Politica de confidentialitate pentru site

Politica de confidentialitate (GDPR) pentru site

Articolul de mai jos are scop informativ și nu înlocuiește consultanța juridică. Pentru un document final de politica de confidentialitate, este recomandat să lucrezi cu un specialist juridic sau GDPR, mai ales dacă site-ul colectează date sensibile, are conturi de utilizator, plăți online, newsletter, tracking avansat sau campanii de remarketing.

Ce este o politica de confidentialitate

O politica de confidentialitate este documentul prin care explici vizitatorilor ce date personale colectezi prin site, de ce le colectezi, cum le folosești, cui le transmiți, cât timp le păstrezi și ce drepturi au persoanele vizate.

Mai simplu spus, acest document răspunde la întrebarea: „Ce se întâmplă cu datele mele atunci când folosesc acest site?”

Pentru un site obișnuit, datele personale pot apărea în mai multe locuri:

  • formular de contact (sau ofertă/programare)
  • cont de client
  • comentarii pe blog
  • newsletter
  • chat online
  • comandă plasată într-un magazin online
  • cookie-uri
  • instrumente de analiză
  • pixeli de advertising
  • formulare pentru descărcarea unui material gratuit

Chiar dacă site-ul nu are magazin online, tot poate colecta date personale. De exemplu, numele, adresa de e-mail și numărul de telefon trimise printr-un formular de contact sunt date personale. Prin urmare, politica de confidentialitate nu este relevantă doar pentru magazine online, ci pentru aproape orice site care interacționează cu utilizatorii.

Conform GDPR, atunci când datele personale sunt colectate de la persoana vizată, operatorul trebuie să ofere informații precum identitatea operatorului, scopurile prelucrării, temeiul juridic, destinatarii datelor, perioada de stocare și drepturile persoanei vizate.

De ce are nevoie un site de politica de confidentialitate

O politica de confidentialitate nu este doar un text formal publicat în footer. Ea face parte din modul în care site-ul explică utilizatorului ce se întâmplă cu datele lui.

Un site fără o astfel de pagină poate transmite lipsă de transparență. Utilizatorul nu știe cine îi primește datele, în ce scop sunt folosite și ce poate face dacă vrea să le modifice sau să le șteargă.

Pentru proprietarul unui site, documentul este util pentru că:

  • clarifică modul în care sunt colectate datele
  • explică scopurile prelucrării
  • arată ce instrumente terțe sunt folosite
  • ajută la respectarea cerințelor GDPR
  • crește încrederea utilizatorilor
  • reduce riscul de confuzii
  • oferă un punct de referință pentru cererile privind datele personale

GDPR cere ca informațiile oferite persoanei vizate să fie concise, transparente, inteligibile, ușor accesibile și redactate într-un limbaj clar și simplu. Asta înseamnă că o politica de confidentialitate nu trebuie să fie scrisă doar pentru juriști, dar și pentru oamenii obișnuiți care folosesc site-ul.

Politica de confidentialitate și GDPR: ce legătură există între ele

GDPR este regulamentul european care stabilește reguli privind protecția datelor personale. În România, GDPR se aplică direct, iar autoritatea națională responsabilă de supravegherea domeniului este ANSPDCP, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.

Politica de confidentialitate este una dintre modalitățile prin care un site informează utilizatorii despre prelucrarea datelor. Totuși, este important de înțeles că simpla existență a unei pagini nu înseamnă automat că site-ul respectă GDPR.

De exemplu, un site poate avea o politica de confidentialitate publicată, dar să aibă în continuare probleme dacă:

  • colectează date prin formulare fără informare clară
  • pornește cookie-uri de marketing înainte de acord
  • trimite date către platforme externe fără să le menționeze
  • nu oferă o metodă de contact pentru cererile GDPR
  • păstrează datele pe termen nelimitat fără justificare
  • cere consimțământ pentru orice, chiar și atunci când alt temei legal ar fi mai potrivit
  • copiază o politica de confidentialitate de la alt site, fără adaptare

GDPR cere ca modul real în care funcționează site-ul să fie corect, transparent și aliniat cu informațiile prezentate utilizatorului.

Ce date personale poate colecta un site

Datele personale nu înseamnă doar CNP, serie de buletin sau adresă completă. Orice informație care poate identifica direct sau indirect o persoană poate fi personală.

