HG 602/2026: anong datos ang pinoproseso ng WorkinRomania.gov.ro, paano ito pinoprotektahan at anong mga rehistro ang konektado
Ang Desisyon ng Gobyerno blg. 602/2026 (HG), na inilathala sa Opisyal na Gazette blg. 658 noong 7 Agosto 2026 at may bisa mula sa araw ding iyon, ang batas na naglalagay ng "laman" sa platform na WorkinRomania.gov.ro. Sinabi ng OUG 32/2026 na may platform at ano ang ginagawa dito; sinasabi ng HG 602/2026 paano ito talagang gumagana: anong datos ang kinokolekta nito tungkol sa mga employer, ahensya at manggagawa, saang mga rehistro ng estado ito kumokonekta, anong mga pagsusuri ang awtomatikong ginagawa nito, sino ang responsable sa seguridad at anong mga karapatan mayroon ang taong napupunta roon ang datos.
Pinagtibay ang desisyon batay sa art. 3 talata (7) ng OUG 32/2026 at mahalaga ito sa tatlong grupo ng mambabasa: mga employer (dahil tinutukoy nito ang mga operasyon sa platform at kung sino ang maaaring gumawa nito), mga placement agency (parehong mga patakaran, dagdag ang sistema ng reklamo) at mga dayuhang manggagawa (dahil ang kanilang datos ang pinoproseso, at ang function ng reklamo ay nakalaan sa kanila).
Sino ang nagpapatakbo ng platform at paano ito ginawa
Ang platform ay isang module ng hub ng serbisyo ng MAI (hub.mai.gov.ro), na binuo at teknikal na pinamamahalaan ng Ministry of Internal Affairs sa pamamagitan ng General Directorate for Communications and Information Technology (DGCTI) — art. 3 talata (1). Ang module para sa pagpaparehistro at pag-awtorisa ng mga employer at ahensya ay operasyonal na pinamamahalaan ng ANOFM, na nagko-configure ng mga workflow at namamahala ng mga account ng structure administrator sa bawat institusyon — art. 3 talata (2).
Sa arkitektura, may dalawang bahagi (art. 3 talata (3)–(5)):
- ang pampublikong bahagi, na maa-access sa internet sa WorkinRomania.gov.ro, para sa mga indibidwal, employer at ahensya;
- ang panloob na bahagi, na maa-access lamang sa network ng MAI (RCVD) at STS Extranet, na ginagamit ng mga kawani ng institusyon para iproseso ang mga aplikasyon.
Ipinapadala ng panloob na bahagi ang mga aplikasyon, dokumento at resulta ng beripikasyon sa sariling sistema ng IGI, MAE, ANAF at Ministry of Education and Research, sa isang ligtas at dalawang-direksyong palitan na may traceability ng mga operasyon — art. 3 talata (6)–(7). Kung mawala ang koneksyon, mananatiling available ang mga panloob na account — art. 3 talata (8).
Ang 10 rehistro ng estado na konektado rito
Inilista ng art. 4 talata (1) ang mga rehistrong direktang kinokonekta ng platform:
| # | Rehistro | Institusyon / batayan |
|---|---|---|
| a | Pambansang Rehistro ng mga Tao | OUG 97/2005 |
| b | Mga IT record ng IGI (aplikasyon, dokumento, rehimen ng mga dayuhan) | IGI |
| c | Rehistro ng mga idineklarang bakanteng trabaho | ANOFM, art. 10 Batas 76/2002 |
| d | Mga record ng National Trade Register Office | ONRC |
| e | eViza portal | MAE, art. 65 Batas 62/2019 |
| f | REGES-ONLINE | Labour Inspection, HG 295/2025 |
| g | Mga IT system ng Ministry of Finance | MF / ANAF |
| h | Pambansang computerized na sistema ng criminal record | IGPR, art. 34 Batas 290/2004 |
| i | Pambansang automated na rehistro ng mga taong gumawa ng sekswal na krimen, pagsasamantala o krimen laban sa menor de edad | Batas 118/2019 |
| j | Database ng CNRED | Ministry of Education and Research |
Bukod dito, may hiwalay na file-based na mekanismo ang platform para sa palitan ng impormasyon sa National Office for Preventing and Combating Money Laundering — art. 4 talata (3).
Sa praktika, ibig sabihin nito na ang ilan sa mga kondisyong dati'y sinusuri ng opisyal sa papel (kalagayang buwis, criminal record, pag-iral ng kumpanya, idineklarang bakante) ay awtomatikong sinusuri, at ang mga dokumento ay ina-upload lamang kapag hindi direktang mabe-verify ng awtoridad ang kondisyon — art. 10 talata (2).
