Înapoi la blog

GDPR pentru site-ul firmei: checklist complet — cookie banner, politici, formulare

21 iulie 2026· de Robert

GDPR a devenit sperietoarea preferată a vânzătorilor de servicii "de conformitate": amenzi de milioane, panică, plătește acum. Realitatea pentru un site de firmă mică e mai simplă — obligațiile sunt clare, finite și rezolvabile în câteva zile de lucru. Problema e că majoritatea site-urilor le tratează superficial: banner de cookie-uri decorativ, politică de confidențialitate copiată de pe alt site, formulare care colectează date fără să spună de ce.

Mai jos ai checklist-ul pe care îl aplicăm noi la fiecare site livrat. O precizare onestă: suntem agenție web, nu cabinet de avocatură — pentru situații complexe (date medicale, minori, volume mari) confirmă cu un specialist în protecția datelor.

Ce cere GDPR de la site-ul tău, pe scurt

GDPR (Regulamentul General privind Protecția Datelor, aplicabil din 2018) cere unui site trei lucruri esențiale: să informeze vizitatorii ce date colectează și de ce, să ceară consimțământ înainte de colectarea care nu e strict necesară, și să permită oamenilor să-și exercite drepturile — acces, ștergere, retragerea consimțământului. În România, autoritatea care supraveghează și amendează este ANSPDCP.

  • Informare: politică de confidențialitate completă și accesibilă din orice pagină
  • Consimțământ: cookie-uri nenecesare și marketing doar cu acord explicit, dat înainte
  • Minimizare: colectezi doar datele de care ai nevoie real pentru scopul declarat
  • Drepturi: o cale clară prin care cineva poate cere accesul la datele lui sau ștergerea lor
  • Securitate: HTTPS, acces restricționat la date, ștergere când nu mai sunt necesare

1. Cookie banner-ul — unde greșesc cele mai multe site-uri

Regula e simplă și des ignorată: cookie-urile nenecesare (analytics, marketing, pixeli) NU se încarcă înainte ca vizitatorul să apese "Accept". Banner-ul care doar anunță "folosim cookie-uri" în timp ce Google Analytics rulează deja pe fundal nu e conformitate — e decor.

  • Butonul "Refuz" există și e la fel de vizibil ca "Accept" — nu ascuns într-un submeniu
  • Până la acord, se încarcă doar cookie-urile strict necesare (sesiune, coș de cumpărături)
  • Refuzul chiar blochează scripturile de analytics și marketing — verificabil în DevTools
  • Alegerea se poate schimba oricând — link de "Setări cookie" în footer
  • Banner-ul nu acoperă tot ecranul și nu forțează acceptul ca să poți citi pagina

Test rapid pe site-ul tău: deschide-l în incognito, refuză cookie-urile, apoi uită-te în DevTools → Application → Cookies. Dacă vezi cookie-uri de analytics sau marketing după refuz, banner-ul e decorativ.

2. Politica de confidențialitate — conținutul minim

Politica copiată de pe alt site se recunoaște imediat: menționează servicii pe care nu le folosești și omite ce folosești de fapt. Conținutul minim pentru un site de firmă:

  • Cine e operatorul: denumirea firmei, CUI, adresă, e-mail de contact pentru datele personale
  • Ce date colectezi și prin ce: formulare, cookie-uri, analytics, chatbot, pixeli de marketing
  • De ce le colectezi și pe ce temei: răspuns la cerere, contract, interes legitim, consimțământ
  • Cât timp le păstrezi — per categorie, nu un "cât e necesar" generic
  • Cui le transmiți: procesatori (hosting, e-mail, CRM, platforme de marketing) și unde sunt stocate
  • Drepturile persoanei și cum le exercită concret — plus dreptul de plângere la ANSPDCP

3. Formularele — consimțământ și minimizare

Formularul de contact nu are nevoie de consimțământ separat ca să răspunzi la mesaj — răspunsul e chiar scopul. Are nevoie de link vizibil către politica de confidențialitate și de disciplină: ceri doar ce folosești. Nume și e-mail, da. CNP-ul pentru o cerere de ofertă, evident nu.

