GDPR pentru site web: ce trebuie să ai (politică, cookie-uri, formulare)
Politică de confidențialitate, consimțământ pentru cookie-uri și formulare corecte — cele trei lucruri fără de care orice site riscă o sesizare la ANSPDCP.

Ca să fie conform cu GDPR, orice site care colectează date — printr-un formular de contact, un buton de like, un newsletter sau simple cookie-uri de analiză — are nevoie de trei lucruri de bază: o politică de confidențialitate completă, un sistem de consimțământ pentru cookie-uri și formulare care cer doar datele strict necesare, cu bifă de acord explicită. Dacă site-ul tău are cel puțin unul dintre aceste elemente și nu îl tratează corect, ești expus unei sesizări la ANSPDCP — controalele pe site-uri sunt printre cele mai frecvente din ultimii ani.
Acest ghid completează ghidul general despre ce este GDPR și trece prin exact ce trebuie să pui la punct pe un site, indiferent dacă e o pagină de prezentare, un blog sau un magazin online. Nu este consultanță juridică — pentru texte legale personalizate, cere sprijin de specialitate.
Ce date colectează, de fapt, un site obișnuit?
Chiar și un site simplu, fără cont de utilizator, colectează mai multe date decât pare: adresa IP a vizitatorilor, cookie-uri de analiză (de exemplu Google Analytics), datele din formularul de contact, adresa de e-mail pentru newsletter și, dacă ai un chat live sau comentarii, orice informație scrisă acolo. Toate acestea sunt date cu caracter personal în sensul GDPR, chiar dacă nu par „sensibile".
Ai nevoie de o politică de confidențialitate?
Da, obligatoriu, dacă site-ul colectează orice fel de date. Politica de confidențialitate trebuie să fie o pagină ușor de găsit (de obicei în footer) și să explice, în limbaj clar: ce date colectezi, prin ce mijloace (formulare, cookie-uri, analytics), în ce scop, pe ce temei legal, cât timp le păstrezi, cui le transmiți (de exemplu un furnizor de hosting sau de e-mail marketing) și cum își poate exercita vizitatorul drepturile GDPR — acces, ștergere, opoziție. O politică copiată de pe alt site, fără să reflecte realitatea din al tău, e mai riscantă decât lipsa ei, pentru că arată neconformitate documentată.
Cum funcționează consimțământul pentru cookie-uri?
Cookie-urile strict necesare pentru funcționarea site-ului (de exemplu coșul de cumpărături) nu au nevoie de consimțământ. Toate celelalte — analytics, marketing, remarketing, embed-uri din social media — au nevoie de acordul explicit al vizitatorului, dat înainte ca acele cookie-uri să se activeze. Practic, asta înseamnă un banner de cookie-uri care permite acceptarea, refuzul și personalizarea pe categorii, nu doar un mesaj informativ cu un buton „OK" care nu oprește nimic dacă e apăsat „refuz". Ce înseamnă, mai exact, un consimțământ valid găsești în ghidul dedicat consimțământului GDPR.
Ce faci cu pixelii de urmărire pentru reclame (Facebook, Google Ads)?
Pixelii de tracking pentru reclame — Meta Pixel, Google Ads, TikTok Pixel — funcționează la fel ca orice alt cookie de marketing: au nevoie de consimțământul vizitatorului înainte să se activeze. Diferența e că acești pixeli transmit date către platforme din afara site-ului tău, ceea ce înseamnă că politica de confidențialitate trebuie să menționeze explicit aceste transferuri și scopul lor (remarketing, măsurarea conversiilor). Multe platforme publicitare oferă acum un „mod de consimțământ" (consent mode) care ajustează automat ce date se trimit, în funcție de alegerea vizitatorului din banner — dar activarea corectă a acestui mod rămâne responsabilitatea ta, nu a platformei care ți-a pus la dispoziție codul.
