Drepturile persoanei vizate de prelucrarea datelor personale
Drepturile persoanei vizate sunt cuprinse în Regulamentul UE nr. 679/2016 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date (RGPD) sunt redate mai jos.
Dreptul de acces al persoanei vizate (articolul 15 din RGPD)
(1) Persoana vizată are dreptul de a obţine din partea operatorului o confirmare că se prelucrează sau nu date cu caracter personal care o privesc şi, în caz afirmativ, acces la datele respective şi la următoarele informaţii:
(a) scopurile prelucrării;
(b) categoriile de date cu caracter personal vizate;
(c) destinatarii sau categoriile de destinatari cărora datele cu caracter personal le-au fost sau urmează să le fie divulgate, în special destinatari din ţări terţe sau organizaţii internaţionale;
(d) acolo unde este posibil, perioada pentru care se preconizează că vor fi stocate datele cu caracter personal sau, dacă acest lucru nu este posibil, criteriile utilizate pentru a stabili această perioadă;
(e) existenţa dreptului de a solicita operatorului rectificarea sau ştergerea datelor cu caracter personal ori restricţionarea prelucrării datelor cu caracter personal referitoare la persoana vizată sau a dreptului de a se opune prelucrării;
(f) dreptul de a depune o plângere în faţa unei autorităţi de supraveghere;
(g) în cazul în care datele cu caracter personal nu sunt colectate de la persoana vizată, orice informaţii disponibile privind sursa acestora;
(h) existenţa unui proces decizional automatizat incluzând crearea de profiluri, menţionat la articolul 22 alineatele (1) şi (4), precum şi, cel puţin în cazurile respective, informaţii pertinente privind logica utilizată şi privind importanţa şi consecinţele preconizate ale unei astfel de prelucrări pentru persoana vizată.
(2) În cazul în care datele cu caracter personal sunt transferate către o ţară terţă sau o organizaţie internaţională, persoana vizată are dreptul să fie informată cu privire la garanţiile adecvate în temeiul articolului 46 referitoare la transfer.
(3) Operatorul furnizează o copie a datelor cu caracter personal care fac obiectul prelucrării. Pentru orice alte copii solicitate de persoana vizată, operatorul poate percepe o taxă rezonabilă, bazată pe costurile administrative. În cazul în care persoana vizată introduce cererea în format electronic şi cu excepţia cazului în care persoana vizată solicită un alt format, informaţiile sunt furnizate într-un format electronic utilizat în mod curent.
(4) Dreptul de a obţine o copie menţionată la alineatul (3) nu aduce atingere drepturilor şi libertăţilor altora.
Dreptul la rectificare (articolul 16 din RGPD)
Persoana vizată are dreptul de a obţine de la operator, fără întârzieri nejustificate, rectificarea datelor cu caracter personal inexacte care o privesc. Ţinându-se seama de scopurile în care au fost prelucrate datele, persoana vizată are dreptul de a obţine completarea datelor cu caracter personal care sunt incomplete, inclusiv prin furnizarea unei declaraţii suplimentare.
Dreptul la ştergerea datelor ("dreptul de a fi uitat") - (articolul 17 din RGPD)
(1) Persoana vizată are dreptul de a obţine din partea operatorului ştergerea datelor cu caracter personal care o privesc, fără întârzieri nejustificate, iar operatorul are obligaţia de a şterge datele cu caracter personal fără întârzieri nejustificate în cazul în care se aplică unul dintre următoarele motive:
(a) datele cu caracter personal nu mai sunt necesare pentru îndeplinirea scopurilor pentru care au fost colectate sau prelucrate;
(b) persoana vizată îşi retrage consimţământul pe baza căruia are loc prelucrarea, în conformitate cu articolul 6 alineatul (1) litera (a) sau cu articolul 9 alineatul (2) litera (a), şi nu există niciun alt temei juridic pentru prelucrarea;
(c) persoana vizată se opune prelucrării în temeiul articolului 21 alineatul (1) şi nu există motive legitime care să prevaleze în ceea ce priveşte prelucrarea sau persoana vizată se opune prelucrării în temeiul articolului 21 alineatul (2);
(d) datele cu caracter personal au fost prelucrate ilegal;
(e) datele cu caracter personal trebuie şterse pentru respectarea unei obligaţii legale care revine operatorului în temeiul dreptului Uniunii sau al dreptului intern sub incidenţa căruia se află operatorul; (f) datele cu caracter personal au fost colectate în legătură cu oferirea de servicii ale societăţii informaţionale menţionate la articolul 8 alineatul (1).
(2) În cazul în care operatorul a făcut publice datele cu caracter personal şi este obligat, în temeiul alineatului (1), să le şteargă, operatorul, ţinând seama de tehnologia disponibilă şi de costul implementării, ia măsuri rezonabile, inclusiv măsuri tehnice, pentru a informa operatorii care prelucrează datele cu caracter personal că persoana vizată a solicitat ştergerea de către aceşti operatori a oricăror linkuri către datele respective sau a oricăror copii sau reproduceri ale acestor date cu caracter personal.
(3) Alineatele (1) şi (2a) nu se aplică în măsura în care prelucrarea este necesară:
(a) pentru exercitarea dreptului la liberă exprimare şi la informare;
(b) pentru respectarea unei obligaţii legale care prevede prelucrarea în temeiul dreptului Uniunii sau al dreptului intern care se aplică operatorului sau pentru îndeplinirea unei sarcini executate în interes public sau în cadrul exercitării unei autorităţi oficiale cu care este învestit operatorul;
(c) din motive de interes public în domeniul sănătăţii publice, în conformitate cu articolul 9 alineatul (2) literele (h) şi (i) şi cu articolul 9 alineatul (3);
(d) în scopuri de arhivare în interes public, în scopuri de cercetare ştiinţifică sau istorică ori în scopuri statistice, în conformitate cu articolul 89 alineatul (1), în măsura în care dreptul menţionat la alineatul (1) este susceptibil să facă imposibilă sau să afecteze în mod grav realizarea obiectivelor prelucrării respective; sau
(e) pentru constatarea, exercitarea sau apărarea unui drept în instanţă.
