Skip to main content

Cyber AI România

Miercuri, 16 septembrie 2026

Ce obligații digitale are o firmă cu site: GDPR, cookies, securitate și comunicări comerciale

Un site de prezentare nu devine conform doar pentru că are în footer trei pagini numite „GDPR”, „Cookies” și „Termeni”. Firma trebuie să verifice ce date colectează, ce instrumente pornesc în browser, cine primește informațiile și dacă vizitatorul poate înțelege cu cine interacționează.

Obligațiile diferă în funcție de activitate. Un site simplu de prezentare are mai puține cerințe decât un magazin online, o platformă cu conturi sau un site care trimite newslettere. Totuși, există câteva verificări de bază pentru aproape orice firmă din România.

Identifică firma clar pe site

Legea comerțului electronic cere ca utilizatorii să poată accesa ușor, direct, permanent și gratuit informații despre furnizor. Printre acestea se află denumirea firmei, sediul, datele de contact, numărul de înmatriculare și codul fiscal. Unde este cazul, trebuie afișate și informații despre autorizare, profesie reglementată, tarife, TVA și cheltuieli de livrare.

Practic, în pagina de contact sau în footer ar trebui să existe:

denumirea juridică a firmei;
sediul social;
CUI și numărul din Registrul Comerțului;
adresă de email și metodă reală de contact;
telefon, dacă este folosit pentru relația cu publicul.

Nu este suficientă doar denumirea comercială sau un formular fără alte date.

Verifică toate punctele unde colectezi date

Un formular de contact, o cerere de ofertă, un cont de client sau abonarea la newsletter înseamnă prelucrare de date personale. Firma trebuie să știe ce colectează, în ce scop, pe ce temei, cât timp păstrează datele și cui le transmite.

Lângă formular trebuie să existe o informare clară sau o trimitere vizibilă către politica de confidențialitate. Nu cere mai multe informații decât sunt necesare. Pentru o cerere simplă de ofertă, CNP-ul, data nașterii sau adresa completă sunt, în mod normal, inutile.

Verifică și furnizorii conectați: hosting, CRM, platformă de email marketing, live chat, sistem de rezervări, analytics sau servicii cloud. Dacă aceștia prelucrează date în numele firmei, relația trebuie acoperită prin condiții și clauze de prelucrare conforme. GDPR cere contracte clare cu persoanele împuternicite și obligații privind instrucțiunile, confidențialitatea, securitatea și ștergerea ori returnarea datelor.

Bannerul de cookies trebuie să controleze efectiv cookie-urile

Un banner care spune doar „Continuând navigarea, accepți cookies” nu rezolvă automat problema. Legea nr. 506/2004 permite stocarea informațiilor sau accesul la informații din dispozitivul utilizatorului dacă acesta și-a exprimat acordul după ce a primit informații clare despre scop. Excepția privește operațiunile tehnice necesare transmiterii comunicației sau furnizării serviciului cerut expres.

În practică:

cookie-urile strict necesare pot funcționa fără acord separat;
analytics, publicitate și tracking nu ar trebui încărcate înainte de alegerea utilizatorului;
bannerul trebuie să permită acceptarea, refuzul și configurarea categoriilor;
utilizatorul trebuie să își poată schimba ulterior preferințele;
politica de cookies trebuie să explice tipurile, scopurile, furnizorii și durata.

Testează tehnic site-ul după implementare. Uneori bannerul arată corect, dar Google Analytics, Meta Pixel sau alte scripturi pornesc înainte de consimțământ.

Securitatea nu se rezumă la certificatul SSL

HTTPS este necesar, dar nu suficient. GDPR cere măsuri tehnice și organizatorice adaptate riscului, inclusiv protejarea confidențialității, integrității și disponibilității datelor, posibilitatea restaurării lor și testarea periodică a măsurilor de securitate.

Pentru un site WordPress sau o platformă similară, verificarea minimă include:

actualizări regulate pentru nucleu, temă și pluginuri;
parole unice și 2FA pentru administratori;
eliminarea conturilor vechi;
backup separat și testat;
limitarea accesului la formulare și baze de date;
monitorizarea autentificărilor și erorilor;
procedură pentru incidente și breșe de date.

Nu păstra formularele nelimitat în WordPress, email și CRM simultan. Stabilește un termen și șterge ce nu mai este necesar.

Newsletterele și mesajele comerciale au reguli separate

Legea nr. 506/2004 interzice, ca regulă, comunicările comerciale nesolicitate prin email sau alte servicii electronice fără consimțământ expres prealabil. Există o excepție limitată pentru clienții existenți, când adresa a fost obținută direct la vânzare și sunt promovate produse sau servicii similare, cu posibilitate simplă și gratuită de opoziție la colectarea adresei și în fiecare mesaj.

Fiecare email comercial trebuie să arate cine îl trimite și să conțină o metodă valabilă de dezabonare. Nu cumpăra liste de emailuri și nu adăuga automat în newsletter toate persoanele care completează formularul de contact.

Dacă vinzi online, apar obligații suplimentare

Un magazin online trebuie să afișeze clar caracteristicile produsului, prețul total, costurile suplimentare, modalitățile de plată, livrarea, dreptul de retragere și condițiile contractului. Site-urile comerciale trebuie să indice de la începutul comenzii eventualele restricții de livrare și mijloacele de plată acceptate.

Checklistul final este simplu: date complete despre firmă, politică GDPR adaptată activității, formulare limitate la informațiile necesare, cookies blocate corect, acces securizat, backup testat și comunicări comerciale trimise legal. Paginile juridice trebuie să descrie ceea ce site-ul face în realitate, nu să fie texte copiate de la altă firmă.

Regulile exacte pot depinde de activitate, categoriile de date și tipul clienților, iar pentru situații complexe este indicată verificarea cu un specialist juridic sau în protecția datelor.

Surse folosite

  • Portal Legislativ — Legea nr. 365/2002 privind comerțul electronic, în special art. 5 privind informațiile obligatorii despre furnizor.
  • Portal Legislativ — Legea nr. 506/2004, art. 4 privind accesul la informații stocate în dispozitiv și cookie-urile strict necesare.
  • Portal Legislativ — Legea nr. 506/2004, art. 12 privind comunicările comerciale nesolicitate și dezabonarea.
  • GDPR — articolele 28, 30 și 32 privind furnizorii, evidențele și securitatea prelucrării.
  • Portal Legislativ — OUG nr. 34/2014 privind drepturile consumatorilor în contractele la distanță.
Facebook
X
WhatsApp

Te-ar putea interesa si: