Investigațiile autorităților de protecție a datelor din UE, Coreea de Sud, Hong Kong și SUA au scos la iveală în ultimele 18 luni practici de colectare și transfer de date considerate ilegale la marketplace-urile asiatice Temu (PDD Holdings), Shein, AliExpress (Alibaba Group) și Wish. Pentru cumpărătorul român, care a adoptat masiv aceste platforme în ultimii trei ani, riscurile depășesc simpla pierdere a unui colet ieftin.
Pe scurt:
- Comisia coreeană PIPC a sancționat Temu cu peste 23 milioane EUR pentru transfer ilegal de date personale
- DPC Ireland investighează Temu, Shein și TikTok privind protecția datelor minorilor și transferul către China
- CNIL Franța a deschis proceduri pe practicile de privacy ale Temu
- House Select Committee on CCP din SUA a documentat permisiuni abuzive în aplicațiile mobile chineze
- Legea securității naționale a Chinei din 2017 forțează companiile să predea date guvernului
- Cumpărătorii români au drepturi GDPR aplicabile, inclusiv cerere de ștergere (DSAR)
Ce s-a întâmplat
În iulie 2025, Personal Information Protection Commission (PIPC) din Coreea de Sud a amendat operatorul Temu cu echivalentul a peste 23 milioane EUR pentru transferul datelor personale ale utilizatorilor coreeni către cinci subprocesatori din China și alte jurisdicții, fără consimțământ valid și fără garanții adecvate. Decizia a obligat compania să modifice politica de prelucrare a datelor pentru toți utilizatorii globali, inclusiv cei din UE.
În paralel, Data Protection Commission (DPC) din Irlanda, autoritatea principală pentru aplicarea GDPR în cazul majorității companiilor tech globale, a deschis investigații formale pe Temu și Shein în 2024 și 2025, privind în special transferurile transfrontaliere de date către China și protecția datelor minorilor care folosesc aceste platforme. Investigații paralele rulează la Privacy Commissioner for Personal Data (PCPD) din Hong Kong și la Commission Nationale de l'Informatique et des Libertés (CNIL) din Franța.
Pe latura americană, House Select Committee on the Chinese Communist Party a publicat în 2024 un raport care documentează permisiunile excesive solicitate de aplicațiile mobile Temu și Shein: acces continuu la locație, încărcare contacte, citire SMS, acces microfon și capacitatea de a instala alte aplicații fără consimțământ explicit.
Pentru cine contează
- Cumpărători români care folosesc Temu, Shein, AliExpress sau Wish pentru achiziții ocazionale sau frecvente
- Părinți ale căror copii minori au conturi pe aceste platforme
- Antreprenori care comandă produse pentru revânzare prin marketplace asiatic
- Utilizatori care au instalat aplicațiile mobile cu permisiuni implicite acceptate
- Oricine a folosit aceeași parolă pe Temu și pe email principal sau bank
Ce date colectează aceste platforme
Inventarul tipic de date colectate de un marketplace asiatic la creare cont și plasare comandă depășește semnificativ minimul necesar pentru livrare.
| Categorie | Date colectate | Necesar pentru livrare? |
|---|---|---|
| Identitate | nume complet, email, telefon | da (parțial) |
| Livrare | adresă completă, cod poștal, instrucțiuni curier | da |
| Plată | număr card (tokenizat sau plain), BIN, nume titular, expirare | da (tokenizat) |
| Tehnic | adresă IP, device fingerprint, sistem operare, browser | nu |
| Comportament | istoric navigare, produse vizionate, coș abandonat, click pattern | nu |
| Locație | GPS continuu (app mobile), istoric locații | nu |
| Social | listă contacte (app), SMS, apeluri (Android) | nu |
| Biometric | recunoaștere facială pentru verificare (unele țări) | nu |
Diferența dintre coloana 2 și coloana 3 reprezintă suprafața reală de atac. Datele tehnice și comportamentale, combinate cu identitatea și locația, formează un profil de risc ridicat pentru identity theft și phishing țintit.
Jurisdicție și transfer de date - de ce contează
Sediul operațional al PDD Holdings (Temu) este în Shanghai, Shein operează prin Singapore cu infrastructură tehnică în China, iar Alibaba (AliExpress) este companie chineză cu sediul în Hangzhou. Toate trei se supun Legii securității naționale a Republicii Populare Chineze din 2017, care obligă companiile chineze să predea date guvernului la cerere, fără posibilitate legală de refuz și fără notificarea utilizatorului afectat.
