Sari la conținut
Date
Date personale si digitalPublicat la Actualizat substanțial la

Breșă de date personale: notificare, protecție și despăgubiri

Ce trebuie să îți comunice operatorul după o breșă de date, ce faci imediat pentru conturi și bancă, cum ceri detalii, când te plângi la ANSPDCP și ceri daune.

Persoane fiziceCompanii și IMM-uri

Răspuns direct

O breșă de date înseamnă, potrivit art. 4 pct. 12 GDPR, distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale, accidental sau ilegal. Dacă breșa poate genera un risc pentru persoane, operatorul notifică ANSPDCP, dacă este posibil, în cel mult 72 de ore de la momentul în care a aflat, iar pe tine te informează doar dacă riscul pentru tine este ridicat (art. 34). Întâi reduci riscul (parole, bancă, atenție la mesajele-capcană), apoi poți cere detalii, depune plângere la ANSPDCP și cere despăgubiri în instanță. Capcana frecventă: simpla existență a breșei nu îți dă automat dreptul la bani; trebuie să dovedești un prejudiciu, chiar dacă el nu trebuie să fie grav.

Pe scurt

O breșă de date înseamnă, potrivit art. 4 pct. 12 GDPR, distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale, accidental sau ilegal. Dacă breșa poate genera un risc pentru persoane, operatorul notifică ANSPDCP, dacă este posibil, în cel mult 72 de ore de la momentul în care a aflat, iar pe tine te informează doar dacă riscul pentru tine este ridicat (art. 34). Întâi reduci riscul (parole, bancă, atenție la mesajele-capcană), apoi poți cere detalii, depune plângere la ANSPDCP și cere despăgubiri în instanță. Capcana frecventă: simpla existență a breșei nu îți dă automat dreptul la bani; trebuie să dovedești un prejudiciu, chiar dacă el nu trebuie să fie grav.

Ce trebuie să facă operatorul

Operatorul (compania sau instituția care îți prelucrează datele) are obligații diferite după nivelul de risc:

Nivelul de riscObligația operatoruluiCe înseamnă pentru tine
Puțin probabil să existe un riscDocumentează incidentul intern (art. 33 alin. 5)Poți să nu afli nimic din proprie inițiativă
Există un riscNotifică ANSPDCP fără întârzieri nejustificate, dacă e posibil în 72 de ore (art. 33)Autoritatea este informată, tu nu neapărat
Risc ridicatTe informează direct, fără întârzieri nejustificate (art. 34)Primești un mesaj cu explicații și recomandări

Informarea către tine nu este necesară în trei situații prevăzute la art. 34 alin. (3): datele erau neinteligibile pentru cei neautorizați (de exemplu, criptate), operatorul a luat ulterior măsuri care fac improbabil riscul ridicat sau contactarea individuală ar cere un efort disproporționat. În ultimul caz, operatorul trebuie să facă o informare publică la fel de eficace. ANSPDCP poate cere operatorului să te informeze dacă apreciază că riscul este ridicat (art. 34 alin. 4).

Dacă operatorul este o autoritate sau instituție publică, art. 13 din Legea 190/2018 prevede că ANSPDCP aplică, la constatarea încălcării, avertismentul însoțit de un plan de remediere; amenda poate urma dacă planul nu este îndeplinit (art. 14). Această regulă privește sancțiunea, nu dreptul tău la despăgubiri.

Ce trebuie să conțină mesajul primit

Potrivit art. 34 alin. (2), informarea este scrisă într-un limbaj clar și simplu și cuprinde cel puțin:

  1. natura incidentului;
  2. numele și datele de contact ale responsabilului cu protecția datelor sau ale altui punct de contact;
  3. consecințele probabile;
  4. măsurile luate sau propuse, inclusiv cele pentru atenuarea efectelor.

Considerentul 86 GDPR adaugă recomandări pentru limitarea efectelor negative. Dacă lipsesc punctul de contact, consecințele sau măsurile, notează lipsurile pentru o eventuală plângere.

Ce faci imediat

Verifică întâi autenticitatea notificării: infractorii imită adesea compania care a avut incidentul. Nu folosi linkul din mesaj; intră pe site sau în aplicație din adresa cunoscută. Apoi:

  1. Schimbă parola contului afectat și parola oricărui alt cont unde ai folosit-o. Activează autentificarea în doi pași unde este disponibilă.
  2. Dacă au fost expuse date de card sau de cont bancar, contactează banca prin canalele oficiale și cere blocarea sau reemiterea cardului.
  3. Urmărește tranzacțiile și mesajele neobișnuite, mai ales dacă au fost expuse numere de identificare naționale, noțiune care include CNP-ul și seria actului de identitate (art. 2 alin. 1 lit. b din Legea 190/2018).
  4. Pentru incidente cibernetice poți raporta la DNSC prin platforma PNRISC sau la 1911. Raportarea nu înlocuiește plângerea penală.

