Milioane de site-uri românești rulează pe WordPress, de la bloguri și magazine online până la site-uri de prezentare pentru cabinete medicale sau pensiuni. Cele mai multe au un banner de cookie-uri, dar puține sunt cu adevărat conforme cu GDPR și cu legislația ePrivacy. Diferența nu stă în cât de frumos arată mesajul, ci în ce se întâmplă în spatele lui: dacă scripturile de tracking se încarcă înainte ca vizitatorul să apese pe „Accept”, bannerul este doar decor. Iată ce trebuie să facă, concret, un plugin de consimțământ ca să nu fie o simplă formalitate.
„Afișează un mesaj” nu este același lucru cu „blochează scripturile”
Cea mai frecventă confuzie: proprietarul site-ului instalează un plugin gratuit, apare o bară în josul paginii cu textul „Acest site folosește cookie-uri”, și consideră problema rezolvată. În realitate, Google Analytics, pixelul de Facebook, embed-urile de YouTube sau chatul de suport au pornit deja și au setat cookie-uri în browserul vizitatorului din prima secundă.
Regula de bază a GDPR și a Directivei ePrivacy este că, pentru cookie-urile care nu sunt strict necesare funcționării site-ului, consimțământul trebuie obținut înainte de plasarea lor. Un plugin serios face două lucruri distincte:
- afișează bannerul și oferă opțiuni reale (accept, refuz, personalizare);
- ține scripturile terților în așteptare până când utilizatorul a decis, iar apoi le activează doar pe cele permise.
Blocarea se poate face prin rescrierea tag-urilor de script (tipul lor devine „text/plain” până la consimțământ), prin integrare cu Google Tag Manager sau printr-un mecanism de tip auto-blocker care interceptează scripturile la încărcare. Dacă pluginul pe care îl folosiți nu are nicio setare de acest fel, cel mai probabil doar afișează un mesaj.
Opt-in, nu opt-out, și categorii clare
În Uniunea Europeană, consimțământul valid înseamnă opt-in: vizitatorul trebuie să facă un gest activ pentru a accepta. Căsuțele pre-bifate, continuarea navigării sau simplul scroll nu contează ca acord. La fel de important, refuzul trebuie să fie la fel de ușor ca acceptarea. Autoritatea de supraveghere din România, ANSPDCP, și autoritățile omoloage din UE au semnalat în repetate rânduri practica bannerelor cu un buton mare de „Accept” și un link discret de „Setări”, care descurajează refuzul.
Un plugin bun grupează cookie-urile în categorii pe care utilizatorul le poate controla separat:
- Necesare – sesiune, coș de cumpărături, preferințe de limbă; nu necesită consimțământ;
- Statistici / analiză – Google Analytics, Matomo în modul cu cookie-uri;
- Marketing – pixeli de remarketing, rețele de publicitate;
- Preferințe / funcționale – embed-uri video, hărți, chat.
Fiecare script trebuie asociat unei categorii, iar pluginul trebuie să respecte alegerea per categorie, nu doar „totul sau nimic”. De asemenea, vizitatorul trebuie să-și poată schimba opțiunea oricând, de obicei printr-un buton sau link permanent în subsolul paginii.
Consent Mode și integrarea cu instrumentele Google
Pentru site-urile care folosesc Google Analytics 4 sau Google Ads, un criteriu tehnic important este suportul pentru Google Consent Mode v2. Acesta este mecanismul prin care pluginul transmite tag-urilor Google starea consimțământului (analytics_storage, ad_storage, ad_user_data, ad_personalization). Fără această integrare, fie pierdeți complet datele de măsurare când utilizatorul refuză, fie, mai grav, tag-urile continuă să colecteze date indiferent de alegere.
Multe magazine online din România au descoperit importanța acestui detaliu abia atunci când campaniile de Google Ads au început să raporteze conversii incomplete. Un plugin care actualizează corect semnalele de consimțământ rezolvă atât problema legală, cât și pe cea de măsurare.
