Salt la conținut
Legiscope
Meniu
Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Chestionar de verificare înainte de contractare: roluri, acces, securitate, subcontractanți, transferuri, ștergere și decizie motivată.

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea obligațiilor operatorului? Chestionarul ajută la strângerea dovezilor înainte de contractare, dar răspunsurile trebuie analizate în raport cu serviciul și configurația alese.

Articolul 28 alineatul (1) RGPD cere operatorului să folosească persoane împuternicite care oferă garanții suficiente pentru măsuri tehnice și organizatorice adecvate. Rolul furnizorului trebuie însă stabilit înainte de aplicarea mecanică a acestei reguli: unele operațiuni pot fi realizate ca operator separat sau în altă configurație juridică. RGPD, articolele 4 și 28.

Chestionar pentru evaluarea inițială

Domeniu Întrebare pentru furnizor Dovadă solicitată proporțional cu riscul
Serviciu și rol Ce operațiuni efectuați și în numele cui? Descrierea serviciului și delimitarea utilizărilor proprii
Date Ce informații sunt necesare și ce câmpuri pot fi dezactivate? Schema datelor ori demonstrație cu date fictive
Locații Unde stocați datele și din ce țări se poate acorda suport? Lista locațiilor și traseul accesului
Subcontractanți Ce entități participă la prelucrare și în ce rol? Lista actuală, funcțiile și procedura de schimbare
Acces Cum acordați și retrageți drepturile personalului? Descrierea controlului și exemple anonimizate de verificare
Securitate Cum protejați serviciul și verificați eficacitatea măsurilor? Documentație relevantă pentru produsul folosit
Incidente Cum ne alertați și ce informații transmiteți? Procedură, contacte și mecanism de actualizare
Drepturi Cum ajutați la acces, rectificare, restricționare și ștergere? Funcții disponibile și traseu de asistență
Păstrare Ce se întâmplă cu datele active și copiile la încetare? Politică, termene contractuale și confirmări
Transferuri Ce mecanisme și măsuri sunt folosite pentru transferuri? Documente aplicabile și informații pentru evaluare
Audit Ce informații și verificări sunt disponibile clientului? Raport, perimetru, perioadă și tratarea excepțiilor

Păstrați răspunsul exact și documentul suport, apoi adăugați concluzia evaluatorului. Câmpul „da” nu dovedește singur un control. „Datele sunt criptate” trebuie clarificat: în ce situații, cine controlează cheile și cine poate vedea conținutul în clar. Solicitați nivelul de detaliu necesar riscului, fără a cere inutil secretele tehnice ori datele altor clienți.

Clasificarea furnizorului înainte de chestionar

Evaluați sensibilitatea, volumul, numărul persoanelor, privilegiile furnizorului și impactul indisponibilității. Un prestator care vede ocazional contacte profesionale are un profil diferit de unul care găzduiește dosare medicale ori administrează conturi privilegiate. Folosiți această diferență pentru a stabili profunzimea verificării și persoanele implicate.

Nu confundați valoarea contractului cu riscul pentru persoane. Un serviciu ieftin poate primi date foarte sensibile sau acces extins. De asemenea, o aplicație cumpărată de un singur departament poate avea integrări în sistemele întregii organizații. Cereți proprietarului intern să descrie configurația și utilizările planificate, nu doar oferta comercială.

Exemplu ipotetic: externalizarea programărilor

O organizație fictivă analizează o platformă pentru programări. Echipa dorește să folosească numele, contactul și intervalul ales. Formularul standard al furnizorului include însă un câmp liber pentru detalii, iar personalul intenționează să introducă informații sensibile despre motivul vizitei. Evaluarea delimitează datele necesare și dezactivează câmpul liber în configurația propusă.

Furnizorul afirmă că găzduiește în UE, dar răspunsul despre suport indică acces al unei entități din afara SEE. Evaluatorul cere detalii despre entitate, scop și datele vizibile și trimite situația la analiza transferului. Nu acordă aprobarea pe baza expresiei „server european”, care nu descrie întregul traseu.

