Regulile GDPR de bază din acest articol sunt stabile de ani de zile. Cifrele despre amenzi și practica ANSPDCP sunt actuale la data publicării. Articolul nu ține loc de consultanță juridică; pentru situația exactă a firmei tale, discută cu un avocat sau cu un responsabil GDPR.
Ce date colectezi fără să știi
Majoritatea site-urilor de firmă mică prelucrează date personale în cel puțin patru locuri, chiar dacă nimeni nu s-a gândit la ele ca atare:
- Formularul de contact sau de ofertă: nume, telefon, email, uneori și detalii despre proiect.
- Google Analytics sau Meta Pixel: adresa IP, comportamentul de navigare, dispozitivul folosit.
- Un widget de chat sau un chatbot: tot ce scrie vizitatorul în conversație, uneori și numărul de telefon dacă îl cere fluxul.
- Un formular de programare sau de comandă: nume, adresă de livrare, uneori CNP pentru facturare.
Fiecare dintre ele înseamnă că ești, în termenii legii, operator de date cu caracter personal. Nu trebuie să ai 10.000 de angajați ca să intri sub incidența GDPR. Un formular de contact cu trei câmpuri e suficient.
Documentele obligatorii
Pentru un site de prezentare sau un magazin online mic, lista reală e scurtă:
| Document | Ce conține | Unde îl pui |
|---|---|---|
| Politica de confidențialitate | Ce date colectezi, de ce, cât timp le păstrezi, cui le trimiți | Link în footer, pe toate paginile |
| Politica de cookie-uri | Ce cookie-uri folosești, care au nevoie de consimțământ | Link în footer + bannerul de cookie-uri |
| Registrul activităților de prelucrare | Intern, nu public: ce date, pe ce bază legală, cât le păstrezi | Document intern, la tine, nu pe site |
| Acorduri de prelucrare cu furnizorii | Contract cu hosting, email, chatbot, curier | Nu pe site, ci semnate cu fiecare furnizor |
Nu ai nevoie de responsabil cu protecția datelor (DPO) dacă nu prelucrezi date sensibile la scară mare sau nu monitorizezi sistematic persoane pe scară largă. Pentru un salon, un cabinet sau un magazin local, de regulă nu se aplică. Dacă nu ești sigur, întrebarea se pune o singură dată, la un avocat, nu la fiecare reînnoire de site.
Cel mai rapid mod de a avea politica de confidențialitate completă e generatorul nostru gratuit: generatorul de politică GDPR produce textul pe baza răspunsurilor tale, în câteva minute, fără să plătești un avocat pentru un document standard.
Formularul de contact: bifă, temei legal, durată de păstrare
Aici se greșește cel mai des, pentru că pare un detaliu mic. Trei lucruri trebuie să fie clare la orice formular care cere date de contact:
- Temeiul legal. Pentru un formular de ofertă, temeiul e de obicei „interesul legitim” sau „măsuri precontractuale la cererea persoanei”, deci nu ai nevoie de o bifă separată de consimțământ doar ca să răspunzi la o cerere de ofertă.
- Bifa separată, doar pentru marketing. Dacă vrei să trimiți ulterior oferte sau newsletter, ai nevoie de o bifă distinctă, nebifată din start, cu textul clar: „Sunt de acord să primesc oferte pe email.” Nu poți ascunde asta în termenii generali.
- Durata de păstrare. Un lead care nu a răspuns nu rămâne în baza ta la nesfârșit. O regulă rezonabilă, pe care o poți pune chiar în politica de confidențialitate, e ștergerea sau anonimizarea după 1–2 ani de inactivitate.
Nu ai nevoie de o bifă de consimțământ pentru fiecare câmp din formular. Ai nevoie de un link vizibil către politica de confidențialitate și de o formulare scurtă, de tipul „Trimițând acest formular, ești de acord cu politica de confidențialitate.”
Analytics și pixeli de urmărire
Google Analytics 4 și Meta Pixel colectează adresa IP și comportamentul de navigare, ceea ce e considerat dată cu caracter personal. Practic, pentru un site românesc obișnuit, asta înseamnă:
- Analytics și Pixel nu se încarcă implicit, ci doar după ce vizitatorul acceptă cookie-urile din categoria „statistici” sau „marketing” din banner.
- Politica de confidențialitate menționează explicit aceste instrumente, cine le operează (Google, Meta) și unde transferă datele.
- Dacă folosești remarketing (reclame către oameni care ți-au vizitat site-ul), asta intră la categoria „marketing”, cu consimțământ separat.
Detaliile tehnice despre blocarea scripturilor înainte de consimțământ, partea pe care o ratează majoritatea site-urilor, sunt în articolul despre bannerul de cookies legal.
