GDPR există din 2018, dar puțini știu că le oferă drepturi concrete față de companiile care le procesează datele. Dreptul de acces (Art. 15) și dreptul de ștergere (Art. 17) nu sunt declarații de principiu — sunt mecanisme legale cu termene, proceduri și amenzi pentru neconformare. Ghidul de mai jos acoperă exact cum le aplici, companie cu companie.
Dreptul de acces — ce ești îndreptățit să primești
Articolul 15 GDPR îți dă dreptul la o copie a tuturor datelor cu caracter personal pe care o companie le deține despre tine. Nu „o parte" din date — toate. Împreună cu copia, compania trebuie să furnizeze: scopul prelucrării, categoriile de date prelucrate, lista destinatarilor cărora le-au fost transmise datele tale, perioada de stocare sau criteriile după care e stabilită.
Termenul de răspuns este de 30 de zile de la primirea cererii. Compania poate prelungi cu încă 30 de zile pentru cereri complexe, dar trebuie să te informeze în primele 30 de zile că face asta. Prima copie e gratuită.
Nu există un formular obligatoriu — un email simplu e suficient din punct de vedere legal. Unele companii au formulare dedicate pe site, dar folosirea lor e opțiunea ta, nu obligația.
Cum ceri datele de la platformele mari
Google oferă accesul prin takeout.google.com — descărci o arhivă cu Gmail, Drive, Photos, YouTube (vizionări, like-uri, comentarii), Maps (istoricul locațiilor), Chrome (bookmarks), Google Fit și altele. Limitare importantă: Google Takeout acoperă fișierele tale, nu profilul publicitar complet. Pentru datele de targeting publicitar, preferințele deduse și profilul de anunțuri, trebuie o cerere separată de acces Art. 15 prin pagina de suport Google.
Meta / Facebook: Setări → Informațiile tale pe Facebook → Descarcă informațiile tale. Alternativ, cerere directă la privacy@meta.com (Meta Platforms Ireland Limited, Dublin 2). Arhiva include postări, mesaje, fotografii, like-uri, istoricul conexiunilor și activitatea publicitară.
Apple: privacy.apple.com cu autentificare Apple ID. Apple procesează cererea în aproximativ 7 zile; ai 14 zile să descarci datele înainte ca portalul să le expire.
TikTok: Profil → Setări → Confidențialitate → Descarcă datele tale. Fișierul expiră în 4 zile. Atenție practică: NOYB (None Of Your Business) a documentat în 2025 că TikTok nu furnizează un set complet prin toolul de download — datele de inferență (interese deduse, profil publicitar) lipsesc frecvent. O cerere formală Art. 15 prin email la privacy@tiktok.com poate obține mai mult.
Instagram: Setări → Activitatea ta pe Instagram → Descarcă sau transferă informațiile tale. Format JSON sau HTML, livrare în până la 48 de ore.
Twitter / X: Setări → Contul tău → Datele tale X → Solicită arhiva. Conține tweet-uri, DM-uri, like-uri și interesele deduse de platformă.
Pentru companii românești (Altex, eMag, bănci, operatori telecom): caută adresa DPO-ului în politica de confidențialitate de pe site și trimite cererea la acea adresă. Dacă nu găsești DPO, trimite la adresa generală de contact cu subiectul explicit „Cerere de acces la date personale — Art. 15 GDPR".
Dreptul de ștergere — când funcționează și când nu
Articolul 17 GDPR — „dreptul de a fi uitat" — îți permite să ceri ștergerea datelor tale în situații specifice. Nu e un drept absolut și companiile pot refuza în mod legal în câteva categorii de cazuri.
Când poți cere ștergerea: datele nu mai sunt necesare scopului pentru care au fost colectate; ți-ai retras consimțământul și nu există alt temei legal; ai depus o obiecție la prelucrare și nu există interese legitime prevalente; datele au fost prelucrate ilegal.
Când NU se aplică — excepțiile legale din Art. 17 alin. 3:
| Excepție | Exemplu concret |
|---|---|
| Obligații legale de retenție | Facturi fiscale — obligatoriu păstrate 10 ani prin Codul fiscal |
| Apărarea drepturilor în instanță | Compania are litigiu activ cu tine și are nevoie de date ca probă |
| Interes public / sănătate publică | Date necesare pentru monitorizare epidemiologică |
| Cercetare / arhivare | Date anonimizate folosite în statistici naționale |
| Libertatea de exprimare | Informații publice care servesc jurnalismului sau interesului public |
Exemplu practic: poți cere unui magazin online să îți șteargă profilul și istoricul de navigare, dar facturile aferente comenzilor trecute nu pot fi șterse înainte de expirarea termenului fiscal de 10 ani.
Template de email pentru cerere GDPR
Iată structura minimă care acoperă o cerere Art. 15 validă:
Subiect: Cerere de acces la date cu caracter personal — Art. 15 GDPR
Subsemnatul/Subsemnata [Nume Prenume], cu domiciliul în [Adresă], email [adresa ta], formulez prezenta cerere de acces la datele cu caracter personal care mă privesc, în temeiul Art. 15 din Regulamentul (UE) 2016/679 (GDPR).
Solicit: (1) confirmarea prelucrării datelor mele; (2) o copie completă a tuturor datelor personale; (3) scopul prelucrării, categoriile, destinatarii și perioada de stocare; (4) informații despre drepturile mele de rectificare, ștergere și portabilitate.
Solicit răspuns în format electronic în cel mult 30 de zile. Data: [ZZ/LL/AAAA]
Pentru cerere de ștergere, adaugă explicit: „Solicit, de asemenea, ștergerea tuturor datelor cu caracter personal care mă privesc, în temeiul Art. 17 GDPR, întrucât [motivul concret]."
ANSPDCP și ce faci dacă ești ignorat
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) e organismul care aplică GDPR în România. Plângerile se depun online la dataprotection.ro sau prin email la anspdcp@dataprotection.ro.
Datele din activitatea ANSPDCP arată o escaladare clară: în 2024, autoritatea a primit 5.354 de plângeri, sesizări și notificări (+22% față de 2023) și a aplicat 83 de amenzi în valoare totală de 1,85 milioane lei (~237.600 EUR). Ritmul s-a accelerat în 2025: în primele 7 luni, 58 de amenzi cu o valoare de 358.200 EUR.
Procedura când ești ignorat:
| Pas | Acțiune | Termen |
|---|---|---|
| 1 | Trimite cererea cu confirmare de citire | Ziua 1 |
| 2 | Email de reamintire dacă nu ai primit răspuns | Ziua 30 |
| 3 | Plângere la ANSPDCP cu dovezile cererii | Ziua 45+ |
| 4 | Acțiune în instanță pentru daune materiale/morale | Oricând |
Amenda maximă prevăzută de GDPR este 4% din cifra de afaceri globală anuală sau 20 de milioane EUR — pragul mai mare aplicându-se. La nivel european, TikTok a primit în 2025 o amendă de 530 de milioane de euro de la autoritatea irlandeză pentru transferuri ilegale de date spre China, iar LinkedIn a plătit 310 milioane de euro pentru publicitate comportamentală fără temei legal valid.
Fii primul care comentează acest articol!