Sari la continut
GDPR 10 iulie 2026 8 min

VPN si proxy pentru utilizatorul obisnuit: ce te protejeaza cu adevarat

Stefan Darabana·Specialist protectia datelor

Intrebarea revine constant: „daca imi pun un VPN, sunt protejat?” Raspunsul scurt este ca un VPN rezolva o problema reala, dar una mult mai ingusta decat sugereaza reclamele. Iar ceea ce ramane neacoperit tehnic este exact zona in care intervin GDPR si Regulamentul privind inteligenta artificiala.

Ce face, de fapt, un VPN

Un VPN (retea privata virtuala) creeaza un tunel criptat intre dispozitivul tau si un server al furnizorului. Traficul iese in internet de la adresa IP a acelui server, nu de la a ta. Efectele practice sunt trei:

  • furnizorul tau de internet nu mai vede ce site-uri accesezi, ci doar ca esti conectat la un server VPN;
  • site-urile pe care le vizitezi inregistreaza adresa IP a serverului, nu adresa ta reala;
  • traficul pe retelele Wi-Fi publice devine ilizibil pentru cine il intercepteaza.

Un proxy face doar a doua parte: schimba adresa IP vizibila, fara sa cripteze in mod necesar traficul. Este mai rapid si mai simplu de configurat, insa protectia oferita este sensibil mai mica.

Ce nu face un VPN

Aici apar cele mai multe neintelegeri. Un VPN nu impiedica:

  • Modulele cookie si tehnologiile similare de urmarirefunctioneaza la nivelul navigatorului, nu al conexiunii.
  • Amprentarea dispozitivuluicombinatia dintre rezolutie, fonturi instalate, extensii si setari te identifica statistic si fara adresa IP.
  • Urmarirea prin conturidaca esti autentificat in contul de Google, Meta sau al unui magazin online, adresa IP devine irelevanta.
  • Datele pe care le oferi voluntarformulare, adrese de e-mail, numere de telefon, comenzi.
Concluzia onesta

VPN-ul muta increderea, nu o elimina. In loc de furnizorul de internet, vede furnizorul de VPN.

Unde intervine GDPR

Adresa IP este data cu caracter personal. Curtea de Justitie a Uniunii Europene a confirmat acest lucru inca din 2016, in cauza C-582/14 Breyer: o adresa IP dinamica reprezinta data cu caracter personal pentru furnizorul de servicii online, atunci cand acesta dispune de mijloace legale prin care poate identifica persoana, cu ajutorul unor terti. De aici rezulta doua consecinte utile.

Prima. Cand folosesti un VPN, aplici pentru tine principiul minimizarii datelor din articolul 5 alineatul (1) litera c) din GDPR. Regulamentul impune minimizarea in sarcina operatorilor. Nimic nu te impiedica sa o aplici tu insuti, la sursa, generand mai putine date decat ai genera altfel.

A doua, mai importanta. Furnizorul de VPN devine el insusi operator de date cu caracter personal in raport cu tine. Prelucreaza adresa ta IP reala, datele de plata, uneori metadatele conexiunilor. Ii revin obligatiile de informare (art. 13), cerinta unui temei legal (art. 6) si regulile privind transferurile in afara Spatiului Economic European (capitolul V).

Criteriile de selectie care conteaza cu adevarat sunt, prin urmare:

  • jurisdictia furnizorului si regimul aplicabil transferurilor de date;
  • politica privind jurnalele de conexiune, confirmata prin audit independent, nu doar afirmata pe pagina de prezentare;
  • modelul de afaceri. Un VPN gratuit trebuie sa se finanteze din ceva. Daca sursa de venit nu este abonamentul tau, este foarte probabil chiar traficul tau. Iar un consimtamant ascuns in termenii si conditiile de utilizare nu indeplineste conditiile din art. 4 pct. 11 si art. 7 din GDPR.

Unde intervine AI Act

Regulamentul (UE) 2024/1689 nu reglementeaza colectarea de date, aceasta ramanand in sfera GDPR. Reglementeaza sistemele construite pe baza acestor date. Legatura cu subiectul este directa: cu cat generezi mai putine urme, cu atat mai putina materie prima ajunge in profilurile de comportament si in seturile de date folosite la antrenare. Cateva repere deja aplicabile:

  • De la 2 februarie 2025articolul 5 interzice, intre altele, extragerea nedirectionata de imagini faciale de pe internet sau din inregistrari video pentru crearea ori extinderea bazelor de date de recunoastere faciala, recunoasterea emotiilor la locul de munca si in educatie, precum si categorizarea biometrica prin care se deduc rasa, opiniile politice, convingerile religioase sau orientarea sexuala;
  • De la 2 august 2026se aplica obligatiile de transparenta din articolul 50: sistemele care interactioneaza direct cu persoanele trebuie sa anunte ca sunt sisteme de inteligenta artificiala, iar continutul generat artificial, inclusiv materialele de tip deepfake, trebuie marcat.

