Ce este o cerere de acces la date și cum o recunoașteți?
Ce este o cerere de acces la date, cum poate ajunge la o firmă, ce include dreptul în RGPD și ce trebuie făcut din prima zi.

Un e-mail fără titlu juridic poate porni un termen legal. Întrebarea „ce este o cerere de acces la date?” contează tocmai fiindcă solicitarea nu are nevoie de formular, taxă sau cuvinte magice. Dacă o persoană cere informațiile pe care organizația le deține despre ea, mesajul trebuie recunoscut, înregistrat și direcționat rapid.
Răspuns rapid
Ce este o cerere de acces la date? Este exercitarea dreptului unei persoane de a afla dacă o organizație îi prelucrează datele, de a primi o copie și informații despre utilizarea lor. Poate veni prin orice canal și fără formulă specială. Înregistrați primirea, confirmați identitatea proporționat și porniți căutarea coordonată.
Ultima actualizare: 28 august 2026
Dreptul este mai larg decât copia unui singur fișier
Cererea de acces a persoanei vizate, numită frecvent DSAR după denumirea engleză, nu înseamnă doar exportul unei baze. Articolul 15 din GDPR îi permite persoanei să obțină confirmarea prelucrării, o copie a datelor și informații care explică modul în care sunt folosite 1.
| Componentă | Ce trebuie să poată înțelege persoana |
|---|---|
| Confirmarea | Dacă organizația prelucrează sau nu date despre ea |
| Copia datelor | Conținutul personal într-o formă inteligibilă, nu doar coduri fără explicație |
| Scopurile | De ce este folosită fiecare categorie relevantă de date |
| Categoriile | Tipurile de informații incluse în prelucrare |
| Destinatarii | Cui i-au fost ori îi vor fi divulgate datele, la nivelul cerut de context |
| Păstrarea | Perioada sau criteriile folosite pentru a o determina |
| Drepturile și sursa | Drepturile relevante, posibilitatea de plângere și sursa când datele nu vin de la persoană |
Răspunsul trebuie să fie despre persoana solicitantă. Un raport intern poate conține și datele colegilor, clienților ori martorilor, iar acele interese nu dispar. Organizația extrage informația pertinentă, o face inteligibilă și aplică o revizuire atentă, în loc să trimită orbește toate documentele găsite.
O copie poate fi alcătuită din documente, extrase și explicații. Criteriul este dacă persoana își primește datele și informațiile cerute de drept, nu dacă structura internă a fiecărui sistem a fost duplicată.
De exemplu, o notă de suport poate fi comunicată ca extras împreună cu explicația codurilor și a scopului, în timp ce datele fără legătură despre alt client sunt îndepărtate; rezultatul trebuie să permită solicitantului să înțeleagă informația sa, nu să reproducă neapărat fiecare ecran, coloană tehnică și element de administrare.
Cererea poate ajunge oriunde
Nu există o adresă obligatorie, un formular obligatoriu sau o expresie obligatorie. Un mesaj trimis managerului, o cerere verbală la recepție ori o întrebare într-un cont de suport poate fi suficientă. Dreptul nu așteaptă ca expeditorul să știe acronimul DSAR 2.
Instruiți angajații să recunoască intenția: persoana cere acces la propriile informații, nu doar rezolvarea unei probleme curente. Ei nu trebuie să decidă singuri domeniul ori excepțiile. Rolul lor este să păstreze mesajul original, să noteze momentul primirii și să îl trimită pe ruta stabilită.
Canalele greu de controlat merită testate. Trimiteți o solicitare de probă prin formular, chat și recepție, apoi verificați dacă ajunge la proprietarul procedurii cu data originală intactă. O politică bună pe hârtie nu repară o căsuță poștală pe care nimeni nu o urmărește.
Testul trebuie să includă un mesaj fără termenul „acces”, precum întrebarea unui fost angajat despre toate notele păstrate în legătură cu evaluarea sa, fiindcă recunoașterea intenției în limbaj obișnuit este controlul care împiedică pierderea cererilor înainte ca specialistul să le vadă.
