Ce amendează de fapt ANSPDCP: cinci decizii din 2026 și tiparul din spatele lor
Cinci decizii ANSPDCP din 2026, cu sumele exacte și cu ce a lipsit în fiecare caz. De la o cerere de ștergere ignorată luni de zile până la un angajat care a citit conturi bancare.
Sanda Sorin Catalin
Marketing digital, automatizari si dezvoltare web. Ajut afaceri mici sa creasca online cu strategie, nu cu noroc.
Majoritatea materialelor despre GDPR îți explică ce spune regulamentul. Ăsta îți arată ce a sancționat efectiv autoritatea din România în 2026, cu sumele exacte și cu ce anume lipsea în fiecare caz.
Am luat cinci decizii publicate între februarie și iulie 2026. Trei sunt lucruri pe care le poate face orice firmă cu un site și un angajat: o cerere de ștergere fără răspuns, un om care se uită în date fără să aibă treabă, lipsa testării securității. Sumele nu sunt de bancă mare, sunt de firmă mică. Tiparul se vede și în felul în care construiesc eu accesul la date, de exemplu în CRM-ul pentru cold calling, unde fiecare om vede doar ce îi trebuie.
- Primele patru luni din 2026: 25 de amenzi, în total 1.187.492 lei, plus 42 de avertismente și 41 de măsuri corective.
- O cerere de ștergere tratată în 12 luni, fără răspuns final, a costat 57.839 lei.
- Un angajat care a accesat conturi la cererea unui terț a costat banca 26.172 lei.
- Lipsa testării periodice a securității a costat o firmă mică 14.929,20 lei.
- Multe cazuri pornesc de la plângerea unui singur om nemulțumit.
Ce a sancționat ANSPDCP în 2026?
Cele cinci decizii acoperă aproape toată gama de greșeli: termene de răspuns ratate, acces intern necontrolat, securitate netestată și expunere tehnică. Sumele merg de la 14.929,20 lei la 523.900 lei, iar trei din cinci sunt sub 60.000 de lei.
| Operator | Data | Amendă | Ce a lipsit |
|---|---|---|---|
| Your Consulting SRL | 19 feb | 14.929,20 lei | Testarea periodică a măsurilor de securitate |
| Banca Transilvania | 2 iul | 26.172 lei | Controlul accesului intern al angajaților |
| Ascendex Technology SRL | 1 iul | 57.839 lei | Răspunsul în termen la cererea de ștergere |
| Crowd Entertainment Limited | 28 apr | 101.904 și 76.428 lei | Legalitatea și corectitudinea prelucrării |
| Orange România | 17 iul | 523.900 lei | Protecția din proiectare și securitatea sistemelor |
Cât de des ajunge o plângere să devină control?
Destul de des cât să nu poți paria pe noroc. În bilanțul pe primele patru luni din 2026, autoritatea a primit 5.519 plângeri, sesizări și notificări, a deschis 228 de investigații și a dat 25 de amenzi, în total 1.187.492 lei, plus 42 de avertismente și 41 de măsuri corective. Din plângerile admisibile au pornit 90 de investigații, iar din cele 333 de notificări și sesizări legate de incidente au pornit alte 138.
Atenție la cifra 5.519: e totalul, nu numărul de plângeri. Plângerile propriu-zise au fost 5.186, restul sunt 113 notificări de breșă și 220 de sesizări. Se numără separat.

Foto: cottonbro studio pe Pexels
Ce se întâmplă dacă ignori o cerere de ștergere?
Ascendex Technology SRL a primit 57.839 lei pentru că a soluționat o cerere de ștergere în aproximativ 12 luni, fără să transmită un răspuns final. În cazul altor persoane, soluționarea a durat chiar și 37 de luni.
Aici nu a fost nicio breșă, niciun sistem spart. A fost un email la care nu a răspuns nimeni. Dacă primești cereri pe formularul de contact și nu le urmărește nimeni, exact ăsta e riscul tău.
Retine: termenul standard de răspuns la o cerere a persoanei vizate este de o lună. Tăcerea e ea însăși încălcarea, chiar dacă până la urmă ștergi datele.
Poate un singur angajat să coste firma 26.000 de lei?
Da, și nu e nevoie de rea intenție din partea firmei. Banca Transilvania a fost amendată cu 26.172 lei pentru că un angajat a accesat neautorizat, la cererea unui terț și în afara atribuțiilor sale, extrase din conturile unei persoane. Au fost expuse nume, IBAN, cod client, tranzacții și sold. Accesul a fost deliberat, nu o greșeală de operare.
