Articolul 16 GDPR dă oricărei persoane dreptul de a obține, fără întârzieri nejustificate, rectificarea datelor sale inexacte, precum și completarea datelor incomplete. E unul dintre cele mai simple drepturi de aplicat — dar frecvent ignorat pentru că datele „inexacte" trăiesc adesea în mai multe sisteme deodată.
Ce prevede articolul?
Persoana vizată are dreptul să ceară corectarea oricărei date personale inexacte care o privește. De asemenea, ținând cont de scopul prelucrării, are dreptul să ceară completarea datelor incomplete — inclusiv printr-o declarație suplimentară (de exemplu, o adresă nouă adăugată la un dosar care avea doar adresa veche).
Ce înseamnă în practică pentru o firmă?
Ai, ca și la celelalte drepturi, o lună să rezolvi cererea. Provocarea reală nu e juridică, ci tehnică: dacă datele greșite există în CRM, în sistemul de facturare și în lista de newsletter, corectarea trebuie făcută peste tot, nu doar în locul unde a ajuns cererea. Dacă ai transmis anterior datele către alți destinatari, trebuie să-i notifici despre rectificare, conform Articolului 19.
Ca la majoritatea drepturilor persoanei vizate, verifici rezonabil identitatea solicitantului înainte de a face modificarea — fără să ceri documente excesive, dar suficient cât să nu corectezi datele greșite pe baza unei cereri frauduloase, trimise de altcineva decât titularul lor.
Cum tratezi o cerere de rectificare contestată?
Uneori nu e clar cine are dreptate: persoana susține că data e greșită, dar tu ai motive să crezi că versiunea ta e corectă (de exemplu, o adresă confirmată printr-un document oficial). În această situație nu ignori pur și simplu cererea — poți cere persoanei o dovadă rezonabilă a datei corecte sau, dacă disputa nu se lămurește imediat, poți aplica restricționarea prelucrării (Art. 18) pe perioada verificării, în loc să lași pur și simplu cererea fără răspuns.
Exemplu concret
Un client observă că numele lui e scris greșit pe factură și cere corectarea. Firma actualizează numele în sistemul de facturare, dar și în CRM și în platforma de e-mail marketing, ca să nu rămână versiuni contradictorii ale acelorași date. Dacă firma transmisese anterior datele greșite unui partener de livrare, trebuie să-l notifice și pe acesta despre rectificare.
Greșeli frecvente
- Corectarea datelor doar în sistemul unde a ajuns cererea, nu în toate sistemele conexe (CRM, facturare, marketing, backup-uri active).
- Ignorarea dreptului la completare — tratarea lui ca fiind identic cu simpla corectare, deși completarea se referă la date incomplete, nu doar greșite.
- Neinformarea destinatarilor cărora le-ai transmis anterior datele greșite.
- Cerințe excesive de verificare a identității, care descurajează persoana să-și exercite un drept simplu și legitim.
- Lipsa unei proceduri interne, ceea ce face ca fiecare cerere să fie tratată diferit, în funcție de cine o primește în firmă.
- Tratarea rectificării ca fiind valabilă doar pentru clienți, deși se aplică identic angajaților, candidaților sau oricărei alte persoane ale cărei date le prelucrezi.
De ce contează exactitatea datelor și dincolo de plângeri?
Dreptul la rectificare nu e important doar pentru evitarea unei plângeri la ANSPDCP — date inexacte pot genera decizii greșite în firma ta: facturi trimise la adrese vechi, comunicări către persoana greșită, statistici de business distorsionate de înregistrări duplicate sau contradictorii. Un proces funcțional de rectificare, deschis proactiv (nu doar la cerere), reduce riscuri operaționale reale, nu doar riscuri de conformitate.
Dreptul la rectificare se leagă de principiul exactității și de toate drepturile GDPR. Vezi și ghidul GDPR. Ai nevoie de un proces clar pentru cereri de rectificare? Te ajutăm să-l construiești.
Întrebări frecvente
În cât timp trebuie rezolvată o cerere de rectificare?
De regulă în cel mult o lună de la primire, gratuit — la fel ca la majoritatea drepturilor din GDPR.
Trebuie să anunț și alte firme cărora le-am transmis datele greșite?
Da, cu excepția cazului în care acest lucru se dovedește imposibil sau presupune eforturi disproporționate — obligație prevăzută la Articolul 19 GDPR.
