Politica de confidențialitate GDPR pentru site: ce trebuie să conțină în 2026 (model corect)
Ghid concret cu secțiunile obligatorii ale unei politici de confidențialitate conforme GDPR pentru un site de firmă mică — fără template-uri greșite.
Aproape orice site de firmă mică colectează date personale: un formular de contact, un abonament la newsletter, comenzi online sau doar Google Analytics. În momentul în care faci asta, ai nevoie de o politică de confidențialitate reală — nu un text copiat de pe alt site, cu numele altei firme uitat pe undeva în paragraful trei.
Problema e că majoritatea template-urilor gratuite sunt fie generice și goale de conținut util, fie traduceri după modele americane care nu respectă GDPR. Iar o pagină greșită e uneori mai riscantă decât lipsa ei, pentru că îți dă o falsă siguranță. Mai jos ai, pe secțiuni, exact ce trebuie să conțină o politică corectă în 2026 și cum să o adaptezi la firma ta, nu invers.
Cine ești tu, operatorul de date
Prima secțiune identifică fără echivoc firma care decide ce se întâmplă cu datele — adică operatorul, în limbajul GDPR. Nu ajunge un nume comercial de brand.
Trebuie să apară:
- denumirea legală completă (PFA, SRL etc.) și forma juridică
- CUI / CIF și, unde e cazul, numărul de la Registrul Comerțului
- sediul social sau adresa de corespondență
- un email de contact real, monitorizat, pentru cereri privind datele
Dacă ai desemnat un responsabil cu protecția datelor (DPO), pui aici datele lui. Cele mai multe firme mici nu au obligația de DPO, așa că nu inventa unul doar ca să pară serios. Important e ca un vizitator să știe cui i se adresează și pe cine tragi la răspundere pentru datele lui.
Ce date colectezi și de unde
Aici oamenii se grăbesc și scriu vag. GDPR cere transparență, deci fii concret și legat de ce chiar face site-ul tău.
Enumeră categoriile reale:
- date din formulare (nume, email, telefon, mesajul scris de vizitator)
- date de comandă și facturare, dacă vinzi
- date tehnice colectate automat (IP, tip de browser, pagini vizitate) prin analytics
- cookie-uri și tehnologii similare
Spune și sursa: direct de la vizitator (formular) sau automat (navigare). Regula de aur: dacă un câmp sau un instrument nu apare aici, n-ar trebui să-l ai pe site. Multe politici listează date pe care firma nici nu le colectează — semn clar că textul e copiat. Fă invers: pornește de la ce ai efectiv pe site și descrie doar acele lucruri.
De ce le colectezi (scop) și pe ce temei legal
Aceasta e secțiunea pe care template-urile o ratează cel mai des, deși e inima GDPR. Fiecare tip de prelucrare are un scop și un temei legal. Fără temei, prelucrarea e nelegală, oricât de frumos ar suna restul paginii.
Leagă fiecare scop de un temei:
- răspuns la un mesaj din formular — interesul legitim sau demersuri precontractuale
- trimiterea de newsletter — consimțământul, pe care trebuie să-l poți dovedi
- emiterea facturii și contabilitate — obligația legală
- executarea unei comenzi — contractul
Nu pune "consimțământ" peste tot din reflex. Dacă emiți o factură, temeiul e obligația legală, nu acordul clientului — iar clientul nu poate retrage un consimțământ care, de fapt, nu exista. Corectitudinea aici te ferește de cele mai multe probleme reale.
Cât timp păstrezi datele și cui le dai
Două informații pe care vizitatorul are dreptul să le știe: cât timp îi ții datele și cine le mai atinge în afară de tine.
Pentru durată, nu scrie "cât e necesar" și atât. Dă repere concrete: mesajele din formular le poți păstra o perioadă rezonabilă după rezolvarea solicitării, datele de facturare se păstrează conform termenelor legale de arhivare contabilă, iar la newsletter — până la dezabonare.
Pentru destinatari, listează categoriile de terți care prelucrează date în numele tău (persoane împuternicite):
- furnizorul de găzduire / infrastructura site-ului
- serviciul de email marketing
- procesatorul de plăți
- contabilul sau firma de contabilitate
Dacă vreun furnizor stochează date în afara UE, menționează asta și baza transferului. Nu trebuie să dai nume comerciale, dar categoriile trebuie să fie clare și adevărate.
Drepturile vizitatorului și cookie-urile
Politica trebuie să spună clar ce drepturi are omul și cum și le exercită practic — nu doar să le enumere ca pe o listă decorativă.
Menționează drepturile: acces, rectificare, ștergere, restricționare, portabilitate, opoziție și retragerea consimțământului, plus dreptul de a te plânge la ANSPDCP (autoritatea din România). Cel mai important, dă un canal real: un email la care chiar răspunzi și un termen orientativ de răspuns.
Cookie-urile merită tratate separat sau într-o secțiune dedicată, cu ce categorii folosești (strict necesare, analytics, marketing) și cum se poate refuza ce nu e esențial. Bannerul de cookie-uri trebuie să permită refuzul la fel de ușor ca acceptul — nu doar un buton mare "Accept tot".
Dacă nu ești sigur că pagina ta chiar acoperă corect toate acestea, scrie-ne pe WhatsApp la MPO Web Studio. Construim site-uri pentru firme mici din toată țara, remote, și livrăm un demo gata făcut înainte să plătești ceva — inclusiv structura de confidențialitate așezată corect de la început.
Întrebări frecvente
Pot folosi un template gratuit de politică de confidențialitate?+
Da, ca punct de plecare, dar niciodată ca atare. Aproape toate template-urile trebuie adaptate la ce colectează efectiv site-ul tău, la temeiurile legale reale și la furnizorii tăi. Un template lăsat neschimbat listează de obicei date pe care nu le ai și temeiuri greșite — ceea ce e mai riscant decât util. Pornește de la ce face site-ul tău și taie tot ce nu se aplică.
Am nevoie de o politică de confidențialitate dacă am doar un formular de contact?+
Da. Din momentul în care aduni nume, email sau telefon, prelucrezi date personale și intri sub GDPR. Chiar și un singur formular declanșează obligația de informare. Nu contează că firma e mică sau că nu vinzi online — colectarea în sine e ceea ce contează.
Este obligatoriu bannerul de cookie-uri și un DPO?+
Bannerul e necesar dacă folosești cookie-uri neesențiale (analytics, marketing) și trebuie să permită refuzul la fel de simplu ca acceptul. DPO-ul, în schimb, nu e obligatoriu pentru majoritatea firmelor mici — devine cerință mai ales la prelucrări pe scară largă sau de date sensibile. Nu numi un DPO doar de formă.
Ce risc am dacă pagina mea de confidențialitate e greșită sau lipsește?+
Poți primi sesizări și, în cazuri serioase, sancțiuni de la ANSPDCP, dar riscul practic cel mai frecvent e pierderea încrederii: un vizitator atent vede imediat un text copiat, cu alt nume de firmă în el. O pagină greșită îți dă o falsă siguranță, ceea ce uneori e mai periculos decât să știi că nu ai una.
Cine ar trebui să scrie politica — un avocat sau agenția web?+
Depinde de complexitate. Pentru un site simplu de prezentare, o structură corectă adaptată de agenție acoperă cea mai mare parte a nevoilor. Dacă prelucrezi date sensibile, faci profilare sau operezi la scară mare, merită consultat un specialist în protecția datelor. Onest: nimeni nu-ți poate promite conformitate perfectă doar dintr-o pagină — contează și cum tratezi datele în practică.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.