Treceți la conținut

Ce este o cerere de acces la date și cum o recunoașteți?

Ce este o cerere de acces la date, cum poate ajunge la o firmă, ce include dreptul în RGPD și ce trebuie făcut din prima zi.

Compoziție din hârtii și plicuri albe legate de o panglică verde-oliv, cu un dosar deschis și o clemă mov lângă ultima filă nesortată
De AI Priority Map Editorial

Un e-mail fără titlu juridic poate porni un termen legal. Întrebarea „ce este o cerere de acces la date?” contează tocmai fiindcă solicitarea nu are nevoie de formular, taxă sau cuvinte magice. Dacă o persoană cere informațiile pe care organizația le deține despre ea, mesajul trebuie recunoscut, înregistrat și direcționat rapid.

Răspuns rapid

Ce este o cerere de acces la date? Este exercitarea dreptului unei persoane de a afla dacă o organizație îi prelucrează datele, de a primi o copie și informații despre utilizarea lor. Poate veni prin orice canal și fără formulă specială. Înregistrați primirea, confirmați identitatea proporționat și porniți căutarea coordonată.

Ultima actualizare: 28 august 2026

Dreptul este mai larg decât copia unui singur fișier

Cererea de acces a persoanei vizate, numită frecvent DSAR după denumirea engleză, nu înseamnă doar exportul unei baze. Articolul 15 din GDPR îi permite persoanei să obțină confirmarea prelucrării, o copie a datelor și informații care explică modul în care sunt folosite 1.

ComponentăCe trebuie să poată înțelege persoana
ConfirmareaDacă organizația prelucrează sau nu date despre ea
Copia datelorConținutul personal într-o formă inteligibilă, nu doar coduri fără explicație
ScopurileDe ce este folosită fiecare categorie relevantă de date
CategoriileTipurile de informații incluse în prelucrare
DestinatariiCui i-au fost ori îi vor fi divulgate datele, la nivelul cerut de context
PăstrareaPerioada sau criteriile folosite pentru a o determina
Drepturile și sursaDrepturile relevante, posibilitatea de plângere și sursa când datele nu vin de la persoană

Răspunsul trebuie să fie despre persoana solicitantă. Un raport intern poate conține și datele colegilor, clienților ori martorilor, iar acele interese nu dispar. Organizația extrage informația pertinentă, o face inteligibilă și aplică o revizuire atentă, în loc să trimită orbește toate documentele găsite.

O copie poate fi alcătuită din documente, extrase și explicații. Criteriul este dacă persoana își primește datele și informațiile cerute de drept, nu dacă structura internă a fiecărui sistem a fost duplicată.

De exemplu, o notă de suport poate fi comunicată ca extras împreună cu explicația codurilor și a scopului, în timp ce datele fără legătură despre alt client sunt îndepărtate; rezultatul trebuie să permită solicitantului să înțeleagă informația sa, nu să reproducă neapărat fiecare ecran, coloană tehnică și element de administrare.

Cererea poate ajunge oriunde

Nu există o adresă obligatorie, un formular obligatoriu sau o expresie obligatorie. Un mesaj trimis managerului, o cerere verbală la recepție ori o întrebare într-un cont de suport poate fi suficientă. Dreptul nu așteaptă ca expeditorul să știe acronimul DSAR 2.

Instruiți angajații să recunoască intenția: persoana cere acces la propriile informații, nu doar rezolvarea unei probleme curente. Ei nu trebuie să decidă singuri domeniul ori excepțiile. Rolul lor este să păstreze mesajul original, să noteze momentul primirii și să îl trimită pe ruta stabilită.

Canalele greu de controlat merită testate. Trimiteți o solicitare de probă prin formular, chat și recepție, apoi verificați dacă ajunge la proprietarul procedurii cu data originală intactă. O politică bună pe hârtie nu repară o căsuță poștală pe care nimeni nu o urmărește.

Testul trebuie să includă un mesaj fără termenul „acces”, precum întrebarea unui fost angajat despre toate notele păstrate în legătură cu evaluarea sa, fiindcă recunoașterea intenției în limbaj obișnuit este controlul care împiedică pierderea cererilor înainte ca specialistul să le vadă.

Termenul de o lună are nevoie de un proprietar

Regula de bază este răspunsul fără întârzieri nejustificate și, în mod obișnuit, într-o lună. Pentru complexitate sau numărul cererilor, perioada poate fi prelungită cu încă două luni, dar nu automat; persoana este informată în prima lună despre prelungire și motive 1,2.

