O radiografie practică a opt ani de aplicare: enforcement ANSPDCP, top sancțiuni și ce schimbă Digital Omnibus.
Pe 27 aprilie 2026 se împlinesc 10 ani de la adoptarea oficială a Regulamentului (UE) 2016/679 (GDPR), iar pe 25 mai 2026 marcăm 8 ani de la data la care GDPR a devenit direct aplicabil în România. Acest material vă oferă o radiografie practică a celor opt ani de aplicare a GDPR în țară: cum a evoluat activitatea Autorității Naționale de Supraveghere (ANSPDCP), care sunt cele mai mari amenzi aplicate operatorilor români, cum se poziționează România în comparație cu restul Uniunii Europene și ce schimbări legislative majore urmează prin inițiativa „Digital Omnibus" a Comisiei Europene, publicată la 19 noiembrie 2025.
Cifrele din România: peste 41.000 de plângeri primite cumulat de ANSPDCP între 2018 și 2025, aproximativ 370 de amenzi aplicate, cuantum total estimat la peste 11,1 milioane lei (echivalent ~2,2 milioane EUR). Cea mai mare amendă dispusă inițial este de 150.000 EUR (Raiffeisen Bank, octombrie 2019), redusă ulterior de instanță la 15.000 EUR. Cea mai mare amendă rămasă definitivă este de 100.000 EUR – Banca Transilvania, confirmată de Curtea de Apel Cluj la 14 aprilie 2022.
Cele două repere – 10 ani de la adoptare și 8 ani de la aplicare – nu sunt simple date de calendar. Reprezintă un ciclu complet de maturizare a unei legi europene: primii doi ani au fost dedicați pregătirii (mai 2016 – mai 2018), iar următorii opt au fost de aplicare reală, cu jurisprudență națională, modificări legislative complementare și o curbă vizibilă de învățare atât pentru operatori, cât și pentru ANSPDCP.
Pentru o organizație, anul-reper 2026 înseamnă două lucruri practice.
În primul rând, este momentul potrivit pentru un audit de poziție: la opt ani de la implementarea inițială, multe politici și proceduri GDPR s-au demodat sau nu mai reflectă realitatea operațională.
În al doilea rând, este pragul de la care încep să producă efecte schimbări legislative majore – „Digital Omnibus", DORA, NIS2, AI Act, Data Act – care impun o regândire a programului de conformitate, nu doar o continuare a celui existent.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal este autoritatea administrativă autonomă cu personalitate juridică, sub control parlamentar. Începând cu 25 mai 2018, ANSPDCP funcționează ca autoritate de supraveghere în sensul Art. 51 GDPR, cu atribuții directe în soluționarea plângerilor, efectuarea investigațiilor, aplicarea sancțiunilor și reprezentarea României în Comitetul European pentru Protecția Datelor (EDPB).
Pe parcursul celor 8 ani de aplicare GDPR, ANSPDCP a parcurs trei etape distincte:
Frecvența comunicatelor de presă a urcat constant: doar în primele 4 luni ale anului 2026, ANSPDCP a publicat peste 18 comunicate referitoare la sancțiuni sau decizii.
Sinteza statistică pe cei 8 ani de aplicare reală a GDPR în România:
| An | Plângeri | Investigații | Nr. amenzi | Cuantum (lei) |
|---|---|---|---|---|
| 2018 | 4.822 | — | ≈10 | 631.500 |
| 2019 | 6.193 | 912 | 28 | 2.339.291 |
| 2020 | 5.480 | 694 | 29 | 892.115 |
| 2021 | 5.006 | 691 | 36 | 371.131 |
| 2022 | 4.260 | — | 52 | 1.058.863 |
| 2023 | 4.772 | — | 49 | 2.348.265 |
| 2024 | 5.354 | — | 83 | 1.667.859 |
| 2025* | ≈5.100 | — | 85 | ≈1.785.000 |
*Datele pentru 2025 sunt parțiale, până la publicarea raportului anual oficial al ANSPDCP.
