Respectă magazinul tău GDPR-ul? Amenzile aplicate deja în 2026 au ajuns la 20.700 de euro

GDPR · Legea 190/2018

Orice magazin care colectează nume, adresă sau e-mail la o comandă intră sub incidența GDPR, indiferent de mărime, dar obligațiile care te protejează de o amendă țin de câteva puncte precise: temeiul legal al fiecărei prelucrări, termenul de răspuns la cererile clienților și măsurile de securitate ale site-ului. Doar în 2026, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a aplicat amenzi între 11.000 și 20.700 de euro pentru exact aceste puncte.

Acest articol este dintr-o serie de 18 reguli pe care eAfacerea.ro le-a strâns pornind de la un ghid al Autorității Naționale pentru Protecția Consumatorilor (ANPC) din iulie 2026, completat cu legislația în vigoare, ca să știi exact ce ai de verificat la magazinul tău online în 2026. Găsești lista completă în articolul 18 reguli obligatorii pentru magazinele online.

Cui i se aplică GDPR-ul, de fapt?

Nu contează dacă vinzi 5 sau 5.000 de comenzi pe lună. Din momentul în care ceri numele, adresa de livrare, telefonul sau adresa de e-mail a unui client la o comandă, intri sub incidența Regulamentului (UE) 2016/679 (GDPR). Legea nu face distincție după cifra de afaceri, ci după simplul fapt că prelucrezi date ale unei persoane fizice identificabile.

Fiecare colectare de date trebuie să aibă un temei legal, potrivit art. 6 din GDPR. În practică, pentru un magazin online, cele mai des folosite temeiuri sunt:

  • executarea contractului, pentru datele strict necesare procesării și livrării comenzii (nume, adresă, telefon);
  • obligația legală, pentru datele pe care trebuie să le păstrezi din motive fiscale sau contabile (de exemplu, datele de facturare);
  • consimțământul, pentru orice altceva folosit în plus, cel mai des marketing prin e-mail sau SMS.

Consimțământul pentru marketing trebuie cerut separat, printr-o acțiune clară a clientului (o bifă nebifată automat), nu ascuns în termenii și condițiile generale ale comenzii. Partea de consimțământ pentru cookie-uri și urmărire în browser are reguli proprii, tratate pe larg în Cookie-uri pe magazinul online: amenzi de până la 30.000 de lei dacă bannerul nu respectă legea.

Ce trebuie să ai obligatoriu pe site?

Ai nevoie de o politică de confidențialitate accesibilă din orice pagină a site-ului, nu doar din procesul de checkout. Potrivit art. 12-14 din GDPR, politica trebuie să spună clar, într-un limbaj simplu:

  • ce date colectezi și de la cine;
  • cu ce scop le prelucrezi și pe ce temei legal, pentru fiecare categorie de date;
  • cât timp le păstrezi;
  • cu cine le partajezi (curier, procesator de plăți, platformă de marketing prin e-mail);
  • ce drepturi are clientul și cum și le poate exercita.

Ghidul ANPC din 2026 rezumă aceste obligații în doar câteva rânduri, fără să intre în detalii tehnice. O investigație ANSPDCP verifică dacă aceste cinci puncte apar explicit, punct cu punct, în politica ta de confidențialitate.

Ce se întâmplă dacă un client cere să-i ștergi datele?

Un client are dreptul să-ți ceară acces la datele lui, corectarea lor, ștergerea contului și a datelor asociate sau restricționarea prelucrării, potrivit art. 15-18 din GDPR. Ai la dispoziție o lună de la primirea cererii ca să răspunzi, termen care poate fi extins cu încă două luni pentru cereri complexe, dar numai dacă îl anunți pe client, în prima lună, despre motivul întârzierii și noul termen.

Un caz din 2026 arată exact ce se întâmplă când acest termen e ignorat. ANSPDCP a amendat firma bucureșteană Ascendex Technology SRL cu 57.839 lei (echivalentul a 11.000 de euro), pentru încălcarea art. 12 alin. (1) și (3), raportat la art. 17 alin. (1) din GDPR, după ce a soluționat cererea de ștergere a unui client aproape 12 luni, fără să-i comunice niciodată un răspuns final. ANSPDCP este autoritatea care sancționează încălcările GDPR în România, nu ANPC. Investigația a pornit de la o plângere depusă la autoritatea franceză de protecție a datelor (CNIL), care a transmis-o mai departe către ANSPDCP, întrucât firma are sediul unic în România, potrivit comunicatului oficial ANSPDCP din 1 iulie 2026.

Practic, o cerere de ștergere ignorată sau tratată cu întârziere poate ajunge direct la o amendă ANSPDCP, chiar și atunci când plângerea vine dintr-o altă țară din UE.

Ce riști dacă ai o breșă de securitate?

Ești obligat, potrivit art. 32 din GDPR, să iei măsuri tehnice și organizatorice potrivite pentru a proteja datele clienților: parole complexe impuse la crearea contului, actualizarea periodică a platformei pe care rulează magazinul și verificarea regulată a eficienței acestor măsuri, nu doar implementarea lor o singură dată, la lansare. Găsești lista completă de măsuri recomandate, cu explicații pe înțeles, în 9 măsuri de securitate pentru magazinul tău online, plus cine e obligat să raporteze incidentele.

