Większość przewodników po zgodności z RODO czyta się tak, jakby napisał je prawnik rozliczający się od akapitu. Ten jest inny. Ostatnie dwa lata spędziliśmy, obserwując, jak prawdziwe strony internetowe nie przechodzą audytów, są flagowane przez organy ochrony danych i tracą śledzenie reklam z powodu błędnie skonfigurowanej zgody. Poniżej znajduje się rzeczywista lista kontrolna, której używamy wewnętrznie przy wdrażaniu nowej strony w Consentio. Siedem kroków, w kolejności, bez lania wody.
Zanim zaczniesz: dlaczego kolejność ma znaczenie
Ludzie mają tendencję, by od razu wrzucić baner cookie na swoją stronę i uznać sprawę za załatwioną. To błędne podejście. Baner bez odpowiedniego audytu cookies w tle to teatr. Mówisz odwiedzającym „szanujemy Twoje wybory”, nie mając pojęcia, jakie skrypty faktycznie się uruchamiają. Dlatego zaczynamy od audytu.
Krok 1: Przeprowadź pełny audyt plików cookie
Nie da się napisać dokładnej polityki cookie ani skonfigurować kategorii w banerze, jeśli nie wiesz, jakie pliki cookie ustawia Twoja strona. Każdy plik cookie, każdy tracker, każdy piksel. Zarówno własne, jak i te pochodzące od stron trzecich.
Czego należy szukać:
- Wszystkich plików cookie ustawianych przez Twój własny kod (tokeny sesji, preferencje językowe, koszyki zakupowe)
- Plików cookie zrzucanych przez skrypty stron trzecich (Google Analytics, Meta Pixel, Hotjar, widżety czatu, osadzone filmy)
- Wpisów w local storage i session storage pełniących funkcję trackerów
- Plików cookie po stronie serwera ustawianych przez nagłówki HTTP, których odwiedzający nigdy nie widzą w konsoli przeglądarki
Robienie tego ręcznie oznacza otwieranie DevTools, klikanie przez każdą stronę, czyszczenie plików cookie między wczytaniami stron i liczenie na to, że niczego nie przeoczyłeś. Możesz też skorzystać z automatycznego skanera cookie, który przeszukuje Twoją stronę i mapuje wszystko w kilka minut. Napisaliśmy dłuższy poradnik o tym, jak przeprowadzić dokładny audyt cookies, jeśli chcesz zobaczyć pełny proces.
Tak czy inaczej, wynikiem powinien być arkusz kalkulacyjny (lub uporządkowana lista w Twojej platformie zgody) zawierający nazwę, domenę, cel, kategorię i czas wygaśnięcia każdego pliku cookie. To staje się źródłem prawdy dla wszystkiego, co następuje.
Krok 2: Sklasyfikuj pliki cookie w odpowiednie kategorie
RODO w rzeczywistości nigdzie w tekście nie wspomina o „kategoriach cookie”. Ale wytyczne Europejskiej Rady Ochrony Danych (EDPB) oraz dyrektywa ePrivacy ustaliły standardową klasyfikację, której oczekują regulatorzy:
- Ściśle niezbędne: pliki cookie, bez których strona dosłownie nie może działać. Tokeny sesji logowania, ochrona CSRF, pliki cookie load balancera, stan koszyka zakupowego. Nie wymagają zgody.
- Funkcjonalne / preferencje: ustawienia językowe, wybór regionu, personalizacja interfejsu. Sprawiają, że strona działa lepiej, ale strona może funkcjonować bez nich.
- Analityczne / statystyczne: Google Analytics, Matomo, nagrania Hotjar, narzędzia do testów A/B. Śledzą zachowanie, ale nie służą do wyświetlania reklam.
- Marketingowe / reklamowe: Meta Pixel, remarketing Google Ads, LinkedIn Insight Tag, każdy plik cookie służący do budowania profilu reklamowego lub wyświetlania targetowanych reklam.
