Răspuns rapid

Cele mai frecvente amenzi GDPR apar atunci când operatorii nu pot demonstra legalitatea prelucrării, nu protejează suficient datele, nu răspund corect cererilor persoanelor vizate, nu notifică breșele de securitate sau folosesc datele în scopuri diferite de cele comunicate. Riscul poate fi redus prin audit GDPR, proceduri interne, evidența prelucrărilor, instruirea personalului și măsuri tehnice reale de securitate.

Pe scurt – ce trebuie să știe operatorii

  • GDPR nu înseamnă doar documente, ci măsuri reale și verificabile;
  • operatorul trebuie să poată demonstra temeiul legal al fiecărei prelucrări;
  • măsurile de securitate trebuie adaptate riscurilor concrete;
  • breșele de date trebuie analizate rapid și, unde este cazul, notificate;
  • cererile persoanelor vizate trebuie gestionate în termen și documentate;
  • monitorizarea angajaților trebuie să fie proporțională și justificată;
  • contractele cu împuterniciții trebuie verificate și actualizate;
  • amenzile pot fi contestate în funcție de actul emis, procedură, probe și circumstanțe.

Ce tipuri de amenzi GDPR se aplică în România?

ANSPDCP poate sancționa operatori privați, instituții publice, societăți comerciale, furnizori de servicii online, angajatori, clinici, magazine online sau alte entități care prelucrează date personale.

În practică, sancțiunile apar mai ales atunci când operatorul nu poate demonstra că respectă regulile de bază ale GDPR: legalitate, transparență, securitate, minimizarea datelor, respectarea drepturilor persoanelor vizate și documentarea deciziilor luate.

Important

O firmă mică nu este exceptată automat de la GDPR. Dimensiunea operatorului poate conta la individualizarea măsurilor, dar obligațiile de bază privind protecția datelor rămân aplicabile.

Prelucrarea datelor fără temei legal valid

Una dintre cele mai importante greșeli este prelucrarea datelor fără un temei legal clar. Operatorul trebuie să știe de ce colectează datele, în ce scop le folosește și pe ce bază juridică se întemeiază prelucrarea.

Greșeală Risc
Colectarea datelor fără informare clară Persoana vizată nu știe cum îi sunt folosite datele.
Folosirea datelor în alt scop Prelucrarea poate deveni nelegală.
Solicitarea unor date excesive Încalcă principiul minimizării datelor.
Transmiterea datelor către terți fără justificare Poate genera răspundere pentru operator.

Din practică

O problemă frecventă este folosirea acelorași date pentru scopuri diferite: date colectate pentru executarea unui contract sunt folosite ulterior pentru marketing, fără o analiză separată a temeiului legal și fără informare adecvată.

Măsuri de securitate insuficiente

GDPR obligă operatorii să implementeze măsuri tehnice și organizatorice adecvate riscurilor. Aceasta nu înseamnă doar antivirus sau parole, ci o analiză reală a modului în care datele sunt colectate, stocate, accesate, transmise și șterse.

Problemă frecventă Consecință posibilă
Parole slabe sau partajate Acces neautorizat la date.
Lipsa autentificării în doi pași Compromiterea conturilor.
Acces nelimitat pentru angajați Expunerea datelor către persoane care nu au nevoie de acces.
Lipsa jurnalizării accesului Dificultăți în identificarea incidentelor.
Back-up inexistent sau neverificat Pierdere de date sau blocaje operaționale.

Breșe de date și notificarea în 72 de ore

În cazul unei încălcări a securității datelor, operatorul trebuie să analizeze rapid incidentul. În anumite situații, notificarea autorității de supraveghere trebuie realizată fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la momentul la care operatorul a luat cunoștință de incident.

Nu orice incident se notifică automat, însă fiecare incident trebuie evaluat și documentat.

