Pe 31 iulie 2026, ANSPDCP a anunțat sancționarea companiei HOMELUX S.R.L., după un atac cibernetic asupra platformei care ținea site-ul în funcțiune.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a finalizat investigația la HOMELUX S.R.L. în luna iunie 2026 și a făcut public rezultatul pe 31 iulie 2026. ANSPDCP a constatat încălcarea art. 32 alin. (1) lit. d) și alin. (2) din Regulamentul (UE) 2016/679, precum și încălcarea art. 4 alin. (5) din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice. Au rezultat două amenzi însumând 108.570 lei:
Cele două temeiuri nu se confundă. Unul ține de RGPD și de regimul lui sancționator, celălalt de legea națională care reglementează cookie-urile și accesul la echipamentul terminal al utilizatorului. O companie poate fi în regulă pe unul și în afara legii pe celălalt, iar controlul le acoperă pe amândouă în aceeași vizită. Cazul e un avertisment pentru orice organizație care administrează un site, un magazin online, o platformă cu conturi de utilizator sau o aplicație prin care se colectează date personale.
Investigația a pornit după ce operatorul însuși a transmis o notificare de încălcare a securității datelor, potrivit art. 33 din RGPD. Este exact mecanismul despre care am scris în ghidul privind notificarea către ANSPDCP: anunți breșa în 72 de ore, iar autoritatea verifică apoi ce măsuri aveai înainte de incident.
Incidentul a fost provocat de un atac cibernetic asupra platformei care asigura funcționarea site-ului administrat de operator. La momentul producerii lui, platforma nu corespundea din punct de vedere tehnic cu versiunea oficială lansată de producător. Aici e partea cu efect practic: o platformă modificată sau rămasă în urmă față de versiunea oficială iese din sfera suportului producătorului, iar corecțiile de securitate publicate oficial nu se mai aplică pe ea așa cum ar trebui.
Autoritatea a reținut și că incidentul a fost facilitat de complexitatea redusă a parolelor folosite la crearea conturilor pe site, deficiență care nu fusese remediată nici după incident. Datele vizate erau nume, prenume, adrese, adrese de e-mail și parole. Formularea autorității merită citită întreagă: operatorul nu a asigurat securitatea adecvată a datelor prelucrate „inclusiv împotriva prelucrării neautorizate sau ilegale, a pierderii, distrugerii sau a deteriorării accidentale”. Art. 32 acoperă și pierderile accidentale, nu numai atacurile.
RGPD nu cere organizațiilor să reacționeze după un atac. Cere să implementeze și să mențină permanent măsuri tehnice și organizatorice adecvate riscurilor prelucrării. În acest caz, ANSPDCP a constatat că operatorul nu a implementat astfel de măsuri, „incluzând printre altele capacitatea de a asigura confidențialitatea sistemelor și serviciilor de prelucrare”, și că îi lipsea un proces pentru testarea, evaluarea și aprecierea periodică a eficacității acestora.
Aici stă miezul sancțiunii. Conformitatea nu se demonstrează cu o politică de securitate, un certificat SSL și un contract semnat cu firma care ține site-ul. Organizația trebuie să poată pune pe masă dovezi concrete:
Este același tipar pe care autoritatea l-a sancționat și în amenda din iulie 2026 pentru acces neautorizat: art. 32 se aplică la fel, indiferent dacă riscul vine dinăuntru sau din afară.
Multe companii tratează securitatea site-ului ca pe treaba dezvoltatorului, a firmei de hosting sau a celui care asigură mentenanța platformei. Din perspectiva RGPD, operatorul rămâne răspunzător pentru felul în care sunt protejate datele prelucrate în numele său.
ANSPDCP a dispus implementarea unui plan documentat care să includă testarea, evaluarea și aprecierea periodică a tuturor sistemelor și a modificărilor ulterioare aduse de operator sau de furnizorii de servicii, calificați expres drept persoane împuternicite, în special asupra site-ului administrat de operator. Cu alte cuvinte, modificările făcute de furnizor intră în planul tău de testare, nu în al lui.
Prin urmare, contractele încheiate cu furnizorii IT trebuie să prevadă clar:
Simpla menționare a obligației generale de „respectare a RGPD” într-un contract nu este suficientă.
În acest caz, complexitatea redusă a parolelor a fost menționată expres printre factorii care au facilitat incidentul, iar faptul că nu a fost corectată nici după breșă a cântărit în decizie.
Companiile trebuie să impună cerințe minime privind lungimea și complexitatea parolelor și să blocheze parolele ușor de ghicit sau deja compromise în scurgeri publice. Pentru conturile administrative, autentificarea multifactor ar trebui să fie o măsură standard, nu o opțiune. Drepturile de acces se acordă după principiul privilegiului minim: fiecare utilizator primește numai accesul de care are nevoie pentru munca lui.
Conturile inactive, neutilizate sau rămase de la foști angajați și colaboratori trebuie identificate și dezactivate într-un termen scris, nu „când ne aducem aminte”.
