joi, 24 septembrie 2026
ReactiveNews Jurnalism independent
Acasă Tehnologie Site-urile primăriilor au aceleași obligații privind cookie-urile ca firmele
Tehnologie

Site-urile primăriilor au aceleași obligații privind cookie-urile ca firmele

Multe site-uri de primării, consilii județene, școli sau agenții guvernamentale din România încarcă Google Analytics, hărți Google, clipuri YouTube încorporate sau butoane de partajare pe rețele sociale înainte ca vizitatorul să apuce să spună da sau nu. Există o percepție răspândită că instituțiile publice, pentru că „nu vând nimic”, ar fi scutite de regulile privind cookie-urile. Nu este așa. Regulamentul general privind protecția datelor (GDPR) și legislația ePrivacy se aplică oricărui operator care prelucrează date personale, indiferent dacă este societate comercială, ONG sau autoritate publică. Iar cetățeanul care intră pe site-ul primăriei ca să plătească o taxă sau să citească un anunț are aceleași drepturi ca atunci când intră pe un magazin online.

De unde vine obligația

Baza legală este dublă. Pe de o parte, Directiva 2002/58/CE privind confidențialitatea în comunicațiile electronice, cunoscută ca directiva ePrivacy, cere ca stocarea de informații pe terminalul utilizatorului sau accesarea informațiilor deja stocate să se facă doar cu acordul acestuia, după o informare clară și completă. Excepție fac strict cookie-urile necesare pentru furnizarea serviciului cerut explicit de utilizator, de exemplu cel care ține minte că ești autentificat în portalul de plăți. În România, directiva a fost transpusă prin Legea 506/2004.

Pe de altă parte, GDPR se aplică de îndată ce cookie-urile permit identificarea, chiar indirectă, a unei persoane, ceea ce este cazul pentru identificatorii de analiză a traficului sau pentru cei de publicitate. Regulamentul nu conține nicio excepție generală pentru autoritățile publice. Dimpotrivă, le tratează cu o anumită strictețe: nu pot invoca „interesul legitim” pentru prelucrările făcute în exercitarea atribuțiilor lor și sunt obligate să numească un responsabil cu protecția datelor.

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, care publică ghiduri și decizii pe dataprotection.ro, are competența de a controla și sancționa și instituțiile publice, nu doar mediul privat. Amenzile aplicabile autorităților sunt plafonate diferit față de cele pentru firme, dar există, la fel cum există și posibilitatea unor măsuri corective: obligația de a opri o prelucrare, de a șterge date, de a reconfigura un site.

Ce se întâmplă, de fapt, pe un site de instituție

Problemele tipice nu sunt exotice. Se repetă de la o primărie la alta pentru că site-urile sunt construite adesea din aceleași șabloane, de aceiași furnizori locali, cu aceleași reflexe.

  • Google Analytics încărcat din prima secundă, pentru „statistici”. Chiar dacă nimeni nu se uită la rapoarte, cookie-urile sunt plasate și datele pleacă spre serverele Google. Analiza traficului nu este un cookie „strict necesar” în sensul legii, deci are nevoie de consimțământ sau, cel puțin, de o soluție de măsurare configurată să nu identifice persoane.
  • Hărți Google încorporate la secțiunea „Contact” sau la lista de puncte de colectare a deșeurilor. Un iframe cu Google Maps setează cookie-uri și transmite adresa IP a vizitatorului către Google înainte de orice interacțiune.
  • Clipuri YouTube cu ședințele consiliului local, încorporate direct în pagină. Un video YouTube standard încarcă trackere din momentul în care pagina se deschide, nu din momentul în care apeși play.
  • Butoane de partajare Facebook sau alte plugin-uri sociale, care raportează vizita către platforma respectivă indiferent dacă dai click pe ele.
  • Fonturi și scripturi încărcate de la terți, care nu setează neapărat cookie-uri, dar transmit date tehnice despre vizitator și ar trebui cel puțin menționate în politica de confidențialitate.

