Pe scurt:
- ANSPDCP a finalizat în mai 2026 o investigație la Compania Națională Poșta Română și a anunțat sancțiunea pe 12 iunie 2026: amendă contravențională de 26.026 lei (5.000 EUR)
- Investigația a pornit de la sesizarea DGASPC Constanța, care a constatat că trimiterile poștale către persoane fizice și juridice nu au mai fost primite de destinatari
- Datele expuse includ: nume, prenume, adresă, obligații fiscale, situație materială, date privind săvârșirea de infracțiuni și rapoarte din ancheta socială
- Pe lângă amendă, ANSPDCP a dispus și o măsură corectivă: revizuirea și actualizarea procedurilor de protecție a datelor
Ce s-a întâmplat
Pe 12 iunie 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a anunțat sancționarea Companiei Naționale Poșta Română cu o amendă contravențională de 26.026 lei, echivalentul a 5.000 EUR, pentru încălcarea dispozițiilor art. 32 alin. (1) lit. b), alin. (2) și (4) din Regulamentul General privind Protecția Datelor (GDPR). Investigația fusese finalizată în mai 2026.
Cazul a debutat cu o notificare de încălcare a securității datelor transmisă de Direcția Generală de Asistență Socială și Protecția Copilului (DGASPC) Constanța, care a sesizat că trimiterile poștale expediate prin intermediul Companiei Naționale Poșta Română nu au mai ajuns la destinatari - persoane fizice și juridice cărora instituția le transmitea corespondență oficială.
Investigația ANSPDCP a stabilit că Poșta Română, în calitate de împuternicit al operatorului (DGASPC Constanța), nu a implementat măsuri tehnice și organizatorice adecvate pentru asigurarea unui nivel de securitate corespunzător riscului prelucrării. Concret, nu s-a asigurat că angajații cu acces la datele cu caracter personal le prelucrează exclusiv la cererea operatorului. Această situație a condus la pierderea ori distrugerea trimiterilor poștale care conțineau date sensibile ale unui număr mare de persoane vizate.
Pe lângă amendă, ANSPDCP a dispus față de Poșta Română și o măsură corectivă - revizuirea și actualizarea măsurilor tehnice și organizatorice implementate, inclusiv a procedurilor de lucru referitoare la protecția datelor, în vederea prevenirii pierderii, distrugerii sau deteriorării accidentale a corespondenței cu date cu caracter personal.
Pentru cine contează
- Operatori de date din sectorul public (primării, DGASPC, agenții fiscale) care transmit corespondență cu date sensibile prin servicii poștale
- Responsabili cu protecția datelor (DPO) din instituții care externalizeaza livrarea documentelor oficiale
- IMM-uri și PFA care utilizează servicii de curierat sau poștă pentru documente ce conțin date cu caracter personal (contracte, facturi cu CNP, acte contabile)
- Companii care acționează ca împuterniciți ai operatorilor - cazul confirmă că art. 32 GDPR se aplică integral și împuterniciților, nu doar operatorilor principali
- Firme de curierat și servicii poștale care procesează corespondență cu date personale în numele clienților
Acțiune imediată
- Verificați contractele cu furnizorii de servicii poștale sau de curierat: includeți clauze GDPR explicite privind securitatea și responsabilitățile împuternicitului (art. 28 GDPR)
- Solicitați furnizorilor de curierat o politică documentată privind gestionarea corespondenței cu date sensibile și măsurile de securitate implementate
- Evaluați dacă tipul de date trimise prin poștă impun metode alternative mai sigure (recomandată scrisoare recomandată, transmisie electronică securizată sau notificare directă)
- Dacă sunteți DPO sau responsabil de conformitate: includeți furnizorii poștali în harta împuterniciților și verificați că acordurile de prelucrare (DPA) sunt semnate și actualizate
- Notificați ANSPDCP în maxim 72 de ore de la constatarea oricărei breșe de securitate care implică date cu caracter personal - inclusiv când trimiteri poștale nu ajung la destinatari
Background
Art. 32 GDPR obligă atât operatorul, cât și împuternicitul să implementeze măsuri tehnice și organizatorice adecvate pentru a garanta un nivel de securitate corespunzător riscului - inclusiv măsuri împotriva pierderii sau distrugerii accidentale a datelor. Cazul Poșta Română ilustrează că obligațiile GDPR se aplică și în lanțul clasic operator-împuternicit din sectorul public, nu doar în contexte digitale. ANSPDCP are competența de a aplica amenzi de până la 10 milioane EUR (sau 2% din cifra de afaceri globală) pentru încălcările art. 32, iar 5.000 EUR reprezintă capătul inferior al scalei sancționatorii pentru un operator național.
Surse
- ANSPDCP - Comunicat de presă 12.06.2026 (Sancțiune pentru încălcarea RGPD): https://www.dataprotection.ro/?page=Comunicat_Presa_12.06.2026&lang=ro
- JURIDICE.ro - ANSPDCP sancționează Poșta Română (12 iunie 2026): https://www.juridice.ro/834190/anspdcp-sanctioneaza-posta-romana.html