Blog
Business7 min citire24 iulie 2026

Ce amendează de fapt ANSPDCP: cinci decizii din 2026 și tiparul din spatele lor

Cinci decizii ANSPDCP din 2026, cu sumele exacte și cu ce a lipsit în fiecare caz. De la o cerere de ștergere ignorată luni de zile până la un angajat care a citit conturi bancare.

D

Sanda Sorin Catalin

Marketing digital, automatizari si dezvoltare web. Ajut afaceri mici sa creasca online cu strategie, nu cu noroc.

Majoritatea materialelor despre GDPR îți explică ce spune regulamentul. Ăsta îți arată ce a sancționat efectiv autoritatea din România în 2026, cu sumele exacte și cu ce anume lipsea în fiecare caz.

Am luat cinci decizii publicate între februarie și iulie 2026. Trei sunt lucruri pe care le poate face orice firmă cu un site și un angajat: o cerere de ștergere fără răspuns, un om care se uită în date fără să aibă treabă, lipsa testării securității. Sumele nu sunt de bancă mare, sunt de firmă mică. Tiparul se vede și în felul în care construiesc eu accesul la date, de exemplu în CRM-ul pentru cold calling, unde fiecare om vede doar ce îi trebuie.

Pe scurt
  • Primele patru luni din 2026: 25 de amenzi, în total 1.187.492 lei, plus 42 de avertismente și 41 de măsuri corective.
  • O cerere de ștergere tratată în 12 luni, fără răspuns final, a costat 57.839 lei.
  • Un angajat care a accesat conturi la cererea unui terț a costat banca 26.172 lei.
  • Lipsa testării periodice a securității a costat o firmă mică 14.929,20 lei.
  • Multe cazuri pornesc de la plângerea unui singur om nemulțumit.

Ce a sancționat ANSPDCP în 2026?

Cele cinci decizii acoperă aproape toată gama de greșeli: termene de răspuns ratate, acces intern necontrolat, securitate netestată și expunere tehnică. Sumele merg de la 14.929,20 lei la 523.900 lei, iar trei din cinci sunt sub 60.000 de lei.

Operator Data Amendă Ce a lipsit
Your Consulting SRL 19 feb 14.929,20 lei Testarea periodică a măsurilor de securitate
Banca Transilvania 2 iul 26.172 lei Controlul accesului intern al angajaților
Ascendex Technology SRL 1 iul 57.839 lei Răspunsul în termen la cererea de ștergere
Crowd Entertainment Limited 28 apr 101.904 și 76.428 lei Legalitatea și corectitudinea prelucrării
Orange România 17 iul 523.900 lei Protecția din proiectare și securitatea sistemelor

Cât de des ajunge o plângere să devină control?

Destul de des cât să nu poți paria pe noroc. În bilanțul pe primele patru luni din 2026, autoritatea a primit 5.519 plângeri, sesizări și notificări, a deschis 228 de investigații și a dat 25 de amenzi, în total 1.187.492 lei, plus 42 de avertismente și 41 de măsuri corective. Din plângerile admisibile au pornit 90 de investigații, iar din cele 333 de notificări și sesizări legate de incidente au pornit alte 138.

Atenție la cifra 5.519: e totalul, nu numărul de plângeri. Plângerile propriu-zise au fost 5.186, restul sunt 113 notificări de breșă și 220 de sesizări. Se numără separat.

Persoană la birou completând un formular pe un clipboard, cu teancuri de hârtii și documente în jur

Foto: cottonbro studio pe Pexels

Ce se întâmplă dacă ignori o cerere de ștergere?

Ascendex Technology SRL a primit 57.839 lei pentru că a soluționat o cerere de ștergere în aproximativ 12 luni, fără să transmită un răspuns final. În cazul altor persoane, soluționarea a durat chiar și 37 de luni.

Aici nu a fost nicio breșă, niciun sistem spart. A fost un email la care nu a răspuns nimeni. Dacă primești cereri pe formularul de contact și nu le urmărește nimeni, exact ăsta e riscul tău.

Retine: termenul standard de răspuns la o cerere a persoanei vizate este de o lună. Tăcerea e ea însăși încălcarea, chiar dacă până la urmă ștergi datele.

Poate un singur angajat să coste firma 26.000 de lei?

Da, și nu e nevoie de rea intenție din partea firmei. Banca Transilvania a fost amendată cu 26.172 lei pentru că un angajat a accesat neautorizat, la cererea unui terț și în afara atribuțiilor sale, extrase din conturile unei persoane. Au fost expuse nume, IBAN, cod client, tranzacții și sold. Accesul a fost deliberat, nu o greșeală de operare.

