GHID PRACTIC

DPIA pentru birouri notariale

Când e necesară, cum o faci, ce trebuie să conțină

Ultima actualizare: 19 mai 2026·7 min citire·Denis Tabac, Fondator NotarPro

Pe 23 august 2026 intră în vigoare Legea 195/2024, care introduce conceptul de DPIA (Data Protection Impact Assessment) — Evaluarea Impactului asupra Protecției Datelor. Este unul dintre termenii cu care trebuie să se familiarizeze orice operator care prelucrează date personale, inclusiv birourile notariale.

Suntem o echipă de tehnologie care dezvoltă soluții pentru notari. Nu juriști. Ce urmează e o sinteză a textului oficial al Legii 195/2024 și a recomandărilor UE, explicat în termeni simpli — fără jargon legal.

Notă onestă

Pentru situații specifice ale biroului dvs. — în special pentru decizia „am sau nu nevoie de DPIA?" — recomandăm să discutați cu un avocat specializat în protecția datelor sau cu Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP).

PE SCURT

Dacă prelucrați date la scară (sute/mii de clienți) → probabil aveți nevoie de DPIA. Documentul are 5 secțiuni obligatorii, durează 8-12 ore distribuite pe câteva săptămâni, e responsabilitatea biroului (nu o face softul automat).

§1 CE ESTE DPIA

Ce este DPIA, în limbaj simplu

DPIA = un document scris prin care evaluezi riscurile pe care le poate avea prelucrarea datelor personale, înainte să o începi sau să o continui.

E un pic ca un plan de evacuare la incendiu: nu îl folosești zilnic, dar trebuie să existe, să fie actualizat și să poată fi prezentat când vine o verificare.

Trei lucruri importante

1

Nu se depune la CNPDCP

Decât la cerere expresă (consultare prealabilă sau verificare). O păstrați în arhiva biroului — trebuie să o puteți prezenta dacă vine o verificare sau dacă se întâmplă un incident.

2

Nu e document juridic „formal"

E un document de management intern al riscurilor. Nu are formular oficial — formatul îl alegi tu, atâta vreme cât acoperă cele 5 componente obligatorii.

3

E obligatorie doar în anumite cazuri

Vezi §2. Dar chiar și atunci când nu e obligatorie, e considerată „bună practică" pentru orice operator de date la scară.

Baza legală: Legea 195/2024, articolul 35, transpusă din GDPR Art. 35.
§2 CÂND E NECESARĂ

Când are nevoie un birou notarial de DPIA?

Răspunsul scurt: probabil da, dacă prelucrezi date personale la scară. Răspunsul lung: depinde de tipul de date și de tehnologiile folosite. Legea (Art. 35, alin. 3) listează 3 categorii de prelucrări care obligatoriu necesită DPIA:

Cazurile obligatorii

CategorieAplicabilitate notar
Evaluare sistematică pe baza de procesare automată (inclusiv profilare) cu efecte juridiceRar — notar tipic nu face profilare
Prelucrare la scară mare de date sensibile (sănătate, etnie, religie, antecedente penale, date biometrice)Posibil — depinde de tipul actelor (testamente cu detalii medicale, declarații antecedent etc.)
Monitorizare sistematică a unei zone accesibile publiculuiDa, dacă ai supraveghere video în birou

Zonele „aproape sigur ai nevoie"

Pe baza practicilor UE adaptate la contextul notarial moldovenesc, probabil ai nevoie de DPIA dacă:

  • Ai mii de clienți în baza ta cu IDNP, adrese, date contact stocate digital
  • Faci înregistrări audio sau video în birou (interviuri, sesiuni de identificare)
  • Folosești tehnologii noi: cloud computing, scanare automată buletin, AI pentru clasificarea documentelor
  • Prelucrezi acte cu date sensibile: certificate medicale anexate, antecedente penale, declarații de etnie/religie
  • Ai integrări cu sisteme externe (de exemplu MConnect pentru extragere automată date cetățean)
  • Faci transferuri internaționale de date (rar la notari, dar posibil pentru clienți rezidenți în străinătate)

Zonele „probabil nu ai nevoie"

  • Birou foarte mic, prelucrare ocazională, totul pe hârtie, fără supraveghere video
  • Sub câteva zeci de clienți totali, fără tehnologii noi

Recomandarea noastră practică

Dacă ești între „aproape sigur" și „probabil nu" — fă DPIA oricum. Costul unei DPIA scrise e mic comparativ cu o eventuală sancțiune sau cu un incident negestionat. Și o ai gata pentru orice verificare.

