P.GDPR-679-2016-0001 · Operator: Audit&Consulting Retail SRL · Platformă: ICA – Intelligent Control & Audit · Versiunea 1.0 · În vigoare din 31 august 2026

1. Scopul procedurii

Prezenta procedură stabilește modul în care Audit&Consulting Retail SRL, în calitate de operator al platformei ICA – Intelligent Control & Audit, primește, înregistrează, verifică, analizează și soluționează cererile prin care persoanele vizate își exercită drepturile conferite de Regulamentul (UE) 2016/679 (GDPR).

Procedura urmărește asigurarea unui mecanism transparent, accesibil, proporțional și verificabil pentru exercitarea drepturilor persoanelor vizate, cu respectarea securității datelor și a principiului responsabilității operatorului.

2. Domeniul de aplicare

Procedura se aplică cererilor referitoare la date cu caracter personal prelucrate prin sau în legătură cu:

  • site-ul și conturile de utilizator ICA;
  • formularele de contact, solicitările de informații, demo sau ofertă;
  • comunicările prin email;
  • instrumentele și serviciile ICA;
  • ICA AI, în măsura în care sunt prelucrate date cu caracter personal;
  • jurnalele tehnice și de securitate;
  • datele provenite din registre, baze de date sau surse publice și prelucrate de ICA;
  • alte sisteme în care operatorul prelucrează date cu caracter personal în contextul serviciilor ICA.

3. Cadrul juridic

Procedura are în vedere, în principal:

  • Regulamentul (UE) 2016/679, în special art. 5, 6, 7 alin. (3), 12–22, 24, 25 și 32;
  • Legea nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679;
  • legislația națională aplicabilă protecției datelor și competențelor ANSPDCP;
  • Politica de confidențialitate ICA, în versiunea în vigoare la data soluționării cererii.

4. Principii aplicabile

În soluționarea cererilor se aplică următoarele principii:

  • facilitarea exercitării drepturilor — procedura nu trebuie utilizată pentru a crea obstacole nejustificate;
  • transparența — persoana este informată clar asupra modului de soluționare și, dacă este cazul, asupra motivelor unui refuz;
  • minimizarea datelor — sunt solicitate numai informațiile necesare identificării cererii și persoanei;
  • proporționalitatea verificării identității — documente suplimentare sunt cerute numai atunci când există îndoieli întemeiate privind identitatea sau reprezentarea;
  • securitatea — datele și documentele aferente cererilor sunt accesibile numai persoanelor autorizate;
  • trasabilitatea — fiecare cerere și fiecare măsură adoptată sunt documentate într-o manieră care permite demonstrarea conformității.

5. Drepturile care pot fi exercitate

Drept / garanțieTemei GDPR
Reguli privind transparența și exercitarea drepturilorart. 12
Dreptul de accesart. 15
Dreptul la rectificareart. 16
Dreptul la ștergere („dreptul de a fi uitat")art. 17
Dreptul la restricționarea prelucrăriiart. 18
Informarea destinatarilorart. 19
Dreptul la portabilitatea datelorart. 20
Dreptul la opozițieart. 21
Drepturi privind procesul decizional individual automatizatart. 22
Retragerea consimțământuluiart. 7 alin. (3)

Persoana vizată nu este obligată să identifice articolul GDPR aplicabil. Operatorul califică juridic solicitarea potrivit conținutului și efectului urmărit.

6. Modalități de transmitere a cererilor

Cererile pot fi formulate:

  • prin Formularul GDPR F.GDPR-679-2016-0002, disponibil la ica.ro/cereri-gdpr;
  • prin email, la adresa publicată în Politica de confidențialitate;
  • prin alte mijloace de contact acceptate de operator, atunci când permit identificarea obiectului cererii.

Utilizarea formularului standard nu este obligatorie. O solicitare exprimată în limbaj obișnuit este analizată potrivit conținutului său, chiar dacă persoana nu menționează expres GDPR sau articolul juridic aplicabil.

7. Înregistrarea cererii

  1. Cererea se consideră primită la data la care ajunge în sistemul sau canalul de contact al operatorului.
  2. Cererea primește un număr unic de înregistrare.
  3. Se consemnează cel puțin data primirii, canalul, persoana solicitantă, dreptul sau obiectul aparent al cererii și stadiul soluționării.
  4. Persoanei i se transmite, atunci când este posibil, confirmarea înregistrării și numărul atribuit.

Termenul de răspuns se calculează de la primirea cererii. Verificarea ulterioară a adresei de email sau a identității nu transformă data confirmării în data primirii cererii.

8. Verificarea identității și a reprezentării

Operatorul poate utiliza o confirmare transmisă la adresa de email declarată pentru a reduce riscul formulării unor cereri neautorizate în numele altei persoane.

Dacă există îndoieli întemeiate privind identitatea persoanei care formulează cererea, pot fi solicitate informații suplimentare necesare confirmării identității, conform art. 12 alin. (6) GDPR.