În practică, asta înseamnă că datele unui cumpărător român din Cluj-Napoca, transferate către serverele Temu din China, pot fi accesate de autoritățile chineze fără ca utilizatorul să fie notificat și fără ca instanțele UE să poată interveni eficient. Schrems II (CJUE 2020) a invalidat Privacy Shield SUA-UE tocmai pe motiv similar; pentru China nu există nici măcar un astfel de cadru de adecvare.
| Marketplace | Sediu operațional | Jurisdicție date | Investigație activă |
|---|---|---|---|
| Temu (PDD) | Shanghai | China | DPC Ireland, CNIL, PIPC Coreea, PCPD Hong Kong |
| Shein | Singapore + China | China + Singapore | DPC Ireland, ANSPDCP Italia |
| AliExpress (Alibaba) | Hangzhou | China | Comisia Europeană (DSA), AEPD Spania |
| Wish (ContextLogic) | San Francisco | SUA + parteneri Asia | EDPS verificări tranzit |
Riscuri concrete pentru cumpărătorul din România
Phishing țintit post-breach
Atacatorii care obțin baze de date Temu sau Shein scurse nu trimit phishing generic. Trimit emailuri care reproduc exact ultima comandă reală: numele produsului, suma plătită, data, adresa de livrare. Rata de click pe astfel de emailuri urcă de la 1-2% (phishing generic) la 15-25% (phishing țintit cu context real).
SIM swap și vishing
Numărul de telefon expus într-un breach permite atacatorului să contacteze operatorul mobil (Orange, Vodafone, Digi, Telekom) pentru un swap fraudulos al SIM-ului - mai ales dacă atacatorul are și data nașterii sau CNP-ul din alte breach-uri corelate. SIM swap urmat de bypass al 2FA prin SMS este vectorul principal de golire conturi bancare în România în ultimii doi ani.
Identity theft cu combo CNP-adresă-telefon
Pe forumurile darkweb specializate, un combo complet (nume + CNP + adresă + telefon + email + parolă reutilizată) se vinde cu 5-15 USD pentru target român. Suficient pentru deschidere cont la fintech low-KYC, contractare credit rapid online sau preluare profil utility (Enel, E.ON, Digi) pentru fraudă.
Fraudă card chiar și cu tokenizare
Chiar dacă marketplace-ul stochează doar tokenul cardului (PCI-DSS compliance), combinația BIN (primele 6 cifre vizibile) + nume titular + adresă de facturare este utilă pentru fraudă card-not-present pe alte merchanți care nu cer 3D Secure complet.
Warning
Permisiuni abuzive aplicații mobile Temu și Shein. La instalare, aplicația Temu pe Android solicită implicit acces la: locație precisă continuă, contacte (upload integral pe server), citire SMS (capture cod 2FA), microfon, identificator dispozitiv, instalare alte aplicații. Aceste permisiuni depășesc cu mult ce este necesar pentru un magazin online. Pe iOS situația este mai restrictivă, dar tot problematică. Acțiune imediată: dezinstalează aplicația și folosește varianta web în Safari sau Chrome cu Incognito și uBlock Origin. Dacă păstrezi aplicația, intră în Setări sistem și revocă manual fiecare permisiune neesențială.
Drepturile tale GDPR - aplicabile chiar și împotriva vendorului asiatic
Indiferent de unde este vendorul, dacă procesează date ale unui rezident UE, GDPR se aplică (art. 3 alin. (2) - extraterritorial scope). Drepturile principale:
- Acces (art. 15) - cerere copie completă a tuturor datelor procesate
- Ștergere (art. 17) - dreptul de a fi uitat, cu excepții limitate
- Portabilitate (art. 20) - date în format machine-readable
- Opoziție (art. 21) - oprire profilare și marketing direct
- Plângere ANSPDCP - autoritatea română de supraveghere, dacă vendorul refuză
Workflow cerere ștergere date Temu sau Shein (DSAR pas cu pas)
- Identifică emailul DPO al platformei. Pentru Temu: dpo@temu.com și privacy@temu.com. Pentru Shein: privacy@shein.com și dpo@shein.com.