Błąd, który ludzie popełniają najczęściej: umieszczanie plików cookie analitycznych w kategorii „niezbędne”. Google Analytics nie jest niezbędny do działania Twojej strony. Podobnie Hotjar. Regulatorzy jasno to komunikują od co najmniej 2019 roku, a mimo to wciąż widzimy strony, które tak robią. Jeśli potrzebujesz przypomnienia, co się do czego zalicza, nasz przewodnik po RODO omawia to szczegółowo.
Krok 3: Skonfiguruj odpowiedni baner zgody na pliki cookie
To miejsce, od którego większość ludzi zaczyna i gdzie popełnia się większość błędów. Zgodny z RODO baner cookie musi spełniać kilka wymogów, które łatwo źle zrealizować:
- Zgoda musi być udzielana opt-in. Żadnych domyślnie zaznaczonych checkboxów, żadnego „kontynuując przeglądanie, akceptujesz”. Odwiedzający musi aktywnie coś kliknąć, aby wyrazić zgodę.
- Opcja „Odrzuć wszystko” musi być równie łatwa do znalezienia jak „Zaakceptuj wszystko”. CNIL (Francja), AEPD (Hiszpania) i austriacki organ ochrony danych nakładały kary na firmy za ukrywanie opcji odrzucenia za wieloma kliknięciami. Jeśli zaakceptowanie zajmuje jedno kliknięcie, a odrzucenie trzy, to ciemny wzorzec, a regulatorzy potraktują go właśnie tak.
- Żaden skrypt z kategorii analitycznej lub marketingowej nie powinien się uruchamiać, zanim odwiedzający wyrazi zgodę. Brzmi to oczywiście, ale to najczęstszy tryb awarii. Tagi wczytują się przy załadowaniu strony, uruchamiają się przed sprawdzeniem zgody i zrzucają pliki cookie. Zanim pojawi się baner, szkoda już się stała.
- Odwiedzający muszą mieć możliwość wycofania zgody równie łatwo, jak ją wyrazili. Standardowym podejściem jest link „zarządzaj plikami cookie” w stopce, który ponownie otwiera panel preferencji.
- Jeśli Twoja strona obsługuje odwiedzających w wielu językach, baner musi pojawiać się w ich języku. Polski odwiedzający czytający polską stronę nie powinien zobaczyć okna zgody po angielsku. Zobacz wielojęzyczny baner cookie, aby dowiedzieć się, jak to działa w praktyce.
Jeśli budujesz baner od zera, spędzisz tygodnie na przypadkach brzegowych. Większości zespołów lepiej wychodzi na skorzystaniu z platformy zarządzania zgodami (CMP), która obsługuje to wszystko od razu po wdrożeniu. Nasz wizualny edytor banerów pozwala skonfigurować układ, kolory i treść bez pisania kodu i automatycznie obsługuje logikę blokowania skryptów.
Mamy cały artykuł o najlepszych praktykach dotyczących banerów cookie, jeśli chcesz zgłębić temat designu i treści, które podnoszą wskaźniki zgody bez przekraczania granic prawnych.
Krok 4: Stwórz i opublikuj politykę cookie
Twój baner cookie informuje odwiedzających, jakie kategorie istnieją, i pozwala im dokonać wyboru. Twoja polityka cookie to szczegółowy dokument, który wymienia każdy plik cookie z nazwy, wyjaśnia, co robi, kto go ustawia i jak długo trwa. Artykuł 13 RODO wymaga takiego poziomu przejrzystości.
Dobra polityka cookie zawiera:
- Tabelę lub listę każdego pliku cookie z nazwą, dostawcą, celem, kategorią, typem (HTTP, local storage, session) i czasem wygaśnięcia
- Wyjaśnienie znaczenia każdej kategorii
- Informację, jak odwiedzający mogą zmienić lub wycofać zgodę
- Dane kontaktowe administratora danych oraz, jeśli dotyczy, inspektora ochrony danych
- Datę ostatniej aktualizacji polityki
Polityka musi być na bieżąco aktualizowana. Za każdym razem, gdy dodajesz nowe narzędzie analityczne lub piksel marketingowy, polityka wymaga aktualizacji. Jest to żmudne, jeśli utrzymujesz ją ręcznie, dlatego stworzyliśmy generator polityki cookie, który tworzy stronę automatycznie na podstawie wyników skanowania i utrzymuje ją w zgodności, gdy pliki cookie się zmieniają.