Ce trebuie verificat la o breșă de date

  • ✓ ce date au fost afectate;
  • ✓ câte persoane sunt vizate;
  • ✓ dacă datele au fost accesate de persoane neautorizate;
  • ✓ dacă există risc pentru drepturile persoanelor;
  • ✓ ce măsuri au fost luate imediat;
  • ✓ dacă este necesară notificarea ANSPDCP;
  • ✓ dacă trebuie informate persoanele vizate;
  • ✓ cum se previne repetarea incidentului.

Atenție

Una dintre cele mai mari greșeli este lipsa documentării incidentului. Chiar dacă operatorul decide că nu notifică breșa, trebuie să poată explica de ce a ajuns la această concluzie.

Nerespectarea drepturilor persoanelor vizate

Persoanele vizate au mai multe drepturi în raport cu operatorii de date. Cererile acestora nu trebuie ignorate și trebuie gestionate în termenele prevăzute de GDPR.

  • dreptul de acces;
  • dreptul la rectificare;
  • dreptul la ștergere;
  • dreptul la restricționarea prelucrării;
  • dreptul la portabilitate;
  • dreptul la opoziție;
  • dreptul de a nu fi supus unor decizii exclusiv automatizate, în anumite condiții.

În practică, problemele apar atunci când operatorul nu are o procedură internă clară: nu știe cine primește cererea, cine răspunde, ce verificări se fac și cum se documentează răspunsul.

Monitorizarea angajaților și riscurile GDPR

Monitorizarea angajaților poate fi justificată în anumite situații, dar trebuie să fie proporțională, transparentă și limitată la scopul urmărit.

Printre situațiile sensibile se numără supravegherea video, monitorizarea e-mailului, tracking-ul GPS, accesul la dispozitivele de serviciu și controlul activității online.

Formă de monitorizare Risc GDPR
Camere video la locul de muncă Necesită informare, scop clar și proporționalitate.
Monitorizarea e-mailului Poate afecta viața privată a salariatului.
GPS pe vehicule Trebuie justificat și limitat la scopul legitim.
Acces la conversații sau fișiere Necesită reguli clare și informare prealabilă.

Pentru situații legate de raporturile de muncă, poate fi relevant și articolul despre hărțuirea la muncă sau cel privind contractul de muncă.

Documente GDPR doar formale

O greșeală des întâlnită este folosirea unor documente standard, copiate, fără legătură cu activitatea reală a operatorului. O politică de confidențialitate generică nu demonstrează conformarea dacă fluxurile de date nu sunt analizate concret.

Mit vs. realitate

Mit: „Avem politică de confidențialitate pe site, deci suntem conformi.”

Realitate: Politica de confidențialitate este doar o parte a conformării. Operatorul trebuie să aibă proceduri, evidențe, măsuri de securitate și capacitatea de a demonstra ce face efectiv cu datele.

Contractele cu împuterniciții

Operatorii lucrează frecvent cu furnizori care prelucrează date în numele lor: firme IT, agenții de marketing, contabili, platforme software, servicii de hosting, curieri, call center sau alți prestatori.

În astfel de cazuri, trebuie analizat dacă există contracte sau clauze privind prelucrarea datelor, cine are acces la informații, ce măsuri de securitate sunt aplicate și ce se întâmplă la încetarea colaborării.

Pentru raporturile comerciale dintre firme, poate fi util și articolul despre contracte comerciale.

Poate fi contestată o amendă GDPR?

În funcție de actul emis, procedura urmată, faptele reținute și probele existente, o sancțiune GDPR poate fi analizată și, dacă există motive, contestată.

Trebuie verificate aspecte precum competența, descrierea faptei, temeiul legal, individualizarea sancțiunii, probele reținute, măsurile dispuse și respectarea dreptului la apărare.

Dacă procesul-verbal sau actul sancționator conține erori, poate fi utilă și analiza ghidului despre procesul-verbal greșit.

