- Luni-Vineri: 08:30 - 17:30
Respectarea regulilor privind protecția datelor cu caracter personal este o obligație pentru orice companie care colectează, utilizează sau stochează date despre persoane fizice. Deși GDPR este în vigoare de mai mulți ani, multe firme continuă să facă greșeli care pot atrage avertismente, măsuri corective sau amenzi.
În România, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal desfășoară în mod constant investigații, iar în anul 2026 au fost aplicate deja amenzi pentru lipsa măsurilor tehnice și organizatorice adecvate, informarea incompletă a persoanelor vizate și nerespectarea obligațiilor privind incidentele de securitate.
În acest articol vom explica cele mai frecvente greșeli GDPR și ce poate face o firmă pentru a reduce riscul unor sancțiuni.
Una dintre cele mai importante obligații GDPR este ca orice prelucrare de date să aibă un temei juridic.
O firmă nu poate colecta și utiliza date personale doar pentru că acestea îi sunt utile. În funcție de situație, prelucrarea poate avea la bază consimțământul, executarea unui contract, îndeplinirea unei obligații legale, interesul legitim sau alte temeiuri prevăzute de GDPR.
O greșeală frecventă este presupunerea că orice prelucrare poate fi justificată prin consimțământ. În realitate, consimțământul este doar una dintre bazele legale disponibile și trebuie utilizat în condițiile prevăzute de regulament.
Clienții, angajații și celelalte persoane ale căror date sunt prelucrate trebuie să fie informate într-un mod clar și transparent.
Politica de confidențialitate trebuie să explice, printre altele:
Informarea incompletă sau formulată într-un limbaj neclar poate reprezenta o încălcare a GDPR. În 2026, ANSPDCP a aplicat, de exemplu, o amendă pentru utilizarea unei camere body-cam și lipsa informării corespunzătoare a salariaților.
O altă greșeală frecventă este colectarea unor date care nu sunt necesare pentru scopul urmărit.
De exemplu, o companie nu ar trebui să solicite informații suplimentare despre un client doar pentru că acestea ar putea fi utile la un moment dat. GDPR impune respectarea principiului minimizării datelor, ceea ce înseamnă că trebuie colectate doar informațiile necesare pentru scopul declarat.
Cu cât o companie colectează mai multe date, cu atât cresc și responsabilitățile și riscurile asociate protejării acestora.
Protejarea datelor nu înseamnă doar existența unei politici GDPR pe hârtie. Compania trebuie să implementeze măsuri tehnice și organizatorice adecvate pentru protejarea informațiilor.
Printre acestea se pot număra:
Acesta este unul dintre domeniile în care au fost aplicate recent sancțiuni în România. În mai 2026, ANSPDCP a sancționat un mare magazin online din România pentru lipsa unor măsuri tehnice și organizatorice adecvate și pentru nerespectarea obligației de notificare a unei încălcări a securității datelor.
GDPR impune și respectarea principiului limitării stocării. Datele personale nu ar trebui păstrate pe o perioadă nelimitată fără o justificare legală.
O firmă trebuie să stabilească perioade de retenție pentru diferitele categorii de date și să aibă proceduri prin care informațiile care nu mai sunt necesare să fie șterse sau anonimizate, atunci când legea permite acest lucru.
Lipsa unei politici clare de retenție poate crea riscuri juridice și poate îngreuna demonstrarea conformității în cazul unui control.
Persoanele ale căror date sunt prelucrate au mai multe drepturi, printre care dreptul de acces, rectificare, ștergere, restricționare a prelucrării, opoziție și, în anumite situații, portabilitatea datelor.
O greșeală frecventă este lipsa unei proceduri interne pentru gestionarea acestor solicitări.
Compania trebuie să știe cine primește cererea, cum este verificată identitatea solicitantului, cine pregătește răspunsul și în ce termen trebuie transmis acesta.
Un atac informatic, pierderea unui laptop, trimiterea unui email către destinatarul greșit sau accesarea neautorizată a unei baze de date pot reprezenta incidente de securitate.
O companie trebuie să fie pregătită să identifice și să gestioneze rapid astfel de situații. În anumite cazuri, încălcarea securității datelor trebuie notificată autorității de supraveghere, iar notificarea trebuie făcută, atunci când sunt îndeplinite condițiile legale, în termenul prevăzut de GDPR.
În practică, nerespectarea acestei obligații a dus la sancțiuni. În 2026, ANSPDCP a aplicat amenzi unor operatori pentru neîndeplinirea obligației de notificare a unei încălcări a securității datelor.
O firmă poate respecta anumite reguli în practică, dar să nu poată demonstra acest lucru.
GDPR se bazează și pe principiul responsabilității, ceea ce înseamnă că organizația trebuie să poată demonstra conformitatea cu obligațiile aplicabile.
În funcție de activitatea companiei, documentația poate include:
GDPR se aplică și în relația dintre angajator și angajat.
Companiile trebuie să fie atente atunci când utilizează camere video, sisteme de monitorizare, înregistrări audio-video, sisteme de pontaj sau alte instrumente care implică prelucrarea datelor angajaților.
În aceste situații trebuie analizate temeiul juridic, necesitatea și proporționalitatea măsurilor, precum și obligația de informare a salariaților.
Sancțiunile GDPR sunt stabilite în funcție de natura și gravitatea încălcării, durata acesteia, caracterul intenționat sau neglijent, măsurile luate pentru reducerea prejudiciului și alte circumstanțe relevante.
În funcție de încălcare, amenzile administrative pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri mondială anuală, respectiv până la 20 de milioane de euro sau 4% din cifra de afaceri mondială anuală.
Sancțiunea nu este însă singura consecință posibilă. Autoritatea poate dispune și măsuri corective, iar un incident privind datele personale poate afecta reputația și relația companiei cu clienții.
Pentru reducerea riscurilor, este recomandat ca firma să:
Conformarea GDPR nu trebuie privită ca un set de documente pregătite o singură dată. Activitatea companiei se schimbă, apar noi tehnologii, noi categorii de date și noi riscuri, iar măsurile de protecție trebuie adaptate în consecință.
Un avocat specializat în protecția datelor poate ajuta compania să identifice riscurile juridice și să implementeze măsurile necesare pentru conformare.
Acesta poate:
În cazul în care compania are obligația de a desemna un DPO, acesta are un rol distinct și important în monitorizarea respectării normelor privind protecția datelor.
Cele mai multe probleme GDPR nu apar neapărat din intenția unei firme de a încălca legea, ci din lipsa unor proceduri clare, a unei analize juridice corespunzătoare sau a unor măsuri de securitate adaptate riscurilor.
Lipsa unui temei legal, informarea incompletă, colectarea excesivă a datelor, securitatea insuficientă și gestionarea necorespunzătoare a incidentelor sunt printre problemele care pot atrage sancțiuni.
O strategie eficientă de conformare începe cu identificarea riscurilor și continuă prin implementarea unor măsuri juridice, organizatorice și tehnice adecvate. Cu sprijinul unui avocat specializat în GDPR și, atunci când este necesar, al unui DPO, compania poate reduce semnificativ riscul sancțiunilor și poate demonstra că tratează cu seriozitate protecția datelor cu caracter personal.
Sursa Imagine: Magnific
Copyright ©2026 Pășcuț N. Dorel – Cabinet de avocat. Toate drepturile rezervate.
Site avizat de către Consiliul Baroului Cluj prin Hotărârea nr. 3 / 13.01.2022