Dark patterns to manipulacyjne praktyki projektowe, które nakłaniają użytkowników do dokonywania wyborów, jakich w innych okolicznościach by nie podjęli. W bannerach cookie są nie tylko nieetyczne, ale wprost nielegalne w świetle unijnego prawa ochrony danych. W sytuacji, gdy europejscy regulatorzy aktywnie ścigają zwodnicze interfejsy zgody, a kary sięgają setek milionów euro, zrozumienie, czym jest dark pattern i jak go unikać, nigdy nie było ważniejsze dla operatorów stron internetowych z każdej branży.

Czym są dark patterns?

Termin „dark patterns” ukuł badacz UX Harry Brignull w 2010 roku, opisując nim triki interfejsu, które wykorzystują błędy poznawcze i nawykowe zachowania użytkowników. W kontekście zgody na cookies dark patterns to rozwiązania projektowe, które kierują odwiedzających w stronę akceptacji wszystkich plików cookie, jednocześnie nieuzasadnienie utrudniając odrzucenie śledzenia niebędącego niezbędnym.

Dark patterns w bannerach cookie zwykle obejmują:

  • Utrudnianie odrzucenia cookies w porównaniu z ich akceptacją
  • Mylące lub wprowadzające w błąd sformułowania
  • Ukryte lub zaciemnione opcje zarządzania preferencjami
  • Manipulację wizualną poprzez kolor, rozmiar i umiejscowienie przycisków
  • Wymuszone działanie: blokowanie dostępu do strony do czasu wyrażenia zgody
  • Nękanie: powtarzane pytanie o zgodę, mimo że użytkownik już ją odrzucił

Europejska Rada Ochrony Danych (EDPB) opublikowała w 2022 roku dedykowane wytyczne dotyczące dark patterns w interfejsach mediów społecznościowych, a krajowe organy nadzorcze zastosowały od tego czasu te same zasady konkretnie do bannerów cookie. Koncepcja została również skodyfikowana w Akcie o usługach cyfrowych (DSA), który wprost zakazuje platformom internetowym projektowania interfejsów, które oszukują lub manipulują użytkownikami.

Dlaczego dark patterns są nielegalne w świetle RODO i dyrektywy ePrivacy

Zgodnie z RODO zgoda musi być dobrowolna, konkretna, świadoma i jednoznaczna (art. 4 ust. 11). Dyrektywa ePrivacy (art. 5 ust. 3) dodatkowo wymaga uprzedniej zgody przed zapisaniem lub uzyskaniem dostępu do informacji na urządzeniu użytkownika, z jedynym wyjątkiem dla plików cookie ściśle niezbędnych do świadczenia usługi, o którą użytkownik wyraźnie poprosił.

Motyw 42 RODO wyjaśnia, że zgoda nie jest dobrowolna, jeśli osoba, której dane dotyczą, nie ma rzeczywistego lub wolnego wyboru albo nie może odmówić bez poniesienia szkody. Motyw 32 stanowi, że milczenie, domyślnie zaznaczone pola lub bierność nie stanowią zgody. Każdy projekt, który skłania użytkowników w stronę „Zaakceptuj wszystko”, jednocześnie ukrywając lub komplikując opcję odrzucenia, podważa te wymogi i unieważnia zebraną zgodę.

W praktyce oznacza to, że jeśli organ ochrony danych (DPA) uzna, że twój banner cookie stosuje dark patterns, każda zgoda zebrana za jego pośrednictwem może zostać uznana za nieważną. Możesz spotkać się z działaniami egzekucyjnymi nie tylko za sam projekt bannera, ale za całe późniejsze przetwarzanie danych oparte na tych nieważnych zgodach, co potencjalnie dotyczy lat zgromadzonych danych analitycznych i marketingowych.

