelor care nu au nevoie de așa ceva. Dacă ești un salon, un cabinet mic sau un magazin, în cele mai multe cazuri îți trebuie un site curat și niște texte legale corecte, nu un abonament lunar cu frica inclusă.

Dacă vrei să vezi cum ar arăta — îți facem o demonstrație gata construită, gratuit, înainte să plătești ceva. Scrie-ne pe WhatsApp și îți spunem sincer dacă ai sau nu nevoie de un DPO în cazul tău.

Întrebări frecvente

Sunt amendat daca nu am DPO?+

Nu esti amendat pentru ca nu ai DPO, atata timp cat legal nu esti obligat sa numesti unul. Esti amendat daca incalci regulile de protectie a datelor — de exemplu nu ai politica de confidentialitate, folosesti pozele clientilor fara acord sau lasi datele nesecurizate. Obligatia reala e sa respecti GDPR, nu neaparat sa ai un DPO.

Cabinetul meu stomatologic prelucreaza date de sanatate. Sigur am nevoie de DPO?+

Nu automat. Da, datele de sanatate sunt sensibile, dar legea cere DPO doar cand prelucrarea e „pe scara larga". Un cabinet individual sau mic, unde profesionistul isi tine dosarele propriilor pacienti, in mod normal nu intra la scara larga. O retea mare de clinici e alta discutie. Daca ai dubii, cel mai sigur e o verificare punctuala, nu un abonament pe termen nedefinit.

Pot fi eu propriul DPO pentru firma mea?+

Daca esti obligat sa ai DPO, poti numi un angajat sau un colaborator, dar trebuie sa nu existe conflict de interese — adica sa nu fie persoana care decide singura cum se folosesc datele. In practica, patronul care ia toate deciziile nu e o alegere buna de DPO. Dar retine: majoritatea afacerilor mici nici nu sunt obligate sa aiba unul.

Trebuie sa anunt pe cineva daca numesc un DPO?+

Da. Daca numesti oficial un DPO, trebuie sa comunici datele lui de contact la ANSPDCP, autoritatea de supraveghere din Romania, si sa publici aceste date de contact (de obicei pe site). Dar pasul asta apare doar daca chiar ai un DPO.

Cat ar trebui sa coste conformitatea GDPR pentru un salon mic?+

Mult mai putin decat te sperie unii. Pentru o afacere mica, vorbim in general de niste texte legale corecte pe site, un formular curat si cateva reguli interne de bun-simt. Nu de un abonament lunar scump. Fereste-te de oferte care iti spun ca „e obligatoriu" fara sa iti explice de ce, in cazul tau concret.

Ghid gratuit

7 greșeli care îți alungă clienții de pe site

Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.

Prin trimitere, ești de acord cu Politica de confidențialitate.
MEchipa MPOÎți răspundem personal

Vrei să vezi cum ar arăta site-ul firmei tale?

Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.

Cere un site demonstrativ gratuitDe obicei îți răspundem în câteva minute