Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 34

Articolul 34 GDPR — Informarea persoanei vizate cu privire la o breșă de securitate

Articolul 34 GDPR te obligă să informezi direct persoanele afectate de o breșă de securitate, atunci când aceasta prezintă un risc ridicat pentru drepturile și libertățile lor — pe lângă notificarea către ANSPDCP cerută de Articolul 33. E pasul care protejează efectiv oamenii afectați, nu doar o formalitate față de autoritate.

Ce prevede articolul 34?

Când o încălcare a securității datelor este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, operatorul trebuie să comunice breșa persoanelor vizate, fără întârzieri nejustificate. Comunicarea trebuie să descrie, într-un limbaj clar și simplu, natura breșei și să conțină cel puțin:

  • Numele și datele de contact ale responsabilului cu protecția datelor sau ale altui punct de contact.
  • Consecințele probabile ale breșei.
  • Măsurile luate sau propuse de operator pentru a remedia breșa, inclusiv pentru a atenua eventualele efecte negative.

Când NU e obligatorie informarea directă?

Legea prevede trei excepții:

  • Operatorul aplicase deja măsuri de protecție (tehnice și organizatorice) care fac datele neinteligibile oricărei persoane neautorizate — de exemplu, criptare puternică.
  • Operatorul a luat, ulterior breșei, măsuri care asigură că riscul ridicat nu mai e susceptibil să se materializeze.
  • Informarea individuală ar necesita eforturi disproporționate — caz în care se face o comunicare publică sau o măsură similară, la fel de eficientă.

Ce înseamnă în practică pentru o firmă?

Ai nevoie de un plan de răspuns la incidente care să includă evaluarea riscului pentru persoanele afectate, nu doar remedierea tehnică. Evaluarea Art. 33 (notificarea autorității) și Art. 34 (notificarea persoanelor) se fac de obicei în paralel, în aceleași ore critice de după detectarea unei breșe.

Exemplu concret

Un atac cibernetic expune o bază de date cu parole necriptate și date de card ale clienților — risc ridicat, deci firma trebuie să notifice direct fiecare client, prin e-mail, în limbaj clar: ce s-a întâmplat, ce riscuri există, ce trebuie să facă (ex. să-și schimbe parola) și pe cine să contacteze. În schimb, dacă un laptop furat conținea doar date complet criptate, informarea directă a persoanelor poate să nu fie necesară — dar decizia trebuie documentată.

Greșeli frecvente

  • Notificarea ANSPDCP, dar tăcerea față de persoanele afectate.
  • Comunicări vagi, în limbaj juridic, fără pași concreți de urmat.
  • Amânarea notificării „până se termină investigația" — legea cere fără întârzieri nejustificate.
  • Invocarea excepției de criptare fără ca aceasta să fi fost cu adevărat aplicată la momentul breșei.

Cum decizi rapid dacă riscul e „ridicat"?

Evaluarea riscului ia în calcul tipul de date expuse (o simplă adresă de e-mail e mult mai puțin riscantă decât o parolă în clar sau un CNP), numărul de persoane afectate, ușurința cu care datele pot fi folosite pentru fraudă sau furt de identitate, și dacă persoanele afectate pot lua măsuri de protecție (ex. schimbarea parolei) dacă sunt informate la timp. Documentează întotdeauna raționamentul, chiar și atunci când concluzia e că nu e nevoie de notificare individuală — o decizie nedocumentată e greu de apărat ulterior în fața ANSPDCP.

Comunicarea către persoanele afectate trebuie să fie separată de orice altă comunicare de marketing sau informativă — un e-mail despre o breșă de securitate nu se trimite amestecat cu o promoție, pentru a nu risca să fie ignorat sau perceput ca spam.

Pregătește-te din timp cu un model de notificare a breșei și vezi ce faci la o breșă de date. Un serviciu de monitorizare 24/7 reduce timpul de detecție și, implicit, riscul. Ai nevoie de un plan de răspuns? Cere o consultanță.

Întrebări frecvente

Trebuie mereu să anunț clienții după o breșă de date?

Nu — doar dacă breșa prezintă un risc ridicat pentru ei. Dacă datele erau criptate corespunzător sau ai eliminat rapid riscul, informarea individuală poate să nu fie necesară, dar decizia trebuie documentată.

Cât timp am la dispoziție să informez persoanele afectate?

Legea cere „fără întârzieri nejustificate", fără un termen fix ca la Art. 33 — dar în practică se recomandă să coincidă cu notificarea către ANSPDCP, adică în zilele imediat următoare detectării.

Ai nevoie de ajutor cu GDPR?