Szczegółowe przykłady nielegalnych praktyk

1. Asymetryczne przyciski

To najpowszechniejszy dark pattern. Przycisk „Zaakceptuj wszystko” jest duży, jaskrawo kolorowy i wyeksponowany, podczas gdy opcja „Odrzuć” lub „Zarządzaj ustawieniami” to mały, wyszarzony link tekstowy schowany w rogu. Badanie Nouwensa i in. (2020), opublikowane w materiałach konferencji ACM CHI Conference on Human Factors in Computing Systems, wykazało, że uczynienie opcji odrzucenia mniej widoczną zwiększa wskaźnik akceptacji o ponad 20 punktów procentowych: to jednak dokładnie ten rodzaj manipulacji, który regulatorzy uznają za niezgodny z prawem.

Wytyczne francuskiego CNIL są jednoznaczne: odrzucenie cookies musi być tak samo proste jak ich akceptacja. Przyciski muszą mieć taką samą wagę wizualną: ten sam rozmiar, porównywalny kontrast kolorystyczny i ten sam poziom hierarchii w interfejsie. Włoski Garante i hiszpański AEPD zajęły niemal identyczne stanowiska, tworząc spójny standard w trzech największych jurysdykcjach egzekucyjnych UE.

2. Ukryte odrzucenie

Wiele bannerów umieszcza „Zaakceptuj wszystko” na pierwszej warstwie, ale wymaga od użytkowników kliknięcia „Zarządzaj preferencjami”, przejścia do drugiego ekranu, odznaczenia poszczególnych kategorii, a następnie potwierdzenia: czasem w trzech lub czterech krokach. Akceptacja cookies zajmuje jedno kliknięcie; ich odrzucenie – cztery. Ta asymetria to podręcznikowy przykład dark pattern, na który regulatorzy zwracali uwagę w kilku głośnych decyzjach.

W swoich decyzjach egzekucyjnych z stycznia 2022 roku przeciwko Google i Facebookowi CNIL wprost wskazał fakt, że odrzucenie cookies wymagało kilku kliknięć, podczas gdy akceptacja zajmowała tylko jedno. Kary wyniosły 150 milionów euro dla Google i 60 milionów euro dla Facebooka (Meta). Obie firmy zostały zobowiązane do udostępnienia przycisku odrzucenia na pierwszej warstwie w ciągu trzech miesięcy. Decyzje zostały utrzymane w postępowaniu odwoławczym, co potwierdziło, że wielowarstwowe odrzucanie jest niezgodne z przepisami, gdy akceptacja jest natychmiastowa.

3. Domyślnie zaznaczone zgody

RODO wymaga aktywnego działania typu opt-in. Trybunał Sprawiedliwości Unii Europejskiej (TSUE) potwierdził to w przełomowym wyroku w sprawie Planet49 (sprawa C-673/17, październik 2019 r.): domyślnie zaznaczone pola wyboru nie stanowią ważnej zgody. Trybunał uznał, że zgoda musi obejmować aktywne wyrażenie woli użytkownika, a wcześniej zaznaczone pole tego warunku nie spełnia. Mimo tego jasnego precedensu prawnego wiele stron nadal wyświetla panele preferencji cookie z domyślnie zaznaczonymi kategoriami niebędącymi niezbędnymi (analityka, marketing, funkcjonalne), oczekując, że użytkownicy ręcznie je odznaczą. Każda zgoda zebrana w ten sposób jest prawnie nieważna.

4. Confirm shaming

Confirm shaming wykorzystuje emocjonalnie manipulacyjny język, aby wzbudzić w użytkowniku poczucie winy i skłonić go do wyrażenia zgody. Przykłady:

  • „Nie dziękuję, wolę gorsze doświadczenie”
  • „Nie zależy mi na spersonalizowanych treściach”
  • „Kontynuuj z ograniczoną funkcjonalnością”
  • „Stracę dostęp do trafnych rekomendacji”

Takie sformułowania sugerują, że odrzucenie cookies wiąże się z negatywnymi konsekwencjami dla użytkownika, co podważa wymóg „dobrowolności”. Język musi być neutralny i rzeczowy. „Odrzuć cookies niebędące niezbędnymi” lub „Kontynuuj tylko z niezbędnymi cookies” to odpowiednie alternatywy. Wytyczne EDPB z 2022 roku dotyczące dark patterns wprost wskazują manipulację emocjonalną jako zwodniczą praktykę, która unieważnia zgodę.

