Румыния — парадокс правоприменения GDPR: это одна из трёх стран ЕС с наибольшим числом выписанных штрафов — наряду с Испанией и Италией, — но её штрафы среди самых маленьких по сумме во всём Союзе. За этим высокообъёмным, малоценным стилем стоит Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — Национальное управление по надзору за обработкой персональных данных. Это профиль того, что это такое, кто им руководит и за что он штрафует. Каждый факт со ссылкой на первоисточник.
Коротко о главном
- Полное имя: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — Национальное управление по надзору за обработкой персональных данных
- Роль: надзорный орган Румынии по GDPR; член EDPB
- Учредительный закон: Закон № 102/2005 об учреждении, организации и функционировании ANSPDCP (ANSPDCP — Raport 2024); он применяет GDPR вместе с Законом № 190/2018, румынским имплементирующим актом GDPR
- Руководство: президент — Ancuța Gianina Opre; вице-президент — Mirela Nistoroiu (ANSPDCP — руководство)
- Сиденье: Бухарест
- Сайт: dataprotection.ro
Что такое ANSPDCP — и чем он не является
ANSPDCP — это орган по защите данных Румынии (DPA — независимый национальный регулятор, который надзирает за защитой данных и применяет её) и её надзорный орган по GDPR, один из 27 национальных органов в EDPB. Он учреждён как автономный публичный орган по Закону № 102/2005 и теперь применяет GDPR вместе с Законом № 190/2018 — национальным имплементирующим актом (ANSPDCP — Raport 2024).
Это не орган по AI Act и не суд; как у любого DPA, его работа, связанная с AI, идёт через GDPR.
Высокий объём, малые суммы — и фокус на безопасности
ANSPDCP определяет его стиль правоприменения, и это зеркальное отражение ирландского. Там, где DPC выносит горстку решений на миллиарды евро, ANSPDCP выписывает большое число штрафов, каждый из которых мал, — что стабильно ставит Румынию около третьего места в ЕС по числу штрафов, после Испании и Италии, при том что её средний штраф среди самых низких в Союзе (enforcementtracker.com).
Повторяющаяся тема, как и в Польше, — безопасность, статья 32 GDPR, обязанность принять подходящие технические и организационные меры. Дела, которые определили румынское правоприменение, — все про утечки и безопасность:
- Raiffeisen Bank — 150 000 €, 2019. Банк не обеспечил, чтобы его собственные сотрудники соблюдали правила защиты данных в процессе проверки кредитов; это была часть набора штрафов на 170 000 € (с 20 000 € на платформу Vreau Credit) и среди высших румынских наказаний того времени (EDPB).
- UniCredit Bank — 130 000 €. За неадекватную защиту данных по умолчанию, после того как персональные данные более чем 337 000 человек были раскрыты третьим сторонам (ANSPDCP — руководство/решения).
- World Trade Center Bucharest — 15 000 €, июль 2019 — первый GDPR-штраф Румынии. Печатный бумажный список для проверки гостей отеля на завтраке — с данными 46 клиентов — сфотографировали посторонние, и данные опубликовали. Маленький, почти будничный, но он задал шаблон: румынские штрафы идут за конкретными провалами безопасности (EDPB).
Дело о «списке завтраков» схватывает ANSPDCP идеально: не знаковый правовой принцип, а реальный, исправимый провал в защите списка имён — ровно тот будничный промах, за который Румыния штрафует часто и скромно.
Кто им руководит
ANSPDCP возглавляет президент при поддержке вице-президента. Как указано на официальной странице руководства, президент — Ancuța Gianina Opre, а вице-президент — Mirela Nistoroiu (ANSPDCP). Opre также подписывает годовой отчёт о деятельности органа (ANSPDCP — Raport 2024).
Что это значит для вас
- Если вы обрабатываете персональные данные и работаете с румынскими пользователями: ANSPDCP — ваш надзорный орган, и статистически один из более вероятных в ЕС реально выписать штраф, пусть и скромный по сумме.
- Если ваше слабое место — безопасность: именно здесь ANSPDCP кусается. Дела Raiffeisen, UniCredit и World Trade Center — все про неадекватные технические и организационные меры (статья 32), закончившиеся утечкой. Защита операционная: контроль доступа, дисциплина персонала и не оставлять списки персональных данных там, где их могут сфотографировать.
- Если вы журналист или исследователь: «румынский регулятор приватности» = Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), учреждён по Закону № 102/2005, сиденье в Бухаресте, во главе с президентом Ancuța Gianina Opre.
Если коротко
ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) — надзорный орган Румынии по GDPR и член EDPB, учреждён по Закону № 102/2005 и применяет GDPR вместе с Законом № 190/2018. Его определяющая черта — объём важнее размера: Румыния около третьего места в ЕС по числу штрафов, но выписывает одни из самых маленьких сумм, сосредоточенных на провалах безопасности по статье 32 — Raiffeisen Bank (150 000 €), UniCredit (130 000 €) и знаменитый штраф World Trade Center Bucharest за «список завтраков» (15 000 €, первый в Румынии). Его возглавляет президент Ancuța Gianina Opre с вице-президентом Mirela Nistoroiu.
Источники
- ANSPDCP — Raport de activitate 2024 (официальный годовой отчёт) — правовая основа (Закон № 102/2005 и Закон № 190/2018) и деятельность органа, подписан президентом Ancuța Gianina Opre
- ANSPDCP — руководство (официально) — президент Ancuța Gianina Opre и вице-президент Mirela Nistoroiu
- EDPB — румынский орган штрафует Raiffeisen Bank и Vreau Credit — штраф безопасности Raiffeisen 150 000 €
- Пиллар GDPR · Профиль EDPB · dataprotection.ro