Nie możesz informować użytkowników o cookies, jeśli sam nie wiesz, jakich cookies używa Twoja witryna. A zaskakująco duża liczba firm wdraża banery cookie bez przeprowadzenia dokładnego audytu cookies: wymieniając kategorie cookies, które są niekompletne, nieaktualne lub po prostu błędne. Kompleksowy audyt cookies to niezbędny pierwszy krok w kierunku rzeczywistej zgodności z RODO, i jest znacznie bardziej złożony niż samo otwarcie narzędzi deweloperskich przeglądarki. Ten przewodnik przeprowadzi Cię przez każdy krok tego procesu, od ręcznej inspekcji po automatyczne skanowanie, i wyjaśni, jak utrzymać zgodność w miarę rozwoju Twojej witryny.
Dlaczego potrzebujesz audytu cookies?
RODO i dyrektywa ePrivacy wymagają, abyś dostarczał użytkownikom konkretnych, dokładnych informacji o cookies używanych przez Twoją witrynę. Artykuł 13 RODO nakłada obowiązek ujawnienia celów przetwarzania i odbiorców danych osobowych. Dyrektywa ePrivacy (art. 5 ust. 3) wymaga uprzedniej, świadomej zgody przed ustawieniem cookies innych niż niezbędne: a „świadoma” oznacza, że użytkownik musi dokładnie wiedzieć, na co się zgadza.
Konkretnie, musisz być w stanie poinformować użytkowników:
- Jakie cookies ustawia Twoja witryna i jakie mają nazwy
- Do czego służy każdy cookie (jego cel)
- Jak długo utrzymuje się każdy cookie (jego okres ważności)
- Kto ustawia każdy cookie (własny czy zewnętrzny podmiot, i który konkretnie)
- Do jakiej kategorii należy każdy cookie (niezbędne, analityczne, marketingowe, funkcjonalne)
Bez systematycznego audytu po prostu nie masz tych informacji: a Twój baner cookie i polityka prywatności są w najlepszym razie niekompletnym domysłem. W przypadku skargi lub kontroli regulacyjnej niemożność wykazania, że Twoje deklaracje dotyczące cookies odpowiadają rzeczywistości, sama w sobie stanowi naruszenie zgodności.
Organy nadzorcze konkretnie ukierunkowały swoje działania na niedokładne deklaracje cookies. Francuski CNIL, w swoich działaniach z 2022 roku wobec Microsoftu (grzywna w wysokości 60 milionów euro), przywołał niewystarczające informacje o cookies używanych na bing.com. Włoski Garante podobnie ukarał witryny, w których zadeklarowana lista cookies nie odpowiadała cookies faktycznie ustawianym.
Kiedy należy przeprowadzić audyt cookies?
Audyt cookies to nie jednorazowe wydarzenie. Powinieneś przeprowadzić lub odświeżyć audyt:
- Przed uruchomieniem banera cookie: Potrzebujesz dokładnego punktu wyjścia, aby prawidłowo skonfigurować platformę do zarządzania zgodami.
- Po dodaniu nowych usług zewnętrznych: Każde nowe narzędzie analityczne, chatbot, procesor płatności, widget mediów społecznościowych, platforma testów A/B czy piksel reklamowy potencjalnie wprowadza nowe cookies.
- Po przeprojektowaniu witryny lub migracji platformy: Zmiana Twojego CMS, motywu czy środowiska hostingowego może zmienić to, jakie cookies są ustawiane i kiedy.
- Regularnie, według harmonogramu: Najlepszą praktyką jest ponowny audyt co najmniej raz na kwartał. Skrypty zewnętrzne mogą zmieniać swoje zachowanie związane z cookies bez powiadamiania Cię. Cookie sklasyfikowany jako „analityczny” sześć miesięcy temu może teraz obejmować możliwości śledzenia między witrynami.
- Po skardze lub zapytaniu dotyczącym ochrony danych: Jeśli użytkownik lub organ nadzorczy kwestionuje Twoje praktyki dotyczące cookies, aktualny audyt dostarcza dowodów potrzebnych do odpowiedzi.
