
Orange România, amendată cu 100.000 EUR pentru probleme GDPR
Orange România a primit două amenzi GDPR de 523.900 lei, după incidente de securitate din 2025, potrivit ANSPDCP și StartupCafe.
Orange România SA a fost sancționată cu două amenzi GDPR în valoare totală de 523.900 de lei, echivalentul a 100.000 de euro, potrivit informațiilor publicate de StartupCafe, care citează Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
Investigația a început după ce operatorul a notificat autoritatea cu privire la o încălcare a securității datelor cu caracter personal. Sancțiunea vizează două incidente produse în cursul anului 2025, conform punctului de vedere transmis de companie publicației StartupCafe.
Ce a constatat autoritatea
ANSPDCP arată că, într-un incident produs în aplicația mobilă a companiei, un client ar fi putut accesa și descărca facturi pentru echipamente care aparțineau altor clienți. Potrivit autorității, situația a fost provocată de o eroare de sincronizare între două aplicații interconectate, care a asociat greșit un cont de client cu unul de angajat.
Date precum numele, adresele, informațiile din actele de identitate și datele din facturi au ajuns astfel să fie divulgate neautorizat, conform ANSPDCP.
Autoritatea a mai indicat o vulnerabilitate a aplicației de ticketing a operatorului. Aceasta ar fi permis un atac informatic și acces neautorizat la un volum mare de date personale: nume, adrese, numere de telefon, e-mailuri, CNP-uri, informații despre carduri bancare, date de autentificare, coduri de client, coduri IBAN și date asociate cartelelor SIM.
Potrivit ANSPDCP, platforma era expusă public fără măsuri precum conexiune securizată prin VPN, autentificare în doi pași sau restricționarea accesului pe bază de IP.
Două amenzi și măsuri de remediere
Cele două sancțiuni au fost aplicate pentru lipsa unor măsuri tehnice și organizatorice adecvate la configurarea și utilizarea platformelor digitale, respectiv pentru deficiențe privind confidențialitatea și securitatea prelucrării datelor.
Pe lângă amenzi, ANSPDCP a cerut companiei să monitorizeze și să testeze periodic aplicațiile informatice, pentru identificarea și eliminarea vulnerabilităților care pot permite accesul neautorizat la date personale.
Reacția Orange România
Orange România a transmis către StartupCafe că sancțiunile sunt legate de două incidente din 2025 și că, în ambele situații, a notificat autoritatea în termenele prevăzute de lege.
Compania a precizat că își menține angajamentul de a respecta legislația și că va continua să implementeze măsuri tehnice și organizatorice pentru consolidarea securității rețelei și serviciilor sale.
Sursa principală: StartupCafe, pe baza comunicării ANSPDCP și a punctului de vedere transmis de Orange România.