Acasă › Blog › GDPR și securitatea datelor pentru site-uri WordPress: Ghid practic de conformitate
GDPR și securitatea datelor pentru site-uri WordPress: Ghid practic de conformitate
10 aprilie 2026 · Dorel Tănase, specialist în servicii SEO din 2007 · Securitate
GDPR și securitatea datelor pentru site-uri WordPress: Ghid practic de conformitate, scris pentru proprietarii de site-uri care au auzit de amenzi, au pus un banner de cookie-uri și nu știu dacă ajunge. Nu ajunge. Regulamentul cere să știți ce date colectați și de ce, să le protejați cu măsuri tehnice reale și să puteți răspunde persoanelor care vă cer să le vadă sau să le ștergeți. Ghidul traduce cerințele în setări WordPress și în proceduri, în ordinea în care le aplicăm pe site-urile clienților.
O precizare: nu suntem juriști. Ghidul acoperă partea tehnică și organizatorică pe care o vedem în practică; pentru situații particulare (date medicale, minori, transferuri în afara UE), consultați un specialist.
GDPR și securitatea datelor pentru site-uri WordPress: Ghid practic de conformitate
Cui i se aplică
Oricărui site care prelucrează date ale persoanelor din UE, indiferent unde e găzduit. Un formular de contact cu nume și e-mail este prelucrare. Date personale sunt și adresa IP, identificatorii din cookie-uri, istoricul de navigare legat de o persoană, datele din comenzi. Un site de prezentare cu formular, comentarii și Google Analytics prelucrează date personale în cel puțin trei locuri.
Pasul 1: inventarul datelor
Documentul de bază, cerut de regulament (evidența activităților de prelucrare, obligatorie pentru multe firme și oricum utilă tuturor): pentru fiecare loc unde intră date, ce date, de ce, cu ce temei, unde stau, cine are acces, cât timp. Pe un site WordPress obișnuit:
| Sursă | Date | Temei | Unde stau | Păstrare |
|---|---|---|---|---|
| Formular de contact | nume, e-mail, telefon, mesaj, IP | interes legitim sau pași precontractuali | e-mail, baza de date a modulului | până la închiderea cererii, apoi arhivă limitată |
| Comentarii | nume, e-mail, IP, conținut | consimțământ | wp_comments | cât există articolul, IP scurtat |
| WooCommerce | date de facturare și livrare, comenzi | contract, obligație legală (facturi) | baza de date, sistemul de facturare | 10 ani pentru facturi, mai puțin pentru restul |
| Analytics | identificatori, comportament | consimțământ | 2-14 luni, configurabil | |
| Newsletter | e-mail, data abonării, IP | consimțământ | platforma de e-mail | până la dezabonare |
| Conturi de utilizator | nume, e-mail, parolă criptată, activitate | contract | wp_users | cât există contul |
Inventarul se face o dată și se actualizează la fiecare modul nou care colectează ceva. Fără el, politica de confidențialitate este o ficțiune.
Pasul 2: temeiul legal și minimizarea
Fiecare prelucrare are un temei: consimțământ (cookie-uri de marketing, newsletter), contract (comenzi, conturi), obligație legală (facturi), interes legitim (securitate, jurnale, răspuns la cereri). Consimțământul trebuie să fie liber, specific, informat și retractabil, ceea ce înseamnă: căsuțe nebifate implicit, o căsuță pe scop, și dezabonare la un clic. Minimizarea: cereți doar ce vă trebuie; un formular de contact nu are nevoie de data nașterii, iar comentariile nu au nevoie de IP-ul complet (WordPress îl poate anonimiza printr-un filtru).
Pasul 3: politica de confidențialitate și informarea
WordPress are un generator de pagină în Settings, Privacy; completați-l cu datele reale din inventar: identitatea operatorului (firma, CUI, adresă, e-mail de contact), fiecare categorie de date cu scopul, temeiul și durata, destinatarii (găzduire, Google, procesator de plăți, curier, platformă de e-mail), transferurile în afara UE (Google, majoritatea platformelor americane, sub clauze standard sau cadrul de transfer), drepturile persoanelor și cum le exercită, dreptul de plângere la ANSPDCP. Legătura spre politică în subsol, în fiecare formular și în bannerul de cookie-uri. Am văzut site-uri cu politica scrisă corect, dar fără nicio legătură spre ea; verificați cu un crawler că e legată. Generatorul nostru de politici este disponibil în uneltele de pe site.
Pasul 4: cookie-urile și consimțământul
Cookie-urile strict necesare (sesiune, coș, consimțământ) nu cer acord; toate celelalte (analiză, marketing, rețele sociale, hărți încorporate) da, înainte de a fi setate. Un modul de consimțământ (Complianz, CookieYes sau echivalent) blochează scripturile până la acord, oferă refuz la fel de ușor ca acceptul (butonul „Refuz” la același nivel cu „Accept”, nu ascuns), permite alegerea pe categorii și păstrează dovada consimțământului. Pentru Google Analytics și Ads, Consent Mode v2 este obligatoriu din 2024 în UE, ca Google să respecte alegerea; configurarea și verificarea sunt în articolul despre Google Consent Mode v2, iar verificarea automată cu unealta de verificare Consent Mode. Bannerele care acoperă tot ecranul sau care nu au refuz sunt sancționate și de autorități, și de Google (fereastră intruzivă).
Pasul 5: formularele și comentariile
- Text de informare scurt sub formular („Datele sunt folosite pentru a răspunde cererii; detalii în politica de confidențialitate”), cu legătură; căsuță de consimțământ doar dacă temeiul este consimțământul (de exemplu, abonarea la newsletter din același formular, cu căsuță separată).