În timpul investigației, ANSPDCP a constatat că operatorul a stocat pe echipamentele utilizatorilor module cookie care nu erau necesare tehnic pentru funcționarea site-ului și a accesat informații din echipamentul lor terminal, fără acordul acestora. Temeiul sancțiunii este art. 4 alin. (5) din Legea nr. 506/2004, nu RGPD.
Pentru cookie-urile de analiză, publicitate, profilare sau urmărire, afișarea unui banner nu rezolvă nimic. Aceste tehnologii trebuie blocate până când utilizatorul își exprimă opțiunea. Aceeași logică se aplică și instrumentelor de urmărire din afara site-ului, cum sunt pixelii de urmărire din newslettere.
Un mecanism corect de gestionare a consimțământului trebuie să asigure cel puțin următoarele condiții:
Deschide consola browserului pe propriul site și uită-te ce se încarcă până în momentul în care vizitatorul apasă ceva. Acolo se vede diferența dintre un banner și o blocare reală.
Pe lângă cele două amenzi, autoritatea a dispus măsuri corective. Ele se grupează în patru obligații, din care decurge tot restul:
Măsurile arată cum privește autoritatea securitatea datelor: un proces continuu, documentat și verificabil, nu o listă de bifat o singură dată.
Organizațiile care administrează site-uri și platforme online ar trebui să treacă prin cel puțin aceste verificări:
Un răspuns negativ la oricare dintre aceste întrebări indică un risc care trebuie evaluat și remediat.
Amenda nu a fost aplicată pentru că a avut loc un atac cibernetic. Nicio organizație nu poate elimina complet riscul. Problema a fost lipsa unor măsuri adecvate și a unui proces continuu prin care eficacitatea lor să fie testată, evaluată și demonstrată.
Un incident de securitate scoate la iveală mai mult decât o vulnerabilitate tehnică. Arată cum stai la guvernanță, la contractare, la controlul furnizorilor, la administrarea accesului și la protecția vieții private. Cazurile pe care le-am urmărit în amenzile ANSPDCP din 2026 repetă același tipar.
Întrebarea pe care merită să și-o pună organizațiile nu este „Avem măsuri de securitate?”, ci: putem demonstra că măsurile sunt adecvate, actualizate, testate și aplicate în realitate?
INFOSHARE Consulting sprijină organizațiile să evalueze și să reducă riscurile privind protecția datelor și securitatea informațiilor prin:
Da. Din perspectiva RGPD, operatorul rămâne răspunzător pentru modul în care sunt protejate datele prelucrate în numele său, indiferent cine administrează tehnic platforma. În cazul HOMELUX, autoritatea a dispus un plan documentat de testare și evaluare periodică care acoperă și modificările făcute de furnizori sau de persoanele împuternicite. Contractul cu furnizorul IT trebuie să prevadă clar termene de remediere a vulnerabilităților, teste periodice, notificarea rapidă a incidentelor, păstrarea jurnalelor și dreptul tău de a verifica măsurile implementate.
Un proces repetabil, cu calendar și responsabil, nu o verificare făcută o singură dată, la lansarea site-ului. În practică: actualizarea platformei și a extensiilor, un inventar al componentelor, versiunilor și furnizorilor, scanări de vulnerabilități și teste de securitate la intervale stabilite, remedierea documentată a problemelor găsite și retestarea după modificări. Dovezile contează la fel de mult ca măsurile: rapoartele, jurnalele și deciziile de remediere sunt ceea ce arăți autorității într-o investigație.
Nu, dacă scripturile de analiză, publicitate sau profilare pornesc înainte ca utilizatorul să aleagă ceva. Art. 4 alin. (5) din Legea nr. 506/2004 cere acord prealabil pentru orice cookie care nu este necesar tehnic, iar refuzul trebuie să fie la fel de simplu ca acceptarea, fără căsuțe bifate în prealabil. Verifică ce se încarcă efectiv în browser înainte de alegere și păstrează dovada consimțământului; o politică de cookie-uri corectă pe hârtie nu compensează un banner care nu blochează nimic.
Notificarea nu este cauza sancțiunii. Investigația la HOMELUX a pornit de la notificarea transmisă de operator conform art. 33 RGPD, dar amenda a fost dată pentru lipsa unor măsuri de securitate adecvate și a unui proces de testare periodică, deficiențe care existau înainte de incident. Notificarea în 72 de ore este o obligație legală, iar nerespectarea ei ar fi adăugat o încălcare în plus. Ce te expune la sancțiune este imposibilitatea de a demonstra ce măsuri aveai și cum le verificai.
Verificăm împreună platforma și componentele ei, mecanismul de consimțământ, contractele cu furnizorii IT și măsurile tehnice aplicate datelor, cu pași de remediere în ordinea priorității. O verificare făcută înainte de incident costă mult mai puțin decât o investigație. Contactează-ne.