Un cunoscut producător român de cosmetice, compania Gerocossen, a fost sancţionat de Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) pentru încălcarea securităţii datelor cu caracter personal, în urma unui atac informatic asupra infrastructurii IT a operatorului. Investigaţia a avut loc în urma notificării primite din partea Gerocossen, care a primit o amendă de 26.236 de lei, echivalentul sumei de 5.000 de euro, în urma neregulilor constatate.
"Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal a finalizat, în luna iulie 2026, o investigaţie la operatorul Gerocossen S.R.L. şi a constatat încălcarea dispoziţiilor art. 32 alin. (1) lit. b) şi alin. (2) din Regulamentul (UE) 2016/679. Ca atare, operatorul a fost sancţionat cu amendă în cuantum de 26.236,50 lei, echivalentul sumei de 5.000 euro", arată, într-un comunicat de presă, ANSPDCP.
Investigaţia a fost declanşată ca urmare a transmiterii de către operatorul Gerocossen a unei notificări de încălcare a securităţii datelor cu caracter personal, potrivit dispoziţiilor art. 33 din Regulamentul (UE) 2016/679.
"Încălcarea securităţii datelor s-a produs ca urmare a unui atac informatic asupra infrastructurii IT a operatorului, situaţie ce a condus la divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal aparţinând unor persoane vizate (date de identificare, date de contact). În cadrul investigaţiei, s-a constatat că operatorul nu avea implementate măsuri tehnice şi organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului prezentat de prelucrare, incluzând capacitatea de a asigura confidenţialitatea şi integritatea sistemelor şi serviciilor de prelucrare, fiind încălcate prevederile art. 32 alin. (1) lit. b) şi alin. (2) din Regulamentul (UE) 2016/679", se precizează în document.
Autoritatea mai arată că, în temeiul art. 58 alin. (2) lit. d) din Regulament s-a dispus faţă de producătorul de cosmetice măsura corectivă de implementare a unor sisteme de monitorizare/jurnalizare a accesului în infrastructura IT utilizată pentru prelucrarea datelor cu caracter personal care să includă o perioadă de retenţie a log-urilor de acces de minim 30 de zile, inclusiv introducerea unui proces de back-up asupra acestora.