5. Cookie walls (wymuszona zgoda)

Cookie wall całkowicie blokuje dostęp do strony, dopóki odwiedzający nie zaakceptuje wszystkich plików cookie. EDPB początkowo zajęła stanowisko, że cookie walls są zasadniczo niezgodne z RODO, ponieważ zgody nie można uznać za dobrowolną, jeśli dostęp do usługi jest od niej uzależniony. Pojawiły się jednak pewne niuanse: holenderski organ nadzorczy (Autoriteit Persoonsgegevens) zaakceptował cookie walls w ograniczonych przypadkach, gdy istnieje rzeczywista równoważna alternatywa (np. płatna subskrypcja bez śledzenia). Austriacki DSB zajął podobne stanowisko. W praktyce dla zdecydowanej większości stron internetowych, zwłaszcza witryn biznesowych, sklepów e-commerce i portali informacyjnych, blokowanie treści do czasu wyrażenia zgody pozostaje niezgodne z prawem.

6. Nękanie i powtarzane monity

Niektóre strony ponownie wyświetlają banner cookie przy każdym wczytaniu strony, każdej nowej sesji lub po krótkim czasie, nawet gdy użytkownik już wyraźnie odmówił zgody. Ta strategia „zmęczenia zgodą” ma na celu wyczerpanie cierpliwości użytkownika, aż w końcu kliknie „Akceptuj”. Zgodnie z RODO, gdy użytkownik już dokonał wyboru, wybór ten musi być respektowany przez rozsądny okres. Grupa robocza EDPB ds. bannerów cookie zaleciła przechowywanie decyzji dotyczących zgody przez co najmniej sześć miesięcy. Wielokrotne proszenie o zgodę stanowi formę przymusu naruszającą art. 7 ust. 4 oraz zasadę rzetelności z art. 5 ust. 1 lit. a RODO.

7. Wprowadzająca w błąd kategoryzacja

Etykietowanie cookies marketingowych lub śledzących jako „funkcjonalnych” czy „wydajnościowych”, aby przenieść je do kategorii, którą użytkownicy chętniej zaakceptują, lub – co gorsza – klasyfikowanie ich jako „ściśle niezbędne”, aby całkowicie pominąć wymóg zgody, jest zwodniczą praktyką naruszającą zasadę przejrzystości RODO (art. 5 ust. 1 lit. a). Na przykład klasyfikowanie Facebook Pixel jako cookie „funkcjonalnego” lub traktowanie Google Analytics jako „ściśle niezbędnego” zniekształca cel tych technologii śledzących i pozbawia użytkowników możliwości podjęcia świadomego wyboru.

Główne działania egzekucyjne przeciwko dark patterns

Europejscy regulatorzy przeszli od wydawania ostrzeżeń do nakładania znaczących kar. Poniższe sprawy pokazują kierunek działań egzekucyjnych:

  • Google (CNIL, styczeń 2022): 150 mln euro: odrzucenie cookies wymagało wielu kliknięć; brak równoważnego przycisku odrzucenia na pierwszej warstwie na google.fr i youtube.com.
  • Facebook/Meta (CNIL, styczeń 2022): 60 mln euro: ten sam problem co u Google; przycisk „Akceptuj” był wyeksponowany, podczas gdy odrzucenie wymagało przejścia przez ustawienia na facebook.com.
  • Microsoft (CNIL, grudzień 2022): 60 mln euro: banner cookie w Bing nie miał na pierwszej warstwie mechanizmu odrzucenia równoważnego z przyciskiem akceptacji, a cookies reklamowe były zapisywane bez ważnej zgody.
  • TikTok (CNIL, grudzień 2022): 5 mln euro: odrzucenie cookies było bardziej złożone niż ich akceptacja; platforma zapisywała też cookies przed uzyskaniem ważnej zgody.
  • Criteo (CNIL, czerwiec 2023): 40 mln euro: firma ad-tech nie zweryfikowała, czy jej partnerzy uzyskują ważną zgodę, a interfejsy zgody stosowane przez tych partnerów wykorzystywały dark patterns.
  • Voodoo (CNIL, styczeń 2023): 3 mln euro: producent gier mobilnych ustawiał trackery reklamowe za pośrednictwem swoich aplikacji mobilnych bez ważnej uprzedniej zgody.

