GDPR e în vigoare din 2018, dar firmele din România și Moldova continuă să stocheze date personale în fișiere Excel nesecurizate, trimise pe email fără criptare, cu acces necontrolat.
O amendă GDPR poate ajunge la 20 milioane euro sau 4% din cifra de afaceri anuală. Dar dincolo de amendă, pierderea de date personale distruge încrederea clienților.
Iată ce trebuie să faci practic cu fișierele Excel care conțin date personale.
Ce date personale se găsesc frecvent în Excel
Date directe (identifică direct o persoană):
- Nume și prenume
- CNP (Cod Numeric Personal)
- Adresa de domiciliu
- Număr de telefon
- Adresa de email
- Numărul cardului de identitate/pașaportului
Date indirecte (pot identifica o persoană în combinație):
- Adresa IP
- Date de localizare
- Cookie-uri/identificatori unici
- Date comportamentale
Date speciale (cu restricții suplimentare):
- Date medicale/sănătate
- Apartanența sindicală
- Date genetice sau biometrice
- Convingeri religioase sau politice
Principii GDPR aplicabile fișierelor Excel
1. Minimizarea datelor Stochezi DOAR datele strict necesare scopului. Dacă pentru un raport de vânzări ai nevoie de numele clientului, nu adaugi și CNP-ul sau adresa.
2. Limitarea scopului Un fișier creat pentru un scop nu se folosește pentru altceva. Baza de date de clienți nu devine baza de date de marketing fără consimțământ suplimentar.
3. Exactitatea Datele eronate se corectează sau șterg. Dacă un client și-a schimbat adresa, actualizezi.
4. Limitarea stocării Datele se păstrează numai cât e necesar. Definești și respecți perioade de retenție.
5. Securitatea Măsuri tehnice adecvate față de riscul de acces neautorizat.
Protecția fișierului Excel cu date personale
Parola de deschidere (criptarea fișierului)
Fișier → Info → Protejare registru de lucru → Criptare cu parolă
Aceasta criptează fișierul cu AES-256 — standardul industrial. Fără parolă, fișierul nu poate fi deschis.
Reguli pentru parole eficiente:
- Minim 12 caractere
- Combinație litere mari, mici, cifre, simboluri
- Nu legată de informații ușor de ghicit (dată de naștere, nume firme)
- Schimbată periodic (cel puțin anual)
- Stocată separat de fișier (în manager de parole, nu în emailul de trimitere)
Eroare frecventă: trimiți fișierul criptat și parola în același email. Dacă emailul e interceptat, protecția e nulă. Trimiți parola pe un alt canal (SMS, telefon, alt email).
Parola de editare (permite citirea, nu modificarea)
Fișier → Salvare ca → Instrumente → Opțiuni generale → Parolă pentru modificare
Destinatarul poate deschide și citi fișierul, dar nu poate salva modificările fără parola de editare. Util pentru rapoarte care se distribuie spre consultare.
Protecția foilor cu date sensibile
// Macro pentru protejarea tuturor foilor cu date personale:
Sub ProtejeazaFoiSensibile()
Dim ws As Worksheet
Dim foi_sensibile() As String
foi_sensibile = Array("Clienti", "Angajati", "Date_Personale")
Dim i As Integer
For i = 0 To UBound(foi_sensibile)
On Error Resume Next
Set ws = ThisWorkbook.Sheets(foi_sensibile(i))
If Not ws Is Nothing Then
ws.Protect Password:="parolaComplexaAici", UserInterfaceOnly:=True
End If
On Error GoTo 0
Next i
MsgBox "Foile cu date sensibile sunt protejate."
End Sub
Pseudonimizarea și anonimizarea datelor
Pseudonimizarea (datele pot fi re-identificate cu cheia)
Înlocuiești datele directe cu un identificator intern — datele rămân utile pentru analiză, dar nu identifică direct persoana fără cheia de corespondență.
// În loc de: Ion Popescu, 0720123456, ion@exemplu.ro
// Stochezi: CLIENT_00047
// Fișierul de corespondență (acces restricționat):
// CLIENT_00047 → Ion Popescu, 0720123456, ion@exemplu.ro
Fișierele de analiză conțin ID-urile, nu datele personale. Fișierul de corespondență e separat, cu acces strict controlat.
Anonimizarea (ireversibilă — nu mai poți identifica persoana)
Dacă datele nu mai trebuie să fie re-identificate (ex: statistici istorice), le anonimizezi complet:
// Mascare parțială pentru afișare (nu pentru stocare):
Telefon_Mascat: ="0" & REPT("*"; 8) & DREAPTA([@Telefon]; 2)
// 0720123456 → 0*********56
// Email mascat:
Email_Mascat: =STÂNGA([@Email]; 2) & REPT("*"; LUNGIME([@Email])-LUNGIME(TEXTAFTER([@Email];"@"))-2) & "@" & TEXTAFTER([@Email]; "@")
// ion@exemplu.ro → io*@exemplu.ro
Controlul accesului la fișierele cu date personale
Principiul „Need to know” (nevoie de cunoaștere): Nu toți angajații au nevoie de acces la toate datele. Contabilul nu are nevoie de baza de date de clienți. Agentul de vânzări nu are nevoie de datele medicale ale angajaților.
Implementare practică cu SharePoint
Fișierele cu date personale se stochează pe SharePoint cu permisiuni granulare:
- Folder „HR_Confidential” → acces: Director HR + Manager HR
- Folder „Clienti_Date” → acces: Echipa vânzări (fără vizualizare CNP/adrese)
- Folder „Financiar” → acces: Contabilitate + Director financiar
Nu trimiți niciodată fișiere cu date personale pe email nesecurizat. Trimiți linkul SharePoint cu permisiunile corecte.
Jurnalizarea accesului
SharePoint înregistrează automat cine a accesat ce fișier și când. Dacă apare un incident de securitate, ai pista de audit.
Perioada de retenție: curățarea automată a datelor
Definești în politica internă cât timp păstrezi fiecare tip de date:
- Date clienți activi: pe durata relației + 5 ani (obligații fiscale)
- Date clienți inactivi: maxim 3 ani după ultima tranzacție
- Date angajați: pe durata contractului + 50 ani (pentru pensii) sau 5 ani (altele)
- Date de marketing/newsletter: până la retragerea consimțământului
Automatizare curățare în Excel:
// Coloana „De_Sters" — identifică înregistrările expirate
De_Sters: =DACĂ(AZI() - [@Ultima_Tranzactie] > 365*3; "DA"; "")
// Macro de curățare a înregistrărilor expirate
Sub CurataDatExpireate()
Dim ws As Worksheet
Set ws = ThisWorkbook.Sheets("Clienti")
Dim i As Long
' Confirmare înainte de ștergere
If MsgBox("Vei șterge datele expirate. Continuați?"; vbYesNo + vbExclamation) = vbNo Then
Exit Sub
End If
For i = LastRow(ws) To 2 Step -1
If ws.Cells(i, "De_Sters").Value = "DA" Then
ws.Rows(i).Delete
End If
Next i
MsgBox "Curățare completă. Date expirate șterse.", vbInformation
End Sub
Incidentele de securitate: ce faci dacă un fișier cu date e compromis
Pași imediați:
- Identifici ce date au fost expuse și câte persoane sunt afectate
- Oprești accesul la fișier (schimbi parola sau retrage permisiunile)
- Notifici Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în 72 de ore dacă e un risc pentru persoane
- Notifici persoanele afectate dacă riscul e ridicat
Jurnalul de incidente: păstrezi un registru cu toate incidentele, chiar și cele minore — e cerință GDPR.
Concluzie
GDPR în context Excel nu e o povară birocratică — e un set de practici care protejează datele clienților și angajaților tăi. Criptarea fișierelor, controlul accesului, pseudonimizarea și curățarea periodică a datelor expirate sunt practici care te protejează pe tine și pe cei ale căror date le procesezi.
La Excel Group ajutăm firmele din România și Moldova să implementeze practici de securitate a datelor în sistemele lor Excel — audit al fișierelor existente, criptare, control acces și proceduri de retenție. Contactează-ne.
Întrebări frecvente
Criptarea Excel e suficientă pentru conformitatea GDPR?
Criptarea e o măsură tehnică importantă, dar GDPR cere o abordare completă: criptare + control acces + minimizare date + perioade de retenție + politici interne + instruire angajați. Criptarea singură nu garantează conformitatea.
Poate un angajat să refuze să introducă datele personale ale clienților în Excel?
Dacă procesarea e legală (contract, interes legitim, obligație legală) și fișierul e securizat corespunzător, nu. Dacă securitatea e neadecvată, angajatul poate ridica o îngrijorare legitimă la DPO (Data Protection Officer) sau la management.
Excel e permis pentru stocarea datelor GDPR sau trebuie o bază de date?
GDPR nu impune un anumit tip de sistem — impune măsuri adecvate de securitate. Excel securizat (criptat, acces controlat) e permis pentru volume mici. Pentru volume mari sau date speciale, o bază de date cu autentificare, audit log și backup automat e mai potrivită.

