Un banner care spune doar „Acest site folosește cookies” nu rezolvă problema. Dacă Google Analytics, Google Ads sau Meta Pixel pornesc imediat ce pagina se încarcă, iar vizitatorul vede bannerul abia după aceea, consimțământul a fost cerut prea târziu.
În România, regulile pentru stocarea sau citirea informațiilor de pe dispozitivul utilizatorului provin din Directiva ePrivacy și sunt transpuse prin Legea nr. 506/2004. Excepția este restrânsă la tehnologiile necesare transmiterii comunicației sau furnizării unui serviciu cerut explicit de utilizator. Pentru cookies statistice și de marketing, regula practică este activarea după consimțământ. Într-o măsură corectivă publicată în 2025, ANSPDCP a cerut explicit ca cookies care nu sunt necesare tehnic, inclusiv cele de marketing și statistică, să fie instalate numai după exprimarea consimțământului.
Începe cu inventarul, nu cu bannerul
Înainte să instalezi un plugin de cookies, află ce tehnologii există deja pe site. Verifică tema, pluginurile, Google Tag Manager, formularele, chatul, videoclipurile integrate și serviciile de plată.
Creează un tabel cu următoarele coloane:
Serviciu
Script sau cookie
Furnizor
Scop
Durată
Date transmise
Țara destinatarului
Categorie
Pornește înainte de accept?
Poate fi blocat?
Exemplu:
Google Analytics 4 | _ga | Google | statistici trafic | până la 2 ani |
identificatori online și evenimente | Analytics | Nu trebuie
Meta Pixel | _fbp, request către facebook.com/tr | Meta |
măsurare reclame și audiențe | Marketing | Nu trebuie
Cookie sesiune magazin | PHPSESSID | site-ul propriu |
păstrarea sesiunii și coșului | Necesar | Poate porni
Nu completa tabelul doar din politica unui plugin. Testează site-ul real, deoarece un script poate fi introdus din temă, dintr-un plugin, din Tag Manager sau direct în cod.
Ce poate porni fără acord
În categoria strict necesare pot intra, în funcție de site:
- cookie-ul care păstrează sesiunea autentificată;
- coșul de cumpărături;
- alegerea produselor în timpul checkout-ului;
- mecanismele de securitate și prevenire a fraudei;
- cookie-ul în care este memorată alegerea privind consimțământul;
- load balancing sau funcții tehnice fără de care serviciul cerut nu poate funcționa.
Un cookie nu devine necesar doar pentru că este util firmei. Raportarea traficului, remarketingul, măsurarea reclamelor sau personalizarea comercială nu sunt necesare pentru afișarea paginii cerute de utilizator.
Întrebarea corectă este:
Poate vizitatorul primi serviciul pe care l-a cerut dacă acest cookie
sau script nu este activ?
Dacă răspunsul este „da”, tehnologia nu este probabil strict necesară.
Cum trebuie să arate prima fereastră de consimțământ
Un banner practic și ușor de apărat trebuie să ofere de la prima afișare trei opțiuni clare:
Acceptă toate
Respinge opționale
Personalizează
Nu folosi căsuțe preselectate pentru Analytics sau Marketing. Curtea de Justiție a Uniunii Europene a stabilit că o căsuță bifată în avans nu reprezintă consimțământ valabil. EDPB confirmă aceeași regulă și critică interfețele care împing vizual utilizatorul spre acceptare sau ascund refuzul într-un link greu de observat.
Butonul de refuz trebuie să fie vizibil, ușor de înțeles și comparabil ca accesibilitate cu cel de acceptare. Evită:
[ ACCEPTĂ TOATE ]
Continuând navigarea, accepți...
Gestionare opțiuni
Într-o astfel de variantă, acceptarea este evidentă, iar refuzul este ascuns.
O variantă mai sănătoasă este:
Folosim cookies necesare pentru funcționarea site-ului.
Cu acordul tău, folosim Analytics pentru statistici și instrumente
de marketing pentru măsurarea reclamelor.
