# Cookie-uri și consimțământ sub Legea 195/2024: ghid practic pentru site-uri

Sursa / Источник: https://ongdpr.md/ro/blog/cookies-si-consimtamant-legea-195

## De ce cookie-urile sunt primul lucru verificat

Când cineva intră pe un site, bannerul de cookie-uri este adesea primul contact vizibil cu regulile de protecție a datelor. Unele tehnologii de analiză, marketing sau remarketing pot începe să transmită identificatori ori alte date înainte ca vizitatorul să facă o alegere. Acesta este un semnal tehnic important și, spre deosebire de aproape orice altă obligație din lege, se observă din exterior, în treizeci de secunde, cu instrumentele oricărui browser.

O precizare de la început, pentru că schimbă tot raționamentul: **Legea 195/2024 nu conține un capitol separat despre cookie-uri.** Nu există o „lege a cookie-urilor" în Republica Moldova care să funcționeze ca directiva ePrivacy din Uniunea Europeană. Analiza trece pe drumul obișnuit: cookie-ul stochează sau permite identificarea unei persoane, deci este o prelucrare de date personale, deci are nevoie de un temei legal din art. 6, de informare conform art. 12–14 și de respectarea principiilor din art. 5.

Consecința practică: întrebarea corectă nu este „am nevoie de banner?", ci „ce temei am pentru fiecare categorie de tehnologii pe care le încarc, și de unde știe vizitatorul de ele?".

## Ce este un consimțământ valabil

Art. 6 enumeră temeiurile legale ale prelucrării, iar condițiile consimțământului sunt tratate separat. Ghidul oficial al CNPDCP dă câteva repere fără echivoc.

Primul: cele șase temeiuri „se află pe poziție de egalitate", iar „dacă există o obligație legală sau un contract cu persoana nu este nevoie de consimțământ". Consimțământul nu este temeiul implicit — este temeiul potrivit acolo unde persoana chiar are o alegere reală, ceea ce descrie bine marketingul și analytics-ul, și descrie prost livrarea unei comenzi.

Al doilea, formulat direct în ghid: „Căsuțele pre-bifate, tăcerea sau inacțiunea nu se echivalează" cu un consimțământ. Nu este o chestiune de interpretare.

Al treilea: retragerea consimțământului trebuie să fie „la fel de simplu cum l-a dat, dar nu neapărat prin aceeași acțiune". Deci ai voie ca retragerea să se facă altfel decât acordarea — printr-un link în footer, de exemplu — cu condiția să nu fie mai greu.

Al patrulea: pentru datele din categorii speciale și pentru transferul internațional este necesar **consimțământ explicit**, obținut printr-un mecanism verificabil. Ghidul dă exemple: „verificare în doi factori, semnătură scrisă, semnătură electronică". Un click pe un buton dintr-un banner nu se ridică la acest standard.

Pe scurt, un consimțământ valabil trebuie să fie **liber** (vizitatorul poate refuza fără să piardă accesul la ce a venit să facă), **specific** (o categorie, o alegere), **informat** (știe cine ești, ce colectezi și de ce, înainte să apese) și **neambiguu** (o acțiune clară, nu tăcere, defilare sau navigare interpretată ca acceptare).

## Ce cookie-uri au nevoie de consimțământ

| Categorie | Exemple tipice | Necesită consimțământ | Ce se întâmplă la refuz |
|---|---|---|---|
| Strict tehnice | Sesiune de autentificare, coș de cumpărături, echilibrare de trafic | În general nu; temeiul poate fi executarea contractului | Nimic, rămân active |
| Memorarea alegerii de consimțământ | Cookie-ul care reține că ai refuzat | În general nu | Rămâne activ, altfel bannerul reapare la fiecare pagină |
| Preferințe de interfață | Limbă, temă, dimensiune text | În general nu, dacă sunt cerute de utilizator | Rămân active |
| Analiză de audiență | Google Analytics, Matomo cu identificatori | Da, în majoritatea configurațiilor | Scripturile nu se încarcă deloc |
| Publicitate și remarketing | Pixel de rețea socială, tag-uri de conversie | Da | Scripturile nu se încarcă deloc |
| Conținut încorporat care urmărește | Video, hărți, widget-uri sociale cu urmărire | Da | Se afișează un substitut cu buton de activare |
| Testare A/B și personalizare | Platforme de optimizare a conversiei | Da | Vizitatorul vede varianta implicită |