Numărul plângerilor și sesizărilor primite anual de ANSPDCP s-a stabilizat în jurul valorii de 5.000, cu un vârf clar în 2019 (6.193) și o creștere reluată în 2024 (5.354). Vârful din 2019 are două cauze: efectul „panică post-aplicare" (publicul a aflat de existența GDPR și a depus volume mari de reclamații) și cazurile mediatizate intens din sectorul bancar din acea perioadă.
Pentru clienți, semnalul este clar: persoanele vizate sunt active și utilizează mecanismele oferite de GDPR. Procesele interne de gestionare a cererilor (Data Subject Requests – DSR) nu mai sunt un nice-to-have, ci o obligație operațională cu efecte sancționatorii dacă termenul de 30 de zile prevăzut de Art. 12 alin. 3 GDPR este depășit.
Evoluția numărului de amenzi este cel mai elocvent indicator al maturizării aplicării GDPR în România. De la aproximativ 10 amenzi în 2018 (anul intrării în aplicare, cu accent pe avertismente) la 85 în 2025, vorbim de o creștere de peste 8 ori.
Creșterea se explică prin finalizarea fazelor de investigație începute în anii anteriori, standardizarea procedurilor interne ale autorității și consolidarea practicii pe diferite tipologii de încălcări (cookies, marketing direct, drepturi DSR, securitate).
Spre deosebire de numărul de amenzi (în creștere constantă), cuantumul total fluctuează semnificativ – cu vârfuri în 2019 (2,33 mil. lei) și 2023 (2,35 mil. lei) și un minim în 2021 (0,37 mil. lei). Această variație reflectă două realități: sancțiunile mari și mediatice de la începutul aplicării (Raiffeisen, Unicredit, ING) cresc semnificativ totalul anilor respectivi, iar practica ANSPDCP rămâne predominant orientată spre amenzi medii și mici (sub 10.000 EUR per caz), conform principiului proporționalității.
Cumulat pentru perioada 2018–2025, cuantumul total al amenzilor GDPR aplicate în România depășește 11,1 milioane lei (echivalent aproximativ 2,2 milioane EUR).
| # | Operator | Sumă (EUR) | An / Data | Motiv principal |
|---|---|---|---|---|
| 1 | Raiffeisen Bank S.A. | 150.000 / 15.000* | Oct 2019 | Art. 32 GDPR – securitate inadecvată; transmitere date clienți către Vreau Credit prin WhatsApp. *Redusă în instanță la 15.000 EUR. |
| 2 | Unicredit Bank S.A. | 130.000 | Iun 2019 | Art. 25 GDPR – privacy by design/by default; expunere CNP și adresă pe documente publice. Prima amendă GDPR aplicată în România. |
| 3 | Banca Transilvania S.A. | 100.000 | Nov 2020 | Art. 32(1)(2) + Art. 5(1)(f) GDPR – fotografierea și distribuirea pe WhatsApp a declarațiilor unui client. Cea mai mare amendă rămasă DEFINITIVĂ în RO. |
| 4 | ING Bank N.V. – Sucursala București | 80.000 | Sep 2019 | Art. 25, Art. 32 GDPR – eroare procesare tranzacții card (dublarea sumelor debitate), afectând cca 800 clienți. |
| 5 | Orange România S.A. | 40.000 | 2024 | Multiple încălcări – securitatea prelucrării și gestionarea drepturilor persoanelor vizate. |
| 6 | Sectorul 1 al Municipiului București | 32.000 | Mar 2024 | Amendă cominatorie pentru nerespectarea măsurilor corective; refuz cooperare cu ANSPDCP (Art. 31 GDPR). |
| 7 | Raiffeisen Bank S.A. (cumulat) | 28.000 | Sep 2022 | Trei amenzi cumulate – drepturi persoană vizată, securitate insuficientă, prelucrare nelegală. |
| 8 | Altex România S.A. | 20.000 | Nov 2024 | Art. 32 GDPR – dublă breșă: publicarea online a credențialelor + atac de tip credential stuffing. |
| 9 | Alior Bank S.A. Varșovia – Suc. București | 17.000 | Ian 2024 | Art. 6, Art. 5(1)(b) GDPR – prelucrare în scopuri incompatibile (mesaje după încetarea contractului); caz transfrontalier. |
| 10 | Untold SRL | 15.000 | Oct 2024 | Art. 12, Art. 15, Art. 17 GDPR – nerespectarea termenului legal pentru cererile de acces și ștergere. |
Patru dintre primele zece amenzi privesc sectorul bancar (Raiffeisen, Unicredit, Banca Transilvania, ING) și încă două sunt aplicate aceluiași sector (Raiffeisen cumulat 2022, Alior Bank 2024). Această concentrare nu este accidentală: băncile sunt operatori cu volume mari de date sensibile (CNP, date financiare, comportament tranzacțional), au lanțuri lungi de procesatori și sunt subiectul natural al primelor controale pentru că disponibilitatea raportărilor regulate facilitează identificarea breșelor.
