Cadrul legal aplicabil în 2026
Politica GDPR pentru angajați se construiește pe două niveluri suprapuse: Regulamentul UE 2016/679 (GDPR) și Legea 190/2018 de aplicare în România. La acestea se adaugă pachetul HR specific: Codul Muncii (Legea 53/2003), HG 905/2017 Revisal și OUG 35/2020 privind comunicarea electronică a documentelor de muncă. ANSPDCP a publicat în 2025 ghidul actualizat pentru angajatori care detaliază obligațiile pentru CV-uri, dosare de personal, evaluări și telemunca.Ce trebuie să conțină politica GDPR pentru angajați
Documentul intern de politică GDPR trebuie să acopere minim:- Categoriile de date personale prelucrate (identificare, contact, financiare, medicale, biometrice dacă este cazul);
- Scopurile prelucrării (executarea CIM, salarizare, evaluare, conformitate fiscală, sănătate și securitate);
- Temeiul legal pentru fiecare scop (contract, obligație legală, interes legitim, consimțământ);
- Durata de stocare pe categorie (CV-uri respinse: 30 zile fără consimțământ; state de plată și documente justificative de salarizare: 5 ani, calculați de la 1 iulie al anului următor încheierii exercițiului financiar, conform Legii contabilității nr. 82/1991 modificate prin Legea nr. 36/2023 — documentele întocmite înainte de 2023 rămân sub vechiul termen de 50 de ani; dosarul de personal, ca ansamblu, se păstrează cel puțin 50 de ani conform Legii Arhivelor Naționale nr. 16/1996);
- Drepturile angajatului (acces, rectificare, ștergere, portabilitate, opoziție, restricționare);
- Procedura de exercitare a drepturilor (formular, termen 30 zile, contact DPO);
- Măsuri de securitate tehnice și organizatorice (criptare, control acces, backup, instruire);
- Procedura de notificare a incidentelor (72 ore către ANSPDCP, comunicare către afectați).
Acordul GDPR la momentul angajării
La semnarea contractului individual de muncă, angajatul trebuie să primească nota de informare GDPR (separată de CIM) și să confirme că a luat la cunoștință. Atenție: consimțământul nu este temeiul potrivit pentru majoritatea prelucrărilor HR — relația de subordonare invalidează caracterul liber al consimțământului. Folosește în schimb temeiul „executarea contractului” (art. 6.1.b GDPR) pentru date salariale, „obligația legală” (art. 6.1.c) pentru declarații fiscale și Revisal, „interesul legitim” (art. 6.1.f) pentru evaluări și control acces.Datele biometrice și înregistrarea vocii
Prelucrarea datelor biometrice (amprentă, recunoaștere facială pentru pontaj) este permisă doar dacă este strict necesară și nu există alternative. ANSPDCP recomandă alternativa cu card RFID sau cod PIN. Înregistrările video în spațiul de lucru sunt permise pe baza interesului legitim, dar necesită semnalizare vizibilă și informare prealabilă a salariaților. Înregistrarea convorbirilor telefonice ale angajaților este permisă doar pentru call-center cu acord explicit și informare ambelor părți.Telemunca și BYOD: politica de securitate
Pentru angajații în telemuncă (Legea 81/2018), politica GDPR trebuie completată cu reguli BYOD (bring-your-own-device): obligația de criptare a discului, folosirea VPN-ului corporativ, separarea datelor personale de cele de serviciu, interdicția stocării locale pentru categorii speciale de date. Recomandare: integrarea cu un MDM (mobile device management) pentru a putea șterge datele de serviciu la rezilierea CIM.Checklist conformitate ANSPDCP — 12 puncte
- Politica GDPR semnată de toți angajații (păstrare 5 ani după plecare).
- Registru de evidență a activităților de prelucrare (RoPA).
- Numire DPO dacă procesezi date la scară mare sau categorii speciale.
- Procedură incidente de securitate (template + flux).
- Evaluare DPIA pentru sisteme de monitorizare/scoring HR.
- Contracte cu împuterniciții (payroll provider, ATS, cloud).
- Acorduri de transfer extra-UE (SCC dacă folosești tooling SUA).
- Procedura de retenție și ștergere automată CV-uri.
- Instruire GDPR la angajare + reciclare anuală.
- Auditarea drepturilor de acces (least privilege).
- Anonimizarea CV-urilor pentru screening fără bias.
- Notificare 72h către ANSPDCP + dovada notificării.
Bază legală și verificare: informațiile de mai sus urmează Regulamentul (UE) 2016/679 (GDPR), Legea nr. 190/2018, Codul Muncii, Legea contabilității nr. 82/1991 (modificată prin Legea nr. 36/2023) și Legea Arhivelor Naționale nr. 16/1996, verificat în iulie 2026. Acest material are caracter informativ și nu înlocuiește consultanța juridică; pentru situații specifice, consultă un specialist în protecția datelor sau dreptul muncii.
Întrebări Frecvente
Cât timp pot stoca un CV după respingerea candidatului?
Maxim 30 de zile dacă nu există consimțământ explicit pentru păstrare în baza de talente. Cu consimțământ: maxim 24 de luni, cu reînnoire anuală a acordului (recomandare ANSPDCP).
Trebuie să numesc un DPO pentru o companie cu 50 de angajați?
Numirea DPO este obligatorie dacă (1) prelucrarea principală implică monitorizare sistematică la scară largă, sau (2) procesezi categorii speciale de date la scară largă. Pentru un angajator obișnuit cu 50 de oameni, fără prelucrare specială, DPO nu este obligatoriu, dar este recomandat.
Ce fac dacă un fost angajat cere ștergerea datelor?
Refuz pentru datele păstrate în baza obligației legale (state de plată — 5 ani conform Legii contabilității modificate prin Legea 36/2023, 50 de ani pentru documentele întocmite înainte de 2023; dosarul de personal ca ansamblu — cel puțin 50 de ani conform Legii Arhivelor Naționale 16/1996). Aprobi ștergerea pentru datele păstrate doar pe baza consimțământului (poză, contact personal). Răspuns motivat în maxim 30 de zile.
Cum tratez accesul la e-mailul unui angajat plecat?
Setează auto-responder cu redirecționare către un alt coleg, păstrează inbox-ul read-only maxim 90 de zile pentru continuitate operațională, apoi șterge. Documentează decizia în registrul de prelucrări.
Pot face screening pe rețele sociale candidaților?
Doar pe profiluri profesionale publice (LinkedIn). Profilurile personale (Facebook, Instagram private) sunt off-limits. Trebuie să informezi candidatul în nota GDPR și să nu folosești informații despre categorii speciale (religie, orientare politică, sănătate).
Gestionează toate documentele HR dintr-un singur loc
Cu Treegarden poți genera, trimite și arhiva contracte, fișe de post, politici și acte adiționale direct din platformă – fără hârtie, fără pierderi de timp.
Solicită demo