Treceți la conținut

Ce este o încălcare a securității datelor cu caracter personal?

Ce este o încălcare a securității datelor personale, cum include pierderea, modificarea și divulgarea și ce trebuie făcut în prima oră.

Într-un depozit, un lucrător oprește colegul care sigilează două cutii, lângă un telefon, un scaner și un dosar verde-oliv ținut la piept
De AI Priority Map Editorial

Un incident nu trebuie să semene cu un atac spectaculos ca să intre în GDPR. Întrebarea „ce este o încălcare a securității datelor?” apare și când un colet conține documentul greșit, un fișier este suprascris ori o aplicație nu mai poate furniza informațiile de care o persoană are nevoie. Definiția urmărește ce s-a întâmplat cu datele personale.

Răspuns rapid

Ce este o încălcare a securității datelor? Este un incident de securitate care duce accidental sau ilegal la distrugerea, pierderea, modificarea ori divulgarea neautorizată a datelor personale sau la acces neautorizat. Poate afecta confidențialitatea, integritatea ori disponibilitatea. Identificați faptele, limitați efectul și evaluați separat dacă trebuie notificată.

Ultima actualizare: 28 august 2026

Definiția acoperă trei feluri de eșec

Articolul 4 alineatul (12) din GDPR definește încălcarea prin efectul asupra datelor cu caracter personal, nu prin tehnologia ori intenția care a produs incidentul 1. Același eveniment poate afecta una, două sau toate cele trei proprietăți de mai jos.

Proprietate afectatăCe înseamnăExemplu operațional
ConfidențialitateDatele ajung la cineva care nu are dreptul să le primească ori să le vadăUn stat de plată este atașat mesajului trimis unui furnizor greșit
IntegritateDatele sunt modificate sau devin incorecte fără autorizareO importare defectă schimbă conturile bancare din fișele angajaților
DisponibilitateDatele sunt distruse, pierdute sau nu mai pot fi accesate când sunt necesareSingura copie a evidenței de livrare este ștearsă fără o copie recuperabilă

Datele trebuie să fie personale, adică să privească o persoană identificată sau identificabilă. O defecțiune la o mașină care nu implică asemenea informații poate fi un incident de securitate, însă nu este automat o încălcare a datelor personale. În schimb, indisponibilitatea temporară a unei evidențe medicale poate conta chiar dacă nimeni nu a citit-o în mod neautorizat.

Clasificarea timpurie trebuie să rămână revizuibilă. Dacă primul raport spune doar „server lent”, dar investigația arată că înregistrările clienților au fost alterate, jurnalul se actualizează cu momentul în care organizația a dobândit informația relevantă.

Înregistrarea minimă leagă evenimentul de sistem, categoria de date, persoanele posibil afectate, proprietarul tehnic și decizia juridică, astfel încât echipa să poată corecta ipotezele pe măsură ce apar probe fără să rescrie cronologia sau să piardă cine știa ce și când.

Cauza poate fi una obișnuită

O încălcare poate fi accidentală sau deliberată. Un hacker este o cauză posibilă, nu o condiție a definiției. Apăsarea unui destinatar greșit, pierderea unui laptop, aruncarea unui document fără protecție ori configurarea greșită a unui spațiu partajat sunt situații cotidiene care pot produce același rezultat juridic.

Intenția persoanei nu schimbă faptul de bază, dar schimbă răspunsul. Un coleg care deschide o fișă din curiozitate și un atacator care o descarcă pot crea acces neautorizat. În primul caz, organizația poate bloca accesul, păstra jurnalele și delimita ce a fost văzut; în al doilea, poate fi nevoie să izoleze conturi și să urmărească exfiltrarea. Clasificarea comună nu șterge diferențele de limitare, risc, disciplină și prevenție.

Orientările Comitetului european pentru protecția datelor recomandă organizațiilor să aibă o rută clară prin care angajații raportează rapid suspiciunile 2. O cultură care pedepsește primul mesager întârzie recuperarea e-mailului, oprirea coletului și stabilirea orei de conștientizare.

