Salt la conținut
Legiscope
Meniu
Protecția datelor

Răspuns la cererea de ștergere: model și procedură

Model de răspuns pentru ștergere integrală, parțială sau refuz motivat, cu destinatari, copii de siguranță și evidența executării.

Cererea de ștergere trebuie analizată pe scopuri și categorii de date. Închiderea contului poate elimina profilul comercial, fără a permite ștergerea unor documente pe care organizația trebuie să le păstreze în baza unei obligații legale aplicabile. Răspunsul corect spune ce s-a șters, ce rămâne, de ce și cum este limitată utilizarea informațiilor păstrate.

Articolul 17 RGPD prevede motivele ștergerii și excepțiile, iar articolele 12 și 19 reglementează răspunsul și comunicarea către destinatari. Termenul general pentru răspuns este de o lună de la primire, cu prelungire motivată în condițiile articolului 12. Ștergerea datorată trebuie realizată fără întârzieri nejustificate; termenul de răspuns nu este o permisiune de amânare arbitrară. Textul RGPD publicat de ANSPDCP.

Tabel pentru decizia pe categorii

Categorie și sistem Scop actual Analiză Acțiune și dovadă
Profil de utilizator Administrarea relației curente Mai este necesar după încetarea serviciului? Ștergere confirmată în aplicație și indexuri
Preferințe promoționale Comunicări opționale Consimțământ retras ori opoziție la marketing? Oprirea utilizării și propagarea stării
Documente contractuale Executare sau apărarea unor pretenții Ce date sunt necesare și pentru ce perioadă justificată? Păstrare separată, acces limitat și reexaminare
Documente impuse de lege Obligație specifică verificată Ce text și ce categorie de documente se aplică? Păstrarea numai a elementelor acoperite
Copii de siguranță Restabilirea sistemului Cum funcționează rotația și restaurarea? Restricții, expirare și reaplicarea ștergerii
Date la furnizori Prelucrare în numele operatorului Ce copii și subcontractanți sunt implicați? Instrucțiune transmisă și confirmare urmărită

Modelul nu stabilește automat soluția pentru fiecare linie. Înlocuiți categoriile cu datele identificate și verificați necesitatea lor. Nu folosiți o obligație contabilă pentru a păstra fotografii, preferințe sau istoricul de navigare care nu intră în categoria legală relevantă.

Model de răspuns pentru ștergere parțială

Am analizat cererea dumneavoastră din [data], referința [număr]. La [data] am șters [categorii] din [sisteme ori perimetru inteligibil]. Am oprit [utilizările relevante] și am transmis instrucțiunile necesare către [destinatari relevanți].

Păstrăm separat [date limitate] pentru [motiv precis], în baza [dispoziție ori justificare aplicabilă]. Aceste date sunt accesibile doar [funcții autorizate] și nu mai sunt utilizate pentru [scopul încetat]. Regula de păstrare este [durată sau criterii concrete].

În privința copiilor de siguranță, [descriere exactă a restricțiilor și a ciclului de eliminare]. Dacă sunt restaurate, aplicăm [măsura care împiedică reluarea utilizării datelor șterse].

[Explicați orice refuz ori limitare concretă și temeiul său.] Puteți solicita clarificări la [contact] și aveți dreptul de a depune plângere la autoritatea competentă, inclusiv ANSPDCP, după caz, precum și de a exercita o cale de atac judiciară.

Pentru ștergere integrală, eliminați paragrafele inaplicabile și descrieți perimetrul confirmat. Pentru refuz, explicați motivul real și căile disponibile, în condițiile articolului 12 alineatul (4). Nu afirmați că „toate datele au fost șterse definitiv” dacă ați închis doar contul sau nu aveți confirmarea furnizorilor.

Identificarea persoanei și delimitarea solicitării

Înregistrați data primirii și cuvintele persoanei, chiar dacă aceasta nu citează articolul 17. O cerere poate combina ștergerea, retragerea consimțământului și accesul. Separați operațiunile intern, dar evitați să obligați solicitantul să trimită formulare diferite pentru fiecare drept dacă informațiile sunt deja suficiente.

