Część 9 serii „Bezpieczeństwo stron w UE: 10 kroków do lepszej oceny"
Pre-consent: Prawdziwy problem
Debata wokół banerów cookie przesłania faktyczne ryzyko: co dzieje się, zanim użytkownik cokolwiek kliknie?
Skanujemy każdą witrynę w stanie pre-consent — przed wyświetleniem banera, przed kliknięciem użytkownika. I regularnie znajdujemy:
- Google Analytics / Meta Pixel ładujące się przed wyrażeniem zgody
- Ciasteczka stron trzecich ustawiane przed pojawieniem się banera
- Skrypty śledzące w
<head>, które uruchamiają się natychmiast - Transfery danych do krajów trzecich (USA) bez podstawy prawnej
To nie jest drobne naruszenie. Sama CNIL (Francja) nałożyła ponad 50 mln EUR kar za śledzenie pre-consent w 2024 r. AEPD (Hiszpania) podąża tym samym tropem. W Polsce UODO również intensyfikuje kontrole w tym zakresie.
Co mówi prawo
Dyrektywa ePrivacy art. 5 ust. 3: Dostęp do urządzenia użytkownika (ustawianie ciasteczek, fingerprinting) wymaga uprzedniej zgody. Wyjątek: ciasteczka ściśle niezbędne.
RODO art. 6 ust. 1 lit. a): Zgoda musi być dobrowolna, świadoma i jednoznaczna — przed rozpoczęciem przetwarzania danych.
Wyrok TSUE C-673/17 (Planet49): Wstępnie zaznaczone pola wyboru nie stanowią ważnej zgody. Opt-in, nie opt-out.
Schrems II (C-311/18): Transfery danych do USA wymagają dodatkowych zabezpieczeń. Skrypt Google Analytics, który ładuje się przed zgodą i wysyła dane na serwery w USA, stanowi naruszenie Schrems II.
Co sprawdzamy
SiteGuardian analizuje zachowanie witryny w stanie pre-consent:
- Ciasteczka pre-consent — jakie ciasteczka są ustawiane przed pojawieniem się banera?
- Żądania do stron trzecich — z jakimi podmiotami trzecimi nawiązywana jest komunikacja przed wyrażeniem zgody?
- Transfery do krajów trzecich — czy dane trafiają do krajów spoza UE (szczególnie USA)?
- Baner cookie — czy istnieje? Czy oferuje rzeczywistą opcję odrzucenia?
- Mechanizm zgody — czy trackery są faktycznie wyłączane po odrzuceniu zgody przez użytkownika?
Najczęstsze naruszenia
1. Google Analytics bez zgody. Najczęstsze naruszenie pre-consent w naszym benchmarku. Skrypt GA znajduje się w <head> i ładuje się natychmiast — baner cookie pojawia się dopiero po tym, jak GA już wysłał dane do Google.
2. Meta/Facebook Pixel. Ten sam problem: piksel ładuje się pierwszy, ustawia ciasteczka _fbp i _fbc, wysyła dane do meta.com — wszystko przed wyrażeniem zgody.
3. Osadzone treści. Filmy YouTube, Google Maps, widgety mediów społecznościowych — każdy ładuje zasoby stron trzecich i ustawia ciasteczka. Rozwiązanie: używaj placeholderów do momentu wyrażenia zgody, potem ładuj dynamicznie.
4. Błędy konfiguracji CMP. Baner cookie istnieje, ale opcja „Odrzuć" jest ukryta, wyszarzona lub przekierowuje na inną stronę. CNIL i EDPB wymagają, aby „Odrzuć" było tak samo łatwe do użycia jak „Akceptuj".
Jak sprawdzić swoją witrynę
Ręcznie (narzędzia deweloperskie przeglądarki)
- Otwórz przeglądarkę w trybie incognito/prywatnym
- Otwórz narzędzia deweloperskie > karta Sieć
- Załaduj stronę, NIE klikaj na banerze
- Karta Sieć: jakie żądania do stron trzecich widzisz?
- Aplikacja > Ciasteczka: jakie ciasteczka są ustawione?
Automatycznie
SiteGuardian przeprowadza dokładnie ten test automatycznie — dla każdej domeny, z prawdziwą przeglądarką Chromium, w stanie pre-consent:
Co powinieneś zrobić
- Umieść Google Analytics / Meta Pixel za menedżerem zgód. Ładuj dopiero po kliknięciu „Akceptuj".
- Używaj youtube-nocookie.com zamiast youtube.com dla osadzonych filmów.
- Zrób przycisk odrzucenia równie widocznym. Ten sam rozmiar, ten sam kolor, ta sama pozycja.
- Weryfikuj po odrzuceniu: czy skrypty faktycznie się nie ładują? Wiele konfiguracji CMP ma luki.
- Skanuj regularnie. Aktualizacja CMS, nowa wtyczka, nowy tag marketingowy — i nagle trackery pre-consent wracają.
W następnym tygodniu w części 10: Pełna kontrola — wszystkie wymiary na raz i jak podnieść wynik z F do C.