Defensio – Dumitrache Ioana, avocat drept penal

ANSPDCP: amendă GDPR după un atac cibernetic asupra datelor angajaților

· 2 min de citit · România · Autor: Dumitrache Ioana, avocat

ANSPDCP a aplicat o amendă de 5.000 de euro unui operator care nu a asigurat securitatea datelor angajaților compromise într-un atac cibernetic (art. 32 GDPR).

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a anunțat la 2 octombrie 2026 sancționarea societății Global Customer Care Services S.R.L. cu o amendă de 5.000 de euro. Motivul: nu a implementat măsuri tehnice și organizatorice adecvate pentru securitatea datelor, compromise în urma unui atac cibernetic.

Cronologie

  • Incidentul – un atac cibernetic asupra infrastructurii operatorului compromite confidențialitatea și disponibilitatea datelor unui număr semnificativ de persoane, angajați și foști angajați.
  • Notificarea – operatorul notifică încălcarea securității datelor, potrivit art. 33 din Regulamentul general privind protecția datelor (GDPR), ceea ce declanșează investigația.
  • 2 octombrie 2026 – ANSPDCP comunică finalizarea investigației și sancțiunea aplicată.

Ce este confirmat

  • Au fost afectate date de identificare și de contact, date privind studiile și calificările, salariile, conturile bancare, actele de identitate, rezidența, istoricul profesional și datele persoanelor de contact desemnate.
  • ANSPDCP a reținut încălcarea art. 32 alin. (1) lit. b) și d) și a art. 32 alin. (2) din GDPR.
  • Pe lângă amendă, operatorul trebuie să implementeze sisteme de monitorizare și jurnalizare a accesului la infrastructura IT folosită pentru prelucrarea datelor, cu păstrarea jurnalelor de activitate cel puțin 30 de zile.

Cadrul legal

Art. 32 alin. (1) GDPR obligă operatorul să implementeze măsuri tehnice și organizatorice adecvate riscului. Printre acestea: capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența continue ale sistemelor și serviciilor de prelucrare (lit. b) și un proces de testare, evaluare și apreciere periodică a eficacității măsurilor (lit. d).

Art. 32 alin. (2) GDPR: nivelul adecvat de securitate se evaluează ținând seama de riscurile prelucrării, în special de distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date.

Art. 33 GDPR: încălcarea securității datelor se notifică autorității de supraveghere fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la constatare.

Implicații

  • Atacul cibernetic nu exonerează operatorul. Autoritatea verifică dacă măsurile de securitate existente înainte de incident erau adecvate riscului.
  • Lipsa testării periodice a măsurilor de securitate a fost reținută ca încălcare distinctă.
  • Datele de resurse umane, precum salariile, conturile bancare și actele de identitate, cer un nivel de protecție ridicat, proporțional cu riscul pentru persoanele vizate.

Surse și verificare

  1. – ANSPDCP sancționează un operator în urma unui atac cibernetic
  2. – Firmă amendată de statul român cu 5.000 EUR. Hackerii au accesat datele angajaților și foștilor angajați

Articolul are caracter informativ și nu constituie consultanță juridică.