Dreptul la restricţionarea prelucrării (articolul 18 din RGPD)
(1) Persoana vizată are dreptul de a obţine din partea operatorului restricţionarea prelucrării în cazul în care se aplică unul din următoarele cazuri:
(a) persoana vizată contestă exactitatea datelor, pentru o perioadă care îi permite operatorului să verifice exactitatea datelor;
(b) prelucrarea este ilegală, iar persoana vizată se opune ştergerii datelor cu caracter personal, solicitând în schimb restricţionarea utilizării lor;
(c) operatorul nu mai are nevoie de datele cu caracter personal în scopul prelucrării, dar persoana vizată i le solicită pentru constatarea, exercitarea sau apărarea unui drept în instanţă; sau
(d) persoana vizată s-a opus prelucrării în conformitate cu articolul 21 alineatul (1), pentru intervalul de timp în care se verifică dacă drepturile legitime ale operatorului prevalează asupra celor ale persoanei vizate.
(2) În cazul în care prelucrarea a fost restricţionată în temeiul alineatului (1), astfel de date cu caracter personal pot, cu excepţia stocării, să fie prelucrate numai cu consimţământul persoanei vizate sau pentru constatarea, exercitarea sau apărarea unui drept în instanţă sau pentru protecţia drepturilor unei alte persoane fizice sau juridice sau din motive de interes public important al Uniunii sau al unui stat membru. (3) O persoană vizată care a obţinut restricţionarea prelucrării în temeiul alineatului (1) este informată de către operator înainte de ridicarea restricţiei de prelucrare.
Obligaţia de notificare privind rectificarea sau ştergerea datelor cu caracter personal sau restricţionarea prelucrării (articolul 19 din RGPD)
Operatorul comunică fiecărui destinatar căruia i-au fost divulgate datele cu caracter personal orice rectificare sau ştergere a datelor cu caracter personal sau restricţionare a prelucrării efectuate în conformitate cu articolul 16, articolul 17 alineatul (1) şi articolul 18, cu excepţia cazului în care acest lucru se dovedeşte imposibil sau presupune eforturi disproporţionate. Operatorul informează persoana vizată cu privire la destinatarii respectivi dacă persoana vizată solicită acest lucru.
Dreptul la portabilitatea datelor (articolul 20 din RGPD)
(1) Persoana vizată are dreptul de a primi datele cu caracter personal care o privesc şi pe care le-a furnizat operatorului într-un format structurat, utilizat în mod curent şi care poate fi citit automat şi are dreptul de a transmite aceste date altui operator, fără obstacole din partea operatorului căruia i-au fost furnizate datele cu caracter personal, în cazul în care:
(a) prelucrarea se bazează pe consimţământ în temeiul articolului 6 alineatul (1) litera (a) sau al articolului 9 alineatul (2) litera (a) sau pe un contract în temeiul articolului 6 alineatul (1) litera (b); şi (b) prelucrarea este efectuată prin mijloace automate.
(2) În exercitarea dreptului său la portabilitatea datelor în temeiul alineatului (1), persoana vizată are dreptul ca datele cu caracter personal să fie transmise direct de la un operator la altul acolo unde acest lucru este fezabil din punct de vedere tehnic.
(3) Exercitarea dreptului menţionat la alineatul (1) din prezentul articol nu aduce atingere articolului 17. Respectivul drept nu se aplică prelucrării necesare pentru îndeplinirea unei sarcini executate în interes public sau în cadrul exercitării unei autorităţi oficiale cu care este învestit operatorul.
(4) Dreptul menţionat la alineatul (1) nu aduce atingere drepturilor şi libertăţilor altora.
Dreptul la opoziţie (articolul 21 din RGPD)
(1) În orice moment, persoana vizată are dreptul de a se opune, din motive legate de situaţia particulară în care se află, prelucrării în temeiul articolului 6 alineatul (1) litera (e) sau (f) sau al articolului 6 alineatul (1) a datelor cu caracter personal care o privesc, inclusiv creării de profiluri pe baza respectivelor dispoziţii. Operatorul nu mai prelucrează datele cu caracter personal, cu excepţia cazului în care operatorul demonstrează că are motive legitime şi imperioase care justifică prelucrarea şi care prevalează asupra intereselor, drepturilor şi libertăţilor persoanei vizate sau că scopul este constatarea, exercitarea sau apărarea unui drept în instanţă.
(2) Atunci când prelucrarea datelor cu caracter personal are drept scop marketingul direct, persoana vizată are dreptul de a se opune în orice moment prelucrării în acest scop a datelor cu caracter personal care o privesc, inclusiv creării de profiluri, în măsura în care este legată de marketingul direct respectiv. (3) În cazul în care persoana vizată se opune prelucrării în scopul marketingului direct, datele cu caracter personal nu mai sunt prelucrate în acest scop.
(4) Cel târziu în momentul primei comunicări cu persoana vizată, dreptul menţionat la alineatele (1) şi (2) este adus în mod explicit în atenţia persoanei vizate şi este prezentat în mod clar şi separat de orice alte informaţii.
(5) În contextual utilizării serviciilor societăţii informaţionale şi în pofida Directivei 2002/58/CE, persoana vizată îşi poate exercita dreptul de a se opune prin mijloace automate care utilizează specificaţii tehnice.
(6) În cazul în care datele cu caracter personal sunt prelucrate în scopuri de cercetare ştiinţifică sau istorică sau în scopuri statistice în conformitate cu articolul 89 alineatul (1), persoana vizată, din motive legate de situaţia sa particulară, are dreptul de a se opune prelucrării datelor cu caracter personal care o privesc, cu excepţia cazului în care prelucrarea este necesară pentru îndeplinirea unei sarcini din motive de interes public.
Procesul decizional individual automatizat, inclusiv crearea de profiluri (articolul 22 din RGPD)
(1) Persoana vizată are dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, care produce efecte juridice care privesc persoana vizată sau o afectează în mod similar într-o măsură semnificativă.
