Sancțiunile pentru încălcarea GDPR includ amenzi administrative de până la 20.000.000 EUR sau 4% din cifra de afaceri mondială anuală, dar amenda este doar una dintre măsurile corective ale ANSPDCP. Autoritatea poate dispune și avertismente, ordine de conformare sau interdicția prelucrării. În România, instituțiile publice beneficiază de un regim special: avertisment și plan de remediere, cu amendă plafonată la 200.000 lei.
Pe scurt
Încălcarea GDPR poate atrage amenzi administrative de până la 20.000.000 EUR sau 4% din cifra de afaceri mondială anuală (cea mai mare valoare), dar amenda este doar una dintre măsurile corective pe care ANSPDCP le poate dispune — alături de avertismente, mustrări, ordine de conformare ori interdicția de a prelucra date. În România, autoritățile și organismele publice beneficiază de un regim special (Legea nr. 190/2018): mai întâi un avertisment și un plan de remediere, iar amenda (plafonată la 200.000 lei) se aplică doar dacă măsurile nu sunt îndeplinite în termen.
Cadrul legal
Sistemul de sancțiuni pentru încălcarea protecției datelor se sprijină pe două paliere: regulamentul european, direct aplicabil în România, și legea națională de punere în aplicare.
Regulamentul (UE) 2016/679 (GDPR) stabilește atât măsurile corective, cât și amenzile:
Art. 58 alin. (2) GDPR — Autoritatea de supraveghere dispune de competențe corective: avertismente, mustrări, dispoziția de a da curs cererilor persoanelor vizate, de a asigura conformitatea prelucrării, de a comunica o încălcare persoanelor vizate, limitarea temporară sau definitivă (inclusiv interdicția de a prelucra), rectificarea/ștergerea/restricționarea datelor, retragerea unei certificări, aplicarea unei amenzi administrative și suspendarea fluxurilor de date către țări terțe. Sursa: Regulamentul (UE) 2016/679, Art. 58 (accesat 2026-08-08)
Art. 83 alin. (4)–(5) GDPR — Amenzile se stabilesc pe două plafoane, în funcție de obligația încălcată:
- până la 10.000.000 EUR sau 2% din cifra de afaceri mondială totală anuală (cea mai mare valoare) — pentru încălcarea obligațiilor operatorului/persoanei împuternicite (art. 8, 11, 25–39, 42, 43);
- până la 20.000.000 EUR sau 4% din cifra de afaceri mondială totală anuală (cea mai mare valoare) — pentru încălcarea principiilor de bază (art. 5, 6, 7, 9), a drepturilor persoanelor vizate (art. 12–22), a regulilor de transfer internațional (art. 44–49) și pentru nerespectarea unui ordin al autorității. Sursa: Regulamentul (UE) 2016/679, Art. 83 (accesat 2026-08-08)
Amenzile trebuie să fie, în fiecare caz, eficace, proporționale și disuasive (art. 83 alin. (1)), iar când aceeași operațiune încalcă mai multe dispoziții, cuantumul total nu poate depăși suma prevăzută pentru cea mai gravă încălcare (art. 83 alin. (3)).
Legea nr. 190/2018 (publicată în Monitorul Oficial nr. 651 din 26 iulie 2018) pune în aplicare GDPR la nivel național. Pe baza art. 83 alin. (7) GDPR — care permite statelor membre să stabilească reguli proprii de amendare a autorităților publice — legea creează un regim distinct pentru sectorul public: avertisment și plan de remediere înainte de orice amendă, cu plafoane mult mai mici decât cele europene (10.000–200.000 lei).
Sursa: Legea nr. 190/2018, MO nr. 651/26.07.2018 — legislatie.just.ro (accesat 2026-08-08). Cadrul instituțional: Legea nr. 102/2005 (republicată) privind organizarea ANSPDCP.
Explicație detaliată
Amenda nu este singura sancțiune — piramida măsurilor corective
O concepție greșită frecventă este că orice încălcare a GDPR duce automat la o amendă uriașă. În realitate, art. 58 alin. (2) GDPR pune la dispoziția ANSPDCP o întreagă „trusă" de măsuri corective, iar amenda (litera i) este doar una dintre ele. Autoritatea poate, în funcție de gravitate:
- avertisment — când o prelucrare urmează să încalce GDPR (măsură preventivă);
- mustrare — când încălcarea s-a produs deja, dar nu justifică o amendă;
- ordin de conformare — să dai curs cererilor persoanelor vizate, să aduci prelucrarea în conformitate într-un termen dat, să comunici o breșă persoanelor afectate;
- limitarea sau interdicția prelucrării, retragerea unei certificări, suspendarea transferurilor către țări terțe;
- amenda administrativă, aplicată în locul sau în completarea celorlalte măsuri.
