Este această încălcare a securității datelor cu caracter personal raportabilă?
Cum decideți dacă o încălcare a securității datelor cu caracter personal este raportabilă, când începe termenul de 72 de ore și ce consemnați dacă nu notificați autoritatea.

Primele minute după un incident nu sunt momentul pentru o ghicire categorică. Întrebarea „este această încălcare a securității datelor cu caracter personal raportabilă?” cere două fluxuri în paralel: protejați oamenii și limitați evenimentul, în timp ce fixați conștientizarea, evaluați riscul și pregătiți o decizie trasabilă. Termenul nu așteaptă explicația tehnică finală.
Răspuns rapid
O încălcare a securității datelor cu caracter personal raportabilă este una pentru care nu puteți concluziona că riscul pentru drepturile și libertățile persoanelor este improbabil. Fixați conștientizarea, limitați incidentul și evaluați consecințele. Dacă notificarea este necesară, acționați fără întârziere nejustificată și, când este posibil, în 72 de ore, chiar dacă investigația continuă.
Ultima actualizare: 28 august 2026
Porniți două fluxuri de lucru la conștientizare
O echipă limitează incidentul; alta, folosind aceeași cronologie, pregătește evaluarea juridică și comunicările. Separarea rolurilor împiedică situația în care investigația tehnică consumă întregul termen, dar informațiile trebuie să rămână sincronizate.
| Flux sau rol | Rezultatul controlat |
|---|---|
| Coordonarea incidentului | O cronologie unică, proprietari și intervale de actualizare |
| Limitarea tehnică ori fizică | Acces blocat, expediere oprită, date recuperate sau sistem izolat fără distrugerea probelor |
| Delimitarea datelor | Categorii, volum aproximativ, protecții și sisteme identificate pe fapte |
| Delimitarea persoanelor | Grupuri afectate, vulnerabilități și posibilitatea identificării |
| Evaluarea riscului | Consecințe plauzibile, probabilitate, gravitate și factori care reduc ori cresc efectul |
| Decizia de notificare | Prag, aprobare, moment și informațiile disponibile sunt consemnate |
| Comunicarea și remedierea | Mesaje coerente, măsuri pentru persoane și acțiuni preventive cu proprietari |
Fluxul de limitare nu așteaptă clasificarea finală. Dacă un e-mail a ajuns la destinatarul greșit, cereți ștergerea și confirmarea, retrageți accesul unde se poate și păstrați mesajele relevante. Dacă o bază a fost modificată, opriți scrierile și conservați jurnalele înainte de restaurare. Orientările EDPB tratează răspunsul și evaluarea riscului ca procese care evoluează pe măsură ce faptele sunt confirmate 2,4.
Fluxul de evaluare nu este numai juridic. Proprietarul procesului știe ce înseamnă datele, tehnicul știe ce a fost accesibil, iar cineva apropiat de persoanele afectate poate explica consecințele reale. Concluzia comună este mai bună decât o etichetă pusă de un singur departament.
Stabiliți și cine poate aproba notificarea când conducerea obișnuită nu este disponibilă. Un incident vineri seara nu trebuie să rămână fără decizie până luni. Lista de contacte, substituții și canalul sigur de actualizare se testează înainte de eveniment.
Cele două fluxuri folosesc un vocabular comun pentru stările informației: fapt confirmat, estimare, ipoteză de verificat și decizie. Când tehnicul spune că „accesul a fost oprit”, cronologia precizează contul, sistemul și ora, iar evaluatorul poate vedea dacă oprirea limitează numai expunerea viitoare sau schimbă și probabilitatea ca datele să fi fost deja copiate; fără această legătură, aceeași propoziție poate produce concluzii opuse.
Protejarea probelor nu înseamnă păstrarea necontrolată a fiecărei copii. Echipa identifică jurnalele, mesajele și configurațiile necesare pentru investigație, restrânge accesul la ele și consemnează cine le-a colectat, în timp ce operațiunile obișnuite revin numai după un test care arată că vectorul incidentului a fost izolat și că restaurarea nu șterge urmele de care depinde evaluarea.
