Când e necesară, cum o faci, ce trebuie să conțină
Pe 23 august 2026 intră în vigoare Legea 195/2024, care introduce conceptul de DPIA (Data Protection Impact Assessment) — Evaluarea Impactului asupra Protecției Datelor. Este unul dintre termenii cu care trebuie să se familiarizeze orice operator care prelucrează date personale, inclusiv birourile notariale.
Suntem o echipă de tehnologie care dezvoltă soluții pentru notari. Nu juriști. Ce urmează e o sinteză a textului oficial al Legii 195/2024 și a recomandărilor UE, explicat în termeni simpli — fără jargon legal.
Notă onestă
Pentru situații specifice ale biroului dvs. — în special pentru decizia „am sau nu nevoie de DPIA?" — recomandăm să discutați cu un avocat specializat în protecția datelor sau cu Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP).
Dacă prelucrați date la scară (sute/mii de clienți) → probabil aveți nevoie de DPIA. Documentul are 5 secțiuni obligatorii, durează 8-12 ore distribuite pe câteva săptămâni, e responsabilitatea biroului (nu o face softul automat).
DPIA = un document scris prin care evaluezi riscurile pe care le poate avea prelucrarea datelor personale, înainte să o începi sau să o continui.
E un pic ca un plan de evacuare la incendiu: nu îl folosești zilnic, dar trebuie să existe, să fie actualizat și să poată fi prezentat când vine o verificare.
Decât la cerere expresă (consultare prealabilă sau verificare). O păstrați în arhiva biroului — trebuie să o puteți prezenta dacă vine o verificare sau dacă se întâmplă un incident.
E un document de management intern al riscurilor. Nu are formular oficial — formatul îl alegi tu, atâta vreme cât acoperă cele 5 componente obligatorii.
Vezi §2. Dar chiar și atunci când nu e obligatorie, e considerată „bună practică" pentru orice operator de date la scară.
Răspunsul scurt: probabil da, dacă prelucrezi date personale la scară. Răspunsul lung: depinde de tipul de date și de tehnologiile folosite. Legea (Art. 35, alin. 3) listează 3 categorii de prelucrări care obligatoriu necesită DPIA:
| Categorie | Aplicabilitate notar |
|---|---|
| Evaluare sistematică pe baza de procesare automată (inclusiv profilare) cu efecte juridice | Rar — notar tipic nu face profilare |
| Prelucrare la scară mare de date sensibile (sănătate, etnie, religie, antecedente penale, date biometrice) | Posibil — depinde de tipul actelor (testamente cu detalii medicale, declarații antecedent etc.) |
| Monitorizare sistematică a unei zone accesibile publicului | Da, dacă ai supraveghere video în birou |
Pe baza practicilor UE adaptate la contextul notarial moldovenesc, probabil ai nevoie de DPIA dacă:
Dacă ești între „aproape sigur" și „probabil nu" — fă DPIA oricum. Costul unei DPIA scrise e mic comparativ cu o eventuală sancțiune sau cu un incident negestionat. Și o ai gata pentru orice verificare.
Indiferent de format (Word, PDF, fișier intern), o DPIA validă trebuie să conțină cinci secțiuni:
Demonstrezi că:
Pentru fiecare tip de risc, evaluezi probabilitatea de apariție (scăzută / medie / mare) și impactul asupra subiectului dacă riscul se materializează (minor / serios / sever).
Exemple tipice de riscuri pentru un birou notarial:
Pentru fiecare risc identificat, specifici măsurile concrete prin care îl reduci:
La final, sintetizezi:
Documentul se semnează și se datează (de regulă de către DPO sau, dacă nu ai DPO, de către notarul-titular).
Faci o listă a tuturor tipurilor de prelucrări din birou. Exemple tipice: înregistrare clienți noi, întocmire acte (procuri, contracte, declarații, testamente), arhivare dosare fizice și digitale, înregistrare audio/video, schimb de date cu autorități, backup și recuperare. Pentru fiecare, notezi pe scurt: ce date, de ce, cum, cât timp, cu cine.
Pentru fiecare prelucrare din inventar, identifici riscurile și le evaluezi (probabilitate × impact). Se face de regulă într-un tabel sau matrice. Nu trebuie să fie elaborat — important e să existe documentat.