§3 CELE 5 COMPONENTE

Cele 5 componente obligatorii ale unei DPIA

Indiferent de format (Word, PDF, fișier intern), o DPIA validă trebuie să conțină cinci secțiuni:

1

Descrierea sistematică a prelucrării

  • Ce date procesezi (IDNP, nume, adresă, telefon etc.)
  • De ce le procesezi (autentificare acte, ținere registru, raportare către autorități)
  • Cum le procesezi (digital, hârtie, mixt)
  • Cât timp le păstrezi (termenul de arhivare notarială + 75 ani conform legii notariatului)
  • Cu cine le împărtășești (Camera Notarilor, SPCSB, instanțe, terți autorizați)
2

Evaluarea necesității și proporționalității

Demonstrezi că:

  • Datele colectate sunt minim necesare pentru scopul declarat
  • Nu poți obține același rezultat cu mai puține date
  • Subiecții (clienții tăi) sunt informați despre prelucrare (politica de confidențialitate)
3

Identificarea riscurilor pentru drepturile subiecților

Pentru fiecare tip de risc, evaluezi probabilitatea de apariție (scăzută / medie / mare) și impactul asupra subiectului dacă riscul se materializează (minor / serios / sever).

Exemple tipice de riscuri pentru un birou notarial:

  • Scurgere date IDNP+adresă (impact: fraudă identitate, sever)
  • Acces neautorizat al unui angajat la dosare nepertinente (impact: încălcare confidențialitate, serios)
  • Pierdere fizică document (incendiu, inundație) (impact: pierdere acces serviciu, mediu)
  • Atac cibernetic asupra sistemului digital (impact: scurgere masivă, sever)
4

Măsurile prevăzute pentru atenuarea riscurilor

Pentru fiecare risc identificat, specifici măsurile concrete prin care îl reduci:

  • Criptare (AES-256 sau echivalent) pentru date stocate digital
  • Pseudonimizare acolo unde e posibil
  • Controale acces — doar persoanele autorizate văd date specifice
  • Jurnal audit — cine, ce, când (append-only, nealterabil)
  • Backup regulat și securizat
  • Politică internă privind manipularea dosarelor fizice
  • Instruire periodică a personalului
  • Plan de răspuns la incidente — ce faci dacă se întâmplă o scurgere
5

Concluzie și decizie

La final, sintetizezi:

  • Riscurile reziduale (după aplicarea măsurilor)
  • Decizia ta: poți începe/continua prelucrarea sau e nevoie de consultare prealabilă cu CNPDCP

Documentul se semnează și se datează (de regulă de către DPO sau, dacă nu ai DPO, de către notarul-titular).

§4 PROCESUL

Cum faci o DPIA pas cu pas

1

Inventar prelucrări (cel mai lung pas)

Faci o listă a tuturor tipurilor de prelucrări din birou. Exemple tipice: înregistrare clienți noi, întocmire acte (procuri, contracte, declarații, testamente), arhivare dosare fizice și digitale, înregistrare audio/video, schimb de date cu autorități, backup și recuperare. Pentru fiecare, notezi pe scurt: ce date, de ce, cum, cât timp, cu cine.

3-5 ore pentru un birou mediu
2

Evaluare riscuri

Pentru fiecare prelucrare din inventar, identifici riscurile și le evaluezi (probabilitate × impact). Se face de regulă într-un tabel sau matrice. Nu trebuie să fie elaborat — important e să existe documentat.

2-3 ore
3

Definirea măsurilor

Pentru riscurile medii și mari, specifici măsurile de atenuare. Dacă deja le ai implementate, le menționezi. Dacă nu, planifici implementarea.

1-2 ore
4

Redactare document

Pui totul împreună într-un document coerent, semnat și datat.

1-2 ore
5

Revizuire periodică

DPIA nu e statică — trebuie revizuită anual (recomandat), ori de câte ori apare o prelucrare nouă (tehnologie, integrare, tip de date), sau de câte ori se schimbă cadrul legal.

Permanent
Total timp prima DPIA: 8-12 ore distribuite (poți face pe parcursul a 2-3 săptămâni).
§5 GREȘELI FRECVENTE

Greșeli frecvente de evitat

1

„Copy-paste de pe internet"

Există template-uri DPIA online. Le poți folosi ca structură, dar conținutul trebuie adaptat la realitatea biroului tău. Un DPIA generic care nu descrie efectiv prelucrările tale e mai mult decât inutil — e dovadă că ai luat formal, nu serios.

2

„O fac o dată și gata"

DPIA e document viu. Dacă introduci o tehnologie nouă (de exemplu scanare automată buletin) și nu actualizezi DPIA, ai un decalaj între ce faci și ce ai documentat.

3

„Mai vedem când vine verificarea"

Dacă ești în categoria obligatorie (vezi §2) și nu ai DPIA, ești în neconformitate de la 23 august 2026, nu de la data verificării. Sancțiunile în cadrul GDPR pot ajunge la 4% din cifra de afaceri anuală sau 20 milioane EUR (preluat de Legea 195/2024).