Fixați ora conștientizării înainte să dezbateți termenul
Articolul 33 din GDPR cere notificarea fără întârzieri nejustificate și, când este posibil, în cel mult 72 de ore după ce operatorul a devenit conștient de încălcare 1,2. Punctul de pornire nu este găsirea cauzei, închiderea investigației ori confirmarea de către conducere.
Conștientizarea apare când organizația are un grad rezonabil de certitudine că un incident de securitate a afectat date personale. O alertă vagă poate necesita o verificare scurtă și promptă. O confirmare că un fișier cu clienți a fost public nu permite amânarea doar fiindcă numărul descărcărilor nu este încă cunoscut.
Jurnalul notează ora primului semnal, cine l-a primit, verificările făcute, ora la care faptele au susținut conștientizarea și motivul. Evitați să mutați artificial ora la momentul în care specialistul GDPR a deschis tichetul; organizația nu poate câștiga timp prin traseul său intern.
Cele 72 de ore nu înseamnă „trei zile lucrătoare”. Planul intern folosește ore reale și rezervă timp pentru aprobare și transmitere. Dacă notificarea depășește termenul, explicația întârzierii trebuie să se bazeze pe cronologia reală, nu pe o dată reconstruită după eveniment.
Furnizorul poate descoperi primul evenimentul, dar operatorul are nevoie de o rută care aduce semnalul la persoana capabilă să-l califice, fără să-l lase într-o căsuță contractuală neverificată. Contractul, lista de contacte și exercițiul de incident trebuie să arate ce fapte transmite furnizorul imediat, cum marchează ora și cum continuă actualizările, astfel încât organizația să nu confunde momentul în care a citit un raport complet cu începutul real al conștientizării sale.
Evaluați riscul pentru oameni, nu paguba firmei
Pragul privește drepturile și libertățile persoanelor. Costul restaurării, reputația companiei și pierderea unei vânzări pot conta în gestionarea incidentului, însă nu înlocuiesc analiza consecințelor pentru titularii datelor 1.
| Factor | Întrebarea de lucru |
|---|---|
| Natura datelor | Informația poate provoca fraudă, discriminare, rușine, pierdere financiară ori afectarea confidențialității? |
| Contextul | Ce dezvăluie combinația datelor despre persoană, chiar dacă fiecare câmp pare obișnuit? |
| Volumul | Câte înregistrări și câte persoane pot fi implicate, fără a presupune că un număr mic este sigur? |
| Identificarea | Cât de ușor poate destinatarul lega datele de o persoană? |
| Destinatarul | Este necunoscut, ostil, de încredere, obligat la confidențialitate sau a confirmat ștergerea? |
| Protecțiile | Criptarea, controlul cheii, pseudonimizarea ori recuperarea reduc accesul real? |
| Persoanele | Sunt implicați copii, angajați, persoane vulnerabile ori grupuri expuse unor consecințe speciale? |
| Consecința | Ce s-ar putea întâmpla, cât de grav ar fi și ce măsură poate reduce efectul acum? |
Analiza combină probabilitatea și gravitatea, dar nu le transformă într-un scor fără explicație. O consecință foarte gravă poate necesita atenție chiar dacă probabilitatea pare mică. O divulgare largă de date banale poate produce riscuri prin combinare, volum ori persistență.
Protecțiile sunt evaluate pe fapte. „Fișierul era parolat” nu ajută dacă parola a fost trimisă în același mesaj. Confirmarea de ștergere poate reduce probabilitatea, dar trebuie analizate credibilitatea destinatarului, posibilitatea copiilor și timpul dintre primire și recuperare.
Descrieți o persoană reprezentativă și traseul consecinței: „un fost angajat ar putea suferi dezvăluirea unei informații medicale către noul manager”, nu „date sensibile, risc mediu”. Propoziția concretă permite echipei să aleagă măsuri și să explice concluzia.
Decideți notificarea pe pragul riscului improbabil
Decizia trebuie să răspundă explicit unei ramificații: este improbabil ca încălcarea să creeze un risc pentru drepturile și libertățile persoanelor? Dacă da, notificarea poate să nu fie necesară; dacă nu, operatorul notifică potrivit articolului 33 2.