Un site poate colecta, în funcție de funcționalități, date precum:

  • nume și prenume
  • adresă de e-mail
  • număr de telefon
  • companie
  • funcție
  • adresă de livrare
  • adresă de facturare
  • IP
  • istoricul comenzilor
  • mesajele trimise prin formular
  • preferințe de comunicare
  • date despre comportamentul pe site
  • identificatori din cookie-uri
  • informații despre dispozitiv și browser

Nu toate aceste date sunt colectate de orice site. Tocmai de aceea, politica de confidentialitate trebuie adaptată. Un site simplu de prezentare nu va avea același document ca un magazin online, o platformă de cursuri, un marketplace sau o aplicație cu conturi de utilizator.

Politica de confidentialitate pentru site

Ce trebuie să conțină politica de confidențialitate

O politica de confidentialitate corectă trebuie să explice clar cine prelucrează datele și ce se întâmplă cu ele. Structura exactă poate varia, dar anumite secțiuni sunt esențiale.

1. Cine administrează site-ul

Documentul trebuie să indice operatorul de date. În cazul unui site de firmă, operatorul este de obicei societatea care administrează site-ul și stabilește scopurile prelucrării.

Această secțiune ar trebui să includă:

  • denumirea firmei
  • sediul social
  • CUI
  • numărul de înregistrare la Registrul Comerțului
  • adresa de e-mail
  • numărul de telefon
  • alte date de contact relevante

Dacă există un responsabil cu protecția datelor, datele sale de contact trebuie menționate, acolo unde este cazul. GDPR include datele de contact ale responsabilului cu protecția datelor printre informațiile care trebuie furnizate persoanei vizate, atunci când acesta există.

2. Ce date colectezi

Politica trebuie să explice categoriile de date colectate. Nu este suficient să scrii generic „colectăm date personale”. Utilizatorul trebuie să înțeleagă ce tip de date poate transmite prin site.

Exemple de date:

  • de identificare
  • de contact
  • necesare facturării
  • necesare livrării
  • tehnice
  • privind interacțiunea cu site-ul
  • transmise voluntar prin mesaje sau formulare

Pentru un site de prezentare, lista poate fi mai scurtă. Pentru un site eCommerce, politica de confidentialitate trebuie să acopere și datele necesare procesării comenzilor, plăților, facturilor, livrărilor și retururilor.

3. De unde provin datele

De obicei, datele sunt colectate direct de la utilizator, prin formulare, comenzi sau conturi. Totuși, pot exista și date colectate automat, cum sunt IP-ul, informațiile despre browser sau identificatorii cookie.

Dacă site-ul primește date din alte surse, acest lucru trebuie explicat. GDPR are reguli și pentru situațiile în care datele nu sunt obținute direct de la persoana vizată, iar operatorul trebuie să ofere informații precum sursa datelor, categoriile de date, scopurile și temeiurile prelucrării.

4. De ce colectezi datele

Aceasta este una dintre cele mai importante secțiuni. Pentru fiecare categorie principală de date, politica de confidentialitate trebuie să explice scopul prelucrării.

Exemple de scopuri:

  • răspuns la solicitări trimise prin formular
  • transmiterea unei oferte
  • procesarea comenzilor
  • livrarea produselor
  • emiterea facturilor
  • crearea și administrarea contului
  • trimiterea newsletter-ului
  • gestionarea reclamațiilor
  • îmbunătățirea site-ului
  • analiză de trafic
  • publicitate online
  • securitatea site-ului

Un site nu ar trebui să colecteze date „pentru orice eventualitate”. În logica GDPR, datele trebuie colectate pentru scopuri determinate, explicite și legitime.

5. Temeiul juridic pentru prelucrare

O politica de confidentialitate trebuie să explice și temeiul juridic pentru fiecare prelucrare importantă.

Temeiurile juridice întâlnite frecvent pe un site sunt:

  • executarea unui contract sau pași înainte de încheierea unui contract
  • consimțământul
  • obligația legală
  • interesul legitim
  • protejarea intereselor vitale, în situații rare
  • îndeplinirea unei sarcini de interes public, mai ales pentru instituții

GDPR prevede că prelucrarea trebuie să aibă o bază legală, cum ar fi consimțământul, executarea unui contract, respectarea unei obligații legale sau interesul legitim, în condițiile prevăzute de regulament.

Este important să nu folosești consimțământul pentru orice. De exemplu, datele necesare pentru emiterea unei facturi sunt prelucrate pentru respectarea unei obligații legale, nu pentru că utilizatorul și-a dat acordul. În schimb, pentru newsletter sau cookie-uri de marketing, consimțământul este de multe ori esențial.

