Deschizi un site de știri, apare bannerul de cookie-uri și cauți butonul de refuz. Nu există. Sau există, dar e ascuns sub „Setări”, la trei clicuri distanță, într-o listă de zeci de comutatoare deja pornite, pe care trebuie să le închizi unul câte unul. Scenariul e banal în România, deși regula europeană e clară de ani buni: pentru cookie-urile care nu sunt strict necesare, consimțământul trebuie să fie liber exprimat, iar refuzul trebuie să fie la fel de simplu ca acceptul. Dacă un site nu respectă asta, nu ești obligat să treci mai departe iritat — ai un drept și ai o cale concretă de a-l reclama.
Ce înseamnă un consimțământ valabil
Cadrul legal are două straturi. Regulamentul general privind protecția datelor (GDPR) definește consimțământul ca fiind o manifestare de voință liberă, specifică, informată și lipsită de ambiguitate. Peste el se suprapune Legea 506/2004, care transpune directiva ePrivacy și impune acordul utilizatorului pentru stocarea sau accesarea de informații pe echipamentul său terminal — adică exact ceea ce fac cookie-urile, dar și tehnologiile echivalente, de la pixeli de urmărire la amprentarea browserului.
Din aceste reguli decurg câteva consecințe practice pe care merită să le cunoști:
- Cookie-urile strict necesare nu au nevoie de acord. Coșul de cumpărături, sesiunea de autentificare sau echilibrarea traficului funcționează fără să te întrebe nimeni. Publicitatea comportamentală și statisticile terțe nu intră aici.
- Tăcerea nu e acord. Derularea paginii, continuarea navigării sau simpla închidere a bannerului cu „x” nu echivalează cu o acceptare.
- Căsuțele bifate din start nu sunt valabile. Consimțământul presupune o acțiune afirmativă a ta, nu o debifare.
- Refuzul trebuie să fie la fel de accesibil ca acceptul. Dacă „Accept tot” e un buton mare și colorat pe primul ecran, iar refuzul necesită navigare suplimentară, mecanismul e problematic.
- Trebuie să te poți răzgândi. Retragerea acordului trebuie să fie la fel de ușoară ca acordarea lui, iar site-ul are obligația să îți spună cum se face.
Autoritatea europeană pentru protecția datelor a analizat în ultimii ani sute de plângeri privind bannerele de cookie-uri, iar concluziile grupului de lucru dedicat acestui subiect au vizat tocmai aceste tipare: absența butonului de refuz pe primul nivel, casete prebifate, contraste de culoare care împing utilizatorul spre acceptare și categorii de cookie-uri etichetate înșelător drept „necesare”.
Refuzul nu trebuie să te coste accesul
Cea mai delicată zonă este așa-numitul „zid de cookie-uri”: site-uri care blochează integral conținutul până când apeși „Accept”. Logica autorităților europene este că, dacă singura ta alternativă la acceptarea urmăririi publicitare este să pierzi accesul la serviciu, consimțământul nu mai e liber exprimat — e smuls. Cu atât mai mult atunci când vorbim despre un serviciu fără alternativă reală pe piață sau despre un furnizor cu o poziție dominantă.
Există și o nuanță: unele prelucrări nu au nevoie de acordul tău pentru că se bazează pe alt temei legal, de pildă executarea contractului sau o obligație legală. Un magazin online nu îți cere permisiunea ca să îți rețină comanda. Diferența dintre „necesar pentru serviciu” și „util pentru monetizare” este, de fapt, miezul majorității disputelor.
„Consent or pay” — abonament sau acceptarea urmăririi
În ultimii ani a apărut o variantă mai rafinată a zidului de cookie-uri: ori accepți publicitatea personalizată, ori plătești un abonament lunar pentru versiunea fără urmărire. Modelul a fost adoptat de mari platforme și de publicații din mai multe țări europene, inclusiv, în forme variate, în România.
