125.000 de euro. Atât a plătit un singur operator din România, în luna martie 2026, după ce o aplicație administrată de un furnizor extern (persoană împuternicită) a fost atacată, iar datele unui număr foarte mare de persoane au ajuns expuse public, prin publicare pe o platformă online. Doar în primele patru luni din 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a aplicat 25 de amenzi în valoare totală de aproape 240.000 de euro, la care se adaugă 42 de avertismente și 41 de măsuri corective dispuse operatorilor.


Am deschis cu acest articol seria „Radiografia GDPR”, în care analizăm periodic, pe baza comunicatelor oficiale ale Autorității și a hotărârilor judecătorești definitive, ce se sancționează cu adevărat în România și ce pot face companiile și instituțiile ca să nu ajungă pe lista următoare. La actualizarea din septembrie 2026, tabloul e și mai clar. Se obervă o accelerare, nu o stagnare.


Cifrele pe care le publică oficial Autoritatea

        Cu ocazia aniversării a opt ani de aplicare a GDPR, ANSPDCP a făcut public un bilanț al activității sale din perioada ianuarie-aprilie 2026: un total de 5.519 de plângeri, sesizări și notificări de incidente de securitate primite, din care 5.186 plângeri ale persoanelor vizate, soluționate prin 90 de investigații, și 333 de notificări de breșă și sesizări de neconformitate (113 notificări + 220 de sesizări), care au condus la alte 138 de investigații. În total, au fost deschise 228 de investigații, în urma cărora au fost aplicate 25 de amenzi, 42 de avertismente și 41 de măsuri corective.

        Pe 14 septembrie 2026, ANSPDCP a publicat și raportul de activitate pentru întregul an 2025, care completează tabloul: 12.297 de plângeri, sesizări și notificări de incidente de securitate, 488 de investigații, 105 amenzi în valoare totală de 511.400 de euro, 145 de avertismente, 182 de măsuri corective și 5 decizii. Comparând cele două perioade, tendința e vizibilă: cele 239.000 de euro aplicate în doar primele patru luni din 2026 reprezintă un ritm lunar cu aproape 40% mai ridicat decât media întregului an 2025.


Perioadă

Amenzi aplicate

Sumă totală

Medie lunară

2025 (an complet)

105

511.400 €

~42.600 €

Ianuarie–Aprilie 2026

25

239.000 €

~59.750 €

 

          Un detaliu care spune multe despre raportul de forțe dintre operatori și Autoritate: din totalul de 448 de amenzi aplicate de ANSPDCP din 2019 și până în mai 2026, doar 135, sub o treime (30%), au fost contestate în instanță. Iar dintre cele 96 de litigii finalizate până acum, 72 s-au încheiat în favoarea autorității, fie prin confirmarea integrală a amenzii, fie prin menținerea sancțiunii cu o eventuală reducere a cuantumului. Raportul pe 2025 confirmă același tipar: din cele 105 amenzi aplicate în 2025, 35 (circa 33%) au fost contestate în instanță (parte din cele 55 de acțiuni noi în instanță înregistrate anul trecut de operatori împotriva autorității). Cu alte cuvinte, șansele ca o amendă GDPR să fie anulată complet în instanță rămân, statistic, destul de mici.


Cazuri concrete din 2026: cui i s-a întâmplat și de ce

Dincolo de statistici, comunicatele de presă publicate de ANSPDCP în 2026 descriu situații concrete, cu operatori cunoscuți și cu unele dintre cele mai recente sancțiuni confirmate:


Trei sancțiuni mai recente, din perioada iulie-august 2026, confirmă același tipar:

Alte sancțiuni relevante din prima parte a anului: Altex - 10.000 de euro (vulnerabilitate în aplicația mobilă), ING (sucursala Focșani) - 4.000 de euro (extras de cont predat unei terțe persoane), UniCredit - 12.000 de euro cumulat (eroare de procesare plus notificare tardivă a autorității), Poșta Română - 5.000 de euro (corespondență cu date sensibile pierdută pe traseu).


Tiparul care se repetă

Articolul 32 și „testarea” pe care nimeni nu o poate dovedi.


      Dacă privim comunicatele din 2026 ca pe un tot unitar, apare un tipar clar: articolul 32 din GDPR, care ilustrează obligația de a implementa măsuri tehnice și organizatorice adecvate riscului, este invocat, singur sau alături de alte prevederi, în majoritatea sancțiunilor recente, inclusiv în cazurile Poliserv JG și GEROCOSSEN de mai sus. Formularea care revine constant în procesele-verbale este că operatorul „nu a introdus un proces pentru testarea, evaluarea și aprecierea periodică” a eficacității măsurilor de securitate. Nu lipsa unei politici scrise e problema cea mai frecventă, ci absența dovezilor că acea politică a fost verificată, testată și că angajații au înțeles-o cu adevărat.


        Al doilea tipar, la fel de important: multe dintre aceste investigații au început chiar de la notificarea de breșă transmisă voluntar de operator, conform obligației legale de a raporta un incident în cel mult 72 de ore. Tăcerea nu scutește de sancțiune. Dimpotrivă, întârzierea sau omisiunea notificării a fost sancționată separat, ca faptă distinctă, în mai multe dosare din 2026.


Context european: România nu e o excepție

        Fenomenul nu este specific românesc. Conform raportului anual DLA Piper privind amenzile GDPR, publicat în ianuarie 2026, totalul cumulat al sancțiunilor aplicate în Europa de la intrarea în vigoare a Regulamentului a ajuns la aproximativ 7,1 miliarde de euro, din care 1,2 miliarde doar în 2025. Numărul mediu de notificări de breșe de securitate a crescut cu 22% față de anul anterior, ajungând la 443 pe zi la nivelul întregii Uniuni Europene, un nivel nemaiîntâlnit de la aplicarea GDPR în 2018. Practic, autoritățile europene de protecție a datelor, inclusiv cea românească, nu dau semne de relaxare a controalelor.

Ce înseamnă, concret, pentru organizația ta

Trei concluzii practice se desprind din radiografia de mai sus, confirmate acum și de cifrele pe întregul an 2025:


01

O politică GDPR „pe hârtie” nu îți protejează organizația.

Autoritatea și instanțele cer dovezi de testare periodică și de instruire reală a personalului, nu doar documente semnate la dosar.
02

Contestarea în instanță nu e o strategie de conformare.

Cu doar 30% dintre amenzi contestate de la 2019 încoace și 75% dintre litigii pierdute de operatori, tipar confirmat încă o dată de raportul pe 2025. Prevenția (auditul, documentația actualizată, instruirea) costă, de regulă, mult mai puțin decât o amendă confirmată.
03

Externalizarea unui sistem sau a unei activități nu externalizează și răspunderea legală.

Contractele cu furnizorii trebuie să includă garanții verificabile, nu doar clauze standard.



        Al doilea articol al seriei, dedicat sectorului medical - de ce datele de sănătate pot atrage, prin mecanismul procentual din GDPR, amenzi calculate la până la 4% din cifra de afaceri anuală - urmează să fie publicat luna viitoare. În cadrul acestuia analizăm de ce administrația publică locală - primăriile și UAT-urile - a devenit, la nivel european, o țintă prioritară de control.

      Dacă organizația dumneavoastră nu a trecut printr-un audit GDPR în ultimele 12 luni sau nu poate demonstra, cu documente, când au fost testate ultima dată măsurile de securitate a datelor, auditul GDPR STABRIS este primul pas recomandat - gratuit pentru instituțiile și companiile din Regiunea Nord-Est care încheie contract de DPO extern cu STABRIS.

Mai multe articole