Krok 5: Wdroż Google Consent Mode v2
Jeśli Twoja strona korzysta z jakiejkolwiek usługi Google (Analytics, Ads, Tag Manager czy nawet osadzeń YouTube), potrzebujesz Google Consent Mode v2. Od marca 2024 roku Google wymaga od stron w EOG wysyłania sygnałów zgody przez Consent Mode. Bez tego Twoje grupy odbiorców remarketingu w Google Ads przestają działać, a dane Analytics zaczynają mieć luki.
Consent Mode działa, wysyłając do tagów Google dwa stany zgody:
analytics_storage: kontroluje, czy Google Analytics może ustawiać pliki cookiead_storage: kontroluje, czy Google Ads może ustawiać pliki cookie do remarketinguad_user_data: kontroluje, czy dane użytkownika mogą być wysyłane do Google do celów reklamowychad_personalization: kontroluje, czy mogą być wyświetlane spersonalizowane reklamy
Gdy odwiedzający odrzuci pliki cookie, Consent Mode informuje tagi Google, aby działały w trybie „bezcookiesowym”. Google wykorzystuje wówczas modelowanie, by uzupełnić część luk w danych. Tracisz precyzję, ale zachowujesz część sygnału, co jest lepsze niż nie mieć nic.
Ręczna konfiguracja oznacza edytowanie kontenera GTM, dodawanie poleceń consent-default i consent-update oraz testowanie wielu scenariuszy. Możesz też wybrać CMP, który zrobi to automatycznie. Consentio uruchamia prawidłowe sygnały Google Consent Mode v2 od razu po wdrożeniu, bez konieczności konfigurowania GTM. Napisaliśmy kompletny przewodnik wdrożenia, jeśli chcesz poznać szczegóły techniczne.
Krok 6: Rejestruj i przechowuj dowody zgody
Artykuł 7(1) RODO mówi: „Jeżeli przetwarzanie odbywa się na podstawie zgody, administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę”. W praktyce oznacza to konieczność prowadzenia logów.
Każde zdarzenie zgody powinno rejestrować:
- Znacznik czasu, kiedy zgoda została udzielona lub wycofana
- Którą wersję polityki cookie obowiązywała w danym momencie
- Które kategorie odwiedzający zaakceptował, a które odrzucił
- Unikalny identyfikator zgody, który można później wyszukać
Jeśli organ ochrony danych przeprowadzi u Ciebie kontrolę, poprosi o wgląd w te zapisy. „Mieliśmy baner” to za mało. Potrzebujesz dowodów. Większość poważnych CMP przechowuje zapisy zgody po stronie serwera, z politykami retencji zgodnymi z wymogami RODO.
Krok 7: Monitoruj, mierz, ulepszaj
Zgodność z przepisami to nie jednorazowy projekt. Twoja strona się zmienia, zespoły marketingowe dodają nowe skrypty, narzędzia zewnętrzne aktualizują swoje pliki cookie, a przepisy ewoluują. Oto jak wygląda bieżące utrzymanie:
- Regularnie skanuj ponownie. Uruchamiaj swój skaner cookie co najmniej raz w miesiącu lub po każdym wdrożeniu dodającym skrypty stron trzecich. Nowe pliki cookie pochodzące z zaktualizowanych SDK lub świeżo osadzonych widżetów przemkną się niezauważone, jeśli nie sprawdzisz tego regularnie.
- Obserwuj swój wskaźnik zgody. Jeśli mniej niż 40-50% odwiedzających akceptuje pliki cookie analityczne, coś w treści, momencie wyświetlenia lub wyglądzie Twojego banera zniechęca ludzi. Analityka zgód daje Ci liczby potrzebne do zdiagnozowania sytuacji: wskaźniki opt-in według kategorii, strony, urządzenia i kraju.
- Utrzymuj politykę cookie na bieżąco. Każde skanowanie, które znajdzie nowe pliki cookie, powinno wywołać aktualizację polityki. Nieaktualne polityki to luka w zgodności, którą regulatorzy zauważają.