(2) Alineatul (1) nu se aplică în cazul în care decizia:
(a) este necesară pentru încheierea sau executarea unui contract între persoana vizată şi un operator de date;
(b) este autorizată prin dreptul Uniunii sau dreptul intern care se aplică operatorului şi care prevede, de asemenea, măsuri corespunzătoare pentru protejarea drepturilor, libertăţilor şi intereselor legitime ale persoanei vizate; sau
(c) are la bază consimţământul explicit al persoanei vizate.
(3) În cazurile menţionate la alineatul (2) literele (a) şi (c), operatorul de date pune în aplicare măsuri corespunzătoare pentru protejarea drepturilor, libertăţilor şi intereselor legitime ale persoanei vizate, cel puţin dreptul acesteia de a obţine intervenţie umană din partea operatorului, de a-şi exprima punctul de vedere şi de a contesta decizia.
(4) Deciziile menţionate la alineatul (2) nu au la bază categoriile speciale de date cu caracter personal menţionate la articolul 9 alineatul (1), cu excepţia cazului în care se aplică articolul 9 alineatul (2) litera (a) sau (g) şi în care au fost instituite măsuri corespunzătoare pentru protejarea drepturilor, libertăţilor şi intereselor legitime ale persoanei vizate.
Informarea persoanei vizate cu privire la încălcarea securităţii datelor cu caracter personal (articolul 39 din Legea nr. 363/2018)
(1) În cazul în care încălcarea securităţii datelor cu caracter personal este susceptibilă să genereze un risc ridicat la adresa drepturilor şi libertăţilor persoanelor fizice, operatorul informează persoana vizată, fără întârzieri nejustificate, dar nu mai mult de 10 zile calendaristice de la notificarea autorităţii de supraveghere, realizată în temeiul prevederilor art. 36, cu privire la încălcarea securităţii datelor cu caracter personal.
(2) Informarea prevăzută la alin. (1) trebuie să conţină o descriere, folosind un limbaj simplu şi clar, a naturii încălcării securităţii datelor cu caracter personal şi cel puţin informaţiile prevăzute la art. 36 alin. (6) lit. b)-d).
(3) Informarea prevăzută la alin. (1) nu este necesară în cazul în care este îndeplinită oricare dintre următoarele condiţii:
a) operatorul a pus în aplicare măsuri tehnologice şi organizatorice adecvate de protecţie, incidente în cazul datelor cu caracter personal afectate de încălcarea securităţii datelor cu caracter personal, în special măsuri prin care se asigură că datele cu caracter personal devin neinteligibile oricărei persoane care nu este autorizată să le acceseze, cum ar fi criptarea;
b) operatorul a luat măsuri ulterioare prin care se asigură că riscul ridicat la adresa drepturilor şi libertăţilor persoanelor vizate menţionat la alin. (1) nu mai este susceptibil să se materializeze;
c) necesită un efort disproporţionat; în acest caz, informarea se înlocuieşte cu informarea publică sau o măsură similară prin care persoanele vizate sunt informate într-un mod la fel de eficace.
(4) În situaţia primirii unei notificări potrivit prevederilor art. 36, autoritatea de supraveghere, luând în considerare probabilitatea ca încălcarea securităţii datelor cu caracter personal să genereze un risc ridicat, poate dispune operatorului să informeze persoana vizată sau, după caz, să constate că oricare dintre situaţiile prevăzute la alin. (3) este incidentă.
(5) Informarea prevăzută la alin. (1) poate fi amânată, restricţionată sau omisă în condiţiile prevederilor art. 15.
Drepturile cuprinse în Legea nr. 363/2018 sunt redate mai jos:
Dreptul la informare (art. 12, 13, 14 din Legea nr. 363/2018)
ART. 12
(1) Operatorii sunt obligați să instituie măsurile organizatorice, tehnice şi de procedură pentru a furniza persoanei vizate informaţiile necesare potrivit prevederilor art. 13 şi art. 16-21 şi pentru a asigura transmiterea unui răspuns în legătură cu prelucrările desfăşurate în condiţiile prevăzute la art. 11 sau în legătură cu notificarea persoanelor vizate în cazul apariției unui incident de securitate, în condiţiile prevederilor art. 39.
(2) Răspunsul trebuie formulat într-o formă concisă, inteligibilă şi ușor accesibilă, utilizând un limbaj clar şi simplu.
(3) Comunicarea informaţiilor în condiţiile prevăzute la alin. (2) se realizează în același format în care cererea a fost formulată, cu următoarele excepții:
a) identitatea solicitantului nu poate fi stabilită cu exactitate, în condiţiile prevăzute la alin. (10);
b) formatul ales pentru transmiterea cererii presupune riscuri de prelucrare neautorizată sau ilegală ori de pierdere, distrugere sau deteriorare accidentală, prin raportare la cantitatea de date cu caracter personal, gradul de sensibilitate al informaţiei, în special în situaţia categoriilor de date prevăzute la art. 10 ori a datelor referitoare la minori.
(4) Operatorul este obligat să instituie măsuri organizatorice şi de procedură în scopul facilitării exercitării drepturilor persoanei vizate în temeiul prevederilor art. 11 şi art. 16-21.
(5) Operatorul are obligaţia de a informa persoana vizată, în scris, cu privire la modul de soluţionare a cererilor formulate în temeiul prezentei legi. Răspunsul se transmite în mod gratuit, în cel mult 60 de zile calendaristice.
(6) În cazul în care cererile din partea unei persoane vizate sunt în mod vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv, operatorul poate:
a) să perceapă o taxă rezonabilă care să țină cont de costurile administrative pentru transmiterea sau comunicarea informaţiilor sau pentru luarea măsurilor solicitate; sau
b) să refuze să dea curs cererii.
(7) Cuantumul taxei prevăzute la alin. (6) lit. a) va fi stabilit, respectiv actualizat prin act administrativ emis la nivelul operatorului.
(8) Caracterul nefondat sau excesiv al cererii se stabileşte de la caz la caz, în funcţie de următoarele criterii:
a) obiectul cererii;
b) caracterul repetitiv al cererii;
c) existenţa unor prelucrări suplimentare de date cu caracter personal, prin raportare la cele desfăşurate la momentul formulării cererii precedente.