Chatbot și date personale
Un chatbot AI montat pe site sau pe WhatsApp Business prelucrează tot ce scrie vizitatorul în conversație, inclusiv numărul de telefon dacă îl cere fluxul de programare. Trei reguli practice:
- Conversația intră sub aceeași politică de confidențialitate ca formularul de contact, deci nu ai nevoie de un document separat, doar de o mențiune clară.
- Dacă folosești un furnizor extern pentru AI (de exemplu un model găzduit de OpenAI sau Anthropic), ai nevoie de un acord de prelucrare cu furnizorul respectiv, de obicei inclus în termenii lor de business.
- Din 2 august 2026, dacă e un chatbot AI, trebuie să spună clar că nu e om, de la primul mesaj. Regula vine din AI Act, nu din GDPR, și e detaliată în articolul despre obligațiile AI Act.
Noi construim această transparență direct în configurarea botului, ca parte din livrare, nu ca pas separat pe care să-l uiți. Vezi cum arată un chatbot AI construit cu regulile astea incluse din prima zi.
Împuternicire de prelucrare cu furnizorii
Orice firmă care îți atinge datele în numele tău, hosting, platformă de email, chatbot, contabil care vede facturi cu date de clienți, e un „împuternicit” în termenii GDPR. Ai nevoie de un acord de prelucrare (Data Processing Agreement) cu fiecare dintre ei.
Vestea bună: majoritatea furnizorilor serioși (Google, Meta, providerii de hosting mari, platformele de facturare) au deja acest document gata, îl accepți dintr-un cont de admin, nu îl negociezi. Problema apare la furnizorii mici sau la un freelancer care îți gestionează pagina de Facebook fără niciun contract scris.
| Furnizor | Ce date vede | Ai nevoie de acord scris |
|---|---|---|
| Hosting / server | Toate datele de pe site | Da, de obicei inclus automat în termeni |
| Platformă de email marketing | Adrese de email din baza ta | Da, de obicei inclus automat |
| Contabil | Facturi cu nume și date de clienți | Da, contract separat, nu e automat |
| Freelancer social media | Mesaje și comentarii de la clienți | Da, recomandat, rar existent în practică |
Ce se întâmplă la o reclamație ANSPDCP
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) poate porni o investigație în urma unei plângeri directe, de obicei de la un fost client sau un concurent nemulțumit. Procesul, pe scurt:
- ANSPDCP trimite o solicitare de informații, cu termen de răspuns.
- Dacă răspunsul lipsește sau e evaziv, urmează un control efectiv, cu vizită sau solicitare de documente.
- În funcție de gravitate, se aplică avertisment, plan de remediere cu termen, sau amendă.
Amenzile maxime prevăzute de GDPR ajung la 20 de milioane de euro sau 4% din cifra de afaceri globală, pentru încălcări grave, la companii mari. Pentru o firmă mică din România, sancțiunile reale sunt mult sub acest plafon, dar nu neglijabile: doar în primele patru luni ale lui 2025, ANSPDCP a aplicat amenzi de peste 230.000 de euro, cumulat, către firme românești, pentru divulgare neautorizată de date, nerespectarea drepturilor persoanelor vizate și mesaje comerciale nesolicitate.
În august 2025, ANSPDCP a amendat o persoană fizică cu 37.000 de lei pentru cookie-uri de urmărire montate pe site fără consimțământul vizitatorilor. Amenda n-a venit de la o firmă mare, ci de la un site personal. Mărimea firmei nu te protejează dacă lipsesc actele de bază.
În practică, majoritatea controalelor la firme mici se închid cu un avertisment și un termen de remediere, dacă răspunzi prompt și arăți bună-credință. Ce contează cel mai mult e să nu ignori solicitarea inițială.
Checklist: ce trebuie să ai, punct cu punct
- Politică de confidențialitate, linkuită din footer, actualizată cu instrumentele reale folosite pe site.
- Politică de cookie-uri, cu banner care blochează scripturile până la consimțământ.
- Formular de contact cu temei legal clar și, dacă trimiți marketing, bifă separată nebifată din start.
- Durată de păstrare stabilită pentru leadurile care nu răspund.
- Acord de prelucrare cu contabilul și cu orice freelancer care vede date de clienți.
- Dacă ai chatbot AI, mențiunea „nu sunt om” din primul mesaj, activă de pe acum, nu de pe 2 august 2026.
Dacă vrei un site nou construit deja cu toate astea incluse, nu adăugate ulterior, vezi cum arată un site de prezentare la noi: politica de confidențialitate, bannerul de cookie-uri și formularul cu temei legal corect intră în pachet, nu se facturează separat.
Întrebări frecvente
Am nevoie de avocat pentru GDPR pe un site mic?
Ce se întâmplă dacă nu am deloc politică de confidențialitate?
Google Analytics încalcă automat GDPR?
Trebuie să cer acord GDPR separat pentru chatbot?
Cât costă o amendă GDPR reală pentru o firmă mică din România?
Vrei un site fără bătăi de cap legale? Cere o ofertă sau scrie-ne pe WhatsApp.
