30 iulie 2026 · 5 min lectura · Cleanthes Apps

GDPR pentru operatorii de resurse umane: check-list rapid

Iata cele 12 puncte pe care fiecare DPO le va verifica atunci cand echipa HR anunta ca vrea sa foloseasca un SaaS extern pentru gestiunea competentelor. Ordinea este strict operationala: de la temeiul juridic la exercitiul drepturilor subiect.

Temei si scop

  1. Temei juridic: obligatie legala (Cod Muncii, DSP, ITM) sau interes legitim documentat prin analiza LIA. Consimtamantul nu este temeiul corect pentru evidenta instruirilor obligatorii.
  2. Scop declarat: gestiune competente, dovada instruirilor legale, planificare dezvoltare individuala. Fara scope creep spre marketing intern sau evaluari colaterale.

Contract si transferuri

  1. DPA (Art. 28): semnat inainte sau odata cu contractul comercial. Anexele trebuie sa listeze sub-procesatorii si zonele de hosting.
  2. Hosting UE: confirmat in scris. Daca vendorul foloseste sub-procesatori non-UE, verifica SCC-uri si TIA (transfer impact assessment).
  3. Sub-procesatori: lista publica, notificare prealabila la schimbare, drept de obiectiune contractual.

Retentie si stergere

  1. Retentie configurabila: minim durata contractului plus perioada legala relevanta (ex: 75 ani REVISAL pentru evidenta personalului).
  2. Stergere efectiva: proces documentat plus certificat de stergere emis la incheierea contractului.
  3. Backup-uri: stergerea logica plus expirarea backup-urilor conform retentiei declarate.

Drepturi subiect

  1. Acces (Art. 15): proces documentat, timp de raspuns sub 30 zile.
  2. Portabilitate (Art. 20): export self-service in format structurat (CSV sau JSON) direct din aplicatie.
  3. Rectificare / stergere: workflow clar, cu jurnal de audit pentru fiecare modificare.

Securitate operationala

  1. Notificare breach (Art. 33): vendorul se obliga contractual sa notifice operatorul in maxim 24 ore. Verifica lantul de escaladare in DPA.

Vezi cum implementeaza CAP APP aceste puncte