Termenul de o lună are nevoie de un proprietar
Regula de bază este răspunsul fără întârzieri nejustificate și, în mod obișnuit, într-o lună. Pentru complexitate sau numărul cererilor, perioada poate fi prelungită cu încă două luni, dar nu automat; persoana este informată în prima lună despre prelungire și motive 1,2.
| Moment sau sarcină | Controlul intern necesar |
|---|---|
| Primirea inițială | Data și canalul sunt înregistrate, chiar dacă mesajul a ajuns la altă echipă |
| Triage | Se confirmă că solicitarea privește datele proprii și se identifică riscurile imediate |
| Identitatea | Se cer informații suplimentare numai când există îndoieli rezonabile și numai proporțional cu datele |
| Clarificarea | Domeniul neclar este discutat fără a transforma dialogul într-o barieră |
| Căutarea | Sistemele, custodii și termenul intern sunt atribuite în scris |
| Revizuirea | Duplicatele, datele terților și posibilele excepții sunt analizate consecvent |
| Aprobarea | O persoană verifică pachetul, explicațiile și canalul sigur de livrare |
| Comunicarea | Răspunsul și dovada transmiterii sunt păstrate împreună cu jurnalul deciziilor |
Proprietarul cronologiei nu trebuie să execute fiecare căutare. El urmărește dependențele, rezolvă blocajele și păstrează o versiune controlată a pachetului. Astfel, departamentele nu trimit rezultate contradictorii și nu presupun că altcineva a căutat în arhivă.
Planul intern lucrează înapoi de la livrare și rezervă timp real pentru verificarea identității, răspunsurile furnizorilor, extragerea formatelor greu de citit, analiza datelor terților, aprobarea excepțiilor și controlul final; fără aceste etape, termenul de o lună devine o dată la care echipa descoperă că rezultatele nu sunt încă utilizabile.
Căutarea urmează datele, nu un singur sistem
În dreptul UE nu există un plafon general de căutare „rezonabilă și proporționată”. Căutarea urmează datele personale relevante aflate în domeniul înțeles al cererii și nu se oprește după sistemul cel mai ușor. Porniți de la relația cu persoana: o comandă poate lăsa date în vânzare, plată, livrare, suport și analiza fraudei. Identificați mediul informațional real: aplicații, exporturi, e-mailuri, foldere de personal sau clienți, înregistrări, instrumente de colaborare, arhive, dispozitive, dosare structurate pe hârtie și platformele persoanelor împuternicite. Folosiți numele, identificatorii, aliasurile și intervalele de timp relevante 2,5.
Transformați fiecare pistă într-o căutare repetabilă. Notați identificatorii, perioada, conturile și sistemele verificate, limitările instrumentului, rezultatul și persoana care confirmă. Aceasta este consecința operațională a diferenței: echipa trebuie să poată demonstra acoperirea mediului real, nu doar caracterul convenabil al efortului. O arhivă exclusă primește un motiv tehnic documentat; instrucțiunea „căutați tot” nu demonstrează acoperirea.
Limitele sunt cele definite de GDPR, nu o scurtătură generală pentru volumul de muncă: articolul 12 alineatul (5) pentru cereri vădit nefondate sau excesive, articolul 15 alineatul (4) pentru drepturile și libertățile altora și numai restricțiile eligibile adoptate potrivit articolului 23. Operatorul poartă sarcina demonstrării unei concluzii de exces. Chiar și atunci, delimitează exact partea afectată și răspunde pentru restul.
Datele păstrate de o persoană împuternicită de operator rămân în fluxul de răspuns al operatorului. Contractul, inventarul de sisteme și termenele interne trebuie să permită solicitarea și returnarea lor; persoana vizată nu este trimisă la furnizor ca să refacă singură căutarea.
Diferența față de Regatul Unit trebuie spusă direct. Dreptul britanic actual permite un standard de căutare rezonabilă și proporționată; GDPR aplicabil în Uniunea Europeană nu importă acea formulă. În UE, operatorul caută datele receptive din domeniul clarificat și aplică numai limitele juridice definite, fără a transforma comoditatea, costul ori sistemele dezordonate într-un prag nou.
Revizuirea protejează și celelalte persoane
Răspunsul poate cuprinde conversații în care apar colegi, clienți ori autori ai unor opinii. Organizația trebuie să analizeze drepturile lor și regulile aplicabile, fără să transforme prezența unui nume terț într-un motiv automat de refuz. Uneori mascarea, un extras sau o explicație oferă datele solicitantului fără o divulgare nejustificată.
