Publicat pe 31 august 2026 · Echipa mitza.es

Agentia Spaniola pentru Protectia Datelor (AEPD) si-a intensificat activitatea de inspectie in 2026, iar suma anuala incasata din amenzi depaseste deja 40 de milioane de euro. Cele mai recente sanctiuni arata ca nici marimea, nici bugetul juridic al unei companii nu o protejeaza de greseli de baza in prelucrarea datelor personale.
Cele mai importante amenzi ale anului
- Vodafone Spania: 1.050.000 de euro pentru lipsa unui temei legal valabil pentru prelucrarea anumitor date personale.
- Amadeus IT Group: 14.400.000 de euro, una dintre cele mai mari sanctiuni ale anului, pentru combinarea a doua incalcari frecvente in randul companiilor tehnologice care agrega date de la terti: prelucrarea datelor fara temei legal si informarea insuficienta a persoanelor vizate.
- Aena: peste 10.000.000 de euro pentru implementarea unor sisteme de recunoastere faciala fara a realiza in prealabil o Evaluare a Impactului asupra Protectiei Datelor (DPIA), asa cum cere articolul 35 din GDPR.
- O institutie bancara: 890.000 de euro pentru sistemul sau de scoring de credit bazat pe inteligenta artificiala.
Un tipar care se repeta: nu este doar despre date, ci despre proces
Niciuna dintre aceste sanctiuni nu provine dintr-o scurgere de date precum cele descrise deja in articolul nostru despre cresterea atacurilor ransomware din acest an. Toate au aceeasi origine: procese interne care nu au documentat corect de ce se colectau anumite date, nu au informat clar utilizatorii sau nu au evaluat impactul unei tehnologii noi (recunoastere faciala, scoring bazat pe IA) inainte de a o pune in functiune.
De ce priveste si site-urile IMM-urilor
Desi aceste cifre se refera la companii mari, greselile de fond sunt exact aceleasi pe care le poate face orice site cu un formular de contact, un newsletter sau un chatbot: colectarea de date fara un temei legal clar, lipsa explicatiei despre scopul lor sau introducerea unui instrument de IA (precum un asistent WhatsApp Business) fara a verifica in prealabil ce date proceseaza si cum este acest lucru comunicat utilizatorului.
Ce trebuie sa verifici pe propriul site
- Ca fiecare formular indica clar ce date colecteaza si in ce scop le foloseste.
- Ca exista un temei legal identificabil pentru fiecare prelucrare de date, nu doar o casuta de acceptare generica.
- Ca orice instrument nou care proceseaza date ale utilizatorilor (inclusiv IA) este verificat inainte de a fi activat, nu dupa.
- Ca politica de confidentialitate este actualizata si reflecta ce face site-ul in realitate, nu un sablon generic.
Preventia costa mai putin decat corectia
Cifrele acestui an arata clar ca agentia verifica mai in detaliu ca niciodata. Daca vrei sa stii daca site-ul tau are un punct slab in prelucrarea datelor inainte ca acesta sa devina o problema, poti solicita un audit tehnic care sa analizeze formularele, cookie-urile si fluxurile de date ale proiectului tau.