Ruta trebuie să funcționeze și în afara programului obișnuit, fiindcă un supraveghetor de depozit, un furnizor de servicii sau un coleg aflat în deplasare poate observa primul evenimentul; instrucțiunea utilă spune ce informații se păstrează, pe cine se contactează și ce acțiuni urgente pot fi luate fără a agrava situația.

Patru încălcări și două situații apropiate

Eticheta devine mai ușor de aplicat atunci când evenimentul este descompus în date, acțiune și efect.

SituațieVerdictMotivul practic
Fișierul unui candidat este trimis altui candidatÎncălcareUn destinatar neautorizat primește date personale
Laptopul cu date locale este pierdutÎncălcare posibilăOrganizația verifică protecția, accesul și datele aflate pe dispozitiv
O bază este suprascrisă cu valori greșiteÎncălcareIntegritatea datelor personale este afectată
Singura copie a programărilor este ștearsăÎncălcareDisponibilitatea este pierdută și poate afecta persoanele
Un atac automat este blocat înainte să atingă date personaleNu, pe faptele cunoscuteExistă un incident, dar nu un efect asupra datelor personale
Un document gol este trimis destinatarului greșitNu, pe faptele cunoscuteNu a fost divulgată nicio informație despre o persoană

„Posibilă” nu înseamnă că organizația amână. În cazul laptopului, echipa verifică ce date erau păstrate local, dacă protecția era activă, cine ar fi putut obține acces și dacă dispozitivul poate fi blocat. Verdictul se bazează pe fapte documentate, nu pe speranța că nimeni nu îl va deschide.

Pentru fiecare rând, scrieți mai întâi informația personală, acțiunea de securitate și efectul asupra confidențialității, integrității ori disponibilității. Apoi marcați ce este confirmat, ce este estimat și ce probă poate schimba verdictul: jurnalul de acces, cheia de criptare, conținutul atașamentului, copia recuperabilă sau confirmarea destinatarului; metoda împiedică atât minimalizarea prin eticheta „eroare umană”, cât și clasificarea automată după gravitatea tehnică.

Cele două situații apropiate rămân în jurnalul de securitate chiar când nu îndeplinesc definiția pe faptele cunoscute. Atacul blocat poate arăta o slăbiciune care trebuie remediată, iar documentul gol poate dezvălui o eroare de destinatar care ar putea produce o încălcare data viitoare, însă firma nu inventează un efect asupra datelor pentru a justifica intervenția; consemnează verdictul, controlul preventiv și semnalul care ar redeschide analiza.

Schimbarea unui singur fapt poate muta cazul. Dacă jurnalul arată că atacul a citit profiluri înainte de blocare sau dacă documentul presupus gol conținea metadate identificabile, echipa revine la definiție, fixează momentul noii certitudini și continuă limitarea, fără să păstreze concluzia inițială doar pentru că tichetul fusese deja etichetat.

O încălcare nu este același lucru cu un incident cibernetic

Cele două categorii se suprapun, dar niciuna nu o înlocuiește pe cealaltă. Un atac asupra unui site informativ fără date personale poate cere intervenție tehnică serioasă fără să fie o încălcare a datelor. Un plic cu informația greșită poate fi o încălcare fără nicio componentă cibernetică.

Nici „încălcare” și „încălcare raportabilă” nu sunt sinonime. Prima întrebare aplică definiția. A doua evaluează riscul pentru persoane și pragurile de notificare. Amestecarea lor produce două erori: evenimente reale sunt ignorate fiindcă par mici, iar alte evenimente sunt raportate mecanic înainte ca faptele și riscul să fie înțelese.

Păstrați trei câmpuri distincte în jurnal: incident de securitate, încălcare de date personale, obligație de notificare. Fiecare primește concluzie, proprietar, oră și motiv. Separarea ajută tehnicul, conducerea și responsabilul de protecția datelor să lucreze asupra aceleiași cronologii fără să confunde deciziile.

Rolul contractual rămâne separat de clasificarea tehnică. Persoana împuternicită de operator își informează operatorul fără întârzieri nejustificate după ce ia cunoștință de încălcare, furnizând faptele și actualizările disponibile; operatorul păstrează decizia privind notificarea autorității și informarea persoanelor. Un contract care așteaptă raportul criminalistic final poate bloca tocmai informația necesară pentru calculul legal.