Distincția de fond nu este tehnologia, ci scopul. Dacă instrumentul servește exclusiv funcționarea cerută explicit de utilizator, temeiul poate fi altul decât consimțământul. Dacă servește măsurare, profilare sau publicitate, consimțământul este temeiul realist — și trebuie obținut înainte, nu după.

## Bannerul: ce e conform și ce nu

| Element | Configurație problematică | Configurație defensabilă |
|---|---|---|
| Momentul încărcării scripturilor | Analytics și pixeli pornesc la deschiderea paginii | Nimic neesențial nu pornește până la alegere |
| Butoane | Doar „Accept", refuzul ascuns într-un submeniu | Accept și Refuz la același nivel, ambele vizibile fără scroll |
| Casete de categorii | Analytics și marketing pre-bifate | Toate categoriile opționale nebifate |
| Efectul refuzului | Bannerul dispare, scripturile rulează mai departe | Scripturile chiar nu se încarcă |
| Informarea | „Folosim cookie-uri pentru o experiență mai bună" | Ce categorii, în ce scop, cine e operatorul, link la notă |
| Revenirea asupra alegerii | Nu există | Link permanent în footer, care redeschide panoul |
| Cookie wall | Conținutul e blocat până la acceptare | Conținutul e accesibil indiferent de alegere |
| Persistența alegerii | Bannerul reapare la fiecare pagină după refuz | Refuzul e reținut și respectat |

Două precizări de acuratețe, pentru că se citează des greșit. Paritatea vizuală a butoanelor Accept și Refuz nu apare ca regulă explicită în ghidul CNPDCP; ea decurge din cerința ca alegerea să fie **liberă** și **neambiguă** — un refuz pe care vizitatorul nu îl găsește nu este o alegere reală. La fel, „cookie wall" este un termen din practica europeană, nu un termen al legii moldovenești; problema pe care o descrie este tot condiția de consimțământ liber. Le tratăm ca bune practici cu fundament în principii, nu ca articole de lege pe care le putem cita cu număr.

## Cazul minorilor

Ghidul oficial este concret aici. Pentru serviciile societății informaționale — categoria în care intră site-urile și aplicațiile — consimțământul poate fi dat legal începând cu vârsta de **14 ani**. Sub 14 ani, consimțământul îl dă reprezentantul legal. Pentru alte tipuri de prelucrări, ghidul indică pragul de 16 ani, sub care este nevoie de acordul părintelui.

Dacă site-ul tău se adresează, chiar și parțial, unui public sub 18 ani — magazine de jocuri, platforme educaționale, cluburi sportive — această distincție trebuie reflectată atât în banner, cât și în nota de informare.

## Cum verifici singur, în cinci minute

Nu ai nevoie de niciun instrument plătit pentru a face verificarea de bază.

1. Deschide site-ul într-o **fereastră privată**, ca să nu ai o alegere memorată din trecut.
2. Înainte de a atinge bannerul, deschide instrumentele de dezvoltator (F12), fila **Network**, și reîncarcă pagina.
3. Filtrează după numele furnizorilor pe care îi folosești: `google-analytics`, `googletagmanager`, `facebook`, `hotjar`, `clarity`, `tiktok`. Orice cerere reușită **înainte** de alegerea ta este o problemă.
4. Treci la fila **Application**, secțiunea Cookies și Local Storage. Notează ce există deja, tot înainte de alegere.
5. Apasă **Refuz**. Reîncarcă. Repetă pașii 3 și 4. Dacă aceleași cereri apar din nou, refuzul este decorativ.
6. Caută linkul de schimbare a alegerii în footer. Dacă nu există, retragerea consimțământului nu e posibilă în practică.

