Kit GDPR pentru site: ce trebuie să ai ca să fii legal (fără să te ascunzi după un banner fals)
Ce cere legal un site care colectează date în România: consimțământ real pentru cookies, politici corecte, maparea datelor și un DPIA scurt. Greșelile frecvente și ce intră într-un kit GDPR — 1.500–3.500 RON.

Există o convingere greșită că GDPR e o problemă de corporație. Nu e. Orice site care colectează date — un formular de contact, Google Analytics, un pixel de Facebook, un newsletter — intră sub Regulamentul 679/2016. Iar autoritatea (ANSPDCP) nu se uită la mărimea firmei, ci la ce faci cu datele oamenilor.
Vestea bună: conformitatea unui site de business obișnuit nu e nici scumpă, nici complicată — dacă e făcută corect de la început. Vestea proastă: majoritatea site-urilor „au GDPR" doar de formă, cu un banner care nu face nimic.
Ce cere de fapt un site conform
Patru lucruri, concret:
- Consimțământ real pentru cookies — un instrument care blochează trackerele până când userul acceptă, nu un banner care zice „folosim cookies" în timp ce Analytics-ul deja rulează.
- Politică de confidențialitate specifică — ce date colectezi, de ce, cât le ții, cu cine le împarți. Nu un text generic copiat de pe alt site.
- Politică de cookies — ce cookie-uri folosești și la ce.
- Bază legală clară pentru fiecare colectare — consimțământ, contract, interes legitim.
Dacă vinzi sau gestionezi date sensibile (sănătate, minori, date financiare), mai intră și o evaluare de impact (DPIA) și maparea fluxurilor de date.
Greșeala #1: bannerul de cookies fals
E cea mai frecventă și cea mai riscantă. Un banner care spune „Prin continuarea navigării ești de acord cu cookies" nu e consimțământ în sensul GDPR. La fel, un banner cu un singur buton „Accept" care încarcă trackerele indiferent ce apeși.
Consimțământul valid trebuie să fie:
- prealabil — nimic nu se încarcă înainte de „Accept";
- granular — userul poate accepta doar necesarul și refuza marketing-ul;
- la fel de ușor de retras ca de dat;
- dovedibil — trebuie să poți arăta, la un control, că userul a consimțit.
De-asta folosim instrumente reale de consimțământ (Klaro open-source sau Cookiebot), configurate să țină trackerele blocate până la accept. Nu un banner decorativ.
Ce intră într-un kit GDPR
La noi, un kit GDPR pentru site costă 1.500–3.500 RON și acoperă tot ce trebuie ca site-ul să fie conform cu Regulamentul 679/2016:
- cookie consent real (Klaro/Cookiebot), cu blocare până la accept și înregistrarea alegerilor;
- politică de confidențialitate și politică de cookies scrise pe site-ul tău, nu generice;
- maparea fluxurilor de date — ce colectezi și unde ajunge (hosting, email, plăți, analytics);
- un DPIA scurt unde e cazul.
Prețul variază după câte integrări ai (mai multe trackere, plăți, CRM = mai multă mapare) și dacă gestionezi date sensibile.
Cine are nevoie cel mai clar
Practic oricine are un site cu formular sau analytics. Dar cu prioritate:
- magazine online — colectezi date de client, adrese, uneori conturi;
- clinici, cabinete, optică — date de sănătate, categorie sensibilă (am făcut asta, de exemplu, pentru Joy Optic);
- săli, cluburi, servicii cu abonament — membri, plăți recurente;
- oricine rulează reclame (Meta/Google Ads) — pixelii ăia sunt exact ce cere consimțământ.
„L-am pus o dată" nu e suficient
Conformitatea nu e un checkbox bifat o dată. Adaugi un tool nou (un chat, un pixel, un embed), și harta de cookies se schimbă — deci și bannerul trebuie actualizat. De-asta partea de GDPR se leagă natural de mentenanța site-ului: rămâne conform pe măsură ce site-ul evoluează, nu doar în ziua lansării.
Pe scurt
Dacă site-ul tău colectează orice fel de date, GDPR te privește — indiferent cât de mică e firma. Ai nevoie de consimțământ real pentru cookies, politici specifice, o hartă a datelor și, unde e cazul, un DPIA. Un kit complet costă 1.500–3.500 RON și te scoate din zona de risc, nu doar îți pune un banner ca să pară. Spune-ne ce colectezi și cu ce instrumente și îți zicem exact ce-ți trebuie.
(Nu e consultanță juridică — pentru situații atipice sau date sensibile complexe, e bine să treci și pe la un jurist specializat pe protecția datelor.)