СТОМАТОЛОГИЯ
Стоматологии: форма записи — самая рискованная страница вашего сайта
Форма записи, которая спрашивает «что вас беспокоит», собирает данные о здоровье. Вместе с пикселем ремаркетинга на той же странице это уже не маркетинг, а обработка особой категории данных без основания.
Что мы видим у стоматологических клиник
Причина визита в свободном поле
Имя, телефон и «болит зуб мудрости» в одной форме — это данные о здоровье. Статья 9 запрещает их как правило и допускает только по исключению, а исключение должно существовать до отправки, а не после.
Пиксель на странице записи
Meta Pixel или Google Ads на странице, где человек пишет, зачем идёт к стоматологу, передают контекст визита третьей стороне. Страницы, времени и IP-адреса достаточно, чтобы понять, что человек искал, даже без имени.
Галереи «до и после»
Фотографии пациентов — персональные данные, иногда и данные о здоровье. Согласие на них должно быть отдельным от согласия на лечение, а отзыв — таким же простым.
Запись через WhatsApp и Viber
Кнопка, открывающая переписку, переносит обработку в сторонний сервис, часто за пределы Союза. Это не запрещено, но должно быть заявлено в политике — а политика должна существовать и читаться.
Что сканирование обычно находит у стоматологии
Каждая строка — находка, которую движок действительно может выдать, с её реальным идентификатором. Насколько часто встречается каждая, мы здесь не пишем: реальные агрегированные цифры по всем просканированным сайтам есть в Барометре, и они меняются день ото дня.
Форма без какого-либо элемента согласия
forms.no_consentПоля собирают данные о здоровье, но ничто на странице не спрашивает согласия до отправки.
Форма без ссылки на политику конфиденциальности
forms.policy_linkИнформирование должно быть в точке сбора, а не в подвале другой страницы.
Технологии слежения запускаются до согласия
cookies.tracker_preconsentПиксель загружается при открытии страницы записи, до того как посетитель успевает выбрать.
Кнопка «Отказаться» ничего не останавливает
cmp.reject_ineffectiveМы проверяем это на деле: нажимаем отказ и смотрим, какие запросы уходят после. Декоративный баннер хуже, чем никакого.
Политика ссылается на отменённый закон
policy.outdated_lawТекст, опирающийся на Закон № 133/2011, не покрывает обязанности, действующие с 23 августа 2026 года.
Оператора нельзя определить со страницы
operator.unidentifiedБез юридического наименования и IDNO пациенту некому направить запрос о доступе или удалении.
Барометр — агрегированные цифры по реально просканированным сайтам, пересчитываемые ежедневно. Мы не вписываем проценты в текст: мы их считаем.
Чем это грозит конкретно
- Данные о здоровье — особая категория (ст. 9). Вместе с принципами и согласием (ст. 5–7 и 9) и правами субъекта данных (ст. 12–22) они попадают в верхний уровень ст. 88 ч. (2): до 2 000 000 леев или 2% общего оборота за год, предшествующий санкции, — применяется большая величина.
- Статья 90 ч. (4) вводит размер поэтапно: 10% в первый год, 40% во второй, 100% с третьего. Это отсрочка, а не освобождение.
- Сканер штраф не назначает. Статья 87 перечисляет критерии, по которым CNPDCP выбирает между предупреждением и штрафом, и один из них — что вы сделали по собственной инициативе до того, как к вам пришли.
Чего сканирование не видит
- Программу записи, карту пациента и любую страницу за аутентификацией. Публичное сканирование заканчивается там, где заканчивается видимое посетителю.
- Договоры с зуботехнической лабораторией, поставщиком рентгена или компанией, обслуживающей сервер. Там нужен документальный аудит, а не сканер.
- Бумажное согласие, подписанное в кабинете. Его может подтвердить только тот, кто хранит папку.