Regulile de bază de mai jos vin din GDPR și din Legea 506/2004, în vigoare de ani buni. La finalul articolului găsești și stadiul unei legi noi, aflată în dezbatere parlamentară la data publicării. Articolul nu ține loc de consultanță juridică.
Ce cere legea, pe scurt
Baza legală pentru cookie-uri în România e dublă: Legea nr. 506/2004 (care transpune directiva europeană de e-Privacy) pentru partea de cookie-uri și comunicații electronice, plus GDPR pentru orice dată personală colectată prin ele. Regula simplă care rezultă din amândouă:
- Orice cookie care nu e strict necesar pentru funcționarea site-ului (deci orice cookie de statistici, marketing sau rețele sociale) are nevoie de consimțământul vizitatorului, dat înainte ca acel cookie să fie plasat.
- Consimțământul trebuie să fie liber, specific, informat și la fel de ușor de retras pe cât a fost de dat.
- Cookie-urile tehnice (coșul de cumpărături, sesiunea de login) nu au nevoie de consimțământ, dar tot trebuie menționate în politica de cookie-uri.
„Accept” fără „Refuz” = banner ilegal
Asta e greșeala pe care o are, la o estimare din practică, majoritatea site-urilor mici din România: un buton mare „Accept toate”, și opțiunea de refuz ascunsă într-un link mic, „Setări” sau „Personalizează”, care deschide un alt ecran cu mai multe click-uri.
Autoritatea de supraveghere (ANSPDCP) și Comitetul European pentru Protecția Datelor (EDPB) tratează deja acest tipar ca practică ilegală: dacă acceptarea se face dintr-un singur click, refuzul trebuie să se poată face la fel, dintr-un singur click, vizibil în același ecran. Un buton „Personalizează” care duce la un submeniu nu înlocuiește un buton „Refuz” clar.
| Tipar | Legal? | De ce |
|---|---|---|
| „Accept” mare + „Refuz” la fel de vizibil, un click fiecare | Da | Consimțământ liber, simetric |
| „Accept” mare + „Setări” care ascunde refuzul în submeniu | Nu | Refuzul cere mai mult efort decât acceptarea |
| Doar „OK” sau „Am înțeles”, fără variantă de refuz | Nu | Nu există opțiune reală de refuz |
| Cookie-uri pornite înainte de orice interacțiune cu bannerul | Nu | Consimțământul trebuie dat înainte, nu confirmat după |
Categorii de cookie-uri și care au nevoie de consimțământ
- Strict necesare: coș de cumpărături, sesiune de autentificare, preferința de limbă. Nu au nevoie de consimțământ, dar se menționează în politică.
- Funcționale: chat widget, player video încorporat. De obicei au nevoie de consimțământ, în funcție de ce date colectează în spate.
- Statistici: Google Analytics, Meta Pixel în mod de măsurare. Au nevoie de consimțământ.
- Marketing: remarketing, pixel de conversie, cookie-uri de rețele sociale. Au nevoie de consimțământ separat, de obicei cea mai granulară categorie.
Un banner bun are cel puțin aceste patru categorii, cu comutatoare separate, nu o singură bifă „toate sau nimic” ascunsă în spatele unui link.
Blocarea scripturilor înainte de accept
Aici se pierde cel mai mult, pentru că e partea tehnică, nu doar vizuală. Nu e suficient să ai un banner frumos dacă Google Analytics sau Meta Pixel se încarcă oricum, din codul paginii, înainte ca vizitatorul să apese ceva.
Verificarea corectă: deschide site-ul într-o filă incognito, cu unealta de rețea din browser (F12 → Network) deschisă, și caută cereri către google-analytics.com, googletagmanager.com sau facebook.com/tr înainte să apeși orice buton din banner. Dacă apar, scripturile pornesc necondiționat, iar bannerul e doar decorativ.
Soluția tehnică corectă e un Consent Management Platform (CMP) care blochează scripturile la nivel de cod, nu doar vizual bannerul, și le activează abia după consimțământ. Majoritatea platformelor moderne de cookie banner fac asta din construcție, dar trebuie configurat corect pentru fiecare script folosit pe site, nu lăsat pe setările implicite.
Dovada consimțământului
Nu e suficient să ceri consimțământ, trebuie să poți dovedi, la o eventuală verificare, ce a ales un vizitator și când. Practic, asta înseamnă:
- Un jurnal (log) al consimțămintelor, cu data, categoria aleasă și, de obicei, un identificator anonim, nu numele persoanei.
