Salt la conținut
Legiscope
Meniu
Protecția datelor

Răspuns la cererea de acces: model RGPD

Pregătiți răspunsul și copia datelor: verificarea identității, căutări, protejarea terților și transmiterea sigură, cu model completabil.

Un răspuns la cererea de acces trebuie să ofere persoanei informațiile prevăzute de articolul 15 RGPD și o copie a datelor sale, în condițiile regulamentului. Un mesaj care spune doar „prelucrăm date conform politicii noastre” nu răspunde cererii. În același timp, dosarul transmis trebuie pregătit astfel încât să nu dezvăluie nejustificat datele altor persoane.

Articolul 12 prevede răspunsul fără întârzieri nejustificate și, în orice caz, în termen de o lună de la primire. Prelungirea cu încă două luni este posibilă când este necesară, ținând seama de complexitate și numărul cererilor, cu informarea persoanei în prima lună și explicarea motivelor. Nu transformați automat luna într-un termen de 30 de zile. RGPD, articolele 12 și 15.

Fișa de gestionare a cererii

Element Ce documentați
Primire Data, canalul, conținutul solicitării și identificatorul dosarului
Identitate Elementele deja disponibile și eventualele îndoieli rezonabile
Domeniu Conturile, perioadele și activitățile relevante pentru căutare
Sisteme consultate Aplicații, e-mail, arhive și furnizori cu date relevante
Responsabili Cine caută, cine verifică rezultatul și cine trimite răspunsul
Termen Calculul datei și eventualul motiv documentat al prelungirii
Protejarea terților Pasajele evaluate, redactările și justificările lor
Transmitere Destinatarul verificat, canalul și confirmarea disponibilității
Închidere Copia răspunsului, anexele și punctele rămase de clarificat

Nu cereți sistematic o copie a actului de identitate. Dacă există îndoieli rezonabile, articolul 12 alineatul (6) permite informații suplimentare necesare confirmării identității. Alegeți o verificare proporțională cu riscul și folosiți, când este adecvat, mecanismele deja disponibile în relația cu persoana. Nu solicitați mai multe date decât sunt necesare pentru această verificare.

Model de răspuns cu acces acordat

Stimată/Stimate [nume sau formulă adecvată],

Am analizat cererea primită la [data], cu referința [identificator]. Confirmăm că [operatorul] prelucrează date cu caracter personal care vă privesc. Vă punem la dispoziție copia datelor prin [canal sigur și instrucțiuni].

Prelucrările identificate au următoarele scopuri: [scopuri]. Categoriile de date sunt [categorii]. Destinatarii sau categoriile de destinatari sunt [informații verificate, potrivit cerințelor aplicabile].

Datele se păstrează [perioadă sau criterii]. Puteți solicita, în condițiile RGPD, rectificarea, ștergerea sau restricționarea prelucrării și vă puteți opune prelucrării în cazurile aplicabile. Aveți dreptul de a depune o plângere la autoritatea de supraveghere competentă, inclusiv ANSPDCP, după caz.

Pentru datele care nu au fost colectate de la dumneavoastră, informațiile disponibile despre sursă sunt [detalii]. [Completați informațiile aplicabile privind deciziile automatizate și garanțiile referitoare la transferuri.]

Anexa [număr] explică structura copiei și abrevierile. [Dacă este cazul, explicați limitările și motivele concrete, precum și căile de contestare relevante.] Pentru clarificări, ne puteți contacta la [contact].

Înlocuiți textul cu constatările dosarului. Dacă nu sunt prelucrate date despre solicitant după verificări adecvate, confirmați acest rezultat fără a inventa categorii doar pentru a umple modelul. Păstrați intern ce sisteme și identificatori au fost verificate, astfel încât concluzia să poată fi explicată.

Pregătirea unei căutări complete

Porniți de la identificatorii pe care organizația îi folosește: adresă de e-mail, număr de client, nume anterior ori referință contractuală. Includeți datele personale din note, comunicări și evaluări relevante, nu doar profilul principal al contului. O copie a tabelului „utilizatori” poate omite cea mai mare parte a informațiilor despre persoană.