Jak przeprowadzić ręczny audyt cookies
Krok 1: Przygotuj czyste środowisko
Otwórz przeglądarkę w oknie prywatnym/incognito bez zainstalowanych rozszerzeń. Rozszerzenia: zwłaszcza blokery reklam, narzędzia do ochrony prywatności i rozszerzenia deweloperskie: mogą zmieniać zachowanie cookies i dać Ci fałszywy obraz. Wyczyść wszystkie istniejące cookies i dane witryn przed rozpoczęciem.
Do głównego audytu użyj Google Chrome, ponieważ jego narzędzia deweloperskie oferują najbardziej wszechstronne możliwości inspekcji cookies. Powinieneś też przetestować w Firefoksie i Safari, ponieważ zachowania specyficzne dla przeglądarki (zwłaszcza dotyczące blokowania cookies stron trzecich) mogą skutkować różnymi profilami cookies.
Krok 2: Odwiedź swoją witrynę jako nowy użytkownik: bez wyrażania zgody
Przejdź na swoją stronę główną bez interakcji z banerem cookie. Otwórz narzędzia deweloperskie Chrome (F12) i przejdź do zakładki Application, a następnie Cookies w lewym pasku bocznym. Zapisz każdy cookie obecny przed wyrażeniem jakiejkolwiek zgody. Powinny to być wyłącznie cookies ściśle niezbędne. Jeśli na tym etapie widzisz cookies analityczne lub marketingowe, masz problem ze zgodnością: cookies inne niż niezbędne są ustawiane bez zgody.
Sam ten krok ujawnia jedno z najczęstszych naruszeń: skrypty, które uruchamiają się przed interakcją z banerem zgody. Google Analytics, Facebook Pixel, Hotjar i wiele innych narzędzi jest często błędnie skonfigurowanych, tak że ładują się przy wczytaniu strony, a nie po uzyskaniu zgody.
Krok 3: Przejrzyj całą witrynę
Odwiedź każdy odrębny typ strony w swojej witrynie: stronę główną, strony produktów, strony kategorii, wpisy na blogu, formularze kontaktowe, proces zakupowy, strony konta, wyniki wyszukiwania. Różne strony często wczytują różne skrypty. Widget chatbota może pojawiać się tylko na stronie wsparcia. Cookie procesora płatności może być ustawiany tylko podczas finalizacji zakupu. Cookie osadzonego wideo może pojawić się tylko na wpisach na blogu z osadzoną treścią z YouTube lub Vimeo.
Po odwiedzeniu każdego typu strony wróć do zakładki Application w narzędziach deweloperskich i zapisz wszelkie nowe cookies, które się pojawiły. Odnotuj, która strona wywołała każdy nowy cookie.
Krok 4: Wyraź zgodę i sprawdź ponownie
Teraz wejdź w interakcję ze swoim banerem cookie: zaakceptuj wszystkie cookies. Odwiedź ponownie te same strony i zapisz dodatkowe cookies, które się pojawiają. Daje Ci to pełny obraz: cookies ustawiane bez zgody (które powinny być tylko niezbędne) i cookies ustawiane po wyrażeniu zgody (analityczne, marketingowe, funkcjonalne).
Krok 5: Zidentyfikuj każdy cookie
Dla każdego zapisanego cookie ustal następujące informacje:
- Nazwa: Dokładna nazwa cookie (np. _ga, _fbp, PHPSESSID)
- Domena: Która domena go ustawia (Twoja domena = pierwsza strona; inna domena = strona trzecia)
- Źródło: Jaka usługa lub skrypt go tworzy (Google Analytics, Facebook, Twój CMS, wtyczka)
- Cel: Co cookie faktycznie robi (zarządzanie sesją, identyfikacja użytkownika, śledzenie między witrynami, przechowywanie preferencji)
- Okres ważności: Jak długo cookie się utrzymuje (sesja, dni, miesiące, lata)
- Typ: Pierwsza strona czy strona trzecia
- Kategoria: Niezbędny, analityczny, marketingowy lub funkcjonalny
Dla popularnych cookies bazy danych, takie jak cookiedatabase.org, cookiepedia.co.uk oraz przewodnik po cookies IAB, dostarczają standaryzowanych opisów. W przypadku cookies własnych lub mniej popularnych może być konieczne zapoznanie się z dokumentacją usługi zewnętrznej, która je ustawia.