Precizare necesara pentru cine urmareste calendarul: prin pachetul de simplificare adoptat definitiv de Consiliu la finalul lunii iunie 2026, obligatiile pentru sistemele cu grad ridicat de risc din anexa III au fost amanate pentru 2 decembrie 2027, iar cele pentru sistemele integrate in produse reglementate, potrivit anexei I, pentru 2 august 2028. Obligatiile de transparenta din articolul 50 nu au fost amanate.

Ce nu iti ofera AI Act este un drept de a fi invizibil in fata sistemelor de inteligenta artificiala. Iti ofera, in schimb, dreptul de a sesiza autoritatea de supraveghere a pietei (art. 85) si, pentru anumite decizii individuale luate cu ajutorul sistemelor cu grad ridicat de risc, dreptul de a primi explicatii (art. 86).

Ce poti face concret

  1. 1
    Alege un VPN cu plata

    cu jurisdictie clara si cu o politica de nestocare a jurnalelor verificata printr-un audit extern.

  2. 2
    Nu te baza exclusiv pe VPN

    adauga un navigator cu blocarea modulelor de urmarire si separa conturile pe profiluri distincte.

  3. 3
    Iesi din conturile mari cand navighezi liber

    un VPN activ si o sesiune Google deschisa se anuleaza reciproc.

  4. 4
    Refuza modulele cookie neesentiale

    in Romania, obligatia de a obtine consimtamantul rezulta din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal si protectia vietii private in sectorul comunicatiilor electronice. Detalii in ghidul despre bannerul de cookie-uri.

  5. 5
    Foloseste drepturile pe care le ai deja

    acces (art. 15), stergere (art. 17), opozitie la prelucrarea in scop de marketing direct (art. 21). Sunt gratuite, iar termenul de raspuns al operatorului este de o luna.

  6. 6
    Sesizeaza autoritatea cand este cazul

    cand un operator nu raspunde sau raspunde formal, sesizeaza Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP).

Concluzie

VPN-ul si proxy-ul sunt instrumente de igiena digitala, nu scuturi. Reduc volumul de date pe care le generezi, dar nu inlocuiesc drepturile legale si nu compenseaza deciziile proaste de utilizare. Protectia reala vine din combinarea celor doua planuri: o configurare tehnica rezonabila si exercitarea efectiva a drepturilor pe care GDPR si AI Act le pun la dispozitie.

Intrebari frecvente

Daca folosesc un VPN, sunt protejat?

Doar partial. Ascunde adresa IP reala si cripteaza traficul fata de furnizorul de internet, dar nu impiedica modulele cookie, amprentarea dispozitivului, urmarirea prin conturi si nici datele pe care le oferi voluntar in formulare.

Adresa IP este data cu caracter personal?

Da. Curtea de Justitie a Uniunii Europene a confirmat acest lucru in 2016, in cauza C-582/14 Breyer, pentru situatia in care furnizorul de servicii online dispune de mijloace legale prin care poate identifica persoana, cu ajutorul unor terti.

Care este diferenta dintre VPN si proxy?

VPN-ul creeaza un tunel criptat si schimba adresa IP vizibila. Proxy-ul schimba doar adresa IP, fara sa cripteze in mod necesar traficul — mai rapid, dar cu o protectie sensibil mai mica.

Este sigur un VPN gratuit?

De regula, nu. Daca sursa de venit nu este abonamentul tau, este foarte probabil chiar traficul tau. Furnizorul de VPN este el insusi operator de date, iar un consimtamant ascuns in termenii de utilizare nu indeplineste conditiile din art. 4 pct. 11 si art. 7 din GDPR.

Materialul are caracter informativ si nu constituie consultanta juridica.

Prelucrati date personale in firma dumneavoastra?

GLOBAL DATA PROTECTION SRL (dataconsulting.ro) ofera servicii de consultanta in conformitate: GDPR, AI Act, NIS2 si DPO externalizat. Auditul initial este gratuit.