Moment sau sarcinăControlul intern necesar
Primirea inițialăData și canalul sunt înregistrate, chiar dacă mesajul a ajuns la altă echipă
TriageSe confirmă că solicitarea privește datele proprii și se identifică riscurile imediate
IdentitateaSe cer informații suplimentare numai când există îndoieli rezonabile și numai proporțional cu datele
ClarificareaDomeniul neclar este discutat fără a transforma dialogul într-o barieră
CăutareaSistemele, custodii și termenul intern sunt atribuite în scris
RevizuireaDuplicatele, datele terților și posibilele excepții sunt analizate consecvent
AprobareaO persoană verifică pachetul, explicațiile și canalul sigur de livrare
ComunicareaRăspunsul și dovada transmiterii sunt păstrate împreună cu jurnalul deciziilor

Proprietarul cronologiei nu trebuie să execute fiecare căutare. El urmărește dependențele, rezolvă blocajele și păstrează o versiune controlată a pachetului. Astfel, departamentele nu trimit rezultate contradictorii și nu presupun că altcineva a căutat în arhivă.

Planul intern lucrează înapoi de la livrare și rezervă timp real pentru verificarea identității, răspunsurile furnizorilor, extragerea formatelor greu de citit, analiza datelor terților, aprobarea excepțiilor și controlul final; fără aceste etape, termenul de o lună devine o dată la care echipa descoperă că rezultatele nu sunt încă utilizabile.

Căutarea urmează datele, nu un singur sistem

În dreptul UE nu există un plafon general de căutare „rezonabilă și proporționată”. Căutarea urmează datele personale relevante aflate în domeniul înțeles al cererii și nu se oprește după sistemul cel mai ușor. Porniți de la relația cu persoana: o comandă poate lăsa date în vânzare, plată, livrare, suport și analiza fraudei. Identificați mediul informațional real: aplicații, exporturi, e-mailuri, foldere de personal sau clienți, înregistrări, instrumente de colaborare, arhive, dispozitive, dosare structurate pe hârtie și platformele persoanelor împuternicite. Folosiți numele, identificatorii, aliasurile și intervalele de timp relevante 2,5.

Transformați fiecare pistă într-o căutare repetabilă. Notați identificatorii, perioada, conturile și sistemele verificate, limitările instrumentului, rezultatul și persoana care confirmă. Aceasta este consecința operațională a diferenței: echipa trebuie să poată demonstra acoperirea mediului real, nu doar caracterul convenabil al efortului. O arhivă exclusă primește un motiv tehnic documentat; instrucțiunea „căutați tot” nu demonstrează acoperirea.

Limitele sunt cele definite de GDPR, nu o scurtătură generală pentru volumul de muncă: articolul 12 alineatul (5) pentru cereri vădit nefondate sau excesive, articolul 15 alineatul (4) pentru drepturile și libertățile altora și numai restricțiile eligibile adoptate potrivit articolului 23. Operatorul poartă sarcina demonstrării unei concluzii de exces. Chiar și atunci, delimitează exact partea afectată și răspunde pentru restul.

Datele păstrate de o persoană împuternicită de operator rămân în fluxul de răspuns al operatorului. Contractul, inventarul de sisteme și termenele interne trebuie să permită solicitarea și returnarea lor; persoana vizată nu este trimisă la furnizor ca să refacă singură căutarea.

Diferența față de Regatul Unit trebuie spusă direct. Dreptul britanic actual permite un standard de căutare rezonabilă și proporționată; GDPR aplicabil în Uniunea Europeană nu importă acea formulă. În UE, operatorul caută datele receptive din domeniul clarificat și aplică numai limitele juridice definite, fără a transforma comoditatea, costul ori sistemele dezordonate într-un prag nou.

Revizuirea protejează și celelalte persoane

Răspunsul poate cuprinde conversații în care apar colegi, clienți ori autori ai unor opinii. Organizația trebuie să analizeze drepturile lor și regulile aplicabile, fără să transforme prezența unui nume terț într-un motiv automat de refuz. Uneori mascarea, un extras sau o explicație oferă datele solicitantului fără o divulgare nejustificată.

Articolul 15 alineatul (4) protejează drepturile și libertățile altora, iar articolul 23 permite numai restricții eligibile stabilite prin dreptul Uniunii sau al statului membru 1. Limitele se aplică punctual, cu motiv și urmă documentară. Ștergerea unui paragraf nu justifică ascunderea întregului document dacă restul poate fi comunicat corect. Copia trebuie să permită persoanei să înțeleagă și să verifice prelucrarea, nu să primească date lipsite de context 3.

Înainte de livrare, o a doua persoană verifică dacă mascarea este completă și reversibilitatea fișierului a fost eliminată. Un dreptunghi desenat peste text poate lăsa conținutul copiat sau extras tehnic.

Controlul final deschide pachetul în forma exactă pe care o va primi solicitantul, încearcă extragerea textului mascat, verifică proprietățile fișierelor și confirmă că explicațiile fac legătura între date, scopuri și surse, deoarece o colecție de exporturi corecte tehnic poate rămâne neinteligibilă pentru cineva care nu cunoaște aplicațiile firmei.

„Vădit excesivă” este o concluzie exigentă

O cerere lungă ori incomodă nu este, numai din acest motiv, vădit excesivă. Contextul contează: domeniul, frecvența, suprapunerea, scopul aparent, resursele necesare și prejudiciul pe care refuzul îl poate produce. Orientările EDPB cer o evaluare demonstrabilă, nu o reacție la volumul de muncă 2.