- Trimite cerere scrisă cu subiect explicit „GDPR Article 17 - Right to Erasure Request" sau în română „Cerere de ștergere date personale conform GDPR art. 17".
- Atașează dovada identității (copie buletin cu CNP mascat, doar numele și fotografia vizibile).
- Specifică emailul și telefonul folosit pe platformă, plus eventual user ID.
- Cere confirmare scrisă în 30 zile (termen legal GDPR).
- Dacă nu primești răspuns sau primești refuz: plângere la ANSPDCP - dataprotection.ro, formular online disponibil.
- Păstrează toată corespondența ca probă pentru eventuală acțiune ulterioară.
Cum te protejezi practic
Reducerea suprafeței de atac începe înainte de prima comandă, nu după primul breach.
- Email burner dedicat marketplace asiatic - creează adresa marketplace.ta@protonmail.com sau folosește serviciu de aliasing (SimpleLogin, AnonAddy). Compromis acolo nu afectează email principal.
- Adresă punct de colectare în loc de domiciliu - Sameday Easybox, FAN Courier Pickup, OOH puncte ridicare. Atacatorul nu obține adresa reală.
- Card virtual one-time - Revolut Disposable Card, N26 Virtual Card, Curve Front Card. Numărul cardului se schimbă după fiecare tranzacție. Riscul de fraudă card cu BIN scurs scade la zero.
- Parolă unică per platformă - generator în password manager (Bitwarden, 1Password, KeePassXC). Niciodată aceeași parolă pe Temu și pe email sau bank.
- 2FA pe email principal și bank - obligatoriu cu authenticator app (Aegis, Authy, Google Authenticator), nu SMS. SMS este vulnerabil la SIM swap.
- Verificare periodică HaveIBeenPwned - haveibeenpwned.com permite verificare gratuită dacă emailul tău apare în breach-uri publice. Setează alertă automată.
- Browser separat sau Incognito plus uBlock Origin - sesiunea de cumpărături izolată de sesiunea principală reduce fingerprintingul cross-site.
- Audit permisiuni aplicații mobile - intră lunar în Setări și revocă permisiuni care nu sunt esențiale: contacte, locație continuă, SMS, microfon.
Tip
Cardul virtual one-time - cea mai eficientă măsură single-action. Setarea durează 3 minute în aplicația Revolut sau N26 și elimină 90% din riscul de fraudă card asociat cumpărăturilor pe marketplace asiatic. Cardul se generează la fiecare tranzacție cu număr unic, expirare scurtă și limită exactă. Chiar dacă baza Temu este scursă mâine cu toate datele tale, atacatorul nu poate refolosi cardul - este deja expirat sau cu zero balanță disponibilă. Pentru cumpărătorii frecvenți pe Temu sau Shein, această măsură singură valorează cât toate celelalte împreună.
Greșeli frecvente de evitat
- Aceeași parolă pe Temu și pe email principal - cel mai răspândit anti-pattern. Dacă Temu este compromis, atacatorul intră direct în email și de acolo în bank prin reset parolă.
- Card primary fără limit zilnic - cardul real folosit fără limite expune toată balanța în caz de fraudă. Setează limit zilnic 200-500 RON pentru cumpărături online.
- Descărcare aplicație mobile fără verificare permisiuni - tap rapid pe „Accept all" la instalare = consimțământ pentru contacte, SMS, locație, microfon. Citește lista de permisiuni înainte.
- Folosirea cardului de salariu pe marketplace asiatic - dacă apare fraudă, salariul tău este blocat până la investigație (1-30 zile la banca română). Folosește card secundar sau virtual.
- Acceptarea cookies fără personalizare - bannerul „Accept all cookies" pe Temu sau Shein activează 50+ trackere terțe. Click pe „Manage preferences" și dezactivează tot ce nu este strict necesar.
- Ignorarea notificărilor breach - dacă HaveIBeenPwned sau emailul oficial al platformei semnalează compromis, schimbă parola în aceeași zi, nu „când ai timp".
Întrebări frecvente
Pot să cumpăr în siguranță de pe Temu sau Shein?
Da, cu măsuri de igienă digitală: email burner, card virtual one-time, parolă unică, fără aplicație mobile (folosește browser), adresă de livrare punct de colectare. Riscul nu este zero, dar scade semnificativ. Pentru achiziții peste 200 RON sau articole sensibile (electronice scumpe, cosmetice), preferă vendori UE cu protecție consumator mai puternică.
