Datele colectate de aplicatiile din telefon sunt prezentate, aproape fara exceptie, drept anonime si stranse „pentru publicitate”. In realitate, ele ajung pe o piata globala de pe care se pot reconstitui traseele zilnice ale unor persoane identificabile. Nu este o supozitie: redactia netzpolitik.org, postul public Bayerischer Rundfunk si parteneri de presa din sase tari au documentat lantul comercial incepand din vara anului 2024, obtinand seturi de date direct de la comercianti.
Intrebarea juridica este daca aceste „date mobile” se intretaie cu datele cu caracter personal. Raspunsul scurt: in cea mai mare parte a cazurilor nu doar ca se intretaie, ci se suprapun, iar uneori vorbim de categorii speciale de date, cu regimul cel mai strict din Regulamentul general privind protectia datelor.
Ce inseamna, de fapt, „date mobile”
Expresia acopera trei straturi cu regimuri juridice diferite, iar confuzia dintre ele este sursa celor mai multe neintelegeri.
- Datele de trafic si de localizare prelucrate de furnizorul de comunicatii electronice — reglementate in Romania prin Legea nr. 506/2004. Regim strict, acces conditionat de garantii procedurale.
- Informatiile generate in telefon si citite de aplicatii — identificatorul de publicitate al terminalului, coordonatele obtinute de la sistemul de pozitionare, adresa IP, modelul terminalului, versiunea sistemului de operare, operatorul de retea. Nu sunt prelucrate de operatorul de telefonie, ci de dezvoltatorul aplicatiei si de partenerii sai comerciali.
- Datele deduse — profilul de comportament, domiciliul probabil, locul de munca, programul zilnic, categoriile de interes. Nu sunt colectate, ci calculate din primele doua straturi.
Al doilea strat il alimenteaza pe al treilea. Tot acolo se comit cele mai multe incalcari, pentru ca este si stratul cel mai putin vizibil pentru persoana vizata.
Cum ajung datele de la telefon la comerciant
Lantul are patru verigi si nu presupune nicio fapta penala. Dezvoltatorii integreaza in aplicatii module software furnizate de terti, pentru afisarea reclamelor sau pentru statistici de utilizare; modulele citesc informatiile din terminal si le transmit furnizorului lor. La fiecare afisare de reclama se difuzeaza apoi o cerere de licitatie catre zeci sau sute de participanti simultan, continand identificatorul terminalului, localizarea si adresa IP. Aspectul esential, si prea putin inteles: cererea nu este o transmitere catre un destinatar, ci o difuzare — toti participantii primesc datele, inclusiv cei care nu liciteaza si nu vor afisa niciodata vreo reclama. Mai departe, societati specializate unesc fluxurile pe identificator, construiesc istorice de deplasare pe luni sau ani si vand seturile pe piete de date online, de unde poate cumpara oricine deschide un cont; una dintre platformele identificate in ancheta este stabilita in Uniunea Europeana, la Berlin.
Ca dimensiune: un set din ianuarie 2025 continea 380 de milioane de inregistrari de localizare din 137 de tari, legate de circa 40.000 de aplicatii; altul, din noiembrie 2025, continea 278 de milioane de inregistrari din Belgia, printre care semnale din sediul Comisiei Europene, din Parlamentul European si de la sediul NATO. Relevant juridic nu este insa volumul, ci modul de obtinere: esantioane gratuite, oferite unor potentiali clienti pentru a-i convinge sa cumpere abonamentul.
O precizare necesara: societatile contactate de jurnalisti au negat, in general, relatii comerciale cu comerciantii in cauza. Singurul caz confirmat pana acum de o autoritate de supraveghere este cel al aplicatiei de meteorologie WetterOnline, despre care autoritatea germana competenta a stabilit ca a transmis catre terti date de localizare precise fara consimtamant valabil.
Sunt acestea date cu caracter personal?
De calificarea informatiei ca data cu caracter personal depinde intregul regim juridic.
Art. 4 pct. 1 din Regulamentul (UE) 2016/679 defineste datele cu caracter personal ca orice informatii privind o persoana identificata sau identificabila, direct ori indirect, prin referire la un element de identificare, iar considerentul (30) mentioneaza expres identificatorii online asociati dispozitivelor si aplicatiilor. In cauza C-582/14, Breyer, Curtea de Justitie a Uniunii Europene a retinut ca o adresa IP dinamica este data cu caracter personal atunci cand cel care o prelucreaza dispune de mijloace susceptibile de a fi utilizate in mod rezonabil pentru identificarea persoanei, cu ajutorul unor terti. In cauza C-604/22, IAB Europe, prin hotararea din 7 martie 2024, Curtea a stabilit ca sirul care codifica preferintele utilizatorului in mecanismul de consimtamant folosit in publicitatea online automatizata este data cu caracter personal atunci cand poate fi asociat cu alti identificatori, precum adresa IP, si ca organizatia care stabileste regulile tehnice ale mecanismului poate avea calitatea de operator asociat.