Înainte de o concluzie restrictivă, discutați cu persoana despre ce dorește să afle. O cerere pentru „toate datele” poate urmări de fapt o perioadă, un manager sau o decizie. Clarificarea poate face răspunsul mai util și căutarea mai precisă, dar persoana nu trebuie presată să renunțe la drept.

Păstrați calculul, alternativele încercate și aprobarea. Dacă organizația cere o taxă sau refuză în condițiile permise, comunicarea trebuie să explice poziția și căile disponibile persoanei.

Prima copie este gratuită, inclusiv atunci când solicitantul urmărește un scop care nu este legat de protecția datelor 4. O taxă rezonabilă bazată pe costurile administrative poate fi cerută pentru copii suplimentare sau în situația articolului 12 alineatul (5), nu ca tarif general pentru o căutare dificilă.

O concluzie serioasă descrie povara specifică și relația ei cu cererea, separă părțile suprapuse de cele noi, consemnează dialogul de clarificare și arată de ce o limitare mai mică nu ar rezolva problema; eticheta nu poate deveni un substitut pentru organizarea deficitară a datelor ori pentru lipsa unui instrument de căutare.

Trei acțiuni în ziua primirii

Înregistrați. Salvați mesajul original, data, canalul și identitatea cunoscută a solicitantului. Deschideți un jurnal unic, astfel încât toate echipele să lucreze asupra aceleiași cereri.

Protejați termenul. Desemnați proprietarul și calculați data operațională cu marjă pentru căutare, revizuire și livrare sigură. Trimiteți confirmarea internă persoanelor care trebuie să caute, cu responsabilități și termene.

Delimitați. Confirmați identitatea numai în măsura necesară, înțelegeți ce cere persoana și porniți harta sistemelor. Nu amânați toate lucrările până la finalizarea unei singure clarificări dacă alte căutări sigure pot începe.

În România, persoana poate contacta Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). Operatorul trebuie să includă în răspuns informația despre dreptul de a depune o plângere, fără a transforma autoritatea națională într-o sursă pentru o regulă suplimentară față de cadrul comun al GDPR.

Întrebări frecvente

Cererea trebuie să folosească expresia «cerere de acces»?
Nu. O persoană poate cere datele sale în cuvinte obișnuite, verbal sau în scris, fără formular și fără o formulă juridică. Mesajul „trimiteți-mi toate informațiile pe care le aveți despre mine” poate activa dreptul. Angajații care primesc e-mailuri, apeluri ori mesaje sociale trebuie să știe unde să redirecționeze solicitarea.
Putem cere o taxă pentru procesarea solicitării?
Prima copie este gratuită. O taxă rezonabilă bazată pe costurile administrative poate privi numai copiile suplimentare cerute de persoană sau situația strictă din articolul 12 alineatul (5). Costul intern, volumul unei căsuțe poștale ori nemulțumirea față de solicitant nu transformă automat cererea într-una vădit nefondată sau excesivă. Consemnați faptele și motivul oricărei concluzii speciale.
Ceasul începe numai când cererea ajunge la responsabilul GDPR?
Nu. Cererea poate ajunge la recepție, unui manager, într-un cont de suport sau printr-un mesaj direct, iar ruta internă nu amână începutul legal. Înregistrați data primirii inițiale și desemnați imediat un proprietar. Dacă este necesară clarificarea identității ori a domeniului, acțiunea trebuie gestionată fără întârziere și documentată.
Trebuie trimis fiecare document în forma sa originală?
Dreptul privește datele personale și informațiile despre prelucrare, nu transferul automat al fiecărui document integral. Uneori un extras inteligibil oferă datele fără să dezvăluie informațiile altor persoane sau material protejat. Echipa caută în toate sistemele relevante, elimină duplicatele utile și face o revizuire justificată înainte de comunicare.
O cerere dificilă este automat vădit excesivă?
Nu. Complexitatea, volumul și efortul nu sunt singure suficiente. Organizația trebuie să privească natura cererii, contextul, suprapunerea cu solicitări anterioare și povara reală, apoi să poată demonstra concluzia. Mai întâi încercați să clarificați domeniul, să organizați căutarea și să folosiți instrumentele existente, fără a împiedica exercitarea dreptului.

Surse

  1. 1.Regulamentul (UE) 2016/679 (Regulamentul general privind protecția datelor)Official Journal of the European Union · 2016
  2. 2.Guidelines 01/2022 on data subject rights - Right of accessEuropean Data Protection Board · 2023
  3. 3.Judgment of the Court in Case C-487/21Court of Justice of the European Union · 2023
  4. 4.Judgment of the Court in Case C-307/22Court of Justice of the European Union · 2023
  5. 5.Coordinated Enforcement Action: implementation of the right of access by controllersEuropean Data Protection Board · 2025

Vreți să rulăm asta pe afacerea dumneavoastră?

AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.

Începeți auditul

Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.