Skip to main content

Cyber AI România

Luni, 28 septembrie 2026

Politica de confidențialitate pe site: ce trebuie să conțină și ce greșeli apar frecvent

O politică de confidențialitate nu este un text juridic pus în footer doar pentru a bifa GDPR-ul. Ea trebuie să descrie exact ce se întâmplă cu datele vizitatorilor: ce informații sunt colectate, de ce, prin ce instrumente, cui sunt transmise și cât timp sunt păstrate.

Dacă site-ul folosește formulare, Google Analytics, Meta Pixel, newsletter, live chat, CRM sau servicii externe, politica trebuie adaptată acestor procese. Un model copiat de la altă firmă poate conține informații false și poate omite tocmai prelucrările efectuate în realitate.

Identitatea firmei și datele de contact

Primul element este identificarea operatorului de date. Include denumirea juridică a firmei, sediul, datele de contact și, unde este cazul, datele reprezentantului sau ale responsabilului cu protecția datelor.

Nu scrie doar „Site-ul nostru respectă confidențialitatea”. Vizitatorul trebuie să înțeleagă cine decide cum sunt folosite datele și unde poate trimite o solicitare.

Datele responsabilului cu protecția datelor se publică numai dacă firma a desemnat unul. Nu toate firmele mici sunt obligate să aibă DPO.

Ce date colectezi și din ce surse

Grupează informațiile pe activități reale:

  • formular de contact: nume, email, telefon și mesaj;
  • cont de client: date de identificare și autentificare;
  • magazin online: adresă, comandă, plată și livrare;
  • newsletter: email și dovada abonării;
  • analytics: adresă IP, identificatori și date despre navigare;
  • suport: conversații, tichete și documente trimise voluntar.

Dacă datele nu sunt obținute direct de la persoană, trebuie explicate și categoriile de date, precum și sursa lor. GDPR cere, în anumite situații, să precizezi inclusiv dacă informațiile provin din surse accesibile public.

Scopul și temeiul legal pentru fiecare prelucrare

Nu este suficient să enumeri toate temeiurile din GDPR. Leagă fiecare activitate de un scop și de baza juridică potrivită.

Exemple:

  • răspunsul la o cerere de ofertă: demersuri solicitate înaintea încheierii unui contract;
  • procesarea unei comenzi: executarea contractului;
  • emiterea și păstrarea facturilor: obligație legală;
  • newsletter: de regulă, consimțământ;
  • securitatea site-ului: interes legitim, dacă analiza este documentată și proporțională.

Dacă invoci interesul legitim, politica trebuie să spună care este interesul urmărit. Articolul 13 cere prezentarea scopurilor, temeiurilor legale și, atunci când este utilizat interesul legitim, identificarea intereselor urmărite.

Furnizorii, destinatarii și transferurile internaționale

Menționează categoriile de destinatari care pot primi datele: hosting, servicii de email, CRM, contabilitate, curierat, plăți, analytics sau suport tehnic.

Nu este obligatoriu în orice situație să enumeri fiecare angajat care vede datele, dar formularea „putem transmite informații partenerilor noștri” este prea vagă.

Dacă folosești servicii care pot transfera date în afara Spațiului Economic European, explică existența transferului și garanțiile aplicabile, precum o decizie de adecvare sau clauze contractuale standard. GDPR include aceste informații printre elementele notificării către persoana vizată.

Perioadele de păstrare

Una dintre cele mai întâlnite formulări greșite este „păstrăm datele atât timp cât este necesar”. Aceasta poate fi folosită doar dacă explici criteriile concrete.

Scrie, de exemplu:

  • solicitările fără contract: 12 luni de la ultima discuție;
  • contul de client: până la închiderea contului, plus perioada necesară soluționării obligațiilor;
  • documentele financiar-contabile: conform termenelor legale aplicabile;
  • newsletter: până la retragerea consimțământului;
  • logurile de securitate: o perioadă stabilită în funcție de riscul tehnic.

GDPR cere indicarea perioadei de stocare sau, când aceasta nu poate fi stabilită exact, a criteriilor folosite pentru determinarea ei.

Drepturile utilizatorilor

Politica trebuie să explice, într-un limbaj clar, drepturile relevante: acces, rectificare, ștergere, restricționare, opoziție și portabilitate. Include dreptul de retragere a consimțământului și posibilitatea depunerii unei plângeri la ANSPDCP.

Oferă o adresă de email care este verificată în realitate. EDPB recomandă facilitarea exercitării drepturilor și transmiterea informațiilor într-o formă clară și ușor de înțeles. Cererile trebuie, în principiu, soluționate în cel mult o lună.

Greșelile care apar cel mai frecvent

Evită:

  • politica preluată integral de pe alt site;
  • numele altei firme rămas în document;
  • temeiul „consimțământ” folosit pentru orice activitate;
  • lipsa perioadelor de stocare;
  • omiterea serviciilor de analytics, CRM sau newsletter;
  • declararea că datele nu sunt transferate, deși există furnizori externi;
  • combinarea confuză a politicii GDPR cu politica de cookies;
  • link ascuns sau greu accesibil;
  • formular care colectează mai multe date decât sunt descrise;
  • politica actualizată doar pe hârtie, fără schimbarea setărilor tehnice.

Politica trebuie să fie accesibilă înainte de colectarea datelor și redactată clar, nu într-un limbaj care obligă utilizatorul să descifreze pagini întregi de termeni juridici. EDPB tratează transparența drept o obligație esențială și recomandă informarea clară înainte și pe parcursul prelucrării.

O politică bună reflectă site-ul real. De fiecare dată când instalezi un formular, un pixel, un chatbot sau un serviciu nou, verifică dacă documentul trebuie actualizat. Pentru prelucrări complexe sau date sensibile, este indicată analiza unui specialist în protecția datelor.

Surse folosite

  • Regulamentul (UE) 2016/679 — articolele 12, 13 și 14 privind transparența și informarea persoanelor vizate.
  • European Data Protection Board — Ghidul privind transparența în temeiul GDPR.
  • European Data Protection Board — Ghidul pentru firme mici privind drepturile persoanelor vizate.
  • ANSPDCP — exemplu oficial de notă de informare privind scopurile, temeiurile și drepturile persoanelor vizate.
Facebook
X
WhatsApp

Te-ar putea interesa si: