Breșe de securitate și amenzi GDPR în România
În 2026, companiile din România au fost sancționate cu amenzi de sute de mii de euro din cauza breșelor de securitate informatică, aplicațiilor vulnerabile, parolelor slabe și erorilor angajaților. O analiză a Centrului de Formare APSAP, bazată pe datele Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), evidențiază că insuficienta protejare a sistemelor informatice este principala cauză a acestor amenzi.
Valoarea totală a amenzilor
Între martie și iunie 2026, ANSPDCP a anunțat 15 cazuri de sancționare, cu amenzi totale de aproape 330.000 de euro și alte sancțiuni de 35.000 de lei. În 11 dintre aceste cazuri, s-a constatat încălcarea articolului 32 din Regulamentul general privind protecția datelor, care impune operatorilor să adopte măsuri tehnice și organizatorice adecvate riscurilor.
Creșterea volumului plângerilor și investigațiilor
În primele patru luni ale anului 2026, ANSPDCP a primit 5.519 plângeri și notificări legate de incidente de securitate, deschizând 228 de investigații. Au fost aplicate 25 de amenzi în valoare totală de 1.187.492 de lei (aproximativ 239.000 de euro) și au fost dispuse 42 de avertismente și 41 de măsuri corective. Cele mai frecvente probleme au inclus divulgarea datelor pe site-uri, atacuri cibernetice, pierderea corespondenței și nerespectarea cererilor de acces sau ștergere a datelor.
Amenințări majore și sancțiuni specifice
Cea mai mare amendă, de 125.000 de euro, a fost aplicată Renault Commercial Roumanie, din cauza compromiterii unei aplicații gestionate de un furnizor extern. Orange România a primit amenzi totalizând 100.000 de euro pentru lipsa protecției datelor. HOMELUX a fost sancționată cu 15.000 de euro pentru probleme de securitate, iar Altex România a primit amenzi cumulate de 10.000 de euro din cauza unei vulnerabilități în aplicația mobilă.
Impactul erorilor angajaților
Greșelile angajaților au fost o cauză semnificativă a incidentelor de securitate. Banca Transilvania a fost amendată cu 5.000 de euro după ce un angajat a accesat ilegal extrasele de cont ale unei persoane. Alte companii, precum UniCredit Bank, au fost sancționate pentru trimiterea datelor către destinatari greșiți din cauza prelucrării defectuoase a fișierelor.
Reguli stricte pentru protecția datelor
Conform Regulamentului GDPR, operatorii trebuie să notifice ANSPDCP în termen de 72 de ore de la constatarea unei încălcări a securității datelor. Nerespectarea acestei obligații poate duce la amenzi suplimentare. Autoritatea subliniază că, pentru a evita sancțiunile, companiile trebuie să demonstreze că își testează periodic sistemele și că au proceduri clare pentru raportarea incidentelor.
Concluzie
Amenzile semnificative aplicate companiilor din România pentru încălcări ale GDPR subliniază importanța protecției datelor și a măsurilor de securitate adecvate. Breșele de securitate și erorile angajaților reprezintă riscuri majore, iar companiile trebuie să implementeze politici stricte pentru a evita sancțiunile financiare și reputaționale.