DPIA — Template pentru Beneficiari SaaS SGAPPS
- Data Protection Impact Assessment / Evaluarea Impactului asupra Protecției Datelor*
Template pe care Beneficiarii SaaS îl pot folosi când sunt Operatoride date personale și trebuie să efectueze propriul DPIA conformart. 35 Legea nr. 195/2024 RM. SGAPPS acționează ca Procesatorîmputernicit și pre-completează secțiunile ce depind de Platformă;Beneficiarul completează secțiunile ce depind de decizia luioperațională.
- Versiune template: 1.0
- Data ultimei actualizări SGAPPS: 2026-08-20
- Cadru legal: art. 35 Legea 195/2024 RM (art. 35 GDPR ca proxy
internațional)
- Livrat: ca serviciu de asistență DPIA conform DPA §11 (art.
28(3)(f) Legea 195/2024)
- Format: copiază fișierul, completează secțiunile marcate
[BENEFICIAR COMPLETEAZĂ], semnează, arhivează 5+ ani
Convenții de completare
Secțiunile documentului sunt marcate astfel:
- [PRE-COMPLETAT SGAPPS] — informații standard despre Platforma
SGAPPS ERP care se aplică oricărui Beneficiar; NU necesită
modificare (verificare periodică la revizuire)
- [BENEFICIAR COMPLETEAZĂ] — informații specifice deciziilor
operaționale ale Beneficiarului; Beneficiarul trebuie să
completeze conform propriei realități
1. Identificarea Operatorului [BENEFICIAR COMPLETEAZĂ]
- Denumire: _____
- IDNO: _____
- Sediu: ______
- Reprezentant legal: ____
- Contact protecția datelor: __
- DPO desemnat (dacă e cazul, art. 37): __
- Data efectivă DPIA: ___
- Aprobat de: ___
- Următoarea revizuire: ___ (anuală recomandat)
2. Descrierea procesării prin Platforma SGAPPS ERP [PRE-COMPLETAT SGAPPS]
- Natura procesării:*
Beneficiarul folosește Platforma SGAPPS ERP (SaaS) pentru
operațiuni comerciale, contabile, fiscale și logistice: gestiune
catalog produse, evidență clienți finali, emitere bonuri fiscale,
sincronizare cu SFS (e-Factura) și MEV (casa de marcat certificată),
raportare, agregator public de anunțuri (opțional).
- Rolul SGAPPS: Procesator împuternicit conform DPA semnat
separat. Baza legală pentru procesarea efectivă a datelor
persoanelor vizate finale = stabilită de Beneficiar ca Operator*.
- Sub-procesatori activi implicați:*
- Hetzner Online GmbH (UE — Germania / Finlanda) — hosting
aplicație + baze de date + backup automat inclus în pachet
- Google LLC (reCAPTCHA v2) — anti-bot la login, activat DOAR
la interacțiunea explicită a utilizatorului cu butonul dedicat
(lazy-load, zero cookies la page load)
- Lista completă + garanții contractuale în documentul
„Sub-procesatori" (disponibil la cerere)
- Categorii tehnice de date procesate prin Platformă:*
- Cataloguri produse + prețuri + stocuri
- Date clienți finali ai Beneficiarului (nume, contact, adresă
livrare, istoric comenzi) — dacă Beneficiarul le colectează
- Date furnizori ai Beneficiarului (denumire, IDNO, IBAN, contacte)
- Date angajați ai Beneficiarului (salariați, permisiuni în
sistem, log-uri de acțiuni)
- Date fiscale: bonuri, facturi e-Factura, jurnale MEV — replică
operațională (sursele oficiale rămân SFS + MEV)
- Log-uri audit sesiune (IP + UA + timestamp per acțiune)
3. Scopul procesării [BENEFICIAR COMPLETEAZĂ]
- Scopul principal:* _______
(exemplu: „gestiune vânzări retail cu bonuri fiscale + evidență
clienți fideli pentru program de loialitate")
- Scopuri secundare (dacă e cazul):*
- ________
- ________
- Baza legală invocată* (una sau mai multe per procesare —
completează per scop):
- ☐ Executare contract (art. 6(1)(b))
- ☐ Obligație legală (art. 6(1)(c)) — ex. raportare fiscală, SFS
- ☐ Interes legitim (art. 6(1)(f)) — completează justificare +
atașează LIA
- ☐ Consimțământ (art. 6(1)(a)) — completează procedură opt-in
- ☐ Interes vital / interes public (art. 6(1)(d)(e)) — rar
aplicabil comercial
4. Necesitate + proporționalitate [BENEFICIAR COMPLETEAZĂ]
- Justificare necesitate:* de ce procesarea E STRICT NECESARĂ
pentru scopul declarat (nu doar convenabilă)?