Krok 6: Skategoryzuj cookies
Przypisz każdy cookie do właściwej kategorii zgody RODO. Standardowa klasyfikacja stosowana przez większość platform do zarządzania zgodami to:
- Ściśle niezbędne: Cookies niezbędne do działania witryny: cookies sesji, tokeny bezpieczeństwa, cookies koszyka zakupowego, cookies load balancera. Nie wymagają zgody na mocy dyrektywy ePrivacy.
- Funkcjonalne/preferencji: Cookies, które poprawiają funkcjonalność, ale nie są ściśle niezbędne: preferencje językowe, wybór regionu, ustawienia dostępności. Wymagają zgody.
- Analityczne/statystyczne: Cookies używane do mierzenia użycia i wydajności witryny: Google Analytics (_ga, _gid), Hotjar (_hj*), Matomo. Wymagają zgody.
- Marketingowe/reklamowe: Cookies używane do reklamy, remarketingu i śledzenia między witrynami: Facebook Pixel (_fbp, _fbc), Google Ads (IDE, _gcl_*), LinkedIn Insight Tag, TikTok Pixel. Wymagają zgody.
Bądź szczery i ostrożny przy kategoryzacji. Częstym błędem jest klasyfikowanie cookies analitycznych jako „funkcjonalne” lub traktowanie pikseli śledzących mediów społecznościowych jako „niezbędne”. Jeśli głównym celem cookie jest zbieranie danych o zachowaniu użytkownika lub umożliwienie reklamy targetowanej, należy on odpowiednio do kategorii analitycznej lub marketingowej.
Przeciętna witryna używa 20–50 różnych cookies. Witryny e-commerce z wieloma integracjami zewnętrznymi często używają ich ponad 100. Bez systematycznego audytu praktycznie niemożliwe jest utrzymanie dokładnej deklaracji cookies.
Poza cookies: inne technologie śledzące
Dokładny audyt nie powinien ograniczać się tylko do cookies. Wymóg zgody z dyrektywy ePrivacy dotyczy wszystkich informacji przechowywanych na urządzeniu użytkownika lub z niego odczytywanych, co obejmuje:
- Local Storage i Session Storage: Wiele nowoczesnych narzędzi śledzących używa Web Storage API zamiast (lub oprócz) cookies. Otwórz narzędzia deweloperskie i sprawdź Application > Local Storage i Session Storage.
- IndexedDB: Niektóre usługi przechowują dane w IndexedDB, potężniejszej bazie danych po stronie klienta.
- Skrypty fingerprintingu: Skrypty zbierające charakterystyki urządzenia (rozdzielczość ekranu, zainstalowane czcionki, wersja przeglądarki), aby stworzyć unikalny identyfikator bez przechowywania czegokolwiek na urządzeniu. Trudniej je wykryć, ale nadal wymagają zgody, jeśli są używane do śledzenia.
- Piksele śledzące i web beacony: Niewidoczne obrazy (zazwyczaj 1x1 piksel), które wywołują żądania serwera i mogą ustawiać cookies. Są powszechnie używane przez narzędzia do marketingu e-mailowego i platformy reklamowe.
Zautomatyzowane narzędzia audytowe
Ręczny audyt jest dokładny, ale czasochłonny, zwłaszcza w przypadku dużych witryn liczących setki stron. Zautomatyzowane narzędzia do skanowania cookies mogą uzupełnić (choć nie w pełni zastąpić) ręczną inspekcję:
- Cookiebot Scanner: Darmowy skaner online, który przeszukuje do 5 stron i generuje raport dotyczący cookies. Przydatny do szybkiego przeglądu, ale ograniczony zakresowo.
- OneTrust CookiePro: Skaner klasy korporacyjnej z możliwościami głębokiego przeszukiwania. Odpowiedni dla dużych organizacji z rozbudowanymi witrynami.
- Skaner Consentio: Zintegrowany z platformą Consentio, nasz skaner automatycznie wykrywa wszystkie cookies i technologie śledzące na Twojej witrynie, kategoryzuje je i utrzymuje aktualność deklaracji cookies dzięki regularnym ponownym skanowaniom.
