Legea 506/2004 este transpunerea directivei ePrivacy în România și cere consimțământ informat înainte de a instala cookie-uri non-esențiale pe dispozitivul vizitatorului. Ea spune „ai nevoie de acord", iar GDPR spune cum trebuie să arate acel acord: liber, specific, informat și dat printr-o acțiune clară. Cookie-urile strict necesare pentru funcționarea site-ului sunt exceptate; tot restul — analytics, marketing, remarketing — cere consimțământ prealabil.
Ce cere de fapt Legea 506/2004?
Legea 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice este versiunea românească a directivei ePrivacy. Pe scurt, regula pentru cookie-uri este:
- Informare — vizitatorul trebuie să știe ce cookie-uri folosești, în ce scop și cât durează.
- Consimțământ prealabil — pentru orice cookie non-esențial, acordul trebuie obținut înainte ca acel cookie să fie scris sau citit, nu după.
- Excepție pentru cele esențiale — cookie-urile strict necesare funcționării serviciului cerut de utilizator nu au nevoie de consimțământ.
Cuvântul-cheie e „prealabil". Dacă Analytics sau un pixel de marketing pornește la încărcarea paginii și abia apoi apare bannerul, ai încălcat deja legea — indiferent ce alege vizitatorul după.
Cum se leagă de GDPR?
Legea 506/2004 și GDPR nu se contrazic — se completează. Una spune că ai nevoie de consimțământ, cealaltă spune cum arată un consimțământ valid.
| Întrebare | Legea 506/2004 (ePrivacy) | GDPR |
|---|---|---|
| Am nevoie de acord pentru cookie-uri? | Da, pentru cele non-esențiale, înainte de a le seta. | — |
| Cum trebuie să fie acordul? | — | Liber, specific, informat, printr-o acțiune clară. |
| Ce se întâmplă dacă lipsește? | Cookie setat ilegal. | Date prelucrate fără temei legal. |
De aceea nu poți „alege" una dintre ele: un cookie de marketing pornit fără click încalcă Legea 506/2004 (setare fără acord) și GDPR (prelucrare fără temei) în același timp. Detaliile despre amenzile și riscul real le tratăm separat.
Ce înseamnă cu adevărat „cookie esențial"?
Excepția pentru cookie-uri esențiale e reală, dar îngustă. Un cookie e „strict necesar" doar dacă site-ul nu poate livra serviciul cerut de utilizator fără el — nu dacă ție îți e util.
- Chiar esențiale: cookie de sesiune de autentificare, coșul de cumpărături, echilibrarea încărcării, memorarea alegerii din bannerul de consimțământ.
- NU esențiale (cer consimțământ): Google Analytics, Meta Pixel, remarketing, heatmap-uri, teste A/B, chat de marketing.
Capcana clasică e să etichetezi analytics drept „esențial" pentru că îți dorești datele. Dorința ta nu schimbă categoria: statistica măsoară cum e folosit site-ul, dar site-ul funcționează perfect și fără ea, deci are nevoie de acord. Dacă nu ești sigur ce setează site-ul tău, o scanare gratuită îți listează fiecare cookie și categoria lui.
Ce mituri circulă despre consimțământ?
Câteva convingeri răspândite care nu rezistă la standardul GDPR:
- „Derularea paginii înseamnă acord." Nu. Consimțământul cere o acțiune afirmativă clară; navigarea sau scroll-ul nu sunt un „da".
- „Un mesaj «Prin continuare accepți» e suficient." Nu — e consimțământ implicit, exact ce interzice standardul.
- „Bifele pre-completate contează ca acord." Nu. CJUE a stabilit în cazul Planet49 (2019) că o căsuță deja bifată nu este consimțământ valid.
- „Un banner doar cu «OK» e conform." Nu, dacă refuzul nu e la fel de ușor ca acceptul — ghidarea EDPB cere ca respingerea să fie la fel de simplă ca acceptarea.
Un banner corect informează, oferă accept și refuz la egalitate și blochează trackerele până la alegere. FewCookies face exact asta — blocare reală, toate cele patru semnale Consent Mode v2 și politici bilingve la 6€/lună cu TVA inclus, trial 7 zile fără card. Începe prin a verifica unde stai acum cu o scanare gratuită.
Întrebări frecvente
Legea 506/2004 e diferită de GDPR?
Da, sunt reglementări distincte care se completează. Legea 506/2004 (transpunerea ePrivacy în România) cere consimțământ înainte de cookie-uri non-esențiale, iar GDPR definește ce înseamnă un consimțământ valid. Un tracker pornit fără acord le încalcă pe amândouă simultan.
Ce cookie-uri sunt exceptate de la consimțământ?
Doar cele strict necesare funcționării serviciului cerut de utilizator: sesiunea de autentificare, coșul de cumpărături, echilibrarea încărcării și memorarea alegerii din banner. Analytics, pixelii de marketing și remarketingul nu sunt esențiale și cer consimțământ prealabil.
E valid consimțământul obținut prin derularea paginii?
Nu. Consimțământul cere o acțiune afirmativă clară, iar derularea sau simpla navigare nu se califică. Este consimțământ implicit, pe care standardul GDPR îl respinge — la fel ca bifele pre-completate invalidate de CJUE în cazul Planet49.
Vrei să vezi ce cookie-uri și trackere pornesc pe site-ul tău înainte de consimțământ? Scanarea e gratuită și nu cere cont. Verifică-ți site-ul gratuit →