Anong personal na datos ang pinoproseso
Ang art. 5 ay ang kumpletong listahan ng datos tungkol sa mga indibidwal na pinoproseso sa platform:
- pagkakakilanlan: apelyido, pangalan, petsa at lugar ng kapanganakan, personal na numero (CNP), kasalukuyang pagkamamamayan at sa kapanganakan, kasarian, address ng tirahan sa ibang bansa o sa Romania;
- mga dokumento sa paglalakbay at paninirahan: serye at numero ng pasaporte/visa/residence permit, nag-isyung awtoridad, petsa ng pag-isyu at pagkawalang-bisa;
- contact: e-mail, telepono, fax;
- trabaho at ikabubuhay: datos tungkol sa lugar ng trabaho, patunay ng ikabubuhay, travel medical insurance;
- kasaysayan ng krimen: kasaysayan ng mga pinal na hatol na kriminal;
- pamilya: katayuang sibil, pangalan ng asawa, datos tungkol sa mga anak at miyembro ng pamilya;
- kapasidad kaugnay ng aplikanteng entity (administrator, shareholder, legal na kinatawan, itinalagang tao atbp.);
- kalagayan ng mga utang sa buwis;
- itineraryo ng paglalakbay;
- kapasidad bilang host entity.
Sino ang "data subject"? Hindi lang ang dayuhang manggagawa, kundi pati ang mga legal na kinatawan, kasosyo, shareholder at administrator ng mga kumpanya at ahensya, gayundin ang mga taong itinalagang mag-operate sa platform — lahat ay saklaw ng kahulugan ng external user sa art. 2 talata (1) letra e).
Ang external user at mga itinalagang tao
Ang account sa platform ay pag-aari ng external user: ang indibidwal, legal na kinatawan, shareholder, kasosyo o administrator ng entity — art. 2 talata (1) letra e). Maaari siyang magtalaga ng isa o higit pang tao na may kontrata sa trabaho o ibang legal na relasyon sa entity — art. 8 talata (1).
Maaaring gawin ng mga itinalagang tao (art. 8 talata (2)): mag-upload ng mga dokumento para sa awtorisasyon o extension, mga aplikasyon sa pagpaparehistro bilang employer, mga dokumento tungkol sa mga dayuhang placement entity, sagutan at ipadala ang mga single application para sa mga dayuhan, mag-upload ng datos at dokumento at subaybayan ang status ng mga aplikasyon.
Dalawang mahalagang limitasyon:
- Ang pagsisimula ng aplikasyon para sa pagpaparehistro bilang employer, awtorisasyon bilang authorized employer o awtorisasyon/extension bilang ahensya ay ginagawa ng external user lamang — art. 8 talata (3). Nagpapatuloy ang itinalagang tao, hindi nagsisimula.
- Nag-o-operate lamang ang itinalagang tao matapos kumpirmahin ang pagtatalaga sa platform — art. 8 talata (4).
Nananatili sa entity ang pananagutan para sa datos at dokumentong inilagay ng mga itinalagang tao — art. 8 talata (5). Ang pagbawi ay ginagawa mula sa platform, agad na may bisa at hindi nakakaapekto sa mga naisagawa nang operasyon — art. 8 talata (6). May obligasyon ang entity na regular na suriin ang listahan ng mga itinalagang tao at agad bawiin ang mga umalis na sa kumpanya o hindi na awtorisadong kumilos — art. 8 talata (7). Para sa HR department, ibig sabihin nito ay bagong routine: sa bawat pag-alis sa team, ang pagbawi ng access sa WorkinRomania.gov.ro ay papasok sa offboarding list.
Paano nabubuo ang isang aplikasyon: ang mga awtomatikong pagsusuri
Nabubuo lamang ang aplikasyon sa pagpaparehistro/awtorisasyon matapos ng user (art. 10 talata (3)):
- kumpirmahin na totoo at kasalukuyan ang datos ng pagkakakilanlan;
- magbigay ng pahintulot sa pagproseso ng personal na datos;
- at awtomatikong matukoy ng platform na ang mga na-upload na dokumento ay nilagdaan ng qualified electronic signature.
Ang mga dokumento ay ina-upload sa electronic na anyo, na may qualified signature, para lamang sa mga kondisyong hindi direktang mabe-verify ng mga awtoridad — art. 10 talata (2). Maaaring bawiin ang aplikasyon hanggang sa maresolba ito ng ANOFM — art. 10 talata (4).