- Śledź zmiany regulacyjne. Rozporządzenie ePrivacy, gdy w końcu wejdzie w życie, jeszcze bardziej zaostrzy zasady dotyczące plików cookie. Egzekwowanie przez organy ochrony danych z roku na rok staje się też bardziej agresywne. Miej oko na orzeczenia na swoim rynku.
Częste błędy, które widzimy co tydzień
Po wdrożeniu setek stron internetowych pewne wzorce się powtarzają:
- Ściana cookie bez opcji odrzucenia. „Zaakceptuj pliki cookie, aby kontynuować” narusza RODO, chyba że oferujesz równoważną wersję strony bez plików cookie. Bardzo niewiele stron może to uzasadnić.
- Baner się pojawia, ale skrypty już się uruchomiły. Najczęstsza awaria techniczna. Tagi wczytują się synchronicznie, zanim CMP się zainicjuje. Sprawdź zakładkę sieci po twardym odświeżeniu z wyczyszczonymi plikami cookie: jeśli widzisz żądania GA lub Meta przed pojawieniem się banera, masz problem.
- Zgoda przenosi się na inną domenę. Jeśli prowadzisz wiele domen, zgoda na domenie A nie obejmuje domeny B. Każda domena potrzebuje własnego przepływu zgody.
- „Prawnie uzasadniony interes” dla plików cookie marketingowych. Niektóre strony próbują przetwarzać dane reklamowe na podstawie prawnie uzasadnionego interesu zamiast zgody. EDPB jasno wskazało, że śledzenie do celów reklamowych niemal zawsze wymaga wyraźnej zgody. Nie próbuj tego.
- Brak możliwości wycofania zgody. Baner pojawił się raz, odwiedzający zaakceptował, a teraz nigdzie na stronie nie ma linku ani przycisku, by zmienić tę decyzję. To narusza artykuł 7(3) RODO.
Uwagi dotyczące poszczególnych platform
Powyższa lista kontrolna ma zastosowanie wszędzie, ale niektóre platformy mają specyfikę, o której warto wiedzieć:
- WordPress: wtyczki takie jak WooCommerce, Elementor i różne konstruktory formularzy dodają własne pliki cookie. Wtyczka cookie do WordPressa, która integruje się na poziomie motywu, może wychwycić je automatycznie.
- E-commerce (Shopify, WooCommerce, Shoptet): procesory płatności, widżety recenzji i piksele remarketingowe szybko się kumulują. Zgodność cookie dla e-commerce ma swój własny zestaw kwestii dotyczących plików cookie niezbędnych do transakcji w porównaniu z plikami marketingowymi.
- Aplikacje jednostronicowe: SPA ładowane przez routing po stronie klienta mogą zaburzać sprawdzanie zgody, jeśli CMP uruchamia się tylko przy początkowym załadowaniu strony. Upewnij się, że stan zgody jest sprawdzany przy zmianie trasy, a nie tylko przy DOMContentLoaded.
Skrócona wersja
Jeśli nic więcej nie zapamiętasz, oto lista kontrolna w siedmiu punktach:
- Zaudytuj każdy plik cookie na swojej stronie
- Sklasyfikuj je w czterech standardowych kategoriach
- Skonfiguruj baner zgody, który blokuje skrypty do momentu opt-in
- Opublikuj szczegółową, aktualną politykę cookie
- Wdroż Google Consent Mode v2, jeśli korzystasz z narzędzi Google
- Rejestruj zdarzenia zgody ze znacznikami czasu i wyborami kategorii
- Skanuj ponownie co miesiąc, obserwuj wskaźnik zgody, aktualizuj w miarę zmian
To wszystko. Żadnej tajemnicy, po prostu praca, którą trzeba wykonać.
Jeśli chcesz szybko przejść przez tę listę, darmowy plan Consentio obejmuje skaner, baner, rejestrowanie zgód i Consent Mode v2 od razu po wdrożeniu. Konfiguracja zajmuje około pięciu minut. Generator banerów cookie przeprowadzi Cię przez cały proces.
Chcesz raz na zawsze uporządkować zgodność z przepisami o cookies?
Wypróbuj Consentio za darmo. Zgodność z RODO w 5 minut, bez pisania kodu.
Zacznij za darmo