# Cookie-uri și consimțământ sub Legea 195/2024: ghid practic pentru site-uri

## De ce cookie-urile sunt primul lucru verificat

Când cineva intră pe un site, primul contact cu regulile de protecție a datelor este aproape mereu bannerul de cookie-uri. Nu întâmplător: cookie-urile de analytics, marketing sau remarketing încep de multe ori să colecteze date **înainte** ca vizitatorul să apuce să spună ceva — ceea ce este exact genul de practică pe care Legea 195/2024 o interzice.

Acest articol explică, punctual, ce înseamnă un consimțământ valabil și cum trebuie să arate un banner de cookie-uri conform.

## Ce este un consimțământ valabil

Legea 195/2024 cere ca temeiul legal al prelucrării prin cookie-uri neesențiale să fie consimțământul (art. 6), iar acest consimțământ trebuie să fie:

- **Liber** — vizitatorul poate refuza fără consecințe negative (fără blocarea conținutului, fără "cookie wall" care condiționează accesul de acceptare).
- **Specific** — consimțământul pentru analytics nu înseamnă automat consimțământ pentru marketing; fiecare categorie ar trebui să poată fi controlată separat, acolo unde există mai multe categorii.
- **Informat** — vizitatorul trebuie să știe ce colectezi, cine ești și de ce, înainte să apese orice buton.
- **Neambiguu** — o acțiune clară (click pe "Accept"), nu tăcere, defilare pe pagină sau navigare mai departe interpretată ca acceptare.

Practic, dacă bannerul tău de cookie-uri are cookie-uri de analytics/marketing deja active înainte de click, sau dacă acceptarea e implicită dacă utilizatorul nu face nimic, consimțământul nu este valabil.

## Reguli concrete pentru butoanele Accept/Refuz

Cea mai frecventă greșeală tehnică este dezechilibrul dintre butoane: "Accept" mare, colorat, vizibil, iar "Refuz" ascuns într-un link mic, gri, greu de găsit. Legea 195/2024 cere ca refuzul să fie **la fel de ușor ca acceptarea** — vizual și funcțional.

Câteva reguli practice:

- Butoanele Accept și Refuz trebuie să aibă vizibilitate comparabilă (mărime, contrast, poziție).
- Nu sunt permise casete pre-bifate pentru categorii opționale (analytics, marketing).
- Refuzul trebuie să oprească efectiv scripturile respective — nu doar să ascundă bannerul în timp ce cookie-urile rulează în continuare în fundal.
- Vizitatorul trebuie să poată reveni oricând și să-și schimbe alegerea (de exemplu, printr-un link "Schimbă alegerea" în footer).

## Ce cookie-uri NU au nevoie de consimțământ

Nu orice cookie necesită acordul vizitatorului. Cookie-urile strict necesare funcționării site-ului — de exemplu cele care rețin alegerea din bannerul de consimțământ, coșul de cumpărături sau sesiunea de autentificare — se încadrează de regulă în excepția "strict necesar" și pot fi setate fără consimțământ prealabil, pentru că fără ele funcționalitatea de bază a site-ului nu poate exista.

Diferența față de cookie-urile care AU nevoie de consimțământ (analytics, publicitate, remarketing, embed-uri din rețele sociale care urmăresc utilizatorul) este scopul: dacă cookie-ul servește exclusiv funcționarea tehnică cerută explicit de utilizator, nu are nevoie de consimțământ; dacă servește măsurare, profilare sau publicitate, are nevoie.

## Ce trebuie să conțină bannerul, minimal

Un banner de consimțământ conform, la nivel minim, ar trebui să comunice:

1. Ce categorii de cookie-uri folosește site-ul (esențiale vs. opționale).
2. Un buton clar de acceptare și unul de refuz, cu vizibilitate egală.
3. Un link către politica de cookie-uri / politica de confidențialitate, pentru detalii complete.
4. O modalitate de a reveni ulterior asupra alegerii.

## Greșeli frecvente de evitat

- **Cookie wall**: blocarea conținutului complet până la acceptare — nu respectă cerința de consimțământ liber.
- **Pre-bifare**: căsuțe deja bifate pentru categorii opționale.
- **Dark patterns**: butoane "Refuz" ascunse, contrast redus intenționat, texte confuze ("Continuă fără să accepți toate cookie-urile esențiale pentru experiență optimă").
- **Scripturi care pornesc oricum**: cookie-uri de analytics care se încarcă înainte de orice interacțiune cu bannerul, indiferent ce alege vizitatorul.
- **Fără opțiune de revenire**: odată acceptat, vizitatorul nu mai poate schimba alegerea.

## Cum verifici dacă site-ul tău e conform

Verificarea manuală e greoaie — presupune deschiderea instrumentelor de dezvoltator din browser, urmărirea cererilor de rețea înainte și după click pe Refuz, verificarea cookie-urilor setate efectiv. O scanare automată face exact această verificare tehnică, determinist, în câteva secunde, și îți arată punctual ce cookie-uri pornesc înainte de consimțământ și dacă butonul Refuz chiar oprește urmărirea.

## Întrebări frecvente

**Am nevoie de consimțământ pentru cookie-ul de sesiune al coșului de cumpărături?**
Nu, dacă este strict necesar funcționării solicitate de utilizator (de exemplu, reținerea produselor din coș). Cookie-urile strict tehnice, fără scop de măsurare sau publicitate, nu necesită consimțământ.

**Pot avea doar un buton "Accept" fără "Refuz"?**
Nu. Legea cere ca refuzul consimțământului să fie la fel de accesibil ca acceptarea — un singur buton de acceptare, fără alternativă vizibilă de refuz, nu respectă cerința de consimțământ liber.

**Ce se întâmplă dacă vizitatorul nu face nicio alegere?**
Absența unei acțiuni nu poate fi interpretată ca acceptare. Cookie-urile neesențiale trebuie să rămână inactive până la un consimțământ explicit.

**Trebuie să cer din nou consimțământul periodic?**
Legea nu impune un termen fix universal, dar o practică rezonabilă este re-solicitarea consimțământului dacă se schimbă semnificativ tipurile de cookie-uri folosite, sau după o perioadă îndelungată de inactivitate a alegerii.

## Verifică-ți bannerul de cookie-uri acum

Scanarea automată verifică exact ce am descris mai sus: ce cookie-uri pornesc înainte de consimțământ, dacă Refuz oprește efectiv urmărirea și dacă bannerul respectă vizibilitatea egală a celor două opțiuni.

[**Scanează-ți site-ul gratuit →**](/ro)