Checklist pentru reducerea riscului de amenzi GDPR

  • ✓ identifică toate fluxurile de date;
  • ✓ stabilește temeiul legal pentru fiecare scop;
  • ✓ actualizează politicile de informare;
  • ✓ verifică accesul angajaților la date;
  • ✓ implementează parole puternice și autentificare suplimentară;
  • ✓ stabilește procedura pentru breșe de date;
  • ✓ stabilește procedura pentru cererile persoanelor vizate;
  • ✓ verifică furnizorii și împuterniciții;
  • ✓ instruiește personalul;
  • ✓ documentează deciziile importante privind datele personale.

Greșeli frecvente care duc la sancțiuni

  • ❌ documente GDPR copiate, fără aplicare reală;
  • ❌ lipsa evidenței activităților de prelucrare;
  • ❌ colectarea unor date excesive;
  • ❌ lipsa procedurii pentru cererile persoanelor vizate;
  • ❌ ignorarea breșelor de securitate;
  • ❌ acces nelimitat la date pentru toți angajații;
  • ❌ lipsa contractelor cu împuterniciții;
  • ❌ monitorizarea disproporționată a salariaților;
  • ❌ păstrarea datelor mai mult decât este necesar;
  • ❌ lipsa instruirii personalului.

Când este utilă consultanța juridică?

Consultanța juridică este utilă atunci când firma prelucrează volume mari de date, are angajați, folosește camere video, gestionează date medicale sau financiare, primește cereri GDPR, are o breșă de securitate ori este vizată de o investigație ANSPDCP.

Din practică

Cele mai multe probleme apar atunci când GDPR este tratat ca un set de formulare, nu ca un sistem intern de lucru. În cazul unui control, operatorul trebuie să explice ce date prelucrează, de ce le prelucrează, cine are acces și cum sunt protejate.

Întrebări frecvente despre amenzile GDPR

Pot fi sancționate și firmele mici?

Da. GDPR se aplică și firmelor mici, dacă acestea prelucrează date personale. Dimensiunea firmei poate conta la analiza riscului și la individualizarea sancțiunii, dar nu elimină obligațiile.

Este suficientă o politică de confidențialitate?

Nu. Politica de confidențialitate trebuie susținută de măsuri reale: proceduri, evidențe, instruire, securitate și documentarea prelucrărilor.

Ce este o breșă de date?

O breșă de date este o încălcare a securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale.

Trebuie notificată orice breșă?

Nu automat. Fiecare incident trebuie analizat. Dacă există risc pentru drepturile și libertățile persoanelor, poate exista obligația notificării ANSPDCP și, în anumite cazuri, a persoanelor afectate.

În cât timp se notifică o breșă?

Dacă notificarea este necesară, aceasta trebuie făcută fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la momentul la care operatorul a luat cunoștință de incident.

Poate fi contestată o amendă GDPR?

Da, în funcție de actul emis și de circumstanțele concrete. Trebuie analizate fapta, probele, procedura, temeiul legal și individualizarea sancțiunii.

Monitorizarea video a angajaților este permisă?

Poate fi permisă în anumite condiții, dar trebuie să fie justificată, proporțională, transparentă și limitată la scopul declarat.

Ce trebuie făcut la o cerere de ștergere a datelor?

Operatorul trebuie să analizeze cererea, să verifice dacă sunt îndeplinite condițiile și să răspundă în termenul prevăzut de GDPR.

Ce se întâmplă dacă datele sunt trimise greșit către altă persoană?

Situația poate reprezenta o breșă de date și trebuie analizată rapid pentru a stabili riscul, măsurile necesare și eventuala obligație de notificare.

Ce documente sunt utile la un control GDPR?

Evidența activităților de prelucrare, politicile de informare, procedurile interne, contractele cu împuterniciții, dovada instruirii personalului și documentarea incidentelor pot fi relevante.

Ai nevoie de sprijin pentru conformarea GDPR sau pentru contestarea unei sancțiuni?

Dacă firma ta a primit o solicitare ANSPDCP, a avut o breșă de securitate, gestionează cereri GDPR sau vrei să reduci riscul de sancțiuni, o analiză juridică poate clarifica obligațiile și pașii necesari.

Solicită o consultație GDPR