Cazul Banca Transilvania (100.000 EUR, confirmat definitiv la Curtea de Apel Cluj pe 14 aprilie 2022) este didactic. Breșa nu a apărut din lipsa măsurilor tehnice, ci din comportamentul angajaților: o declarație a unui client a fost fotografiată de pe un ecran cu telefonul personal și distribuită pe WhatsApp. Implicațiile pentru programul ISMS: politicile de organizare a securității, resurse umane, asset management și monitorizare a activităților trebuie traduse în controale operaționale verificabile, nu doar documente.
Cazul Raiffeisen – 150.000 EUR (octombrie 2019) – este cea mai mare amendă GDPR dispusă inițial de ANSPDCP în România. Faptul ilustrează un aspect important al practicii românești: cuantumul anunțat în comunicatul ANSPDCP nu este întotdeauna cel definitiv – operatorii beneficiază de o cale de atac eficientă, iar instanțele au redus, în câteva cazuri, sancțiunile inițiale.
Cazurile Altex (20.000 EUR), Untold (15.000 EUR), Profi Rom Food (10.000 EUR) și Kaufland (7.000 EUR cumulat) – toate aplicate în 2024 demonstrează că, în retail și e-commerce, riscurile principale vin din: parolarea slabă a conturilor, lipsa autentificării cu mai mulți factori (MFA), accesul angajaților la imagini CCTV prin telefoane personale și lipsa proceselor robuste de gestionare a drepturilor persoanelor vizate.
Atacul de tip credential stuffing asupra Altex (parole reutilizate de pe alte servicii, folosite pentru a accesa conturile altex.ro) este un studiu de caz frecvent în 2024–2025. ANSPDCP a fost foarte clară: nu este suficient ca operatorul să se apere prin existența unei politici de parole – trebuie să demonstreze măsuri active de detectare a tentativelor automate (rate limiting, CAPTCHA, monitorizare loguri de autentificare, notificare la log-in pe dispozitive noi).
Amenda cominatorie de 32.000 EUR aplicată în martie 2024 Primăriei Sectorului 1 nu privește o încălcare GDPR în sine, ci refuzul repetat de a furniza ANSPDCP informațiile solicitate și nerespectarea unui plan de remediere stabilit anterior. Sancționarea este pentru Art. 31 GDPR – refuzul cooperării cu autoritatea.
Cazul Alior Bank SA Varșovia – Sucursala București (17.000 EUR, ianuarie 2024) este primul caz transfrontalier major finalizat la nivelul ANSPDCP. Sucursala bucureșteană era responsabilă față de clienții români, dar sistemele IT erau administrate centralizat din Polonia. ANSPDCP a colaborat cu autoritatea poloneză (UODO) pentru a impune măsuri corective la nivel de grup. Tendința de cooperare reală cu alte autorități europene s-a accelerat vizibil în 2025–2026.