Apararea standard a industriei este ca datele comercializate sunt pseudonimizate sau chiar anonime, identificatorul fiind un sir de caractere fara nume atasat. Argumentul a capatat aparenta greutate dupa hotararea din 4 septembrie 2025 in cauza C-413/23 P, AEPD/SRB, prin care Curtea a confirmat abordarea relativa: caracterul de data cu caracter personal al informatiei pseudonimizate se apreciaza in raport cu mijloacele de care dispune in mod rezonabil destinatarul.
Aplicat aici, argumentul se intoarce impotriva celui care il invoca. Testul nu este daca datele „par” anonime, ci daca destinatarul poate identifica persoana prin mijloace susceptibile de a fi utilizate in mod rezonabil, considerentul (26) indicand expres, printre acestea, individualizarea. Jurnalistii au facut exact aceasta demonstratie, cu instrumente accesibile oricui: au izolat terminalele aflate noapte de noapte la aceeasi adresa, apoi au corelat adresa cu numele afisate la sonerie, cu registre publice si cu informatii disponibile online. Un identificator de publicitate insotit de un istoric de localizare precisa nu este un numar anonim, ci o cheie de identificare. In plus, chiar in logica hotararii, operatorul care detine informatiile suplimentare ce permit atribuirea datelor unei anume persoane ramane tinut de obligatiile din regulament.
Cand localizarea devine categorie speciala de date
Localizarea repetata la o clinica de specialitate, la un lacas de cult, la un sediu de partid, la o organizatie sindicala sau la un centru pentru victime nu este o simpla coordonata geografica. Din ea rezulta starea de sanatate, convingerile religioase, opiniile politice, apartenenta sindicala sau viata sexuala.
In cauza C-184/20, OT, Curtea a statuat ca art. 9 se aplica si atunci cand informatia nu vizeaza expres o categorie speciala, dar permite deducerea acesteia printr-o operatiune de comparare sau deductie. Solutia a fost confirmata in cauza C-252/21, Meta Platforms si altii: datele din care se pot deduce categorii speciale intra in domeniul de aplicare al art. 9, ceea ce atrage cerinta consimtamantului explicit.
Nimeni din lantul descris mai sus nu obtine un consimtamant explicit pentru date privind sanatatea sau convingerile religioase. Nici nu ar avea cum: persoana nu stie ca lantul exista. Partenerii de ancheta din alte state au documentat urmarirea a mii de terminale in spitale, in centre pentru victime ale violentei si in perimetre de infrastructura critica.
Regula aplicabila in Romania: consimtamant inainte de citirea identificatorului
Multi dezvoltatori presupun ca regula consimtamantului priveste doar modulele cookie si doar site-urile web. Este o eroare costisitoare.
Art. 5 alin. (3) din Directiva 2002/58/CE, transpus prin art. 4 alin. (5) din Legea nr. 506/2004, conditioneaza stocarea de informatii sau obtinerea accesului la informatia stocata in echipamentul terminal de doua cerinte cumulative: acordul persoanei si informarea prealabila, clara si completa. Textul nu vorbeste despre module cookie si nici despre date cu caracter personal, ci despre informatie si despre echipament terminal. In Orientarile 2/2023 privind domeniul de aplicare tehnic al art. 5 alin. (3), adoptate in forma finala la 7 octombrie 2024, Comitetul European pentru Protectia Datelor a confirmat ca regula acopera identificatorii integrati in sistemul de operare si orice modalitate tehnica de acces la informatia din terminal, indiferent daca informatia este sau nu data cu caracter personal.
Consecinta practica este directa: citirea identificatorului de publicitate de catre un modul integrat, in scop publicitar sau de masurare, necesita consimtamant prealabil. De aici decurg doua reguli incalcate cel mai des:
- Permisiunea sistemului de operare nu este consimtamant. Accesul la localizare acordat din setarile telefonului este o autorizare tehnica, fara scop determinat si fara informare privind destinatarii. Nu indeplineste conditiile din art. 4 pct. 11 si art. 7 din regulament.
