ORDIN nr. 2.147 din 17 octombrie 2025

ORDIN Ministerul Economiei, Digitalizării, Antreprenoriatului ?i Turismului
Publicat în
MONITORUL OFICIAL nr. 994 din 29 octombrie 2025
Intrat în vigoare
29.10.2025
Forma consolidată din
29.10.2025

Având în vedere:

prevederile art. 1 alin. (2) și (3) din Ordonanța de urgență a Guvernului nr. 27/2025 pentru aprobarea Cadrului de competențe digitale pentru cetățenii României;

necesitatea instituirii Registrului beneficiarilor programelor de formare în domeniul digital pentru monitorizarea și raportarea progresului în cadrul Planului național de redresare și reziliență (PNRR),

în temeiul art. 2 din Ordonanța de urgență a Guvernului nr. 27/2025 pentru aprobarea Cadrului de competențe digitale pentru cetățenii României și al art. 10 alin. (6) din Hotărârea Guvernului nr. 189/2025 privind organizarea și funcționarea Ministerului Economiei, Digitalizării, Antreprenoriatului și Turismului,

ministrul economiei, digitalizării, antreprenoriatului și turismului emite următorul ordin:

Articolul 1

Obiectivul Registrului

Prin prezentul ordin se stabilesc formatul Registrului beneficiarilor programelor de formare în domeniul digital, denumit în continuare Registru, categoriile de date cu caracter personal prelucrate, procedurile de accesare, stocare și ștergere a datelor, precum și măsurile specifice de protecție a datelor cu caracter personal.

Articolul 2

Formatul Registrului

(1) Registrul este un sistem informatic centralizat, gestionat de Autoritatea pentru Digitalizarea României (ADR), care centralizează datele beneficiarilor programelor de formare în domeniul digital, prevăzute la art. 3.

(2) Formatul Registrului este o bază de date structurată pentru a permite interogarea și raportarea datelor.

Articolul 3

Categoriile de date prelucrate

(1) În Registru se prelucrează următoarele categorii de date:

a) date cu caracter personal:

1. numele și prenumele;

2. codul numeric personal, denumit în continuare CNP, sau alt identificator cu aplicabilitate generală;

3. adresa de e-mail, opțional;

4. numărul de telefon, opțional;

5. numărul certificatului emis;

b) date privind formarea:

1. denumirea IMM, în cazul formărilor prin investiția 19 PNRR;

2. cod de identificare fiscală, în cazul formărilor prin investiția 19 PNRR;

3. denumirea programului de formare;

4. furnizorul de formare;

5. durata cursului;

6. data începerii programului de formare;

7. data finalizării programului de formare;

8. tipul de formare;

9. conținut și competențele dobândite (conform DigCompRo), pentru investiția 17 PNRR;

10. forma de organizare;

11. locația;

12. data evaluării;

13. rezultatul evaluării;

14. nivelul de performanță atins, pentru investiția 17 PNRR;

15. data emiterii certificatului.

(2) Datele sunt colectate exclusiv în scopul monitorizării și raportării către Comisia Europeană, în baza prevederilor din cadrul PNRR, a progresului formării competențelor digitale aferente investiției 17 și investiției 19.

Articolul 4

Procedurile de accesare a datelor

(1) Registrul este accesat de către personalul autorizat al ADR, desemnat prin decizie a președintelui ADR, precum și de beneficiarii programelor de formare, furnizorul de formare și alte autorități, în condițiile legii.

(2) Accesul se realizează printr-un sistem de autentificare securizat, bazat pe credențiale unice: nume de utilizator și parolă.

(3) Administratorul Registrului stabilește un cont unic de acces în Registru care să permită identificarea, autentificarea și autorizarea operațiunilor de prelucrare a datelor cu caracter personal, asigurând totodată înregistrarea operațiunilor efectuate.

(4) Identificarea și autentificarea utilizatorilor Registrului se realizează prin introducerea unui cod de identificare de la tastatură (nume de utilizator) însoțit de introducerea unei parole și/sau prin utilizarea unui dispozitiv electronic de tip smart card/token însoțit de introducerea unui cod PIN.