- Improbabil să existe risc: nu notificați mecanic, dar păstrați faptele, evaluarea, protecțiile și aprobarea, apoi urmăriți dacă apar informații noi.
- Există ori poate exista risc: pregătiți notificarea către autoritatea competentă fără întârziere nejustificată, folosind informațiile controlate și explicând ce investigație continuă.
- Faptele sunt încă incerte: limitați incidentul, stabiliți rapid ce informație decide pragul și fixați o oră apropiată pentru revizuire; incertitudinea nu oprește ceasul și nu justifică așteptarea pasivă.
Traseul începe prin fixarea orei conștientizării și separă investigația de securitate de decizia de notificare. Operatorul poate omite notificarea autorității competente numai dacă riscul pentru drepturile și libertățile persoanelor este improbabil; incertitudinea privind faptele decisive trebuie clarificată rapid, nu tratată ca absență a riscului 1,2. Dacă excepția nu poate fi susținută, încălcarea este notificată autorității competente, iar informarea persoanelor în caz de risc ridicat este evaluată separat.
Lista are exact trei rezultate pentru că scopul ei este să forțeze o decizie, nu să creeze o categorie confortabilă „monitorizăm” fără termen. Orice monitorizare are proprietar, întrebări nerezolvate, surse și următoarea oră de hotărâre.
Înregistrați și opiniile diferite. Dacă tehnicul consideră accesul imposibil, dar proprietarul datelor arată că exportul a fost copiat înainte de blocare, cronologia trebuie să păstreze această schimbare. Decizia finală indică faptele acceptate și motivele.
Pragul se reface când o necunoscută importantă devine fapt, nu doar la o ședință programată. Descoperirea unei categorii noi de date, dovada unui acces extern sau identificarea unor persoane vulnerabile poate schimba atât notificarea autorității, cât și urgența măsurilor pentru oameni, iar jurnalul leagă informația nouă de ora redeschiderii și de persoana care poate modifica decizia.
O aprobare utilă nu este o inițială fără context. Decidentul vede versiunea evaluării, necunoscutele rămase, consecința plauzibilă cea mai serioasă și următoarea verificare, apoi confirmă ramura aleasă; în acest fel, o echipă care preia cazul poate distinge hotărârea bazată pe faptele de atunci de o omisiune care trebuie corectată.
Construiți un raport etapizat dintr-o singură cronologie
O notificare inițială poate porni cu informațiile disponibile și poate fi completată, în loc ca echipa să aștepte un raport perfect după termen. Articolul 33 enumeră elementele raportării și permite furnizarea etapizată când informațiile nu pot fi oferite în același timp 1,2.
| Element | Ce pregătiți acum |
|---|---|
| Identitatea depunerii | Notificare nouă sau actualizare, cu identificatorul cazului și legătura la versiunea anterioară |
| Starea informațiilor | Completă sau incompletă, cu întrebările deschise, proprietarii și următorul moment de actualizare |
| Natura și consecințele | Sistemele, persoanele, datele, estimările marcate și scenariile concrete de efect |
| Măsurile și cronologia | Conștientizarea, limitarea, acțiunile pentru persoane și dovezile care susțin fiecare schimbare |
| Retragerea, dacă devine necesară | Motivul, faptele noi, aprobarea și legătura la notificarea retrasă, fără ștergerea istoricului |
Folosiți aceeași cronologie pentru raportarea către autoritate, informarea conducerii și acțiunile tehnice. Tabele separate copiate manual tind să se contrazică. O sursă controlată păstrează ora, autorul, faptele, ipotezele, deciziile și legătura la dovadă. O actualizare ori o retragere modifică înregistrarea adresată autorității, dar nu repornește conștientizarea, calculul celor 72 de ore sau analiza juridică a riscului.
Marcați estimările ca estimări. Dacă sunt cunoscute trei sisteme, dar numărul persoanelor este încă în analiză, spuneți asta. Precizia falsă afectează încrederea și poate obliga echipa să explice ulterior de ce un număr prezentat ca cert s-a schimbat.