4

„Doar DPO-ul se ocupă"

Chiar dacă ai DPO, notarul titular rămâne responsabil ca operator de date. DPO consiliază; decizia rămâne a operatorului.

5

„Software-ul rezolvă tot"

Un software care implementează criptare + audit log + controale acces te ajută enorm la măsurile tehnice. Dar nu generează automat DPIA-ul și nu înlocuiește analiza de risc — care e exercițiu de management, nu de cod.

§6 CHECKLIST

Sunteți pregătiți?

Marcați câte se aplică. Verdictul tău apare imediat sub listă.

0/9

Atenție — riscuri serioase de neconformitate.

Aveți timp până la 23 august 2026, dar nu mult. Începeți cu inventarul prelucrărilor săptămâna asta.

§7 CUM NOTARPRO ACOPERĂ

Cum NotarPro acoperă măsurile tehnice

Pentru transparență — iată ce face NotarPro din punctul de vedere DPIA, ca să poți evalua corect dacă te ajută:

Cerință DPIAAcoperit de NotarPro
Criptare date stocate
AES-256-GCM pentru IDNP, adrese, alte câmpuri sensibile
Controale acces granular
Roluri: notar titular, asociat, asistent, contabil
Jurnal audit append-only
Fiecare acțiune e înregistrată cu utilizator, timestamp, tip operație
Backup automat
Backup zilnic securizat
Politică de păstrare
Configurabilă pe categorie de document
Multi-tenant izolat
Datele biroului dvs. nu se amestecă cu alte birouri

Ce NotarPro nu face (e responsabilitatea biroului)

  • Nu generează DPIA-ul automat — analiza de risc rămâne exercițiu de management
  • Nu definește politicile interne (durata păstrării, cine ce vede) — configurarea o faceți dvs.
  • Nu înlocuiește instruirea personalului
  • Nu înlocuiește DPO-ul (rolul de DPO e organizatoric, nu software)

Cum ne încadrăm

Suntem procesator (împuternicit) de date în sensul GDPR/Legii 195. Biroul rămâne operator (controler). Asta înseamnă că:

  • Datele rămân ale biroului — voi decideți ce, cum, cât timp
  • Noi le procesăm doar conform instrucțiunilor voastre, documentate într-un contract de procesare a datelor (DPA) pe care îl semnăm la implementare
  • Nu folosim datele voastre pentru alte scopuri (nu antrenăm modele AI, nu le vindem)
§8 FAQ

Întrebări frecvente

Da, dacă prelucrezi date la scară (sute/mii de clienți cu date sensibile). DPIA e despre evaluarea riscurilor, nu despre digital vs hârtie. Un dosar fizic poate fi pierdut, ars, sustras la fel ca un fișier digital.
§9 PAȘI CONCREȚI

Pași concreți pentru săptămâna asta

Dacă vă întrebați „de unde încep" — iată o secvență realistă:

Săptămâna 1-2

Inventar prelucrări. Listă pe hârtie sau Word.

Săptămâna 3

Evaluare riscuri pe fiecare prelucrare.

Săptămâna 4

Definire măsuri + redactare DPIA v1.

Săptămâna 5

Revizuire cu un avocat specializat (recomandat pentru prima DPIA).

Lunar

Reviziune dacă apar prelucrări noi.

Total efort: 8-12 ore distribuite pe ~5 săptămâni = sustenabil chiar și pentru un birou foarte ocupat.

TEMPLATE GRATUIT

Descărcați template-ul DPIA

Template DOCX cu structura completă — 5 secțiuni obligatorii + tabele de risc + politici interne — adaptat la realitatea unui birou notarial moldovenesc. Gratuit.

Bonus: vă vom trimite articolele noi din această serie (DPO, drepturile clienților, audit intern) — fără spam, fără partajare cu terți.

Conform Legii 195/2024 art. 7 (consimțământ pentru comunicări) — vă puteți dezabona în orice moment, datele nu sunt partajate cu terți.

CITEȘTE ȘI

Legea 195/2024 — context general GDPR

DPIA face parte din pachetul mai larg al Legii 195/2024. Dacă vreți contextul complet — obligații, drepturile clienților, sancțiuni — am scris un ghid separat.

Citește ghidul Legea 195/2024

Disclaimer

Nu suntem firmă de avocatură și nu oferim consultanță juridică. Conținutul de mai sus e o sinteză practică, în limbaj simplu, a textului oficial al Legii 195/2024 (Monitorul Oficial nr. 367-369/2024) și a recomandărilor europene în materie (GDPR Art. 35 + Working Party 29 guidelines). Pentru situația specifică a biroului dvs. — în special pentru decizia dacă vă trebuie DPIA sau DPO — recomandăm să consultați un avocat specializat în protecția datelor sau să contactați direct Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP).