În sensul prezentei legi, termenii și expresiile de mai jos au următoarele semnificații:
a) date cu caracter personal - orice informații privind o persoană fizică identificată sau identificabilă, denumită în continuare persoană vizată; o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale;
b) prelucrare - orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, dezvăluirea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;
c) restricționarea prelucrării - marcarea datelor cu caracter personal stocate, cu scopul de a limita prelucrarea viitoare a acestora;
d) creare de profiluri - orice formă de prelucrare automată a datelor cu caracter personal care constă în utilizarea datelor cu caracter personal pentru a evalua anumite aspecte personale referitoare la o persoană fizică, în special pentru a analiza sau a preconiza aspecte privind performanța la locul de muncă, situația economică, sănătatea, preferințele personale, interesele, corectitudinea, comportamentul, localizarea sau deplasările respectivei persoane fizice;
e) pseudonimizare - prelucrarea datelor cu caracter personal într-un asemenea mod încât acestea să nu mai poată fi atribuite unei anume persoane vizate fără a se utiliza informații suplimentare, în măsura în care aceste informații suplimentare sunt stocate separat și fac obiectul unor măsuri de natură tehnică și organizatorică destinate să garanteze neatribuirea unei persoane fizice identificate sau identificabile;
f) sistem de evidență a datelor - orice set structurat de date cu caracter personal accesibile conform unor criterii specifice, fie ele centralizate, descentralizate sau repartizate după criterii funcționale sau geografice;
g) autoritate competentă - orice autoritate publică sau orice alt organism sau entitate învestită cu exercițiul autorității de stat, competentă în materie de prevenire, descoperire, cercetare, urmărire penală și combatere a infracțiunilor sau de executare a pedepselor, inclusiv în materia menținerii și asigurării ordinii și siguranței publice;
h) operator - autoritatea competentă care, singură sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele de prelucrare sunt stabilite printr-un act normativ, operatorul sau criteriile specifice pentru determinarea acestuia se stabilesc prin actul normativ de referință;
i) persoană împuternicită de către operator - persoana fizică sau juridică, instituția/autoritatea publică, agenția sau alt organism care prelucrează datele cu caracter personal în numele operatorului;
j) destinatar - persoana fizică sau juridică, instituția/autoritatea publică, agenția sau un alt organism căruia îi sunt transmise datele cu caracter personal, fie că aceasta este sau nu o parte terță; sunt exceptate din înțelesul definiției autoritățile competente care pot primi date cu caracter personal în cadrul unei anchete, în conformitate cu legislația aplicabilă, iar prelucrarea datelor cu caracter personal respective de către acestea respectă normele aplicabile în materie de protecție a datelor în conformitate cu scopurile prelucrării;
k) încălcarea securității datelor cu caracter personal - orice eveniment, acțiune sau inacțiune ce poate provoca o încălcare a securității, care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate în alt mod;
l) date genetice - datele cu caracter personal referitoare la caracteristicile genetice moștenite sau dobândite ale unei persoane fizice, care oferă informații unice privind fiziologia sau sănătatea respectivei persoane fizice, astfel cum rezultă în special în urma unei analize a unei mostre de material biologic recoltate de la acea persoană fizică;
m) date biometrice - date cu caracter personal care rezultă în urma unor tehnici de prelucrare specifice, referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice, care permit sau confirmă identificarea unică a respectivei persoane fizice, cum ar fi imaginile faciale sau datele dactiloscopice;
n) date privind sănătatea - date cu caracter personal legate de sănătatea fizică sau mentală a unei persoane fizice, inclusiv acordarea de servicii de asistență medicală, care dezvăluie informații despre starea de sănătate a acesteia;
o) autoritate de supraveghere - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, desemnată potrivit Legii nr. 102/2005 privind înființarea, organizarea și funcționarea Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal, cu modificările și completările ulterioare;
p) organizație internațională - o organizație și organismele sale subordonate reglementate de dreptul internațional public sau orice alt organism care este instituit printr-un acord încheiat între două sau mai multe state sau în temeiul unui astfel de acord;
q) interoperabilizare - operațiunea de a pune în legătură datele cu caracter personal cuprinse într-un fișier, într-o bază de date sau într-un sistem de evidență automat cu cele cuprinse într-unul sau mai multe fișiere, baze de date sau sisteme de evidență automate care sunt gestionate de operatori diferiți sau de către același operator, dar având scopuri diferite, similare sau corelate, după caz;
r) evidență pasivă - fișier sau bază de date cu caracter personal constituită în scopul accesării limitate și ulterior ștergerii datelor stocate din sistemul de evidență;
s) stat membru - orice stat membru al Uniunii Europene;
ș) plan de remediere - anexă la procesul-verbal de constatare și sancționare a contravenției, întocmit în condițiile prevăzute la art. 62, prin care Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal stabilește măsuri și un termen de remediere;
t) măsură de remediere - soluție dispusă de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal în planul de remediere în vederea îndeplinirii de către operator sau de către persoana împuternicită de acesta a obligațiilor prevăzute de lege;
ț) termen de remediere - perioada de timp cuprinsă între 60 și 180 de zile de la data comunicării procesului-verbal de constatare și sancționare a contravenției, în care operatorul sau persoana împuternicită de acesta are posibilitatea remedierii neregulilor constatate și îndeplinirii obligațiilor legale.