De când se aplică GDPR (din 2018), lista amenzilor GDPR în România a devenit din ce în ce mai lungă. Nu mai vorbim doar de câteva cazuri izolate, ci de zeci de investigații finalizate anual cu sancțiuni, de la câteva sute de euro până la zeci de mii de euro pentru un singur operator.

Autoritatea Națională de Supraveghere a Prelucrării Datelor (ANSPDCP) publică în mod constant comunicate cu sancțiunile aplicate, iar rapoartele anuale arată clar: numărul investigațiilor și al amenzilor crește, iar domeniile vizate sunt extrem de diverse – bănci, retail, energie, clinici medicale, companii IT, asociații de proprietari, instituții publice etc.

În continuare, facem o sinteză prietenoasă a ceea ce arată lista amenzilor GDPR în România, astfel încât să înțelegi nu doar „cine a fost amendat”, ci și de ce și ce ai de făcut ca să nu ajungi acolo.

1. Lista amenzilor GDPR în România – cifre pe scurt

Datele centralizate din rapoartele ANSPDCP și sinteze independente arată, pentru perioada 2018–2024, următoarea imagine de ansamblu privind cuantumul sancțiunilor (doar amenzi, fără avertismente) în România:

  • 2018: aproximativ 631.500 lei

  • 2019: aproximativ 2,34 milioane lei

  • 2020: aproximativ 892.000 lei

  • 2021: aproximativ 371.000 lei

  • 2022: peste 1,05 milioane lei

  • 2023: peste 2,34 milioane lei

  • 2024: aproximativ 1,66 milioane lei

În plus, pentru 2023 și 2024, un raport recent arată că:

  • în 2023 au fost aplicate 31 de amenzi GDPR, în valoare totală de aproximativ 309.900 euro

  • în 2024 numărul amenzilor a crescut la 51, dar cu o valoare totală mai mică, de circa 237.600 euro

Mesajul important:

amenzi sunt constant, nu ocazional, iar faptul că sunt mai multe sancțiuni, chiar dacă uneori de valori mai mici, arată că autoritatea verifică și sancționează și operatori medii sau mici, nu doar „giganți”.

2. Exemple de amenzi mari în România: cine a fost sancționat

Dacă ne uităm mai atent în lista amenzilor GDPR în România pentru 2023, găsim câteva nume foarte cunoscute:

  • Rompetrol Downstream – amendă de aproximativ 110.000 euro

  • UiPath – amendă de aproximativ 70.000 euro

  • Dante International (eMAG) – amenzi cumulate de peste 30.000 euro

  • Restart Energy One – în jur de 25.000 euro

  • Hora Credit IFN – aproximativ 24.000 euro

  • Automobile Bavaria – aproximativ 18.000 euro

Tot în 2023 au fost amendate și partide politice (USR și AUR), pentru modul în care au prelucrat date cu caracter personal în activități de promovare, ceea ce arată că GDPR se aplică tuturor, indiferent de tipul entității.

Important de reținut:

  • amenzile mari apar, de regulă, în cazuri cu volum mare de date, expunere publică mare sau incidente grave de securitate;

  • însă aceeași listă a amenzilor GDPR conține și sancțiuni de 500–2.000 euro pentru asociații de proprietari, primării, firme mici, ceea ce arată că nici operatorii mici nu sunt „invizibili” pentru ANSPDCP.

3. Ce tipuri de încălcări apar cel mai des în lista amenzilor GDPR în România

Analizând comunicatele ANSPDCP și sinteze pe baza rapoartelor oficiale, se conturează câteva tipare foarte clare de încălcări care duc la amenzi:

  1. Nerespectarea drepturilor persoanelor vizate

    • operatorul nu răspunde la timp sau deloc la cererile de acces, ștergere, rectificare;

    • nu există o evidență clară a solicitărilor primite și a modului de soluționare.

  2. Mesaje comerciale nesolicitate (spam)

    • trimiterea de newslettere sau SMS-uri fără consimțământ valid;

    • lipsa unui mecanism real de dezabonare.

  3. Dezvăluirea neautorizată a datelor

    • documente cu date personale publicate online;

    • liste de datornici sau situații medicale afișate în spații accesibile publicului;

    • e-mailuri trimise către mai mulți destinatari cu adresele vizibile la „To” în loc de „BCC”.

  4. Probleme în sectorul bancar și financiar

    • acces neautorizat al angajaților la conturile clienților;

    • transmiterea greșită a extraselor sau a altor documente confidențiale.

  5. Supraveghere video (CCTV) neconformă

    • camere instalate fără informare corectă;

    • zone filmate excesiv (inclusiv spații unde nu este justificat);

    • termene de stocare prea mari și nesupravegheate.

  6. Lipsa măsurilor de securitate

    • parole slabe sau partajate;

    • lipsa criptării sau a controlului de acces;

    • pierderea ori furtul de dispozitive care conțin date personale, fără proceduri clare de reacție.

Aceste teme revin constant în lista amenzilor GDPR în România, ceea ce înseamnă că exact aici își concentrează autoritatea atenția.

4. Amenzi GDPR pentru IMM-uri, clinici, asociații de proprietari și autorități publice

Un mit foarte răspândit este: „Noi suntem prea mici, nu venim în radarul ANSPDCP”. Lista amenzilor arată exact contrariul:

  • asociații de proprietari – amenzi pentru afișarea listelor cu datornici, instalarea de camere pe scară fără informare sau fără temei solid;

  • cabinete și clinici medicale – amenzi pentru dezvăluirea datelor pacienților, lipsa securizării fișelor, acces neautorizat;

  • microîntreprinderi și IMM-uri – pentru comunicări comerciale agresive, lipsa informării și a consimțământului, sau breșe simple de securitate (documente trimise greșit);

  • primării și alte autorități publice – pentru afișarea excesivă de documente cu date personale, sisteme de supraveghere video neconforme, lipsa răspunsului la cererile cetățenilor.

