← Регуляторы
GDPR EU 2016/679 Румыния

Кто такой ANSPDCP: орган Румынии по данным, который штрафует часто, но мало

ANSPDCP — надзорный орган Румынии по GDPR, одна из трёх стран ЕС с наибольшим числом штрафов, но с одними из самых маленьких сумм. Что это, кто им руководит и дела о провалах безопасности (Raiffeisen, UniCredit и знаменитый штраф за гостиничный список завтраков), которые определяют высокообъёмный, малоценный стиль правоприменения. Каждый факт со ссылкой на первоисточник.

Румыния — парадокс правоприменения GDPR: это одна из трёх стран ЕС с наибольшим числом выписанных штрафов — наряду с Испанией и Италией, — но её штрафы среди самых маленьких по сумме во всём Союзе. За этим высокообъёмным, малоценным стилем стоит Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — Национальное управление по надзору за обработкой персональных данных. Это профиль того, что это такое, кто им руководит и за что он штрафует. Каждый факт со ссылкой на первоисточник.

Коротко о главном

  • Полное имя: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — Национальное управление по надзору за обработкой персональных данных
  • Роль: надзорный орган Румынии по GDPR; член EDPB
  • Учредительный закон: Закон № 102/2005 об учреждении, организации и функционировании ANSPDCP (ANSPDCP — Raport 2024); он применяет GDPR вместе с Законом № 190/2018, румынским имплементирующим актом GDPR
  • Руководство: президент — Ancuța Gianina Opre; вице-президент — Mirela Nistoroiu (ANSPDCP — руководство)
  • Сиденье: Бухарест
  • Сайт: dataprotection.ro

Что такое ANSPDCP — и чем он не является

ANSPDCP — это орган по защите данных Румынии (DPA — независимый национальный регулятор, который надзирает за защитой данных и применяет её) и её надзорный орган по GDPR, один из 27 национальных органов в EDPB. Он учреждён как автономный публичный орган по Закону № 102/2005 и теперь применяет GDPR вместе с Законом № 190/2018 — национальным имплементирующим актом (ANSPDCP — Raport 2024).

Это не орган по AI Act и не суд; как у любого DPA, его работа, связанная с AI, идёт через GDPR.

Высокий объём, малые суммы — и фокус на безопасности

ANSPDCP определяет его стиль правоприменения, и это зеркальное отражение ирландского. Там, где DPC выносит горстку решений на миллиарды евро, ANSPDCP выписывает большое число штрафов, каждый из которых мал, — что стабильно ставит Румынию около третьего места в ЕС по числу штрафов, после Испании и Италии, при том что её средний штраф среди самых низких в Союзе (enforcementtracker.com).

Повторяющаяся тема, как и в Польше, — безопасность, статья 32 GDPR, обязанность принять подходящие технические и организационные меры. Дела, которые определили румынское правоприменение, — все про утечки и безопасность:

  • Raiffeisen Bank — 150 000 €, 2019. Банк не обеспечил, чтобы его собственные сотрудники соблюдали правила защиты данных в процессе проверки кредитов; это была часть набора штрафов на 170 000 € (с 20 000 € на платформу Vreau Credit) и среди высших румынских наказаний того времени (EDPB).
  • UniCredit Bank — 130 000 €. За неадекватную защиту данных по умолчанию, после того как персональные данные более чем 337 000 человек были раскрыты третьим сторонам (ANSPDCP — руководство/решения).
  • World Trade Center Bucharest — 15 000 €, июль 2019 — первый GDPR-штраф Румынии. Печатный бумажный список для проверки гостей отеля на завтраке — с данными 46 клиентов — сфотографировали посторонние, и данные опубликовали. Маленький, почти будничный, но он задал шаблон: румынские штрафы идут за конкретными провалами безопасности (EDPB).

Дело о «списке завтраков» схватывает ANSPDCP идеально: не знаковый правовой принцип, а реальный, исправимый провал в защите списка имён — ровно тот будничный промах, за который Румыния штрафует часто и скромно.

Кто им руководит

ANSPDCP возглавляет президент при поддержке вице-президента. Как указано на официальной странице руководства, президент — Ancuța Gianina Opre, а вице-президент — Mirela Nistoroiu (ANSPDCP). Opre также подписывает годовой отчёт о деятельности органа (ANSPDCP — Raport 2024).

Что это значит для вас

  • Если вы обрабатываете персональные данные и работаете с румынскими пользователями: ANSPDCP — ваш надзорный орган, и статистически один из более вероятных в ЕС реально выписать штраф, пусть и скромный по сумме.
  • Если ваше слабое место — безопасность: именно здесь ANSPDCP кусается. Дела Raiffeisen, UniCredit и World Trade Center — все про неадекватные технические и организационные меры (статья 32), закончившиеся утечкой. Защита операционная: контроль доступа, дисциплина персонала и не оставлять списки персональных данных там, где их могут сфотографировать.
  • Если вы журналист или исследователь: «румынский регулятор приватности» = Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), учреждён по Закону № 102/2005, сиденье в Бухаресте, во главе с президентом Ancuța Gianina Opre.

Если коротко

ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) — надзорный орган Румынии по GDPR и член EDPB, учреждён по Закону № 102/2005 и применяет GDPR вместе с Законом № 190/2018. Его определяющая черта — объём важнее размера: Румыния около третьего места в ЕС по числу штрафов, но выписывает одни из самых маленьких сумм, сосредоточенных на провалах безопасности по статье 32 — Raiffeisen Bank (150 000 €), UniCredit (130 000 €) и знаменитый штраф World Trade Center Bucharest за «список завтраков» (15 000 €, первый в Румынии). Его возглавляет президент Ancuța Gianina Opre с вице-президентом Mirela Nistoroiu.

Источники