________
________
- Justificare proporționalitate:* cum e limitată procesarea la
minim (date + retenție + acces)?
________
________
- Alternative evaluate + de ce nu funcționează:*
| Alternativă | De ce nu e suficientă |
|---|
| ___ | ___ |
| ___ | ___ |
5. Consultare părți interesate
5.1 Informarea persoanelor vizate [BENEFICIAR COMPLETEAZĂ]
- Cum informezi persoanele vizate finale (clienți, furnizori,
angajați)? _______
- Când se face informarea (la primul contact, la înregistrare,
la fiecare tranzacție)? _______
- Ce document formal folosești (privacy notice, terms of service,
contract muncă)? _______
- Ai template-ul semnat / disponibil? ☐ DA ☐ NU (URGENT)
5.2 Consultare DPO [BENEFICIAR COMPLETEAZĂ]
- Ai DPO desemnat? ☐ DA (nume: _) ☐ NU (justificare
neaplicabilitate: _____)
- DPO a revizuit acest DPIA? ☐ DA (data: __) ☐ NU
5.3 Consultare CNPDCP (art. 36) [BENEFICIAR DECIDE]
Consultare prealabilă CNPDCP obligatorie DOAR dacă risc rezidualînalt (P×S ≥ 15 după mitigare). Pentru majoritatea BeneficiarilorSaaS SGAPPS la scale normală, NU se aplică.
- Risc rezidual ≥ 15? ☐ DA (obligatorie consultare, contact
CNPDCP prin datepersonale.md) ☐ NU
6. Evaluare risc [BENEFICIAR COMPLETEAZĂ per procesare]
- Metodologie:*
- Probabilitate (P): 1 (foarte scăzută) → 5 (foarte ridicată)
- Severitate (S): 1 (minoră) → 5 (severă)
- Risc = P × S; risc rezidual recalculat după mitigare
- Categorii uzuale de risc de considerat:*
| Risc de considerat | Aplicabil? | P | S | P×S |
|---|
| Divulgare date clienți finali către terți neautorizați | ☐ | | | |
| Furt / compromitere cont admin Beneficiar → acces la toată baza | ☐ | | | |
| Utilizare date pentru profilare / discriminare | ☐ | | | |
| Retenție excesivă peste termen legal / necesar | ☐ | | | |
| Ștergere accidentală / pierdere date | ☐ | | | |
| Transfer neintenționat de date către terți (email greșit) | ☐ | | | |
| Compromitere Platformă SGAPPS (dependent de SGAPPS) | ☐ | | | |
| Compromitere sub-procesator (Hetzner) | ☐ | | | |
| Utilizarea agregator public expune date sensibile Beneficiar | ☐ | | | |
| Tracking angajați proprii excesiv | ☐ | | | |
| Neconformitate SFS / obligații fiscale nerespectate | ☐ | | | |
| Alt risc identificat: ___ | ☐ | | | |
7. Măsuri de mitigare
7.1 Măsuri implementate de SGAPPS (Platformă) [PRE-COMPLETAT SGAPPS]
- Măsuri tehnice:*
- TLS pentru toate conexiunile
- Criptare disk-level la Hetzner (infrastructură)
- Backup automat inclus în pachetul Hetzner + export self-service
Beneficiar (mecanism paralel)
- Rate-limit + brute-force block per (username + UA + project)
- reCAPTCHA v2 lazy-load la click (zero transfer Google la page
load)
- Audit log inalterabil per acțiune (cine + ce + când)
- Session cookies strict necesare + CSRF protection
- Cookie banner informativ pe ERP (poate fi override-uit prin
window.OPERATOR_CUSTOM_COOKIE_NOTIFY dacă Beneficiarul
implementează propriul UX)
- Măsuri organizatorice:*
- DPA formal semnat SGAPPS-Beneficiar
- Sub-procesatori cu DPA aliniat GDPR
- Personal SGAPPS instruit + clauze confidențialitate
- Framework categorial pentru tracking dispozitive (LIA meta
AndroidBridge Framework)
- Breach response runbook 72h (asistență Beneficiar prin DPA §10)
- Cadru de asistență DPIA (art. 28(3)(f)) — acest template
- Descriere completă:* [[securitate-si-tom]] (public) + [[ropa]]
(intern SGAPPS, sinteză la cerere)
7.2 Măsuri implementate de Beneficiar [BENEFICIAR COMPLETEAZĂ]
- Măsuri tehnice suplimentare aplicate în afara Platformei:*
- __________
- __________
- Măsuri organizatorice:*
- Politică internă de securitate: ☐ DA ☐ NU
- Instruire angajați în protecția datelor: ☐ DA (frecvență: _)
☐ NU
- Contract confidențialitate cu angajații care au acces la
Platformă: ☐ DA ☐ NU
- Procedură cereri drepturi persoane vizate (art. 15-22): ☐ DA
☐ NU
- Procedură breach notification 72h către CNPDCP: ☐ DA ☐ NU
- Configurări Platformă recomandate pentru mitigare:*
- ☐ Activat 2FA pentru admin (când disponibil)
- ☐ Rol admin restricționat la strict necesari
- ☐ Log acțiuni admin revizuit periodic
- ☐ Backup export self-service programat regulat
- ☐ Utilizatori inactivi dezactivați la timp
7.3 Risc rezidual după mitigare [BENEFICIAR COMPLETEAZĂ]
Pentru fiecare risc identificat la §6, recalculează P × S dupăaplicarea măsurilor de mitigare:
| Risc | P inițial | S inițial | P rezidual | S rezidual | P×S rezidual |
|---|
| ___ | | | | | |
| ___ | | | | | |
8. Concluzie [BENEFICIAR COMPLETEAZĂ]
Cu toate măsurile de mitigare aplicate, risc rezidual maxim este:___ (P×S).