Sancțiunea nu a căzut pe angajat, ci pe firmă, care nu avea măsuri suficiente ca să prevină accesul. Tradus pentru o firmă mică: dacă toți din echipă văd toată baza de clienți fiindcă așa e mai simplu, ai aceeași problemă la altă scară. Într-un CRM construit corect, fiecare vede doar ce îi trebuie, iar accesările rămân în log.
De ce a fost amendată o firmă care avea deja măsuri de securitate?
Your Consulting SRL a luat 14.929,20 lei pentru divulgarea unor date personale, printre care nume, CNP și vouchere de vacanță, printr-o aplicație proprie. Autoritatea a reținut că firma nu avea măsuri adecvate și, în mod expres, nu realizase testarea, evaluarea și aprecierea periodică a eficacității lor.
Asta e partea pe care o sare aproape toată lumea. Nu e suficient să pui măsuri o dată, la lansare. Regulamentul cere să verifici periodic că ele chiar funcționează, iar măsura corectivă dispusă a fost exact asta.

Foto: cottonbro studio pe Pexels
Ce a costat cel mai mult și de ce te privește și pe tine?
Orange România a primit 523.900 lei, în două tranșe: 104.780 lei pentru lipsa protecției datelor din faza de proiectare și 419.120 lei pentru măsuri insuficiente de securitate. O eroare de sincronizare din aplicația mobilă lăsa un client să vadă facturile altor clienți, iar platforma de ticketing era expusă fără VPN, fără autentificare în mai mulți pași și fără restricții de IP.
Suma e de corporație, cauza nu. „Fără VPN, fără 2FA, fără restricții de IP” descrie panoul de administrare al multor firme mici din România.
Important: dacă ai un panou de admin public, protejat doar cu user și parolă, ai exact configurația care a costat 419.120 lei. Diferența e că tu repari în două ore.
Ce au în comun toate cele cinci decizii?
Niciuna nu a pornit de la un atac sofisticat, ci de la o lipsă banală: cineva nu a răspuns, cineva a văzut ce nu trebuia, nimeni nu a verificat dacă măsurile funcționează. La Crowd Entertainment Limited, investigația terminată cu 101.904 și 76.428 lei a pornit de la plângerea unui singur om care primise un SMS comercial fără să își fi dat acordul.
Un client nemulțumit, un formular de dezabonare stricat. De acolo pleacă lanțul.
De unde începi
Nu ai nevoie de un proiect de conformare de șase luni, ci de patru verificări pe care le faci acum.
| Verificare | Întrebarea concretă |
|---|---|
| Cererile persoanelor | Cine citește adresa de contact și în cât timp răspunde la o cerere de ștergere? |
| Accesul intern | Cine din echipă vede baza de clienți și de ce are nevoie de ea? |
| Panourile de admin | Sunt protejate cu autentificare în doi pași sau doar cu parolă? |
| Testarea | Când ai verificat ultima dată că măsurile pe care le ai chiar funcționează? |
Dacă la a doua întrebare răspunsul e „toată lumea, ca să fie mai simplu”, acolo începi. Un sistem în care fiecare vede doar ce îi trebuie nu e mai scump, e gândit altfel de la început, ca aplicațiile pe care le fac pentru firme. Dacă vrei să vedem ce expune firma ta, scrie-mi aici.
Ce sumă riscă o firmă mică?
Trebuie să am o breșă de securitate ca să fiu amendat?
Angajatul care greșește plătește amenda?
Urmatorul pas
Vrei sa aplicam asta in businessul tau?
Programeaza o discutie de 30 de minute. Analizam situatia ta concreta si iti spun exact ce pasi ai de facut. Gratuit, fara obligatii.
Trimite cerereArticole similare
AI Act din august 2026: când trebuie să spui că folosești AI în marketing
Din 2 august 2026 se aplică regulile de transparență din AI Act. Iată, pe înțelesul unui antreprenor, ce trebuie să etichetezi când folosești AI în marketing și ce riști dacă nu o faci.
CitesteBusinesse-Factura în 2026: termenul de 5 zile, amenzile și ce trebuie să știe o firmă mică
Din 2026 termenul de transmitere s-a schimbat, iar amenzile sunt reale. Iată, pe scurt și fără limbaj de contabil, ce trebuie să faci ca firmă mică sau PFA ca să nu iei amendă.
CitesteBusinessPersonal branding în 2026: de ce contul tău personal vinde mai mult decât pagina firmei
Paginile de business au reach organic aproape zero. Conturile personale ale fondatorilor cresc și convertesc. Nu e o coincidență. E cum funcționează încrederea în 2026.
Citeste