[ Respinge opționale ] [ Personalizează ] [ Acceptă toate ]
Simpla derulare a paginii, închiderea bannerului sau continuarea navigării nu trebuie interpretate drept accept.
Categorii separate, dezactivate implicit
În centrul de preferințe, păstrează separat:
Strict necesare — active permanent
Funcționale — inactive implicit
Analytics — inactive implicit
Marketing — inactive implicit
Pentru fiecare categorie explică:
- scopul;
- furnizorii;
- tipurile de date;
- durata;
- dacă informațiile ajung la terți;
- cum poate utilizatorul retrage alegerea.
Nu combina Analytics și Marketing într-un singur comutator numit „Experiență îmbunătățită”. Utilizatorul trebuie să înțeleagă la ce consimte.
Google Analytics trebuie blocat înainte de consimțământ
Dacă alegi implementarea prudentă, folosește Basic Consent Mode. Google explică faptul că, în această variantă, tagurile Google sunt blocate până când utilizatorul interacționează cu bannerul. Dacă utilizatorul refuză, nu sunt transmise date către Google, nici măcar informația privind starea consimțământului.
Fluxul trebuie să fie:
Vizitatorul deschide site-ul
→ se încarcă numai funcțiile necesare
→ CMP afișează bannerul
→ Analytics rămâne blocat
→ utilizatorul acceptă Analytics
→ analytics_storage devine granted
→ tagul GA4 poate porni
Google Consent Mode nu este bannerul și nu colectează singur consimțământul. El primește alegerea de la banner sau de la platforma CMP și adaptează comportamentul tagurilor.
Pentru Consent Mode v2, verifică următoarele stări:
analytics_storage
ad_storage
ad_user_data
ad_personalization
Pentru un vizitator care nu a ales încă nimic, setează implicit:
analytics_storage = denied
ad_storage = denied
ad_user_data = denied
ad_personalization = denied
După acceptarea categoriei Analytics, poți acorda doar analytics_storage. Celelalte trei nu trebuie activate dacă utilizatorul nu a acceptat marketingul și publicitatea personalizată. Google a adăugat ad_user_data și ad_personalization în Consent Mode v2 pentru semnalele privind datele publicitare și personalizarea reclamelor.
Atenție la Advanced Consent Mode
În varianta avansată, tagurile Google se încarcă înainte de acord, cu stări implicite de refuz, și pot trimite către Google semnale fără cookies, denumite „cookieless pings”. Google spune clar că Basic Mode nu transmite nimic înainte de acord, în timp ce Advanced Mode poate transmite aceste semnale când consimțământul este refuzat.
Nu activa Advanced Consent Mode doar pentru că oferă modelare mai bună a conversiilor. Firma trebuie să analizeze exact ce date sunt transmise, în ce scop și în baza cărui temei. Pentru o implementare simplă și prudentă, Basic Consent Mode este mai ușor de verificat: tagurile nu pornesc înainte de accept.
Google Tag Manager trebuie configurat în ordinea corectă
Dacă folosești Google Tag Manager, CMP-ul sau tagul care stabilește starea inițială a consimțământului trebuie să ruleze prin triggerul Consent Initialization – All Pages, înaintea tagurilor obișnuite.
În GTM:
- intră la Admin;
- deschide Container Settings;
- activează Enable consent overview;
- revino la Tags;
- deschide Consent Overview;
- verifică tagurile marcate
Consent Not Configured.
Google Tag Manager oferă triggerul Consent Initialization tocmai pentru ca setările de consimțământ să fie aplicate înaintea celorlalte triggeruri. Consent Overview arată ce taguri au sau nu au verificări configurate.
Pentru tagurile terțe, verifică manual condițiile. Faptul că ai activat Consent Mode pentru Google Analytics nu blochează automat orice script personalizat, plugin sau tag HTML.
