SSL, GDPR și cookie-uri: ce obligații legale are site-ul tău
Ghidul obligațiilor legale ale unui site românesc: certificat de securitate, protecția datelor, bannerul de cookie-uri și paginile obligatorii.
De ce contează, dincolo de amenzi
Partea legală a unui site e privită des ca birocrație de bifat. Realitatea are două straturi: da, există obligații cu sancțiuni reale (GDPR-ul se aplică și firmelor mici), dar mai ales există încrederea clienților — site-ul fără securitate și transparență pierde vânzări înainte să piardă procese. Ghidul de mai jos acoperă esențialul, pe înțelesul non-juriștilor.
Disclaimer necesar: acest articol e informare generală, nu consultanță juridică — pentru situații specifice, un avocat specializat rămâne sursa corectă.
Certificatul SSL: obligatoriu de facto
SSL-ul (lacătul verde, adresa cu https) criptează comunicarea dintre vizitator și site. Fără el:
Vestea bună: certificatele standard sunt gratuite la [orice hosting corect](/blog/hosting-si-domeniu-ghid-pentru-incepatori) și se instalează în minute. Dacă plătești separat scump pentru SSL de bază sau site-ul tău nu-l are în 2026, discută serios cu furnizorul.
GDPR: ce înseamnă concret pentru un site obișnuit
GDPR se aplică oricui prelucrează date personale — iar site-ul tău o face prin formulare, comenzi, conturi, analytics. Obligațiile practice:
1. **Politica de confidențialitate**: ce date colectezi, de ce, cât le ții, cine le mai vede (procesatori: hosting, newsletter, curieri), ce drepturi au vizitatorii. Scrisă pe cazul tău real, nu copiată — copiile nepotrivite se văd și nu acoperă
2. **Consimțământ real la colectare**: bifele de acord necompletate implicit, formulate specific („accept comunicări comerciale" separat de „accept termenii comenzii")
3. **Minimizarea datelor**: ceri doar ce folosești — formularul de contact nu are nevoie de CNP
4. **Securitatea**: SSL, [mentenanță la zi](/blog/cat-costa-mentenanta-unui-site), acces limitat la date
5. **Răspuns la drepturi**: ștergerea sau exportul datelor la cererea persoanei, în termen
Bannerul de cookie-uri: cel mai vizibil și cel mai prost implementat
Regula pe scurt: cookie-urile care nu sunt strict necesare funcționării (analytics, marketing, [remarketing](/blog/ce-este-remarketingul-si-cum-functioneaza)) cer consimțământ prealabil. Implementarea corectă:
> Diferența dintre bannerul-decor și consimțământul real e exact diferența pe care o verifică autoritățile — și pe care o simte utilizatorul: „refuz" care funcționează contra „refuz" ascuns în trei meniuri.
Paginile obligatorii ale unui site românesc
Cine răspunde: tu sau agenția?
Legal, operatorul de date ești tu — firma ta. Agenția implementează tehnic: bannerul funcțional, paginile, formularele conforme. Împărțirea corectă în [contract](/blog/contract-cu-agentia-la-ce-sa-fii-atent): agenția livrează implementarea conformă tehnic, tu (cu jurist, la nevoie) validezi conținutul politicilor pe specificul afacerii. Întreabă explicit la ofertare ce include partea de conformitate — diferă mult între agenții.
Întrebări frecvente
Chiar se dau amenzi GDPR firmelor mici în România?
Da — autoritatea română (ANSPDCP) sancționează constant și IMM-uri, tipic pentru lipsa măsurilor de securitate, video-supraveghere neconformă și marketing fără consimțământ. Amenzile pentru firmele mici sunt de regulă mii-zeci de mii de euro, nu procentele maximale din știri — dar suficiente să doară.
Folosesc doar Google Analytics. Tot îmi trebuie banner?
Da — analytics-ul standard folosește cookie-uri neesențiale, deci consimțământ prealabil. Alternativa parțială: unelte de analytics fără cookie-uri (sau GA4 configurat cu consent mode), care reduc dar rareori elimină complet nevoia bannerului la un site comercial real.
Site-ul meu e vechi și n-are nimic din toate astea. De unde încep?
Ordinea eficienței: SSL (o zi), paginile legale scrise pe cazul tău (o săptămână), bannerul implementat corect (câteva zile cu un specialist), formularele cu consimțământ (odată cu bannerul). Un [audit de conformitate](/agentii) la o agenție serioasă scoate lista completă pentru site-ul tău concret.
GDPR-ul îmi interzice să trimit newslettere?
Nu — îți cere consimțământ valabil la colectare și dezabonare funcțională la fiecare mesaj. [Email marketingul](/blog/ce-este-email-marketingul-ghid-complet) conform e perfect legal și rămâne canalul cu cel mai bun randament.
Concluzie
Conformitatea unui site obișnuit se rezumă la: SSL, politici scrise pe realitatea ta, banner cu refuz funcțional, formulare cu consimțământ specific și paginile de identificare. Nu e nici scump, nici complicat — e doar de făcut o dată și întreținut. Cere agenției tale lista de conformitate la orice proiect nou, iar pentru site-ul existent, începe cu verificarea SSL-ului: durează un minut, chiar acum.
Articole similare
Cauti o agentie digitala?
Compara agentiile din Romania si gaseste partenerul de incredere.
Gaseste agentia potrivita