(5) Smart cardurile, tokenurile, codurile de identificare, numele de utilizator, parolele și codurile PIN sunt unice, personale și netransmisibile. Se interzice folosirea lor în comun de către mai mulți utilizatori.

(6) Parolele trebuie să aibă minimum 9 caractere alfanumerice - litere mari, litere mici, cifre, semne și caractere speciale, iar introducerea acestora nu trebuie să conducă la identificarea lor prin afișarea pe ecran. Se interzice păstrarea parolei la vedere, astfel încât să nu fie accesibilă altor persoane.

(7) Parolele se schimbă ori de câte ori este nevoie, dar cel puțin o dată la 3 luni pentru utilizatori și la 6 luni pentru administratorii Registrului.

(8) Nivelurile de acces sunt stabilite prin decizia președintelui ADR.

Articolul 5

Procedurile de stocare a datelor

(1) Datele sunt stocate și gestionate la nivelul ADR, inclusiv prin efectuarea copiilor de siguranță.

(2) Stocarea datelor pentru o perioadă mai mare decât cea necesară realizării scopului poate avea loc în măsura în care acestea vor fi prelucrate exclusiv în scopuri de arhivare sau în scopuri statistice.

Articolul 6

Procedurile de ștergere a datelor

(1) Dreptul la ștergerea datelor cu caracter personal se exercită de către persoanele vizate în conformitate cu prevederile art. 17 din Regulamentul (UE) nr. 679/2016, printr-o cerere adresată ADR, transmisă prin poștă, la adresa: Bulevardul Libertății nr. 14, sectorul 5, municipiul București sau la adresa de e-mail: [email protected].

(2) Datele cu caracter personal vor fi șterse din Registru după o perioadă de retenție de minimum 5 ani de la finalizarea programului de formare sau în cazurile prevăzute de art. 17 alin. (1) din Regulamentul (UE) nr. 679/2016.

(3) Ștergerea se efectuează prin eliminarea sau înlăturarea, în tot sau în parte, a datelor cu caracter personal din Registru, cu respectarea prevederilor art. 17 alin. (2) și (3) din Regulamentul (UE) nr. 679/2016. La împlinirea termenului prevăzut la alin. (2) datele cu caracter personal sunt șterse prin proceduri ireversibile.

(4) Cererile prevăzute la alin. (1) se soluționează în conformitate cu dispozițiile Regulamentului (UE) nr. 679/2016.

(5) Se interzice prelucrarea datelor cu caracter personal din Registru în alte scopuri decât cele în care au fost colectate, cu excepția situațiilor prevăzute expres de lege și numai dacă sunt asigurate garanțiile necesare pentru protejarea drepturilor persoanelor vizate.

Articolul 7

Măsurile specifice de protecție a datelor cu caracter personal

(1) ADR, în calitate de operator de date cu caracter personal, implementează următoarele măsuri tehnice și organizatorice:

a) Datele cu caracter personal prelucrate în cadrul Registrului sunt salvate, prin copii de siguranță securizate, la un interval de timp de 72 de ore până la finalizarea investițiilor 17 și 19;

b) ADR ține evidența copiilor de siguranță, care se vor realiza în mod automat și vor fi stocate pe sisteme dedicate salvării copiilor de siguranță;

c) Accesul fizic în încăperile în care se află echipamente tip server sau storage care stochează date cu caracter personal din cadrul Registrului este strict limitat la personalul desemnat de președintele ADR și numai pentru îndeplinirea atribuțiilor de serviciu;

d) Pentru prelucrările efectuate în cadrul Registrului, acesta va înregistra orice accesare într-un fișier de acces, denumit în continuare log. Stocarea acestor informații se face într-un fișier de acces general sau în fișiere separate pentru fiecare utilizator, după caz;

e) Informațiile înregistrate în log sunt:

codul de identificare a stației de lucru folosite sau adresa IP și codul/numele utilizatorului, după caz;

categoriile de informații accesate;

tipul operațiunii de prelucrare;

informații care să facă posibilă identificarea motivului prelucrării datelor cu caracter personal care trebuie să permită identificarea documentului/situației concrete care a stat la bază și a justificat prelucrarea datelor;

data accesului - anul, luna, ziua, ora, minutul, secunda;

f) Log-urile se păstrează cel puțin 2 ani, iar la acoperirea capacității de stocare logurile vor fi transferate și păstrate pe suport amovibil în condițiile prevăzute pentru copiile de siguranță;

g) Informațiile din fișierele log sunt accesate în următoarele situații:

de către ADR pentru utilizatorii proprii, în scopul efectuării de autoevaluări/automonitorizări cu privire la legalitatea și la oportunitatea operațiunilor, pentru soluționarea cererilor de acces, pentru cercetări și pentru verificări de ordin administrativ ori de control intern și pentru valorificarea informațiilor, conform destinației sistemului informatic;

de către ADR pentru toți utilizatorii Registrului în scopul soluționării cererilor de acces;

la solicitarea organelor de urmărire penală sau, după caz, EPPO, DLAF, OLAF, AA, CC, ANSPDCP, în condițiile legii;

h) Responsabilul cu protecția datelor cu caracter personal împreună cu administratorul Registrului efectuează periodic, prin sondaj sau la nevoie, controlul autentificărilor și tipurilor de acces, precum și periodic, prin sondaj sau la nevoie, controlul respectării măsurilor de securitate specifice folosite pentru transmiterea datelor cu caracter personal;

i) Instruirea personalului autorizat privind respectarea prevederilor legale naționale și europene referitoare la prelucrarea datelor cu caracter personal;

j) Acorduri de confidențialitate semnate de personalul ADR cu acces la Registru.

(2) Beneficiarii sunt informați, la înscrierea în programele de formare, despre:

a) identitatea și datele de contact ale operatorului Registrului, după caz, ale reprezentantului acestuia;

b) datele de contact ale responsabilului cu protecția datelor, după caz;

c) scopul/scopurile în care sunt prelucrate datele cu caracter personal, precum și temeiul juridic al prelucrării;

d) destinatarii sau categoriile de destinatari ai datelor cu caracter personal;

e) perioada pentru care vor fi stocate datele cu caracter personal sau, dacă acest lucru nu este posibil, despre criteriile utilizate pentru a stabili această perioadă;

f) existența dreptului de a solicita operatorului, în ceea ce privește datele cu caracter personal referitoare la persoana vizată, accesul la acestea, rectificarea sau ștergerea acestora sau restricționarea prelucrării sau a dreptului de a se opune prelucrării, precum și a dreptului la portabilitatea datelor;

g) atunci când prelucrarea se bazează pe consimțământul beneficiarului, existența dreptului de a retrage consimțământul în orice moment, fără a afecta legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia;

h) dreptul de a depune o plângere în fața unei autorități de supraveghere;

i) dacă furnizarea de date cu caracter personal reprezintă o obligație legală sau contractuală sau o obligație necesară pentru încheierea unui contract, precum și dacă persoana vizată este obligată să furnizeze aceste date cu caracter personal și care sunt eventualele consecințe ale nerespectării acestei obligații;

j) existența unui proces decizional automatizat incluzând crearea de profiluri, precum și informații pertinente privind logica utilizată și privind importanța și consecințele preconizate ale unei astfel de prelucrări pentru beneficiari.

(3) Orice incident de securitate este notificat conform dispozițiilor art. 33 din Regulamentul (UE) 2016/679, iar persoana vizată este informată potrivit art. 34 din același act normativ.

(4) Responsabilul cu protecția datelor personale desemnat la nivelul ADR îndeplinește sarcinile prevăzute de art. 39 din Regulamentul (UE) 2016/679 în ceea ce privește prelucrarea datelor cu caracter personal în cadrul Registrului.

Articolul 8

Dispoziții finale

Prezentul ordin se publică în Monitorul Oficial al României, Partea I.

Ministrul economiei, digitalizării, antreprenoriatului și turismului, Radu-Dinel Miruță

București, 17 octombrie 2025.

Nr. 2.147.

-------

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.