Para sa single application (long-stay visa para sa trabaho o extension ng karapatang manatili para sa trabaho, kapag itinatakda ng OUG 194/2002 na ihain ito sa platform), nabubuo lamang ito matapos ang kumpletong pagsagot sa mga form at matapos awtomatikong ma-verify ng sistema na may na-upload na dokumento para sa lahat ng kategoryang hinihingi ng OUG 194/2002 at nasusunod ang numerical na limitasyon ng mga dayuhang inempleyo o inilagay sa ilalim ng OUG 32/2026 — art. 11 talata (3). Maaaring bawiin ang aplikasyon sa extension hanggang maresolba; ang aplikasyon sa visa, hanggang lamang sa maipadala ito sa eViza — art. 11 talata (4).
Ang firm job offer at awtomatikong pagtanggi
Naglalaman ang art. 12 ng patakarang may pinakamalaking praktikal na epekto sa mga employer:
- Ang firm job offer ay awtomatikong kinukuha mula sa rehistro ng ANOFM ng mga bakanteng idineklara ayon sa art. 10 ng Batas 76/2002; sinasagutan lang ng user ang karagdagang impormasyon — talata (1).
- Awtomatikong sinusuri ng platform kung ang okupasyon sa alok ay nasa Listahan ng mga kulang na okupasyon — talata (2).
- Ang mga alok na hindi nagbabanggit ng okupasyon mula sa listahan ay awtomatikong tinatanggihan, na may abiso sa user at mga itinalagang tao — talata (3).
Bunga: kung hindi idineklarang bakante ang trabaho sa ANOFM o wala sa listahan ang okupasyon (o nakasulat sa ibang COR code kaysa sa nasa listahan), hindi man lang makakarating ang alok sa isang opisyal. Suriin ang listahan at ang deklarasyon ng bakante bago pumasok sa platform.
Pag-iiskedyul ng mga paghahain at transparency ng pila
Pinapayagan ng art. 9 ang DGCTI na mag-configure ng mga mekanismo sa pag-iiskedyul ng paghahain ng mga aplikasyon, sa kahilingan ng ANOFM, IGI o MAE, kaugnay ng kanilang operational capacity, na iginagalang ang transparency, walang diskriminasyon at proporsyonalidad. Ang pag-iiskedyul ay hiwalay na kino-configure para sa bawat uri ng aplikasyon (pagpaparehistro, awtorisasyon ng employer, awtorisasyon ng ahensya) at, para sa mga single application, hiwalay para sa mga visa na D/AM1 at D/AM2 — talata (3)–(4). Dapat ipakita ng platform sa publiko ang bilang ng mga aplikasyong inihain, pinoproseso at naresolba — talata (5). Sa madaling salita, maaaring may mga filing window, at nakikita ang pila.
Resolusyon at komunikasyon ng mga akto
Sinusuri ang mga aplikasyon ng mga internal user sa pamamagitan ng panloob na bahagi o ng sariling sistema ng mga konektadong institusyon; ang mga desisyon ay itinatala sa platform at nagiging batayan ng administrative act — art. 14 talata (1)–(2). Ang mga administrative act na inilabas sa ilalim ng OUG 32/2026 o OUG 194/2002 ay ipinapaabot sa pamamagitan ng platform at makikita sa account ng external user at ng mga itinalagang tao — talata (3). Awtomatikong nagpapadala ang platform ng SMS at e-mail na abiso sa mga contact detail na naka-link sa mga account, tungkol sa pangangailangang buksan ang platform — talata (4). Huwag hintayin ang sobre: tingnan ang account.
Nagdaragdag ang art. 16 ng mekanismong gumagana nang mag-isa: depende sa mga ipinataw na parusa, awtomatikong ina-update ng platform ang status ng employer o ahensya, naglalapat ng technical restrictions sa paglalagay ng mga bagong dayuhan at awtomatikong nag-a-unlock ng mga function para sa pagpapalit ng employer.
Mga reklamo ng mga dayuhang manggagawa
Tinutukoy ng art. 2 talata (1) letra f) ang reklamo bilang function kung saan ang mga dayuhang may kontrata sa trabaho ay maaaring mag-ulat ng mga sitwasyon ng pang-aabuso. Idinedetalye ng art. 15: standardized na electronic form, may multilingual na suporta, kung saan inilalarawan ang sitwasyon at maaaring mag-upload ng mga dokumento o multimedia file (larawan, video, audio) — talata (1)–(2). Awtomatikong ipinapadala ang reklamo, sa mga ligtas na channel at real time, sa may-kakayahang awtoridad, at ang datos ng pagkakakilanlan ng nagrereklamo ay maa-access lamang ng mga awtoridad na lumulutas nito — talata (3). Ang minimum na tatanggap ay ang Labour Inspection, IGI at ANOFM — talata (4). Pinapayagan ng platform ang komunikasyon sa pagitan ng nagrereklamo at awtoridad sa pamamagitan ng nakalaang module, at ina-upload ng awtoridad ang mga konklusyon at hakbang — talata (5)–(6).