Această procedură este exact ce automatizează scanarea noastră publică; metodologia completă e descrisă în [cum funcționează scanarea](/ro/cum-functioneaza).

## Specificația bannerului și registrul de consimțământ

Artefactul acestui articol are două părți: o specificație pe care o poți da direct dezvoltatorului și un tabel cu ce trebuie să rămână înregistrat ca dovadă.

### Specificația bannerului, în opt puncte

1. Niciun script din categoriile opționale nu se încarcă înainte de o alegere explicită.
2. Bannerul apare la prima vizită și nu blochează accesul la conținut.
3. Butoanele „Accept toate" și „Refuz toate" au aceeași mărime, același contrast și aceeași poziție ierarhică.
4. Un al treilea buton, „Setări", deschide categoriile individuale, toate nebifate implicit, cu excepția celor strict tehnice.
5. Textul spune, în două propoziții, cine este operatorul, ce categorii se folosesc și în ce scop, cu link către nota de informare.
6. Alegerea se memorează și se respectă la reîncărcare și pe toate paginile.
7. Un link permanent în footer redeschide panoul de alegere.
8. La retragere, scripturile se opresc și cookie-urile deja plasate din categoriile refuzate sunt șterse.

### Registrul de consimțământ: ce loghezi pentru fiecare alegere

| Câmp | Exemplu | De ce contează |
|---|---|---|
| Identificator anonim al vizitatorului | `c_8f2a…` | Leagă alegerea de sesiune fără a stoca date suplimentare |
| Data și ora | `2026-08-24T10:14:22Z` | Dovedește momentul obținerii |
| Categorii acceptate | `esential, analytics` | Arată ce s-a acceptat, nu doar „a acceptat" |
| Categorii refuzate | `marketing` | Dovedește că refuzul a fost posibil |
| Versiunea textului afișat | `banner-v3` | Arată ce a citit vizitatorul la acel moment |
| Metoda | `buton Accept toate` / `setări` | Confirmă caracterul neambiguu al acțiunii |
| Retrageri ulterioare | `2026-09-02, marketing retras` | Dovedește că retragerea funcționează |

Un registru de consimțământ nu este o cerință pe care ghidul CNPDCP o formulează separat. Este însă modul cel mai simplu de a satisface principiul responsabilității din art. 5: dovada că un consimțământ a existat, când, pentru ce, și că retragerea era posibilă. Fără el, poziția ta la o eventuală verificare se reduce la afirmații.

## Greșeli frecvente de evitat

- **Scripturi care pornesc oricum** — cookie-urile de analytics se încarcă înainte de orice interacțiune cu bannerul, indiferent ce alege vizitatorul. Este cea mai frecventă și cea mai vizibilă problemă.
- **Refuz decorativ** — bannerul dispare, dar cererile de rețea continuă.
- **Pre-bifare** — casete deja bifate pentru categorii opționale, exclus explicit de ghidul oficial.
- **Dark patterns** — buton de refuz cu contrast redus intenționat, sau texte care sugerează că refuzul strică site-ul.
- **Fără opțiune de revenire** — odată acceptat, vizitatorul nu mai poate schimba alegerea.
- **Banner care citează legislația altei țări** — un text preluat dintr-un șablon european sau românesc, care numește altă lege și altă autoritate decât CNPDCP.
- **Politica de cookie-uri care nu se potrivește cu realitatea** — enumeră trei instrumente, iar pagina încarcă șapte.

## Surse

- [CNPDCP — datepersonale.md](https://datepersonale.md), autoritatea de supraveghere din Republica Moldova.
- [Ghidul oficial CNPDCP privind Legea 195/2024, PDF](https://datepersonale.md/wp-content/uploads/2026/04/GDPR.pdf) — sursa pentru condițiile consimțământului, pragurile de vârstă și consimțământul explicit.
- [Textul integral al Legii 195/2024 pe legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro).
- [Informarea subiectului de date — secțiunea CNPDCP pentru operatori](https://datepersonale.md/data-controllers/data-subject-information/).
- [CNIL — cookies et autres traceurs](https://www.cnil.fr/fr/cookies-et-autres-traceurs), reper european de bună practică, fără forță obligatorie în Republica Moldova.