Pentru riscurile medii și mari, specifici măsurile de atenuare. Dacă deja le ai implementate, le menționezi. Dacă nu, planifici implementarea.
Pui totul împreună într-un document coerent, semnat și datat.
DPIA nu e statică — trebuie revizuită anual (recomandat), ori de câte ori apare o prelucrare nouă (tehnologie, integrare, tip de date), sau de câte ori se schimbă cadrul legal.
Există template-uri DPIA online. Le poți folosi ca structură, dar conținutul trebuie adaptat la realitatea biroului tău. Un DPIA generic care nu descrie efectiv prelucrările tale e mai mult decât inutil — e dovadă că ai luat formal, nu serios.
DPIA e document viu. Dacă introduci o tehnologie nouă (de exemplu scanare automată buletin) și nu actualizezi DPIA, ai un decalaj între ce faci și ce ai documentat.
Dacă ești în categoria obligatorie (vezi §2) și nu ai DPIA, ești în neconformitate de la 23 august 2026, nu de la data verificării. Sancțiunile în cadrul GDPR pot ajunge la 4% din cifra de afaceri anuală sau 20 milioane EUR (preluat de Legea 195/2024).
Chiar dacă ai DPO, notarul titular rămâne responsabil ca operator de date. DPO consiliază; decizia rămâne a operatorului.
Un software care implementează criptare + audit log + controale acces te ajută enorm la măsurile tehnice. Dar nu generează automat DPIA-ul și nu înlocuiește analiza de risc — care e exercițiu de management, nu de cod.
Marcați câte se aplică. Verdictul tău apare imediat sub listă.
Atenție — riscuri serioase de neconformitate.
Aveți timp până la 23 august 2026, dar nu mult. Începeți cu inventarul prelucrărilor săptămâna asta.
Pentru transparență — iată ce face NotarPro din punctul de vedere DPIA, ca să poți evalua corect dacă te ajută:
| Cerință DPIA | Acoperit de NotarPro |
|---|---|
Criptare date stocate | AES-256-GCM pentru IDNP, adrese, alte câmpuri sensibile |
Controale acces granular | Roluri: notar titular, asociat, asistent, contabil |
Jurnal audit append-only | Fiecare acțiune e înregistrată cu utilizator, timestamp, tip operație |
Backup automat | Backup zilnic securizat |
Politică de păstrare | Configurabilă pe categorie de document |
Multi-tenant izolat | Datele biroului dvs. nu se amestecă cu alte birouri |
Suntem procesator (împuternicit) de date în sensul GDPR/Legii 195. Biroul rămâne operator (controler). Asta înseamnă că:
Dacă vă întrebați „de unde încep" — iată o secvență realistă:
Inventar prelucrări. Listă pe hârtie sau Word.
Evaluare riscuri pe fiecare prelucrare.
Definire măsuri + redactare DPIA v1.
Revizuire cu un avocat specializat (recomandat pentru prima DPIA).
Reviziune dacă apar prelucrări noi.
Total efort: 8-12 ore distribuite pe ~5 săptămâni = sustenabil chiar și pentru un birou foarte ocupat.
Template DOCX cu structura completă — 5 secțiuni obligatorii + tabele de risc + politici interne — adaptat la realitatea unui birou notarial moldovenesc. Gratuit.
Bonus: vă vom trimite articolele noi din această serie (DPO, drepturile clienților, audit intern) — fără spam, fără partajare cu terți.
Conform Legii 195/2024 art. 7 (consimțământ pentru comunicări) — vă puteți dezabona în orice moment, datele nu sunt partajate cu terți.
DPIA face parte din pachetul mai larg al Legii 195/2024. Dacă vreți contextul complet — obligații, drepturile clienților, sancțiuni — am scris un ghid separat.
Disclaimer
Nu suntem firmă de avocatură și nu oferim consultanță juridică. Conținutul de mai sus e o sinteză practică, în limbaj simplu, a textului oficial al Legii 195/2024 (Monitorul Oficial nr. 367-369/2024) și a recomandărilor europene în materie (GDPR Art. 35 + Working Party 29 guidelines). Pentru situația specifică a biroului dvs. — în special pentru decizia dacă vă trebuie DPIA sau DPO — recomandăm să consultați un avocat specializat în protecția datelor sau să contactați direct Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP).