Salt la conținut
Legiscope
Meniu
Protecția datelor

Retragerea consimțământului: procedură și model

Opriți prelucrările bazate pe consimțământ, propagați retragerea și evitați reînscrierea accidentală. Model de confirmare și evidență.

Retragerea consimțământului trebuie să oprească prelucrările care se bazează pe acel acord și să se propage în sistemele relevante. Ea nu se reduce la schimbarea unei etichete într-un formular. Echipa trebuie să știe ce scop a fost retras, unde sunt utilizate datele și cum previne reintroducerea accidentală prin importuri ori sincronizări ulterioare.

Articolul 7 alineatul (3) RGPD permite retragerea în orice moment, fără afectarea legalității prelucrării anterioare bazate pe consimțământ, și cere ca retragerea să fie la fel de simplă ca acordarea. Condiția privește experiența reală a persoanei, nu doar existența unui paragraf în informare. RGPD, articolul 7.

Fișa retragerii

Rubrică Informație de consemnat
Identificator Referința necesară pentru legarea cererii de persoană și scop
Primire Momentul, canalul și conținutul alegerii
Scop retras Utilizarea exactă și canalele afectate
Stare anterioară Referința dovezii acordului, dacă există
Sisteme implicate Aplicația principală, listele, exporturile și furnizorii
Oprire Momentul actualizării stării și măsura care blochează utilizarea
Propagare Destinatarii instrucțiunii, confirmările și erorile
Date rămase Categoriile păstrate separat și justificarea lor
Confirmare Mesajul transmis și informațiile necesare persoanei
Verificare Rezultatul controlului după sincronizare ori import

Păstrați numai informațiile necesare pentru executare și demonstrare. Nu cereți un act de identitate pentru orice dezabonare simplă dacă nu este necesar și proporțional. În același timp, evitați ca o persoană neautorizată să poată produce schimbări cu efecte grave în contul altuia; adaptați verificarea la riscul operațiunii.

Model de confirmare

Am înregistrat retragerea consimțământului pentru [scop și canal] la [moment]. Am oprit [utilizarea] și am actualizat [sistemele relevante ori descrierea inteligibilă a perimetrului].

[Dacă este cazul:] Păstrăm separat [date minime] pentru [justificare concretă, distinctă de utilizarea retrasă], potrivit [regulă]. Aceste date nu sunt folosite pentru continuarea [scopului retras].

Retragerea nu afectează legalitatea prelucrării realizate anterior pe baza consimțământului. Pentru întrebări sau exercitarea altor drepturi, contactați [canal].

Adaptați mesajul la operațiunile executate și nu declarați finalizată propagarea dacă există erori neclarificate. Confirmarea trebuie să fie utilă, fără mesaje promoționale, presiuni sau cerința ca persoana să justifice retragerea. Dacă cererea include și ștergerea, gestionați acea componentă distinct, fără a obliga persoana să reia întregul demers.

Exemplu ipotetic: buletin informativ și invitații

O organizație fictivă permite abonarea separată la un buletin lunar și la invitații pentru evenimente. O persoană retrage numai acordul pentru invitații. Sistemul păstrează două scopuri distincte și oprește utilizarea pentru invitații, fără a interpreta automat cererea ca retragere a oricărei opțiuni. Dacă mesajul persoanei este mai larg, echipa îi respectă sensul și clarifică doar când este necesar.

Exportul săptămânal către furnizorul de e-mail include o coloană a stării curente. La verificare, echipa descoperă că o listă salvată înainte de retragere poate fi folosită manual de un coleg. Procedura restricționează acele exporturi și cere reconcilierea înainte de utilizare, astfel încât o copie veche să nu ignore alegerea actuală.

Ulterior, persoana se înscrie la un eveniment fără să ceară invitații viitoare. Noua înscriere nu reactivează automat acordul retras. Sistemul poate procesa datele necesare evenimentului pe temeiul potrivit acelei activități, însă lista de invitații rămâne blocată până la o nouă alegere valabilă pentru scopul respectiv, când acesta este mecanismul folosit.

Oprirea utilizării în toate sistemele

Inventariați unde este folosit acordul: aplicația de relații cu clienții, platforma de comunicare, lista unui partener, fișierele locale și eventualele audiențe ori automatizări. Pentru fiecare, stabiliți dacă primește evenimentul de retragere, o stare sincronizată sau o instrucțiune manuală. Documentați ordinea și rezultatul.

Prioritatea operațională este ca o coadă sau o eroare de sincronizare să nu permită continuarea prelucrării retrase. Stabiliți blocaje și alerte potrivite sistemului și verificați ce se întâmplă dacă un furnizor este indisponibil. Un raport „cerere primită” nu este echivalent cu confirmarea că utilizarea a încetat în toate destinațiile relevante.

Retragere, opoziție și ștergere

Retragerea privește consimțământul. Opoziția din articolul 21 are propriul domeniu, inclusiv regula specifică marketingului direct, iar ștergerea din articolul 17 trebuie analizată potrivit motivelor și excepțiilor sale. Persoana nu trebuie însă să cunoască aceste etichete pentru a putea spune că nu mai dorește o utilizare. Echipa trebuie să interpreteze solicitarea și să aplice procedurile relevante. RGPD, articolele 17 și 21.

Dacă datele sunt necesare pentru o obligație legală separată, retragerea nu impune automat eliminarea documentelor acoperite de acea obligație. Explicați categoria, scopul și păstrarea, fără a muta oportunist prelucrarea retrasă pe un alt temei. Un temei juridic nu este o rezervă activată doar pentru a evita efectele alegerii persoanei.

Păstrarea dovezii și excluderea din liste

Analizați ce dovadă minimă este necesară pentru a demonstra istoricul alegerii și pentru a preveni reînscrierea accidentală. Această evidență primește propriul scop, temei, acces și durată justificată. Nu păstrați întregul profil comercial dacă un identificator minimal și starea de excludere sunt suficiente.

Limitați utilizarea listei de excludere la scopul ei. Dacă este exportată, controlați destinatarii și protecția, deoarece poate dezvălui în continuare informații despre persoane. Separarea de lista activă reduce riscul ca un coleg să interpreteze prezența în sistem ca permisiune de contactare.

Interfață și canale alternative

Verificați retragerea pe telefon, în mesajele primite și în contul utilizatorului. Nu condiționați dezabonarea de o autentificare pe care persoana nu a folosit-o la acordare, dacă aceasta face retragerea nejustificat mai dificilă. Un formular care cere explicații obligatorii ori repetă mai multe ecrane de convingere poate afecta simplitatea mecanismului.

Pentru acordurile colectate pe hârtie sau prin alte canale, oferiți o cale practică de retragere și instruiți personalul să o înregistreze. Nu respingeți o cerere valabilă doar fiindcă nu folosește butonul preferat al organizației. Orientările CEPD detaliază condițiile retragerii și efectele sale. Orientările CEPD 05/2020 în română, publicate de ANSPDCP.

Controlul după implementare

Creați scenarii fictive cu acord activ, acord retras și scopuri multiple. Verificați că importurile, sincronizările și trimiterile programate respectă starea actuală. Includeți un caz în care furnizorul nu răspunde și unul în care persoana revine pentru un serviciu diferit. Rezultatul așteptat trebuie definit înainte de exercițiu.

Păstrați erorile, responsabilul și dovada remedierii. Urmăriți dacă apar solicitări repetate de la aceeași persoană, deoarece acestea pot semnala o propagare incompletă. Procedura este funcțională atunci când alegerea persoanei este respectată în utilizarea efectivă a datelor, nu doar atunci când formularul afișează un mesaj de succes.

Confirmați și că mesajele deja pregătite, dar încă netrimise, sunt reevaluate înainte de expediere în raport cu retragerile recente.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
06Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
07Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
08Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026