Vodafone România a primit cel puțin patru sancțiuni distincte între 2022 și 2024 pentru deficiențe similare (BCC neutilizat în corespondență colectivă, lipsa răspunsului la cereri de acces). Orange a fost sancționată cu 40.000 EUR (cea mai mare amendă din 2024). Mesajul implicit este că ANSPDCP nu pedepsește prima dată sever, dar persistă în controale și amenzile cresc cumulativ. Chiar și operatori cu DPO certificați și politici GDPR mature pot acumula sancțiuni dacă procesele operaționale zilnice nu sunt testate regulat.
Cea mai cuprinzătoare bază de date publică privind amenzile GDPR aplicate în UE/SEE este GDPR Enforcement Tracker, administrată de firma de avocatură CMS Legal. Conform CMS Enforcement Tracker Report (ediția 2024/2025), până la 1 martie 2025 autoritățile europene au aplicat cumulat peste 2.245 de amenzi, în cuantum total de aproximativ 5,65 miliarde EUR. Doar în anul 2024, amenzile cumulate la nivel UE au depășit 1,2 miliarde EUR.
La nivel individual, topul european este dominat de autoritatea irlandeză (DPC), pe rolul căreia se află investigațiile transfrontaliere asupra Meta, Instagram, LinkedIn și TikTok – companii cu sediul european principal în Irlanda.
Privit la nivel de țară, Irlanda concentrează aproximativ 3,5 miliarde EUR în amenzi GDPR cumulate – de peste patru ori mai mult decât Luxemburg (locul doi cu ~746 milioane EUR, în mare parte amenda Amazon din iulie 2021). Franța, Italia și Olanda completează podiumul aplicării active. Spania este țara cu cele mai multe amenzi în număr absolut (peste 930), dar cu valori medii reduse.
Comparativ, România cu aproximativ 2,2 milioane EUR reprezintă circa 0,06% din totalul amenzilor irlandeze. Această diferență nu reflectă neapărat un nivel mai bun de conformitate al operatorilor români, ci două realități: majoritatea giganților digitali au sediul european principal în Irlanda sau Luxemburg, ceea ce direcționează deciziile mari acolo prin mecanismul One-Stop-Shop; iar ANSPDCP aplică, conform principiului proporționalității, amenzi modulate la cifra de afaceri locală și la gravitatea încălcării.
Important pentru clienți: chiar și o amendă moderată ca valoare absolută (de exemplu 20.000 EUR pentru Altex) poate genera impact reputațional disproporționat și deschide ușa pentru acțiuni colective în temeiul Art. 80 GDPR sau acțiuni civile în temeiul Art. 82. Riscul real nu este doar amenda inițială, ci spirala de costuri ulterioare (clienți pierduți, anchete sectoriale paralele, costuri de remediere obligatorie).
La 19 noiembrie 2025, Comisia Europeană a publicat propunerea oficială „Digital Omnibus Regulation Proposal" – cel mai important set de amendamente la GDPR de la adoptarea sa în 2016.
Pachetul cuprinde două propuneri de regulament: (1) „Digital Omnibus", care amendează GDPR, Directiva ePrivacy, Directiva NIS2 și Data Act; și (2) „Digital Omnibus on AI", care ajustează AI Act-ul. Obiectivul declarat este simplificarea cadrului digital european și reducerea poverii de conformitate pentru întreprinderi, în special pentru IMM-uri.
Conform textului propunerii, Digital Omnibus introduce următoarele modificări la GDPR:
Propunerea Digital Omnibus urmează parcursul standard al regulamentelor UE:
Important pentru clienții noștri: până la adoptarea finală, GDPR rămâne aplicabil în forma actuală. Operatorii nu pot anticipa relaxările Digital Omnibus pentru a-și reduce nivelul actual de conformitate. Orice obligație curentă rămâne valabilă, iar ANSPDCP continuă să aplice sancțiuni pe baza textului din Regulamentul 2016/679 până la o eventuală modificare.