(9) Caracterul nefondat sau excesiv al cererii, în condiţiile prevăzute la alin. (6), trebuie demonstrat de operator.
(10) În cazul în care identitatea persoanei care formulează o cerere în temeiul prevederilor art. 16 sau 18 nu a putut fi stabilită cu exactitate, operatorul îi solicită acesteia informaţii suplimentare necesare pentru confirmarea identităţii.
(11) Informaţiile suplimentare colectate potrivit prevederilor alin. (10) nu pot fi prelucrate în niciun alt scop decât pentru confirmarea identităţii şi se distrug în termen de 3 ani de la colectare. Operatorul poate stabili termene de păstrare mai mici.
ART. 13
Operatorii sunt obligaţi să instituie măsuri organizatorice, tehnice şi de procedură în scopul punerii la dispoziţia persoanelor interesate a următoarelor categorii de informaţii:
a) identitatea şi datele de contact ale operatorului;
b) datele de contact ale responsabilului cu protecţia datelor, după caz;
c) scopurile în care sunt prelucrate datele cu caracter personal;
d) dreptul de a depune o plângere la autoritatea de supraveghere şi datele de contact ale acesteia;
e) dreptul de a solicita operatorului acces la datele cu caracter personal referitoare la persoana vizată ori rectificarea sau ştergerea acestor date sau restricţionarea prelucrării lor.
ART. 14
La cerere, atunci când legea nu prevede altfel, operatorul comunică persoanei vizate informaţiile prevăzute la art. 13, precum şi următoarele informaţii suplimentare:
a) temeiul juridic al prelucrării;
b) perioada pentru care sunt stocate datele cu caracter personal sau, în cazul în care nu este posibil, criteriile utilizate pentru a stabili perioada respectivă;
c) dacă este cazul, categoriile de destinatari ai datelor cu caracter personal, inclusiv din state terţe sau organizaţii internaţionale;
d) orice alte informaţii suplimentare, în funcţie de specificul activităţilor de prelucrare, în special atunci când datele cu caracter personal sunt colectate fără ştirea persoanei vizate.
Dreptul de acces al persoanei vizate (art. 16 din Legea nr. 363/2018)
ART. 16
(1) Persoana vizată are dreptul de a obţine de la operator, la cerere şi în mod gratuit, confirmarea faptului că datele cu caracter personal care o privesc sunt sau nu sunt prelucrate de acesta.
(2) Operatorul este obligat, în situaţia în care prelucrează date cu caracter personal care privesc persoana vizată, să comunice acesteia, în termen de cel mult 60 de zile calendaristice de la înregistrarea solicitării, în condiţiile prevăzute la art. 12 alin. (2) şi (3), pe lângă confirmare, inclusiv datele cu caracter personal care fac obiectul prelucrării, precum şi următoarele informaţii:
a) scopurile şi temeiul juridic al prelucrării;
b) categoriile de date cu caracter personal vizate;
c) destinatarii sau categoriile de destinatari cărora le-au fost divulgate datele cu caracter personal, în special destinatarii din state terţe sau organizaţii internaţionale;
d) acolo unde este posibil, perioada pentru care se preconizează că vor fi stocate datele cu caracter personal sau, în cazul în care acest lucru nu este posibil, criteriile utilizate pentru a stabili această perioadă;
e) dreptul de a solicita de la operator rectificarea sau ştergerea datelor cu caracter personal sau restricţionarea prelucrării datelor cu caracter personal referitoare la persoana vizată;
f) dreptul de a depune o plângere la autoritatea de supraveghere şi datele de contact ale acesteia;
g) comunicarea datelor cu caracter personal care sunt în curs de prelucrare şi a oricărei informaţii disponibile cu privire la originea datelor cu caracter personal.
Dreptul la ștergerea datelor - ”dreptul de a fi uitat” (art. 18 din Legea nr. 363/2018)
ART. 18
(3) Operatorul are obligaţia de a şterge, prin proceduri ireversibile, din oficiu sau la cererea persoanei vizate, datele cu caracter personal a căror prelucrare nu este conformă dispoziţiilor art. 1 alin. (2), art. 5 sau 10 ori care trebuie şterse în virtutea îndeplinirii unei obligaţii prevăzute expres de lege.
(4) Operatorul are obligaţia de a restricţiona prelucrarea datelor cu caracter personal, şi nu de a le şterge, în cazul în care este incidentă una dintre următoarele situaţii:
a) exactitatea datelor cu caracter personal este contestată de persoana vizată, iar exactitatea sau inexactitatea datelor respective nu poate fi stabilită cu certitudine;
b) datele cu caracter personal trebuie să fie păstrate ca mijloace de probă.
(5) Operatorul este obligat să comunice persoanei vizate, în condiţiile art. 12 alin. (2)-(4), în termen de cel mult 60 de zile calendaristice de la înregistrarea solicitării, confirmarea sau, după caz, infirmarea soluţionării cererilor formulate potrivit prevederilor alin. (1), (2) sau (3), motivele pe care se întemeiază măsura infirmării, precum şi faptul că se poate adresa cu plângere la autoritatea de supraveghere sau poate ataca în instanţă decizia operatorului.
(6) Termenul prevăzut la alin. (5) poate fi prelungit cu până la 60 de zile calendaristice, în măsura în care soluţionarea cererilor necesită proceduri complexe, în special consultarea unor autorităţi competente din străinătate. Persoana vizată este informată cu privire la prelungirea termenului înainte de expirarea termenului iniţial.
(7) Ridicarea restricţionării prelucrării instituite potrivit prevederilor alin. (4) lit. a) se realizează de către operator, concomitent cu notificarea persoanei vizate cu privire la măsura adoptată.
(8) Dispoziţiile alin. (5) nu se aplică dacă, ţinând seama de drepturile fundamentale şi interesele legitime ale persoanei fizice, o astfel de măsură este necesară şi proporţională într-o societate democratică pentru:
a) a evita obstrucţionarea bunei desfăşurări a procesului penal;
b) a nu prejudicia prevenirea, descoperirea, cercetarea, urmărirea penală şi combaterea infracţiunilor sau executarea pedepselor;
c) a proteja ordinea şi siguranţa publică;
d) a proteja securitatea naţională;
e) a proteja drepturile şi libertăţile celorlalţi.