Nici pragurile nu se comprimă într-un singur câmp. Articolul 33 privește riscul pentru notificarea autorității, iar articolul 34 folosește testul distinct al riscului ridicat pentru comunicarea către persoane. O concluzie negativă la unul dintre pași trebuie să-și păstreze faptele și motivul, nu să șteargă existența încălcării.

Această structură împiedică și închiderea prematură: un atac blocat poate rămâne incident tehnic pentru analiză, o divulgare recuperată poate rămâne încălcare consemnată chiar dacă riscul este mic, iar o evaluare de notificare se redeschide dacă apar dovezi despre mai multe persoane sau despre utilizarea informației.

Prima oră este pentru fapte și limitare

Răspunsul inițial trebuie să reducă efectul și să creeze o evidență fiabilă. Nu așteptați o explicație completă înainte să deschideți jurnalul. Tabelul următor este o schemă utilă de pregătire; el nu afirmă că fiecare câmp este deja obligatoriu în aceeași formă pe toate rutele naționale.

Câmp de pregătireCe păstrează echipa într-o evidență controlată
Ruta și starea notificăriiRuta curentă a autorității competente; notificare nouă ori actualizare; informații complete ori incomplete; sau retragere motivată
Identitatea și contactele operatoruluiDenumirea operatorului, responsabilul deciziei și contactele de raportare care sunt monitorizate pe durata incidentului
CronologiaEvenimentul, descoperirea, conștientizarea, limitarea și momentul următoarei actualizări, fiecare legat de sursa informației
Natura și cauza încălcăriiTipul încălcării, cauza cunoscută ori în curs de verificare, sistemele afectate și orice expunere care continuă
Persoanele și înregistrărileCategoriile și numărul aproximativ de persoane și înregistrări, inclusiv vulnerabilitățile relevante pentru consecințe
Protecțiile și risculMăsurile existente, consecințele probabile, evaluarea actuală a riscului și incertitudinile care pot schimba concluzia
Răspunsul și anexeleLimitarea, prevenirea repetării, comunicarea către persoane, faptele transfrontaliere și documentele care susțin versiunea curentă

O reacție eficientă nu sacrifică probele pentru viteză. De exemplu, ștergerea imediată a tuturor jurnalelor ca „măsură de curățare” poate elimina tocmai informația necesară pentru a înțelege accesul. Exemplele EDPB arată de ce natura datelor, protecțiile și consecințele trebuie citite împreună, nu deduse din eticheta tehnică a incidentului 3.

Modelul comun al EDPB, versiunea 1.0, a fost adoptat la 8 iunie 2026 pentru consultare publică. Consultarea s-a desfășurat între 10 iunie și 5 august 2026 și este închisă, însă calendarul implementării naționale nu a fost încă stabilit 4. Prin urmare, modelul este un standard comun în pregătire, nu un formular universal activ pentru depunere.

În România, operatorul folosește în continuare ruta curentă publicată de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) până când autoritatea implementează modelul comun. Contactul autorității nu schimbă pragul din articolul 33, momentul conștientizării, termenul de 72 de ore, posibilitatea furnizării etapizate sau testul separat de risc ridicat din articolul 34.

Stările nu resetează cronologia. O actualizare completează notificarea inițială, iar retragerea corectează registrul autorității cu motiv și dovezi; niciuna nu pornește din nou conștientizarea sau calculul celor 72 de ore. Păstrați aceeași serie de versiuni, marcând clar ce era confirmat, estimat ori încă necunoscut la fiecare moment.

Echipa stabilește și ritmul actualizărilor, deoarece informațiile sosite pe rând pot schimba delimitarea: aceeași persoană păstrează cronologia, acțiunile de limitare au dovezi de finalizare, iar fiecare hotărâre importantă notează faptele disponibile atunci, nu explicația convenabilă formulată după incident.

Următoarea întrebare privește riscul, nu vocabularul

După confirmarea încălcării, echipa descrie persoana și consecința plauzibilă, nu doar sensibilitatea fișierului. Un număr de client poate părea banal, dar împreună cu istoricul unei reclamații îl poate expune pe titular. Un diagnostic este sensibil, însă un fișier puternic protejat și recuperat de la un destinatar de încredere poate avea un traseu de risc diferit. Evaluarea acoperă fraudă, pierdere financiară, discriminare, afectarea reputației, pierderea confidențialității și imposibilitatea de a primi un serviciu esențial.