ANSPDCP nu este obligată să aplice o amendă de fiecare dată când constată o neregulă; poate alege doar o măsură corectivă. Aceasta explică de ce numărul controalelor este mult mai mare decât numărul amenzilor.
Cele două plafoare de amendă și cui se aplică
GDPR împarte încălcările în două categorii de gravitate:
- Plafonul „inferior" — 10.000.000 EUR sau 2% din cifra de afaceri mondială: vizează obligații mai degrabă „tehnice" ale operatorului și persoanei împuternicite — securitatea prelucrării (art. 32), evidența prelucrărilor (art. 30), notificarea breșelor (art. 33–34), evaluarea impactului (art. 35), desemnarea și rolul DPO (art. 37–39).
- Plafonul „superior" — 20.000.000 EUR sau 4% din cifra de afaceri mondială: vizează „inima" regulamentului — principiile de prelucrare și temeiul legal (art. 5, 6, 7, 9), drepturile persoanelor vizate (art. 12–22), transferurile internaționale (art. 44–49) și nerespectarea unui ordin al autorității (art. 83 alin. (6)).
Se aplică întotdeauna valoarea mai mare dintre suma fixă în euro și procentul din cifra de afaceri. Pentru un grup de companii, „cifra de afaceri" se raportează la întreaga întreprindere, nu doar la entitatea sancționată — de aceea procentul poate depăși cu mult plafonul fix în cazul marilor corporații.
Ce se întâmplă cu entitățile fără cifră de afaceri (ONG-uri, PFA, persoane fizice)
Plafonul procentual (2%/4%) presupune noțiunea de „întreprindere" (art. 101–102 TFUE — orice entitate care desfășoară o activitate economică). Pentru operatorii care nu sunt întreprinderi — ONG-uri, asociații și fundații, asociații de proprietari, PFA/II, persoane fizice care acționează ca operatori — noțiunea de cifră de afaceri devine irelevantă, iar amenda se raportează doar la plafonul fix în euro (10.000.000 / 20.000.000 EUR). Potrivit Guidelines 04/2022 ale EDPB, individualizarea se face pe criteriile calitative din art. 83 alin. (2), cu raportare la capacitatea economică reală a entității, astfel încât amenda să rămână proporțională și disuasivă fără a fi excesivă. În practică, acesta este motivul pentru care o asociație de proprietari a fost amendată cu sume de ordinul sutelor de euro, nu cu procente din vreo „cifră de afaceri".
Sursa: EDPB, Guidelines 04/2022 privind calcularea amenzilor administrative (accesat 2026-08-08).
Cum individualizează ANSPDCP amenda
Cuantumul concret nu este arbitrar. Art. 83 alin. (2) GDPR enumeră criteriile pe care autoritatea trebuie să le cântărească:
- natura, gravitatea și durata încălcării, numărul persoanelor afectate și nivelul prejudiciului;
- caracterul intenționat sau din neglijență;
- măsurile luate pentru atenuarea prejudiciului;
- gradul de responsabilitate, ținând cont de măsurile tehnice și organizatorice implementate (art. 25 și 32);
- încălcări anterioare relevante;
- gradul de cooperare cu autoritatea;
- categoriile de date afectate (datele sensibile agravează sancțiunea);
- modul în care autoritatea a luat cunoștință de încălcare (autosesizarea operatorului este circumstanță atenuantă);
- aderarea la coduri de conduită sau mecanisme de certificare.
Regimul special al autorităților și organismelor publice
Pentru sectorul public, Legea nr. 190/2018 instituie o procedură în două etape, întemeiată pe art. 83 alin. (7) GDPR:
- Etapa 1: la constatarea încălcării, ANSPDCP aplică un avertisment și întocmește un plan de remediere (după modelul din anexa legii), cu un termen de îndeplinire.
- Etapa 2: amenda se aplică doar în subsidiar, dacă autoritatea publică nu a implementat măsurile din plan în termenul acordat.
Plafoanele sunt sensibil mai mici decât cele europene:
- 10.000–100.000 lei pentru încălcarea art. 3–9 din Legea nr. 190/2018;
- 10.000–200.000 lei pentru nerespectarea unei decizii ANSPDCP emise conform art. 58 alin. (2) coroborat cu art. 83 alin. (2) GDPR.
Rezultă o discriminare pozitivă a instituțiilor publice: pentru aceeași faptă, un operator privat riscă până la 20.000.000 EUR, iar o instituție publică — maximum 200.000 lei, și doar după ce a ignorat un plan de remediere.
Surse: Art. 58 și Art. 83 GDPR — eur-lex.europa.eu; Legea nr. 190/2018 — legislatie.just.ro (accesat 2026-08-08).
