Pe scurt: Un site de firmă din România trebuie să afișeze datele firmei (denumire, sediu, CUI, nr. Registrul Comerțului) conform Legii 365/2002, o politică de confidențialitate GDPR care descrie chiar site-ul tău, și un banner de cookies cu buton de refuz la fel de ușor ca acceptarea.
Cerințe legale site: iată ce trebuie să aibă un site de firmă din România, ca să fie în regulă. Pe majoritatea site-urilor pe care le preiau sau le analizez lipsește ceva cerut de lege. Rar intenționat: dezvoltatorul s-a concentrat pe aspect, iar proprietarul nu știa că și asta e treaba lui. Articolul trece prin ce e obligatoriu pe un site de firmă din România și ce lege o cere.
O mențiune importantă: acesta nu este un sfat juridic. Ca dezvoltator văd ce lipsește de obicei și mă raportez la textul legilor. Dacă activitatea ta e reglementată (medical, financiar, juridic) sau ai dubii, întreabă un avocat.
La un magazin online e nevoie de mai mult: am scris un articol separat despre dreptul de retragere și elementele obligatorii ale magazinelor online.
1. Datele firmei, la vedere
Conform art. 5 din Legea 365/2002 privind comerțul electronic, cine oferă servicii prin site trebuie să permită accesul ușor, direct și permanent la:
- denumirea firmei;
- sediul;
- telefonul, adresa de e-mail și orice date necesare pentru a fi contactat direct;
- numărul de înregistrare în Registrul Comerțului;
- codul de identificare fiscală (CUI);
- datele autorității competente, dacă activitatea e supusă autorizării;
- la profesiile reglementate, titlul profesional și organismul profesional.
Pe cele mai multe site-uri lipsesc numărul de la Registrul Comerțului și CUI-ul. Cel mai simplu loc este subsolul paginii, unde apare pe fiecare pagină. Pe site-ul meu le găsești tot acolo.
2. O politică de confidențialitate care vorbește despre site-ul tău
Dacă pe site ai un formular de contact, abonare la newsletter sau un cod de măsurare (de exemplu Google Analytics), prelucrezi date personale și, conform GDPR (Regulamentul UE 2016/679), trebuie să-l informezi pe vizitator: cine prelucrează datele, în ce scop, pe ce temei, cât timp le păstrezi, cui le transmiți și ce drepturi are.
Cea mai frecventă greșeală e un șablon copiat de altundeva, care nu descrie ce se întâmplă pe site-ul tău. Apare un newsletter pe care nu l-ai trimis niciodată și lipsește pixelul de Facebook care rulează. Asta face mai mult rău decât bine.
Câteva întrebări la care politica trebuie să răspundă concret:
- Unde ajung datele trimise prin formular? Doar pe e-mail sau se stochează și în baza de date a site-ului? Cât timp?
- Ce serviciu extern primește date? Furnizor de e-mail, analiză, hartă, video încorporat.
- Cum poate cineva cere ștergerea datelor sale?
Politica mea de confidențialitate, de exemplu, descrie că mesajele din formularul de contact le păstrez 24 de luni, după care se șterg automat. Site-ul chiar e configurat așa.
Lângă formular trebuie și o bifă de consimțământ care trimite la politică. Despre formulare am scris mai pe larg aici, pentru că o bifă configurată greșit blochează uneori tot formularul.
3. Consimțământ pentru cookies care chiar funcționează
Conform Legii 506/2004, cookie-urile care nu sunt strict necesare (analiză, urmărire publicitară, conținut social încorporat) pot fi folosite doar cu consimțământul prealabil al vizitatorului.
Greșelile frecvente:
- Există banner de cookies, dar nu face nimic. Scrie „folosim cookies", dar Google Analytics pornește de la prima încărcare, indiferent dacă accepți sau nu.
- Există doar butonul „Accept". Refuzul trebuie să fie la fel de ușor ca acceptarea.
- Nu există politică de cookies care să enumere cookie-urile de pe site.
Verificare: deschide site-ul într-o fereastră privată, nu accepta cookie-urile și uită-te în instrumentele pentru dezvoltatori ale browserului (F12 → Application → Cookies) dacă a apărut deja un cookie care începe cu _ga. Dacă da, măsurarea rulează fără consimțământ.
Pe site-ul meu, Google Analytics pornește doar după consimțământ. Asta înseamnă că statisticile mele măsoară mai puțin decât realitatea, dar așa e legal.
4. Accesibilitate: pe cine privește?
Din iunie 2025, Legea 232/2022 impune cerințe de accesibilitate anumitor servicii online, în primul rând magazinelor online. Microîntreprinderile sunt scutite. Am descris în detaliu pe cine privește și pe cine nu.
5. Cerințe legale site: ce nu e obligatoriu, dar e recomandat
- Drepturile de autor asupra imaginilor. O fotografie descărcată de pe Google nu e a ta. Folosește imagini proprii, cumpărate sau cu licență liberă și păstrează licența.
- Conexiune securizată (HTTPS). Nu o cere o lege anume, dar dacă strângi date prin formular, GDPR cere o securitate adecvată, iar browserele marchează site-urile necriptate ca „nesigure".
- Autentificarea e-mailurilor. Dacă formularul trimite e-mailuri, configurează corect SPF, DKIM și DMARC, altfel mesajele ajung în spam sau altcineva poate trimite e-mailuri în numele firmei tale. Mi s-a întâmplat și mie.
Lista de verificare de zece minute
- În subsol apar denumirea, sediul, nr. Registrul Comerțului, CUI, telefonul, e-mailul?
- Ai o politică de confidențialitate și chiar descrie site-ul tău?
- Lângă formular există o bifă de consimțământ care trimite la politică?
- Bannerul de cookies are și butonul „Refuz"?
- După refuz nu apare cookie-ul
_ga? - Ai o politică de cookies?
- Știi de unde provin imaginile tale?
Dacă la vreuna răspunsul e nu, trimite-mi adresa site-ului și îți spun ce lipsește. Pe toate site-urile pe care le fac, acestea sunt incluse din start, iar la preluarea site-urilor existente fac parte din prima evaluare.

