# ANSPDCP: amendă GDPR după un atac cibernetic asupra datelor angajaților

> ANSPDCP a aplicat o amendă de 5.000 de euro unui operator care nu a asigurat securitatea datelor angajaților compromise într-un atac cibernetic (art. 32 GDPR).

Publicat: 2026-10-04 · Categorie: Actualitate legislativă · România · Autor: Dumitrache Ioana, avocat · https://www.defensio.ro/blog/anspdcp-amenda-gdpr-atac-cibernetic-securitate-date-angajati

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a anunțat la 2 octombrie 2026 sancționarea societății Global Customer Care Services S.R.L. cu o amendă de 5.000 de euro. Motivul: nu a implementat măsuri tehnice și organizatorice adecvate pentru securitatea datelor, compromise în urma unui atac cibernetic.

## Cronologie

- **Incidentul** – un atac cibernetic asupra infrastructurii operatorului compromite confidențialitatea și disponibilitatea datelor unui număr semnificativ de persoane, angajați și foști angajați.
- **Notificarea** – operatorul notifică încălcarea securității datelor, potrivit art. 33 din Regulamentul general privind protecția datelor (GDPR), ceea ce declanșează investigația.
- **2 octombrie 2026** – ANSPDCP comunică finalizarea investigației și sancțiunea aplicată.

## Ce este confirmat

- Au fost afectate date de identificare și de contact, date privind studiile și calificările, salariile, conturile bancare, actele de identitate, rezidența, istoricul profesional și datele persoanelor de contact desemnate.
- ANSPDCP a reținut încălcarea art. 32 alin. (1) lit. b) și d) și a art. 32 alin. (2) din GDPR.
- Pe lângă amendă, operatorul trebuie să implementeze sisteme de monitorizare și jurnalizare a accesului la infrastructura IT folosită pentru prelucrarea datelor, cu păstrarea jurnalelor de activitate cel puțin 30 de zile.

## Cadrul legal

**Art. 32 alin. (1) GDPR** obligă operatorul să implementeze măsuri tehnice și organizatorice adecvate riscului. Printre acestea: capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența continue ale sistemelor și serviciilor de prelucrare (lit. b) și un proces de testare, evaluare și apreciere periodică a eficacității măsurilor (lit. d).

**Art. 32 alin. (2) GDPR:** nivelul adecvat de securitate se evaluează ținând seama de riscurile prelucrării, în special de distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date.

**Art. 33 GDPR:** încălcarea securității datelor se notifică autorității de supraveghere fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la constatare.

## Implicații

- Atacul cibernetic nu exonerează operatorul. Autoritatea verifică dacă măsurile de securitate existente înainte de incident erau adecvate riscului.
- Lipsa testării periodice a măsurilor de securitate a fost reținută ca încălcare distinctă.
- Datele de resurse umane, precum salariile, conturile bancare și actele de identitate, cer un nivel de protecție ridicat, proporțional cu riscul pentru persoanele vizate.

## Surse și verificare

1. 2026-10-02 – [ANSPDCP sancționează un operator în urma unui atac cibernetic](https://www.juridice.ro/857165/anspdcp-sanctioneaza-un-operator-in-urma-unui-atac-cibernetic.html)
2. 2026-10-02 – [Firmă amendată de statul român cu 5.000 EUR. Hackerii au accesat datele angajaților și foștilor angajați](https://startupcafe.ro/firma-amendata-de-statul-roman-cu-5-000-eur-hackerii-au-accesat-datele-angajatilor-si-fostilor-angajati-107817)

_Articolul are caracter informativ și nu constituie consultanță juridică._