Articolul 15 alineatul (4) protejează drepturile și libertățile altora, iar articolul 23 permite numai restricții eligibile stabilite prin dreptul Uniunii sau al statului membru 1. Limitele se aplică punctual, cu motiv și urmă documentară. Ștergerea unui paragraf nu justifică ascunderea întregului document dacă restul poate fi comunicat corect. Copia trebuie să permită persoanei să înțeleagă și să verifice prelucrarea, nu să primească date lipsite de context 3.
Înainte de livrare, o a doua persoană verifică dacă mascarea este completă și reversibilitatea fișierului a fost eliminată. Un dreptunghi desenat peste text poate lăsa conținutul copiat sau extras tehnic.
Controlul final deschide pachetul în forma exactă pe care o va primi solicitantul, încearcă extragerea textului mascat, verifică proprietățile fișierelor și confirmă că explicațiile fac legătura între date, scopuri și surse, deoarece o colecție de exporturi corecte tehnic poate rămâne neinteligibilă pentru cineva care nu cunoaște aplicațiile firmei.
„Vădit excesivă” este o concluzie exigentă
O cerere lungă ori incomodă nu este, numai din acest motiv, vădit excesivă. Contextul contează: domeniul, frecvența, suprapunerea, scopul aparent, resursele necesare și prejudiciul pe care refuzul îl poate produce. Orientările EDPB cer o evaluare demonstrabilă, nu o reacție la volumul de muncă 2.
Înainte de o concluzie restrictivă, discutați cu persoana despre ce dorește să afle. O cerere pentru „toate datele” poate urmări de fapt o perioadă, un manager sau o decizie. Clarificarea poate face răspunsul mai util și căutarea mai precisă, dar persoana nu trebuie presată să renunțe la drept.
Păstrați calculul, alternativele încercate și aprobarea. Dacă organizația cere o taxă sau refuză în condițiile permise, comunicarea trebuie să explice poziția și căile disponibile persoanei.
Prima copie este gratuită, inclusiv atunci când solicitantul urmărește un scop care nu este legat de protecția datelor 4. O taxă rezonabilă bazată pe costurile administrative poate fi cerută pentru copii suplimentare sau în situația articolului 12 alineatul (5), nu ca tarif general pentru o căutare dificilă.
O concluzie serioasă descrie povara specifică și relația ei cu cererea, separă părțile suprapuse de cele noi, consemnează dialogul de clarificare și arată de ce o limitare mai mică nu ar rezolva problema; eticheta nu poate deveni un substitut pentru organizarea deficitară a datelor ori pentru lipsa unui instrument de căutare.
Trei acțiuni în ziua primirii
Înregistrați. Salvați mesajul original, data, canalul și identitatea cunoscută a solicitantului. Deschideți un jurnal unic, astfel încât toate echipele să lucreze asupra aceleiași cereri.
Protejați termenul. Desemnați proprietarul și calculați data operațională cu marjă pentru căutare, revizuire și livrare sigură. Trimiteți confirmarea internă persoanelor care trebuie să caute, cu responsabilități și termene.
Delimitați. Confirmați identitatea numai în măsura necesară, înțelegeți ce cere persoana și porniți harta sistemelor. Nu amânați toate lucrările până la finalizarea unei singure clarificări dacă alte căutări sigure pot începe.
În România, persoana poate contacta Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). Operatorul trebuie să includă în răspuns informația despre dreptul de a depune o plângere, fără a transforma autoritatea națională într-o sursă pentru o regulă suplimentară față de cadrul comun al GDPR.
Întrebări frecvente
Cererea trebuie să folosească expresia «cerere de acces»?
Putem cere o taxă pentru procesarea solicitării?
Ceasul începe numai când cererea ajunge la responsabilul GDPR?
Trebuie trimis fiecare document în forma sa originală?
O cerere dificilă este automat vădit excesivă?
Surse
- 1.Regulamentul (UE) 2016/679 (Regulamentul general privind protecția datelor) — Official Journal of the European Union · 2016
- 2.Guidelines 01/2022 on data subject rights - Right of access — European Data Protection Board · 2023
- 3.Judgment of the Court in Case C-487/21 — Court of Justice of the European Union · 2023
- 4.Judgment of the Court in Case C-307/22 — Court of Justice of the European Union · 2023
- 5.Coordinated Enforcement Action: implementation of the right of access by controllers — European Data Protection Board · 2025
Vreți să rulăm asta pe afacerea dumneavoastră?
AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.
Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.