Aspecte practice
Cât de mari sunt, de fapt, amenzile în România
Deși GDPR permite amenzi de milioane de euro, practica ANSPDCP arată cuantumuri mult mai modeste. Cifrele din rapoartele anuale ale autorității:
- 2023: valoarea totală a amenzilor a fost de 2.348.265 lei (~474.000 EUR), din care 31 de amenzi în baza GDPR (~309.900 EUR);
- 2024: 476 de investigații și 83 de amenzi, în valoare totală de 1.855.807 lei (~335.100 EUR); dintre acestea, 51 de amenzi GDPR (~237.600 EUR);
- 2025: 488 de investigații finalizate, 96 de amenzi în baza GDPR și 9 amenzi în baza Legii nr. 506/2004.
Recordul istoric rămâne amenda de 130.000 EUR aplicată UniCredit Bank în 2019 (prima amendă GDPR din România), pentru încălcarea art. 25 alin. (1) GDPR — expunerea online a CNP-ului și adresei a peste 337.000 de plătitori.
Ce declanșează cel mai des o amendă
Din practica recentă a ANSPDCP, cauzele frecvente sunt:
- lipsa măsurilor tehnice și organizatorice adecvate (art. 32 GDPR) — parole slabe, lipsa criptării, lipsa testărilor periodice — care conduc la incidente de securitate;
- nerespectarea drepturilor persoanelor vizate — în special dreptul la ștergere și dreptul de acces;
- colectarea și stocarea excesivă de date (încălcarea principiului minimizării);
- prelucrarea neautorizată de către un angajat sau de către un împuternicit.
Cum reduci riscul unei amenzi
- Documentează conformitatea: registrul de evidență a prelucrărilor (art. 30), politici interne, evaluări de impact (DPIA) — sunt prima dovadă a „gradului de responsabilitate" evaluat la individualizare.
- Implementează măsuri tehnice reale (art. 32): criptare, control al accesului, jurnalizare, teste periodice de securitate.
- Tratează prompt cererile persoanelor vizate — un răspuns la timp evită atât plângerea, cât și amenda.
- Autosesizează-te și cooperează: notificarea unei breșe și cooperarea cu ANSPDCP sunt circumstanțe atenuante explicite (art. 83 alin. (2)).
- Instituțiile publice: tratați serios planul de remediere — este șansa de a evita complet amenda; nerespectarea lui în termen o transformă în sancțiune pecuniară.
Greșeli frecvente
- A crede că „firma e prea mică pentru a fi verificată" — ANSPDCP a amendat inclusiv asociații de proprietari și firme mici de contabilitate.
- A confunda amenda administrativă cu un eventual litigiu civil — persoana vizată poate cere separat despăgubiri (art. 82 GDPR), independent de amenda aplicată de autoritate.
- A ignora că amenda se poate cumula cu măsuri corective (ex. ordin de conformare) și cu obligația de a notifica persoanele afectate.
Surse: rapoartele anuale ANSPDCP 2023–2025 și comunicate, prin avocatnet.ro și avocatnet.ro (accesat 2026-08-08).
Contestarea amenzii și executarea
Cum contești procesul-verbal al ANSPDCP
Amenda GDPR se aplică printr-un proces-verbal de constatare/sancționare. Spre deosebire de contravenția „clasică" — unde plângerea se judecă de judecătorie conform O.G. nr. 2/2001 — actele ANSPDCP se atacă pe calea contenciosului administrativ:
- Instanța competentă: secția de contencios administrativ a tribunalului competent (formularea „instanța competentă" a fost înlocuită expres cu aceasta).
- Termen: 15 zile de la înmânarea/comunicarea procesului-verbal. Înainte sau independent de contestație, operatorul poate depune obiecțiuni la proces-verbal (tot în 15 zile), care devin parte integrantă din act.
- Cale de atac: recursul se judecă de curtea de apel.
- Temei: Legea nr. 102/2005 (republicată), art. 14⁴, și Procedura de efectuare a investigațiilor (Decizia ANSPDCP nr. 161/2018), corelată cu O.G. nr. 2/2001.
Procesul-verbal necontestat în 15 zile devine titlu executoriu, fără altă formalitate. Introducerea contestației are efect suspensiv doar asupra amenzii — eventualele măsuri corective dispuse prin același act se suspendă numai în condițiile speciale ale Legii contenciosului administrativ nr. 554/2004.
Două particularități față de regimul contravențional general: prescripția aplicării amenzii este de 3 ani de la săvârșirea faptei (nu 6 luni), iar facilitatea plății a jumătate din minimul special al amenzii (art. 28 O.G. 2/2001) nu se aplică amenzilor GDPR — individualizarea urmează exclusiv criteriile art. 83 alin. (2) GDPR.
Surse: Legea nr. 102/2005 (republicată), art. 14⁴; Decizia ANSPDCP nr. 161/2018 — Procedura de efectuare a investigațiilor; juridice.ro, avocatnet.ro (accesat 2026-08-08).