- Momentul conteaza. Consimtamantul este prealabil prin definitie. Pornirea modulelor de publicitate odata cu deschiderea aplicatiei, inainte ca utilizatorul sa raspunda, constituie deja o incalcare. Autoritatea franceza a sanctionat cu 3 milioane de euro un dezvoltator de jocuri pentru telefon care citea un identificator tehnic in scop publicitar dupa ce utilizatorul refuzase urmarirea, iar din 2025 controleaza sistematic aplicatiile mobile, pe baza unei recomandari dedicate.
In Romania, cadrul se aplica identic. Prin comunicatul din 16 iulie 2025, Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal a sanctionat un operator cu 30.000 lei pentru incalcarea art. 4 alin. (5) lit. a) si b) din Legea nr. 506/2004 si cu inca 20.286,80 lei pentru incalcarea art. 12-14 din regulament. Investigatia pornise de la o simpla sesizare. Detaliile privind mecanismul de consimtamant sunt tratate in ghidul nostru privind bannerul de cookie-uri.
De ce nu rezista apararea prin consimtamant sau prin interes legitim
Caracterul informat
Consimtamantul este valabil numai daca persoana stie cine primeste datele si in ce scop. Cand cererea de licitatie se difuzeaza catre sute de participanti, iar setul este revandut de mai multe ori, conditia nu poate fi indeplinita nici macar teoretic: nu exista o lista a destinatarilor, pentru ca destinatarii nu sunt cunoscuti nici de cel care transmite.
Limitarea scopului
Art. 5 alin. (1) lit. b) impune scopuri determinate, explicite si legitime. „Comercializarea catre terti" nu este un scop determinat, ci absenta unui scop.
Interesul legitim
In Orientarile 8/2020 privind vizarea utilizatorilor retelelor de socializare, Comitetul a aratat ca urmarirea persoanelor intre site-uri, locuri, dispozitive si servicii, precum si comertul cu date, reclama consimtamant, testul de echilibru fiind greu de trecut. Aceeasi pozitie se regaseste la pct. 120 din Orientarile 1/2024 privind prelucrarea intemeiata pe art. 6 alin. (1) lit. f), in versiunea supusa consultarii publice. In plus, atunci cand accesul la terminal atrage aplicarea art. 5 alin. (3) din Directiva 2002/58/CE, consimtamantul este cerut de lege, iar operatorul nu poate opta pentru alt temei.
Drepturile si transferurile
Informarea din art. 14 devine practic imposibil de indeplinit, iar drepturile de acces, de opozitie si de stergere nu pot fi exercitate efectiv, pentru ca persoana nu stie cine ii detine datele. Majoritatea comerciantilor sunt stabiliti in afara Spatiului Economic European, ceea ce atrage aplicarea capitolului V. Iar supravegherea se organizeaza: in noiembrie 2025, Comitetul a finalizat, la solicitarea autoritatii belgiene, un studiu de piata privind comerciantii de date, cu o metodologie de identificare a acestora transferabila catre celelalte autoritati din Uniune.
Intersectia cu celelalte reglementari
Regimul nu se opreste la protectia datelor. Art. 26 alin. (3) din Regulamentul (UE) 2022/2065 interzice platformelor online publicitatea bazata pe crearea de profiluri care foloseste categorii speciale de date, iar art. 28 alin. (2) o interzice atunci cand destinatarul este minor; in Romania, cadrul de sanctionare este stabilit prin Legea nr. 50/2024. La randul sau, Regulamentul (UE) 2024/1689 nu priveste colectarea, ci sistemele construite pe baza datelor: art. 5 alin. (1) lit. c) interzice atribuirea unui punctaj social in contexte fara legatura cu cel in care datele au fost colectate initial — exact ipoteza datelor culese „pentru publicitate” si folosite ulterior la evaluarea persoanei —, iar lit. d) interzice evaluarea riscului ca o persoana sa comita o infractiune, cand se bazeaza exclusiv pe crearea de profiluri.
Ce inseamna aceasta pentru o firma din Romania care are aplicatie mobila
Daca societatea dumneavoastra publica o aplicatie, este operator pentru prelucrarile din aplicatie, indiferent cine a scris modulele integrate.
- 1Inventarul modulelor integrate si al destinatarilor
consemnat in registrul de evidenta a activitatilor de prelucrare (art. 30). Nu puteti documenta ceea ce nu stiti.
- 2Calificarea corecta a rolurilor
Furnizorul unui modul care stabileste scopuri proprii nu este persoana imputernicita, ci operator sau operator asociat, iar raportul se documenteaza printr-un acord in sensul art. 26, nu printr-un simplu acord de prelucrare.
- 3Mecanism de consimtamant in aplicatie
prealabil, cu optiuni distincte pentru fiecare scop, cu refuz la fel de simplu ca acceptarea si cu blocarea efectiva a modulelor pana la exprimarea optiunii. Permisiunile sistemului de operare se trateaza separat.