Copia actului de identitate nu se solicită în mod automat. Dacă este necesar un document suplimentar, vor fi preferate mijloacele care implică cea mai redusă cantitate de date personale compatibilă cu scopul verificării.

Dacă solicitarea este formulată prin reprezentant sau mandatar, operatorul poate verifica existența și întinderea mandatului ori a calității de reprezentare.

Dacă operatorul nu poate identifica persoana vizată în mod rezonabil, solicitarea nu va fi executată înainte de clarificarea identității, iar persoanei îi vor fi comunicate informațiile necesare pentru completarea cererii.

9. Analiza obiectului cererii

Pentru fiecare cerere se verifică:

  • identitatea persoanei vizate sau, după caz, reprezentarea;
  • categoriile de date vizate;
  • sistemele și sursele în care datele sunt prelucrate;
  • scopurile și temeiurile juridice ale prelucrării;
  • dreptul sau drepturile exercitate;
  • condițiile specifice și excepțiile prevăzute de GDPR;
  • eventualele obligații legale de păstrare;
  • necesitatea informării unor destinatari ori a adoptării unor măsuri tehnice suplimentare.

10. Reguli specifice pentru principalele drepturi

10.1. Acces — art. 15 GDPR

Se verifică dacă sunt prelucrate date privind persoana și se furnizează informațiile prevăzute de art. 15, precum și copia datelor, în limitele și condițiile regulamentului, cu protejarea drepturilor și libertăților altor persoane.

10.2. Rectificare — art. 16 GDPR

Datele inexacte sunt corectate, iar datele incomplete pot fi completate, ținând seama de scopurile prelucrării. Dacă datele provin dintr-o sursă oficială, se verifică dacă neconcordanța aparține ICA sau sursei de origine.

10.3. Ștergere — art. 17 GDPR

Cererea se analizează în raport cu motivele prevăzute la art. 17 alin. (1) și cu excepțiile prevăzute la art. 17 alin. (3). Dreptul la ștergere nu este absolut.

Atunci când există un temei legal de păstrare pentru o anumită categorie de date, decizia va delimita datele care pot fi șterse de cele care trebuie păstrate și scopul pentru care acestea din urmă continuă să fie prelucrate.

10.4. Restricționare — art. 18 GDPR

Atunci când sunt îndeplinite condițiile legale, datele vor fi marcate ori izolate tehnic astfel încât prelucrarea ulterioară să fie limitată la operațiunile permise de GDPR.

10.5. Portabilitate — art. 20 GDPR

Portabilitatea se acordă numai în condițiile art. 20, în special pentru date furnizate de persoană, prelucrate automat în baza consimțământului sau a unui contract.

10.6. Opoziție — art. 21 GDPR

În cazul unei opoziții față de o prelucrare întemeiată pe art. 6 alin. (1) lit. e) sau f), sunt analizate motivele legate de situația particulară a persoanei și existența unor motive legitime și imperioase care ar putea prevala ori necesitatea constatării, exercitării sau apărării unui drept.

Opoziția la marketing direct produce încetarea utilizării datelor în acest scop, în condițiile art. 21 alin. (2) și (3).

10.7. Retragerea consimțământului — art. 7 alin. (3) GDPR

Retragerea consimțământului produce efecte pentru viitor și nu afectează legalitatea prelucrării efectuate anterior retragerii. Se verifică dacă există un alt temei juridic pentru continuarea unei anumite prelucrări.

11. Date provenite din registre și surse publice

Faptul că datele sunt disponibile într-un registru sau într-o sursă publică nu înlătură caracterul lor de date cu caracter personal atunci când privesc o persoană fizică identificată sau identificabilă.

Cererile privind asemenea date sunt analizate în raport cu prelucrarea realizată de ICA, cu scopul, temeiul juridic, natura informației, situația particulară a persoanei și drepturile ori interesele legitime incidente.

O măsură de ștergere, restricționare, suprimare a afișării sau anonimizare realizată de ICA nu modifică informația păstrată sau publicată de instituția care administrează sursa oficială.

Dacă ICA admite o cerere care presupune încetarea republicării unei informații provenite dintr-o sursă sincronizată, măsura trebuie implementată tehnic astfel încât o actualizare ulterioară a sursei să nu reactiveze automat prelucrarea care a fost oprită, atât timp cât decizia rămâne aplicabilă.

12. Anonimizarea

Anonimizarea nu este tratată ca un drept autonom distinct în cadrul art. 15–22 GDPR. Ea poate fi utilizată, după caz, ca măsură tehnică de reducere a riscului sau ca modalitate de păstrare a unor informații care nu mai necesită identificarea persoanei.

Anonimizarea efectivă este ireversibilă. O informație este considerată anonimizată numai dacă persoana nu mai poate fi identificată direct sau indirect prin mijloace care pot fi utilizate în mod rezonabil. Dacă există posibilitatea rezonabilă de reidentificare, inclusiv printr-o cheie separată, operațiunea reprezintă pseudonimizare, iar datele rămân date cu caracter personal.

