125.000 de euro. Atât a plătit un singur operator din România, în luna martie 2026, după ce o aplicație administrată de un furnizor extern (persoană împuternicită) a fost atacată, iar datele unui număr foarte mare de persoane au ajuns expuse public, prin publicare pe o platformă online. Doar în primele patru luni din 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a aplicat 25 de amenzi în valoare totală de aproape 240.000 de euro, la care se adaugă 42 de avertismente și 41 de măsuri corective dispuse operatorilor.
Am deschis cu acest articol seria „Radiografia GDPR”, în care analizăm periodic, pe baza comunicatelor oficiale ale Autorității și a hotărârilor judecătorești definitive, ce se sancționează cu adevărat în România și ce pot face companiile și instituțiile ca să nu ajungă pe lista următoare. La actualizarea din septembrie 2026, tabloul e și mai clar. Se obervă o accelerare, nu o stagnare.
Cifrele pe care le publică oficial Autoritatea
Cu ocazia aniversării a opt ani de aplicare a GDPR, ANSPDCP a făcut public un bilanț al activității sale din perioada ianuarie-aprilie 2026: un total de 5.519 de plângeri, sesizări și notificări de incidente de securitate primite, din care 5.186 plângeri ale persoanelor vizate, soluționate prin 90 de investigații, și 333 de notificări de breșă și sesizări de neconformitate (113 notificări + 220 de sesizări), care au condus la alte 138 de investigații. În total, au fost deschise 228 de investigații, în urma cărora au fost aplicate 25 de amenzi, 42 de avertismente și 41 de măsuri corective.
Pe 14 septembrie 2026, ANSPDCP a publicat și raportul de activitate pentru întregul an 2025, care completează tabloul: 12.297 de plângeri, sesizări și notificări de incidente de securitate, 488 de investigații, 105 amenzi în valoare totală de 511.400 de euro, 145 de avertismente, 182 de măsuri corective și 5 decizii. Comparând cele două perioade, tendința e vizibilă: cele 239.000 de euro aplicate în doar primele patru luni din 2026 reprezintă un ritm lunar cu aproape 40% mai ridicat decât media întregului an 2025.
|
Perioadă |
Amenzi aplicate |
Sumă totală |
Medie lunară |
|
2025 (an complet) |
105 |
511.400 € |
~42.600 € |
|
Ianuarie–Aprilie 2026 |
25 |
239.000 € |
~59.750 € |
Un detaliu care spune multe despre raportul de forțe dintre operatori și Autoritate: din totalul de 448 de amenzi aplicate de ANSPDCP din 2019 și până în mai 2026, doar 135, sub o treime (30%), au fost contestate în instanță. Iar dintre cele 96 de litigii finalizate până acum, 72 s-au încheiat în favoarea autorității, fie prin confirmarea integrală a amenzii, fie prin menținerea sancțiunii cu o eventuală reducere a cuantumului. Raportul pe 2025 confirmă același tipar: din cele 105 amenzi aplicate în 2025, 35 (circa 33%) au fost contestate în instanță (parte din cele 55 de acțiuni noi în instanță înregistrate anul trecut de operatori împotriva autorității). Cu alte cuvinte, șansele ca o amendă GDPR să fie anulată complet în instanță rămân, statistic, destul de mici.
Cazuri concrete din 2026: cui i s-a întâmplat și de ce
Dincolo de statistici, comunicatele de presă publicate de ANSPDCP în 2026 descriu situații concrete, cu operatori cunoscuți și cu unele dintre cele mai recente sancțiuni confirmate:
- Renault Commercial Roumanie - 125.000 de euro. Cea mai mare amendă din serie. O aplicație administrată de o persoană împuternicită (un furnizor extern) a fost compromisă, iar date personale precum nume, coduri numerice personale, serii de cărți de identitate, numere de permis și date de contact au fost divulgate. Sancțiunea a vizat atât lipsa unor măsuri tehnice adecvate riscului (art. 32 GDPR), cât și faptul că operatorul nu s-a asigurat că furnizorul oferă garanții suficiente (art. 28 GDPR). Lecția centrală: externalizarea unui sistem către un furnizor nu externalizează și răspunderea juridică.
- Orange România - 100.000 de euro (523.900 lei, în două amenzi). 20.000 de euro pentru lipsa unor măsuri tehnice și organizatorice adecvate încă din faza de proiectare a sistemelor (art. 25) și 80.000 de euro pentru insuficiența măsurilor de securitate (art. 32), după ce o eroare de sincronizare între două aplicații interconectate ale companiei a generat o identificare greșită între contul unui client și cel al unui angajat, permițând clientului să descarce facturile de echipamente ale altor clienți, cu nume, adrese, serii de carte de identitate și date de card bancar incluse.
