ANRE, acuzată de APCE că a expus sute de adrese de e-mail. Asociația sesizează ANSPDCP

ANRE, acuzată de APCE că a expus sute de adrese de e-mail. Asociația sesizează ANSPDCPANRE / sursa foto: arhiva EvZ

Asociația Prosumatorilor și a Comunităților de Energie din România (APCE) acuză Autoritatea Națională de Reglementare în domeniul Energiei (ANRE) că ar fi expus sute de adrese de e-mail în timpul transmiterii unei invitații la o dezbatere publică privind regulile aplicabile prosumatorilor. Potrivit asociației, adresele ar fi fost introduse în câmpul „CC”, devenind vizibile tuturor destinatarilor mesajului.

Incidentul ar fi avut loc în contextul organizării dezbaterii publice programate pentru 25 septembrie 2026, la sediul ANRE din București și online, privind două proiecte de ordin referitoare la comercializarea, facturarea și decontarea energiei produse de prosumatori, precum și la măsuri tranzitorii pentru mecanismul de compensare cantitativă.

ANRE a anunțat oficial dezbaterea pe 23 septembrie.

APCE susține că 536 de adrese erau personale

Potrivit comunicatului publicat de APCE pe 24 septembrie, mesajul transmis de ANRE ar fi conținut 657 de adrese de e-mail. Dintre acestea, șapte ar fi aparținut ANRE, iar 536 ar fi fost adrese personale, inclusiv conturi Gmail și Yahoo. Asociația susține că restul adreselor ar fi aparținut unor entități sau organizații din afara autorității.

APCE afirmă că problema nu ar fi fost provocată de un atac informatic sau de compromiterea tehnică a sistemelor ANRE. Potrivit asociației, expunerea ar fi rezultat din modul în care a fost transmis mesajul colectiv, prin utilizarea câmpului „CC” în locul câmpului „BCC”, destinat situațiilor în care adresele celorlalți destinatari trebuie ascunse.

Asociația consideră că astfel fiecare destinatar a putut vedea adresele celorlalte persoane incluse în mesaj.

Ce prevede GDPR în cazul unei astfel de situații

Comitetul European pentru Protecția Datelor (EDPB) definește o încălcare a securității datelor cu caracter personal ca un incident care poate duce, inclusiv accidental, la divulgarea sau accesul neautorizat la date personale. EDPB precizează că astfel de incidente pot apărea și în urma unor erori umane, nu doar în urma unor atacuri informatice.

În România, ANSPDCP precizează că operatorii trebuie să notifice autoritatea de supraveghere, fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la momentul în care au luat cunoștință de încălcare, atunci când incidentul este susceptibil să genereze un risc pentru drepturile și libertățile persoanelor.

Autoritatea română a constatat în trecut, în alte cazuri, încălcări ale confidențialității produse prin transmiterea greșită a unor informații prin e-mail. Într-un caz analizat în 2019, ANSPDCP a considerat că trimiterea unor mesaje către destinatari neautorizați a dus la divulgarea neautorizată a unor date și la compromiterea confidențialității.

Totuși, în cazul semnalat acum de APCE, existența unei încălcări a securității datelor și obligațiile concrete care ar reveni ANRE trebuie stabilite în urma unei evaluări oficiale.

APCE avertizează asupra riscului de phishing

Asociația susține că expunerea unei liste care reunește sute de persoane interesate de prosumatori, energie, facturare și compensarea energiei poate crea riscuri suplimentare.

atac cibernetic AI

atac cibernetic AI / sursa foto: AI

Printre acestea se numără, potrivit APCE, tentative de phishing sau mesaje frauduloase care ar putea fi transmise ulterior în numele ANRE, al furnizorilor de energie ori al altor entități din sector.

EDPB arată că o încălcare a securității datelor poate produce, în funcție de circumstanțe, inclusiv pierderea controlului asupra datelor, fraudă sau pierderi financiare. Evaluarea riscului trebuie făcută în funcție de natura datelor, circumstanțele incidentului și persoanele afectate.

Cinci clarificări cerute de asociație

APCE solicită ANRE să confirme oficial dacă incidentul a avut loc și să precizeze momentul în care acesta a fost identificat.

Asociația mai cere să fie comunicat dacă situația a fost înregistrată și analizată din perspectiva GDPR și care a fost rezultatul evaluării de risc.

O altă întrebare privește eventuala notificare a ANSPDCP și data la care aceasta ar fi fost transmisă. APCE solicită, de asemenea, informarea persoanelor afectate cu privire la incident și la eventualele riscuri.

În final, asociația cere ANRE să precizeze ce măsuri tehnice și organizatorice au fost sau urmează să fie adoptate pentru prevenirea repetării unei situații similare.

APCE anunță sesizarea ANSPDCP

APCE a anunțat că va sesiza Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal pentru ca incidentul să fie analizat de instituția competentă.

Președintele APCE, Dan Pîrșan, a criticat public modul în care ar fi fost gestionată transmiterea invitațiilor și a susținut că autoritatea trebuie să ofere explicații privind protecția datelor persoanelor invitate.

Deocamdată, informațiile privind expunerea adreselor provin din comunicatul APCE. ANRE a confirmat oficial organizarea dezbaterii publice și a indicat modalitatea de participare, însă, în sursele oficiale consultate, nu apare până la acest moment o informare publică a instituției privind incidentul reclamat de asociație.