Orice site din România trebuie să aibă o politică de confidențialitate publică, un banner de cookie-uri cu acceptare explicită pentru tot ce nu este strict necesar, formulare care informează vizitatorul înainte de colectarea datelor și măsuri tehnice minime precum HTTPS, backup și autentificare în doi factori. Cadrul legal este dat de Regulamentul (UE) 2016/679, completat de Legea 190/2018, iar autoritatea care verifică respectarea acestor reguli în România este ANSPDCP.
Pe scurt:
- Politica de confidențialitate trebuie să conțină clar identitatea operatorului, temeiurile juridice, categoriile de destinatari, perioadele de păstrare și drepturile persoanelor vizate.
- Bannerul de cookie-uri trebuie să ofere opțiuni reale de acceptare, refuz și setări detaliate, fără casete pre-bifate sau încărcare automată a trackerelor.
- Toate măsurile tehnice esențiale includ activarea HTTPS, backup-uri periodice, autentificare multifactor și loguri ale consimțământului pentru dovadă și audit.
- Implementarea GDPR necesită un proces etapizat, de la auditul datelor, redactarea documentelor, configurarea bannerului, până la revizuiri și păstrarea dovezilor funcționale.
- În cazul controlului ANSPDCP, trebuie să prezinți politici actualizate, loguri de consimțământ și contracte cu procesatorii, pentru a evita sancțiuni de până la zeci de mii de lei.
Cuprins
- Checklist minim: ce trebuie concret pe site
- Pași practici de implementare
- Cum implementezi corect bannerul de consimțământ
- Formulare și marketing: unde ai nevoie de consimțământ explicit
- Securitatea tehnică esențială pentru conformitate
- Documentația internă și relația cu procesatorii de date
- Amenzi, exemple practice și ce verifică ANSPDCP
- Perspectiva Axiobyte: cum integrăm GDPR în dezvoltarea unui site
- Serviciul Axiobyte pentru implementare GDPR pe site
- Surse
Checklist minim: ce trebuie concret pe site
Un site conform GDPR nu se măsoară prin bune intenții, ci prin elemente verificabile. Un auditor sau un inspector ANSPDCP se uită la lucruri punctuale, nu la declarații de principiu.
Politica de confidențialitate trebuie să conțină, conform articolelor 12 și 14 din regulament, identitatea clară a operatorului, temeiurile juridice pentru fiecare tip de prelucrare, categoriile de destinatari ai datelor, perioadele de retenție și drepturile persoanei vizate. Aceste elemente trebuie precizate explicit, nu doar menționate vag. Locul ideal pentru link este footer-ul site-ului, plus o informare scurtă imediat lângă orice formular care colectează date.
Ce trebuie să existe, concret, pe orice site:
- Politică de confidențialitate accesibilă din footer, redactată clar, nu într-un limbaj juridic încifrat.
- Banner de cookie-uri cu trei opțiuni reale: acceptare, refuz și setări detaliate, nu doar un buton „am înțeles”.
- Text scurt de informare lângă fiecare formular, cu link către politica completă.
- Dovezi tehnice păstrate: loguri ale consimțământului dat, contracte cu procesatorii (DPA) și un registru al activităților de prelucrare (RoPA).
Politica de confidențialitate, politica de cookie-uri și termenii și condițiile sunt trei documente diferite. Nu poți înlocui unul cu altul, indiferent cât de tentant ar fi să le unești într-un singur text lung.
Pași practici de implementare
Implementarea GDPR pe un site funcționează cel mai bine ca proces în etape, nu ca o singură sesiune de modificări. Iată ordinea recomandată:
- Auditul inițial și inventarierea datelor. Notează exact ce date colectezi (nume, email, telefon, comportament de navigare) și prin ce canal (formulare, cookie-uri, chat). Acesta devine baza registrului de prelucrări.
- Redactarea sau actualizarea politicii de confidențialitate și a politicii de cookie-uri. Documentele trebuie să reflecte exact ce se întâmplă tehnic pe site, nu un șablon generic descărcat de pe internet.
- Configurarea bannerului de consimțământ. Toate trackerele non esențiale (analiză, marketing, remarketing) trebuie blocate implicit până când vizitatorul acceptă explicit.