Înainte de transmitere, verificați dacă descrierea tehnică poate fi înțeleasă fără cunoașterea infrastructurii interne. Explicați termenii, legați fiecare măsură de risc și nu umpleți raportul cu detalii care nu ajută la evaluarea persoanelor.
Stabiliți din prima versiune un registru al întrebărilor deschise, nu o promisiune vagă că investigația continuă. Pentru fiecare întrebare notați de ce poate schimba pragul, sursa care o poate rezolva, proprietarul și momentul următoarei actualizări, iar la închidere păstrați răspunsul ori explicația pentru care informația nu a putut fi obținută; această disciplină face raportarea etapizată verificabilă și împiedică dispariția punctelor incomode între versiuni.
Controlați și coerența dintre versiuni. Numerele, categoriile și măsurile care se schimbă primesc o explicație legată de o probă nouă, în timp ce afirmațiile retrase rămân vizibile în istoricul intern, astfel încât autoritatea să primească o evoluție inteligibilă, iar conducerea să nu folosească accidental o copie veche pentru mesajul adresat persoanelor.
EDPB a adoptat modelul comun, versiunea 1.0, la 8 iunie 2026 pentru consultare publică. Consultarea a rulat între 10 iunie și 5 august 2026 și este acum închisă 5,6. Implementarea națională a fost amânată, iar calendarul nu este încă decis; modelul este, așadar, o schemă comună de pregătire, nu un formular universal activ.
În România, operatorul folosește în continuare ruta curentă publicată de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) până la implementarea modelului comun. Pentru o prelucrare transfrontalieră, echipa stabilește autoritatea competentă sau autoritatea principală potrivit mecanismului ghișeului unic; simpla desemnare a unui reprezentant de către un operator nestabilit în Spațiul Economic European nu creează eligibilitate pentru ghișeul unic.
Luați separat decizia de informare a persoanelor
Notificarea autorității și comunicarea către persoane nu au același prag. Informarea directă intră în discuție când încălcarea este susceptibilă să creeze un risc ridicat pentru drepturile și libertățile lor 1. O decizie „am raportat autorității” nu rezolvă automat această a doua întrebare.
Mesajul util spune, într-un limbaj clar, ce s-a întâmplat, ce date sunt implicate, ce consecințe sunt posibile, ce a făcut organizația și ce poate face persoana. Dacă riscul este furtul de identitate, acțiunile sunt diferite de cazul unei parole expuse ori al unei informații medicale divulgate.
Coordonați timpul cu limitarea, fără să amânați doar pentru confort reputațional. Uneori o comunicare prea devreme poate răspândi informații inexacte; alteori întârzierea privează persoana de șansa de a schimba o parolă sau de a urmări o fraudă. Jurnalul arată ce informație a decis momentul.
Nu ascundeți incidentul în limbaj corporativ. Persoana trebuie să poată identifica acțiunea relevantă după prima lectură. Furnizați un contact care poate vedea cronologia și răspunde consecvent, nu o căsuță poștală fără proprietar.
Segmentați comunicarea numai când diferența ajută persoana. Clienții ale căror parole au fost expuse pot avea nevoie de pași diferiți față de cei ale căror date de livrare au fost văzute, însă toate versiunile trebuie să descrie același eveniment și să evite contradicțiile despre întindere; păstrați textul aprobat, audiența, canalul, ora trimiterii și mesajele nereușite pentru a demonstra cine a primit efectiv îndrumarea.
Pregătiți răspunsuri pentru consecințele previzibile, inclusiv accesibilitate și un canal alternativ pentru cine nu poate folosi ruta digitală. Echipa care răspunde nu improvizează asigurări despre date pe care investigația nu le-a delimitat, ci separă ceea ce este confirmat de ceea ce se verifică și escaladează rapid informațiile care arată o fraudă, o amenințare ori alt efect deja produs.