Politica de confidentialitate pentru formulare

Formularele sunt una dintre cele mai frecvente surse de date personale pe un site. Chiar și un formular simplu de contact poate colecta nume, e-mail, telefon și mesaj.

Pentru formulare, verifică dacă site-ul explică:

  • ce date sunt cerute
  • de ce sunt necesare
  • dacă sunt trimise prin e-mail către echipă
  • cine primește mesajul
  • cât timp sunt păstrate solicitările
  • dacă datele ajung într-un CRM
  • dacă sunt folosite ulterior pentru marketing

Un exemplu greșit ar fi să ai un formular de ofertă, iar datele primite acolo să fie adăugate automat la newsletter fără ca utilizatorul să fi cerut asta.

Pe de altă parte, un exemplu corect ar fi să ai o informare scurtă lângă formular, cu link către politica de confidentialitate, iar înscrierea la newsletter să fie separată de trimiterea solicitării.

Newsletter, marketing și consimțământ

Dacă site-ul are newsletter, politica de confidentialitate trebuie să explice clar cum funcționează acesta.

Ar trebui menționate:

  • care date sunt colectate pentru newsletter
  • ce tip de mesaje vor fi trimise
  • ce platformă este folosită
  • cum se poate dezabona persoana
  • dacă datele sunt folosite pentru segmentare
  • dacă se măsoară deschiderea e-mailurilor sau click-urile

Căsuța pentru newsletter nu ar trebui să fie bifată automat. Utilizatorul trebuie să aleagă în mod activ dacă vrea să primească mesaje comerciale.

De asemenea, acceptarea termenilor, plasarea unei comenzi și abonarea la newsletter nu ar trebui amestecate într-o singură bifă. Fiecare acțiune are un scop diferit și trebuie tratată separat.

Politica de confidentialitate și cookie-urile

Cookie-urile și tehnologiile similare trebuie tratate cu atenție. Unele cookie-uri sunt necesare pentru funcționarea site-ului, de exemplu pentru coș, autentificare sau securitate. Altele sunt folosite pentru analiză, publicitate, remarketing sau personalizare.

În România, Legea nr. 506/2004 prevede că stocarea de informații sau accesul la informația stocată în echipamentul utilizatorului este permisă, în principiu, dacă utilizatorul și-a exprimat acordul și a primit anterior informații clare și complete.

În practică, politica de confidentialitate și politica de cookie-uri trebuie să lucreze împreună. Politica de cookie-uri explică tehnologiile folosite, iar politica de confidentialitate explică modul în care datele personale rezultate din aceste tehnologii pot fi prelucrate.

Pentru un site cu advertising, nu este suficient să ai un banner de cookie-uri frumos. Trebuie verificat tehnic dacă scripturile de marketing chiar nu pornesc înainte de acord.

Cui pot fi transmise datele

Un site modern folosește frecvent servicii externe. De aceea, politica de confidentialitate trebuie să menționeze destinatarii sau categoriile de destinatari ai datelor.

Exemple de destinatari:

  • furnizorul de hosting
  • platforma de e-mail
  • procesatorul de plăți
  • firma de curierat
  • furnizorul de facturare
  • CRM-ul
  • platforma de newsletter
  • instrumentele de analytics
  • platformele de advertising
  • dezvoltatorul sau agenția care administrează site-ul
  • contabilul
  • autoritățile publice, atunci când există obligații legale

GDPR include destinatarii sau categoriile de destinatari printre informațiile care trebuie furnizate persoanei vizate. Dacă datele sunt transferate către țări terțe sau organizații internaționale, trebuie oferite și informații despre aceste transferuri, acolo unde este cazul.

Nu este nevoie să transformi politica într-o listă imposibil de citit, dar utilizatorul trebuie să înțeleagă în mod realist cine poate avea acces la datele lui.

Cât timp păstrezi datele

O greșeală frecventă este formularea „păstrăm datele pe perioadă nedeterminată”. În multe situații, o astfel de abordare nu este justificată.

Politica de confidentialitate trebuie să explice perioada de stocare sau criteriile folosite pentru stabilirea acesteia. GDPR menționează expres perioada de stocare sau criteriile pentru determinarea perioadei, printre informațiile care trebuie furnizate persoanei vizate.

