GDPR · protectie date · website compliance · legislatie romania · cookie policy · privacy policy
GDPR și site-ul tău — ce trebuie să faci obligatoriu
Publicat la 25 iulie 2026 de LowPings Webdesign
GDPR și site-ul tău — ce trebuie să faci obligatoriu
Dacă ai un site web în 2026 și accepți date de la utilizatori, trebuie să știi că GDPR nu e o sugestie — e lege. Mulți proprietari de website-uri din România cred că sunt protejați doar dacă au o secțiune „Privacy Policy" undeva în footer. Realitatea e mai complexă și mai importantă decât atât.
Nerespectarea regulilor de protecție a datelor personale poate duce la amenzi de mii de euro, pierdere de încredere a clienților și chiar probleme legale. În acest articol, te voi ghida prin obligațiile concrete pe care trebuie să le implementezi pe website-ul tău astazi.
Ce este GDPR și de ce te privește?
GDPR (Regulamentul General privind Protecția Datelor) e o lege europeană care reglementează cum colectez, procesez și stochez datele personale ale oamenilor. Dacă site-ul tău are formular de contact, newsletter, comentarii, sau orice fel de tracking, atunci ești în obligația legală de a aplica GDPR.
Nu conteaza dacă ești în România, Italia sau oriunde în UE — nici macar nu trebuie să ai sediu în Europa. Dacă oamenii din UE accesează site-ul tău și tu le colectezi date (chiar și implicit, prin cookie-uri), e obligatoriu să fii conform.
Consimțământul explicit — prima regulă obligatorie
Utilizatorii trebuie să accepte în mod clar și explicit colectarea datelor lor. Un checkbox prestabilit pe care să-l deselecteze nu e conform. De fapt, e exact opusul: utilizatorul trebuie să selecteze activ și voluntar că acceptă. Aceasta e numită „opt-in" și e obligatorie pentru orice tip de date personale.
Dacă ai un formular pe site (contact, newsletter, comenzi), trebuie să existe o casetă de acceptare a politicii de confidențialitate pe care utilizatorul o bifează activ, nu o casetă pre-bifată pe care o desbifeaza. Diferența e enormă din punct de vedere legal.
Cookie-urile și banner-ul GDPR
Cookie-urile de tracking (Google Analytics, Facebook Pixel, etc.) nu se pot activa automat. Trebuie să afișezi un banner de consent la intrarea pe site care să informeze utilizatorul și să-i dea posibilitatea să accepte sau să refuze. Opțiunea de a refuza trebuie să fie la fel de ușor accesibilă ca și cea de a accepta.
Multe site-uri arată un banner care spune „Accepti cookie-urile?" cu doar un buton de accept verde și o cruce mică în colț. E incorect. Trebuie să ai minim două opțiuni clare: „Accept" și „Refuz", iar utilizatorul trebuie să poată refuza cu ușurință, în același număr de clicks ca și accept.
Politica de Confidențialitate — obligatorie și detaliată
Nu poți avea un site fără o Politică de Confidențialitate (Privacy Policy) scrisă în limba română, clar și ușor de găsit. Aceasta trebuie să explice: ce date colectezi, cum le folosești, cât timp le pastrezi, cine are acces la ele, și care sunt drepturile utilizatorului.
Politica trebuie să acopere toate sursele de date: formularele tale, serviciile terțe pe care le folosești (email marketing, analytics, hosting), și chiar și informațiile colectate implicit (IP, device type, time zone). Nu o puteți copia de pe alt site — trebuie să fie specifică și onestă cu privire la ce faci exact cu datele.
Elementele esențiale ale Politicii de Confidențialitate
- Identitatea responsabilului de prelucrare (tu sau compania ta)
- Scopul colectării datelor (comunicare, marketing, analytics)
- Baza legală a prelucrării (consimțământul utilizatorului)
- Durata de stocare a datelor
- Drepturile utilizatorului (acces, ștergere, opoziție)
- Informații despre transfer de date în afara UE (dacă e cazul)
Drepturile utilizatorului — trebuie să le respecți
GDPR dă utilizatorilor drepturi concrete pe care tu trebuie să le honorezi. Cel mai important: dreptul la ștergere (right to be forgotten). Dacă cineva ți-o cere, trebuie să-i ștergi datele personale din toate sistemele în maxim 30 de zile.