- 4Informarea din art. 13, accesibila in aplicatie
la o distanta de cel mult doua clicuri, potrivit orientarilor privind transparenta.
- 5Evaluarea impactului asupra protectiei datelor
Potrivit art. 1 alin. (1) lit. g) din Decizia ANSPDCP nr. 174/2018, evaluarea este obligatorie pentru prelucrarea pe scara larga si/sau sistematica a datelor de trafic si/sau de localizare, atunci cand nu este necesara pentru prestarea serviciului solicitat de persoana vizata. Publicitatea nu este serviciul solicitat de utilizator.
- 6Transferurile si clauzele contractuale
temeiul din capitolul V verificat inclusiv pentru destinatarii ulteriori din lant, plus interdictia revanzarii, limitarea scopurilor, dreptul de audit si obligatia de notificare a incidentelor.
Ce poate face utilizatorul
Masurile utile sunt putine: stergerea identificatorului de publicitate din setarile de confidentialitate, permisiuni de localizare limitate la „doar in timpul utilizarii”, dezinstalarea aplicatiilor nefolosite si refuzul exprimat in fereastra de consimtamant din aplicatie, nu doar in navigator. Instrumentul juridic cel mai eficient ramane cererea de acces intemeiata pe art. 15, cu solicitarea expresa a categoriilor de destinatari, urmata, dupa caz, de opozitie (art. 21) si de stergere (art. 17). Cand raspunsul lipseste sau este pur formal, urmeaza sesizarea catre ANSPDCP — precedentul din iulie 2025 a pornit tocmai de la sesizarea unei persoane fizice.
Concluzie
„Datele mobile” nu sunt o categorie tehnica neutra. Identificatorul de publicitate insotit de un istoric de localizare este, in majoritatea situatiilor, data cu caracter personal in sensul art. 4 pct. 1 din regulament, iar cand din traseu rezulta vizite la o clinica, la un lacas de cult sau la un sediu de partid, devine categorie speciala, cu regimul art. 9.
Problema nu este lipsa regulilor: consimtamant prealabil pentru accesul la terminal, scop determinat, informare completa, drepturi exercitabile, transferuri documentate. Problema este aplicarea lor intr-un lant construit astfel incat nimeni sa nu fie, in aparenta, responsabil pentru intreg. De aici, pentru societatile care publica aplicatii, o singura concluzie practica: raspunderea nu se transfera odata cu datele. Faptul ca un modul integrat a fost scris de altcineva nu schimba calitatea de operator.
Analiza reflecta cadrul legal in vigoare la data de 11 august 2026. Propunerea de simplificare a legislatiei privind datele, care ar muta regulile privind accesul la echipamentul terminal din Directiva 2002/58/CE in regulamentul general, nu era adoptata la aceasta data si se afla in negociere la nivelul Consiliului.
Intrebari frecvente
Identificatorul de publicitate al telefonului este data cu caracter personal?
De regula, da. Potrivit art. 4 pct. 1 si considerentului (30) din Regulamentul (UE) 2016/679, identificatorii online asociati dispozitivelor sunt date cu caracter personal atunci cand permit identificarea, direct sau indirect. Asociat cu un istoric de localizare precisa, identificatorul devine o cheie de identificare.
Am acordat aplicatiei permisiunea de localizare. Inseamna ca mi-am dat consimtamantul pentru publicitate?
Nu. Permisiunea din sistemul de operare este o autorizare tehnica, fara scop determinat si fara informare privind destinatarii. Consimtamantul in sensul art. 4 pct. 11 si art. 7 din regulament presupune o manifestare de vointa specifica si informata, pentru un scop anume, care poate fi retrasa la fel de usor cum a fost acordata.
Aplicatia societatii mele foloseste doar module standard de publicitate. Raspund pentru ce fac acestea?
Da. Societatea care publica aplicatia este operator pentru prelucrarile care au loc in aplicatia sa. Daca furnizorul modulului stabileste scopuri proprii, nu este persoana imputernicita, ci operator sau operator asociat, iar raportul se documenteaza potrivit art. 26.
Ce risc de sanctiune exista in Romania?
Doua temeiuri cumulative: art. 4 alin. (5) din Legea nr. 506/2004, pentru accesul la informatia din echipamentul terminal fara consimtamant si fara informare, si regulamentul general pentru prelucrarea propriu-zisa, cu amenzi de pana la 20 de milioane de euro sau 4% din cifra de afaceri anuala mondiala. Comunicatul ANSPDCP din 16 iulie 2025 arata ca cele doua se aplica impreuna.