Cele mai multe discuții despre consimțământ online se opresc la cookie-uri: bannerul le numără, raportul le listează pe categorii, iar site-ul se declară conform. Problema e că legislația europeană din care s-au născut aceste bannere nu vorbește, în partea ei operativă, despre cookie-uri. Vorbește despre stocarea de informații sau dobândirea accesului la informații deja stocate în echipamentul terminal al utilizatorului. Formularea e deliberat neutră din punct de vedere tehnologic, iar consecința practică e că localStorage, pixelii de urmărire și tehnicile de fingerprinting intră sub aceleași reguli ca un cookie clasic. O verificare care se uită exclusiv la cookie-urile HTTP ratează, prin construcție, o parte importantă din ce se întâmplă în browserul cititorului.
Ce spune de fapt textul european
Regula-cheie se află în articolul 5 alineatul (3) din Directiva 2002/58/CE privind prelucrarea datelor personale și protejarea confidențialității în sectorul comunicațiilor electronice, modificată în 2009 pentru a trece de la logica „opoziției” la cea a consimțământului prealabil. Cuvântul „cookie” apare în considerentele directivei, ca exemplu ilustrativ, dar norma în sine se referă la orice stocare sau acces la informații din echipamentul terminal, cu două excepții: transmiterea comunicării și serviciul solicitat explicit de utilizator. Textul integral în limba română este publicat pe portalul EUR-Lex și merită citit măcar o dată de oricine administrează un site cu trafic.
Interpretarea aceasta nu e o subtilitate teoretică. Autoritățile europene de protecție a datelor au clarificat în ultimii ani, prin ghiduri dedicate domeniului tehnic de aplicare a articolului 5(3), că mecanismele alternative la cookie-uri — de la stocarea locală în browser la pixelii de urmărire și la identificarea prin caracteristicile dispozitivului — cad în aceeași categorie. În România, ANSPDCP aplică aceste reguli prin legea de transpunere a directivei, în paralel cu obligațiile din GDPR privind temeiul legal și informarea.
Tehnologiile despre care nu vorbește nimeni în banner
- localStorage și sessionStorage. Două spații de stocare în browser, accesibile din JavaScript, în care un site poate păstra câteva megabytes de date — inclusiv identificatori persistenți. Spre deosebire de cookie-uri, datele nu se trimit automat cu fiecare cerere, iar documentația tehnică a API-ului localStorage arată cât de simplu e de folosit: două linii de cod. Conținutul rămâne acolo până e șters explicit, deci funcționează ca un cookie fără dată de expirare.
- IndexedDB și Cache API. Baze de date și cache-uri locale, folosite legitim de aplicații web, dar la fel de potrivite pentru păstrarea unui identificator de utilizator.
- Pixelii de urmărire. O imagine de un pixel sau o cerere către un domeniu terț. Simplul apel trimite adresa IP, pagina vizitată, user-agentul și, de regulă, un cookie propriu al platformei respective. Pixelii de rețele sociale și cei de remarketing sunt printre cele mai răspândite elemente pe site-urile românești de presă și de comerț, iar mulți se activează în momentul încărcării paginii, înainte de orice interacțiune cu bannerul.
- Fingerprinting. Reconstituirea unui identificator relativ stabil din informații pe care browserul le oferă: fonturi instalate, rezoluție, fus orar, redare canvas sau WebGL, versiuni de plugin-uri. Nu se scrie nimic pe dispozitiv, motiv pentru care unii furnizori îl prezintă drept „fără cookie-uri”. Din perspectiva articolului 5(3), citirea acestor informații rămâne un acces la informații stocate în echipamentul terminal.
De ce un raport „curat” poate fi înșelător
Multe instrumente de audit funcționează simplu: încarcă pagina, citesc antetele Set-Cookie și conținutul lui document.cookie, apoi generează o listă. E o metodă rapidă, dar are cel puțin patru puncte orbe.
Primul: nu vede nimic din stocarea locală, fiindcă aceasta nu apare în cookie-uri. Al doilea: nu înregistrează cererile de rețea, deci pixelii care transmit date fără să scrie nimic rămân invizibili. Al treilea: scanează de obicei prima pagină, iar pe un site editorial scripturile de publicitate și playerele video apar mai des în articole decât pe homepage. Al patrulea, poate cel mai important: verifică starea de după acceptare, nu starea inițială. Or, întrebarea relevantă pentru un control este ce se întâmplă în secundele de dinainte ca vizitatorul să apese pe ceva.
Rezultatul e o discrepanță pe care o poate observa oricine: declarația de cookie-uri listează opt intrări, în timp ce panoul Application al browserului arată o duzină de chei în localStorage și un flux constant de cereri către domenii terțe.
Cum arată o verificare serioasă
O inventariere utilă pornește de la întrebarea „ce pleacă din browser și ce se scrie în el?”, nu de la „câte cookie-uri am?”. În practică înseamnă parcurgerea mai multor tipuri de pagini, nu doar a primei, înregistrarea traficului de rețea, inspectarea stocării locale și compararea stării înainte și după consimțământ. Platformele de management al consimțământului au început să acopere aceste straturi — de pildă, CookieFix include între funcțiile sale scanarea completă a site-ului, cu urmărirea cererilor și a stocării locale, nu doar a antetelor HTTP. Indiferent de instrument, criteriul de selecție rămâne același: dacă un raport nu conține o secțiune despre localStorage și despre domeniile terțe contactate, acoperă doar jumătate din obligație.
A doua jumătate a muncii e organizatorică: blocarea efectivă a scripturilor până la consimțământ. Un banner care afișează categorii, dar lasă pixelii să se încarce la onload, documentează o încălcare în loc să o prevină.
Ce poate verifica oricine, în cinci minute
Nu e nevoie de instrumente speciale pentru un test de bază. Deschideți un site în modul incognito, apăsați F12, mergeți în fila Application și uitați-vă la secțiunile Cookies, Local Storage și IndexedDB înainte de a atinge bannerul. Apoi treceți în fila Network, filtrați după domenii externe și observați câte cereri pleacă deja. Dacă administrați un site, repetați exercițiul pe un articol cu video încorporat și pe o pagină cu formular, apoi comparați lista obținută cu propria declarație de cookie-uri. Diferența dintre cele două este, de obicei, exact lista de sarcini pentru următoarea lună.
