Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Șablon gratuit

Model procedură pentru drepturile persoanelor vizate

Procedură internă pentru gestionarea cererilor privind drepturile persoanelor vizate

Șablon gratuit, în format PDF. Adaptează-l situației tale.

Descarcă șablonul (PDF)

Procedura pentru drepturile persoanelor vizate este documentul intern care stabilește, pas cu pas, cum gestionează firma ta cererile prin care oamenii își exercită drepturile GDPR — acces, rectificare, ștergere, restricționare, portabilitate și opoziție (Art. 15-22, coordonate de regulile de procedură din Articolul 12). Fără o procedură scrisă, riști să pierzi termene sau să răspunzi inconsecvent, ceea ce atrage plângeri și sancțiuni.

De ce ai nevoie de o procedură scrisă?

Cererile pot ajunge pe orice canal — e-mail, formular de contact, telefon, chiar și un mesaj pe rețele sociale — și, din momentul primirii, ai o lună să răspunzi. Fără un proces clar, o cerere se poate „pierde" în inbox-ul unui angajat, iar termenul curge oricum. O procedură scrisă asigură că orice cerere e recunoscută, înregistrată și tratată consecvent, indiferent cine o primește.

Ce trebuie să conțină procedura?

  • Canalele prin care pot ajunge cereri și cum sunt recunoscute (nu trebuie să menționeze explicit „GDPR" ca să fie validă).
  • Pașii de verificare a identității solicitantului, proporțional cu riscul.
  • Persoana sau departamentul responsabil de rutarea și soluționarea cererii.
  • Un registru intern de evidență a cererilor, cu data primirii, pentru a urmări termenul.
  • Modele de răspuns pentru fiecare tip de drept (acces, ștergere, opoziție etc.).
  • Reguli pentru cererile complexe (prelungire cu două luni) sau pentru refuz motivat.

Cum folosești modelul?

Adaptează procedura la mărimea și structura organizației tale — la o firmă mică, responsabil poate fi administratorul; la una mai mare, un departament dedicat sau DPO-ul. Instruiește-ți echipa să recunoască o cerere GDPR chiar și atunci când nu e formulată „oficial", și leagă procedura de modelul de cerere de acces pentru consecvență.

Greșeli frecvente

  • Cereri gestionate ad-hoc, de oricine le primește, fără proces clar.
  • Lipsa unui registru care să urmărească termenul de o lună.
  • Refuzul de a trata drept „cereri valide" mesajele informale (telefon, rețele sociale) — sunt valide oricum.
  • Lipsa unui standard de verificare a identității, ceea ce duce fie la refuzuri exagerate, fie la divulgări greșite de date.

Legătura cu instruirea angajaților

O procedură scrisă e utilă doar dacă echipa o cunoaște. Recomandăm o scurtă instruire anuală (chiar și de 30 de minute) pentru toți angajații care ar putea primi o cerere — recepție, suport clienți, vânzări, resurse umane — axată pe un singur mesaj esențial: „dacă cineva cere ceva despre datele lui personale, redirecționează imediat către [RESPONSABIL], nu încerca să rezolvi singur și nu ignora cererea." Această disciplină simplă previne majoritatea depășirilor de termen.

Vezi și toate drepturile GDPR și ghidul GDPR. Vrei o procedură personalizată pentru firma ta? Cere ajutor de specialitate.

Întrebări frecvente

Ce se întâmplă dacă un angajat primește o cerere GDPR și nu știe ce să facă?

De aceea procedura prevede că orice cerere, indiferent de canal, se redirecționează rapid către persoana responsabilă — angajații trebuie doar să recunoască cererea, nu să o soluționeze singuri.

O cerere trimisă pe rețele sociale sau telefonic e validă?

Da. GDPR nu impune o formă specifică — orice comunicare clară prin care persoana își exercită un drept e validă, indiferent de canal.

Ai nevoie de ajutor cu GDPR?