MODUL DE EXERCITARE A DREPTURILOR
Pentru exercitarea drepturilor de mai sus (Dreptul de acces al persoanei vizate, Dreptul la rectificare, Dreptul la ştergerea datelor -"dreptul de a fi uitat", Dreptul la restricţionarea prelucrării, Dreptul la portabilitatea datelor, Dreptul la opoziţie), referitoare la prelucrări de date cu caracter personal efectuate de către unitățile centrale din cadrul Inspectoratului General al Poliției Române (I.G.P.R.) puteţi transmite/depune o cerere la sediul I.G.P.R. din București, sector 5, strada Mihai Vodă, nr. 6 sau o puteți transmite în format electronic la adresa: [email protected] Modelele de cereri le găsiți în partea de jos a paginii curente.
Pentru exercitarea drepturilor referitoare la prelucrări de date cu caracter personal efectuate de către ceilalți operatori de date din cadrul Poliției Române, respectiv Direcția Generală de Poliție a Municipiului București, inspectoratele de poliție județene, școlile de poliție si centrele de pregătire, vă rugăm să vă adresați în mod direct acestor unități.
I.G.P.R., în calitate de operator de date cu caracter personal, este obligat să comunice persoanei vizate informaţii privind acţiunile întreprinse în urma unei cereri în temeiul articolelor 15-22 din RGPD, fără întârzieri nejustificate şi în orice caz în cel mult o lună de la primirea cererii. Această perioadă poate fi prelungită cu două luni atunci când este necesar, ţinându-se seama de complexitatea şi numărul cererilor. I.G.P.R. informează persoana vizată cu privire la orice astfel de prelungire, în termen de o lună de la primirea cererii, prezentând şi motivele întârzierii.
În cazul în care persoana vizată introduce o cerere în format electronic, informaţiile sunt furnizate în format electronic acolo unde este posibil, cu excepţia cazului în care persoana vizată solicită un alt format.
Dacă nu ia măsuri cu privire la cererea persoanei vizate, I.G.P.R. informează persoana vizată, fără întârziere şi în termen de cel mult o lună de la primirea cererii, cu privire la motivele pentru care nu ia măsuri şi la posibilitatea de a depune o plângere în faţa unei autorităţi de supraveghere şi de a introduce o cale de atac judiciară.
Orice comunicare şi orice măsuri luate în temeiul articolelor 15-22 şi 34 sunt oferite de I.G.P.R. gratuit. În cazul în care cererile din partea unei persoane vizate sunt în mod vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv, I.G.P.R. poate:
- să perceapă o taxă rezonabilă ţinând cont de costurile administrative pentru furnizarea informaţiilor sau a comunicării sau pentru luarea măsurilor solicitate sau
- să refuze să dea curs cererii.
În cazul în care are îndoieli întemeiate cu privire la identitatea persoanei fizice care înaintează cererea menţionată la articolele 15-21, I.G.P.R. poate solicita furnizarea de informaţii suplimentare necesare pentru a confirma identitatea persoanei vizate.
Excepțiile privind exercitarea drepturilor (articolul 23 din RGPD)
Excepțiile privind exercitarea drepturilor prevăzute la articolele 12-22 şi 34 precum şi la articolul 5 (Principii legate de prelucrarea datelor cu caracter personal) sunt prevăzute la articolul 23 din regulament, pe care îl redăm în cele ce urmează:
(1) Dreptul Uniunii sau dreptul intern care se aplică operatorului de date sau persoanei împuternicite de operator poate restricţiona printr-o măsură legislativă domeniul de aplicare al obligaţiilor şi al drepturilor prevăzute la articolele 12-22 şi 34, precum şi la articolul 5 în măsura în care dispoziţiile acestuia corespund drepturilor şi obligaţiilor prevăzute la articolele 12-22, atunci când o astfel de restricţie respectă esenţa drepturilor şi libertăţilor fundamentale şi constituie o măsură necesară şi proporţională într-o societate democratică, pentru a asigura:
(a) securitatea naţională;
(b) apărarea;
(c) securitatea publică;
(d) prevenirea, investigarea, depistarea sau urmărirea penală a infracţiunilor sau executarea sancţiunilor penale, inclusiv protejarea împotriva ameninţărilor la adresa securităţii publice şi prevenirea acestora;
(e) alte obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special un interes economic sau financiar important al Uniunii sau al unui stat membru, inclusiv în domeniile monetar, bugetar şi fiscal şi în domeniul sănătăţii publice şi al securităţii sociale;
(f) protejarea independenţei judiciare şi a procedurilor judiciare;
(g) prevenirea, investigarea, depistarea şi urmărirea penală a încălcării eticii în cazul profesiilor reglementate; (h) funcţia de monitorizare, inspectare sau reglementare legată, chiar şi ocazional, de exercitarea autorităţii oficiale în cazurile menţionate la literele (a)-(e) şi (g); (i) protecţia persoanei vizate sau a drepturilor şi libertăţilor altora; (j) punerea în aplicare a pretenţiilor de drept civil.
EXCEPȚIILE PRIVIND EXERCITAREA DREPTURILOR DIN LEGEA NR. 363/2018
Excepțiile prevăzute de Legea nr. 363/2018 sunt:
- amânarea, restricționarea sau omiterea furnizării de informaţii la cererea persoanei vizate (Art. 15);
- limitarea dreptului de acces (Art. 17).