- Rozszerzenia przeglądarki: Narzędzia takie jak Ghostery i Privacy Badger mogą pomóc zidentyfikować trackery zewnętrzne, choć są zaprojektowane z myślą o prywatności użytkownika końcowego, a nie o audycie zgodności.
Oceniając zautomatyzowane narzędzia, weź pod uwagę głębokość przeszukiwania (ile stron odwiedza skaner), częstotliwość ponownych skanowań, dokładność automatycznej kategoryzacji oraz to, czy narzędzie wykrywa technologie śledzące inne niż cookies (local storage, fingerprinting).
Częste wyniki audytu i sposoby ich rozwiązania
Po przeprowadzeniu dziesiątek audytów cookies powtarzają się pewne wzorce:
- Ładowanie cookies przed zgodą: Google Analytics, Facebook Pixel lub Hotjar wczytuje się przed interakcją użytkownika z banerem cookie. Rozwiązanie: upewnij się, że Twój tag manager lub platforma do zarządzania zgodami blokuje te skrypty do momentu wyrażenia zgody.
- Niezadeklarowane cookies z wtyczek: Wtyczki WordPress, aplikacje Shopify lub osadzone widgety ustawiają cookies, które nie są wymienione w Twojej polityce cookies. Rozwiązanie: przeprowadź audyt listy wtyczek i przetestuj indywidualnie zachowanie każdej wtyczki związane z cookies.
- Nieaktualne deklaracje cookies: Twoja polityka cookies wymienia cookies, które już nie istnieją (z narzędzia usuniętego miesiące temu) lub pomija cookies z niedawno dodanych narzędzi. Rozwiązanie: przeprowadzaj regularne ponowne audyty i utrzymuj deklaracje w synchronizacji.
- Błędnie skategoryzowane cookies: Cookies analityczne lub marketingowe sklasyfikowane jako „niezbędne” lub „funkcjonalne”. Rozwiązanie: przeanalizuj rzeczywisty cel każdego cookie i uczciwie go przekategoryzuj.
- Nadmierny okres ważności cookies: Niektóre cookies utrzymują się latami (na przykład cookie Facebooka _fbp ma okres ważności 90 dni). Choć nie możesz bezpośrednio kontrolować okresu ważności cookies zewnętrznych, powinieneś dokładnie go ujawnić i rozważyć, czy tak długi okres przechowywania jest proporcjonalny do celu.
Dokumentowanie audytu
Utwórz uporządkowany arkusz kalkulacyjny (lub skorzystaj z wbudowanego rejestru swojej platformy do zarządzania zgodami), który zapisuje dla każdego cookie: nazwę, domenę, źródło/usługę, cel, kategorię, okres ważności, status pierwszej lub trzeciej strony oraz datę ostatniej weryfikacji wpisu. Ten dokument służy jako Twój rejestr cookies: odpowiednik inwentarza zasobów w zakresie zgodności. Aktualizuj go i kontroluj wersje, aby móc wykazać należytą staranność w przypadku kontroli regulacyjnej.
Audytowanie z Consentio
Consentio automatyzuje najbardziej pracochłonne części audytu cookies. Gdy dodasz swoją witrynę do Consentio, nasz skaner automatycznie przeszukuje Twoje strony, identyfikuje wszystkie cookies i technologie śledzące, klasyfikuje je do standardowych kategorii RODO i generuje kompletną deklarację cookies. Regularne ponowne skanowania zapewniają, że deklaracja pozostaje dokładna w miarę rozwoju Twojej witryny: nowe cookies są oznaczane do Twojej weryfikacji, a usunięte cookies są automatycznie czyszczone.
Rezultatem jest audyt cookies, który jest zawsze aktualny, zawsze dokładny i zawsze gotowy na kontrolę regulacyjną. W połączeniu ze zgodnym z przepisami banerem zgody Consentio otrzymujesz kompleksową zgodność cookies od skanowania, przez zbieranie zgód, po dokumentację: wszystko zarządzane z jednego panelu.
Chcesz raz na zawsze uporządkować zgodność z przepisami o cookies?
Wypróbuj Consentio za darmo. Zgodność z RODO w 5 minut, bez pisania kodu.
Zacznij za darmo