Poza Francją włoski Garante, hiszpański AEPD, austriacki DSB i belgijski APD wydały wytyczne lub decyzje dotyczące konkretnie dark patterns w interfejsach zgody na cookies. Tylko w 2024 roku AEPD nałożył ponad 200 sankcji związanych z przestrzeganiem przepisów o cookies. Trend jest jasny: egzekwowanie przepisów nasila się w całej UE.

Jak rozpoznać legalny banner cookie

Zgodny z przepisami banner cookie powinien spełniać wszystkie poniższe kryteria:

  • Równa widoczność: przyciski akceptacji i odrzucenia mają ten sam rozmiar, kontrast kolorystyczny i pozycję w hierarchii
  • Brak domyślnie zaznaczonych zgód: wszystkie kategorie cookies niebędące niezbędnymi są domyślnie wyłączone
  • Neutralny język: brak manipulacji emocjonalnej, confirm shamingu czy mylących opisów
  • Równy wysiłek: odrzucenie wymaga tyle samo kliknięć co akceptacja (najlepiej po jednym kliknięciu na pierwszej warstwie)
  • Granularna kontrola: użytkownicy mogą niezależnie wybrać, które kategorie zaakceptować (analityka, marketing, funkcjonalne)
  • Łatwe wycofanie: użytkownicy mogą w dowolnym momencie zmienić lub wycofać zgodę z taką samą łatwością, z jaką ją wyrazili (art. 7 ust. 3 RODO)
  • Brak blokowania treści: strona jest dostępna niezależnie od decyzji dotyczącej zgody
  • Przejrzyste informacje: jasne wyjaśnienie, do czego służy każda kategoria cookies i którzy podmioty trzecie otrzymują dane
  • Brak cookies przed zgodą: skrypty niebędące niezbędnymi są blokowane, dopóki użytkownik nie dokona świadomego wyboru

Ustalenia grupy roboczej EDPB ds. bannerów cookie

W styczniu 2023 roku EDPB opublikowała raport swojej grupy roboczej ds. bannerów cookie, która przeanalizowała skargi złożone przez organizację pozarządową noyb (None Of Your Business, kierowaną przez Maxa Schremsa) przeciwko ponad 700 stronom internetowym w całej Europie. Grupa robocza zidentyfikowała kilka kluczowych problemów, które od tego czasu stały się punktem odniesienia w ocenach zgodności:

  • Brak przycisku odrzucenia na pierwszej warstwie jest niezgodny z przepisami: link „zarządzaj preferencjami” nie stanowi odpowiedniego zastępstwa
  • Zwodnicze kolory i kontrasty przycisków, mające na celu skłonienie użytkowników do akceptacji, naruszają wymóg dobrowolnie wyrażonej zgody
  • „Uzasadniony interes” nie może być podstawą prawną dla cookies reklamowych: wymagana jest zgoda zgodnie z art. 5 ust. 3 dyrektywy ePrivacy
  • Wycofanie zgody musi być tak samo proste jak jej wyrażenie (art. 7 ust. 3 RODO): umieszczenie centrum preferencji w linku w stopce jest niewystarczające
  • Zgoda zebrana za pośrednictwem niezgodnych bannerów jest nieważna, a wszystkie dane przetwarzane na jej podstawie są przetwarzane niezgodnie z prawem

Ten raport stał się faktycznym standardem, do którego organy ochrony danych w całej Europie odwołują się obecnie w swoich działaniach egzekucyjnych i wytycznych dotyczących zgodności.