Sancțiunea nu a căzut pe angajat, ci pe firmă, care nu avea măsuri suficiente ca să prevină accesul. Tradus pentru o firmă mică: dacă toți din echipă văd toată baza de clienți fiindcă așa e mai simplu, ai aceeași problemă la altă scară. Într-un CRM construit corect, fiecare vede doar ce îi trebuie, iar accesările rămân în log.

De ce a fost amendată o firmă care avea deja măsuri de securitate?

Your Consulting SRL a luat 14.929,20 lei pentru divulgarea unor date personale, printre care nume, CNP și vouchere de vacanță, printr-o aplicație proprie. Autoritatea a reținut că firma nu avea măsuri adecvate și, în mod expres, nu realizase testarea, evaluarea și aprecierea periodică a eficacității lor.

Asta e partea pe care o sare aproape toată lumea. Nu e suficient să pui măsuri o dată, la lansare. Regulamentul cere să verifici periodic că ele chiar funcționează, iar măsura corectivă dispusă a fost exact asta.

Laptop pe un birou de lemn, cu textul CYBER SECURITY scris cu roșu pe ecranul negru

Foto: cottonbro studio pe Pexels

Ce a costat cel mai mult și de ce te privește și pe tine?

Orange România a primit 523.900 lei, în două tranșe: 104.780 lei pentru lipsa protecției datelor din faza de proiectare și 419.120 lei pentru măsuri insuficiente de securitate. O eroare de sincronizare din aplicația mobilă lăsa un client să vadă facturile altor clienți, iar platforma de ticketing era expusă fără VPN, fără autentificare în mai mulți pași și fără restricții de IP.

Suma e de corporație, cauza nu. „Fără VPN, fără 2FA, fără restricții de IP” descrie panoul de administrare al multor firme mici din România.

Important: dacă ai un panou de admin public, protejat doar cu user și parolă, ai exact configurația care a costat 419.120 lei. Diferența e că tu repari în două ore.

Ce au în comun toate cele cinci decizii?

Niciuna nu a pornit de la un atac sofisticat, ci de la o lipsă banală: cineva nu a răspuns, cineva a văzut ce nu trebuia, nimeni nu a verificat dacă măsurile funcționează. La Crowd Entertainment Limited, investigația terminată cu 101.904 și 76.428 lei a pornit de la plângerea unui singur om care primise un SMS comercial fără să își fi dat acordul.

Un client nemulțumit, un formular de dezabonare stricat. De acolo pleacă lanțul.

De unde începi

Nu ai nevoie de un proiect de conformare de șase luni, ci de patru verificări pe care le faci acum.

Verificare Întrebarea concretă
Cererile persoanelor Cine citește adresa de contact și în cât timp răspunde la o cerere de ștergere?
Accesul intern Cine din echipă vede baza de clienți și de ce are nevoie de ea?
Panourile de admin Sunt protejate cu autentificare în doi pași sau doar cu parolă?
Testarea Când ai verificat ultima dată că măsurile pe care le ai chiar funcționează?

Dacă la a doua întrebare răspunsul e „toată lumea, ca să fie mai simplu”, acolo începi. Un sistem în care fiecare vede doar ce îi trebuie nu e mai scump, e gândit altfel de la început, ca aplicațiile pe care le fac pentru firme. Dacă vrei să vedem ce expune firma ta, scrie-mi aici.

Intrebari frecvente
Ce sumă riscă o firmă mică?
Din deciziile publicate în 2026, trei din cinci amenzi au fost sub 60.000 de lei, iar cea mai mică a fost 14.929,20 lei. Cuantumul se stabilește după gravitate, nu după mărimea firmei.
Trebuie să am o breșă de securitate ca să fiu amendat?
Nu. Ascendex Technology a luat 57.839 lei doar pentru că nu a răspuns în termen la o cerere de ștergere. Nu a existat nicio scurgere de date.
Angajatul care greșește plătește amenda?
Nu. La Banca Transilvania, amenda de 26.172 lei a fost aplicată firmei, care nu avea măsuri suficiente ca să prevină accesul neautorizat al angajatului.
Distribuie articolul

Urmatorul pas

Vrei sa aplicam asta in businessul tau?

Programeaza o discutie de 30 de minute. Analizam situatia ta concreta si iti spun exact ce pasi ai de facut. Gratuit, fara obligatii.

Trimite cerere