Ce se întâmplă dacă operatorul e insolvent, dizolvat sau are sediul în alt stat
- Insolvență / dizolvare / radiere: amenda ANSPDCP este o creanță bugetară; în insolvență (Legea nr. 85/2014) se înscrie la masa credală cu rang inferior creanțelor garantate și salariale, iar recuperarea depinde de lichidarea activelor. La radierea operatorului fără procedură de insolvență, executarea urmează regimul creanțelor bugetare.
- Operatori transfrontalieri: GDPR nu creează un titlu direct executoriu în alt stat membru. Pentru prelucrările transfrontaliere funcționează ghișeul unic (art. 56 și 60–66 GDPR): autoritatea sediului principal aplică amenda, iar executarea se face în statul respectiv. ANSPDCP nu execută silit în afara României, dar poate recurge la asistența reciprocă dintre autorități (art. 61–62 GDPR) și la coordonarea prin EDPB.
⚠️ Rangul exact al creanței ANSPDCP în insolvență și mecanismele de executare transfrontalieră a amenzilor rămân puncte insuficient consolidate în practică. Surse: Legea nr. 85/2014 privind procedurile de insolvență; Regulamentul (UE) 2016/679, art. 60–66 (accesat 2026-08-08).
Legislație europeană
Sancțiunile din acest articol au ca temei un regulament european direct aplicabil — GDPR nu se transpune, ci se aplică ca atare în România. Secțiunea de față adaugă stratul european care lipsea: jurisprudența Curții de Justiție a Uniunii Europene (CJUE) care, începând cu 2023, a clarificat condițiile de fond ale amenzilor din art. 83, precum și metodologia europeană de calcul.
Directive și regulamente aplicabile
Regulamentul (UE) 2016/679 (GDPR), art. 83 — cadrul amenzilor administrative este „exhaustiv reglementat" la nivelul Uniunii (art. 58 alin. (2) și art. 83 alin. (1)–(6)), astfel încât autoritățile naționale, inclusiv ANSPDCP, aplică un standard uniform la nivelul UE, nu unul pur național. Sursa: Regulamentul (UE) 2016/679, art. 83 (accesat 2026-08-08)
La nivel european, Comitetul European pentru Protecția Datelor (EDPB) a adoptat Guidelines 04/2022 privind calcularea amenzilor administrative în temeiul GDPR (versiune finală, 2023), care armonizează metoda autorităților de supraveghere: identificarea încălcărilor sancționabile, stabilirea unui punct de plecare în funcție de gravitate și de cifra de afaceri, aplicarea circumstanțelor agravante/atenuante din art. 83 alin. (2) și verificarea plafonului legal. Aceste orientări explică de ce cuantumurile ANSPDCP, deși modeste în cifre absolute, urmează aceeași grilă ca în restul UE.
Transpunerea în dreptul român
GDPR fiind regulament, nu există „transpunere" a regimului de amenzi; Legea nr. 190/2018 doar exercită marjele lăsate statelor membre (în special art. 83 alin. (7) — regimul special, mai blând, pentru autoritățile și organismele publice; a se vedea blocul Cadrul legal). Standardul de fond al amenzii — cerința vinovăției, calculul plafonului pe cifra de afaceri a întreprinderii — rămâne cel european, astfel cum a fost interpretat de CJUE, și se impune ANSPDCP și instanțelor române cu prioritate față de dreptul intern.
Jurisprudență CJUE
Cauza C-807/21, Deutsche Wohnen SE (Marea Cameră, 5 decembrie 2023) — o amendă în temeiul art. 83 GDPR poate fi aplicată numai pentru o încălcare săvârșită cu intenție sau din neglijență; Curtea a respins răspunderea obiectivă. Amenda poate fi impusă direct persoanei juridice, fără a fi necesară identificarea unei persoane fizice anume și fără a dovedi că un organ de conducere a acționat ori a cunoscut încălcarea. Noțiunea de „întreprindere" (art. 101–102 TFUE, unitate economică) nu ține de condițiile amenzii, ci doar de calculul plafonului: procentul de 2%/4% se raportează la cifra de afaceri mondială totală a întreprinderii privite ca ansamblu, adică la nivel de grup. Sursa: CJUE, C-807/21 (accesat 2026-08-08)
Cauza C-683/21, Nacionalinis visuomenės sveikatos centras (Marea Cameră, 5 decembrie 2023) — pronunțată în aceeași zi, confirmă cerința vinovăției: amenda presupune ca operatorul „să nu fi putut ignora" caracterul ilicit al conduitei sale, indiferent dacă era efectiv conștient de încălcare. Operatorul răspunde și pentru încălcările comise de persoana împuternicită care prelucrează în numele său, cu excepția cazului în care aceasta a acționat în scopuri proprii sau contrar instrucțiunilor. Sursa: CJUE, C-683/21 (accesat 2026-08-08)
Cauza C-300/21, Österreichische Post (4 mai 2023) — clarifică faptul că amenda administrativă (art. 83) este distinctă de despăgubirea civilă (art. 82): simpla încălcare a GDPR nu dă automat dreptul la despăgubiri — persoana vizată trebuie să dovedească un prejudiciu efectiv, material sau moral, și legătura de cauzalitate, însă fără un prag de minimis. Sursa: CJUE, C-300/21 (accesat 2026-08-08)
Aspecte practice din perspectivă europeană
- Vinovăția, o linie de apărare reală. După Deutsche Wohnen și Nacionalinis, un operator amendat de ANSPDCP poate contesta amenda demonstrând că nu a acționat nici cu intenție, nici din neglijență — deși standardul „nu putea să nu cunoască" este exigent și lasă puțin loc unei apărări bazate pe simpla necunoaștere a legii.
