Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR & protectia datelor

Ce faci la o breșă de date: pașii legali și tehnici, în ordine

O breșă de date pornește un ceas: 72 de ore pentru notificarea autorității. Iată exact ce trebuie să faci, în ordinea corectă.

19 iulie 2026 · 4 min de citit · security-audit.ro
Ce faci la o breșă de date: pașii legali și tehnici, în ordine

O breșă de date este orice incident de securitate care duce la distrugerea, pierderea, alterarea, divulgarea neautorizată sau accesul neautorizat la date cu caracter personal — de la un laptop furat cu o bază de clienți, până la un atac de ransomware sau un e-mail trimis din greșeală la destinatarul greșit. GDPR obligă firma afectată să evalueze rapid impactul și, în multe cazuri, să notifice autoritatea de supraveghere în cel mult 72 de ore de la momentul în care a luat cunoștință de incident.

Acest ghid completează ghidul general despre GDPR și explică, pas cu pas, ce trebuie să faci dacă firma ta a fost afectată. Nu este consultanță juridică — pentru un incident real, cere sprijin de specialitate cât mai repede.

Ce este o breșă de date?

GDPR definește breșa de date extrem de larg — nu înseamnă doar un hacker care fură o bază de date. Intră aici:

  • Un atac cibernetic care compromite sisteme cu date de clienți sau angajați (vezi ce este un atac cibernetic).
  • Un atac de ransomware care criptează sau blochează accesul la date.
  • Un dispozitiv (laptop, telefon, memorie externă) pierdut sau furat, neprotejat prin criptare.
  • Trimiterea unor date către destinatarul greșit (e-mail, fax, poștă).
  • Acces neautorizat al unui fost angajat sau al unui furnizor la date pe care nu ar mai fi trebuit să le vadă.

Ce faci în primele ore după o breșă?

  1. Izolează problema. Deconectează sistemele afectate de rețea ca să oprești răspândirea, fără să ștergi dovezi utile investigației.
  2. Documentează tot. Ora descoperirii, cine a observat incidentul, ce sisteme și date par afectate.
  3. Anunță intern persoana responsabilă cu protecția datelor sau conducerea, imediat — ceasul de 72 de ore începe de la momentul în care organizația a luat cunoștință de incident, nu de la momentul producerii lui.
  4. Cheamă sprijin tehnic dacă e vorba de un atac activ — un serviciu de monitorizare și răspuns la incidente poate limita paguba în ore, nu în zile.

Cum evaluezi impactul unei breșe?

Înainte de orice notificare, trebuie să înțelegi amploarea reală: ce categorii de date sunt implicate (simple date de contact sau date sensibile, precum cele medicale sau financiare), câte persoane sunt afectate, dacă datele au fost doar accesate sau și scoase din organizație, și ce risc concret există pentru persoanele vizate — de la disconfort, până la fraudă financiară sau furt de identitate. Această evaluare stă la baza deciziei dacă notifici doar autoritatea sau și persoanele afectate.

Când trebuie să notifici ANSPDCP și în cât timp?

Regula generală: dacă breșa prezintă un risc pentru drepturile și libertățile persoanelor, trebuie să notifici ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) în cel mult 72 de ore de la momentul în care ai luat cunoștință de incident. Dacă nu te încadrezi în termen, notificarea trebuie însoțită de motivele întârzierii. Dacă, după evaluare, concluzionezi că riscul e improbabil (de exemplu, datele erau criptate și cheia nu a fost compromisă), notificarea la autoritate poate să nu fie necesară — dar decizia și motivarea ei trebuie documentate.

Ce trebuie să conțină notificarea către autoritate?

  • Natura breșei și, dacă e posibil, categoriile și numărul aproximativ de persoane și de înregistrări afectate.
  • Datele de contact ale responsabilului cu protecția datelor sau ale unui alt punct de contact.
  • Consecințele probabile ale breșei.
  • Măsurile luate sau propuse pentru a limita paguba și a preveni repetarea.

Dacă nu ai încă toate detaliile în 72 de ore, poți notifica în etape, cu informațiile disponibile la momentul respectiv.

Când trebuie să anunți și persoanele afectate?

Dacă breșa prezintă un risc ridicat pentru drepturile persoanelor — de exemplu, sunt expuse date financiare, medicale sau parole necriptate — ai obligația să informezi direct și persoanele afectate, în limbaj clar, despre ce s-a întâmplat și ce pot face ca să se protejeze (schimbarea parolelor, monitorizarea contului bancar). Această obligație poate fi evitată dacă datele erau deja protejate corespunzător (de exemplu, criptate) sau dacă ai luat măsuri ulterioare care elimină riscul ridicat.

Cum previi o breșă de date pe viitor?

Cele mai multe breșe pornesc de la aceleași cauze: phishing reușit, parole slabe, dispozitive neprotejate și lipsa unui plan de răspuns la incidente. Un audit de securitate cibernetică identifică punctele slabe înainte să fie exploatate, iar o monitorizare 24/7 reduce timpul de reacție de la zile la minute — factorul care contează cel mai mult atât pentru limitarea pagubei, cât și pentru respectarea termenului de 72 de ore.

Ai suspiciunea unei breșe de date sau vrei să te pregătești din timp? Cere un audit gratuit — verificăm expunerea reală și punem la punct un plan de răspuns la incidente.

Întrebări frecvente

Ce este o breșă de date conform GDPR?

Orice incident care duce la distrugerea, pierderea, alterarea sau accesul neautorizat la date cu caracter personal — de la un dispozitiv furat, până la un atac cibernetic sau un e-mail trimis greșit.

În cât timp trebuie notificată ANSPDCP după o breșă de date?

În cel mult 72 de ore de la momentul în care organizația a luat cunoștință de incident, dacă breșa prezintă risc pentru persoanele afectate.

Trebuie să anunț și clienții, nu doar autoritatea?

Da, dacă breșa prezintă un risc ridicat pentru ei — de exemplu, sunt expuse parole necriptate sau date financiare —, ai obligația să îi informezi direct.

Orice breșă de date trebuie notificată?

Nu neapărat. Dacă evaluarea arată că riscul pentru persoane este improbabil (de exemplu, datele erau criptate corespunzător), notificarea poate să nu fie necesară, dar decizia trebuie documentată.

Ai nevoie de ajutor cu securitatea firmei?
Continuă să citești

Ghiduri legate