Conform art. 12–14 din GDPR și ghidurilor emise de European Data Protection Board, o notă de informare trebuie să fie clară, accesibilă, completă și adaptată activităților reale de prelucrare desfășurate de operator. În practică, o notă de informare conformă ar trebui să conțină cel puțin următoarele elemente:
1. Identitatea operatorului
- denumirea completă a operatorului;
- datele de contact relevante;
- sediul sau modalitatea de contact;
- dacă există, datele de contact ale DPO-ului.
2. Scopurile concrete ale prelucrării
- descriere clară și specifică a motivelor pentru care sunt colectate datele;
- evitarea formulărilor generale sau ambigue;
- separarea scopurilor pe activități distincte (contracte, marketing, recrutare, monitorizare etc.).
3. Temeiul juridic al prelucrării
- indicarea expresă a temeiului GDPR aplicabil:
- consimțământ;
- executarea contractului;
- obligație legală;
- interes legitim;
- interes public etc.;
- explicarea succintă a motivului pentru care acel temei este utilizat.
4. Categoriile de date prelucrate
- tipurile de date colectate:
- identificare;
- contact;
- financiare;
- profesionale;
- imagini/video;
- date tehnice etc.;
- menționarea distinctă a eventualelor categorii speciale de date.
5. Destinatarii sau categoriile de destinatari
- furnizori IT;
- servicii cloud;
- contabilitate;
- autorități;
- parteneri contractuali;
- alte entități care primesc acces la date.
6. Transferurile internaționale
- dacă datele sunt transferate în afara SEE;
- către ce state sau furnizori;
- ce garanții sunt utilizate:
- SCC;
- decizii de adecvare;
- alte mecanisme GDPR.
7. Perioada de stocare
- termene concrete de retenție sau criterii obiective de determinare;
- evitarea formulărilor vagi precum „atât cât este necesar”.
8. Drepturile persoanei vizate
Enumerarea drepturilor prevăzute de GDPR:
- dreptul de acces;
- rectificare;
- ștergere;
- restricționare;
- opoziție;
- portabilitate;
- retragerea consimțământului;
- dreptul de a depune plângere.
Este recomandat:
- să fie explicate succint;
- să existe modalități clare de exercitare.
9. Dreptul de a depune plângere
- menționarea explicită a dreptului de a depune plângere la:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal; - includerea datelor de contact sau a site-ului autorității.
10. Obligativitatea furnizării datelor
- dacă furnizarea datelor este:
- obligație legală;
- obligație contractuală;
- necesară pentru încheierea contractului;
- opțională;
- consecințele refuzului furnizării datelor.
11. Existența deciziilor automatizate / profilării
- dacă există profilare sau decizii automate;
- logica utilizată;
- efectele asupra persoanei vizate;
- drepturile aferente.
12. Sursa datelor
(în cazul în care datele nu sunt colectate direct)
- de unde provin datele;
- categoria sursei;
- dacă provin din surse publice sau terți.
Conform recomandărilor formulate de European Data Protection Board, nota de informare reprezintă principalul instrument prin care operatorul asigură transparența prelucrării datelor cu caracter personal și permite persoanei vizate să înțeleagă în mod real modul în care îi sunt utilizate datele.
EDPB subliniază că o notă de informare conformă GDPR trebuie să fie redactată într-un limbaj clar, accesibil și ușor de înțeles, evitând formulările excesiv de juridice, tehnice sau ambigue. Documentul trebuie să fie structurat logic, ușor de parcurs și adaptat categoriei de persoane vizate căreia i se adresează, cum ar fi angajați, clienți, candidați sau utilizatori ai platformelor online.
De asemenea, ghidurile EDPB recomandă utilizarea unor formate practice și intuitive, precum structurile pe niveluri („layered notices”), tabelele tematice sau secțiunile distincte pentru diferite activități de prelucrare. Nota de informare trebuie să reflecte activitățile reale desfășurate de operator și să fie actualizată periodic ori de câte ori apar modificări relevante privind scopurile, sistemele, destinatarii sau modalitățile de prelucrare. Totodată, informațiile trebuie furnizate persoanei vizate înainte sau cel târziu la momentul colectării datelor.
În practică, autoritățile de supraveghere identifică frecvent o serie de neconformități în notele de informare utilizate de organizații, în special de IMM-uri. Printre cele mai comune probleme se regăsesc formularea generică a scopurilor prelucrării, lipsa indicării clare a temeiului juridic aplicabil, perioadele de retenție neclare sau inexistente, precum și omiterea informațiilor privind transferurile de date și drepturile persoanelor vizate.
De asemenea, multe organizații utilizează modele standard preluate din surse generale, fără adaptarea acestora la activitățile efective de prelucrare desfășurate în cadrul companiei. O altă problemă frecventă este utilizarea unui limbaj excesiv de tehnic sau formal, care reduce nivelul real de transparență și face dificilă înțelegerea informațiilor de către persoanele vizate.
În concluzie, conform abordării EDPB, nota de informare nu trebuie tratată ca un simplu document formal de conformitate, ci ca un instrument practic și efectiv de transparență, care să permită persoanei vizate să înțeleagă cine îi prelucrează datele, în ce scop, în baza cărui temei legal și ce drepturi poate exercita în legătură cu aceste prelucrări.
*Prezentul material are caracter informativ și reflectă o interpretare generală a aspectelor analizate, fără a constitui consultanță juridică aplicabilă unor situații concrete. Pentru evaluări specifice sau soluții adaptate, vă invităm să ne contactați prin completarea formularului disponibil, accesând butonul de mai jos.


Lasă un răspuns