Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a finalizat, în iulie 2026, o investigație la firma Gerocossen SRL, potrivit HotNews. Compania, care operează brandul românesc de cosmetice cu același nume, a fost sancționată cu o amendă de 5.000 de euro, echivalentul a 26.236,50 de lei.

Investigația a pornit după ce Gerocossen a notificat autoritatea despre o încălcare a securității datelor cu caracter personal, așa cum prevede articolul 33 din Regulamentul General privind Protecția Datelor (GDPR). Ancheta a stabilit că un atac informatic asupra infrastructurii IT a companiei a dus la accesul neautorizat la date personale ale unor persoane vizate, respectiv date de identificare și de contact ale clienților și colaboratorilor firmei.

ANSPDCP a reproșat companiei că nu avea „măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului” prezentat de prelucrarea datelor, potrivit unei relatări StartupCafe. Autoritatea a constatat astfel încălcarea articolului 32 din regulamentul european, care obligă operatorii economici să protejeze confidențialitatea și integritatea sistemelor informatice folosite pentru prelucrarea datelor personale.

Pe lângă amendă, ANSPDCP a obligat compania să implementeze sisteme de monitorizare și jurnalizare a accesului în infrastructura IT. Măsura prevede o perioadă de retenție a jurnalelor de acces de minimum 30 de zile, plus un proces de back-up asupra acestor înregistrări. Practic, firma trebuie să poată reconstitui oricând cine a accesat sistemele și când, pentru a preveni incidente similare.

Ce înseamnă amenda pentru afacerea Gerocossen

Gerocossen a raportat pentru 2025 o cifră de afaceri de 15,2 milioane de lei și un profit de 294.000 de lei, cu 48 de angajați, conform datelor Ministerului Finanțelor citate de StartupCafe. Amenda de 5.000 de euro reprezintă o fracțiune mică din cifra de afaceri anuală, dar costul real pentru companie nu se rezumă la sancțiunea financiară.

Un atac cibernetic urmat de o amendă publică poate afecta reputația unui brand care mizează pe încrederea consumatorilor, mai ales într-un sector precum cosmeticele, unde clienții își lasă date personale la achiziții online. Compania va trebui să investească suplimentar în securitate informatică pentru a se conforma dispoziției autorității, ceea ce înseamnă costuri de implementare a sistemelor de monitorizare cerute de ANSPDCP.

Gerocossen a fost fondată în 1990 de trei antreprenori cu experiență în industria cosmeticelor — Stanca Cismaru, Elvira Sas și Radu Aurel Bogdan — și este considerată al doilea cel mai mare producător autohton de cosmetice, după Farmec. Compania produce și comercializează produse de îngrijire a pielii și părului, atât pe piața locală, cât și la export, în țări precum Italia sau Republica Moldova.

Cazul se adaugă unui val de amenzi GDPR pentru breșe de securitate

Sancțiunea aplicată Gerocossen nu este un caz izolat în peisajul companiilor românești. Cu un an în urmă, producătorul de cosmetice Farmec a fost amendat tot cu 5.000 de euro, după ce hackerii au accesat o bază de date cu utilizatori și administratori ai site-ului companiei. Autoritatea a constatat atunci că firma clujeană nu avea sistemele actualizate la cea mai recentă versiune de licențiere.

Alte firme românești au primit sancțiuni similare în ultimele luni pentru breșe de securitate provocate de atacuri informatice: Blue Projects Industries a fost amendată cu 2.500 de euro, iar Vellea Home, un magazin online de mobilier, cu tot 5.000 de euro. Amenzile GDPR variază însă considerabil în funcție de gravitatea încălcării — Orange România a primit anul acesta o amendă de 100.000 de euro pentru altă categorie de nereguli legate de protecția datelor.

Tendința arată că autoritatea de supraveghere a devenit mai activă în sancționarea companiilor care nu reușesc să prevină atacurile cibernetice asupra bazelor de date cu informații despre clienți. Pentru firmele mici și mijlocii din retail sau producție de bunuri de consum, mesajul e clar: investiția în securitate informatică nu mai este opțională, ci o condiție pentru evitarea unor costuri suplimentare, atât financiare, cât și de imagine.