Orice site care colectează date — chiar și printr-un simplu formular de contact — intră sub incidența GDPR. Nu trebuie să fii o corporație ca să fii vizat: un blog cu formular de abonare, un site de prezentare cu buton de contact sau un magazin online au aceleași obligații de bază. Diferența dintre un site conform și unul expus riscului nu stă, de obicei, în bugetul de dezvoltare, ci în câteva elemente concrete, ușor de verificat. Iată ce trebuie să ai, pas cu pas.
1. Politica de confidențialitate
Document obligatoriu, cerut de Articolul 13 GDPR, care explică vizitatorilor ce date colectezi, în ce scop, cât timp le păstrezi și ce drepturi au. Trebuie să fie ușor de găsit (link în footer) și scrisă într-un limbaj clar, nu doar „legalist". Pornește de la un model gratuit și adaptează-l la datele pe care le colectezi de fapt.
2. Banner de cookie-uri și consimțământ real
Dacă folosești cookie-uri altele decât cele strict necesare (analiză, marketing, remarketing), ai nevoie de consimțământul explicit al vizitatorului, obținut înainte ca acele cookie-uri să se instaleze. Un banner valid oferă o opțiune reală de refuz, la fel de vizibilă ca cea de acceptare — „acceptă tot" fără variantă de refuz nu e conform. Vezi modelul de politică de cookie-uri.
3. Un temei legal pentru fiecare prelucrare
Pentru fiecare tip de date pe care le colectezi pe site (formular de contact, cont de utilizator, newsletter) trebuie să știi pe care dintre cele șase temeiuri din Articolul 6 te bazezi. Formularul de contact se bazează, de regulă, pe interes legitim; newsletterul comercial, pe consimțământ.
4. Formulare de contact conforme
- Colectezi doar datele strict necesare (nu ceri CNP sau data nașterii „ca să fie").
- Ai o mențiune scurtă lângă formular, cu link către politica de confidențialitate.
- Datele din formular nu se folosesc automat pentru marketing, dacă persoana nu a bifat separat.
5. Consimțământ separat pentru newsletter
O bifă distinctă, nebifată implicit, formulată clar („Sunt de acord să primesc oferte pe e-mail") — niciodată „împachetată" în acceptarea termenilor și condițiilor. Fiecare e-mail trebuie să aibă un link de dezabonare funcțional.
6. Certificat SSL (HTTPS)
Un site fără criptare HTTPS trimite datele introduse în formulare (nume, e-mail, parole) necriptat prin rețea — o încălcare directă a obligației de securitate a prelucrării din Articolul 32. E cea mai ieftină și mai simplă măsură de securitate pe care o poți lua.
7. Contracte de împuternicire cu furnizorii
Găzduirea, platforma de e-mail marketing, instrumentul de analiză sau formularul de contact „la cheie" sunt, de regulă, furnizori care prelucrează date în numele tău. Ai nevoie de un contract de împuternicire cu fiecare dintre ei — termenii generici de utilizare ai unui SaaS nu sunt suficienți. Verifică și unde sunt găzduite datele: dacă furnizorul procesează sau stochează date în afara Spațiului Economic European, ai nevoie de o garanție suplimentară (clauze contractuale standard, de regulă).
Greșeli frecvente pe care le vedem des
- Link către politica de confidențialitate ascuns sau într-un footer greu de găsit.
- Banner de cookie-uri cu un singur buton „Accept", fără opțiune vizibilă de refuz.
- Formular de newsletter care abonează automat orice client care plasează o comandă.
- Plugin-uri sau widget-uri terțe (chat, hărți, embed-uri video) instalate fără să știi ce date colectează.
- Certificat SSL expirat sau site accesibil și pe varianta necriptată (http://).
Checklist rapid
- Politică de confidențialitate publicată și actualizată.
- Banner de cookie-uri cu opțiune reală de refuz.
- Temei legal identificat pentru fiecare colectare de date.
- Formulare minimale, fără date inutile.
- Consimțământ separat pentru newsletter.
- HTTPS activ pe tot site-ul.
- Contracte de împuternicire cu furnizorii tehnici.
Vezi ghidul complet GDPR pentru context. Nu ești sigur că site-ul tău e conform? Cere o verificare de la echipa noastră.
Întrebări frecvente
Am nevoie de politică de confidențialitate dacă am doar un formular de contact?
Da. Orice colectare de date printr-un site — chiar și un simplu formular de contact — declanșează obligația de informare din Art. 13 GDPR.
Bannerul de cookie-uri e obligatoriu chiar dacă site-ul e doar de prezentare?
Depinde ce cookie-uri folosești. Dacă ai doar cookie-uri strict necesare pentru funcționarea site-ului, nu ai nevoie de consimțământ. Dacă adaugi analiză sau remarketing, da.