Această evaluare decide pașii de notificare, dar nu schimbă retrospectiv definiția. O încălcare cu risc redus rămâne o încălcare și se consemnează. Evidența trebuie să arate faptele, efectele, măsurile de remediere și motivul concluziei, astfel încât o altă persoană să poată reface decizia.

Închiderea incidentului nu înseamnă numai confirmarea că informația a fost returnată. Echipa caută controlul care a lipsit sau nu a funcționat: completarea automată a destinatarului, drepturi prea largi, lipsa unei copii recuperabile, etichete de colet ambigue ori instruire fără procedură.

Remedierea primește un proprietar și o probă. O regulă de avertizare trebuie testată cu un mesaj de probă; o restaurare trebuie efectuată, nu presupusă; o modificare de acces trebuie verificată din contul utilizatorului. Astfel, definiția juridică duce la o îmbunătățire observabilă, nu la o notă generică despre „mai multă atenție”.

O încălcare a securității datelor personale este, în esență, un efect asupra confidențialității, integrității sau disponibilității. Recunoașterea rapidă a efectului permite organizației să limiteze prejudiciul, să evalueze riscul și să păstreze o decizie explicabilă, chiar dacă incidentul a pornit de la o greșeală foarte obișnuită.

Întrebări frecvente

Orice incident informatic este o încălcare a datelor personale?
Nu. Incidentul trebuie să afecteze date cu caracter personal prin distrugere, pierdere, modificare, divulgare neautorizată ori acces neautorizat. O pană care oprește un sistem fără date personale poate fi gravă operațional, dar nu intră automat în definiție. Invers, un e-mail trimis persoanei greșite poate fi o încălcare fără atac informatic.
O încălcare există numai dacă cineva a văzut datele?
Nu. Definiția acoperă confidențialitatea, integritatea și disponibilitatea. Ștergerea accidentală a singurei copii a unei evidențe poate fi o încălcare chiar dacă nimeni din exterior nu a accesat-o. La fel, modificarea incorectă a unei adrese ori blocarea accesului la date necesare poate conta. Analiza pornește de la efectul asupra informației.
Trebuie notificată autoritatea pentru fiecare încălcare?
Nu. Întâi stabiliți faptele și evaluați riscul pentru drepturile și libertățile persoanelor. Pragul de raportare este o decizie separată de întrebarea dacă evenimentul intră în definiție. Chiar și când concluzia este că notificarea nu este necesară, organizația păstrează o evidență a faptelor, efectelor, măsurilor și raționamentului.
Când începe termenul pentru o posibilă notificare?
Termenul relevant pornește când organizația devine conștientă că a avut loc o încălcare a datelor personale, nu după ce găsește cauza completă ori termină investigația. De aceea, ora conștientizării trebuie stabilită și notată devreme. Echipa poate investiga și limita incidentul în paralel cu evaluarea obligației de notificare.
Care este prima acțiune după descoperirea unui incident?
Protejați oamenii și opriți extinderea fără să distrugeți dovezile. Recuperați e-mailul când este posibil, izolați contul compromis, opriți o expediere ori restaurați accesul esențial. În același timp, deschideți un jurnal controlat cu ora, sursa informației, sistemele, persoanele posibil afectate, deciziile și proprietarii acțiunilor. Păstrați actualizările într-un singur canal controlat.

Surse

  1. 1.Regulamentul (UE) 2016/679 (Regulamentul general privind protecția datelor)Official Journal of the European Union · 2016
  2. 2.Guidelines 9/2022 on personal data breach notification under GDPREuropean Data Protection Board · 2023
  3. 3.Guidelines 01/2021 on Examples regarding Personal Data Breach NotificationEuropean Data Protection Board · 2022
  4. 4.Template for personal data breach notificationEuropean Data Protection Board · 2026

Vreți să rulăm asta pe afacerea dumneavoastră?

AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.

Începeți auditul

Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.