Comitetul European pentru Protecția Datelor a publicat o opinie generală asupra Digital Omnibus, exprimând îngrijorări selective – în special privind clarificarea „interesului legitim calificat" pentru AI și ridicarea pragului de notificare a breșelor. Organizații societate civilă (noyb, EDRi, BEUC) au criticat propunerea ca un „rollback" parțial al GDPR. Comisia susține că modificările sunt „tehnice" și „nu afectează nucleul drepturilor".
Digital Omnibus generează trei tipuri de acțiuni pe orizont scurt și mediu:
Recomandarea noastră: continuați ciclul lunar standard de mentenanță GDPR + ISMS, fără modificări preventive. Digital Omnibus nu este încă lege – planificarea conformității trebuie să se bazeze pe textul GDPR actual.
La 8 ani de la aplicare, gradul de utilizare a drepturilor garantate de Art. 15–22 din Regulamentul (UE) 2016/679 este în creștere. Comunicatele ANSPDCP arată că plângerile privind exercitarea drepturilor reprezintă cel mai consistent grup de motive sancționate. Distribuția tipologică, bazată pe analiza comunicatelor publice din 2023–2025:
Recomandare operațională pentru clienți: orice operator trebuie să țină un registru centralizat al cererilor de exercitare a drepturilor (Data Subject Request Log) cu SLA-uri tehnologice de notificare automată la zilele 21 și 28 după primirea cererii. Lipsa acestui registru este, în practica ANSPDCP, considerată o circumstanță agravantă.
Analizând cele zece amenzi din top și sancțiunile cumulate 2023–2025 se observă cinci patternuri recurente de neconformitate:
Cel mai întâlnit motiv invocat de ANSPDCP – apare în peste 60% din amenzile aplicate. Categoria include parole slabe, lipsa MFA pe sistemele critice, absența segmentării rețelei, absența jurnalizării accesului, lipsa criptării on-disk sau in-transit. Recomandare: maparea controalelor Anexa A ISO/IEC 27001:2022 direct pe registrul de prelucrări (ROPA), demonstrând per activitate ce control protejează ce dată.
Eroarea recurentă: termenul de o lună (Art. 12 alin. 3) nu este respectat, fie pentru că nu există proces formal, fie pentru că tichetele se pierd între departamente. Implementarea unui DSR Log centralizat reduce drastic acest risc.
Companii precum Tensa Art Design, Corint Logistic, BEST ELAN ONLINE au fost sancționate multiplu pentru SMS-uri și e-mailuri comerciale fără double opt-in valid. Legea 506/2004 impune consimțământ specific pentru fiecare canal (e-mail, SMS, telefonic). Confuzia frecventă: operatorul presupune că achiziția (cumpărarea produsului) consimte automat la marketing – ceea ce este eronat.
CCTV audio-video în mijloacele de transport (Cluj-Napoca), GPS pe mașini de serviciu folosit în concediu (UP România, Global Ports), supravegherea video pentru disciplină internă – toate sancționate pentru depășirea minimului necesar (data minimization) și pentru absența evaluării de impact (DPIA). Recomandare: orice supraveghere video extinsă sau monitorizare angajați trebuie să treacă printr-o DPIA documentată conform Art. 35 GDPR și să fie precedată de o LIA (Legitimate Interest Assessment) acolo unde temeiul este Art. 6(1)(f).
Banca Transilvania, Raiffeisen, Kaufland, Medicover, Genpact – cazuri în care angajații au utilizat WhatsApp personal, telefon personal sau e-mail privat pentru a transmite date. Sancționarea este pentru Art. 29 (instruire angajați) și Art. 32 (lipsa supervizării). Conexiunea cu programul ISMS: utilizarea acceptabilă a activelor, training awareness, controlul accesului.