Măsura amânării, restricționării sau omiterii furnizării de informaţii persoanei
ART. 15
(1) Operatorul poate dispune, după caz, măsura amânării, restricţionării sau omiterii furnizării de informaţii persoanei vizate în condiţiile prevăzute la art. 14 numai dacă, ţinând seama de drepturile fundamentale şi interesele legitime ale persoanei vizate, o astfel de măsură este necesară şi proporţională într-o societate democratică pentru:
a) evitarea obstrucţionării bunei desfăşurări a procesului penal;
b) evitarea prejudicierii prevenirii, descoperirii, cercetării, urmăririi penale şi combaterii infracţiunilor sau a executării pedepselor;
c) protejarea ordinii şi siguranţei publice;
d) protejarea securităţii naţionale;
e) protejarea drepturilor şi libertăţilor celorlalţi.
(2) Măsura amânării furnizării de informaţii se dispune pe o perioadă ce nu poate depăşi un an, în situaţia în care incidenţa condiţiilor care fac imposibilă comunicarea este limitată în timp. Măsura amânării poate fi prelungită în interiorul termenului de un an. La împlinirea termenului pentru care măsura amânării furnizării de informaţii a fost dispusă, operatorul transmite informaţiile prevăzute de lege.
(3) Persoana vizată este informată în scris, în cel mult 60 de zile calendaristice de la înregistrarea solicitării, cu privire la măsura amânării furnizării de informaţii şi motivul dispunerii acesteia, cu privire la termenul pentru care a fost dispusă această măsură, precum şi cu privire la faptul că se poate adresa autorităţii de supraveghere cu plângere împotriva deciziei operatorului sau poate ataca în instanţă decizia operatorului.
(4) Măsura restricţionării furnizării de informaţii se dispune în situaţia în care incidenţa condiţiilor care fac imposibilă comunicarea nu este limitată în timp. În situaţia restricţionării furnizării de informaţii, operatorul transmite persoanei vizate un răspuns. Forma şi conţinutul răspunsului sunt stabilite de fiecare operator în parte.
(5) Măsura omisiunii furnizării de informaţii se dispune în situaţia în care chiar şi simpla informare a persoanei vizate cu privire la una sau mai multe operaţiuni de prelucrare este de natură să afecteze una dintre activităţile prevăzute la alin. (1) lit. a)-d).
(6) Omisiunea furnizării de informaţii poate să fie parţială sau totală. În situaţia omisiunii parţiale, persoana vizată este informată, în termen de cel mult 60 de zile calendaristice de la înregistrarea solicitării, cu privire la categoriile de prelucrări care nu sunt de natură a afecta activităţile prevăzute la alin. (1). În situaţia omisiunii totale, operatorul transmite persoanei vizate un răspuns. Forma şi conţinutul răspunsului sunt stabilite de fiecare operator în parte.
(7) Operatorul este obligat să ţină evidenţa situaţiilor în care a fost dispusă măsura omiterii furnizării de informaţii şi să documenteze adoptarea acestei măsuri.
(8) În luna ianuarie a fiecărui an, operatorul are obligaţia de a informa autoritatea de supraveghere cu privire la situaţia statistică a măsurilor de omisiune a furnizării de informaţii adoptate în anul precedent, defalcat pentru fiecare dintre activităţile prevăzute la alin. (1) lit. a)-d).
Limitarea dreptului de acces
ART. 17
(1) Dispoziţiile art. 16 nu se aplică dacă, ţinând seama de drepturile fundamentale şi interesele legitime ale persoanei fizice, o astfel de măsură este necesară şi proporţională într-o societate democratică pentru:
a) evitarea obstrucţionării bunei desfăşurări a procesului penal;
b) evitarea prejudicierii prevenirii, descoperirii, cercetării, urmăririi penale şi combaterii infracţiunilor sau a executării pedepselor;
c) protejarea ordinii şi siguranţei publice;
d) protejarea securităţii naţionale;
e) protejarea drepturilor şi libertăţilor celorlalţi.
(2) Măsura limitării dreptului de acces poate să fie totală sau parţială şi se dispune cu privire la una sau mai multe operaţiuni de prelucrare în situaţia cărora dezvăluirea este de natură să afecteze una dintre activităţile prevăzute la alin. (1).
(3) În situaţia prevăzută la alin. (2), persoana vizată poate fi informată cu privire la categoriile de prelucrări care nu sunt de natură a afecta activităţile prevăzute la alin. (1), motivul adoptării acestei măsuri, precum şi cu privire la posibilitatea de a depune o plângere la autoritatea de supraveghere sau de a se adresa instanţei.
(4) Prin excepţie de la dispoziţiile alin. (3), motivul adoptării măsurii de limitare a dreptului de acces nu se comunică în situaţia în care dezvăluirea acestuia este de natură să afecteze una dintre activităţile prevăzute la alin. (1) lit. a)-d).
(5) Operatorul este obligat să ţină evidenţa cazurilor în care a fost dispusă măsura de limitare a dreptului de acces şi să documenteze adoptarea acestei măsuri.
(6) În luna ianuarie a fiecărui an, operatorul are obligaţia de a informa autoritatea de supraveghere cu privire la situaţia statistică a cazurilor în care a fost adoptată măsura de limitare a dreptului de acces în anul precedent, defalcat pentru fiecare dintre activităţile prevăzute la alin. (1).
Dreptul de a depune o plângere la o autoritate de supraveghere (articolul 77 RGPD)
(1) Fără a aduce atingere oricăror alte căi de atac administrative sau judiciare, orice persoană vizată are dreptul de a depune o plângere la o autoritate de supraveghere, în special în statul membru în care îşi are reşedinţa obişnuită, în care se află locul său de muncă sau în care a avut loc presupusa încălcare, în cazul în care consideră că prelucrarea datelor cu caracter personal care o vizează încalcă prezentul regulament. (2) Autoritatea de supraveghere la care s-a depus plângerea informează reclamantul cu privire la evoluţia şi rezultatul plângerii, inclusiv posibilitatea de a exercita o cale de atac judiciară în temeiul art. 78.
Dreptul de a depune o plângere la o autoritate de supraveghere (art. 57 din Legea nr. 363/2018)
ART. 57
(1) În cazul în care persoana vizată consideră că prelucrarea datelor cu caracter personal care o vizează încalcă dispoziţiile prezentei legi, are dreptul de a se adresa cu plângere autorităţii de supraveghere.
(2) Dispoziţiile Regulamentului general privind protecţia datelor sunt aplicabile în mod corespunzător.
