GDPR pentru site-ul firmei: checklist complet — cookie banner, politici, formulare
GDPR a devenit sperietoarea preferată a vânzătorilor de servicii "de conformitate": amenzi de milioane, panică, plătește acum. Realitatea pentru un site de firmă mică e mai simplă — obligațiile sunt clare, finite și rezolvabile în câteva zile de lucru. Problema e că majoritatea site-urilor le tratează superficial: banner de cookie-uri decorativ, politică de confidențialitate copiată de pe alt site, formulare care colectează date fără să spună de ce.
Mai jos ai checklist-ul pe care îl aplicăm noi la fiecare site livrat. O precizare onestă: suntem agenție web, nu cabinet de avocatură — pentru situații complexe (date medicale, minori, volume mari) confirmă cu un specialist în protecția datelor.
Ce cere GDPR de la site-ul tău, pe scurt
GDPR (Regulamentul General privind Protecția Datelor, aplicabil din 2018) cere unui site trei lucruri esențiale: să informeze vizitatorii ce date colectează și de ce, să ceară consimțământ înainte de colectarea care nu e strict necesară, și să permită oamenilor să-și exercite drepturile — acces, ștergere, retragerea consimțământului. În România, autoritatea care supraveghează și amendează este ANSPDCP.
- Informare: politică de confidențialitate completă și accesibilă din orice pagină
- Consimțământ: cookie-uri nenecesare și marketing doar cu acord explicit, dat înainte
- Minimizare: colectezi doar datele de care ai nevoie real pentru scopul declarat
- Drepturi: o cale clară prin care cineva poate cere accesul la datele lui sau ștergerea lor
- Securitate: HTTPS, acces restricționat la date, ștergere când nu mai sunt necesare
1. Cookie banner-ul — unde greșesc cele mai multe site-uri
Regula e simplă și des ignorată: cookie-urile nenecesare (analytics, marketing, pixeli) NU se încarcă înainte ca vizitatorul să apese "Accept". Banner-ul care doar anunță "folosim cookie-uri" în timp ce Google Analytics rulează deja pe fundal nu e conformitate — e decor.
- Butonul "Refuz" există și e la fel de vizibil ca "Accept" — nu ascuns într-un submeniu
- Până la acord, se încarcă doar cookie-urile strict necesare (sesiune, coș de cumpărături)
- Refuzul chiar blochează scripturile de analytics și marketing — verificabil în DevTools
- Alegerea se poate schimba oricând — link de "Setări cookie" în footer
- Banner-ul nu acoperă tot ecranul și nu forțează acceptul ca să poți citi pagina
Test rapid pe site-ul tău: deschide-l în incognito, refuză cookie-urile, apoi uită-te în DevTools → Application → Cookies. Dacă vezi cookie-uri de analytics sau marketing după refuz, banner-ul e decorativ.
2. Politica de confidențialitate — conținutul minim
Politica copiată de pe alt site se recunoaște imediat: menționează servicii pe care nu le folosești și omite ce folosești de fapt. Conținutul minim pentru un site de firmă:
- Cine e operatorul: denumirea firmei, CUI, adresă, e-mail de contact pentru datele personale
- Ce date colectezi și prin ce: formulare, cookie-uri, analytics, chatbot, pixeli de marketing
- De ce le colectezi și pe ce temei: răspuns la cerere, contract, interes legitim, consimțământ
- Cât timp le păstrezi — per categorie, nu un "cât e necesar" generic
- Cui le transmiți: procesatori (hosting, e-mail, CRM, platforme de marketing) și unde sunt stocate
- Drepturile persoanei și cum le exercită concret — plus dreptul de plângere la ANSPDCP
3. Formularele — consimțământ și minimizare
Formularul de contact nu are nevoie de consimțământ separat ca să răspunzi la mesaj — răspunsul e chiar scopul. Are nevoie de link vizibil către politica de confidențialitate și de disciplină: ceri doar ce folosești. Nume și e-mail, da. CNP-ul pentru o cerere de ofertă, evident nu.
- Link spre politica de confidențialitate lângă butonul de trimitere
- Fără căsuțe pre-bifate — niciuna, niciodată
- Newsletter-ul e opțiune separată, nebifată — nu "pachet" cu trimiterea mesajului
- Datele din formulare au termen de ștergere (ex. cereri de ofertă la care nu s-a răspuns — 12 luni)
4. Newsletter — dublu opt-in
Abonarea corectă are doi pași: omul se înscrie, primește un e-mail de confirmare, și abia după click devine abonat. Dublul opt-in nu e obligatoriu literal în GDPR, dar e standardul care îți demonstrează consimțământul dacă cineva reclamă. Fiecare e-mail trimis conține link de dezabonare care funcționează instant.