- Modulul de formulare configurat să nu păstreze trimiterile mai mult decât e nevoie, sau deloc, dacă ajung pe e-mail.
- Comentariile: căsuța „salvează numele meu” nebifată; IP-urile anonimizate; avatarele Gravatar dezactivate sau menționate (trimit e-mailul hash-uit la Automattic).
- Formularele trimise prin SMTP autentificat, ca mesajele să ajungă și să nu fie interceptate; configurarea este în ghidul despre formularele de contact.
Pasul 6: drepturile persoanelor
Acces, rectificare, ștergere, portabilitate, opoziție, restricționare. WordPress are, în Tools, Export Personal Data și Erase Personal Data, care adună datele unui e-mail din nucleu, comentarii și modulele compatibile (WooCommerce inclus) și le exportă sau le anonimizează. Procedura: o adresă de e-mail dedicată cererilor, verificarea identității solicitantului, răspuns în cel mult o lună, jurnal al cererilor. Datele din afara WordPress (e-mailuri, platforma de newsletter, facturare) se tratează separat; inventarul spune unde să căutați.
Pasul 7: măsurile tehnice
Regulamentul cere „măsuri tehnice și organizatorice adecvate”, fără listă fixă; ce considerăm minim pentru un site WordPress:
- HTTPS peste tot, cu certificat valid, după ghidul despre certificatele SSL/TLS.
- Actualizări la zi, al doilea factor pentru administratori, parole generate, roluri cu drepturi minime.
- Copii de siguranță criptate sau păstrate în locuri protejate, cu acces limitat, după ghidul despre copiile de siguranță WordPress.
- Jurnale de acces păstrate (interes legitim, durată limitată) pentru investigarea incidentelor.
- Găzduire cu contract de prelucrare (DPA) și, de preferat, în UE; același lucru pentru fiecare furnizor din inventar.
- Ștergerea datelor la expirarea duratei: comenzi vechi anonimizate, trimiteri de formulare curățate, conturi inactive șterse; WooCommerce are setări de păstrare.
- Restul măsurilor din ghidul despre securizarea unui site WordPress.
Pasul 8: breșele de securitate
O breșă (site compromis cu acces la date, copie pierdută, e-mail trimis greșit) trebuie evaluată imediat și, dacă prezintă risc pentru persoane, notificată la ANSPDCP în 72 de ore de la constatare, iar persoanele afectate, informate când riscul e ridicat. Procedura scrisă dinainte (cine constată, cine evaluează, cine notifică, ce se documentează) face diferența între 72 de ore respectate și o amendă; pașii tehnici sunt în ghidul despre răspunsul la incidente de securitate. Documentați și incidentele nenotificate, cu motivul.
Furnizorii și transferurile
Fiecare serviciu care primește date de la site (găzduire, e-mail, Analytics, procesator de plăți, curier, platformă de newsletter, CRM, modul de chat) este un persoană împuternicită sau un operator separat și cere un contract de prelucrare, de obicei acceptat în termenii serviciului. Pentru furnizorii din afara UE (majoritatea platformelor americane), temeiul transferului este cadrul UE-SUA de protecție a datelor, pentru firmele certificate, sau clauzele contractuale standard; verificați în documentația fiecăruia și notați în inventar. Preferați furnizori din UE unde există alternative echivalente (găzduire, e-mail), fiindcă simplifică documentația și reduc riscul juridic.
Greșeli frecvente
- Banner de cookie-uri care setează totul înainte de clic; modulul „decorativ”.
- Politica generată în 2018 și neactualizată la modulele adăugate între timp.
- Formular de contact care trimite datele și pe un e-mail personal al angajatului.
- Copii de siguranță cu date de clienți pe un calculator personal, necriptate.
- Conturi de administrator ale foștilor colaboratori, active.
- Comenzi din 2015 păstrate integral, „că nu strică”; păstrarea nelimitată este încălcare.
- Google Analytics fără anonimizare și fără consimțământ, „pentru că toată lumea îl are”.
Lista de verificare
- Inventarul datelor, actualizat la fiecare modul nou.
- Politica de confidențialitate completată cu date reale și legată din subsol, formulare și banner.
- Banner de cookie-uri cu refuz egal, pe categorii, cu Consent Mode v2.
- Formulare cu informare, fără căsuțe prebifate, cu păstrare limitată.
- Procedura pentru cererile persoanelor și adresa dedicată.
- Măsurile tehnice din pasul 7, verificate trimestrial.
- Procedura de breșă, scrisă, cu contactele autorității.
- Contracte de prelucrare cu furnizorii din inventar.
Conformitatea nu este un modul instalat, ci o listă scurtă de obiceiuri; odată pusă la punct, cere câteva ore pe an. Pe site-urile pe care le administrăm, verificarea acestei liste face parte din auditul de securitate, alături de măsurile din ghidul despre securitatea contului cPanel.
Surse
- Regulamentul (UE) 2016/679, text oficial: temeiurile, drepturile, obligațiile operatorului și notificarea breșelor.
- Documentația WordPress, confidențialitate: uneltele de export și ștergere și generatorul de politică.
Cum a fost realizat acest articol
- Autor
- Dorel Tănase
- Publicat
- 10 aprilie 2026
- Ultima actualizare
- 9 septembrie 2026
- Surse
Lucrăm după principiile noastre de publicare, politica pentru corectare, politica pentru etică.