Coordonate de contact ale Autorității Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal:
Sediul: B-dul G-ral Gheorghe Magheru 28-30, sector 1, cod poștal 010336, București
Telefon: 031.805.92.11; Fax: 031.805.96.02
Internet: www.dataprotection.ro
E-mail: [email protected]
Pentru a depune o plângere la A.N.S.P.D.C.P. click aici
Dreptul la o cale de atac judiciară eficientă împotriva unui operator (Articolul 79 din RGPD)
(1) Fără a aduce atingere vreunei căi de atac administrative sau nejudiciare disponibile, inclusiv dreptului de a depune o plângere la o autoritate de supraveghere în temeiul articolului 77, fiecare persoană vizată are dreptul de a exercita o cale de atac judiciară eficientă în cazul în care consideră că drepturile de care beneficiază în temeiul prezentului regulament au fost încălcate ca urmare a prelucrării datelor sale cu caracter personal fără a se respecta prezentul regulament.
(2) Acţiunile introduse împotriva unui operator sau unei persoane împuternicite de operator sunt prezentate în faţa instanţelor din statul membru unde operatorul sau persoana împuternicită de operator îşi are un sediu. Alternativ, o astfel de acţiune poate fi prezentată în faţa instanţelor din statul membru în care persoana vizată îşi are reşedinţa obişnuită, cu excepţia cazului în care operatorul sau persoana împuternicită de operator este o autoritate publică a unui stat membru ce acţionează în exercitarea competenţelor sale publice.
Dreptul de a se adresa justiției (art. 58 din Legea nr. 363/2018)
ART. 58
Fără a se aduce atingere posibilităţii de a se adresa cu plângere autorităţii de supraveghere, persoanele vizate au dreptul de a se adresa instanţei pentru apărarea oricăror drepturi garantate de prezenta lege, care le-au fost încălcate.
Drepturi ale cetățenilor străini în ceea ce privește protecția datelor personale
Conform art. 18 şi 26 din Constituţia României, republicată, cetăţenii străini şi apatrizii care locuiesc în România se bucură de protecţia generală a persoanelor şi a averilor, garantată de Constituţie şi de alte legi, iar autorităţile publice respectă şi ocrotesc viaţa intimă, familială şi privată, fără a face distincţie între cetăţenii români şi străini.
În acest context, în virtutea dispoziţiilor legale indicate, cadrul normativ intern asigură o protecţie similară celor două categorii de persoane (cetăţeni români şi străini).
* Data actualizării 04.05.2022
MODELE EXERCITARE DREPTURI
CERERE PENTRU EXERCITAREA DREPTULUI DE ACCES
Către București, strada Mihai Vodă, nr. 6, sector 5
Subsemnatul/a ........................................... (numele şi prenumele), cu domiciliul/reşedinţa în .................................. str. ......................... nr. ..... bl. ..... sc. .... ap. ....., judeţul/sectorul....................... CNP........................... telefon ......................, adresa de e-mail (opţional)................................., în temeiul art. 15 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, vă rog să-mi comunicaţi dacă datele mele cu caracter personal au fost prelucrate de către instituţia dumneavoastră, în perioada/data ……………, prin intermediul bazelor de date automatizate. (opţional) Doresc să-mi comunicaţi dacă datele mele cu caracter personal au fost prelucrate manual de către instituţia dumneavoastră, în perioada/data………………, cu ocazia …………………... (opţional) Cererea este depusă prin reprezentant ………..(se vor menţiona datele de identificare ale acestuia), sens în care depun împuternicirea avocațială/procura notarială de reprezentare (se menționează varianta corespunzătoare). Doresc ca informaţiile să îmi fie comunicate la adresa de domiciliu/reședință sau pe cale electronică, la adresa de e-mail: .............................................. În baza art. 12, alin. 6 din Regulamentul UE 2016/679, pentru verificarea identității mele ca persoană vizată care formulează cererea de acces la datele sale cu caracter personal, anexez copie după documentul de identitate. Declar pe propria răspundere că datele completate în prezenta cerere sunt reale și corecte.
Data Semnătura |
CERERE PENTRU EXERCITAREA DREPTULUI DE RECTIFICARE
Către București, strada Mihai Vodă, nr. 6, sector 5
Subsemnatul/a ............................................ (numele şi prenumele), cu domiciliul/reşedinţa în .................................. str. ......................... nr. ..... bl. ..... sc. .... ap. ....., judeţul/sectorul....................... CNP........................... telefon ........................., adresa de e-mail (opţional)............................., în temeiul art. 16 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, vă rog să dispuneţi măsurile legale pentru rectificarea/completarea (se menționează varianta corespunzătoare) a următoarelor date cu caracter personal care mă privesc ........................ (se enumeră datele respective), pentru următoarele motive: …………. (se menționează motivele). (opţional) Cererea este depusă prin reprezentant ………..(se vor menţiona datele de identificare ale acestuia), sens în care depun împuternicirea avocațială/procura notarială de reprezentare (se menționează varianta corespunzătoare). Doresc ca informaţiile privind modul de soluționare a prezentei cereri să îmi fie comunicate la adresa de domiciliu/reședință sau pe cale electronică, la adresa de e-mail: .............................................. În baza art. 12, alin. 6 din Regulamentul UE 2016/679, pentru verificarea identității mele ca persoană vizată care formulează cererea de acces la datele sale cu caracter personal, anexez copie după documentul de identitate. Declar pe propria răspundere că datele completate în prezenta cerere sunt reale și corecte. Data Semnătura |
CERERE PENTRU EXERCITAREA DREPTULUI DE ȘTERGERE A DATELOR
Către București, strada Mihai Vodă, nr. 6, sector 5