Para sa manggagawa, ibig sabihin nito ay opisyal na channel na hindi dumadaan sa employer o ahensya, at kung saan hindi nakikita ang kanyang pagkakakilanlan ng ibang entity maliban sa awtoridad na nagsusuri.
Mga hakbang sa seguridad
Bilang technical administrator, dapat tiyakin ng DGCTI ang hindi bababa sa (art. 17 talata (1)): authentication ng user, kasama ang multi-factor para sa mga account ng pampublikong bahagi; kontrol ng access at pribilehiyo; encryption ng datos habang ipinapadala at habang nakaimbak; pagtuklas at pagpigil ng intrusion; segmentation ng network; pag-log ng mga operasyon; pagsubaybay sa mga security event; backup at disaster recovery; tuloy-tuloy na pagsubaybay sa availability at integridad. Ang bawat konektadong institusyon ay responsable sa seguridad ng sarili nitong sistema — art. 7 talata (2). Ang mga cyber incident ay agad na iniuulat sa CSIRT sa loob ng General Directorate for Internal Protection ng MAI — art. 17 talata (3). Dapat maglaan ang DGCTI ng detalyadong gabay sa paggamit sa pamamagitan ng platform — art. 17 talata (2).
Paglabag sa seguridad ng datos
Kung may paglabag sa seguridad ng personal na datos, sinusuri ng controller kung saan ito nangyari ang paglabag, kumokonsulta sa ibang joint controller at nag-aabiso sa ANSPDCP at/o nagpapaalam sa mga data subject, ayon sa art. 33–34 GDPR o art. 36 at 39 ng Batas 363/2018, depende sa layunin ng pagproseso — art. 18 talata (1). Kasali sa pagsusuri ang data protection officer (DPO), isang tao mula sa yunit kung saan nangyari ang insidente at, kung kinakailangan, isa mula sa IT&C; ang abiso at pagpapaalam ay ginagawa ng DPO — talata (2)–(3).
Gaano katagal itinatago ang datos at mga log
Ang personal na datos ay iniimbak sa teritoryo ng Romania, ayon sa archival nomenclature ng mga joint controller at sa Batas ng Pambansang Archives 16/1996 — art. 19 talata (1). Sa pagtatapos ng mga termino at matapos ang pagpili, ang datos ay awtomatiko at hindi na maibabalik na binubura, maliban sa mga ginagamit sa mga paglilitis sa hukuman, na sumusunod sa rehimen ng ebidensya — talata (2).
Hiwalay, nagtatago ang platform ng talaan ng mga operasyon ng pagproseso kung saan matutukoy kung sino ang gumawa ng ano (art. 21): workstation o IP at user, mga kategorya ng impormasyong na-access, uri ng operasyon, konkretong dahilan ng pagproseso, code ng operasyon o programa, eksaktong petsa at oras (taon, buwan, araw, oras, minuto, segundo) — talata (2). Ginagamit lamang ang log para sa pagsubaybay sa proteksyon ng datos at seguridad at binubura pagkatapos ng 5 taon, na may parehong judicial exception — talata (3)–(4). Ang mga legal na tao, pampubliko o pribado, na gumagamit ng platform ay nagtatakda ng sariling panloob na pamamaraan para sa pagsunod sa HG at batas sa proteksyon ng datos — talata (5). Obligasyon din ito ng pribadong employer: hindi sapat na may account, kailangan ding may nakasulat na pamamaraan kung sino ang gumagamit nito at paano.
Pagsasanay ng mga user
Ang mga internal at external user at ang mga itinalagang tao ay sinasanay tungkol sa proteksyon ng datos bago ma-validate ang access at pagkatapos ay hindi bababa sa isang beses sa isang taon — art. 20 talata (1). Saklaw ng pagsasanay ang pagproseso ng datos para lamang sa mga tungkulin sa trabaho, ayon sa mga legal na pamamaraan at sa batas sa proteksyon ng datos — talata (2) — at ginagawa ito ng DPO ng entity na itinalaga ayon sa art. 37 GDPR — talata (3). Ang pananalitang "sa antas ng entity" ay nangangahulugang, para sa pribadong employer, responsibilidad niya ang pagsasanay sa mga taong itinatalaga niya.
