ULTIMA ORA
Politică

GDPR: Sute de mii de euro, amenzi curg pe companiile din România

Cristian Marinescu

Conform Stiripesurse.ro: Breșele de securitate informatică, aplicațiile vulnerabile, parolele slabe și erorile umane au costat companiile din România sute de mii de euro în 2026, sub formă de amenzi aplicate de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). O analiză a sancțiunilor arată că protecția insuficientă a sistemelor informatice reprezintă principala cauză a acestor penalități.

În perioada martie-iunie 2026, 15 cazuri de sancționare publicate de ANSPDCP au totalizat aproximativ 330.000 de euro în amenzi, la care se adaugă alte 35.000 de lei. În 11 dintre aceste cazuri, autoritatea a constatat încălcarea articolului 32 din Regulamentul general privind protecția datelor (GDPR), care impune operatorilor să adopte măsuri tehnice și organizatorice corespunzătoare riscurilor.

Peste 5.500 de plângeri și notificări în patru luni

Volumul mare de activități al ANSPDCP indică faptul că protecția datelor a devenit un subiect central pentru companii și instituții. În primele patru luni ale anului 2026, autoritatea a înregistrat 5.519 plângeri, sesizări și notificări referitoare la incidente de securitate, pe baza cărora au fost demarate 228 de investigații.

În urma controalelor, au fost impuse 25 de amenzi, însumând 1.187.492 de lei, echivalentul a circa 239.000 de euro. În același interval, ANSPDCP a emis 42 de avertismente și a dispus 41 de măsuri corective. Problemele semnalate frecvent au inclus divulgarea datelor pe site-uri sau rețele sociale, atacuri cibernetice, pierderi de corespondență, prelucrarea datelor biometrice, supravegherea video, comunicări comerciale nesolicitate, utilizarea cookie-urilor și neconformarea cererilor de acces sau ștergere a datelor.

Amenzi consistente pentru încălcări grave

Cea mai mare sancțiune analizată, în valoare de 125.000 de euro, a fost aplicată RENAULT COMMERCIAL ROUMANIE, în urma compromiterii unei aplicații gestionate de un furnizor extern. Atacul a condus la publicarea online de date precum nume, coduri numerice personale, serii de buletin, numere de permis de conducere și informații de contact. Autoritatea a subliniat nu doar lipsa măsurilor de securitate, ci și faptul că operatorul nu a verificat adecvat garanțiile oferite de furnizorul de servicii IT. Acest caz reiterează faptul că externalizarea unor servicii nu exonerează compania de răspundere pentru datele deținute.

ORANGE România a fost sancționată cu amenzi totale de 100.000 de euro. O parte, de 20.000 de euro, a vizat lipsa protecției datelor încă din faza de proiectare a sistemelor, iar o altă parte, de 80.000 de euro, pentru insuficienta securizare a procesului de prelucrare. Printre problemele identificate se numără o eroare de sincronizare care a permis unui client să acceseze facturile altor persoane și expunerea publică a unei aplicații de ticketing, neprotejată prin VPN, autentificare în doi pași sau restricții de acces. Atacul a dus la furtul unui volum semnificativ de date, inclusiv copii de documente de identitate și informații bancare.

Vulnerabilități tehnice și greșeli umane, surse de sancțiuni

HOMELUX a fost amendată cu 15.000 de euro, deoarece platforma utilizată nu corespundea versiunii oficiale a producătorului și permitea parole cu complexitate redusă. Compania a primit separat o amendă de 30.000 de lei pentru utilizarea cookie-urilor fără informarea și consimțământul adecvat al utilizatorilor.

ALTEX România a fost sancționată cu 10.000 de euro, după ce o vulnerabilitate în aplicația mobilă a permis accesul la datele altor persoane. Sancțiunile au inclus penalități pentru lipsa măsurilor de securitate, neefectuarea notificării autorității și neinformarea persoanei afectate. Compania a fost obligată să își revizuiască mecanismele de autentificare, să implementeze testări periodice de vulnerabilitate și să își instruiască personalul.

Greșelile angajaților au contribuit, de asemenea, la numeroase incidente. BANCA TRANSILVANIA a primit o amendă de 5.000 de euro pentru accesarea extrasele de cont de către un salariat, la cererea unui terț și în afara atribuțiilor de serviciu. ING a fost sancționată cu 4.000 de euro după ce un extras de cont a fost înmânat unei persoane neautorizate. Un incident la KAUFLAND, unde un angajat al unei firme prestatoare de servicii a permis accesul la imaginile dintr-o cameră de supraveghere, soldat cu apariția lor pe o rețea socială, a generat o amendă de 2.000 de euro. POȘTA ROMÂNĂ a fost amendată cu 5.000 de euro pentru pierderea unor documente expediate de Direcția Generală de Asistență Socială Constanța, care conțineau informații sensibile. Instanțele au confirmat în repetate rânduri că operatorii sunt responsabili pentru erorile angajaților, chiar dacă există proceduri interne.

Amenzi pentru diverse încălcări ale GDPR

UNICREDIT BANK a primit amenzi în valoare totală de 12.000 de euro după ce notificări privind expirarea polițelor de asigurare au fost transmise unor clienți greșiți. Incidentul, cauzat de prelucrarea manuală defectuoasă a unui fișier, a dus la divulgarea datelor personale, precum și informații despre imobilele asigurate. Banca a fost sancționată atât pentru lipsa măsurilor de securitate, cât și pentru notificarea tardivă a incidentului către autoritate, aceasta din urmă obligatorie în maxim 72 de ore de la luarea la cunoștință.

ANSPDCP sancționează și alte tipuri de încălcări. AVIZIERO a primit o amendă de 5.000 de lei pentru plasarea de cookie-uri neesențiale fără consimțământ. DORMEO HOME a fost amendată cu 1.000 de euro pentru continuarea contactării telefonice a unei persoane care își exercitase dreptul de opoziție la prelucrarea datelor în scop de marketing. ASCENDEX TECHNOLOGY a fost sancționată cu 11.000 de euro pentru gestionarea defectuoasă a cererilor de ștergere a datelor, duratele de soluționare ajungând până la 37 de luni.

Statisticile ANSPDCP arată că mai puțin de o treime dintre amenzi sunt contestate în instanță, iar din cele finalizate, 72% au fost soluționate în favoarea autorității. Instanțele subliniază că încălcările GDPR sunt contravenții de „pericol”, nefiind necesară demonstrarea unui prejudiciu efectiv. Companiile trebuie să poată demonstra testarea periodică a sistemelor, utilizarea autentificării multifactor, parolelor complexe și instruirea eficientă a personalului.

Sursa: Stiripesurse.ro