Subsemnatul/a ............................................ (numele şi prenumele), cu domiciliul/reşedinţa în .................................. str. ......................... nr. ..... bl. ..... sc. .... ap. ....., judeţul/sectorul....................... CNP........................... telefon ........................., adresa de e-mail (opţional)............................., în temeiul art. 17 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, vă rog să dispuneţi măsurile legale pentru ştergerea următoarelor date cu caracter personal care mă privesc ........................ (se enumeră datele respective), pentru următoarele motive: nu mai sunt necesare pentru îndeplinirea scopului pentru care au fost colectate sau prelucrate/îmi retrag consimțământul/au fost prelucrate ilegal/respectarea unei obligații legale care vă revine (se menționează varianta corespunzătoare). (opţional) Cererea este depusă prin reprezentant ………..(se vor menţiona datele de identificare ale acestuia), sens în care depun împuternicirea avocațială/procura notarială de reprezentare (se menționează varianta corespunzătoare). Doresc ca informaţiile privind modul de soluționare a prezentei cereri să îmi fie comunicate la adresa de domiciliu/reședință sau pe cale electronică, la adresa de e-mail: .............................................. În baza art. 12, alin. 6 din Regulamentul UE 2016/679, pentru verificarea identității mele ca persoană vizată care formulează cererea de acces la datele sale cu caracter personal, anexez copie după documentul de identitate. Declar pe propria răspundere că datele completate în prezenta cerere sunt reale și corecte. Data Semnătura |
CERERE PENTRU EXERCITAREA DREPTULUI LA RESTRICȚIONAREA PRELUCRĂRII Către București, strada Mihai Vodă, nr. 6, sector 5
Subsemnatul/a ............................................ (numele şi prenumele), cu domiciliul/reşedinţa în .................................. str. ......................... nr. ..... bl. ..... sc. .... ap. ....., judeţul/sectorul....................... CNP........................... telefon ........................., adresa de e-mail (opţional)............................., în temeiul art. 18 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, vă rog să dispuneţi măsurile legale pentru restricționarea prelucrării următoarelor date cu caracter personal care mă privesc ........................ (se enumeră datele respective), pentru următoarele motive: contest exactitatea datelor/au fost prelucrate ilegal și mă opun ștergerii datelor/întrucât am nevoie de ele pentru constatarea, exercitarea sau apărarea unui drept în instanță (se menționează varianta corespunzătoare). (opţional) Cererea este depusă prin reprezentant ………..(se vor menţiona datele de identificare ale acestuia), sens în care depun împuternicirea avocațială/procura notarială de reprezentare (se menționează varianta corespunzătoare). Doresc ca informaţiile privind modul de soluționare a prezentei cereri să îmi fie comunicate la adresa de domiciliu/reședință sau pe cale electronică, la adresa de e-mail: .............................................. În baza art. 12, alin. 6 din Regulamentul UE 2016/679, pentru verificarea identității mele ca persoană vizată care formulează cererea de acces la datele sale cu caracter personal, anexez copie după documentul de identitate. Declar pe propria răspundere că datele completate în prezenta cerere sunt reale și corecte. Data Semnătura |
CERERE PENTRU EXERCITAREA DREPTULUI DE PORTABILITATE
Către București, strada Mihai Vodă, nr. 6, sector 5
Subsemnatul/a ............................................ (numele şi prenumele), cu domiciliul/reşedinţa în .................................. str. ......................... nr. ..... bl. ..... sc. .... ap. ....., judeţul/sectorul....................... CNP........................... telefon ........................., adresa de e-mail (opţional)............................., în temeiul art. 20 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, vă rog să dispuneţi măsurile legale pentru a primi următoarele date cu caracter personal care mă privesc și pe care vi le-am furnizat în mod structurat ........................ (se enumeră datele respective), pentru următoarele motive: pentru a le transmite altui operator (se menționează operatorul respectiv). Menționez că mi-am dat consimțământul pentru prelucrarea acestor date în scopul ……………./pentru executarea contractului …………… și că prelucrarea este efectuată prin mijloace automate. (opţional) Cererea este depusă prin reprezentant ………..(se vor menţiona datele de identificare ale acestuia), sens în care depun împuternicirea avocațială/procura notarială de reprezentare (se menționează varianta corespunzătoare). Doresc ca informaţiile privind modul de soluționare a prezentei cereri să îmi fie comunicate la adresa de domiciliu/reședință sau pe cale electronică, la adresa de e-mail: .............................................. În baza art. 12, alin. 6 din Regulamentul UE 2016/679, pentru verificarea identității mele ca persoană vizată care formulează cererea de acces la datele sale cu caracter personal, anexez copie după documentul de identitate. Declar pe propria răspundere că datele completate în prezenta cerere sunt reale și corecte. Data Semnătura |
CERERE PENTRU EXERCITAREA DREPTULUI DE OPOZIŢIE Către București, strada Mihai Vodă, nr. 6, sector 5
Subsemnatul/a ............................................ (numele şi prenumele), cu domiciliul/reşedinţa în .................................. str. ......................... nr. ..... bl. ..... sc. .... ap. ....., judeţul/sectorul....................... CNP........................... telefon ........................., adresa de e-mail (opţional)............................., în temeiul art. 21 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE, vă rog să dispuneţi măsurile legale pentru a nu mai prelucra următoarele date cu caracter personal care mă privesc ........................ (se enumeră datele respective), inclusiv de a crea profiluri, din motive legate de situația particulară în care mă aflu: …………….… (opţional) Cererea este depusă prin reprezentant ………..(se vor menţiona datele de identificare ale acestuia), sens în care depun împuternicirea avocațială/procura notarială de reprezentare (se menționează varianta corespunzătoare). Doresc ca informaţiile privind modul de soluționare a prezentei cereri să îmi fie comunicate la adresa de domiciliu/reședință sau pe cale electronică, la adresa de e-mail: .............................................. În baza art. 12, alin. 6 din Regulamentul UE 2016/679, pentru verificarea identității mele ca persoană vizată care formulează cererea de acces la datele sale cu caracter personal, anexez copie după documentul de identitate. Declar pe propria răspundere că datele completate în prezenta cerere sunt reale și corecte. Data Semnătura |
* Durata de completare a unei cereri pentru exercitarea drepturilor poate varia în funcție de informațiile suplimentare pe care persoana vizată dorește să le menționeze. Informațiile standard ale cererii pot fi completate în aproximativ 2 minute.