Treceți patru cazuri obișnuite prin prag
E-mail către destinatarul greșit. Un fișier cu adresa și detalii de comandă ajunge unui client cunoscut, care confirmă imediat ștergerea și nu l-a distribuit. Este o încălcare. Dacă datele sunt limitate, confirmarea este credibilă și nu apare o consecință plauzibilă, riscul poate fi improbabil, iar ramura corectă poate fi evidența fără notificare. Dacă atașamentul conține informații financiare ori destinatarul refuză să răspundă, faptele cer o reevaluare și pot muta cazul pe ramura raportării.
Laptop pierdut. Dispozitivul conține local evidențe despre angajați. Criptarea efectivă, controlul cheii, blocarea la distanță, datele prezente și circumstanțele pierderii pot reduce ori crește probabilitatea accesului. O simplă parolă de conectare nu trebuie descrisă ca protecție suficientă fără verificare tehnică. Ramura „nu raportăm” are nevoie de dovada protecției; ramura „raportăm” are nevoie de consecințele și delimitarea disponibile, fără să aștepte găsirea dispozitivului.
Cont de e-mail compromis. Jurnalele arată autentificare străină și reguli de redirecționare, dar nu este încă stabilit ce mesaje au fost citite. Conștientizarea și ceasul nu așteaptă lista finală. Izolați contul, păstrați probele, delimitați căsuța și evaluați în etape, actualizând raportul dacă pragul este îndeplinit.
Fișier indisponibil. O eroare șterge singura copie a programărilor pentru un serviciu important. Chiar fără divulgare, disponibilitatea datelor personale este afectată. Analiza privește persoanele, durata, posibilitatea reconstrucției și efectul pierderii serviciului, nu doar costul restaurării pentru firmă.
Aceste exemple nu sunt precedente automate. Schimbarea unui singur fapt, precum tipul datelor, vulnerabilitatea persoanei, destinatarul ori protecția, poate muta pragul. Scopul lor este să arate metoda: definiție, conștientizare, fapte, consecință, probabilitate, gravitate, protecții și decizie.
Documentați neraportarea la fel de atent ca raportarea
GDPR cere consemnarea încălcărilor, inclusiv faptele, efectele și măsurile de remediere, astfel încât autoritatea de supraveghere să poată verifica respectarea obligației 1,2. Un caz închis cu „nu raportăm” are nevoie de o urmă mai bună decât cel raportat, fiindcă nicio notificare externă nu îi păstrează cronologia.
| Câmp | Conținut suficient |
|---|---|
| Cronologie | Descoperirea, conștientizarea, actualizările și momentul deciziei |
| Date și persoane | Categoriile, volumul cunoscut, grupurile și vulnerabilitățile relevante |
| Consecințe | Scenariile analizate, probabilitatea și gravitatea pe fapte |
| Protecții și limitare | Măsurile existente, acțiunile luate și dovada eficacității lor |
| Concluzie | De ce riscul a fost considerat improbabil ori de ce alt prag nu s-a îndeplinit |
| Guvernanță | Autorul, aprobarea, întrebările rămase și evenimentele care redeschid cazul |
Evitați scorurile fără narațiune. „Probabilitate 1, impact 2” nu spune ce ar putea păți persoana și de ce protecția schimbă rezultatul. Matricea internă poate ajuta trierea, dar nu înlocuiește raționamentul.
Stabiliți declanșatori de redeschidere: destinatarul nu mai confirmă ștergerea, apar dovezi de acces, numărul persoanelor crește, sunt identificate date mai sensibile ori cineva raportează o consecință. Proprietarul urmărește aceste semnale până la închiderea controlată.
Înțelegeți ce urmează după notificarea autorității
Raportarea nu este o recunoaștere automată a unei sancțiuni. Ea oferă autorității informațiile necesare pentru a decide dacă are întrebări, dacă solicită actualizări ori dacă sunt necesare alte acțiuni. Comisia Europeană sintetizează pragul, termenul și separarea informării persoanelor de notificarea autorității 3.
Păstrați o persoană de contact stabilă. Răspunsurile către autoritate trebuie să provină din cronologia controlată, nu din reconstrucții separate. Dacă o estimare se schimbă, explicați ce probă nouă a produs schimbarea și cum afectează riscul ori măsurile.
