GDPR pentru magazin online: obligațiile specifice unui ecommerce
Datele de comandă, contul de client, plățile online și contractele cu curierul sau procesatorul de plăți — ce trebuie să pui la punct dacă vinzi online.

Un magazin online are, pe lângă obligațiile GDPR generale ale oricărui site, reguli suplimentare legate de datele de comandă, contul de client, plățile online și colaborarea cu curieri și procesatori de plăți — pentru că prelucrează mai multe categorii de date și, de multe ori, date financiare. Practic, orice ecommerce trebuie să trateze separat datele de livrare, istoricul comenzilor, datele de plată și, dacă are cont de utilizator, parolele și preferințele salvate.
Acest ghid completează ghidul GDPR pentru site web și ghidul general despre GDPR, cu obligațiile specifice comerțului online. Nu este consultanță juridică.
Ce date colectează, de fapt, un magazin online?
La o comandă simplă, fără cont, colectezi deja: nume, adresă de livrare, telefon, e-mail și, indirect prin procesatorul de plăți, date despre tranzacție. Dacă ai cont de utilizator, se adaugă parola (stocată criptat), istoricul comenzilor, produsele favorite sau coșul abandonat. Dacă faci remarketing sau retargeting publicitar, se adaugă și comportamentul de navigare, urmărit prin cookie-uri sau pixeli.
Pe ce temei legal prelucrezi datele unei comenzi?
Datele strict necesare pentru livrarea și facturarea comenzii au temeiul executării unui contract — nu ai nevoie de consimțământ separat pentru ele. Datele păstrate din obligații fiscale (facturi, evidențe contabile) au temeiul obligației legale. În schimb, orice folosire a datelor dincolo de comanda propriu-zisă — newsletter, remarketing, recomandări personalizate bazate pe comportament — are nevoie de consimțământ explicit, obținut separat, nu ascuns în procesul de finalizare a comenzii. Vezi și ghidul despre consimțământul GDPR pentru cum arată un consimțământ valid.
Ce faci cu datele de plată și de card?
Regula de aur: un magazin online nu ar trebui să stocheze niciodată singur datele complete de card. Procesarea plăților se face printr-un furnizor certificat (procesator de plăți, gateway bancar), care respectă standardul PCI DSS, iar magazinul primește doar o confirmare a tranzacției, nu numărul cardului. Dacă oferi opțiunea „salvează cardul pentru plăți viitoare", aceasta trebuie gestionată integral de procesatorul de plăți, printr-un token, nu de baza ta proprie de date.
Ce contracte trebuie să ai cu partenerii tăi?
Orice furnizor care atinge date de clienți are nevoie de un contract de prelucrare a datelor (DPA):
- Curierul — primește numele, adresa și telefonul destinatarului.
- Procesatorul de plăți — gestionează datele financiare ale tranzacției.
- Platforma de e-mail marketing — dacă trimiți newslettere sau notificări de comandă.
- Platforma de hosting sau ecommerce (SaaS) — găzduiește întreaga bază de date a magazinului.
- Instrumentele de remarketing publicitar — primesc, de regulă, date de comportament, dar tot au nevoie de bază contractuală și de consimțământ pe site.
Poți trimite oferte celor care abandonează coșul de cumpărături?
Remarketingul pentru coșul abandonat — un e-mail sau o reclamă care reamintește unui vizitator produsele lăsate în coș — este o practică obișnuită, dar are nevoie de o bază legală clară. Dacă vizitatorul are deja cont și a fost de acord cu comunicări de marketing, poți folosi acest temei. Dacă e un vizitator anonim, identificat doar printr-un cookie, retargetingul se face prin platforme publicitare (Facebook, Google Ads) pe bază de consimțământ pentru cookie-uri de marketing, nu prin colectarea directă a adresei lui de e-mail fără acord. Trimiterea unui e-mail „de reamintire" către cineva care doar a completat adresa de e-mail la checkout, fără să finalizeze comanda și fără să bifeze un acord de marketing, depășește ce permite GDPR.
Ce reguli au recenziile clienților despre produse?
Recenziile publice conțin de regulă numele (sau un pseudonim) și opinia unui client — date cu caracter personal, chiar dacă persoana le-a scris voluntar. Ai nevoie de un temei legal pentru a le publica (de regulă, consimțământul explicit, obținut printr-o bifă separată de acordul general al comenzii) și de o politică clară despre cât timp rămân publicate și cum poate cineva cere modificarea sau ștergerea propriei recenzii. Dacă folosești un serviciu extern de recenzii verificate, verifică și acolo existența unui contract de prelucrare a datelor, pentru că platforma respectivă primește, de regulă, e-mailul și numărul comenzii clientului.
Ce se întâmplă cu datele la retur, anulare comandă sau ștergere cont?
Datele legate de o comandă finalizată trebuie păstrate cât impun obligațiile fiscale și contabile (de regulă câțiva ani), chiar dacă persoana cere ștergerea contului — aici prevalează obligația legală asupra cererii de ștergere. Ce poți și trebuie să ștergi la cererea persoanei este tot ce depășește această obligație: preferințele de cont, coșul salvat, istoricul de navigare, abonarea la newsletter. Vezi drepturile persoanei vizate pentru cum tratezi corect o astfel de cerere.
Cum te pregătești pentru o breșă de date sau un control?
Un magazin online e o țintă atractivă tocmai pentru că are date financiare și volume mari de comenzi. Dacă ai o breșă — acces neautorizat la baza de clienți, o vulnerabilitate exploatată în platforma de ecommerce —, se aplică regulile din ghidul despre ce faci la o breșă de date, inclusiv termenul de 72 de ore pentru notificarea ANSPDCP. Prevenția contează mai mult decât reacția: un audit de securitate pentru platforma ta de ecommerce identifică vulnerabilități înainte să fie exploatate — plugin-uri neactualizate, parole slabe de admin, lipsa autentificării în doi pași pe panoul de control.
Ai un magazin online și vrei să știi exact unde stai cu GDPR? Cere o evaluare GDPR pentru ecommerce — verificăm datele colectate, contractele cu partenerii și măsurile de securitate.
Întrebări frecvente
Trebuie să cer consimțământ pentru datele de livrare ale unei comenzi?
Nu. Datele strict necesare pentru livrarea și facturarea comenzii au temeiul executării contractului și nu au nevoie de consimțământ separat.
Poate un magazin online să salveze datele cardului clientului?
Nu ar trebui; plățile trebuie procesate printr-un furnizor certificat PCI DSS, iar magazinul nu stochează direct numărul cardului.
Ce fac dacă un client cere ștergerea contului, dar are comenzi facturate?
Ștergi ce depășește obligațiile fiscale (preferințe, cont, newsletter), dar păstrezi datele de facturare cât impune legislația contabilă.
Am nevoie de contract cu curierul pentru GDPR?
Da. Curierul prelucrează date de livrare în numele tău și trebuie să aibă un contract de prelucrare a datelor (DPA).