Același raționament se aplică și instrumentelor de analiză a comportamentului (heatmap-uri, înregistrări de sesiune): dacă un astfel de instrument surprinde ce scrie un vizitator într-un formular, ai nevoie de o justificare suplimentară și, de multe ori, de mascarea automată a câmpurilor sensibile.
Ce reguli au formularele de pe site?
Orice formular — contact, programare, newsletter, aplicație de job — trebuie să respecte principiul minimizării: ceri doar câmpurile strict necesare pentru scopul declarat. Un formular de contact nu are nevoie de CNP sau data nașterii. Lângă butonul de trimitere, pune o bifă (nepre-bifată) prin care persoana confirmă că a citit politica de confidențialitate, iar pentru newsletter, o bifă separată de consimțământ de marketing — nu poți combina cele două acorduri într-o singură bifă generică. Verifică și unde ajung datele din formular: dacă folosești un plugin sau un serviciu extern (de exemplu, un CRM de marketing), acesta devine un procesator de date și are nevoie de propriul contract de prelucrare.
Ce se întâmplă dacă site-ul are cont de utilizator sau comenzi online?
Dacă vizitatorii își creează cont sau plasează comenzi, apar date suplimentare — adresă de livrare, istoric de comenzi, uneori date de plată — și obligații suplimentare de securitate și păstrare. Contul de utilizator trebuie protejat printr-o parolă stocată criptat, iar accesul persoanei la propriul cont trebuie să includă și opțiunea de a-și șterge datele sau de a-și descărca istoricul, nu doar de a se autentifica și a plasa comenzi. Dacă ai un magazin online, tratăm subiectul separat, în detaliu, în ghidul GDPR pentru magazin online.
Ce riști dacă site-ul tău nu respectă GDPR?
Riscul nu e doar amenda — deși amenzile pot fi mari, vezi ghidul despre amenzile GDPR. Un site fără politică de confidențialitate sau cu un banner de cookie-uri care nu funcționează corect e ușor de sesizat de orice vizitator nemulțumit, iar ANSPDCP a controlat activ acest tip de neconformitate în ultimii ani, inclusiv la firme mici. Pe lângă amendă, o sesizare publică afectează încrederea vizitatorilor și a clienților.
Cum verifici, pas cu pas, dacă site-ul tău e conform?
- Verifică dacă ai o pagină de politică de confidențialitate completă și actualizată, ușor de găsit.
- Testează bannerul de cookie-uri: cookie-urile de analiză se activează doar după ce vizitatorul acceptă, nu înainte?
- Verifică fiecare formular: ceri doar datele necesare și ai bifă separată pentru consimțământul de marketing?
- Confirmă că ai un contract de prelucrare a datelor cu furnizorii tehnici (hosting, e-mail marketing, analytics).
- Pregătește un proces simplu pentru cererile de acces sau ștergere primite prin site.
Dacă nu ești sigur pe unde stai, un audit de securitate combinat cu o evaluare GDPR îți arată exact ce lipsește, tehnic și documentar.
Vrei să știi dacă site-ul tău respectă GDPR? Cere o evaluare GDPR pentru site-ul tău — verificăm politica de confidențialitate, cookie-urile și formularele și îți dăm un plan clar de corectare.
Întrebări frecvente
Are nevoie orice site de banner de cookie-uri?
Doar dacă folosește cookie-uri care nu sunt strict necesare tehnic (analytics, marketing, remarketing). Cookie-urile esențiale, precum coșul de cumpărături, nu necesită consimțământ, dar tot trebuie menționate în politică.
Pot folosi un generator online de politică de confidențialitate?
Poate fi un punct de plecare, dar trebuie adaptat la ce colectează efectiv site-ul tău; o politică generică, nereală, e considerată neconformitate documentată.
Ce se întâmplă dacă cineva reclamă site-ul la ANSPDCP?
Autoritatea poate cere clarificări sau declanșa un control; dacă găsește neconformități, poate aplica avertisment sau amendă, în funcție de gravitate.