Pe lângă Digital Omnibus (analizat la capitolul 7), următorii doi ani vor consolida pachetul digital european și vor schimba peisajul de conformitate în România:
Pe baza analizei celor zece sancțiuni majore și a patternurilor identificate, propunem un plan de acțiune lunar standardizat, compatibil cu ciclul PDCA și cu structura Anexa A ISO/IEC 27001:2022.
La 10 ani de la adoptare și 8 ani de la aplicare în România, GDPR a depășit clar stadiul incipient. Cifrele agregate (peste 41.000 plângeri, aproximativ 370 amenzi, peste 11 milioane lei sancțiuni) demonstrează că autoritatea este activă și operatorii sunt sub o presiune crescândă de conformitate. Riscul nu provine doar din amenda inițială, ci din triada amendă + măsură cominatorie + costuri reputaționale, la care se adaugă suprapunerea cu sancțiunile NIS2, DORA și AI Act.
Infoshare Consulting recomandă clienților săi adoptarea unui ciclu lunar standardizat de mentenanță GDPR + ISMS, integrat cu activitățile de training, awareness și simulări de atacuri. Conformarea este un proces continuu, nu un eveniment singular: așa cum demonstrează cele zece sancțiuni analizate, organizațiile care au investit în documente fără proceduri operaționale validate au fost cele mai expuse.
La final, merită reamintit principiul de bază: ANSPDCP nu pedepsește operatorii care fac greșeli onest detectate și raportate, ci pe cei care ignoră, ascund sau nu cooperează. Cooperarea proactivă, raportarea breșelor în 72 de ore, măsurile corective rapide și investiția continuă în controale tehnice și organizatorice rămân cele mai bune apărări – și, în paralel, cele mai bune semnale de maturitate pentru clienții, partenerii și autoritatea de supraveghere.
ANSPDCP a trecut de la o faza pedagogica (2018-2020), cu accent pe ghiduri si avertismente, la o aplicare diversificata (2024-2026), cu numar record de amenzi (83 in 2024, 85 in 2025), prima amenda cominatorie in sectorul public si cazuri transfrontaliere finalizate prin mecanismul One-Stop-Shop. Cumulat 2018-2025: peste 41.000 de plangeri, aproximativ 370 de amenzi si peste 11,1 milioane lei (~2,2 milioane EUR).
Cea mai mare amenda dispusa initial este de 150.000 EUR (Raiffeisen Bank, octombrie 2019), redusa ulterior de instanta la 15.000 EUR. Cea mai mare amenda ramasa definitiva este de 100.000 EUR, aplicata Bancii Transilvania si confirmata de Curtea de Apel Cluj la 14 aprilie 2022 pentru fotografierea si distribuirea pe WhatsApp a declaratiei unui client.
Cinci patternuri recurente: lipsa masurilor tehnice si organizatorice adecvate (art. 32, in peste 60% din amenzi), nerespectarea drepturilor persoanelor vizate (art. 15-22, mai ales termenul de o luna), marketingul direct fara consimtamant valid (art. 6 si Legea 506/2004), supravegherea video sau monitorizarea fara temei corect si fara DPIA, si lipsa controlului asupra angajatilor si imputernicitilor (date transmise pe WhatsApp sau telefon personal).
Propunerea Digital Omnibus, publicata de Comisia Europeana la 19 noiembrie 2025, clarifica definitia datelor personale, introduce o baza legala de interes legitim calificat pentru AI, centralizeaza listele DPIA la nivelul EDPB, ridica pragul de notificare a bresei la risc ridicat si extinde termenul de la 72 la 96 de ore. Pana la adoptarea finala (estimata 2026-2027, cu intrare in vigoare etapizata 2027-2028) GDPR ramane aplicabil in forma actuala, iar operatorii nu pot anticipa relaxarile pentru a-si reduce nivelul de conformitate.
Îți facem un audit de poziție și un plan lunar de mentenanță GDPR + ISMS, pregătit și pentru schimbările Digital Omnibus.