  • Link spre politica de confidențialitate lângă butonul de trimitere
  • Fără căsuțe pre-bifate — niciuna, niciodată
  • Newsletter-ul e opțiune separată, nebifată — nu "pachet" cu trimiterea mesajului
  • Datele din formulare au termen de ștergere (ex. cereri de ofertă la care nu s-a răspuns — 12 luni)

4. Newsletter — dublu opt-in

Abonarea corectă are doi pași: omul se înscrie, primește un e-mail de confirmare, și abia după click devine abonat. Dublul opt-in nu e obligatoriu literal în GDPR, dar e standardul care îți demonstrează consimțământul dacă cineva reclamă. Fiecare e-mail trimis conține link de dezabonare care funcționează instant.

5. Analytics, pixeli și instrumente terțe

InstrumentCe date atingCe ai de făcut
Google AnalyticsComportament, identificatoriDoar după consimțământ; anonimizare IP; menționat în politică
Meta / TikTok PixelComportament pentru reclameDoar după consimțământ — categoria marketing, separat de analytics
Google Fonts din CDNAdresa IP a vizitatoruluiGăzduiește fonturile local — elimină transferul, site-ul se și încarcă mai repede
YouTube embedCookie-uri la redareFolosește varianta youtube-nocookie.com sau facade cu click
Chatbot / live chatConținutul conversației, contactMenționat în politică; verifică unde stochează platforma datele (ideal UE)

Amenzile în România — fără mituri

Plafonul maxim din regulament — până la 20 de milioane EUR sau 4% din cifra de afaceri globală — e pentru marile abuzuri, nu pentru site-ul unui IMM. În practică, ANSPDCP aplică pentru firmele mici amenzi de ordinul miilor sau zecilor de mii de lei, plus măsuri corective cu termen. De reținut două lucruri: investigațiile pornesc de regulă din plângerea unui client sau fost angajat nemulțumit, iar lipsa măsurilor elementare (fără politică, fără consimțământ) e exact ce se sancționează cel mai ușor, pentru că e vizibilă din prima.

Checklist-ul rapid

ElementÎntrebarea de verificare
Cookie bannerRefuzul chiar blochează analytics/marketing? (test în DevTools)
Politică de confidențialitateScrisă pentru site-ul TĂU, cu operatorul și instrumentele reale?
Politică cookieListează cookie-urile pe categorii, cu durate?
FormulareLink spre politică + fără pre-bifări + doar datele necesare?
NewsletterDublu opt-in + dezabonare funcțională în fiecare e-mail?
HTTPSTot site-ul, cu redirect de pe http?
Cerere de ștergereȘtii concret ce faci dacă primești una mâine?
ProcesatoriȘtii unde stochează datele hostingul, CRM-ul, platforma de e-mail?
Conformitatea reală se vede în 30 de secunde: refuzi cookie-urile și te uiți ce se încarcă. Restul e hârtie.

Întrebări frecvente

Site-ul de prezentare, fără formulare, tot are nevoie de politică de confidențialitate?

Aproape sigur da. Dacă rulezi orice analytics, ai server care loghează IP-uri sau fonturi încărcate din CDN, procesezi date personale. Politica scurtă și corectă costă puțin; lipsa ei se vede imediat.

Pot folosi un generator gratuit de politici?

Ca schelet, da — cu condiția să-l adaptezi: operatorul tău real, instrumentele tale reale, duratele tale reale. Politica generică ce menționează servicii inexistente pe site e un semnal de neconformitate, nu o protecție.

Am nevoie de DPO (responsabil cu protecția datelor)?

Pentru un IMM cu site de prezentare sau magazin online obișnuit — de regulă nu. DPO devine obligatoriu la monitorizare sistematică pe scară largă sau date sensibile la volum. Un e-mail dedicat pentru cererile legate de date rămâne însă necesar oricui.

Ce fac dacă primesc o cerere de ștergere a datelor?

Confirmi primirea, verifici identitatea rezonabil, ștergi datele din toate sistemele unde există (e-mail, CRM, backup-uri conform politicii de retenție) și răspunzi în cel mult o lună. Excepție: datele pe care legea te obligă să le păstrezi (facturi, contabilitate) — le păstrezi doar pe acelea și explici de ce.

Banner-ul de cookie-uri îmi scade conversiile?

Un banner corect și discret — nu. Ce scade conversiile e banner-ul agresiv pe tot ecranul. Iar datele de analytics scad doar în aparență: măsori mai puțini vizitatori, dar cei măsurați sunt reali și comparabili în timp.

Vrei un site care trece testul GDPR din prima — banner, politici, formulare, tot?

Cere un audit gratuit

Servicii relevante

Următorul pas

Gata să crești online?

Îți facem un audit gratuit în 48h și îți spunem exact ce ai de făcut. Fără obligații.

Articole similare