Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a finalizat, în decembrie 2025, o investigație la operatorul Roumasport S.R.L., care administrează brandul Decathlon în România, constatând încălcări grave ale Regulamentului general privind protecția datelor (GDPR). Compania a fost sancționată cu o amendă de 50.920 de lei, echivalentul a 10.000 de euro, se arată într-un comunicat.
Investigația a fost declanșată după ce operatorul a transmis, conform art. 33 din Regulamentul (UE) 2016/679, mai multe notificări privind încălcări ale securității datelor cu caracter personal. Potrivit ANSPDCP, aceste notificări au vizat atacuri cibernetice repetate asupra platformei informatice deținute de Roumasport S.R.L., atacuri care au permis accesarea neautorizată a datelor personale ale clienților.
În urma verificărilor, autoritatea de supraveghere a constatat că operatorul nu a implementat măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscurilor asociate prelucrării datelor. Mai exact, compania nu a putut garanta confidențialitatea și integritatea sistemelor și serviciilor sale informatice, în special în ceea ce privește prevenirea accesului ilegal la conturile de client din platformă.
Consecințele au fost semnificative. Datele accesate fără drept aparțineau unui număr considerabil de clienți și includeau informații sensibile din perspectiva protecției vieții private: nume și prenume, data nașterii, genul, adresa de e-mail, adresa poștală, numărul de telefon, parola și numărul de cont, precum și date privind preferințele de consum — magazinul și sportul favorit, istoricul achizițiilor, punctele și voucherele de fidelitate.
ANSPDCP a reținut astfel încălcarea art. 32 alin. (1) lit. b) și alin. (2), coroborat cu art. 24 alin. (1) din GDPR. Articolul 32 impune operatorilor obligația de a asigura „confidențialitatea, integritatea, disponibilitatea și rezistența continue ale sistemelor și serviciilor de prelucrare”, ținând cont de riscurile de distrugere, pierdere, divulgare sau acces neautorizat la date. La rândul său, art. 24 consacră principiul responsabilității operatorului, care trebuie să implementeze și să poată demonstra existența unor măsuri adecvate de conformare, revizuite și actualizate ori de câte ori este necesar.
Trimite articolul
XE superb, dar cu ce ma ajuta pe mine? Adica eu sunt afectat, ok, Decathlon plateste, dar banii aia unde ajung? La stat, nu? Nu ar fi corect ca amenda aia sa ajunga la cei care au de suferit?