- Expunerea grupurilor multinaționale. Pentru un operator parte dintr-un grup, plafonul de 4% se calculează pe cifra de afaceri mondială a întregii întreprinderi — de aceea o amendă aplicată în România filialei unui grup mare poate atinge cuantumuri incomparabil mai ridicate decât media locală a ANSPDCP.
- Mecanismul „ghișeului unic" (one-stop-shop). Pentru prelucrările transfrontaliere, autoritatea competentă este cea a sediului principal al operatorului în UE, iar deciziile se coordonează prin EDPB; astfel, o companie cu sediul principal în alt stat membru poate fi sancționată de autoritatea acelui stat, nu de ANSPDCP, chiar dacă persoanele vizate sunt din România.
- Răspunderea pentru împuterniciți. Externalizarea prelucrării (cloud, servicii IT, marketing) nu exonerează operatorul: potrivit C-683/21, acesta răspunde pentru fapta împuternicitului care execută instrucțiunile sale — de unde importanța clauzelor din contractul de prelucrare (art. 28 GDPR) și a auditului furnizorilor.
Evoluții procedurale în curs (aplicarea transfrontalieră)
Lentoarea mecanismului „ghișeului unic" a determinat un nou regulament privind normele de procedură pentru aplicarea transfrontalieră a GDPR, plecând de la propunerea Comisiei COM/2023/348 din 4 iulie 2023. După poziția Parlamentului European (aprilie 2024), abordarea generală a Consiliului (iunie 2024) și acordul politic provizoriu (16 iunie 2025), procedura legislativă s-a finalizat prin adoptarea, de către Parlamentul European și Consiliu, a Regulamentului (UE) 2025/2518 din 26 noiembrie 2025 de stabilire a unor norme procedurale suplimentare pentru aplicarea Regulamentului (UE) 2016/679. Textul introduce criterii armonizate de admisibilitate a plângerilor transfrontaliere, termene obligatorii de soluționare (cazurile complexe — ~15 luni; cooperarea simplificată — ~12 luni, cu o singură prelungire de maximum 12 luni) și drepturi procedurale întărite (acces la dosar, dreptul de a fi ascultat). Regulamentul nu modifică plafoanele amenzilor din art. 83 GDPR — doar procedura. Pentru persoanele vizate din România implicate în cazuri transfrontaliere, efectul așteptat este o soluționare mai rapidă și mai previzibilă a plângerilor gestionate prin ghișeul unic.
⚠️ Calendar de aplicare. Regulamentul (UE) 2025/2518 a fost publicat în Jurnalul Oficial al UE la 12 decembrie 2025, a intrat în vigoare la 1 ianuarie 2026 (a 20-a zi de la publicare), dar se aplică de la 2 aprilie 2027. Până la acea dată rămâne în vigoare regimul procedural actual al ghișeului unic (art. 60–66 GDPR); noile termene și criterii de admisibilitate se vor aplica doar investigațiilor și disputelor inițiate după 2 aprilie 2027. Surse: Regulamentul (UE) 2025/2518 — eur-lex.europa.eu (CELEX 32025R2518); Comisia Europeană, COM/2023/348 (propunerea inițială) — eur-lex.europa.eu (accesat 2026-08-08).
Întrebări frecvente
Care este amenda maximă pentru încălcarea GDPR? Pentru operatorii privați, până la 20.000.000 EUR sau 4% din cifra de afaceri mondială totală anuală (se aplică valoarea mai mare), pentru încălcările grave — principii, drepturi, transferuri. Pentru încălcări „tehnice" (securitate, evidențe, notificarea breșelor), plafonul este 10.000.000 EUR sau 2%.