Dacă are loc totuși o breșă, ai 72 de ore de la momentul în care afli despre ea ca să o notifici la ANSPDCP, potrivit art. 33 din GDPR. Dacă breșa prezintă un risc ridicat pentru clienți, de exemplu le-au fost expuse parolele sau datele de contact, trebuie să-i informezi și pe ei direct, fără întârzieri nejustificate, potrivit art. 34.

Un caz relevant pentru un magazin online s-a încheiat la finalul lunii iulie 2026, când ANSPDCP a finalizat o investigație la Homelux SRL, un magazin online de mobilă și decorațiuni, după ce firma a raportat un incident de securitate produs în urma unui atac cibernetic. Ancheta a arătat că platforma pe care rula site-ul nu mai corespundea tehnic cu versiunea oficială lansată de producător, iar utilizatorii puteau seta parole cu un nivel redus de complexitate la crearea conturilor, o problemă nerezolvată nici după incident. Au fost expuse numele, adresele, adresele de e-mail și parolele clienților.

Operatorul a primit două amenzi separate:

  • 78.570 lei (15.000 euro), pentru încălcarea art. 32 alin. (1) lit. d) și alin. (2) din GDPR, din cauza măsurilor insuficiente de securitate;
  • 30.000 lei (5.700 euro), pentru încălcarea art. 4 alin. (5) din Legea nr. 506/2004, întrucât site-ul instala module cookie care nu erau necesare tehnic pentru funcționare, fără acordul vizitatorilor.

În total, 20.700 de euro pentru o singură investigație, potrivit relatării JURIDICE.ro și StartupCafe.ro, ambele citând comunicatul oficial al autorității.

Ești obligat să ai un responsabil cu protecția datelor (DPO)?

Pentru majoritatea magazinelor online mici, nu ai nevoie de un responsabil cu protecția datelor (DPO) numit oficial. Obligația din GDPR, la art. 37, vizează operatorii care fac monitorizare sistematică pe scară largă a clienților sau prelucrează pe scară largă categorii speciale de date, ceea ce nu descrie profilul unui magazin obișnuit.

Există totuși o excepție punctuală, puțin cunoscută: dacă ceri clienților codul numeric personal (de exemplu, la facturarea pentru persoane fizice sau pentru returul unor produse) și te bazezi pe interesul legitim ca temei legal pentru a-l prelucra, art. 4 alin. (2) din Legea nr. 190/2018 te obligă, nu doar îți recomandă, să numești un DPO, alături de măsuri tehnice adecvate, termene de stocare clare și instruirea periodică a angajaților care ajung la acest tip de date.

PCI DSS: ce mai ceri separat, dacă încasezi cu cardul

Dacă magazinul tău acceptă plăți cu cardul, ai de respectat și standardul PCI DSS (Payment Card Industry Data Security Standard), potrivit ghidului ANPC din 2026. Nu este o lege, ci un standard de securitate impus de industria cardurilor de plată, separat de GDPR, care se aplică oricui stochează, procesează sau transmite date de card. În practică, dacă folosești un procesator de plăți certificat (Stripe, Netopia, EuPlătesc și alții similari) și nu stochezi tu însuți datele cardului pe server, cea mai mare parte a conformității cade în sarcina procesatorului, nu a ta.

Checklist: ce ai de verificat acum

  • Ai o politică de confidențialitate completă, accesibilă din orice pagină, nu doar din checkout
  • Ai un temei legal clar pentru fiecare categorie de date colectată (contract, obligație legală sau consimțământ)
  • Consimțământul pentru marketing e cerut separat, printr-o bifă nebifată automat
  • Ai un proces intern pentru cereri de acces, rectificare sau ștergere, cu termen de răspuns de maximum o lună
  • Parolele conturilor de clienți sunt complexe, iar platforma pe care rulează magazinul e actualizată la ultima versiune oficială
  • Știi cui raportezi o breșă de securitate în 72 de ore și ai un plan pregătit dinainte, nu improvizat în criză
  • Dacă ceri codul numeric personal pe bază de interes legitim, ai deja numit un responsabil cu protecția datelor
  • Dacă încasezi cu cardul, verifici că procesatorul de plăți pe care îl folosești e certificat PCI DSS

Testează-ți cunoștințele și reține mai ușor informațiile importante din acest articol!

De unde vine acest ghid

Informațiile despre GDPR și PCI DSS din acest articol pornesc de la capitolul „Comerțul online responsabil și protecția datelor" din Ghidul de bune practici privind piața produselor și serviciilor comercializate online, ediția 2026, publicat de ANPC cu sprijinul Autorității Naționale pentru Administrare și Reglementare în Comunicații (ANCOM), al Directoratului Național de Securitate Cibernetică (DNSC), al Asociației Române a Băncilor, al Asociației Române a Magazinelor Online (ARMO) și al Asociației Consumers United, conform comunicatului oficial din 7 iulie 2026. Articolul este completat cu textul integral al Regulamentului (UE) 2016/679, al Legii nr. 190/2018 și cu comunicate oficiale ale ANSPDCP.

Acest articol are caracter informativ și nu reprezintă consultanță juridică. Pentru situații specifice, discută cu un avocat specializat în protecția datelor sau cu un responsabil cu protecția datelor.