Știre Securitate Stiri

ANSPDCP amendă Poșta Română cu 26.026 lei (5.000 EUR) după pierderea corespondenței cu date sensibile

Plic poștal sigilat pe fond navy cu siglă stilizată GDPR în portocaliu reprezentând protecția datelor personale

Pe scurt:

  • ANSPDCP a finalizat în mai 2026 o investigație la Compania Națională Poșta Română și a anunțat sancțiunea pe 12 iunie 2026: amendă contravențională de 26.026 lei (5.000 EUR)
  • Investigația a pornit de la sesizarea DGASPC Constanța, care a constatat că trimiterile poștale către persoane fizice și juridice nu au mai fost primite de destinatari
  • Datele expuse includ: nume, prenume, adresă, obligații fiscale, situație materială, date privind săvârșirea de infracțiuni și rapoarte din ancheta socială
  • Pe lângă amendă, ANSPDCP a dispus și o măsură corectivă: revizuirea și actualizarea procedurilor de protecție a datelor

Ce s-a întâmplat

Pe 12 iunie 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a anunțat sancționarea Companiei Naționale Poșta Română cu o amendă contravențională de 26.026 lei, echivalentul a 5.000 EUR, pentru încălcarea dispozițiilor art. 32 alin. (1) lit. b), alin. (2) și (4) din Regulamentul General privind Protecția Datelor (GDPR). Investigația fusese finalizată în mai 2026.

Cazul a debutat cu o notificare de încălcare a securității datelor transmisă de Direcția Generală de Asistență Socială și Protecția Copilului (DGASPC) Constanța, care a sesizat că trimiterile poștale expediate prin intermediul Companiei Naționale Poșta Română nu au mai ajuns la destinatari - persoane fizice și juridice cărora instituția le transmitea corespondență oficială.

Investigația ANSPDCP a stabilit că Poșta Română, în calitate de împuternicit al operatorului (DGASPC Constanța), nu a implementat măsuri tehnice și organizatorice adecvate pentru asigurarea unui nivel de securitate corespunzător riscului prelucrării. Concret, nu s-a asigurat că angajații cu acces la datele cu caracter personal le prelucrează exclusiv la cererea operatorului. Această situație a condus la pierderea ori distrugerea trimiterilor poștale care conțineau date sensibile ale unui număr mare de persoane vizate.

Pe lângă amendă, ANSPDCP a dispus față de Poșta Română și o măsură corectivă - revizuirea și actualizarea măsurilor tehnice și organizatorice implementate, inclusiv a procedurilor de lucru referitoare la protecția datelor, în vederea prevenirii pierderii, distrugerii sau deteriorării accidentale a corespondenței cu date cu caracter personal.

Pentru cine contează

  • Operatori de date din sectorul public (primării, DGASPC, agenții fiscale) care transmit corespondență cu date sensibile prin servicii poștale
  • Responsabili cu protecția datelor (DPO) din instituții care externalizeaza livrarea documentelor oficiale
  • IMM-uri și PFA care utilizează servicii de curierat sau poștă pentru documente ce conțin date cu caracter personal (contracte, facturi cu CNP, acte contabile)
  • Companii care acționează ca împuterniciți ai operatorilor - cazul confirmă că art. 32 GDPR se aplică integral și împuterniciților, nu doar operatorilor principali
  • Firme de curierat și servicii poștale care procesează corespondență cu date personale în numele clienților

Acțiune imediată

  • Verificați contractele cu furnizorii de servicii poștale sau de curierat: includeți clauze GDPR explicite privind securitatea și responsabilitățile împuternicitului (art. 28 GDPR)
  • Solicitați furnizorilor de curierat o politică documentată privind gestionarea corespondenței cu date sensibile și măsurile de securitate implementate
  • Evaluați dacă tipul de date trimise prin poștă impun metode alternative mai sigure (recomandată scrisoare recomandată, transmisie electronică securizată sau notificare directă)
  • Dacă sunteți DPO sau responsabil de conformitate: includeți furnizorii poștali în harta împuterniciților și verificați că acordurile de prelucrare (DPA) sunt semnate și actualizate
  • Notificați ANSPDCP în maxim 72 de ore de la constatarea oricărei breșe de securitate care implică date cu caracter personal - inclusiv când trimiteri poștale nu ajung la destinatari

Background

Art. 32 GDPR obligă atât operatorul, cât și împuternicitul să implementeze măsuri tehnice și organizatorice adecvate pentru a garanta un nivel de securitate corespunzător riscului - inclusiv măsuri împotriva pierderii sau distrugerii accidentale a datelor. Cazul Poșta Română ilustrează că obligațiile GDPR se aplică și în lanțul clasic operator-împuternicit din sectorul public, nu doar în contexte digitale. ANSPDCP are competența de a aplica amenzi de până la 10 milioane EUR (sau 2% din cifra de afaceri globală) pentru încălcările art. 32, iar 5.000 EUR reprezintă capătul inferior al scalei sancționatorii pentru un operator național.

Surse

  • ANSPDCP - Comunicat de presă 12.06.2026 (Sancțiune pentru încălcarea RGPD): https://www.dataprotection.ro/?page=Comunicat_Presa_12.06.2026&lang=ro
  • JURIDICE.ro - ANSPDCP sancționează Poșta Română (12 iunie 2026): https://www.juridice.ro/834190/anspdcp-sanctioneaza-posta-romana.html