RO EN
← Înapoi la Blog Scandal GDPR Uriaș în România: Cum se vând datele pacienților și de ce ignorarea securității te poate distruge

Scandal GDPR Uriaș în România: Cum se vând datele pacienților și de ce ignorarea securității te poate distruge

Publicat la: 04.08.2026  ·  Vizualizări: 264

Anatomia unui dezastru moral și legal: Cum au ajuns datele victimelor din spitale pe mâna samsarilor de despăgubiri

Există o iluzie periculoasă în mediul organizațional românesc — atât în sectorul public, cât și în cel privat: ideea că Regulamentul General privind Protecția Datelor (GDPR) este doar o formalitate birocratică, o simplă mapă cu dosare semnate formal și uitate într-un dulap. Cazul recent destructurat de procurorii Parchetului de pe lângă Curtea de Apel București zdrobește definitiv această mentalitate și dezvăluie o realitate sumbră: pasivitatea în materie de GDPR și securitate cibernetică ucide demnitatea și distruge vieți.

O rețea infracțională complexă, formată dintr-un polițist din cadrul Poliției Capitalei, personal medical auxiliar, paznici de spital și avocați, a transformat suferința umană într-un business ilegal extrem de profitabil. Mecanismul era simplu și cinic: în timp ce victimele accidentelor rutiere se aflau pe mesele de operație sau la terapie intensivă, datele lor cele mai sensibile — nume, adresă, fișe medicale, diagnostice severe și date de contact ale aparținătorilor — erau extrase ilegal din bazele de date ale Poliției Române (IGPR) și din sistemele informatice ale spitalelor.

Înainte ca familia să apuce să înțeleagă gravitatea situației sau să își plângă ruda aflată în stare critică, avocații din rețea erau deja la ușă, oferind servicii de reprezentare juridică pentru despăgubiri și percepând „onorarii de succes” monstruoase. Peste 2.000 de victime au fost vândute ca o simplă marfă.


Un lanț critic de incidente de securitate cibernetică în România

Acest caz grotesc nu este o întâmplare izolată. El reprezintă punctul culminant al unui lanț de vulnerabilități de securitate care au zguduit instituțiile publice în ultimul timp:


  1. Atacul cibernetic asupra Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI): Blocarea tranzacțiilor și expunerea datelor de proprietate ale cetățenilor.
  2. Breșele din sistemul penitenciar (ANP): Compromiterea sistemelor interne și expunerea datelor administrative și de personal.
  3. Atacurile de tip Ransomware asupra spitalelor din 2024: Criptarea bazelor de date ale sistemului medical public, care a paraliat activitatea medicală.

Toate aceste evenimente demonstrează același adevăr crud: drepturile privind datele cu caracter personal sunt tratate ca un aspect secundar, iar controlul de acces (Access Control), logarea activităților (Audit Trail) și prevenirea scurgerilor de date (Data Loss Prevention) sunt aproape inexistente în multe organizații.



Este timpul să renunțăm la scuze. Protecția datelor nu înseamnă "bife pe hârtie", ci măsuri tehnice și organizaționale solide (TOMs), arhitecturi Zero-Trust și monitorizare continuă.


Set de Măsuri Tehnice și Organizaționale Obligatorii:

  1. Arhitectură Zero Trust & RBAC (Role-Based Access Control): Accesul la datele pacienților sau ale cetățenilor trebuie acordat strict pe principiul „nevoii de a cunoaște” (Need-to-Know). Un paznic de spital sau un polițist care nu are în lucru un caz specific nu trebuie să aibă posibilitatea tehnică de a căuta în bazele globale.
  2. Autentificare Multi-Factor (MFA) și Jurnale de Audit Imutabile: Toate interogările bazelor de date trebuie să fie asociate unic cu o identitate confirmată prin MFA. Logurile de acces trebuie să fie stocate securizat (WORM - write once, read many) și analizate automat prin algoritmi AI/SIEM pentru a detecta anomalii (ex: căutări masive nejustificate într-un interval scurt).
  3. Politici stricte DLP (Data Loss Prevention) și Criptare End-to-End: Restricționarea posibilității de a copia date pe medii stocabile externe (USB), de a imprima neautorizat sau de a transmite fișiere prin canale necriptate.
  4. Auditul Periodic de Securitate și Screening-ul Personalului: Verificarea periodică a integrității angajaților cu acces la date sensibile și evaluări periodice ale impactului asupra protecției datelor (DPIA).



Distribuie: Facebook LinkedIn