Investigația Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) la CN Poșta Română S.A., după transferul datelor personale ale 20.000 de angajați și ale clienților în R. Moldova, nu este o premieră. Sub conducerea directorului general Valentin Ștefan, numit de PNL, compania a fost sancționată în repetate rânduri pentru încălcarea legislației privind protecția datelor, amenzile, aplicate în perioada 2020-2026, însumând aproximativ 14.000 de euro.
În aprilie 2023, Poșta a fost anchetată pentru modul defectuos în care a operat cu datele personale ale angajaților și a fost amendată, potrivit unui comunicat al autorității.
Atunci, ANSPDCP a constatat încălcarea dispozițiilor art. 5 alin. (1) lit. a) și alin. (2), raportat la art. 6 alin. (1) din Regulamentul (UE) 2016/679 și a aplicat o amendă contravențională în cuantum de 24.719,50 lei, echivalentul sumei de 5.000 euro, pe care Poșta a plătit-o.
Investigația a constatat faptul că CN Poșta Română SA, condusă de Valentin Ștefan, a completat parțial Formularul 230 cu date cu caracter personal ale angajaţilor (nume, prenume și CNP), fără să existe o obligaţie legală și fără să solicite consimțământul acestora.
Scopul demersului a fost redirecționarea procentului de 3,5% din impozitul anual pe venitul salariaților către fundația Poștei. Compania avea obligația legală de a prelucra datele în mod legal, echitabil și transparent față de persoana vizată, în acord cu dispozițiile art. 5 alin. (1) lit. a) din Regulamentul (UE) 2016/679.
Reprezentanţii angajaţilor au acuzat faptul că Fundaţia „Poşta Română”, al cărei reprezentant legal era tot Valentin Ştefan, a intrat ilegal în posesia datelor personale de identificare ale angajaţilor.
Citește și:
EXCLUSIV | CN Poșta Română este anchetată pentru modul în care a externalizat în R. Moldova, înainte de prezidențialele din 2024, datele salariaților și clienților companiei
„Utilizarea datelor cu caracter personal de către orice persoană fizică sau juridică trebuie să respecte regulamentul GDPR, iar scopul prelucrării trebuie să fie legitim. CNPR poate prelucra datele cu caracter personal ale salariaţilor proprii exclusiv în scopul executării contractelor individuale de muncă.
Angajaţii CNPR nu sunt şi angajaţii Fundaţiei Poşta Română. Nu are nicio importanţă că tipărirea statelor de plată ale salariaţilor CNPR s-a efectuat în acelaşi loc şi de către aceleaşi persoane unde s-a tipărit şi formularul 230 al Fundaţiei Poşta Română.
Din contră, acest fapt demonstrează incontestabil că datele cu caracter personal ale tuturor salariaţilor CNPR au fost colectate de către Fundaţie. Iar CNPR a pus la dispoziţie aceste date fără a avea dreptul să o facă.
În situaţia de faţă, o entitate juridică distinctă de CNPR – Fundaţia Poşta Română a utilizat (de unde a făcut rost de aceste date?) pe formularul 230 datele personale ale fiecărui salariat, neavând in acest sens un acord GDPR cu salariatul CNPR, prin care acesta să-i permită această prelucrare.
Deci Fundaţia are o mare problemă, cum o şi mai mare problemă o are CNPR în calitate de deţinător şi prelucrător a acestor date, date pe care nu ştim cum le-a vândut/comunicat Fundaţiei.
Oare are vreo legătură cu faptul că directorul general Valentin Ştefan este şi reprezentantul legal al Fundaţiei Poşta Română şi director general la CNPR?”, au precizat sindicaliştii.
Valentin Ştefan, directorul Poștei și reprezentantul fundației, a declarat publicației „Bursa” că „datele personale ale angajaţilor nu au ajuns în posesia fundaţiei, nici în posesia vreunei alte persoane fizice sau juridice”, ci„pur şi simplu au fost prelucrate aşa cum a fost prelucrat fluturaşul de salariu.”
„Nimeni nu a avut acces la acele date, cu excepţia persoanei care prelucrează fluturaşii de salariu în fiecare lună. Angajaţii CN Poşta Română SA nu sunt obligaţi să vireze contribuţia respectivă la Fundaţia Poşta Română. Din contră, este o opţiune, ei urmând a completa acest formular, dacă doresc, şi să-l trimită către fundaţie sau către persoana de contact din partea acesteia”.
Pe lângă sancțiunea cu amendă, operatorului i s-a recomandat să ia toate măsurile necesare pentru ca, în toate situațiile, datele personale să fie prelucrate în conformitate cu principiile de prelucrare prevăzute la art. 5 din Regulamentul (UE) 2016/679 și în baza unui temei legal, stabilit potrivit art. 6 din Regulamentul (UE) 2016/679.
Alte cazuri
În iulie 2020, Poșta Română a primit o amendă de 2.000 de euro, după ce ANSPDCP a constatat că nu luase măsurile tehnice și organizatorice necesare pentru a împiedica accesul neautorizat la adresele de e-mail și numerele de telefon disponibile prin platforma awb.posta-romana.ro. Incidentul a compromis confidențialitatea datelor aparținând unui număr de 81 de persoane.
O nouă sancțiune, tot de 2.000 de euro, a fost aplicată în 2022, după pierderea unor trimiteri poștale care conțineau decizii de stabilire a drepturilor de pensie, carnete de muncă și certificate de deces. Incidentul a afectat 35 de destinatari, iar Autoritatea a constatat că lipsa unor măsuri adecvate putea conduce la pierderea, divulgarea sau accesarea neautorizată a datelor personale.
În mai 2026, Autoritatea a finalizat o altă investigație, declanșată după ce Direcția Generală de Asistență Socială Constanța a sesizat dispariția unor trimiteri expediate prin Poșta Română. Corespondența conținea nume, adrese, obligații fiscale, informații despre situația materială, date privind săvârșirea unor infracțiuni și elemente din anchete sociale. Pentru lipsa măsurilor necesare prevenirii pierderii sau distrugerii documentelor și pentru controlul insuficient asupra persoanelor care aveau acces la date, Poșta Română a fost amendată cu încă 5.000 de euro și obligată să-și revizuiască procedurile tehnice și organizatorice.


















