Este valid bannerul de cookie-uri de pe magazinul tău online? Amenzile ajung la 30.000 de lei

Legea 506/2004 · GDPR

Legea cere ca bannerul tău de cookie-uri să aibă o opțiune de refuz la fel de vizibilă ca cea de acceptare, nu ascunsă într-un meniu secundar. Un magazin online de mobilă a primit 30.000 de lei amendă pentru cookie-uri plasate fără acord, plus încă 78.570 de lei pentru securitatea datelor, în aceeași decizie a Autorității pentru Protecția Datelor (ANSPDCP).

Acest articol este dintr-o serie de 18 reguli pe care eAfacerea.ro le-a strâns pornind de la un ghid ANPC din iulie 2026, completat cu legislația în vigoare, ca să știi exact ce ai de verificat la magazinul tău online în 2026. Găsești lista completă în articolul 18 reguli obligatorii pentru magazinele online.

Orice cookie care nu e strict necesar din punct de vedere tehnic pentru funcționarea site-ului are nevoie de acordul explicit al vizitatorului înainte de a fi plasat. Legea cere îndeplinirea cumulativă a două condiții: vizitatorul își exprimă acordul, iar înainte de asta primește informații clare și complete, într-un limbaj ușor de înțeles, despre scopul pentru care sunt folosite datele stocate, potrivit art. 4 alin. (5) lit. a) și b) din Legea nr. 506/2004. Dacă pe site rulează și cookie-uri ale unor terți, cum sunt Google Analytics sau Meta Pixel, informarea trebuie să acopere și scopul general al procesării lor, plus modul în care vizitatorul poate refuza sau șterge datele stocate.

Un cookie non-esențial înseamnă și o prelucrare de date cu caracter personal, deci se aplică simultan regulile GDPR pentru consimțământ valabil: liber exprimat, specific, informat și lipsit de ambiguitate, potrivit art. 4 pct. 11 și art. 7 din Regulamentul (UE) 2016/679. Curtea de Justiție a UE a clarificat ce înseamnă asta în practică într-un caz din 2019, legat de o loterie online, în care a stabilit că o căsuță pre-bifată nu reprezintă un consimțământ valid (cauza C-673/17, Planet49). Vizitatorul trebuie să facă un gest activ de acceptare, nu doar să nu bifeze un refuz.

Ce trebuie să conțină bannerul?

Bannerul trebuie să îndeplinească cinci cerințe, care rezultă din Legea nr. 506/2004 și din standardul de consimțământ valabil din GDPR, aplicat cookie-urilor prin decizii precum Planet49. Le poți verifica direct pe site-ul tău:

  • Opțiune de refuz la fel de accesibilă ca opțiunea de acceptare, nu ascunsă într-un meniu secundar sau într-un link mic, greu de găsit.
  • Consimțământ pe categorii, separat pentru cookie-uri esențiale, de analiză sau statistici, și de marketing, nu un singur buton „Accept tot".
  • Cookie-urile neesențiale blocate tehnic până când vizitatorul își exprimă acordul, nu activate din start și oprite ulterior dacă refuză.
  • Informații clare, în limbaj simplu, despre scopul fiecărei categorii de cookie-uri, afișate înainte de exprimarea acordului, potrivit art. 4 alin. (5) lit. b) din Legea nr. 506/2004.
  • O variantă la fel de simplă de retragere a consimțământului, oricând, nu doar la prima vizită pe site.

ANSPDCP a impus opțiunea reală de refuz și blocarea tehnică a cookie-urilor neesențiale ca măsuri corective unui operator sancționat în 2025. În 2026, autoritatea a obligat un magazin online să îndeplinească cumulativ aceleași condiții pe site-ul său.

Autoritatea care verifică și sancționează bannerele de cookie-uri este ANSPDCP, nu Protecția Consumatorilor (ANPC). Nerespectarea condițiilor de la art. 4 alin. (5) constituie contravenție, potrivit art. 13 alin. (1) lit. i) din Legea nr. 506/2004.

ANSPDCP a finalizat, în septembrie 2025, o investigație pornită din oficiu la operatorul CORAL TRAVEL & TOURISM SERVICES și a constatat că site-ul acestuia stoca module cookie neesențiale fără acordul vizitatorilor. Operatorul a primit o amendă de 5.000 de lei și o măsură corectivă explicită. Autoritatea i-a cerut un banner clar și vizibil, care să permită o opțiune reală și informată, plus configurarea sistemului astfel încât cookie-urile nenecesare să nu fie plasate înainte de obținerea consimțământului, conform comunicatului ANSPDCP din 14 octombrie 2025.

Nu e nevoie ca autoritatea să te caute din proprie inițiativă. În iunie 2026, ANSPDCP a amendat cu 5.000 de lei operatorul unei platforme software după sesizarea unei singure persoane, pentru module cookie care nu erau necesare din punct de vedere tehnic, plasate fără informare completă și fără consimțământ prealabil, conform comunicatului ANSPDCP din 26 iunie 2026. O sesizare e suficientă ca să pornească o investigație.

Sumele variază cu gravitatea faptei. În octombrie 2025, operatorul unui site românesc de aplicații AI a fost amendat cu 30.000 de lei pentru aceeași încălcare, conform comunicatului ANSPDCP din 4 noiembrie 2025. Amenda urcă atunci când la cookie-uri se adaugă alte fapte. Într-un caz din august 2025, ea a ajuns la 37.000 de lei pentru un operator care folosea și tehnologii de monitorizare a traficului, ca să plaseze reclame malițioase pe echipamentele utilizatorilor, conform comunicatului ANSPDCP din 3 septembrie 2025.

Pentru un magazin online, cazul Homelux arată cum se leagă lucrurile. Investigația nu a pornit de la banner. Operatorul a raportat singur o breșă de securitate, după un atac cibernetic asupra platformei, așa cum îl obligă art. 33 din GDPR. Verificând incidentul, autoritatea a constatat și că site-ul stoca module cookie neesențiale fără acordul utilizatorilor. Operatorul a primit 78.570 de lei (15.000 de euro) pentru securitate insuficientă și 30.000 de lei pentru cookie-uri, în total 108.570 de lei, plus obligația de a îndeplini cumulativ condițiile art. 4 alin. (5) din Legea nr. 506/2004 pe site, conform comunicatului ANSPDCP din 31 iulie 2026.

Ce ai de verificat acum pe magazinul tău

  • Testează bannerul: apare un buton de refuz la fel de vizibil ca cel de acceptare, sau trebuie să cauți printr-un meniu?
  • Deschide unelte de dezvoltare din browser (F12) și verifică dacă Google Analytics, Meta Pixel sau alte scripturi de tracking pornesc înainte să apeși vreun buton.
  • Confirmă că poți alege separat categoriile de cookie-uri, esențiale, statistici, marketing, nu doar „acceptă tot" sau „refuză tot".
  • Verifică dacă poți retrage consimțământul și mai târziu, nu doar la prima vizită.
  • Actualizează politica de cookie-uri de pe site cu scopul exact al fiecărei categorii folosite.

Testează-ți cunoștințele și reține mai ușor informațiile importante din acest articol!

Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situația specifică a magazinului tău, verifică textul Legii nr. 506/2004 și al Regulamentului (UE) 2016/679 sau discută cu un specialist.