După anonimizarea efectivă, legătura cu identitatea persoanei nu mai poate fi reconstituită în mod rezonabil de ICA. Prin urmare, informațiile anonimizate nu mai pot fi ulterior restaurate ca date personale la solicitarea persoanei.

În formularul F.GDPR-679-2016-0002, opțiunea de anonimizare este prezentată separat, iar persoana confirmă că a citit și a înțeles caracterul ireversibil al măsurii înainte ca opțiunea să fie transmisă.

13. Termenul de soluționare

Operatorul furnizează informații privind măsurile adoptate fără întârzieri nejustificate și, în orice caz, în termen de cel mult o lună de la primirea cererii.

Termenul poate fi prelungit cu cel mult două luni atunci când este necesar, ținând seama de complexitatea și numărul cererilor. Persoana este informată despre prelungire și motivele acesteia în termen de o lună de la primirea cererii.

14. Gratuitatea și cererile vădit nefondate sau excesive

Exercitarea drepturilor este, în principiu, gratuită. În situațiile prevăzute de art. 12 alin. (5) GDPR, dacă cererile sunt vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv, operatorul poate solicita o taxă rezonabilă, raportată la costurile administrative, sau poate refuza să dea curs cererii, cu respectarea obligației de a demonstra caracterul vădit nefondat sau excesiv.

15. Refuzul integral sau parțial

Dacă operatorul nu dă curs unei cereri, integral sau parțial, persoanei îi sunt comunicate fără întârziere motivele deciziei și informațiile privind posibilitatea de a depune plângere la ANSPDCP și de a exercita o cale de atac judiciară.

Răspunsul trebuie să distingă, atunci când este cazul, între categoriile de date pentru care cererea a fost admisă și cele pentru care prelucrarea continuă în baza unui temei juridic aplicabil.

16. Informarea destinatarilor

Atunci când sunt rectificate, șterse sau restricționate date, operatorul aplică art. 19 GDPR și comunică, în condițiile prevăzute de regulament, măsura fiecărui destinatar căruia i-au fost divulgate datele, cu excepția situațiilor în care acest lucru se dovedește imposibil sau presupune eforturi disproporționate.

Persoana este informată cu privire la destinatari dacă solicită acest lucru, în condițiile art. 19 GDPR.

17. Măsuri tehnice și registrul intern al cererilor

Pentru asigurarea trasabilității, operatorul păstrează un registru intern al cererilor GDPR, cu acces limitat. Registrul poate conține numărul cererii, data, datele minimale de identificare, dreptul exercitat, sistemele verificate, decizia, măsurile adoptate, data răspunsului și eventualele justificări ale păstrării anumitor date.

Atunci când o cerere admisă impune oprirea republicării unor date provenite din surse actualizate periodic, operatorul poate utiliza o evidență internă de suprimare, separată și securizată, strict în scopul prevenirii republicării automate a informației.

18. Păstrarea documentației aferente cererilor

Documentația privind cererile este păstrată numai atât timp cât este necesar pentru demonstrarea modului de soluționare, respectarea obligațiilor legale și, după caz, constatarea, exercitarea sau apărarea unui drept.

Perioada concretă de păstrare se stabilește prin politica internă de retenție, ținând seama de natura cererii, de obligațiile legale și de principiul limitării stocării.

19. Securitatea cererilor și documentelor

Datele și documentele furnizate în cadrul unei cereri sunt utilizate exclusiv pentru identificarea, analizarea, soluționarea și documentarea cererii ori pentru îndeplinirea obligațiilor legale conexe.

Accesul este acordat numai persoanelor autorizate. Documentele suplimentare nu sunt solicitate dacă scopul verificării poate fi atins printr-o metodă mai puțin intruzivă.

20. Plângerea și căile de atac

Persoana vizată are dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — ANSPDCP, în condițiile art. 77 GDPR, precum și dreptul de a utiliza căile judiciare prevăzute de art. 78 și 79 GDPR.

Dreptul de a solicita despăgubiri, dacă sunt îndeplinite condițiile legale, este reglementat de art. 82 GDPR.

21. Formularul asociat

Formularul standard asociat prezentei proceduri este F.GDPR-679-2016-0002 — Cerere privind datele personale, disponibil la ica.ro/cereri-gdpr.

Formularul include o confirmare privind luarea la cunoștință a prezentei proceduri. Aceasta nu reprezintă consimțământ pentru prelucrare, acceptare contractuală a procedurii și nu poate fi interpretată ca renunțare la vreun drept conferit de GDPR.

22. Revizuirea procedurii

Procedura se revizuiește atunci când intervin modificări legislative, orientări relevante ale autorităților de supraveghere, modificări ale funcționalităților ICA sau ale operațiunilor de prelucrare care influențează exercitarea drepturilor persoanelor vizate.

Versiunea publicată pe site este versiunea în vigoare.