O instituție publică poate fi amendată ca o firmă privată? Nu. În baza art. 83 alin. (7) GDPR și a Legii nr. 190/2018, autoritățile și organismele publice primesc mai întâi un avertisment și un plan de remediere. Amenda (maximum 200.000 lei) se aplică doar dacă măsurile din plan nu sunt îndeplinite în termen.
ANSPDCP aplică amendă la fiecare control? Nu. Amenda este doar una dintre măsurile corective (art. 58 alin. (2) GDPR). Autoritatea poate dispune doar un avertisment, o mustrare sau un ordin de conformare, fără amendă.
Cum se calculează concret cuantumul? Pe baza criteriilor din art. 83 alin. (2): gravitatea și durata, numărul persoanelor afectate, caracterul intenționat sau neglijent, categoriile de date, măsurile de atenuare, cooperarea cu autoritatea și eventualele încălcări anterioare.
Pot fi amendat și, în plus, dat în judecată de client? Da. Amenda administrativă (plătită statului) este independentă de dreptul persoanei vizate la despăgubiri pentru prejudiciul suferit (art. 82 GDPR). Cele două se pot cumula.
Ce se întâmplă dacă nu plătesc sau contest amenda? Procesul-verbal de constatare/sancționare al ANSPDCP poate fi contestat la secția de contencios administrativ a tribunalului competent, în 15 zile de la comunicare (recurs la curtea de apel). Contestația suspendă doar plata amenzii. Procesul-verbal necontestat în termen devine titlu executoriu, iar neplata atrage executarea silită.
La ce instanță cer despăgubiri și în cât timp? Despăgubirea în temeiul art. 82 GDPR se cere separat, la tribunalul de la domiciliul pârâtului sau al persoanei vizate, în termenul general de prescripție de 3 ani (art. 2517 Cod civil). Pentru prejudiciul moral, CJUE (C-300/21, C-340/21) cere dovada unui prejudiciu efectiv, dar fără prag minim.
Datele sensibile atrag amenzi mai mari? De regulă, da. Categoriile speciale de date (sănătate, date biometrice, origine etnică etc.) și datele vulnerabile intră între criteriile agravante de la art. 83 alin. (2) lit. (g).
Practică și opinii
Practica ANSPDCP oferă reperele concrete de aplicare a sancțiunilor. Câteva decizii relevante:
-
UniCredit Bank (2019) — 130.000 EUR. Prima și cea mai mare amendă GDPR aplicată unei bănci din România, pentru încălcarea art. 25 alin. (1) GDPR (protecția datelor începând cu momentul conceperii): documente disponibile online expuneau CNP-ul și adresa plătitorului pentru 337.042 de persoane.
Sursa: avocatnet.ro, „Prima amendă GDPR din România" (accesat 2026-08-08)
-
Orange România SA — 199.020 lei (40.000 EUR). Două amenzi a câte 99.510 lei (20.000 EUR): una pentru nerespectarea dreptului la ștergere, alta pentru colectarea și stocarea excesivă de date.
-
Raiffeisen Bank (2024) — 20.000 EUR (99.466 lei). Acces și dezvăluire neautorizată a datelor unor clienți (2015–martie 2023), prin acțiunea unui angajat.
Sursa: juridice.ro, „ANSPDCP sancționează Raiffeisen Bank" (accesat 2026-08-08)
-
Primăria Sectorului 1 București. Exemplu de regim special al sectorului public: avertisment și măsură de remediere, urmate de amendă abia după ce operatorul nu a dus la îndeplinire măsura în termenul stabilit.
Sursa: juridice.ro, „ANSPDCP sancționează Sectorul 1" (accesat 2026-08-08)
-
Asociație de proprietari — total 500 EUR și firmă de contabilitate — ~10.000 EUR (gestionarea neglijentă a datelor de acces Revisal): dovada că amenzile nu vizează doar corporațiile mari.
⚠️ Observație de practică — Din retrospectivele anuale (avocatnet.ro, juridice.ro) reiese că, în 2024, ANSPDCP a aplicat mai multe amenzi decât în 2023, dar de cuantum mediu mai redus. Tendința indică o autoritate mai activă în controale, dar prudentă în individualizare, orientată spre remediere și proporționalitate, nu spre sancțiuni-record. Sursa: avocatnet.ro, retrospectivă ANSPDCP 2024 (accesat 2026-08-08)
⚠️ Punct în dezbatere — este disuasiv plafonul de 200.000 lei pentru sectorul public? Regimul special al Legii nr. 190/2018 (avertisment + plan de remediere, amendă doar în subsidiar, plafonată la 200.000 lei) creează o tensiune cu cerința art. 83 alin. (1) GDPR ca sancțiunile să fie „eficace, proporționale și disuasive". Pentru un minister sau o instituție mare care prelucrează datele a milioane de cetățeni, un plafon de 200.000 lei — aplicabil abia după ignorarea unui plan de remediere — poate fi insuficient de descurajator. Marja este însă permisă expres de art. 83 alin. (7) GDPR, care lasă statelor membre libertatea de a stabili dacă și în ce măsură autoritățile publice pot fi amendate; alegerea legiuitorului român se justifică prin logica „remediere înainte de sancțiune" specifică sectorului public (unde amenda se plătește tot din bani publici). Rămâne o întrebare deschisă dacă, pentru instituțiile mari, ANSPDCP nu ar trebui să recurgă mai sistematic la măsurile corective non-pecuniare (limitarea sau interdicția prelucrării) pentru a compensa efectul disuasiv redus al plafonului.