Ce fac dacă numărul meu de telefon a apărut într-un breach?
Contactează operatorul mobil (Orange, Vodafone, Digi, Telekom) și activează „blocare port SIM" sau „PIN suplimentar pentru schimb SIM". Această măsură previne SIM swap fraudulos. În paralel, mută 2FA bancar de pe SMS pe authenticator app sau token hardware.
ANSPDCP poate să-mi rezolve plângerea împotriva Temu?
Da, ANSPDCP cooperează cu DPC Ireland (autoritatea lead pentru Temu în UE) prin mecanismul GDPR one-stop-shop. Plângerea ta în România este transmisă mai departe și contribuie la dosarul investigativ. Termen mediu de răspuns: 3-9 luni. Sancțiunile pot ajunge la 4% din cifra de afaceri globală a vendorului.
Cardul tokenizat este complet sigur?
Tokenizarea elimină riscul ca atacatorul să obțină numărul complet al cardului din baza marketplace. Dar BIN-ul (primele 6 cifre), nume titular și adresă de facturare rămân de obicei stocate în clar pentru reconciliere. Pentru protecție completă, cardul virtual one-time este superior tokenizării standard.
Cât durează până datele scurse ajung pe darkweb?
Între 24 ore și 6 luni, în funcție de motivația atacatorului. Breach-uri vândute la licitație privată apar în 1-4 săptămâni pe forumuri specializate. Breach-uri publicate gratuit pentru reputație (atac ideologic) apar în 24-72 ore. În ambele cazuri, schimbarea parolei și activarea 2FA în primele 48 ore reduce dramatic impactul.
Resurse complementare pe webghid.ro
- Top password managers pentru afaceri - comparație Bitwarden, 1Password, KeePassXC pentru parole unice
- Sancțiuni GDPR pentru IMM-uri din România - cazuri reale și prevenție
- Phishing wave ANAF și bancar - cum recunoști emailuri țintite post-breach
Background
Marketplace-urile asiatice au câștigat cotă de piață rapid în România în perioada 2023-2026, profitând de prețuri agresive (subvenționate prin scară globală), livrare gratuită peste prag mic și interfață mobile dominantă. Temu a depășit 1 milion de utilizatori activi lunar în România în 2025, iar Shein este top 3 cel mai descărcat shopping app pe Android RO. Aceeași perioadă a coincis cu valul de investigații regulamentare: DPC Ireland a deschis primele proceduri formale în Q3 2024, CNIL în Q1 2025, PIPC Coreea a aplicat prima sancțiune financiară majoră în iulie 2025.
Tendința este clară. Autoritățile de protecție a datelor din UE, Coreea, Hong Kong și SUA convergează în concluzii similare: practicile actuale de colectare și transfer ale marketplace-urilor asiatice depășesc cadrul legal aplicabil. Sancțiunile financiare cresc în magnitudine, iar presiunea pentru obligații de localizare a datelor europene în UE devine probabilă în următoarele 12-24 luni.
Pentru cumpărătorul individual, concluzia practică este simplă: nu există motiv să eviți complet aceste platforme, dar nici motiv să le folosești cu setări implicite și fără măsuri de igienă digitală. Costul măsurilor descrise în acest articol este zero sau aproape de zero. Beneficiul - evitarea identity theft, fraudă card sau SIM swap - poate ajunge la mii de euro și luni de zile de stres administrativ recuperate.
Surse
- Personal Information Protection Commission (PIPC) Korea - pipc.go.kr/np/cop/bbs/selectBoardList.do
- Data Protection Commission Ireland - dataprotection.ie/en/news-media/press-releases
- Commission Nationale de l'Informatique et des Libertés (CNIL) - cnil.fr/en/home
- Privacy Commissioner for Personal Data Hong Kong - pcpd.org.hk/english/news_events
- House Select Committee on the CCP - selectcommitteeontheccp.house.gov
- ANSPDCP Romania - dataprotection.ro
- Regulamentul (UE) 2016/679 (GDPR) - eur-lex.europa.eu/eli/reg/2016/679/oj
- Hotărârea CJUE Schrems II (C-311/18) - curia.europa.eu
- HaveIBeenPwned - haveibeenpwned.com