5. Analytics, pixeli și instrumente terțe
| Instrument | Ce date ating | Ce ai de făcut |
|---|---|---|
| Google Analytics | Comportament, identificatori | Doar după consimțământ; anonimizare IP; menționat în politică |
| Meta / TikTok Pixel | Comportament pentru reclame | Doar după consimțământ — categoria marketing, separat de analytics |
| Google Fonts din CDN | Adresa IP a vizitatorului | Găzduiește fonturile local — elimină transferul, site-ul se și încarcă mai repede |
| YouTube embed | Cookie-uri la redare | Folosește varianta youtube-nocookie.com sau facade cu click |
| Chatbot / live chat | Conținutul conversației, contact | Menționat în politică; verifică unde stochează platforma datele (ideal UE) |
Amenzile în România — fără mituri
Plafonul maxim din regulament — până la 20 de milioane EUR sau 4% din cifra de afaceri globală — e pentru marile abuzuri, nu pentru site-ul unui IMM. În practică, ANSPDCP aplică pentru firmele mici amenzi de ordinul miilor sau zecilor de mii de lei, plus măsuri corective cu termen. De reținut două lucruri: investigațiile pornesc de regulă din plângerea unui client sau fost angajat nemulțumit, iar lipsa măsurilor elementare (fără politică, fără consimțământ) e exact ce se sancționează cel mai ușor, pentru că e vizibilă din prima.
Checklist-ul rapid
| Element | Întrebarea de verificare |
|---|---|
| Cookie banner | Refuzul chiar blochează analytics/marketing? (test în DevTools) |
| Politică de confidențialitate | Scrisă pentru site-ul TĂU, cu operatorul și instrumentele reale? |
| Politică cookie | Listează cookie-urile pe categorii, cu durate? |
| Formulare | Link spre politică + fără pre-bifări + doar datele necesare? |
| Newsletter | Dublu opt-in + dezabonare funcțională în fiecare e-mail? |
| HTTPS | Tot site-ul, cu redirect de pe http? |
| Cerere de ștergere | Știi concret ce faci dacă primești una mâine? |
| Procesatori | Știi unde stochează datele hostingul, CRM-ul, platforma de e-mail? |
Conformitatea reală se vede în 30 de secunde: refuzi cookie-urile și te uiți ce se încarcă. Restul e hârtie.
Întrebări frecvente
Site-ul de prezentare, fără formulare, tot are nevoie de politică de confidențialitate?
Aproape sigur da. Dacă rulezi orice analytics, ai server care loghează IP-uri sau fonturi încărcate din CDN, procesezi date personale. Politica scurtă și corectă costă puțin; lipsa ei se vede imediat.
Pot folosi un generator gratuit de politici?
Ca schelet, da — cu condiția să-l adaptezi: operatorul tău real, instrumentele tale reale, duratele tale reale. Politica generică ce menționează servicii inexistente pe site e un semnal de neconformitate, nu o protecție.
Am nevoie de DPO (responsabil cu protecția datelor)?
Pentru un IMM cu site de prezentare sau magazin online obișnuit — de regulă nu. DPO devine obligatoriu la monitorizare sistematică pe scară largă sau date sensibile la volum. Un e-mail dedicat pentru cererile legate de date rămâne însă necesar oricui.
Ce fac dacă primesc o cerere de ștergere a datelor?
Confirmi primirea, verifici identitatea rezonabil, ștergi datele din toate sistemele unde există (e-mail, CRM, backup-uri conform politicii de retenție) și răspunzi în cel mult o lună. Excepție: datele pe care legea te obligă să le păstrezi (facturi, contabilitate) — le păstrezi doar pe acelea și explici de ce.
Banner-ul de cookie-uri îmi scade conversiile?
Un banner corect și discret — nu. Ce scade conversiile e banner-ul agresiv pe tot ecranul. Iar datele de analytics scad doar în aparență: măsori mai puțini vizitatori, dar cei măsurați sunt reali și comparabili în timp.
Vrei un site care trece testul GDPR din prima — banner, politici, formulare, tot?
Cere un audit gratuitServicii relevante
Următorul pas
Gata să crești online?
Îți facem un audit gratuit în 48h și îți spunem exact ce ai de făcut. Fără obligații.