Despăgubiri, cumul de sancțiuni și situații speciale
Cum obține despăgubiri persoana vizată (art. 82 GDPR)
Amenda ANSPDCP se face venit la bugetul de stat, nu la persoana prejudiciată. Pentru a fi despăgubită, persoana vizată trebuie să introducă separat o acțiune civilă în temeiul art. 82 GDPR:
- Instanța competentă: tribunalul de la domiciliul pârâtului sau, la alegerea reclamantului, de la domiciliul/reședința persoanei vizate (art. 79 alin. (2) GDPR).
- Prescripția: termenul general de 3 ani (art. 2517 Cod civil), care curge de când persoana a cunoscut sau trebuia să cunoască prejudiciul și persoana răspunzătoare (art. 2528 Cod civil).
- Proba prejudiciului moral: potrivit CJUE C-300/21, Österreichische Post, simpla încălcare a GDPR nu dă automat dreptul la despăgubiri — trebuie dovedit un prejudiciu efectiv și legătura de cauzalitate, însă fără un prag de minimis. Potrivit CJUE C-340/21, Natsionalna agentsia za prihodite, chiar teama de o utilizare abuzivă viitoare a datelor, în urma unei breșe, poate constitui prin ea însăși prejudiciu moral reparabil.
- Relația cu amenda ANSPDCP: decizia ANSPDCP nu obligă instanța civilă, dar este un mijloc de probă puternic al faptei ilicite; cuantumul despăgubirii se stabilește autonom, în funcție de prejudiciul concret.
Surse: Regulamentul (UE) 2016/679, art. 79 și 82; Codul civil, art. 2517 și 2528; CJUE C-300/21 și CJUE C-340/21 (accesat 2026-08-08).
Amenda GDPR și răspunderea penală — se pot cumula?
Aceeași faptă (prelucrare ilegală, acces neautorizat, divulgare) poate atrage atât amenda GDPR, cât și răspunderea penală — art. 226 Cod penal (violarea vieții private) sau infracțiunile informatice (art. 360–366 Cod penal). Cumulul este limitat de principiul ne bis in idem (art. 50 din Carta drepturilor fundamentale a UE), aplicabil pentru că amenda GDPR are, când e suficient de severă, natură „penală" în sens autonom.
Potrivit CJUE C-117/20, bpost și C-151/20, Nordzucker (ambele 22.03.2022), cumulul de sancțiuni de natură penală pentru aceeași faptă este admis numai dacă: (1) urmărește obiective de interes general complementare; (2) există reguli de coordonare între autorități; și (3) severitatea cumulată rămâne proporțională cu gravitatea faptei — a doua sancțiune ținând cont de prima. În practică, ANSPDCP și parchetul pot acționa pentru aceeași conduită dacă acest test este îndeplinit.
Surse: Carta DFUE, art. 50; CJUE C-117/20 și C-151/20 (accesat 2026-08-08).
GDPR și Legea nr. 506/2004 (cookie-uri, marketing direct)
Pentru comunicațiile electronice se aplică și Legea nr. 506/2004 (transpunerea Directivei e-Privacy 2002/58/CE), lex specialis față de GDPR. Regula de delimitare: dacă fapta privește mijlocul de comunicare — plasarea de cookie-uri fără consimțământ, transmiterea de mesaje comerciale nesolicitate (spam, SMS/e-mail de marketing) — se aplică Legea 506/2004; dacă privește prelucrarea de fond (temei legal, principii, drepturile persoanei, securitate), se aplică GDPR. Aceeași campanie de marketing poate atrage ambele temeiuri pentru fapte distincte (de ex. comunicarea nesolicitată — Legea 506/2004; lipsa temeiului pentru prelucrarea datelor de contact — GDPR), cu plafoane de amendă diferite, dar fără a sancționa de două ori aceeași faptă.
Sursa: Legea nr. 506/2004 — legislatie.just.ro (accesat 2026-08-08).
