Tehnologie

Amenzile GDPR din Europa în 2026 și lecțiile pentru firmele din România

Amenzile GDPR din Europa în 2026 și lecțiile pentru firmele din România

Anul 2026 nu a adus, deocamdată, o amendă-record de tipul celei de 1,2 miliarde de euro aplicate Meta în 2023, dar a confirmat o tendință mai importantă pentru firmele obișnuite: autoritățile europene sancționează tot mai des greșeli „banale” — cookie-uri activate fără acord, informări neclare, baze de date insuficient protejate. Cazurile de mai jos, selectate din deciziile publicate de autorități în ultimul an, se repetă după aceleași tipare și oferă concluzii practice pentru orice companie din România care colectează date, de la un magazin online la o clinică privată.

Ce cazuri au marcat ultimul an

Cifrele de mai jos sunt cele comunicate public de autorități; unele decizii sunt contestate în instanță, așa că sumele finale pot diferi.

  • Free Mobile și Free (Franța, ianuarie 2026). Autoritatea franceză CNIL a sancționat operatorul de telecomunicații și divizia sa de internet cu amenzi cumulate de ordinul zecilor de milioane de euro, în urma unei breșe de securitate din 2024 care a afectat un număr mare de abonați. Reproșul principal: măsuri de securitate insuficiente pentru datele clienților și lipsa unor verificări elementare de acces.
  • Google și Shein (Franța, septembrie 2025). Tot CNIL a aplicat amenzi importante — de ordinul sutelor de milioane de euro în cazul Google și al zecilor de milioane pentru Shein — pentru plasarea de cookie-uri și afișarea de publicitate fără consimțământ valabil. Este continuarea unei linii de sancțiuni începute în 2020, care vizează exact felul în care arată și funcționează bannerul de cookie-uri.
  • TikTok (Irlanda, mai 2025). Comisia irlandeză pentru protecția datelor a amendat platforma cu peste jumătate de miliard de euro pentru transferul datelor utilizatorilor europeni către China fără garanții adecvate și pentru informare incompletă a utilizatorilor. Decizia a fost coordonată la nivel european, prin mecanismul descris de Comitetul European pentru Protecția Datelor (EDPB).
  • Amazon (Luxemburg, martie 2026). Un tribunal din Luxemburg a anulat amenda de 746 de milioane de euro aplicată în 2021 și a trimis dosarul înapoi la autoritate. Cazul arată că sancțiunile pot fi contestate cu succes, dar și că un litigiu de cinci ani costă enorm în timp, bani și reputație.
  • Sectorul public și sănătatea (Franța, 2026). CNIL a sancționat și agenția națională pentru ocuparea forței de muncă, precum și un furnizor de servicii pentru date medicale, pentru garanții insuficiente în jurul unor baze de date sensibile. Mesajul: nici instituțiile publice, nici intermediarii tehnici nu sunt exceptați.

Tiparul 1: consimțământul nu e o formalitate

Amenzile pentru cookie-uri au un numitor comun: bannerul exista, dar nu funcționa corect. Fie butonul „Refuz” lipsea sau era ascuns într-un al doilea ecran, fie trackerele se încărcau înainte ca utilizatorul să apese ceva, fie refuzul nu era respectat la următoarea vizită. Autoritățile consideră că un consimțământ obținut prin presiune vizuală sau prin design înșelător nu este consimțământ.

Pentru un site din România, verificarea este simplă: deschideți pagina într-un browser curat și uitați-vă în instrumentele de dezvoltator la cookie-urile setate înainte de orice clic. Dacă apar identificatori de publicitate sau analytics, aveți o problemă de conformitate, indiferent cât de frumos arată bannerul.

Tiparul 2: transparența, verificată la propriu

În cazul TikTok, dar și în multe decizii mai mici, autoritățile au citit efectiv politica de confidențialitate și au comparat-o cu ce făcea compania în realitate. Diferențele — date trimise în afara Uniunii, categorii de destinatari nemenționate, durate de stocare vagi — au fost tratate ca încălcări de sine stătătoare, nu ca simple scăpări de redactare.

Lecția pentru firmele românești este că politica de confidențialitate nu se copiază de la un concurent. Ea trebuie să reflecte fluxurile reale de date: ce colectați, cu ce furnizori lucrați (platforme de e-mail marketing, procesatori de plăți, servicii de găzduire), unde sunt serverele și cât timp păstrați informațiile.

Tiparul 3: securitatea, judecată după breșă

Sancțiunile aplicate Free arată cum funcționează în practică principiul responsabilității: după un incident, autoritatea nu întreabă doar „ce s-a întâmplat”, ci „ce măsuri aveați înainte”. Lipsa autentificării în doi pași pentru conturile de administrare, parole slabe, accesul angajaților la date de care nu aveau nevoie, absența jurnalelor de acces — toate au cântărit în stabilirea amenzii.

În România, astfel de deficiențe sunt frecvente în firmele mici și mijlocii, unde infrastructura este administrată de un singur om sau de un furnizor extern. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a sancționat în anii trecuți companii locale tocmai pentru măsuri de securitate insuficiente, iar lista de decizii publicată pe site-ul ANSPDCP arată că amenzile de aici, deși mult mai mici decât cele franceze sau irlandeze, urmează aceeași logică.

De ce contează pentru o firmă mică din România

Este tentant să privim aceste cazuri ca pe probleme ale giganților. Există însă trei motive pentru care ele privesc direct și un IMM din Cluj sau din Constanța:

  1. Aceleași reguli, același regulament. GDPR se aplică identic, iar plafonul amenzii se calculează din cifra de afaceri, nu dintr-o sumă fixă. Pentru o firmă mică, o amendă „modestă” poate însemna profitul pe un an.
  2. Plângerile vin de la clienți și foști angajați. Multe anchete pornesc de la o singură sesizare, nu de la un control planificat. Un newsletter trimis fără acord sau un refuz de a șterge un cont pot declanșa procedura.
  3. Deciziile mari devin standard. Ce a stabilit CNIL despre bannerele de cookie-uri este citit și aplicat de autoritățile din toate statele membre, inclusiv de cea din România, prin coordonarea de la nivelul EDPB.

Ce puteți face concret în următoarele săptămâni

Nu este nevoie de un departament juridic pentru a reduce substanțial riscul. Începeți cu un inventar onest: ce date colectați, prin ce canale, cu ce furnizori le împărtășiți și cine din firmă are acces la ele. Testați apoi site-ul propriu ca un utilizator neutru — refuzul cookie-urilor trebuie să fie la fel de ușor ca acceptarea, iar trackerele să nu pornească înainte de decizie. Activați autentificarea în doi pași pentru toate conturile de administrare și limitați accesul la date strict la cei care au nevoie. În final, comparați politica de confidențialitate cu realitatea și corectați-o. Ghidurile publicate de ANSPDCP și de EDPB sunt gratuite și acoperă exact aceste teme; consultarea lor înainte de un control costă mult mai puțin decât după.