- Banca Transilvania - 5.000 de euro, într-un caz recent în care un angajat a accesat, la cererea unui terț și în afara atribuțiilor sale de serviciu, extrasele de cont ale unei persoane. Este relevant și pentru că, într-un dosar mai vechi al aceluiași operator, o amendă de 100.000 de euro a fost confirmată definitiv de Curtea de Apel Cluj, care a reținut explicit că un curs de instruire online, cu zece întrebări la final, nu dovedește că angajații au înțeles efectiv regulile de protecție a datelor și că angajatorul răspunde pentru faptele angajaților săi, inclusiv atunci când aceștia încalcă procedurile interne.
Trei sancțiuni mai recente, din perioada iulie-august 2026, confirmă același tipar:
- Poliserv JG (PJG) SRL - 3.000 de euro. Datele de conectare ale unui cont de administrator au fost furate printr-un atac de tip phishing, iar accesul neautorizat rezultat a expus numele și prenumele unor clienți. ANSPDCP a constatat, ca și în cazurile de mai sus, absența testării, evaluării și verificării periodice a măsurilor de securitate (art. 32).
- GEROCOSSEN S.R.L. - 5.000 de euro. Un atac informatic asupra infrastructurii IT a dus la divulgarea sau accesarea neautorizată a datelor de identificare și de contact ale unor persoane vizate. Autoritatea a dispus, ca măsură corectivă, implementarea unui sistem de jurnalizare a accesului cu o retenție a log-urilor de minimum 30 de zile.
- Dormeo Home S.R.L. - 2.000 de euro. Sancțiune pentru continuarea contactării telefonice și prin SMS în scop de marketing direct, după ce persoana vizată își exercitase explicit dreptul de opoziție (art. 21 GDPR).
Alte sancțiuni relevante din prima parte a anului: Altex - 10.000 de euro (vulnerabilitate în aplicația mobilă), ING (sucursala Focșani) - 4.000 de euro (extras de cont predat unei terțe persoane), UniCredit - 12.000 de euro cumulat (eroare de procesare plus notificare tardivă a autorității), Poșta Română - 5.000 de euro (corespondență cu date sensibile pierdută pe traseu).
Tiparul care se repetă
Articolul 32 și „testarea” pe care nimeni nu o poate dovedi.
Dacă privim comunicatele din 2026 ca pe un tot unitar, apare un tipar clar: articolul 32 din GDPR, care ilustrează obligația de a implementa măsuri tehnice și organizatorice adecvate riscului, este invocat, singur sau alături de alte prevederi, în majoritatea sancțiunilor recente, inclusiv în cazurile Poliserv JG și GEROCOSSEN de mai sus. Formularea care revine constant în procesele-verbale este că operatorul „nu a introdus un proces pentru testarea, evaluarea și aprecierea periodică” a eficacității măsurilor de securitate. Nu lipsa unei politici scrise e problema cea mai frecventă, ci absența dovezilor că acea politică a fost verificată, testată și că angajații au înțeles-o cu adevărat.
Al doilea tipar, la fel de important: multe dintre aceste investigații au început chiar de la notificarea de breșă transmisă voluntar de operator, conform obligației legale de a raporta un incident în cel mult 72 de ore. Tăcerea nu scutește de sancțiune. Dimpotrivă, întârzierea sau omisiunea notificării a fost sancționată separat, ca faptă distinctă, în mai multe dosare din 2026.
Context european: România nu e o excepție
Fenomenul nu este specific românesc. Conform raportului anual DLA Piper privind amenzile GDPR, publicat în ianuarie 2026, totalul cumulat al sancțiunilor aplicate în Europa de la intrarea în vigoare a Regulamentului a ajuns la aproximativ 7,1 miliarde de euro, din care 1,2 miliarde doar în 2025. Numărul mediu de notificări de breșe de securitate a crescut cu 22% față de anul anterior, ajungând la 443 pe zi la nivelul întregii Uniuni Europene, un nivel nemaiîntâlnit de la aplicarea GDPR în 2018. Practic, autoritățile europene de protecție a datelor, inclusiv cea românească, nu dau semne de relaxare a controalelor.
Ce înseamnă, concret, pentru organizația ta
Trei concluzii practice se desprind din radiografia de mai sus, confirmate acum și de cifrele pe întregul an 2025:
O politică GDPR „pe hârtie” nu îți protejează organizația.
Contestarea în instanță nu e o strategie de conformare.
Externalizarea unui sistem sau a unei activități nu externalizează și răspunderea legală.
Al doilea articol al seriei, dedicat sectorului medical - de ce datele de sănătate pot atrage, prin mecanismul procentual din GDPR, amenzi calculate la până la 4% din cifra de afaceri anuală - urmează să fie publicat luna viitoare. În cadrul acestuia analizăm de ce administrația publică locală - primăriile și UAT-urile - a devenit, la nivel european, o țintă prioritară de control.
Dacă organizația dumneavoastră nu a trecut printr-un audit GDPR în ultimele 12 luni sau nu poate demonstra, cu documente, când au fost testate ultima dată măsurile de securitate a datelor, auditul GDPR STABRIS este primul pas recomandat - gratuit pentru instituțiile și companiile din Regiunea Nord-Est care încheie contract de DPO extern cu STABRIS.