Poziția autorităților europene nu este o interdicție automată, ci un test. Se verifică dacă prețul este rezonabil, dacă utilizatorul are o alternativă reală și echivalentă, dacă i se explică transparent ce câștigă și ce pierde în fiecare variantă și dacă opțiunea plătită oferă efectiv același conținut. În cazul platformelor foarte mari, autoritățile au susținut că simpla alegere binară „plătește sau acceptă” nu este, de regulă, suficientă pentru un consimțământ liber; ar trebui să existe și o a treia cale, de exemplu publicitate contextuală, fără profilare. Subiectul rămâne în dezbatere juridică, așa că, dacă te lovești de un astfel de mecanism, nu presupune automat că e ilegal — dar nici că e în afara oricărui control.
Cum faci o sesizare la ANSPDCP
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal primește plângeri de la orice persoană care consideră că i-au fost încălcate drepturile. Procedura este gratuită și nu ai nevoie de avocat. Pașii, în ordine:
- Identifică operatorul. Caută în secțiunea „Contact”, „Termeni și condiții” sau „Politica de confidențialitate” denumirea firmei care administrează site-ul, CUI-ul și adresa. Fără aceste date, sesizarea e greu de instrumentat.
- Încearcă întâi o reclamație directă. Nu e obligatoriu, dar un e-mail către operator sau către responsabilul cu protecția datelor (DPO), în care ceri să ți se permită refuzul cookie-urilor, îți creează o dovadă în plus și uneori rezolvă problema în câteva zile.
- Strânge dovezile. Capturi de ecran cu bannerul, așa cum apare la prima vizită, inclusiv cu ecranul de „Setări”; adresa exactă a paginii; data și ora; o descriere pas cu pas a ce ai încercat să faci. Util este și un export al cookie-urilor plasate înainte de orice clic, din consola browserului, secțiunea „Application” sau „Stocare”.
- Completează plângerea. Autoritatea pune la dispoziție un formular și instrucțiuni actualizate pe site-ul oficial al ANSPDCP. Plângerea trebuie să conțină datele tale de identificare și de contact, datele operatorului reclamat, descrierea faptelor, drepturile pe care le consideri încălcate și eventualele demersuri anterioare.
- Trimite-o. Documentul poate fi depus la registratura autorității, transmis prin poștă la sediul din București sau pe cale electronică, în condițiile precizate de autoritate — atenție, pentru transmiterea prin e-mail sunt cerute condiții specifice de semnătură, verifică-le înainte.
Anonimele nu se soluționează. În schimb, poți cere ca identitatea ta să fie tratată confidențial față de operator, iar solicitarea trebuie formulată explicit în plângere.
Ce se întâmplă după
Autoritatea înregistrează sesizarea și decide dacă declanșează o investigație. În practică, urmează o corespondență cu operatorul, căruia i se cer explicații și documente. Rezultatele posibile merg de la clasarea plângerii, dacă nu se confirmă o încălcare, până la avertisment, plan de conformare cu termen sau amendă contravențională. În multe cazuri, efectul cel mai vizibil e tăcut: site-ul își modifică bannerul.
Nu te aștepta la un răspuns în câteva zile. GDPR prevede că, dacă autoritatea nu te informează în termen de trei luni despre stadiul sau rezultatul plângerii, te poți adresa instanței. Separat de procedura administrativă, ai și dreptul de a cere despăgubiri în instanță pentru prejudiciul material sau moral suferit — o cale mai rar folosită, dar disponibilă.
Până atunci, câteva măsuri îți reduc expunerea imediat: refuză din „Setări” chiar dacă durează, șterge periodic cookie-urile din browser, activează blocarea urmăririi între site-uri, disponibilă implicit în majoritatea browserelor moderne, și verifică în politica de confidențialitate cine sunt terții care primesc datele tale. Și păstrează capturile de ecran — dacă ajungi să faci o sesizare, dovada strânsă în ziua în care te-ai enervat valorează mai mult decât o reconstituire de peste trei luni.