Continuați limitarea și sprijinul pentru persoane; notificarea nu închide incidentul. Proprietarii tehnici confirmă eliminarea accesului, operaționalul verifică procesele, iar conducerea urmărește remedierea până când dovezile arată că riscul rezidual este tratat.
Analiza cauzei caută controlul care putea preveni sau detecta mai repede incidentul: drepturi prea largi, verificări absente, copii nerecuperabile, alerte ignorate ori o rută de raportare neclară. Acțiunea corectivă primește termen, proprietar și test de eficacitate.
Măsurile corective se separă de gesturile care doar închid tichetul. Resetarea unei parole poate limita evenimentul curent, dar prevenirea recurenței poate cere autentificare mai puternică, revizuirea privilegiilor, o alertă testată și instruirea persoanei care supraveghează semnalul, fiecare cu o dovadă de finalizare și cu un rezultat observabil care arată că riscul a fost redus.
Urmăriți promisiunile făcute în notificare. Dacă raportul spune că o investigație criminalistică, o revizuire a accesului sau contactarea unui destinatar va fi încheiată ulterior, acțiunea intră în același registru de proprietari și termene, iar rezultatul este comparat cu evaluarea inițială; o constatare care mărește întinderea incidentului declanșează actualizarea, nu rămâne într-un raport tehnic separat.
Revizuiți și planul de răspuns. A durat prea mult să aflați ce date erau în sistem? Harta datelor și registrul furnizorilor au nevoie de lucru. Aprobarea a depins de o singură persoană? Adăugați substituție. Mesajele către persoane s-au contrazis? Stabiliți o sursă și un control editorial.
Închiderea are criterii explicite: accesul neautorizat este oprit, persoanele și datele sunt delimitate la nivelul posibil, deciziile de notificare au fost revalidate, acțiunile urgente sunt executate, iar restul remedierii este acceptat de un proprietar cu termen. Cazul poate trece în monitorizare fără ca toate îmbunătățirile să fie terminate, dar cronologia nu se declară completă cât timp o necunoscută poate schimba încă pragul ori sprijinul oferit oamenilor.
Exercițiul de după incident transformă dovezile în pregătire. Folosiți orele reale pentru a testa dacă ruta de escaladare, inventarul de date, contactele furnizorilor și aprobarea au funcționat, apoi repetați scenariul care a întârziat decizia; lecția este închisă numai când noul traseu produce informația necesară în timpul planificat, nu când politica primește o dată nouă.
O decizie defensabilă nu promite certitudine imposibilă. Ea arată faptele disponibile, întrebările deschise, protecțiile, consecințele și motivul pragului la fiecare moment. Dacă informațiile se schimbă, decizia se redeschide; aceasta este disciplină, nu inconsistență.
În primele 72 de ore, viteza utilă vine din pregătire: roluri, cronologie, evaluare orientată spre persoane și posibilitatea unui raport etapizat. Firma care poate limita evenimentul, explica momentul conștientizării și reface analiza riscului poate decide corect dacă încălcarea este raportabilă fără să transforme termenul într-o cursă de ghicire. Regula obișnuită din Regatul Unit este material echivalentă, motiv pentru care nu este necesară o ramură procedurală separată; ruta și autoritatea aplicabile rămân însă cele ale jurisdicției în care se face notificarea.
Întrebări frecvente
Termenul de 72 de ore începe când aflăm cauza?
Trebuie notificată autoritatea pentru fiecare încălcare?
Când trebuie informate și persoanele afectate?
Putem aștepta raportul final înainte să contactăm autoritatea?
Ce păstrăm dacă decidem să nu raportăm?
Notificarea autorității înseamnă automat o sancțiune?
Surse
- 1.Regulamentul (UE) 2016/679 (Regulamentul general privind protecția datelor) — EUR-Lex · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.What is a data breach and what do we have to do in case of a data breach? — European Commission · 2026
- 4.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 5.EDPB meets with EU Commissioner McGrath and adopts common data breach notification template — European Data Protection Board · 2026
- 6.Template for personal data breach notification — European Data Protection Board · 2026
Vreți să rulăm asta pe afacerea dumneavoastră?
AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.
Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.