17/08/2026
🛒 E-commerce & Retail: Top 5 vulnerabilități care atrag sancțiuni și măsuri tehnice urgente de conformare
La nivel european, sectorul Retail & E-commerce este printre cele mai expuse la investigații și sancțiuni conform datelor GDPR Enforcement Tracker, reprezentând peste 16% din valoarea totală a amenzilor aplicate. De la magazine fizice la platforme complexe de vânzări online, autoritățile penalizează dur neglijența în securitatea bazelor de date și fluxurile de consimțământ abuzive.
În conformitate cu lecțiile oferite de Raportul de activitate al CNPDCP și bunele practici în materie de e-commerce, iată cele mai frecvente vulnerabilități din retail și acțiunile tehnice obligatorii pentru a le preveni:
1. Cookie-urile și bannerele de consimțământ manipulative
Problema: Multe magazine online utilizează mecanisme de consimțământ forțat sau ascuns. Pentru ca prelucrarea să fie legală, consimțământul clientului trebuie să fie exprimat în mod liber, specific, informat și neechivoc.
Măsură tehnică: Implementați un instrument de gestionare a consimțământului (CMP). Opțiunea de „Refuză tot” (Reject All) trebuie să fie la fel de vizibilă și ușor de accesat ca cea de „Acceptă tot”, iar încărcarea scripturilor de urmărire (pixel, analytics) trebuie blocată până la acțiunea utilizatorului.
2. Securitatea precară a sistemelor informatice
Problema: Absența măsurilor tehnice adecvate permite copierea, răspândirea sau modificarea ilicită a datelor clienților. CNPDCP a atras atenția în activitatea sa de control că neimplementarea barierelor organizatorice și tehnice adecvate în raport cu riscurile de prelucrare constituie o încălcare directă a obligațiilor de securitate.
Măsură tehnică: Securizați punctele de conexiune API, criptați bazele de date și efectuați periodic teste de vulnerabilitate. Accesul la conturile de client și facturi trebuie protejat împotriva tehnicilor de manipulare a URL-urilor.
3. Profilarea și marketingul după încetarea contractului
Problema: Derularea de activități comerciale, marketing sau procese de pre-aprobare automată a unor oferte în absența consimțământului și ulterior încheierii ori închiderii raporturilor contractuale este strict interzisă.
Măsură tehnică: Setați reguli automate în sistemul CRM pentru curățarea datelor. La expirarea sau rezilierea contractului, datele clientului trebuie distruse sau anonimizate în mod securizat, conform principiului limitării stocării. Utilizatorii trebuie să își poată retrage consimțământul la fel de ușor cm l-au oferit.
4. Accesul necontrolat al angajaților la datele clienților
Problema: Lipsa jurnalelelor de acces și a controlului intern poate duce la situații în care personalul accesează neautorizat datele de contact, adresele sau tranzacțiile clienților în scopuri extra-profesionale sau personale, generând grave ingerințe în viața privată.
Măsură tehnică: Implementați principiul privilegiului minim (angajații au acces doar la datele necesare îndeplinirii sarcinilor lor). Fiecare interogare a bazei de date trebuie înregistrată nominal (jurnalizare prin log-uri), asigurând trasabilitatea deplină și monitorizarea nominală a operațiunilor de acces.
5. Colectarea excesivă de date (Ex: IDNP-ul pe bonul fiscal sau la checkout)
Problema: Colectarea de date disproporționate în raport cu scopul vânzării. De exemplu, includerea IDNP-ului pe bonurile fiscale a fost declarată oficial de CNPDCP drept o divulgare excesivă și nejustificată a datelor cu caracter personal.
Măsură tehnică: Simplificați formularele de înregistrare și checkout. Solicitați strict datele necesare facturării și livrării bunurilor (nume, prenume, telefon, adresă, e-mail). Evitați solicitarea sau stocarea codurilor de identificare personală (IDNP), reducând instantaneu riscul de neconformitate.
🛡 Sub noul regim al Legii nr. 195/2024 (aplicabilă din 23 august 2026), deciziile rapide de suspendare a activității de prelucrare emise de CNPDCP pot bloca instantaneu funcționarea unui magazin online neconform.