Mga karapatan ng data subject
Ang mga karapatan sa access, pagwawasto, pagbura, paghihigpit atbp. ay ginagamit ayon sa Kabanata III ng GDPR at nireresolba ayon sa sariling pamamaraan ng mga joint controller (ANOFM, MMFTSS, MAI, MAE, Ministry of Finance, Ministry of Justice) — art. 22 talata (1). Dapat magpakita ang mga controller, sa mga pampublikong lugar at sa mga website, ng gabay sa paggamit ng mga karapatan na may contact details ng controller at ng DPO, at mga template ng form ng kahilingan — talata (2)–(4). Ang mga kahilingan sa pagwawasto o pagbura ay agad na ipinapaalam sa isa't isa ng mga controller — talata (6); ang paghihigpit sa pagproseso na iniutos ng isa sa mga controller na responsable sa datos ay ipinapaalam sa MAI (ang technical administrator) sa loob ng hindi hihigit sa 24 oras — talata (7).
Ang manggagawang gustong malaman kung anong datos tungkol sa kanya ang nasa platform ay maaaring maghain ng kahilingan sa access sa alinman sa mga joint controller, gamit ang template form na obligado nilang ilathala.
Mga pampublikong ulat at estadistika
Inoobliga ng art. 6 ang panloob na bahagi na awtomatikong bumuo ng mga anonymized na ulat tungkol sa: bilang ng mga employer na rehistrado, awtorisado, sinuspinde at tinanggal ayon sa CAEN code; mga ahensyang awtorisado, sinuspinde o binawian ng awtorisasyon, kasama ang bilang ng mga dayuhang inawtorisa para sa kanila; mga single application na inihain, nakabinbin, inaprubahan at tinanggihan, na hinati ayon sa uri ng visa na D/AM1 at D/AM2, ayon sa employer/ahensya at pagkamamamayan; mga visa na inisyu ayon sa uri; mga COR occupation na may na-upload na kontrata at inisyung visa; ang quota ng mga dayuhang manggagawa. Ito ang unang pagkakataon na masusubaybayan ang estadistika ng labor market para sa mga manggagawang hindi EU sa tunay na daloy, hindi sa mga tantiya.
Ano ang konkretong dapat mong gawin, bilang employer o ahensya
- Na-validate na account sa hub.mai.gov.ro para sa legal na kinatawan/administrator, pagkatapos ay pagpaparehistro at validation sa WorkinRomania.gov.ro — art. 2 talata (1) letra a)–b).
- Qualified electronic signature para sa lahat ng na-upload na dokumento — art. 10 talata (2)–(3).
- Ideklara ang mga bakante sa ANOFM at suriin ang okupasyon sa Listahan ng mga kulang na okupasyon bago i-upload ang firm offer — art. 12.
- Italaga ang mga tao na mag-o-operate sa platform, ipakumpirma sa kanila ang pagtatalaga, panatilihing malinis ang listahan at agad bawiin sa pag-alis — art. 8.
- Sumulat ng panloob na pamamaraan sa paggamit ng platform at proteksyon ng datos at sanayin ang mga itinalaga bago ang access at taun-taon — art. 20, art. 21 talata (5).
- Tingnan ang account, hindi ang koreo: ang mga administrative act ay ipinapaabot sa platform, at ang SMS/e-mail ay nag-aabiso lang — art. 14.
Ano ang ibig sabihin nito para sa dayuhang manggagawa
Ang kanyang datos — mula pasaporte hanggang katayuang sibil at criminal record — ay pinoproseso ng sistemang may encryption, logging at awtomatikong pagbura sa pagtatapos ng termino, kung saan bawat access ay nag-iiwan ng bakas sa loob ng 5 taon. May protektadong multilingual na channel ng reklamo siya na hindi maa-access ng employer at ahensya. At may karapatan siyang magtanong sa alinman sa mga joint controller kung anong datos ang mayroon tungkol sa kanya, gamit ang form na obligado nilang ilathala.
Ang resource na ito ay para sa impormasyon at sumasalamin sa teksto ng HG blg. 602/2026 na inilathala sa Opisyal na Gazette blg. 658 noong 7 Agosto 2026, gayundin sa OUG 32/2026 (OG 335/27.04.2026). Nangingibabaw ang mga opisyal na teksto at ang mga komunikasyon ng mga may-kakayahang institusyon. Para sa mga partikular na sitwasyon, inirerekomenda naming kumonsulta sa isang espesyalista.