Jurnalul de consimțământ: dovada că ai făcut lucrurile corect
GDPR cere ca operatorul să poată demonstra că a obținut consimțământul. În practică, asta înseamnă că pluginul trebuie să păstreze un jurnal cu: data și ora, ce categorii au fost acceptate sau refuzate, versiunea bannerului și a politicii de cookie-uri afișate, plus un identificator anonimizat al vizitatorului. Dacă un utilizator depune o plângere sau autoritatea face o verificare, acest jurnal este singura dovadă că nu ați plasat cookie-uri fără acord.
Verificați și unde sunt stocate aceste înregistrări. Unele pluginuri le țin în baza de date WordPress, altele pe serverele furnizorului. Ambele variante pot fi în regulă, cu condiția să existe un acord de prelucrare a datelor cu furnizorul și ca datele să nu părăsească Spațiul Economic European fără garanții adecvate.
Cum alegi pluginul potrivit
Directorul oficial de pluginuri listează zeci de extensii etichetate „cookie-consent”, iar diferențele dintre ele sunt considerabile. Câteva criterii practice de evaluare:
- Blocare reală a scripturilor, nu doar afișare, cu posibilitatea de a testa în browser (deschideți instrumentele pentru dezvoltatori, tabul Application → Cookies, înainte de a apăsa pe orice buton).
- Scanare automată a site-ului, care descoperă cookie-urile existente și le clasifică; făcută manual, această listă este aproape întotdeauna incompletă.
- Buton de refuz vizibil la același nivel cu cel de acceptare, fără design manipulator.
- Suport pentru Consent Mode v2 și, dacă rulați reclame programatice, pentru cadrul TCF al IAB.
- Traducere în română a bannerului și a declarației de cookie-uri, fără texte rămase în engleză.
- Jurnal de consimțământ exportabil.
- Actualizări recente și compatibilitate declarată cu versiunea curentă de WordPress.
Există soluții dezvoltate local, cum este acest plugin de consimțământ cookie pentru WordPress, care combină scanarea site-ului cu blocarea automată și cu jurnalul de consimțământ, dar și platforme internaționale cu funcții similare. Indiferent de furnizor, criteriile de mai sus rămân aceleași.
Capcanele de evitat
Cea mai periculoasă capcană este pluginul abandonat. Un plugin care nu a mai primit actualizări de peste un an poate să nu mai funcționeze corect cu noile versiuni de WordPress sau de PHP, să nu cunoască cerințele Consent Mode v2 și, mai grav, să conțină vulnerabilități de securitate cunoscute. În pagina fiecărui plugin din director puteți vedea data ultimei actualizări și numărul de instalări active; tratați cu prudență orice extensie cu mențiunea că nu a fost testată cu ultimele trei versiuni majore de WordPress.
Alte semnale de alarmă: lipsa unei documentații clare despre cum se blochează scripturile, bannere fără buton de refuz în versiunea gratuită, cookie-uri setate chiar de plugin înainte de consimțământ, sau licențe care limitează numărul de afișări lunare fără să vă avertizeze când se epuizează, moment în care bannerul pur și simplu dispare.
Nu în ultimul rând, un plugin, oricât de bun, nu ține loc de politică de cookie-uri actualizată și de o verificare periodică. De fiecare dată când adăugați un instrument nou pe site, o fereastră de chat, un pixel de campanie, un formular extern, lista de cookie-uri se schimbă.
Ce puteți face astăzi
Deschideți site-ul într-o fereastră incognito, nu apăsați nimic pe banner și verificați în instrumentele browserului ce cookie-uri au fost deja setate. Dacă vedeți cookie-uri de la Google, Facebook sau alte servicii terțe, pluginul actual doar afișează un mesaj. Verificați apoi pagina pluginului în directorul WordPress pentru data ultimei actualizări, testați dacă refuzul este la fel de simplu ca acceptarea și confirmați că există un jurnal al consimțămintelor. Dacă la oricare dintre aceste puncte răspunsul este „nu”, e momentul să schimbați pluginul sau, cel puțin, să îl configurați corect, iar dacă gestionați date sensibile sau volume mari de trafic, o discuție cu un specialist în protecția datelor este o investiție rezonabilă.
