
Companiile din România au fost sancționate cu amenzi de sute de mii de euro în 2026 din cauza breșelor de securitate informatică, aplicațiilor vulnerabile, parolelor slabe și greșelilor comise de angajați. O analiză realizată de Centrul de Formare APSAP asupra sancțiunilor anunțate de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) arată că lipsa unor măsuri adecvate de protecție a sistemelor informatice reprezintă principala cauză a încălcărilor Regulamentului General privind Protecția Datelor (GDPR).
În cele 15 cazuri de sancționare făcute publice de ANSPDCP în perioada martie-iunie 2026, valoarea totală a amenzilor a ajuns la aproximativ 330.000 de euro, la care s-au adăugat sancțiuni de 35.000 de lei. În 11 dintre aceste cazuri, autoritatea a constatat încălcarea articolului 32 din GDPR, care obligă operatorii să adopte măsuri tehnice și organizatorice adecvate pentru protejarea datelor cu caracter personal.
În primele patru luni ale anului, ANSPDCP a primit 5.519 plângeri, sesizări și notificări privind incidente de securitate și a deschis 228 de investigații. În urma controalelor au fost aplicate 25 de amenzi, în valoare totală de peste 1,18 milioane de lei, echivalentul a aproximativ 239.000 de euro, alături de 42 de avertismente și 41 de măsuri corective.
Cele mai frecvente probleme reclamate au vizat divulgarea datelor pe site-uri și rețele sociale, atacurile cibernetice, pierderea corespondenței, prelucrarea datelor biometrice, supravegherea video, comunicările comerciale nesolicitate, utilizarea cookie-urilor și nerespectarea drepturilor persoanelor vizate.
Cea mai mare amendă inclusă în analiza APSAP, în valoare de 125.000 de euro, a fost aplicată Renault Commercial Roumanie, după compromiterea unei aplicații administrate de un furnizor extern. În urma atacului au fost publicate online date precum nume, coduri numerice personale, serii ale cărților de identitate, numere ale permiselor de conducere și date de contact. Autoritatea a concluzionat că firma nu a implementat măsuri de securitate suficiente și nu s-a asigurat că furnizorul extern oferea garanțiile necesare pentru protejarea datelor.
Orange România a fost sancționată cu amenzi totale de 100.000 de euro. Investigațiile au scos la iveală o eroare de sincronizare care a permis unui client să descarce facturile altor persoane și existența unei aplicații de ticketing expuse public, fără protecții precum VPN, autentificare în doi pași sau restricții de acces. Incidentul a dus la compromiterea unui volum important de date, inclusiv copii ale documentelor de identitate și informații despre carduri bancare.
Printre companiile sancționate se numără și HOMELUX, amendată cu 15.000 de euro pentru probleme de securitate generate de utilizarea unei platforme neactualizate și de acceptarea unor parole cu un nivel redus de complexitate. Separat, compania a primit o sancțiune de 30.000 de lei pentru utilizarea cookie-urilor fără respectarea obligațiilor privind informarea și obținerea consimțământului utilizatorilor.
Altex România a primit amenzi totale de 10.000 de euro după ce o vulnerabilitate a aplicației mobile a permis accesul neautorizat la datele unui client. În plus față de lipsa măsurilor tehnice adecvate, compania a fost sancționată pentru că nu a notificat incidentul autorității și nu a informat persoana afectată.
Analiza arată că multe incidente nu au fost provocate de atacuri informatice sofisticate, ci de erori umane. Banca Transilvania a fost amendată cu 5.000 de euro după ce un angajat a accesat, fără drept, extrasele de cont ale unui client la solicitarea unui terț. ING a primit o amendă de 4.000 de euro după ce un extras de cont a fost înmânat unei persoane neautorizate, iar Kaufland a fost sancționată cu 2.000 de euro după ce un angajat al unei firme colaboratoare a permis accesul unei persoane în camera de supraveghere video, imaginile ajungând ulterior pe o rețea de socializare. Poșta Română a primit o amendă de 5.000 de euro pentru pierderea unor documente care conțineau informații sensibile.
UniCredit Bank a fost sancționată cu 12.000 de euro după ce notificări privind expirarea unor polițe de asigurare au fost trimise altor clienți din cauza unei erori de prelucrare manuală a datelor. Autoritatea a reținut atât lipsa măsurilor de securitate, cât și notificarea cu întârziere a incidentului.
Regulamentul GDPR obligă operatorii să notifice autoritatea, de regulă în maximum 72 de ore, atunci când iau cunoștință despre o încălcare a securității datelor. Raportarea incidentului nu elimină răspunderea pentru cauzele care au permis producerea acestuia, iar întârzierea notificării poate atrage sancțiuni suplimentare.
ANSPDCP a aplicat amenzi și pentru alte tipuri de încălcări. AVIZIERO a fost sancționată pentru utilizarea cookie-urilor fără consimțământul utilizatorilor, Dormeo Home pentru continuarea apelurilor de marketing după exercitarea dreptului de opoziție, iar Ascendex Technology pentru întârzierea soluționării cererilor de ștergere a datelor.
Potrivit statisticilor autorității, doar aproximativ 30% dintre sancțiunile aplicate în baza GDPR au fost contestate în instanță, iar trei sferturi dintre procesele finalizate au fost câștigate de ANSPDCP.
Concluziile analizei APSAP arată că organizațiile trebuie să demonstreze că își testează periodic sistemele informatice, utilizează autentificarea multifactor și parole complexe, limitează accesul la date, instruiesc efectiv angajații și respectă procedurile de raportare a incidentelor. Simpla existență a unor politici interne, a unui contract cu un furnizor IT sau organizarea formală a unor cursuri GDPR nu este suficientă dacă, în practică, datele personale rămân vulnerabile. (sursa stiripesurse.ro)