Pe scurt:
- ANSPDCP a finalizat o investigație la UniCredit Bank SA și a aplicat două amenzi totalizând 12.000 EUR (62.714 lei)
- 10.000 EUR pentru neimplementarea unor măsuri tehnice și organizatorice adecvate (art. 32 GDPR); 2.000 EUR pentru notificarea tardivă a breșei (art. 33 GDPR)
- Banca a transmis eronat notificări privind expirarea polițelor de asigurare, dezvăluind date personale sensibile ale unui număr semnificativ de clienți ipotecari
- Investigația a fost declanșată de o petiție depusă de o persoană fizică
Ce s-a întâmplat
Pe 29 mai 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a finalizat o investigație la UniCredit Bank SA și a constatat încălcarea Regulamentului (UE) 2016/679 (GDPR). Banca a fost sancționată contravențional cu două amenzi în cuantum total de 12.000 EUR, conform comunicatului oficial al autorității.
Incidentul a fost cauzat de o eroare apărută în cadrul procesării manuale a unui fișier folosit la pregătirea notificărilor de reînnoire a polițelor de asigurare. În loc să fie transmise destinatarilor de drept, notificările privind expirarea polițelor au ajuns eronat la alți clienți ai băncii, atât prin mesageriile de mobil și online banking, cât și prin e-mail. Astfel au fost divulgate neautorizat date personale ale unui număr semnificativ de persoane vizate, inclusiv: numele și prenumele clientului, adresa clientului, adresa și valoarea imobilului asigurat, calitatea de client cu produs de creditare cu ipotecă, data de expirare și costurile poliței de asigurare.
ANSPDCP a constatat, în plus, că UniCredit Bank nu a notificat autoritatea cu privire la breșa de securitate în termenul legal de 72 de ore, deși banca deținea informații concrete privind încălcarea confidențialității datelor personale. Investigația a fost inițiată ca urmare a unei petiții depuse de o persoană fizică afectată.
Pentru cine contează
- Clienți UniCredit Bank cu credite ipotecare - datele lor personale, inclusiv valoarea imobilului, au putut fi vizualizate de alți clienți ai băncii
- Bănci și instituții financiare - care procesează volume mari de notificări automate sau semi-automate către clienți
- Responsabili cu protecția datelor (DPO) din sectorul bancar și fintech
- Firme care folosesc fișiere Excel sau CSV pentru trimiterea de notificări în masă - risc similar de eroare de procesare manuală
- Antreprenori care colectează date cu caracter personal - exemplu de sancționare pentru nerespectarea termenului de 72 de ore
Acțiune imediată
- Dacă ești client UniCredit Bank cu credit ipotecar: verificați dacă ați primit notificări neașteptate privind polițe de asigurare în perioada mai 2026; raportați orice suspiciune la DPO-ul băncii sau direct la ANSPDCP (anspdcp.eu)
- Dacă ești DPO sau responsabil conformitate: auditați fluxurile de trimitere a notificărilor în masă - mai ales procesele care implică fișiere prelucrate manual înainte de ingestia în sisteme de mailing
- Termenul de 72 de ore pentru notificarea ANSPDCP a unei breșe de securitate (art. 33 GDPR) se calculează din momentul în care operatorul ia cunoștință de incident - nu din momentul confirmării complete
- Implementați controale tehnice pentru validarea destinatarilor înainte de trimiterea oricărei notificări care conține date personale
Background
UniCredit Bank SA este subsidiara românească a grupului bancar italian UniCredit. Amenda de 12.000 EUR se compune din două sancțiuni distincte: 52.270 lei (10.000 EUR) pentru încălcarea art. 32 alin. (1) lit. b) și alin. (2) și (4) din GDPR (lipsa măsurilor tehnice și organizatorice adecvate) și 10.454 lei (2.000 EUR) pentru încălcarea art. 33 alin. (1) din GDPR (netransmiterea în termen a notificării breșei). ANSPDCP a publicat comunicatul pe 2 iunie 2026, la trei zile după finalizarea sancțiunii.
Surse
- ANSPDCP - Comunicat de presă 29 mai 2026: https://www.dataprotection.ro/?page=Comunicat_Presa_29_05_2026&lang=ro
- JURIDICE.ro - ANSPDCP sancționează UniCredit Bank: https://www.juridice.ro/832433/anspdcp-sanctioneaza-o-banca-2.html
- StartupCafe.ro - Detalii amenda GDPR UniCredit: https://startupcafe.ro/gdpr-romania-banca-unicredit-amendata-divulgate-adresa-valoare-imobile-cumparate-clienti-credit-ipotecar-100696