Procedură internă pentru gestionarea cererilor privind drepturile persoanelor vizate
Șablon gratuit, în format PDF. Adaptează-l situației tale.
Descarcă șablonul (PDF)Procedura pentru drepturile persoanelor vizate este documentul intern care stabilește, pas cu pas, cum gestionează firma ta cererile prin care oamenii își exercită drepturile GDPR — acces, rectificare, ștergere, restricționare, portabilitate și opoziție (Art. 15-22, coordonate de regulile de procedură din Articolul 12). Fără o procedură scrisă, riști să pierzi termene sau să răspunzi inconsecvent, ceea ce atrage plângeri și sancțiuni.
De ce ai nevoie de o procedură scrisă?
Cererile pot ajunge pe orice canal — e-mail, formular de contact, telefon, chiar și un mesaj pe rețele sociale — și, din momentul primirii, ai o lună să răspunzi. Fără un proces clar, o cerere se poate „pierde" în inbox-ul unui angajat, iar termenul curge oricum. O procedură scrisă asigură că orice cerere e recunoscută, înregistrată și tratată consecvent, indiferent cine o primește.
Ce trebuie să conțină procedura?
- Canalele prin care pot ajunge cereri și cum sunt recunoscute (nu trebuie să menționeze explicit „GDPR" ca să fie validă).
- Pașii de verificare a identității solicitantului, proporțional cu riscul.
- Persoana sau departamentul responsabil de rutarea și soluționarea cererii.
- Un registru intern de evidență a cererilor, cu data primirii, pentru a urmări termenul.
- Modele de răspuns pentru fiecare tip de drept (acces, ștergere, opoziție etc.).
- Reguli pentru cererile complexe (prelungire cu două luni) sau pentru refuz motivat.
Cum folosești modelul?
Adaptează procedura la mărimea și structura organizației tale — la o firmă mică, responsabil poate fi administratorul; la una mai mare, un departament dedicat sau DPO-ul. Instruiește-ți echipa să recunoască o cerere GDPR chiar și atunci când nu e formulată „oficial", și leagă procedura de modelul de cerere de acces pentru consecvență.
Greșeli frecvente
- Cereri gestionate ad-hoc, de oricine le primește, fără proces clar.
- Lipsa unui registru care să urmărească termenul de o lună.
- Refuzul de a trata drept „cereri valide" mesajele informale (telefon, rețele sociale) — sunt valide oricum.
- Lipsa unui standard de verificare a identității, ceea ce duce fie la refuzuri exagerate, fie la divulgări greșite de date.
Legătura cu instruirea angajaților
O procedură scrisă e utilă doar dacă echipa o cunoaște. Recomandăm o scurtă instruire anuală (chiar și de 30 de minute) pentru toți angajații care ar putea primi o cerere — recepție, suport clienți, vânzări, resurse umane — axată pe un singur mesaj esențial: „dacă cineva cere ceva despre datele lui personale, redirecționează imediat către [RESPONSABIL], nu încerca să rezolvi singur și nu ignora cererea." Această disciplină simplă previne majoritatea depășirilor de termen.
Vezi și toate drepturile GDPR și ghidul GDPR. Vrei o procedură personalizată pentru firma ta? Cere ajutor de specialitate.
Întrebări frecvente
Ce se întâmplă dacă un angajat primește o cerere GDPR și nu știe ce să facă?
De aceea procedura prevede că orice cerere, indiferent de canal, se redirecționează rapid către persoana responsabilă — angajații trebuie doar să recunoască cererea, nu să o soluționeze singuri.
O cerere trimisă pe rețele sociale sau telefonic e validă?
Da. GDPR nu impune o formă specifică — orice comunicare clară prin care persoana își exercită un drept e validă, indiferent de canal.