- Implementarea măsurilor tehnice de bază. HTTPS activ pe tot site-ul, autentificare cu doi factori pentru panoul de administrare, backup testat periodic.
- Semnarea contractelor cu procesatorii de date (DPA) și pregătirea unei proceduri simple de răspuns la cererile persoanelor vizate (acces, ștergere, portabilitate).
- Testare, logare a consimțământului și revizuire periodică. Fiecare campanie nouă, plugin nou sau integrare nouă trebuie verificată din perspectiva impactului asupra confidențialității, pentru că conformitatea GDPR este un proces continuu, nu un proiect care se termină odată livrat.
Sfat profesional: Păstrează un istoric al versiunilor politicii de confidențialitate. Dacă schimbi ceva în modul de prelucrare a datelor, ai nevoie de dovada că vizitatorii au fost informați corect la momentul respectiv, nu retroactiv.
Cum implementezi corect bannerul de consimțământ
Legea 506/2004, coroborată cu regulile GDPR, impune consimțământ explicit înainte de activarea oricărui cookie care nu este strict necesar pentru funcționarea site-ului. Casetele pre bifate sau simpla continuare a navigării nu reprezintă consimțământ valabil, indiferent ce afirmă unele bannere mai vechi.
Un banner conform trebuie să respecte câteva reguli simple:
- Opțiunea de refuz trebuie să fie la fel de accesibilă vizual ca opțiunea de acceptare, nu ascunsă într-un submeniu.
- Vizitatorul trebuie să poată retrage consimțământul la fel de facil cum l-a dat, printr-un link vizibil sau un buton permanent.
- Niciun script de analiză sau marketing nu se încarcă înainte ca utilizatorul să apese „accept”.
- Fiecare consimțământ acordat sau retras trebuie stocat cu marcă temporală, pentru audit ulterior.
Pentru site-urile construite pe WordPress sau alte sisteme populare de gestionare a conținutului, există pluginuri dedicate pentru gestionarea consimțământului care blochează automat trackerele până la acceptare. Alegerea soluției tehnice depinde de platformă, dar principiul rămâne același: blocare implicită, acceptare explicită.
Formulare și marketing: unde ai nevoie de consimțământ explicit
Nu orice colectare de date necesită consimțământ. Un formular de contact care servește exclusiv pentru a răspunde unei întrebări se poate baza adesea pe interesul legitim. Un formular de înscriere la newsletter, în schimb, necesită consimțământ explicit, separat de acceptarea termenilor și condițiilor.
Pentru comunicările comerciale, recomandăm câteva practici care te scutesc de bătăi de cap ulterioare:
- Folosește dublu opt-in la newsletter: confirmarea prin email elimină înscrierile false sau accidentale.
- Oferă un buton de dezabonare vizibil în fiecare email, nu ascuns în subsolul mesajului.
- Nu cere niciodată date pe care nu le folosești efectiv, precum CNP-ul pentru un simplu abonament la newsletter.
- Salvează data, ora și sursa exactă a fiecărui consimțământ acordat, pentru cazul unei cereri de verificare.
Securitatea tehnică esențială pentru conformitate
Măsurile tehnice contează la fel de mult ca documentele juridice, pentru că majoritatea incidentelor raportate ANSPDCP implică lipsa unor protecții de bază, nu clauze contractuale complicate.
Prioritățile tehnice, în ordinea impactului:
- HTTPS activ pe întregul site, cu certificat valid și reînnoit automat.
- Backup-uri testate periodic, nu doar create și lăsate necontrolate, cu o politică clară de retenție a copiilor vechi.
- Control al accesului prin parole robuste, autentificare multifactor (MFA) pentru conturile de administrator și loguri ale acțiunilor administrative.
- Actualizări regulate ale sistemului de gestionare a conținutului și ale pluginurilor, plus scanări periodice de vulnerabilități.
Regulamentul GDPR impune notificarea ANSPDCP în termen de 72 de ore de la constatarea unei breșe de securitate care afectează date personale. O procedură scrisă, cunoscută din timp de echipă, face diferența între o notificare la timp și o amendă pentru întârziere. Măsurile de securitate influențează și vizibilitatea site-ului în motoarele de căutare, pentru că un site compromis sau marcat ca nesigur pierde rapid trafic organic.