Solicitați echipelor să confirme atât rezultatele, cât și limitele căutării. Pentru un sistem vechi, notați perioada acoperită și ce arhivă trebuie consultată. Furnizorii care acționează ca persoane împuternicite trebuie implicați conform mecanismelor de asistență convenite. Planificați intern timpii de colectare astfel încât verificarea și transmiterea să nu rămână pentru ultima zi.

Exemplu ipotetic: client cu mai multe adrese

O persoană solicită toate datele aferente serviciului de întreținere a unui echipament. Firma fictivă găsește un cont pe adresa actuală și tichete vechi pe o adresă utilizată anterior, identificată în relația contractuală. Echipa verifică legătura dintre identificatori și extinde căutarea, fără a cere documente suplimentare inutile.

Rezultatul include datele de cont, cererile, observațiile referitoare la persoană și istoricul interacțiunilor relevante. Un mesaj intern conține și numărul personal al altui client, introdus din greșeală. Echipa analizează protecția drepturilor terțului și elimină acel element din copia transmisă, păstrând informația necesară solicitantului și motivul redactării în dosar.

Exportul tehnic folosește coduri precum „ST-4”. În anexă, operatorul explică faptul că acest cod indică o solicitare închisă și precizează semnificația câmpurilor relevante. Fără explicații, un fișier poate exista formal, dar rămâne neinteligibil. Înainte de transmitere, un coleg verifică dacă toate anexele aparțin aceleiași persoane și dacă arhiva se deschide.

Terți, copii și limitări

Articolul 15 alineatul (4) cere protejarea drepturilor și libertăților altora. Aceasta nu justifică un refuz general pentru orice document în care apar mai multe persoane. Evaluați soluții precum redactarea punctuală, extragerea datelor relevante sau furnizarea contextului necesar în altă formă. Documentați argumentul, nu doar o etichetă precum „confidențial”.

Dreptul la copie privește datele personale. În unele situații, contextul documentului este necesar pentru ca persoana să înțeleagă informațiile; analiza nu se reduce la alegerea dintre toate documentele integrale și un rezumat minimal. Dacă o limitare este justificată, explicați-o suficient pentru a permite înțelegerea deciziei și exercitarea căilor de contestare.

Transmitere sigură și accesibilă

Alegeți canalul în funcție de sensibilitatea și volumul informațiilor, verificând adresa înainte de trimitere. O platformă cu autentificare poate fi potrivită, dar nu creați obstacole inutile pentru o persoană care nu poate folosi acel canal. Dacă folosiți o arhivă protejată, comunicați instrucțiunile clar și asigurați-vă că mecanismul nu împiedică exercitarea dreptului.

Stabiliți o perioadă rezonabilă pentru disponibilitatea descărcării și o cale de contact dacă legătura expiră. Nu considerați o cerere soluționată doar pentru că un mesaj a fost generat automat. Verificați erorile de livrare și păstrați dovada punerii la dispoziție, limitând datele suplimentare colectate pentru această dovadă.

Închiderea și îmbunătățirea procedurii

Arhivați răspunsul, lista anexelor și deciziile relevante într-un dosar cu acces restricționat și termen justificat. Dacă în timpul căutării se descoperă date inexacte ori păstrări excesive, deschideți o remediere distinctă. Accesul nu trebuie folosit pentru a ascunde problemele prin modificări neexplicate ale istoricului.

ANSPDCP recomandă proceduri interne pentru soluționarea cererilor, inclusiv posibilități electronice adecvate. Ghidul orientativ ANSPDCP. Exersați cu date fictive primirea, căutarea, verificarea și transmiterea, pentru a afla înaintea unui dosar real unde se pierd informații și cine are nevoie de instrucțiuni mai clare.

Confirmați că responsabilul dosarului are un înlocuitor desemnat; concediul sau absența sa nu suspendă gestionarea cererilor primite.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
06Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
07Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
08Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026