Ironia este că un cetățean care caută programul de audiențe sau formularul pentru un certificat de urbanism nu are nicio alternativă: nu poate merge la „primăria concurentă”. Tocmai de aceea standardul de protecție ar trebui să fie mai ridicat, nu mai relaxat.

Ce trebuie să conțină bannerul

Un banner corect nu este o bandă cu textul „Acest site folosește cookie-uri. Continuând navigarea, ești de acord” și un singur buton „OK”. Acel model a fost respins constant de autoritățile europene, pentru că nu produce un consimțământ liber, specific și informat. Elementele minime sunt:

  1. Blocarea prealabilă. Cookie-urile neesențiale nu se încarcă până când utilizatorul nu acceptă. Bannerul care apare după ce Analytics a rulat deja este doar decor.
  2. Opțiuni echivalente. Butonul „Refuz” sau „Doar cele necesare” trebuie să fie la fel de vizibil și la fel de ușor de folosit ca butonul „Accept”. Ascunderea refuzului într-un submeniu este considerată practică înșelătoare.
  3. Consimțământ pe categorii. Utilizatorul trebuie să poată alege separat: statistici, marketing, conținut încorporat de la terți.
  4. Informare concretă. Ce cookie-uri se folosesc, de la ce furnizor, cu ce scop și cât timp rămân în browser. Un link către o politică de cookie-uri actualizată, nu una copiată de pe alt site în 2018.
  5. Retragere ușoară. Un link sau buton permanent, de regulă în footer, prin care vizitatorul își poate schimba opțiunea oricând.
  6. Fără cookie-uri „pre-bifate”. Casetele deja selectate nu reprezintă un acord valabil.

Pentru conținutul încorporat există o soluție simplă și des ignorată: în locul iframe-ului YouTube sau Google Maps se afișează o imagine statică și un buton „Încarcă harta” sau „Redă clipul”. Elementul extern se încarcă doar la click, iar cetățeanul care vrea doar programul ghișeului nu este urmărit de nimeni.

Cine răspunde în instituție

Operatorul de date este instituția însăși, reprezentată de conducătorul ei: primarul, președintele consiliului județean, directorul agenției. Faptul că site-ul a fost realizat de o firmă externă sau că este găzduit la un furnizor privat nu mută răspunderea. Furnizorul poate fi persoană împuternicită, dar deciziile privind ce scripturi rulează pe site aparțin instituției.

În practică, lanțul de responsabilitate arată așa:

  • Responsabilul cu protecția datelor (DPO), obligatoriu pentru orice autoritate publică, trebuie să știe ce cookie-uri și ce terți sunt prezenți pe site și să avizeze politica de confidențialitate.
  • Compartimentul IT sau de comunicare, care administrează efectiv site-ul, trebuie să implementeze blocarea prealabilă și să verifice periodic ce s-a mai adăugat în pagini.
  • Conducerea instituției semnează contractele cu furnizorii și poartă răspunderea finală în fața ANSPDCP.

O capcană frecventă: după o ședință de consiliu, cineva încorporează în grabă un clip YouTube sau un formular Google într-o pagină nouă, fără să anunțe pe nimeni. Site-ul devine neconform fără ca DPO-ul să afle. De aceea contează procedurile interne, nu doar bannerul instalat o dată.

Ce poate face cetățeanul

Dacă site-ul primăriei tale afișează un banner fără opțiune de refuz sau încarcă hărți și clipuri fără să te întrebe, ai câteva pârghii concrete. Poți trimite o cerere scrisă către responsabilul cu protecția datelor al instituției, ale cărui date de contact trebuie publicate pe site, cerând să afli ce cookie-uri sunt folosite și în ce temei. Poți solicita, prin Legea 544/2001 privind accesul la informații de interes public, contractul cu furnizorul site-ului și politica internă de protecție a datelor. Iar dacă nu primești răspuns sau situația nu se remediază, poți depune o plângere la ANSPDCP, procedura fiind descrisă pe site-ul autorității. Nu este vorba despre a vâna amenzi pentru primării, ci despre a reaminti că regulile pe care instituțiile le cer firmelor să le respecte se aplică, întâi de toate, lor.