Operatori asociați (joint controllers)
Când doi sau mai mulți operatori stabilesc în comun scopurile și mijloacele prelucrării, ei sunt operatori asociați (art. 26 GDPR) și încheie un acord de repartizare a responsabilităților. Față de persoana vizată, însă, răspunderea este solidară (art. 26 alin. (3) și art. 82 alin. (4)): despăgubirea integrală poate fi cerută de la oricare dintre ei, iar ANSPDCP poate sancționa oricare co-operator pentru întreaga încălcare — acordul intern nu este opozabil autorității sau persoanei vizate. Operatorul care a suportat integral amenda/despăgubirea are drept de regres împotriva celorlalți, proporțional cu partea lor de răspundere (art. 82 alin. (5)). Individualizarea amenzii ține cont de rolul efectiv al fiecăruia (art. 83 alin. (2)).
Sursa: Regulamentul (UE) 2016/679, art. 26 și 82 (accesat 2026-08-08).
Referințe
- Regulamentul (UE) 2016/679 (GDPR), Art. 58 — Competențele autorității de supraveghere. eur-lex.europa.eu
- Regulamentul (UE) 2016/679 (GDPR), Art. 83 — Condiții generale pentru impunerea amenzilor administrative. eur-lex.europa.eu
- Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR — Monitorul Oficial nr. 651 din 26 iulie 2018. legislatie.just.ro
- Legea nr. 102/2005 (republicată) privind înființarea, organizarea și funcționarea ANSPDCP. legislatie.just.ro
- Universul Juridic — Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR. Prezentare generală. universuljuridic.ro
- avocatnet.ro — Prima amendă GDPR din România: UniCredit — 130.000 euro. avocatnet.ro
- avocatnet.ro — Raport anual: ANSPDCP a aplicat mai multe amenzi în 2024, însă valoarea totală a scăzut față de 2023. avocatnet.ro
- avocatnet.ro — Retrospectivă 2024: 14 repere în materia prelucrării datelor și a amenzilor ANSPDCP. avocatnet.ro
- avocatnet.ro — ANSPDCP: Instituțiile statului au un regim special pentru încălcările GDPR. avocatnet.ro
- juridice.ro — ANSPDCP sancționează Raiffeisen Bank. juridice.ro
- juridice.ro — ANSPDCP sancționează Sectorul 1 al Municipiului București. juridice.ro
- juridice.ro — Retrospectiva anului 2025 din prisma sancțiunilor pentru încălcarea legislației privind protecția datelor. juridice.ro
- CJUE, Cauza C-807/21, Deutsche Wohnen SE (Marea Cameră, 5 decembrie 2023) — vinovăția drept condiție a amenzii; calculul plafonului pe cifra de afaceri a întreprinderii. eur-lex.europa.eu
- CJUE, Cauza C-683/21, Nacionalinis visuomenės sveikatos centras (Marea Cameră, 5 decembrie 2023) — intenție/neglijență; răspunderea operatorului pentru fapta împuternicitului. eur-lex.europa.eu
- CJUE, Cauza C-300/21, Österreichische Post (4 mai 2023) — distincția dintre amenda administrativă (art. 83) și despăgubirea civilă (art. 82). eur-lex.europa.eu
- EDPB — Guidelines 04/2022 privind calcularea amenzilor administrative în temeiul GDPR. edpb.europa.eu
- Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice. legislatie.just.ro
- Legea nr. 85/2014 privind procedurile de prevenire a insolvenței și de insolvență. legislatie.just.ro
- Codul civil, art. 2517 și 2528 — prescripția dreptului la acțiune. legislatie.just.ro
- CJUE, Cauza C-340/21, Natsionalna agentsia za prihodite (14 decembrie 2023) — teama de utilizare abuzivă a datelor ca prejudiciu moral. eur-lex.europa.eu
- CJUE, Cauza C-117/20, bpost (22 martie 2022) — condițiile cumulului de sancțiuni (ne bis in idem, art. 50 Carta DFUE). eur-lex.europa.eu
- CJUE, Cauza C-151/20, Nordzucker (22 martie 2022) — ne bis in idem în materie de sancțiuni. eur-lex.europa.eu
- Regulamentul (UE) 2025/2518 al Parlamentului European și al Consiliului din 26 noiembrie 2025 de stabilire a unor norme procedurale suplimentare pentru aplicarea Regulamentului (UE) 2016/679 — publicat în JO la 12.12.2025, în vigoare de la 1.01.2026, aplicabil de la 2.04.2027. eur-lex.europa.eu (CELEX 32025R2518). Propunerea inițială: Comisia Europeană, COM/2023/348 din 4 iulie 2023. eur-lex.europa.eu
- Decizia ANSPDCP nr. 161/2018 — Procedura de efectuare a investigațiilor; Legea nr. 102/2005, art. 14⁴ — contestarea actelor ANSPDCP. juridice.ro — Opinii despre Procedura ANSPDCP de efectuare a investigațiilor. juridice.ro