## Întrebări frecvente

**Legea 195/2024 are un capitol special despre cookie-uri?**
Nu. Nu există un regim separat pentru cookie-uri, echivalent directivei ePrivacy din UE. Cookie-urile care permit identificarea unei persoane sunt tratate ca orice altă prelucrare: temei legal din art. 6, informare conform art. 12–14, respectarea principiilor din art. 5.

**Am nevoie de consimțământ pentru cookie-ul de sesiune al coșului de cumpărături?**
În general nu. Pentru un cookie strict necesar funcționării solicitate de utilizator, temeiul poate fi executarea contractului, nu consimțământul. Cookie-urile de măsurare sau publicitate rămân însă în zona consimțământului.

**Pot avea doar un buton „Accept" fără „Refuz"?**
Nu este o configurație defensabilă. Consimțământul trebuie să fie liber, iar o interfață în care refuzul nu este disponibil sau nu poate fi găsit nu oferă o alegere reală. Ghidul CNPDCP nu formulează o regulă explicită de paritate a butoanelor, dar cerința de consimțământ liber conduce la același rezultat practic.

**Ce se întâmplă dacă vizitatorul nu face nicio alegere?**
Nu se întâmplă nimic: scripturile neesențiale rămân oprite. Ghidul oficial spune explicit că tăcerea sau inacțiunea nu se echivalează cu un consimțământ.

**Casetele pre-bifate sunt permise?**
Nu. Ghidul CNPDCP le exclude direct, alături de tăcere și inacțiune.

**Cum trebuie să funcționeze retragerea consimțământului?**
Trebuie să fie la fel de simplă ca acordarea, dar ghidul precizează că nu neapărat prin aceeași acțiune. Un link permanent în footer care redeschide panoul de alegere satisface cerința, dacă retragerea chiar oprește scripturile.

**De la ce vârstă poate un minor să-și dea singur consimțământul?**
Pentru serviciile societății informaționale, categorie în care intră site-urile și aplicațiile, ghidul indică vârsta de 14 ani. Sub 14 ani consimțământul îl dă reprezentantul legal, iar pentru alte tipuri de prelucrări pragul indicat este de 16 ani.

**Trebuie să cer din nou consimțământul periodic?**
Legea nu impune un termen fix. Re-solicitarea devine necesară practic atunci când se schimbă semnificativ categoriile de tehnologii folosite sau scopul lor, pentru că vechiul consimțământ nu mai este nici specific, nici informat pentru noua situație.

**Ce înseamnă „consimțământ explicit" și când îmi trebuie?**
Este un standard mai ridicat, cerut pentru datele din categorii speciale și pentru transferul internațional. Ghidul dă ca exemple verificarea în doi factori, semnătura scrisă și semnătura electronică — nu un simplu click pe un banner.

**Trebuie să păstrez dovada consimțământului?**
Nu există o cerință formulată separat în ghid, dar principiul responsabilității din art. 5 înseamnă că trebuie să poți demonstra conformarea. Un registru cu momentul, categoriile și versiunea textului afișat este modul cel mai simplu de a face asta.

**Pot folosi o platformă de consimțământ europeană?**
Da, dacă îi schimbi textele. Majoritatea acestor platforme citează implicit legislația și autoritățile din UE; pe un site din Moldova, referința trebuie să fie Legea 195/2024, iar autoritatea menționată CNPDCP.

## Verifică-ți bannerul de cookie-uri acum

Scanarea automată observă pagina publică inițială, inventariază cookie-uri și cereri și, când identifică sigur controlul, încearcă scenariul Refuz. Raportul separă dovezile tehnice de elementele care cer context sau verificare umană. Contextul juridic complet este în [ghidul Legii 195/2024](/ro/blog/legea-195-2024-explicata), iar consecințele posibile în [articolul despre sancțiuni](/ro/blog/sanctiuni-gdpr-moldova).

[**Scanează-ți site-ul gratuit →**](/ro)