Într-o demonstrație cu date fictive, ștergerea unei programări lasă numele în notificările dintr-o integrare. Echipa cere clarificarea regulii pentru această copie și a asistenței la exercitarea drepturilor. Decizia este condiționată de rezolvarea punctelor esențiale, iar activarea cu date reale nu începe până când condițiile necesare sunt îndeplinite.

Verificarea rapoartelor și certificărilor

Citiți numele entității, serviciul, intervalul de timp și excluderile raportului. Un document general poate fi relevant, dar nu acoperă automat produsul și regiunea folosite. Examinați controalele pentru care responsabilitatea rămâne la client: configurarea accesului, exporturile sau alegerea duratei pot depinde de organizația dumneavoastră.

Dacă raportul semnalează o excepție, cereți efectul asupra serviciului și stadiul remedierii. Nu transformați existența unei certificări într-o afirmație că furnizorul este „garantat conform RGPD”. Protecția datelor implică și scopurile, drepturile, contractele și transferurile, pe lângă controalele tehnice din perimetrul certificat.

Decizie fără medii înșelătoare

Folosiți pentru fiecare punct stările acceptat, de clarificat și neacceptabil. Notați riscul pentru persoane, dovezile și măsura cerută. Unele lacune pot fi rezolvate prin configurarea clientului; altele privesc obligații ori capacități esențiale ale furnizorului și nu pot fi compensate de multe răspunsuri favorabile la întrebări secundare.

O condiție înainte de activare trebuie să aibă un rezultat verificabil. De exemplu, „furnizorul permite ștergerea atașamentelor și confirmă tratarea copiilor relevante” este mai precis decât „îmbunătățirea GDPR”. Pentru fiecare condiție, desemnați cine verifică dovada și cine poate autoriza utilizarea în limitele obligațiilor legale.

Contractul și responsabilitatea clientului

Transferați în contract și anexe obligațiile relevante: instrucțiuni, securitate, alte persoane împuternicite, incidente, asistență, audit și încetare. Chestionarul nu este automat obligatoriu contractual și poate conține afirmații care nu apar în documentul semnat. Verificați această coerență înainte de începerea prelucrării.

Clientul trebuie să configureze serviciul conform evaluării. Dacă a fost aprobat numai un set minimal de date, activarea ulterior a unui import complet schimbă premisa. Păstrați instrucțiuni interne și un proprietar care poate controla extinderea utilizării. Evaluarea furnizorului nu înlocuiește analiza prelucrării realizate de operator.

Revizuire și încetarea relației

Stabiliți revizuirea după schimbări semnificative, incidente, noi subcontractanți sau extinderea accesului. Păstrați versiunea răspunsurilor și semnalele care au declanșat o nouă analiză. Un chestionar completat la contractare nu rămâne actual prin simpla reînnoire comercială a contractului.

ANSPDCP recomandă identificarea persoanelor împuternicite și verificarea obligațiilor contractuale și de securitate. Ghidul orientativ ANSPDCP. La încetare, verificați exportul, retragerea conturilor și ștergerea ori returnarea datelor potrivit alegerii și obligațiilor aplicabile. Păstrați confirmările și urmăriți copiile rămase, astfel încât dosarul furnizorului să descrie și închiderea relației, nu doar aprobarea sa inițială.

Dosarul deciziei

Înregistrați persoana care a furnizat răspunsul, data și versiunea serviciului analizat. Dacă informațiile provin dintr-o pagină care se modifică, păstrați o referință și o copie potrivită regulilor interne, astfel încât concluzia să poată fi reconstituită. Marcați explicit informațiile care reprezintă declarații ale furnizorului și cele verificate prin demonstrație sau documente independente. Această distincție ajută la alegerea verificărilor ulterioare și evită prezentarea unei simple promisiuni comerciale drept control confirmat.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
04Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
05Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
06Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
07Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026
08Protecția datelor

Notă de informare privind datele personale: model

O notă de informare explică persoanei ce se întâmplă cu datele sale și cum își poate exercita drepturile. Documentul trebuie să descrie prelucrările reale, într-o formă accesibilă înainte sau la…

8 septembrie 2026