Politica de cookies e pagina în care spui ce cookie-uri și alte tehnologii asemănătoare pune site-ul tău în browserul vizitatorului, cine le pune, de ce, cât timp rămân acolo și cum le poate refuza omul. În România o cere Legea 506/2004, iar partea cea mai grea nu e textul, ci inventarul: să știi exact ce rulează pe site.
Ca de obicei: articolul nu e consultanță juridică. E scris de oameni care construiesc și întrețin site-uri, pe baza textului legii și a ghidurilor oficiale, verificate la data scrierii. Dacă ai un magazin online mare sau campanii complicate de publicitate, merită să-ți citească pagina și un jurist.
Ce spune legea, pe scurt
Regula de bază stă în articolul 4 alineatul (5) din Legea 506/2004, în forma de pe portalul legislativ al Ministerului Justiției. Stocarea de informații în dispozitivul vizitatorului, sau citirea lor, e permisă doar dacă sunt îndeplinite două condiții în același timp: omul și-a exprimat acordul și a primit înainte informații clare și complete, într-un limbaj ușor de înțeles, inclusiv despre scop. Politica de cookies e exact partea cu informarea.
Alineatul (6) face o excepție pentru ce e strict necesar ca să funcționeze serviciul cerut de om. Cookie-ul care ține minte ce ai pus în coș, cel care te ține logat sau cel care reține că ai refuzat cookie-urile nu au nevoie de acord. În lista din pagină merită trecute oricum, ca vizitatorul să vadă tabloul complet.
Peste lege vine GDPR, pentru că multe cookie-uri conțin un identificator unic, adică o dată personală. Ghidurile Comitetului European pentru Protecția Datelor despre consimțământ (05/2020) spun clar trei lucruri care te privesc direct: derularea paginii nu e acord, în niciun caz; accesul la site condiționat de apăsarea butonului Accept nu înseamnă acord dat liber; iar retragerea acordului trebuie să fie la fel de simplă ca exprimarea lui.
Iar nerespectarea condițiilor din articolul 4 alineatul (5) e contravenție, conform articolului 13 din aceeași lege.
Ce trebuie să conțină politica de cookies
O pagină bună pentru un site mic are, de obicei, următoarele părți:
- O explicație scurtă, de două fraze, despre ce e un cookie. Nu o pagină de teorie copiată de pe Wikipedia.
- Lista cookie-urilor, de preferat sub formă de tabel: numele, cine îl pune (site-ul tău sau un terț, de exemplu Google sau Meta), la ce folosește și cât timp rămâne în browser.
- Gruparea lor pe categorii: strict necesare, de analiză a traficului, de publicitate și cele venite din conținut încorporat, cum ar fi video sau hărți.
- Cum își schimbă omul alegerea mai târziu. Un link vizibil spre setările de cookie-uri, pe fiecare pagină, de obicei în subsol.
- Cum le poate șterge din browser, cu trimitere la instrucțiunile browserelor principale.
- Data ultimei actualizări.
Ce nu trebuie să mai scrii aici: cine ești ca operator de date, drepturile omului, furnizorii tăi și transferurile în afara Uniunii. Toate astea stau în politica de confidențialitate, iar politica de cookies trimite spre ea printr-un link. Două pagini care spun același lucru în cuvinte diferite ajung, mai devreme sau mai târziu, să se contrazică.
Cum afli ce cookie-uri are site-ul tău, de fapt
Aici se greșește cel mai des, pentru că textul se scrie din memorie. Verificarea durează cinci minute și o poți face singur, în Chrome sau în orice browser asemănător:
- Deschide o fereastră incognito, ca să pornești fără cookie-uri vechi.
- Intră pe site și, fără să apeși nimic în banner, apasă F12. Se deschid uneltele de dezvoltare.
- În fila Application (Aplicație), la secțiunea Storage, deschide Cookies. Vezi aici tot ce s-a pus până acum, inclusiv de pe alte domenii.
- Notează lista, apoi apasă Accept în banner, reîncarcă pagina și uită-te din nou. Diferența dintre cele două liste e exact ce trebuie să pornească doar după acord.
- Repetă pe pagina de contact și pe orice pagină cu video sau hartă. Conținutul încorporat își aduce cookie-urile lui.
Dacă în prima listă, cea dinainte de orice clic, apar deja cookie-uri de analiză sau de publicitate, problema nu mai e textul politicii. E felul în care sunt instalate scripturile. În aceeași fereastră, fila Network (Rețea) îți arată și cererile trimise spre serviciile externe.
Legea vorbește despre stocarea de informații în dispozitiv, nu doar despre cookie-uri. Tot în fila Application găsești și Local Storage, unde unele scripturi își țin datele. Intră și ele în inventar.
