Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 83

Articolul 83 GDPR — Condițiile generale pentru impunerea amenzilor administrative

Articolul 83 GDPR stabilește condițiile generale pe baza cărora autoritățile de supraveghere (în România, ANSPDCP) impun amenzi administrative pentru încălcarea regulamentului, precum și pragurile maxime — care pot ajunge la 20 de milioane de euro sau 4% din cifra de afaceri globală anuală. E articolul care dă consecințe reale întregului regulament, nu doar recomandări.

Ce prevede articolul 83?

Amenzile trebuie să fie efective, proporționale și disuasive și pot fi impuse pe lângă sau în locul altor măsuri corective (avertismente, dispoziții de conformare, interdicții de prelucrare). Când decide dacă impune o amendă și în ce cuantum, autoritatea ține cont de o listă de factori, printre care:

  • Natura, gravitatea și durata încălcării — inclusiv numărul de persoane afectate și nivelul prejudiciului.
  • Caracterul intenționat sau din neglijență al încălcării.
  • Măsurile luate pentru a atenua prejudiciul suferit de persoanele vizate.
  • Gradul de responsabilitate, ținând cont de măsurile tehnice și organizatorice implementate (vezi Art. 25 și Art. 32).
  • Eventuale încălcări anterioare relevante.
  • Gradul de cooperare cu autoritatea de supraveghere.
  • Categoriile de date afectate.
  • Modul în care autoritatea a aflat de încălcare (auto-raportare vs. descoperire externă).
  • Respectarea unor dispoziții anterioare ale autorității.
  • Aderarea la coduri de conduită sau mecanisme de certificare.

Cele două praguri de amendă

  • Până la 10 milioane EUR sau 2% din cifra de afaceri globală anuală (oricare e mai mare) — pentru încălcări precum lipsa unui DPO, lipsa registrului de evidență, nerespectarea securității prelucrării sau a notificării breșelor.
  • Până la 20 milioane EUR sau 4% din cifra de afaceri globală anuală (oricare e mai mare) — pentru încălcări ale principiilor fundamentale (Art. 5, 6, 7, 9), ale drepturilor persoanelor vizate (Art. 12-22), ale regulilor de transfer internațional sau nerespectarea unei dispoziții a autorității.

Ce înseamnă în practică pentru o firmă?

Amenzile nu sunt automate și nu au un cuantum fix — autoritatea cântărește proporționalitatea, dacă e o primă abatere, cooperarea firmei, auto-raportarea și măsurile de atenuare. O firmă cu documentație solidă (registru, politici, măsuri de securitate — vezi responsabilitatea operatorului) își reduce semnificativ expunerea, chiar dacă un incident tot are loc.

Exemplu concret

O firmă mică are un incident minor, izolat, îl auto-raportează prompt, cooperează integral cu ANSPDCP și avea măsuri de securitate rezonabile — riscă, cel mai probabil, un avertisment sau o amendă modestă. O firmă care a ignorat avertismente repetate, nu avea măsuri de securitate și a încercat să ascundă o breșă majoră riscă o amendă apropiată de pragul maxim.

Greșeli frecvente

  • Presupunerea că amenzile GDPR sunt „doar pentru marii jucători" — ANSPDCP a sancționat și IMM-uri.
  • Necooperarea cu o investigație, care agravează situația.
  • Lipsa oricărei documentații care ar putea servi ca factor atenuant.
  • Ignorarea unor dispoziții anterioare ale autorității, ceea ce mută încălcarea în pragul superior.
  • Lipsa unui plan de remediere după un prim avertisment, ceea ce transformă o abatere minoră într-una repetată și, deci, mai gravă din perspectiva factorilor enumerați mai sus.

Alte măsuri corective, nu doar amenzi

Amenda nu e singurul instrument al ANSPDCP. Autoritatea poate emite avertismente, poate dispune conformarea prelucrării cu regulamentul într-un termen dat, poate impune o limitare temporară sau definitivă a prelucrării, sau poate dispune rectificarea, restricționarea sau ștergerea datelor. În practică, pentru o primă abatere minoră și cooperantă, aceste măsuri corective sunt adesea folosite înaintea sau în locul unei amenzi.

Vezi și notificarea breșelor și ghidul GDPR. Vrei să reduci riscul unei amenzi? Cere un audit de conformitate.

Întrebări frecvente

Amenzile GDPR sunt mereu la nivel maxim?

Nu. Autoritatea ține cont de gravitate, intenție, cooperare și măsurile de atenuare — o primă abatere minoră, auto-raportată și rezolvată prompt, primește de regulă un tratament mult mai blând decât o încălcare gravă și repetată.

Firmele mici pot fi amendate conform Art. 83?

Da. Nu există o scutire pentru IMM-uri — dimensiunea firmei poate influența proporționalitatea amenzii, dar nu elimină posibilitatea sancțiunii.

Ai nevoie de ajutor cu GDPR?