Documentația internă și relația cu procesatorii de date
Registrul activităților de prelucrare (RoPA) descrie, pentru fiecare tip de date colectate, scopul, temeiul legal, durata de păstrare și persoanele cu acces. Nu este un document formal fără utilitate, ci instrumentul la care te raportezi când cineva cere ștergerea datelor sau când ANSPDCP solicită dovezi.
Un responsabil cu protecția datelor (DPO) devine necesar în special când prelucrarea la scară mare a datelor sensibile face parte din activitatea principală a site-ului, nu pentru un blog de prezentare simplu.
Elemente pe care le verifici la fiecare furnizor extern (hosting, platformă de emailing, unealtă de analiză):
- Existența unui contract de procesare a datelor (DPA) semnat, cu garanții tehnice și organizatorice descrise clar.
- Locul unde sunt stocate efectiv datele, mai ales dacă furnizorul operează în afara Uniunii Europene.
- Politica de securitate a furnizorului și existența unui acord de nivel de servicii (SLA) documentat.
- Procedura furnizorului pentru raportarea unei breșe de securitate către tine, ca operator.
Amenzi, exemple practice și ce verifică ANSPDCP
Analizele practice arată că ANSPDCP a sancționat firme mici pentru lipsa informării corecte sau pentru cookie-uri activate fără consimțământ, cu amenzi care pot ajunge la zeci de mii de lei, în funcție de gravitatea și recurența abaterii.
În control, ANSPDCP cere de obicei loguri ale consimțământului acordat, politica de confidențialitate în vigoare la momentul faptelor și contractele DPA cu procesatorii implicați. Absența acestor dovezi cântărește la fel de mult cât abaterea inițială.
Dacă primești o sesizare sau o notificare de control:
- Fă imediat un audit intern rapid al elementelor deja discutate: politică, banner, formulare, măsuri tehnice.
- Păstrează toate dovezile existente, fără să le modifici retroactiv.
- Remediază orice lipsă evidentă înainte de termenul stabilit de autoritate.
- Consultă ghidurile oficiale ANSPDCP pentru procedura exactă de răspuns.
Perspectiva Axiobyte: cum integrăm GDPR în dezvoltarea unui site
Tratăm cerințele GDPR ca parte din brief-ul tehnic al fiecărui proiect, nu ca un adaos ulterior. Structura site-ului, formularele și integrările de marketing sunt gândite de la început cu blocarea implicită a trackerelor și cu informarea clară a vizitatorului.
Această disciplină se reflectă direct în politica de confidențialitate și în politica de cookie-uri publicate pe propriul site. Conformitatea nu se termină la livrare: fiecare campanie sau integrare nouă cere o verificare rapidă a impactului asupra confidențialității.
— Axiobyte
Serviciul Axiobyte pentru implementare GDPR pe site
Oferim servicii complete pentru conformitatea GDPR, inclusiv audit tehnic, implementare a bannerului de cookie-uri cu blocare a trackerelor, configurare de backup și autentificare multifactor, precum și gestionarea fluxurilor de consimțământ pentru formulare și newsletter.

Rezultatul nu e doar un document juridic frumos scris, ci un site care funcționează corect din punct de vedere tehnic și rezistă unui control real. Poți vedea exemple de implementări în portofoliul Axiobyte sau poți solicita direct un audit al site-ului tău accesând serviciul de creare și optimizare a site-urilor.
Surse
Pentru verificare directă, păstrează la îndemână textul Regulamentului (UE) 2016/679 pe EUR-Lex și pagina oficială ANSPDCP pentru ghiduri și proceduri de sesizare. Ghidurile practice românești, precum cele citate mai sus, ajută la traducerea articolelor din regulament în măsuri concrete pentru propriul site.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
- Regulamentul (UE) 2016/679 (GDPR) - EUR-Lex
- Politica de confidențialitate pe site: e obligatorie? | UpTrust
- GDPR pentru Firme Mici 2026 – Ghid Practic Complet | iSoft Consulting