Valoarea individuală a unor amenzi poate părea „mică” (500–2.000 euro), dar impactul reputațional și costul remedierii ulterioare sunt, de multe ori, mai mari decât amenda în sine.

5. Ce înveți practic din lista amenzilor GDPR în România

Dacă vrei să folosești lista amenzilor GDPR ca un fel de „hartă a greșelilor altora”, sunt câteva lecții clare:

  1. GDPR nu se rezumă la un document pe site
    O politică de confidențialitate frumos scrisă nu te salvează dacă în practică trimiți documente la destinatari greșiți sau nu respecți cererile de ștergere.

  2. Procedurile interne sunt la fel de importante ca formularele legale
    Amenzile vin adesea pentru lipsa procedurilor reale: cine verifică accesul, cine aprobă instalarea camerelor, cum se răspunde la o cerere a persoanei vizate.

  3. Angajații sunt veriga critică
    Multe incidente apar din erori umane: fișiere atașate greșit, parole partajate, stick-uri pierdute. Fără instruire minimă, riscul este foarte mare.

  4. Documentația lipsă sau „de ochii lumii” e taxată
    Când autoritatea cere registre, acorduri, informări și tu nu le ai sau sunt complet necorelate cu realitatea, șansele de amendă cresc considerabil.

  5. Nu există „prea mic pentru GDPR”
    Faptul că lista amenzilor include IMM-uri, asociații de proprietari și autorități locale arată clar că dimensiunea nu este criteriul principal – contează ce faci cu datele.

6. Cum eviți să ajungi în lista amenzilor GDPR în România

Nu poți controla tot, dar poți reduce foarte mult riscul să apari în lista amenzilor GDPR, dacă faci câțiva pași esențiali:

  • fă un audit minim al fluxurilor de date (ce colectezi, de unde, unde stochezi, cine are acces);

  • pune în ordine politica de confidențialitate, informările și consimțămintele;

  • stabilește proceduri simple, dar clare, pentru: răspuns la cereri, gestionarea incidentelor, utilizarea e-mailului, supraveghere video;

  • instruiește angajații, măcar o dată pe an, cu exemple concrete din domeniul lor;

  • verifică contractele cu furnizorii care intră în contact cu date personale (contabilitate, cloud, CRM, marketing, call center);

  • ține un istoric minim al incidentelor și al cererilor persoanelor vizate, ca să poți demonstra ce ai făcut.

Iar dacă nu ai timp, resurse sau competență internă pentru toate acestea, cea mai eficientă mișcare este să lucrezi cu specialiști.

Dacă vrei să reduci la minimum riscul de sancțiuni, pentru a scăpa de amendă GDPR caută o firmă care să ofere CONSULTANȚĂ GDPR, să-ți analizeze procesele, să-ți pună la punct documentele și să-ți ajute echipa să aplice corect regulile în fiecare zi.

Exact acest tip de abordare – proactivă, documentată și asistată de specialiști – face diferența între „sperăm să nu ne controleze” și „dacă vine un control, avem cu ce să ne apărăm”.

FAQ – Întrebări frecvente despre lista amenzilor GDPR în România

1. Care a fost cea mai mare amendă GDPR în România până acum?
În anii recenți, printre cele mai mari amenzi aplicate în România se numără sancțiuni de zeci de mii de euro pentru companii mari din energie, retail online, IT și petrol, cum ar fi Rompetrol Downstream (≈ 110.000 euro) sau UiPath (≈ 70.000 euro), pentru încălcări precum breșe de securitate și lipsa măsurilor adecvate de protecție a datelor.

2. Ce domenii apar cel mai des în lista amenzilor GDPR în România?
Bănci și IFN-uri, retail și e-commerce, energie, telecom, clinici medicale, operatori de transport, dar și autorități publice, școli, primării și asociații de proprietari. Practic, orice sector în care se prelucrează date personale în volum mai mare sau cu grad ridicat de sensibilitate.

3. ANSPDCP dă amenzi sau doar avertismente?
Autoritatea acordă și avertismente, și măsuri corective, dar rapoartele arată că, de la an la an, numărul și diversitatea amenzilor cresc. De exemplu, în 2024 s-au aplicat 51 de amenzi GDPR, față de 31 în 2023, chiar dacă valoarea totală a scăzut puțin.

4. Poate fi amendată o firmă mică sau un PFA?
Da. În lista amenzilor GDPR în România apar frecvent IMM-uri, microîntreprinderi, asociații de proprietari sau operatori locali. Amenzile sunt, de obicei, mai mici ca valoare, dar chiar și 1.000–2.000 euro pot fi o lovitură serioasă pentru un business mic, la care se adaugă costurile de remediere și reputația afectată.

5. Cum mă ajută concret o firmă de consultanță GDPR să nu ajung în această listă?
Un consultant GDPR:

  • îți cartografiază fluxurile de date;

  • îți pregătește documentele și procedurile necesare;

  • te ajută să implementezi măsuri tehnice și organizatorice rezonabile;

  • instruiește personalul;

  • te sprijină în caz de incident sau control.

Cu alte cuvinte, transformă un subiect complex într-un proces gestionabil, astfel încât numele tău să rămână departe de lista amenzilor GDPR și să poți demonstra, oricând, că îți tratezi responsabil clienții, pacienții, angajații sau colaboratorii.

GDPR Complet – Consultanță GDPR
Adresă: Strada Cuza Vodă nr. 61/1, Târgu-Mureș, România
Telefon: 0745 258 676
Website: gdprcomplet.ro