Cookie-urile care apar cel mai des pe un site mic
Pe site-urile de prezentare pe care le vedem, lista se reduce aproape mereu la câteva surse:
- Google Analytics 4. Pune cookie-urile _ga, care deosebește vizitatorii între ei, și _ga_ urmat de codul contului, care ține starea sesiunii. Potrivit documentației Google, amândouă rămân implicit doi ani.
- Pixelul Meta, pus pentru reclamele de pe Facebook și Instagram. Creează cookie-ul _fbp, iar când omul vine dintr-o reclamă, și _fbc, pe care documentația Meta îl descrie cu o durată de 90 de zile.
- Video YouTube încorporat. Playerul se încarcă de pe serverele Google și își aduce cookie-urile lui. Modul de confidențialitate sporită, cu adresa youtube-nocookie.com, limitează personalizarea, dar Google nu spune explicit că elimină orice cookie, așa că verifică în browser.
- Harta Google încorporată pe pagina de contact. Se comportă la fel: vine de pe alt domeniu, cu regulile lui.
- Cookie-urile strict necesare ale site-ului: cel care reține alegerea din banner și, dacă ai cont de client sau coș, cel de sesiune.
Dacă folosești un chat pe site, un sistem de programări de la alt furnizor sau un instrument care înregistrează sesiunile vizitatorilor, fiecare dintre ele e o sursă în plus. Verifică-le cu metoda de mai sus, nu te baza pe ce scrie în oferta lor.
De ce textul trebuie să se potrivească cu ce rulează pe site
Situația pe care o întâlnim cel mai des la site-urile preluate: politica de cookies a fost scrisă la lansare, iar între timp cineva a adăugat Pixelul pentru o campanie, altcineva a pus un video în pagina principală și un modul de chat. Pagina a rămas la fel. Vizitatorul citește despre trei cookie-uri și primește unsprezece.
Invers e la fel de rău. Politicile copiate enumeră cookie-uri de publicitate pe site-uri care nu rulează nicio reclamă. Nu e o greșeală gravă, dar arată că nimeni nu s-a uitat la site înainte să scrie.
Regula practică: orice script nou înseamnă o recitire a paginii. Iar dacă scripturile se adaugă printr-un manager de etichete, cum e Google Tag Manager, verifică lista și când cineva publică o versiune nouă acolo, pentru că de pe site nu se vede nicio schimbare.
Bannerul, într-un singur paragraf
Politica de cookies e textul care explică. Bannerul e mecanismul care cere acordul și care trebuie să oprească scripturile până la răspuns. Greșelile lui tipice, de la scripturile care pornesc oricum până la refuzul ascuns, le-am descris în articolul despre politica de confidențialitate. Un singur lucru de adăugat aici: dacă inventarul tău conține doar cookie-uri strict necesare, nu ai nevoie de un banner care cere acord, dar o pagină scurtă care spune ce folosești rămâne o idee bună.
Unde pui pagina și cum arată
- Link în subsol, pe toate paginile, lângă politica de confidențialitate și termenii și condițiile.
- Link direct din banner, ca omul să poată citi înainte să aleagă.
- Text în pagină, nu PDF. Tabelul trebuie să se poată citi și pe telefon.
- Poate fi o pagină separată sau un capitol clar delimitat din politica de confidențialitate. Important e să se găsească ușor.
Dacă vinzi online, în același subsol ai și alte obligații de afișare, cum ar fi pictogramele ANPC. Merită verificate toate odată.
Cum facem noi
La site-urile pe care le construim și le întreținem, paginile legale intră în abonament, inclusiv cea despre cookie-uri. Le scriem după ce rulează efectiv pe site-ul tău, nu după un model, iar când adăugăm ceva nou, cum ar fi o hartă sau un video, actualizăm și pagina. Site-ul îl vezi gata înainte să plătești ceva. Vezi ce intră în mentenanță site sau scrie-ne cu ce se ocupă firma ta.
Pe scurt
- Politica de cookies e informarea cerută de Legea 506/2004: ce cookie-uri pui, cine le pune, de ce și cât stau.
- Cookie-urile strict necesare nu cer acord. Cele de analiză și de publicitate, da.
- Derularea paginii nu e acord, iar retragerea lui trebuie să fie la fel de ușoară ca acordarea.
- Fă inventarul din browser, în incognito, înainte și după Accept. Scrie pagina după el, nu din memorie.
- Drepturile omului și furnizorii stau în politica de confidențialitate. Aici pui doar un link spre ea.
- Orice script nou înseamnă o recitire a paginii.