GDPR acordă persoanelor vizate drepturi extinse (art. 15-22): acces, rectificare, ștergere, portabilitate, opoziție, restricționare. Operatorul are obligația de a răspunde în maximum 30 de zile calendaristice. Lipsa unei proceduri interne generează întârzieri, răspunsuri inconsistente și plângeri la ANSPDCP.
Riscuri fără un document profesional:
•Cererea ajunge pe un email general și nimeni nu o procesează — termenul de 30 de zile expiră
•Departamentele nu știu cine răspunde: HR, IT, juridic sau marketing?
•Răspunsul incomplet sau incorect generează plângere la ANSPDCP
•Ștergerea datelor fără verificarea obligațiilor legale de păstrare (facturi: 5 ani)
Ștergere (art. 17): „dreptul de a fi uitat" — când datele nu mai sunt necesare, consimțământul retras, prelucrare ilegală. Excepția: obligații legale de păstrare
Restricționare (art. 18): marcarea datelor stocate pentru a limita prelucrarea viitoare — în timpul verificării exactității sau al contestării prelucrării
Portabilitate (art. 20): primirea datelor în format structurat, utilizat curent, citibil automat (CSV, JSON, XML). Se aplică doar datelor furnizate de persoana vizată, prelucrate pe baza consimțământului sau a contractului, prin mijloace automatizate
Opoziție (art. 21): opoziția la prelucrarea pe baza interesului legitim sau marketing direct. La marketing direct: prelucrarea încetează imediat, fără justificare
Decizie automatizată (art. 22): dreptul de a nu fi supus unei decizii bazate exclusiv pe prelucrare automatizată care produce efecte juridice
Pasul 2 — Verificare identitate: confirmarea identității persoanei vizate pentru a preveni accesul neautorizat la date. Metode: verificare email asociat contului, copie act identitate (cu mascare CNP dacă nu e necesar)
Pasul 3 — Clasificare: identificarea dreptului exercitat și a categoriei de date vizate
Pasul 4 — Evaluare: se aplică excepții? Există obligații legale de păstrare? Cererea este manifesttly exagerată sau repetitivă?
Pasul 5 — Execuție: efectuarea operațiunii cerute în toate sistemele (producție, backup, procesatori)
Pasul 6 — Răspuns: comunicarea rezultatului persoanei vizate în maximum 30 de zile. Extensie: maximum 60 de zile suplimentare pentru cereri complexe, cu notificare în primele 30 de zile
Pasul 7 — Documentare: înregistrare în registrul de cereri cu: data, tipul cererii, decizia, data răspunsului
Excepții și Refuzuri
Obligații legale de păstrare: nu puteți șterge facturile (5 ani), dosarele de personal (75 ani). Informați persoana vizată că datele vor fi șterse la expirarea termenului legal
Cereri manifestly excessive: cereri repetitive sau nerezonabile — puteți percepe o taxă rezonabilă sau refuza (art. 12 alin. 5). Sarcina probei că cererea este excesivă revine operatorului
Drepturi ale terților: ștergerea sau portabilitatea nu poate afecta drepturile terților (de exemplu, ștergerea conversațiilor unui chat ar afecta celălalt participant)
Contestare judiciară: dacă datele sunt necesare pentru constatarea, exercitarea sau apărarea unui drept în instanță, ștergerea poate fi refuzată
Documentare și Audit Trail
Registrul de cereri: document central cu: data primirii, identitatea solicitantului (pseudonimizată), dreptul exercitat, decizia (acceptare/refuz/extensie), data răspunsului, responsabilul intern
Utilitate: demonstrează conformitatea la investigația ANSPDCP. Arată că răspundeți în termen și cu procedură consistentă
Logare acțiuni: logarea operațiunilor de ștergere/rectificare în sistemele IT pentru audit
Fiecare cerere GDPR merită un răspuns profesional și la termen.
Procedura internă transformă obligația legală într-un proces fluent și documentat.
Întrebări frecvente
Da, în cazuri specifice: obligații legale de păstrare (facturi, dosare personal), necesitatea datelor pentru exercitarea unui drept în instanță, sau cereri manifest excesive sau repetitive. Trebuie să comunicați motivul refuzului în scris, în termenul de 30 de zile, și să informați persoana vizată despre dreptul de a depune plângere la ANSPDCP.
Persoana vizată poate depune plângere la ANSPDCP, care va investiga și poate aplica amendă. De asemenea, poate solicita despăgubiri în instanță conform art. 82 GDPR. Pentru cereri complexe, puteți extinde termenul cu maximum 60 de zile suplimentare, dar trebuie să notificați persoana vizată în primele 30 de zile despre extensie și motivul acesteia.