Exemple:

  • mesajele din formular pot fi păstrate o perioadă necesară gestionării solicitării
  • datele de facturare sunt păstrate conform obligațiilor legale contabile
  • datele din contul de client pot fi păstrate cât timp contul este activ
  • consimțămintele pentru newsletter pot fi păstrate cât timp persoana este abonată și o perioadă necesară pentru dovadă
  • datele din analytics pot avea o perioadă separată, în funcție de setări

Important este ca perioada să fie justificată și să aibă legătură cu scopul prelucrării.

Drepturile utilizatorilor

O politica de confidentialitate trebuie să explice drepturile persoanelor vizate.

GDPR prevede următoarele drepturi:

  • acces
  • rectificare
  • ștergere
  • restricționarea prelucrării
  • portabilitatea datelor
  • opoziție
  • a retrage consimțământul
  • a depune plângere la autoritatea de supraveghere

GDPR prevede că persoana vizată are dreptul să solicite acces, rectificare, ștergere, restricționarea prelucrării, opoziție și portabilitatea datelor, în condițiile regulamentului.

Documentul trebuie să explice și cum pot fi exercitate aceste drepturi. De exemplu, poți indica o adresă de e-mail dedicată solicitărilor privind datele personale.

Ce se întâmplă când utilizatorul trimite o cerere

Dacă o persoană cere acces la date, ștergere sau modificare, site-ul trebuie să aibă un proces clar în spate.

GDPR prevede că operatorul trebuie să furnizeze informații privind acțiunile întreprinse fără întârzieri nejustificate și, în orice caz, în cel mult o lună de la primirea cererii; termenul poate fi prelungit cu două luni în anumite situații, în funcție de complexitate și numărul cererilor.

În practică, este bine să ai intern un proces simplu:

  • verifici identitatea persoanei, dacă este necesar;
  • identifici datele existente;
  • stabilești temeiul pentru păstrare sau ștergere;
  • răspunzi în termen;
  • documentezi cererea și răspunsul;
  • informezi persoana dacă nu poți da curs cererii.

Politica de confidentialitate ar trebui să explice pe scurt acest mecanism, fără să intre în detalii tehnice inutile.

Securitatea datelor

Un site trebuie să trateze datele cu grijă. Politica de confidentialitate poate explica, într-un limbaj simplu, ce măsuri generale sunt folosite pentru protecția datelor.

Exemple:

  • conexiune securizată prin HTTPS
  • acces limitat la panoul de administrare
  • parole puternice
  • autentificare în doi pași, unde este posibil
  • backup-uri
  • actualizări regulate
  • limitarea accesului la date
  • folosirea unor furnizori de încredere
  • măsuri împotriva spamului și atacurilor automate

Nu este recomandat să promiți securitate absolută. Niciun site nu poate garanta că nu va exista niciodată o problemă. Mai corect este să explici că sunt aplicate măsuri tehnice și organizatorice adecvate pentru protejarea datelor.

Politica de confidentialitate nu trebuie copiată

O politica de confidentialitate copiată de pe alt site este riscantă, pentru că fiecare site folosește alte formulare, alte plugin-uri, alte platforme și alte procese.

Un document copiat poate conține:

  • datele altei firme
  • platforme pe care nu le folosești
  • scopuri care nu există pe site
  • lipsa unor instrumente pe care le folosești în realitate
  • termene de stocare nepotrivite
  • informații incomplete despre newsletter
  • informații greșite despre cookie-uri
  • formulări juridice neadaptate

De exemplu, dacă site-ul tău folosește Meta Pixel, Google Analytics, o platformă de newsletter și un CRM, dar politica nu menționează nimic despre aceste instrumente, utilizatorul nu este informat corect.

În același timp, dacă politica menționează servicii pe care nu le folosești, documentul devine confuz și neprofesionist.

Greșeli frecvente pe site

Cele mai multe probleme apar când documentul juridic și implementarea tehnică nu se potrivesc.

Greșeli frecvente:

  • site-ul are formular de contact, dar politica nu menționează formularele
  • politica spune că newsletter-ul este opțional, dar căsuța este bifată automat
  • banner-ul de cookie-uri apare, dar script-urile pornesc înainte de acord
  • politica nu menționează platforma de newsletter
  • site-ul folosește remarketing, dar documentul vorbește doar despre „statistici anonime”
  • nu există o adresă de contact pentru cereri GDPR
  • link-ul către politica de confidentialitate este ascuns
  • documentul este copiat de la alt site
  • perioada de stocare este „nelimitată” fără explicație
  • politica nu a mai fost actualizată de ani întregi

O politica de confidentialitate bună nu trebuie să fie doar lungă. Trebuie să fie corectă, clară și conectată cu ce se întâmplă efectiv pe site.