Dacă ai pierdut deja bani, pașii sunt cei din ghidul despre înșelăciunea online.

Află ce date te privesc

Art. 15 GDPR îți permite să ceri confirmarea prelucrării, categoriile de date, destinatarii și o copie a datelor. Întreabă concret și ce date ale tale au fost afectate de incident și ce măsuri a luat operatorul. Răspunsul vine, ca regulă, în cel mult o lună de la primirea cererii, cu posibilă prelungire de două luni, anunțată motivat (art. 12 alin. 3). Modelul de cerere este explicat în ghidul cererii GDPR.

Plângerea la ANSPDCP

Poți depune plângere la ANSPDCP, în special dacă locuiești sau muncești în România ori dacă încălcarea a avut loc aici (art. 77 GDPR, art. 20 din Legea 102/2005). Plângerea se poate trimite și electronic. Art. 21 din Legea 102/2005 prevede informarea asupra admisibilității în cel mult 45 de zile de la înregistrare și informarea asupra evoluției sau rezultatului în 3 luni de la comunicarea admisibilității. Dacă operatorul nu îți răspunde, vezi pașii când compania nu răspunde. ANSPDCP poate aplica măsuri corective și amenzi, dar nu îți acordă despăgubiri.

Despăgubirile în instanță

Art. 82 GDPR acordă despăgubiri pentru prejudiciul material sau moral. În cauza C-300/21 (Österreichische Post), CJUE a stabilit că simpla încălcare a regulamentului nu este suficientă: trebuie dovedite încălcarea, prejudiciul și legătura de cauzalitate. Totodată, dreptul național nu poate cere ca prejudiciul moral să atingă un prag de gravitate.

În cauza C-340/21, privind un atac cibernetic asupra autorității fiscale bulgare, Curtea a arătat că accesul neautorizat al unor terți nu dovedește singur că măsurile de securitate erau inadecvate. În schimb, operatorul trebuie să dovedească faptul că măsurile lui erau adecvate și nu scapă de răspundere doar pentru că atacatorul a fost un terț. Temerea unei posibile utilizări abuzive a datelor poate constitui, în sine, prejudiciu moral, dar instanța verifică dacă temerea este fondată în împrejurările concrete.

Art. 24 din Legea 102/2005 permite acțiunea la instanța de la sediul operatorului ori de la reședința ta obișnuită, iar cererea este scutită de taxa de timbru. Termenul general de prescripție este de 3 ani (art. 2517 Cod civil); pentru fapte ilicite curge, de regulă, de când ai cunoscut paguba și pe cel răspunzător (art. 2528).

Exemplu ilustrativ, fără valoare de soluție: Un magazin online anunță că baza de clienți, cu nume, telefon și adresă, a fost accesată. După o săptămână, Ana primește SMS-uri în numele magazinului care îi cer date de card. Ea salvează notificarea și mesajele, cere detalii prin art. 15 și apoi evaluează plângerea și acțiunea. Dacă temerea ei este fondată rămâne de apreciat de instanță.

Dosarul tău

  1. Notificarea primită, cu data și canalul.
  2. Mesajele suspecte ulterioare, cu capturi care arată expeditorul și data.
  3. Cererea de acces și dovada trimiterii.
  4. Răspunsul operatorului sau dovada lipsei lui.
  5. Dovezi ale pagubei: tranzacții contestate, costuri, timp pierdut, documente despre stres sau neliniște.
  6. Plângerea la ANSPDCP și numărul de înregistrare.

FAQ

Dacă operatorul nu m-a anunțat, înseamnă că datele mele nu au fost afectate?

Nu neapărat. Informarea individuală este obligatorie doar pentru risc ridicat și are excepții.

Trebuia să fiu anunțat în 72 de ore?

Nu. Termenul de 72 de ore privește notificarea către ANSPDCP. Pe tine operatorul te informează fără întârzieri nejustificate, când riscul este ridicat.

Primesc automat despăgubiri pentru că a existat o breșă?

Nu. Trebuie dovedite prejudiciul și legătura cauzală; prejudiciul moral nu trebuie să fie grav, dar trebuie demonstrat.

Dacă hackerul este vinovat, compania mai răspunde?

Poate răspunde. Potrivit C-340/21, operatorul trebuie să dovedească faptul că incidentul nu îi este în niciun fel imputabil.

ANSPDCP îmi poate acorda despăgubiri?

Nu. Autoritatea investighează și sancționează; despăgubirile se cer în instanță.

Surse și puncte de verificat

Informație generală, verificată documentar la 27 septembrie 2026. Dovada prejudiciului, instanța competentă și momentul de început al prescripției trebuie verificate individual, după împrejurările fiecărui incident.

Cum verificăm acest ghid

Echipa editorială Specter folosește surse oficiale și un flux documentat de revizie juridică internă. Articolul oferă informații generale, nu consultanță pentru un caz concret.

Citește metodologia și politica de corecții