northdan.

Întrebări și răspunsuri

GDPR pentru site-uri — ce trebuie să respecți

GDPR pe site înseamnă șase lucruri concrete, nu un text copiat în footer.

Pentru un site de firmă din România, GDPR se respectă prin șase elemente concrete: o politică de confidențialitate scrisă pentru site-ul tău (nu copiată de la altcineva), un banner de cookie-uri în care refuzul e la fel de ușor ca acceptul, consimțământ explicit pentru newsletter, formulare care cer doar datele strict necesare, contracte de prelucrare cu furnizorii care ating datele (găzduire, platformă de e-mail, analytics) și o procedură funcțională pentru cererile de tip „ștergeți-mi datele”. Regulamentul european se aplică din 2018 oricărei firme care prelucrează date personale, iar în România autoritatea de supraveghere este ANSPDCP, care sancționează și firme mici, nu doar corporații. Partea care surprinde cel mai des antreprenorii: simplul formular de contact de pe site înseamnă deja prelucrare de date personale, deci obligațiile există chiar și pentru un site de prezentare de cinci pagini, fără magazin, fără cont de utilizator. Vestea bună e că, la scara unui IMM, conformarea corectă e o chestiune de câteva zile de lucru ordonat, nu un proiect juridic interminabil.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

Pe scurt

Politică de confidențialitate reală

Descrie ce date colectezi efectiv, în ce scop, cât timp le păstrezi și cui le transmiți. Textul copiat de pe alt site descrie prelucrările altcuiva — adică te incriminează singur.

Banner cookie cu refuz onest

Butonul de refuz trebuie să fie la fel de vizibil și de accesibil ca cel de accept, iar cookie-urile nenecesare nu se setează înainte de consimțământ. Bannerul doar decorativ nu e conformare.

Minimizarea datelor în formulare

Ceri doar ce folosești: pentru o cerere de ofertă ajung numele, e-mailul și mesajul. CNP-ul, data nașterii sau adresa cerute „ca să fie” sunt exact ce sancționează regulamentul.

Furnizorii tăi, acoperiți contractual

Găzduirea, platforma de newsletter și analytics prelucrează date în numele tău. Fiecare are nevoie de un acord de prelucrare (DPA) — la furnizorii serioși îl accepți online, în câteva minute.

Checklist-ul de conformare, punct cu punct

Unu: inventariază prelucrările — ce formulare ai, ce date colectează fiecare, unde ajung ele (e-mail, CRM, platformă de marketing). Doi: scrie politica de confidențialitate pe baza acestui inventar, în limbaj clar, cu datele de contact ale firmei și temeiul pentru fiecare prelucrare. Trei: configurează bannerul de cookie-uri cu blocarea scripturilor nenecesare până la consimțământ; soluții precum CookieYes, Cookiebot sau Complianz fac partea tehnică pentru câțiva zeci de euro pe an.

Patru: verifică formularele — nimic pre-bifat, iar abonarea la newsletter cere o bifă separată, nedependentă de trimiterea mesajului. Cinci: semnează sau acceptă acordurile de prelucrare cu fiecare furnizor din inventar. Șase: stabilește cine răspunde la cererile persoanelor vizate și în cât timp — regulamentul cere răspuns în cel mult o lună, iar o adresă dedicată de e-mail plus o procedură scrisă de o pagină acoperă nevoia unui IMM.

Unde greșesc cel mai des site-urile românești

Cele mai frecvente trei abateri pe care le vedem: bannerul cookie care oferă doar „Accept” (sau ascunde refuzul după trei clickuri), newsletterul cu căsuța pre-bifată sau abonarea automată a oricui completează formularul de contact, și politica de confidențialitate copiată care menționează prelucrări inexistente ori omite exact instrumentele folosite — de pildă site-ul rulează analytics și pixel de marketing, dar politica nu le pomenește deloc.

Merită reținut și ce nu cere GDPR: nu ai nevoie de consimțământ pentru a răspunde la o cerere de ofertă (temeiul e pasul precontractual), nu ai nevoie de DPO angajat la o firmă mică fără prelucrări masive și nu trebuie să ștergi facturile la cerere — legislația fiscală obligă la păstrarea lor. Conformarea inteligentă înseamnă să știi ce ți se aplică, nu să bifezi tot ce ai citit pe internet.

Întrebări frecvente

Riscă real o firmă mică amenzi GDPR în România?

Da. ANSPDCP a sancționat de-a lungul anilor și firme mici, nu doar bănci sau telecomuri, iar plângerile vin de regulă de la clienți sau foști angajați nemulțumiți. Amenzile pentru IMM-uri sunt de obicei de mii sau zeci de mii de euro — suficient cât conformarea de câteva zile să fie evident mai ieftină.

Google Analytics e permis pe site-ul meu?

Da, cu două condiții: îl încarci abia după consimțământul dat prin bannerul de cookie-uri și îl menționezi în politica de confidențialitate, cu acordul de prelucrare a datelor acceptat în contul Google. Alternativ, instrumente fără cookie-uri de tip Plausible sau Matomo configurat corespunzător reduc și dependența de banner.

Pot trimite newsletter clienților existenți fără opt-in separat?

Există o excepție limitată: clienților care au cumpărat efectiv de la tine le poți promova produse similare, cu posibilitate clară de dezabonare la fiecare mesaj. Pentru orice alt contact — cineva care doar a cerut o ofertă sau o listă cumpărată — ai nevoie de consimțământ explicit, iar listele cumpărate sunt de evitat complet.

Cine răspunde de GDPR: eu sau firma care mi-a făcut site-ul?

Tu, ca operator de date. Dezvoltatorul poate implementa corect bannerul, formularele și paginile legale, dar responsabilitatea legală pentru prelucrări aparține firmei tale. De aceea are sens să ceri explicit conformarea în specificațiile proiectului, nu să presupui că vine din oficiu.