Politica de confidentialitate pentru un site de prezentare

Pentru un site de prezentare, documentul poate fi mai simplu, dar tot trebuie să fie adaptat.

De obicei, un site de prezentare colectează date prin:

  • formular de contact
  • formular de ofertă
  • newsletter
  • cookie-uri
  • analytics
  • butoane către rețele sociale
  • eventual chat sau programări online

În acest caz, politica de confidentialitate trebuie să explice mai ales cum sunt folosite datele transmise voluntar și ce instrumente de analiză sau marketing sunt active.

Dacă site-ul nu are conturi, plăți sau comenzi online, nu are sens să incluzi paragrafe lungi despre livrare, retur sau istoric de comenzi.

Politica de confidentialitate pentru un magazin online (eCommerce)

Pentru un magazin online, documentul trebuie să fie mai detaliat. Un astfel de site colectează date pentru comandă, plată, livrare, facturare, retururi, garanții și comunicare cu clientul.

În plus, pot exista date în:

  • contul de client
  • istoricul comenzilor
  • procesatorul de plăți
  • platforma de facturare
  • aplicația de curierat
  • sistemul de review-uri
  • campaniile de e-mail marketing
  • instrumentele de remarketing

Într-un magazin online, politica de confidentialitate trebuie verificată împreună cu termenii și condițiile, politica de retur, politica de cookie-uri și e-mailurile automate trimise clientului.

Politica de confidentialitate (GDPR) pentru site

Unde trebuie afișată politica

Politica de confidentialitate trebuie să fie ușor de găsit. De obicei, link-ul se pune în footer, dar acesta nu este singurul loc util.

Poți afișa link-ul și în:

  • formularul de contact/ofertă
  • formularul de newsletter
  • pagina de checkout
  • pagina de creare cont
  • banner-ul de cookie-uri
  • e-mailurile automate, dacă este relevant

Ideea este simplă: utilizatorul trebuie să poată citi informațiile înainte sau în momentul în care transmite datele prin site.

Checklist rapid pentru politica de confidentialitate

Înainte să publici documentul, verifică dacă răspunde la întrebările de bază:

  • Cine administrează site-ul?
  • Ce date personale sunt colectate?
  • Prin ce formulare sau instrumente sunt colectate?
  • În ce scop sunt folosite datele?
  • Care este temeiul juridic?
  • Cui sunt transmise datele?
  • Există transferuri în afara UE sau SEE?
  • Cât timp sunt păstrate datele?
  • Ce drepturi are utilizatorul?
  • Cum poate trimite o cerere GDPR?
  • Ce se întâmplă cu newsletterul?
  • Ce cookie-uri sau pixeli sunt folosiți?
  • Documentul se potrivește cu site-ul real?
  • Link-urile către document sunt vizibile?
  • Textul este ușor de înțeles?

Acest checklist nu înlocuiește o analiză juridică, dar te ajută să observi rapid dacă politica este superficială sau copiată.

Concluzie

O politica de confidentialitate este esențială pentru orice site care colectează date personale. Nu contează dacă ai un site de prezentare, un magazin online, un blog cu newsletter sau o platformă cu conturi de utilizator. Dacă oamenii îți trimit date prin site, trebuie să le explici ce se întâmplă cu ele.

Un document bun nu trebuie să fie scris complicat. Trebuie să fie clar, complet și aliniat cu realitatea tehnică a site-ului. GDPR pune accent pe transparență, iar utilizatorul trebuie să înțeleagă cine îi folosește datele, de ce, pentru cât timp și ce drepturi are.

Cea mai mare greșeală este să copiezi o politica de confidentialitate de la alt site și să presupui că problema este rezolvată. Un document corect pornește de la modul real în care funcționează site-ul tău: formulare, cookie-uri, newsletter, analytics, plăți, conturi, livrare, CRM și orice alt instrument care prelucrează date personale.

Dacă site-ul se schimbă, politica trebuie actualizată. Dacă adaugi un formular nou, un pixel de tracking, o platformă de newsletter sau o funcționalitate de cont, verifică și documentele juridice. O politica de confidentialitate bine făcută nu protejează doar afacerea, ci contribuie și la încrederea celor care îți folosesc site-ul.

Contactează-ne

Hai să lucrăm împreună!

Contactează-ne

Hai să lucrăm împreună!