Przejdź do głównej treści
Bezpieczeństwo stron w UE: 10 kroków do lepszej oceny · Część 9

Zgodność cookie: Co dzieje się przed kliknięciem zgody

Wiele witryn ustawia śledzące ciasteczka zanim użytkownik wyrazi zgodę. Co mówią CNIL, AEPD i TSUE — i jak to sprawdzić.

· SiteGuardian

Część 9 serii „Bezpieczeństwo stron w UE: 10 kroków do lepszej oceny"


Debata wokół banerów cookie przesłania faktyczne ryzyko: co dzieje się, zanim użytkownik cokolwiek kliknie?

Skanujemy każdą witrynę w stanie pre-consent — przed wyświetleniem banera, przed kliknięciem użytkownika. I regularnie znajdujemy:

  • Google Analytics / Meta Pixel ładujące się przed wyrażeniem zgody
  • Ciasteczka stron trzecich ustawiane przed pojawieniem się banera
  • Skrypty śledzące w <head>, które uruchamiają się natychmiast
  • Transfery danych do krajów trzecich (USA) bez podstawy prawnej

To nie jest drobne naruszenie. Sama CNIL (Francja) nałożyła ponad 50 mln EUR kar za śledzenie pre-consent w 2024 r. AEPD (Hiszpania) podąża tym samym tropem. W Polsce UODO również intensyfikuje kontrole w tym zakresie.


Co mówi prawo

Dyrektywa ePrivacy art. 5 ust. 3: Dostęp do urządzenia użytkownika (ustawianie ciasteczek, fingerprinting) wymaga uprzedniej zgody. Wyjątek: ciasteczka ściśle niezbędne.

RODO art. 6 ust. 1 lit. a): Zgoda musi być dobrowolna, świadoma i jednoznaczna — przed rozpoczęciem przetwarzania danych.

Wyrok TSUE C-673/17 (Planet49): Wstępnie zaznaczone pola wyboru nie stanowią ważnej zgody. Opt-in, nie opt-out.

Schrems II (C-311/18): Transfery danych do USA wymagają dodatkowych zabezpieczeń. Skrypt Google Analytics, który ładuje się przed zgodą i wysyła dane na serwery w USA, stanowi naruszenie Schrems II.


Co sprawdzamy

SiteGuardian analizuje zachowanie witryny w stanie pre-consent:

  1. Ciasteczka pre-consent — jakie ciasteczka są ustawiane przed pojawieniem się banera?
  2. Żądania do stron trzecich — z jakimi podmiotami trzecimi nawiązywana jest komunikacja przed wyrażeniem zgody?
  3. Transfery do krajów trzecich — czy dane trafiają do krajów spoza UE (szczególnie USA)?
  4. Baner cookie — czy istnieje? Czy oferuje rzeczywistą opcję odrzucenia?
  5. Mechanizm zgody — czy trackery są faktycznie wyłączane po odrzuceniu zgody przez użytkownika?

Najczęstsze naruszenia

1. Google Analytics bez zgody. Najczęstsze naruszenie pre-consent w naszym benchmarku. Skrypt GA znajduje się w <head> i ładuje się natychmiast — baner cookie pojawia się dopiero po tym, jak GA już wysłał dane do Google.

2. Meta/Facebook Pixel. Ten sam problem: piksel ładuje się pierwszy, ustawia ciasteczka _fbp i _fbc, wysyła dane do meta.com — wszystko przed wyrażeniem zgody.

3. Osadzone treści. Filmy YouTube, Google Maps, widgety mediów społecznościowych — każdy ładuje zasoby stron trzecich i ustawia ciasteczka. Rozwiązanie: używaj placeholderów do momentu wyrażenia zgody, potem ładuj dynamicznie.

4. Błędy konfiguracji CMP. Baner cookie istnieje, ale opcja „Odrzuć" jest ukryta, wyszarzona lub przekierowuje na inną stronę. CNIL i EDPB wymagają, aby „Odrzuć" było tak samo łatwe do użycia jak „Akceptuj".


Jak sprawdzić swoją witrynę

Ręcznie (narzędzia deweloperskie przeglądarki)

  1. Otwórz przeglądarkę w trybie incognito/prywatnym
  2. Otwórz narzędzia deweloperskie > karta Sieć
  3. Załaduj stronę, NIE klikaj na banerze
  4. Karta Sieć: jakie żądania do stron trzecich widzisz?
  5. Aplikacja > Ciasteczka: jakie ciasteczka są ustawione?

Automatycznie

SiteGuardian przeprowadza dokładnie ten test automatycznie — dla każdej domeny, z prawdziwą przeglądarką Chromium, w stanie pre-consent:

https://siteguardian.io/scan


Co powinieneś zrobić

  1. Umieść Google Analytics / Meta Pixel za menedżerem zgód. Ładuj dopiero po kliknięciu „Akceptuj".
  2. Używaj youtube-nocookie.com zamiast youtube.com dla osadzonych filmów.
  3. Zrób przycisk odrzucenia równie widocznym. Ten sam rozmiar, ten sam kolor, ta sama pozycja.
  4. Weryfikuj po odrzuceniu: czy skrypty faktycznie się nie ładują? Wiele konfiguracji CMP ma luki.
  5. Skanuj regularnie. Aktualizacja CMS, nowa wtyczka, nowy tag marketingowy — i nagle trackery pre-consent wracają.

W następnym tygodniu w części 10: Pełna kontrola — wszystkie wymiary na raz i jak podnieść wynik z F do C.

Jak wypada Twoja strona na tle innych?

SiteGuardian skanuje Twoją domenę w sześciu wymiarach bezpieczeństwa — za darmo, natychmiast, bez rejestracji.

Zeskanuj swoją stronę

Bezpieczeństwo stron w UE: 10 kroków do lepszej oceny

Ten artykuł jest częścią cotygodniowej serii o najlepszych praktykach bezpieczeństwa stron WWW w UE.

SiteGuardian

2026-06-08

RSS