- Posibilitatea de a retrage consimțământul oricând, printr-un link permanent, de obicei în footer, nu doar la prima vizită.
- Re-cererea consimțământului dacă adaugi o categorie nouă de cookie-uri (de exemplu un pixel de TikTok Ads, adăugat ulterior).
Soluții gratuite vs plătite
| Tip soluție | Cost | Pentru cine are sens |
|---|---|---|
| Plugin gratuit (WordPress, Shopify apps) | 0 lei | Site simplu, puține scripturi de urmărire |
| CMP plătit (Cookiebot, Osano, similare) | ~15–80 €/lună, în funcție de trafic | Magazin online, trafic mare, multe scripturi terțe |
| Implementare la comandă, integrată în site | Inclusă în costul site-ului | Site nou, construit deja cu blocarea corectă a scripturilor |
Pentru un site de prezentare cu doar Analytics și, poate, un pixel de Meta, un plugin gratuit configurat corect ajunge. Pentru un magazin online cu zece scripturi de urmărire diferite, un CMP plătit scutește de multă muncă de configurare manuală.
Când construim un site nou, includem bannerul și blocarea scripturilor direct în livrare, nu ca serviciu adăugat ulterior. Vezi cum arată un site de prezentare la noi, cu politica de cookie-uri și consimțământul corecte din prima zi.
Ce se schimbă printr-o lege nouă, aflată în dezbatere
La data publicării acestui articol, în Parlament se află o propunere legislativă care modifică Legea 506/2004 și care transformă în obligații exprese, verificabile, ce azi sunt doar ghiduri de bună practică ale ANSPDCP și EDPB: opțiunea de refuz total, la fel de vizibilă ca cea de acceptare, interzicerea bifelor pre-selectate, un mecanism simplu de retragere a consimțământului și reguli clare pentru jurnalul de consimțăminte.
Practic, dacă aplici deja regulile din acest articol, noua lege nu-ți schimbă nimic operațional, doar codifică în text ce autoritatea verifică deja acum. Dacă bannerul tău are încă un singur buton „Accept”, merită schimbat oricum, indiferent când trece legea prin Parlament.
Ce se întâmplă dacă nu ai deloc banner
Lipsa completă a bannerului, când site-ul folosește Analytics sau Pixel, e printre cele mai ușor de constatat încălcări la o verificare, pentru că nu cere nicio investigație tehnică, se vede din prima vizită. Amenzile aplicate de ANSPDCP pentru cookie-uri fără consimțământ au ajuns și la persoane fizice cu un singur site, nu doar la firme mari, deci mărimea afacerii nu te scutește de control.
Dacă nu știi dacă site-ul tău e pe lista „corect” sau „de refăcut”, testul din secțiunea despre blocarea scripturilor de mai sus durează două minute și dă un răspuns clar, fără ambiguitate.
Cinci greșeli pe care le vedem cel mai des
La auditurile pe care le facem pentru site-uri existente, se repetă aceleași cinci probleme, aproape de fiecare dată:
- Bannerul dispare după un click, dar scripturile rulau deja dinainte. Vizual pare corect, tehnic nu e.
- Textul din banner e generic, copiat de pe alt site, cu numele altei firme uitat pe undeva prin politica de cookie-uri.
- Categoriile nu corespund cu ce chiar folosești. Bannerul menționează „cookie-uri de rețele sociale”, dar site-ul n-are niciun buton de share.
- Consimțământul nu se re-cere când adaugi un script nou, deși regula o cere explicit.
- Nu există link de retragere vizibil după prima vizită, deci cine vrea să-și schimbe opțiunea nu are cum, fără să șteargă manual cookie-urile din browser.
Niciuna dintre ele nu cere buget mare, doar puțină atenție la configurare, de obicei o oră de lucru pentru un site simplu. Verifică-le pe rând, nu doar prima dată când montezi bannerul, ci și peste câteva luni, când mai adaugi un script nou și uiți să actualizezi categoria corespunzătoare.
Întrebări frecvente
E ilegal un banner de cookie-uri cu un singur buton „Accept”?
Trebuie consimțământ pentru toate cookie-urile?
Cum verific dacă scripturile mele pornesc înainte de consimțământ?
Cât costă un banner de cookie-uri legal?
Ce se schimbă cu legea nouă aflată în dezbatere în 2026?
Vrei un banner de cookies configurat corect? Cere o ofertă sau scrie-ne pe WhatsApp.