- ☐ Risc scăzut (< 10) → procesare poate începe / continua
- ☐ Risc mediu (10-14) → procesare poate începe cu monitoring
activ + revizuire semestrială
- ☐ Risc înalt (≥ 15) → consultare CNPDCP obligatorie
înainte de procesare (art. 36 Legea 195/2024); nu începe /
continua procesarea fără avizul CNPDCP
- Decizie finală:*
☐ APROBAT — procesarea poate începe / continua
☐ APROBAT CU CONDIȚII — procesarea continuă doar dacă:
________
☐ AMÂNAT — mitigare suplimentară necesară înainte de decizie
☐ RESPINS — riscul nu poate fi acceptat; procesarea nu se
inițiază / se oprește
9. Aprobare + revizuire [BENEFICIAR COMPLETEAZĂ]
- Aprobat de: ___ (nume + funcție)
Data aprobării: ___
Semnătura:* ___
- Consultat DPO (dacă e cazul): ___
Consultat jurist extern* (recomandat): ___
- Revizuire programată:*
- Anuală (data următoare: ___)
- Ad-hoc la orice trigger de mai jos:
- Schimbare scop procesare
- Schimbare categorii date colectate
- Schimbare sub-procesatori SGAPPS sau ai Beneficiarului
- Schimbare cadru legal (Legea 195/2024, ghiduri CNPDCP)
- Incident de securitate care afectează procesarea
- Cerere de opoziție care ridică aspecte neanalizate
- Extinderea semnificativă a scalei (creștere Beneficiar)
10. Referințe
- Legea nr. 195/2024 RM — art. 35 (DPIA), art. 36 (consultare
prealabilă CNPDCP)
- Regulament UE 2016/679 (GDPR) — art. 35-36
- CNPDCP — https://datepersonale.md
- DPA SGAPPS §11 — cadrul de asistență DPIA (SGAPPS furnizează
informațiile tehnice necesare)
- Sub-procesatori SGAPPS — documentul „Sub-procesatori"
(disponibil Beneficiarilor activi la cerere)
- Securitate & TOM SGAPPS — [[securitate-si-tom]] (public)
- Privacy Policy SGAPPS — [[privacy-policy-public]] (public)
- Ghid CNIL DPIA — proxy internațional metodologie
- ICO DPIA template — structură de referință
Suport suplimentar
Dacă ai întrebări la completarea acestui DPIA:
- Contact SGAPPS: contact@sgapps.io
- Subject:
[Cerere asistență DPIA — <numele Beneficiarului>] - Termen răspuns: rezonabil, în raport cu natura cererii (conform DPA §11)
SGAPPS furnizează:
- Clarificări tehnice despre Platforma ERP
- Documente sub-procesatori la cerere
- Sinteză RoPA aferentă Beneficiarului
- Copii DPA cu sub-procesatorii SGAPPS
SGAPPS NU furnizează:
- Decizii operaționale ale Operatorului (scop, categorii date,
retenție dorită — sunt responsabilitatea Beneficiarului)
- Consultanță juridică specifică Beneficiarului (recomandăm
jurist propriu al Beneficiarului)
- Detalii arhitectură internă care ar compromite securitatea
Platformei (art. 28(3)(f) — limita funcțională, nu contractuală)
- Acest template e oferit de SGAPPS LABS SRL ca instrument
de asistență DPIA conform DPA §11 (art. 28(3)(f) Legea 195/2024).
Documentul completat este DECIZIA OPERATORULUI Beneficiar și
responsabilitatea sa juridică — SGAPPS nu-și asumă răspundere
pentru corectitudinea deciziei Beneficiarului.*