Praktyczna checklista: audyt bannera pod kątem dark patterns

Skorzystaj z tej checklisty, aby ocenić, czy twój obecny banner cookie może zawierać dark patterns:

  • Czy na pierwszym ekranie bannera znajduje się przycisk „Odrzuć wszystko” lub „Tylko niezbędne”?
  • Czy ten przycisk ma ten sam rozmiar, kolor i wagę wizualną co „Zaakceptuj wszystko”?
  • Czy wszystkie przełączniki cookies niebędących niezbędnymi są domyślnie wyłączone w centrum preferencji?
  • Czy język jest rzeczowy, neutralny i niemanipulacyjny?
  • Czy użytkownik może odrzucić wszystkie cookies niebędące niezbędnymi jednym kliknięciem?
  • Czy banner przestaje się pojawiać po podjęciu decyzji przez użytkownika?
  • Czy użytkownicy mają dostęp do centrum preferencji, aby w dowolnym momencie zmienić swój wybór?
  • Czy kategorie cookies są opisane dokładnie i rzetelnie?
  • Czy banner nie blokuje dostępu do treści strony?
  • Czy cookies niebędące niezbędnymi są rzeczywiście blokowane przed wyrażeniem zgody (zweryfikuj za pomocą narzędzi deweloperskich przeglądarki)?

Jeśli na którekolwiek z tych pytań odpowiadasz „nie”, twój banner prawdopodobnie zawiera dark pattern i powinien zostać poprawiony, zanim przyciągnie uwagę regulatora.

Dlaczego unikanie dark patterns to również dobry biznes

Poza ryzykiem prawnym dark patterns niosą ze sobą istotne koszty biznesowe:

  • Utrata zaufania: użytkownicy, którzy czują się manipulowani, rzadziej wracają, konwertują czy polecają twoją markę. Badanie Baymard Institute wykazało, że postrzegana nieuczciwość interfejsów zgody obniża ogólne zaufanie do strony nawet o 40%.
  • Negatywny rozgłos: organizacje takie jak noyb aktywnie piętnują firmy stosujące dark patterns, a ich skargi generowały szeroki oddźwięk medialny w całej Europie. Jeden wirusowy post w mediach społecznościowych o twoim zwodniczym bannerze może wyrządzić trwałe szkody wizerunkowe.
  • Skargi do organów nadzorczych: RODO daje każdej osobie prawo do wniesienia skargi do organu nadzorczego (art. 77). Wystarczy jedna skarga, by wywołać dochodzenie. Sama organizacja noyb złożyła tysiące skarg w całej UE.
  • Nieważne dane: zgoda zebrana za pomocą dark patterns jest prawnie nieważna. Jeśli twoje dane marketingowe i analityczne opierają się na nieważnej zgodzie, mogą zostać zakwestionowane lub uznane za bezużyteczne podczas kontroli regulacyjnej. Odbudowa lat danych bazowych zwykle nie jest wykonalna.

Z drugiej strony przejrzyste i przyjazne dla użytkownika interfejsy zgody często osiągają zaskakująco wysokie wskaźniki akceptacji: zwykle 60–80%, ponieważ użytkownicy doceniają uczciwość i jasność. Dane, które w ten sposób zbierasz, są wyższej jakości, prawnie obronne i bardziej wiarygodne dla decyzji biznesowych. Etyczny projekt to nie kompromis; to przewaga.

Jak Consentio pomaga unikać dark patterns

Banner cookie Consentio został od podstaw zaprojektowany tak, aby był w pełni zgodny z RODO, dyrektywą ePrivacy i wytycznymi EDPB. Banner zapewnia równie widoczne przyciski akceptacji i odrzucenia na pierwszej warstwie, brak domyślnie zaznaczonych pól wyboru, neutralny język oraz granularną kontrolę kategorii. Skrypty niebędące niezbędnymi są blokowane, dopóki użytkownik nie dokona wyraźnego wyboru. Każda zgoda jest rejestrowana wraz ze znacznikiem czasu i dokładną konfiguracją bannera, co daje pełną ścieżkę audytu spełniającą wymogi regulacyjne.

Przejrzyste, etyczne podejście do zgody to nie tylko wymóg prawny: to przewaga konkurencyjna. Gdy odwiedzający ufają twojej stronie, chętniej angażują się, konwertują i wracają. Dzięki Consentio zgodność jest wbudowana od samego początku, dzięki czemu możesz skupić się na rozwoju swojego biznesu z pełnym spokojem.