Pe 2 iulie 2026, ANSPDCP a anunțat o nouă sancțiune. Nu un atac informatic, nu hackeri — un angajat curios și un control al accesului prea slab.
Totul a pornit de la plângerea unei persoane care a reclamat că datele ei au fost folosite fără drept. În urma investigației, ANSPDCP a constatat că un angajat al băncii a accesat extrasele de cont ale persoanei — fără să aibă vreo sarcină de serviciu care să justifice accesul — la cererea unui terț. Au fost expuse nume, prenume, IBAN, tipul contului, codul de client, tranzacțiile și soldul.
Amenda: 26.172 lei, echivalentul a 5.000 de euro, pentru încălcarea articolului 32 alineatele (1), (2) și (4) din GDPR. Banca a plătit-o. Pe lângă amendă, autoritatea a dispus măsuri corective: implementarea unor măsuri tehnice și organizatorice care să împiedice astfel de accesări.
Articolul 32 cere „securitatea prelucrării": măsuri tehnice (cine poate deschide ce, jurnale de acces, alerte) și organizatorice (proceduri, instruire, verificări) potrivite cu riscul. Punctul-cheie al deciziei: riscul nu vine doar din afară. Un angajat cu drepturi de acces prea largi și nesupravegheate este, din perspectiva legii, o vulnerabilitate a operatorului — nu o scuză.
De aceea răspunde banca, nu doar angajatul: operatorul trebuie să construiască sistemul în așa fel încât curiozitatea sau o „rugăminte de la un prieten" să nu se poată transforma într-o scurgere de date.
Suma pare mică pentru o bancă. Mesajul nu e: ANSPDCP sancționează constant accesul neautorizat din interior — am văzut-o și la camerele de monitorizare video — iar o singură plângere e suficientă ca să pornească o investigație în care operatorul trebuie să-și arate toate măsurile. Cine le are, scapă ieftin. Cine nu, plătește de două ori: amenda și încrederea clienților.
Pentru că GDPR pune răspunderea pe operator: compania trebuie să implementeze măsuri care să prevină accesul neautorizat, inclusiv din partea propriilor angajați. Angajatul poate răspunde separat disciplinar sau penal, dar amenda contravențională de la ANSPDCP vizează operatorul care nu și-a protejat suficient datele.
Măsuri tehnice și organizatorice adecvate riscului: controlul accesului la date, jurnalizarea accesărilor, testarea periodică a măsurilor, proceduri interne și instruirea personalului. Nu există o listă unică obligatorie — operatorul alege măsurile potrivite activității lui, dar trebuie să poată demonstra că sunt suficiente.
Printr-un audit al drepturilor de acces (cine are acces la ce și de ce) și al jurnalelor (cine a accesat efectiv ce). Dacă sistemele tale nu păstrează jurnale de acces, aceasta este prima problemă de rezolvat — fără ele nu poți nici detecta, nici dovedi.
Facem împreună un audit al drepturilor de acces și al măsurilor de securitate, cu pași concreți de remediere — înainte să o facă o plângere. Contactează-ne.