O vulnerabilitate într-o aplicație mobilă a atras o sancțiune din partea ANSPDCP — nu atât pentru incidentul în sine, cât pentru modul în care a fost gestionat ulterior.
Unele dintre cele mai instructive lecții de protecția datelor nu provin din doctrină, ci din practica decizională a autorității de supraveghere. În luna mai 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a finalizat o investigație asupra unui operator important din comerțul de electronice și electrocasnice și a reținut încălcarea mai multor dispoziții ale RGPD. Consecințele: trei amenzi distincte și un set de măsuri corective obligatorii.
Speța merită analizată în detaliu, întrucât configurează un risc la care este expusă orice organizație care operează o aplicație, un magazin online sau o bază de date de clienți.
Investigația a fost declanșată de o plângere adresată autorității. În urma verificărilor, s-a stabilit că, din cauza unei vulnerabilități tehnice în aplicația mobilă a operatorului — la nivelul procesului de validare a contului — un utilizator a putut accesa datele cu caracter personal ale unei alte persoane vizate.
Datele expuse au inclus numele și prenumele, facturi și adrese de livrare. Nu a fost vorba despre un atac extern sofisticat, ci despre o deficiență a propriului sistem — categoria de risc care rămâne, cel mai adesea, nedetectată până la o sesizare externă.
Autoritatea a constatat trei abateri distincte, fiecare sancționată separat.
ANSPDCP a aplicat trei amenzi contravenționale, însumând peste 52.000 de lei (aproximativ 10.000 de euro):
Este de remarcat structura sancțiunii: deși amenda pentru deficiența de securitate a fost cea mai mare, cele două amenzi aferente obligațiilor de notificare au adăugat, împreună, încă aproximativ 3.000 de euro. Cu alte cuvinte, o parte semnificativă a sancțiunii nu a fost aplicată pentru existența breșei, ci pentru omisiunea de a o notifica în mod corespunzător.
Pe lângă amenzi, autoritatea a dispus, în temeiul art. 58 din RGPD, o serie de măsuri corective obligatorii:
Relevanța deciziei nu ține de amploarea unui atac, ci de caracterul banal al deficiențelor care au generat-o — situații care se pot regăsi în orice organizație. Reținem câteva concluzii practice:
În esență, speța confirmă un tipar recurent în practica ANSPDCP: cele mai costisitoare consecințe nu derivă din rea-credință, ci din absența unor reguli simple — formalizate în proceduri și aplicate consecvent.
Pentru trei abateri distincte: absența unor măsuri tehnice și organizatorice adecvate de securitate (art. 32 RGPD), neîndeplinirea obligației de notificare a breșei către ANSPDCP (art. 33) și neinformarea persoanei vizate (art. 34). Amenzile au totalizat peste 52.000 de lei, echivalentul a circa 10.000 de euro.
Printr-o vulnerabilitate tehnică în aplicația mobilă a operatorului, la nivelul procesului de validare a contului. Aceasta a permis unui utilizator accesul la datele cu caracter personal ale altei persoane vizate: nume, prenume, facturi și adrese de livrare.
Pentru că, pe lângă incidentul propriu-zis, operatorul nu a respectat două obligații autonome: nu a notificat autoritatea în termenul legal de 72 de ore (art. 33) și nu a informat persoana vizată ale cărei date au fost expuse (art. 34). Fiecare obligație neîndeplinită constituie o încălcare distinctă și a fost sancționată separat.
Revizuirea mecanismelor de validare și autentificare a conturilor, testarea periodică a vulnerabilităților aplicației, adoptarea unor proceduri interne de gestionare a incidentelor și de evaluare a obligațiilor de notificare, instruirea periodică a personalului și transmiterea unui răspuns scris către persoana care a formulat sesizarea.
Te ajutăm să previi astfel de situații: testăm securitatea aplicațiilor și a sistemelor, punem la punct procedura de notificare a breșelor și instruim echipa — exact măsurile pe care autoritatea le-a impus în acest caz.