Verificați identitatea proporțional cu riscul ștergerii contului greșit. Folosiți informațiile existente și cereți clarificări suplimentare numai când sunt necesare. Dacă persoana dorește mai întâi o copie a datelor, coordonați pașii pentru a nu face imposibilă satisfacerea cererii de acces printr-o ștergere necorelată. Consemnați ordinea convenită sau justificată.

Exemplu ipotetic: fost abonat la un serviciu

O persoană închide un abonament și cere ștergerea datelor. Operatorul fictiv identifică profilul, istoricul de suport, preferințele de comunicare și documentele de facturare. Nu există litigiu cunoscut în exemplu, dar echipa verifică separat obligațiile aplicabile documentelor financiare, fără să importe un termen dintr-un model străin.

Profilul și preferințele fără un scop rămas sunt eliminate. Pentru datele de facturare care trebuie păstrate, accesul este limitat la funcțiile autorizate și utilizarea comercială este oprită. În istoricul de suport se află un atașament cu o copie de act care nu mai este necesară. Acesta este șters distinct, chiar dacă o parte limitată a discuției rămâne justificată pentru o problemă contractuală concretă.

Furnizorul principal confirmă eliminarea datelor active, însă o integrare secundară păstrează un export. Dosarul rămâne deschis pentru această copie până la aplicarea instrucțiunii și verificarea rezultatului. Răspunsul nu ascunde incertitudinea printr-o formulă generală; descrie ce s-a executat și situația eventualelor operațiuni încă urmărite, respectând obligațiile și termenele aplicabile.

Destinatari și copii indirecte

Articolul 19 cere comunicarea ștergerii către fiecare destinatar căruia i-au fost divulgate datele, cu excepția situațiilor în care aceasta este imposibilă ori presupune eforturi disproporționate. Operatorul informează persoana despre destinatari dacă aceasta solicită acest lucru. Documentați orice excepție invocată concret; simplul fapt că sunt mulți destinatari nu explică singur concluzia.

Instrucțiunea către o persoană împuternicită trebuie să indice datele și perimetrul, folosind identificatori suficienți pentru executare, fără a trimite inutil dosarul complet. Urmăriți răspunsul, inclusiv copiile și subcontractanții relevanți. Un mesaj trimis fără confirmare sau verificare nu dovedește automat realizarea operațiunii.

Copii de siguranță și liste de excludere

Stabiliți ce se întâmplă cu datele din copiile care nu permit ștergere individuală. Documentați protecția față de utilizarea obișnuită, ciclul justificat de rotație și procedura de restaurare. Dacă sistemul readuce în producție persoane deja șterse, trebuie să existe o măsură care reaplică deciziile înaintea utilizării curente.

Pentru a evita reintroducerea în campanii, poate fi necesară o evidență minimă a excluderii. Analizați temeiul, necesitatea, forma și durata acesteia; nu păstrați întreaga fișă comercială sub pretextul dezabonării. Evidența de excludere nu trebuie folosită ca sursă pentru noi campanii ori profilare.

Dovada finală și controlul calității

Verificați un eșantion după execuție: căutare în aplicație, indexuri, exporturi cunoscute și sistemele furnizorilor. Păstrați referințe ale operațiunilor și rezultatele, nu copii integrale ale datelor eliminate. Regula de păstrare a dosarului cererii trebuie justificată separat de regula datelor inițiale.

ANSPDCP tratează organizarea procedurilor pentru exercitarea drepturilor ca parte a implementării RGPD. Ghidul orientativ ANSPDCP. Folosiți dificultățile întâlnite pentru a îmbunătăți inventarul și contractele: o ștergere care necesită căutări improvizate în fiecare departament indică un proces ce trebuie simplificat înaintea următoarei cereri.

Verificați și conturile dezactivate: dezactivarea accesului utilizatorului nu este echivalentă cu ștergerea datelor sale din sistemele operatorului.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
06Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
07Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
08Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026