Rulând cookie-uri non-esențiale fără consimțământ valid încalci două legi în același timp: GDPR și Legea 506/2004. Amenzile GDPR ajung până la 20 de milioane de euro sau 4% din cifra de afaceri globală anuală, iar autoritatea care aplică sancțiunile în România este ANSPDCP. În practică, riscul nu pornește de la o „razie", ci de la o plângere pe care o poate depune gratuit orice vizitator — iar remedierea durează sub o oră.
Care sunt cele două legi pe care le încalci?
Cookie-urile de pe un site din România cad sub două reglementări care lucrează împreună:
- Legea 506/2004 — transpunerea directivei ePrivacy în România. Ea cere consimțământ informat înainte de a scrie sau citi cookie-uri non-esențiale (analytics, marketing, remarketing).
- GDPR (Regulamentul 2016/679) — definește ce înseamnă un consimțământ valid: liber, specific, informat și dat printr-o acțiune clară. De aici vine standardul; Legea 506/2004 doar spune „ai nevoie de consimțământ", iar GDPR spune „iată cum trebuie să arate".
Practic: un banner care setează Google Analytics sau Meta Pixel înainte de click încalcă Legea 506/2004 (a pornit fără acord) și GDPR (a prelucrat date personale fără temei legal). Nu alegi între ele — le încalci pe amândouă simultan.
Cine verifică și ce sancțiuni poate aplica?
Autoritatea competentă în România este ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal). Ea investighează plângeri, poate face controale și poate emite ordine de conformare sau amenzi.
| Măsură | Ce înseamnă în practică |
|---|---|
| Plângere | Orice persoană poate sesiza ANSPDCP gratuit, online. Nu ai nevoie să fii „mare" ca să fii vizat — un singur vizitator nemulțumit e de ajuns. |
| Control / investigație | Autoritatea cere lămuriri, dovezi de consimțământ și documentația de conformitate. Aici se vede dacă bannerul chiar blochează sau doar decorează. |
| Ordin de conformare | Deseori primul pas: ți se cere să repari situația într-un termen. Ignorarea lui agravează sancțiunea. |
| Amendă administrativă | GDPR permite până la 20 de milioane de euro sau 4% din cifra de afaceri globală anuală, oricare e mai mare. Cuantumul se calibrează la gravitate, cooperare și dimensiune. |
Amenda maximă e teoretică pentru majoritatea site-urilor, dar poarta de intrare — plângerea gratuită și ordinul de conformare — e cât se poate de reală.
De ce „nimeni nu verifică site-urile mici" e un pariu prost?
Logica „sunt prea mic ca să fiu observat" ignoră cum ajunge de fapt un caz la ANSPDCP. Nu autoritatea îți răsfoiește site-ul din senin — declanșatorul obișnuit e o plângere, iar o plângere o poate depune oricine:
- un concurent care îți inspectează bannerul;
- un vizitator atent la confidențialitate;
- un client nemulțumit care caută un punct de presiune.
Iar dovada e la vedere: oricine deschide fila Network a browserului vede trackerele care pornesc înainte de orice click. Nu e nevoie de expertiză — sau de o scanare gratuită care le listează în câteva secunde. Un banner care „arată bine" dar lasă Analytics și Pixel să pornească înainte de consimțământ e vulnerabil exact la cel mai ieftin tip de sesizare.
Cum repari în 30 de minute?
Vestea bună: dintr-o problemă legală, conformitatea cookie-urilor e una dintre cele mai rapid de rezolvat. Traseul practic:
- Scanează întâi. Rulează o scanare gratuită, fără cont, ca să vezi exact ce trackere pornesc înainte de consimțământ și în ce categorii intră.
- Pune un banner care blochează real. Nu unul care doar afișează un mesaj — unul care ține scripturile non-esențiale până la accept și oferă refuz la fel de ușor ca acceptul.
- Trimite toate cele patru semnale Consent Mode v2.
ad_storage,analytics_storage,ad_user_data,ad_personalization— obligatorii pentru Google Ads și Analytics în SEE din martie 2024. - Publică o politică de cookie-uri care reflectă ce setează site-ul cu adevărat, în română și engleză dacă ai public mixt.
FewCookies acoperă acești pași cu blocare reală, toate semnalele Consent Mode v2 și politici bilingve găzduite, la 6€/lună cu TVA inclus și un trial de 7 zile fără card. Indiferent de instrumentul ales, începe de la o scanare — decizia bazată pe ce vezi în Network bate orice presupunere despre cine „te verifică".
Întrebări frecvente
Poate fi amendat un site mic din România pentru cookie-uri?
Da. Legea nu scutește site-urile mici, iar declanșatorul obișnuit e o plângere pe care o poate depune gratuit orice vizitator la ANSPDCP. Amenda maximă GDPR (până la 20M€ sau 4% din cifra de afaceri) e rar aplicată unui site mic, dar ordinul de conformare și obligația de a repara sunt foarte reale.
Am nevoie de consimțământ dacă folosesc doar Google Analytics?
Da. Google Analytics setează cookie-uri și prelucrează date personale, deci intră sub Legea 506/2004 și GDPR. În SEE ai nevoie de consimțământ și de semnalele Consent Mode v2 înainte ca Analytics să colecteze date — altfel colectezi fără temei legal.
Un banner care spune „Prin continuarea navigării accepți" e valid?
Nu. GDPR cere o acțiune clară și afirmativă, iar continuarea navigării nu este consimțământ valid — la fel ca bifele pre-completate invalidate de CJUE în cazul Planet49 (2019). Un banner corect oferă butoane reale de accept și refuz și blochează trackerele până la alegere.
Vrei să vezi ce cookie-uri și trackere pornesc pe site-ul tău înainte de consimțământ? Scanarea e gratuită și nu cere cont. Verifică-ți site-ul gratuit →