De asemenea, utilizatorul are drept de acces — poate cere o copie cu toate datele pe care le-ai colectat despre el. Are și dreptul la portabilitate (să-și mute datele), dreptul de opoziție la marketing, și dreptul de a nu fi supus deciziilor automatizate. Acestea nu sunt sfaturi — sunt obligații legale.
Acordul de Prelucrare cu Furnizori Terți
Dacă folosești servicii externe (hosting, email marketing, analytics, etc.), trebuie să ai un acord GDPR cu fiecare furnizor. E numit DPA (Data Processing Agreement). Furnizorul trebuie să garanteze că procesează datele conform GDPR și să ofere garanții de securitate.
Nu e suficient să doar folosești serviciul — trebuie documente în care furnizorul se angajează pe scris. De obicei, furnizorii mari le au în termenii de serviciu, dar trebuie să te asiguri că sunt prezente explicit.
Securitatea datelor — măsuri tehnice și organizatorice
Nu e suficient doar să-ți ceți consimțământul și să explici cum folosești datele. Trebuie și să le protejezi. Aceasta înseamnă: criptare (HTTPS obligatoriu), backupuri regulate, restricționarea accesului la date doar pentru cei care au nevoie, și monitorizarea pentru breșe de securitate.
Dacă ești hacked și datele se scurg, trebuie să raportezi incidentul autorităților de protecție a datelor în maxim 72 de ore. Deci sistemele tale trebuie să fie securizate și monitorizate activ.
Notificarea pentru Breșe de Securitate
Dacă se întâmplă un incident de securitate și datele personale sunt compromise, legea impune notificarea autorităților și, în anumite cazuri, a utilizatorilor. Aceasta trebuie făcută cât mai repede (ideal în 72 de ore). Nu poți ascunde un incident — va ieși la iveală oricum, și va fi și mai grav.
De aceea, sistemele tale trebuie să fie protejate cu SSL, backupuri regulate, și să ai protocoale clare pentru răspunsul la incidente.
GDPR și web design — cum să construiești un site conform
Un site cu adevărat conform GDPR nu se construiește după site-ul unui prieten sau copiind elementele de conformitate de pe alte pagini. Trebuie gândire strategică din momentul designului: unde colectezi date, cum le procesezi, cum le securizezi, și cum dai utilizatorilor control asupra informațiilor lor.
La LowPings, construim website-uri cu GDPR deja integrat de la început. Nu e o compartimentare — e parte din filosofia de design. De la bannerul de cookie-uri, la formulare cu consimțământ explicit, la Politica de Confidențialitate customizată, la securitatea backend-ului.
Unui site construit fără aceste principii trebuie să-i faci update complet mai tarziu, ceea ce e mult mai scump și mai complicat decât să le implementezi din start.
Verificare — cum să te asiguri că ești conform
După ce ai implementat măsurile de mai sus, fă o verificare: Ai banner de cookie-uri cu opțiuni clare de accept și refuz? Politica de Confidențialitate e scrisă, detaliată și în limba română? Formularele au checkbox-uri de consent explicit? Site-ul ruleaza pe HTTPS? Știi cine sunt furnizorii care accesează datele și ai DPA cu ei? Ai un contact pentru cereri DPIA și notificări?
Dacă răspunzi „nu" la oricare, trebuie să iei măsuri imediat.
Concluzie — nu e complicat, e necesar
GDPR nu e birocratică pentru birocratia. E o protecție reală pentru oamenii care vizitează site-ul tău. Respectarea ei nu numai că te ține pe latura bună a legii, ci și construiește încredere cu vizitatorii tău. Oamenii vor vedea că iei în serios confidențialitatea lor.
Dacă site-ul tău nu e construit cu GDPR în minte, sau dacă vrei o audit complet de conformitate, LowPings te poate ajuta. Noi construim site-uri care sunt sigure, conforme și care nu-ți creeaza probleme legale pe viitor.
Vrei să te asiguri că site-ul tău e pe latura bună a legii? Contacteaza-ne pentru o consultare gratuită despre conformitate GDPR.
Mergi la LowPings — Web Design GDPR CompliantAi nevoie de un site profesional?