Meta Pixel trebuie tratat ca marketing
Meta Pixel face parte din Meta Business Tools și transmite către Meta informații despre activitatea de pe site pentru măsurare, analytics și publicitate. Prin urmare, nu îl încărca înainte ca vizitatorul să accepte categoria Marketing.
Fluxul corect este:
marketing = denied
→ scriptul connect.facebook.net nu se încarcă
→ nu se trimite PageView
→ nu se creează _fbp
→ utilizatorul acceptă Marketing
→ pixelul se inițializează
→ evenimentele permise pot fi transmise
În Google Tag Manager, tagul Meta Pixel trebuie să aibă o condiție suplimentară care permite declanșarea numai după acordul pentru marketing sau ad_storage, în funcție de integrarea CMP.
Nu declanșa retroactiv evenimente pe care utilizatorul le-a făcut înainte de accept. De exemplu, dacă vizitatorul a văzut trei pagini și acceptă marketingul pe a patra, nu transmite artificial trei evenimente PageView pentru istoricul anterior.
Conversions API nu ocolește consimțământul
Meta Conversions API trimite evenimente de pe server, nu direct din browser. Aceasta nu înseamnă că poți ignora alegerea utilizatorului.
Dacă trimiți către Meta:
email
telefon
IP
user agent
fbp
fbc
purchase
lead
page view
continui să prelucrezi și să divulgi date pentru măsurarea sau optimizarea reclamelor. Meta include Conversions API și Pixel în aceeași familie de Business Tools.
În backend trebuie să păstrezi starea consimțământului și să nu trimiți evenimente de marketing când utilizatorul a refuzat. Nu folosi server-side tracking ca metodă de a ascunde un pixel care nu mai apare în browser.
Testarea în browser înainte de lansare
Deschide site-ul într-o fereastră Incognito, fără extensii de blocare.
În Chrome sau Edge:
- apasă
F12; - deschide fila Application;
- intră la Storage → Cookies;
- șterge datele site-ului;
- reîncarcă pagina;
- nu apăsa niciun buton din banner.
Înainte de consimțământ nu trebuie să apară, între altele:
_ga
_ga_...
_gid
_gcl_au
_fbp
_fbc
Existența sau denumirea exactă depinde de serviciile instalate, iar absența cookie-urilor nu este singurul test.
Deschide apoi fila Network, reîncarcă pagina și caută succesiv:
google-analytics
collect
doubleclick
googlesyndication
connect.facebook.net
facebook.com/tr
În implementarea Basic Consent Mode, înainte de accept nu trebuie să vezi requesturi Analytics sau Ads către Google. Pentru Meta Pixel, nu trebuie să se încarce scriptul și nu trebuie trimis evenimentul către endpointul Pixel.
Apoi apasă Respinge opționale, reîncarcă pagina și repetă testul. Refuzul trebuie păstrat, iar tagurile trebuie să rămână blocate.
Apasă Personalizează, acceptă numai Analytics și verifică:
GA4 pornește
Meta Pixel rămâne blocat
Google Ads rămâne blocat
preferința este salvată
La final, acceptă și Marketing. Abia atunci trebuie să pornească tagurile publicitare aprobate.
Verifică și cu Google Tag Assistant
Pentru Google Tag Manager și GA4:
- intră în GTM;
- apasă Preview;
- introdu adresa site-ului;
- conectează Tag Assistant;
- testează starea inițială;
- testează refuzul;
- testează acceptarea Analytics;
- testează acceptarea Marketing.
Google oferă și instrucțiuni de depanare pentru Consent Mode prin Tag Assistant. Verifică dacă starea implicită este setată înaintea evenimentului Initialization și dacă update-ul apare imediat după alegerea din banner.
Nu te limita la mesajul „Consent Mode detected”. Controlează efectiv ce taguri au declanșat și ce requesturi au plecat.
Retragerea acordului trebuie să fie simplă
După ce bannerul dispare, păstrează permanent în footer un link:
Setări cookies
sau o pictogramă accesibilă.
Când utilizatorul deschide din nou centrul de preferințe, trebuie să poată refuza toate categoriile opționale fără mai mulți pași decât au fost necesari pentru acceptare. GDPR cere ca retragerea consimțământului să fie la fel de ușoară ca acordarea lui, iar autoritățile europene au criticat mecanismele care ascund retragerea sau o fac mai dificilă.
După retragere:
- oprește viitoarele requesturi către serviciile refuzate;
- șterge cookies opționale care pot fi eliminate de site;
- actualizează starea Consent Mode;
- nu reactiva tagurile la următoarea pagină;
- păstrează numai dovada tehnică necesară a alegerii.
Politica de cookies trebuie să corespundă site-ului real
Politica trebuie să includă cel puțin:
Numele cookie-ului sau tehnologiei
Furnizorul
Scopul
Categoria
Durata
Tipul de date
Destinatarii
Transferurile internaționale relevante
Cum poate fi retras acordul
Data ultimei actualizări
CJUE a confirmat că informarea trebuie să includă durata cookie-urilor și dacă terțe părți pot avea acces la acestea.
Nu copia o listă generică de pe alt site. Dacă politica spune că folosești doar cookies necesare, dar browserul încarcă Analytics și Meta Pixel, documentul nu reflectă realitatea.
Păstrează dovada consimțământului
CMP-ul trebuie să poată demonstra:
identificatorul alegerii;
data și ora;
versiunea bannerului;
categoriile acceptate;
categoriile refuzate;
limba bannerului;
momentul retragerii sau modificării.
Nu este necesar să păstrezi mai multe date personale decât ai nevoie. Scopul este să poți demonstra ce opțiuni au fost prezentate și ce a ales vizitatorul.
Revizuiește implementarea când:
- instalezi un plugin nou;
- adaugi un chat sau un video extern;
- schimbi CMP-ul;
- modifici Google Tag Manager;
- activezi o campanie Google Ads;
- instalezi Meta Pixel sau Conversions API;
- adaugi Hotjar, Clarity ori alt instrument de analiză;
- modifici tema site-ului.
Checklist înainte de activarea campaniilor
Nu porni reclamele până când nu poți bifa:
[ ] Inventarul scripturilor este complet.
[ ] Cookies necesare sunt separate de cele opționale.
[ ] Analytics și Marketing sunt dezactivate implicit.
[ ] Bannerul are Acceptă, Respinge și Personalizează.
[ ] Nu există căsuțe preselectate.
[ ] Google Consent Mode v2 este configurat corect.
[ ] Meta Pixel nu pornește înainte de acord.
[ ] Conversions API respectă alegerea utilizatorului.
[ ] Refuzul este păstrat după reîncărcare.
[ ] Retragerea este ușor accesibilă.
[ ] Politica de cookies corespunde scanării reale.
[ ] Testele au fost făcute în Incognito și DevTools.
[ ] Există dovada consimțământului.
Un plugin de cookies nu garantează conformitatea. Contează ordinea în care se încarcă scripturile, comportamentul după refuz, corectitudinea categoriilor și posibilitatea reală de retragere.
Pentru un magazin mare, tracking server-side, profilare, date sensibile sau public format din copii, implementarea trebuie analizată împreună cu responsabilul pentru protecția datelor sau cu un specialist juridic.
Surse folosite
Directiva 2002/58/CE privind viața privată și comunicațiile electronice
Legea nr. 506/2004 privind protecția vieții private în comunicațiile electronice
ANSPDCP – măsură corectivă privind cookies statistice și de marketing
EDPB – Guidelines 05/2020 privind consimțământul
EDPB – Cookie Banner Taskforce Report
CJUE – cauza Planet49 privind căsuțele preselectate și informarea despre cookies
Google – Consent Mode și Consent Mode v2
Google Tag Manager – Consent Initialization și Consent Overview
Meta – Business Tools, Meta Pixel și Conversions API

















































