Każda strona internetowa, która używa plików cookies lub podobnych technologii śledzących, musi informować o tym użytkowników i — w wielu przypadkach — zbierać ich zgodę. To nie kwestia dobrej woli, lecz obowiązek wynikający z przepisów RODO oraz dyrektywy ePrivacy. Poniżej wyjaśniamy, co konkretnie musisz wdrożyć i dlaczego warto zrobić to porządnie.
Czym są cookies i dlaczego wymagają zgody
Pliki cookies to małe pliki tekstowe zapisywane w przeglądarce użytkownika. Służą różnym celom: utrzymaniu sesji logowania, analizie ruchu, remarketingowi, personalizacji treści. Prawo rozróżnia dwie kategorie:
- Cookies niezbędne — konieczne do działania strony (np. koszyk w sklepie, sesja zalogowanego użytkownika). Nie wymagają zgody.
- Cookies nieobowiązkowe — analityczne, marketingowe, zewnętrzne (np. Google Analytics, Meta Pixel, czaty). Wymagają wyraźnej zgody przed uruchomieniem.
Kluczowa zasada: skrypty nieobowiązkowe nie mogą się ładować, zanim użytkownik wyrazi zgodę. Samo wyświetlenie banera to za mało.
Co musi zawierać baner cookies
Baner to pierwsza warstwa informacyjna. Musi być czytelny, neutralny i niemanipulacyjny. Oznacza to, że:
- przycisk akceptacji i przycisk odmowy muszą być równorzędne wizualnie — odmowa nie może być ukryta ani celowo utrudniona;
- baner nie może być wstępnie zaznaczony na „akceptuję wszystko”;
- użytkownik powinien mieć możliwość wyboru kategorii cookies, nie tylko opcji „wszystko albo nic”;
- treść banera musi być napisana zrozumiałym językiem, bez prawniczego żargonu.
Polityka prywatności i polityka cookies
Baner to tylko punkt wejścia. Szczegółowe informacje o przetwarzaniu danych muszą znaleźć się w polityce prywatności lub osobnym dokumencie dotyczącym cookies. Powinny tam być:
- lista stosowanych plików cookies z opisem celu każdego z nich;
- informacja o podmiotach trzecich, którym przekazywane są dane (np. Google, Meta);
- czas przechowywania cookies;
- sposób wycofania zgody;
- podstawa prawna przetwarzania danych.
Polityka powinna być aktualna — jeśli zmieniasz narzędzia na stronie, dokument wymaga aktualizacji.
Consent Mode i integracja z narzędziami analitycznymi
Google wymaga wdrożenia Consent Mode v2 dla wszystkich stron korzystających z Google Analytics 4 lub Google Ads. Mechanizm ten pozwala narzędziom Google działać w trybie ograniczonym, gdy użytkownik nie wyraził zgody — bez zbierania danych osobowych, ale z możliwością modelowania statystycznego.
Brak Consent Mode v2 może skutkować niepełnym raportowaniem w GA4 oraz ograniczeniami w kampaniach remarketingowych. Wdrożenie wymaga odpowiedniej konfiguracji systemu zarządzania zgodami (CMP) i poprawnego ustawienia w Google Tag Manager lub bezpośrednio w kodzie strony.
Kto egzekwuje przepisy i jakie są konsekwencje
W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (PUODO). Urząd może kontrolować sposób zbierania zgód, wzywać do wyjaśnień i nakładać kary administracyjne. Przepisy stosuje się niezależnie od wielkości firmy — obejmują one zarówno duże przedsiębiorstwa, jak i jednoosobowe działalności gospodarcze prowadzące strony internetowe.
Najczęstsze nieprawidłowości stwierdzone podczas kontroli to: brak możliwości odmowy zgody jednym kliknięciem, ładowanie skryptów przed uzyskaniem zgody oraz nieaktualna polityka prywatności.
Jak TASSEL pomaga we wdrożeniu
Zajmujemy się kompleksowym wdrożeniem zgodnego z przepisami systemu zarządzania zgodami — od doboru i konfiguracji narzędzia CMP, przez integrację z Google Tag Manager i Consent Mode v2, po przygotowanie aktualnej polityki prywatności dostosowanej do konkretnej strony. Obsługujemy zarówno strony na WordPressie, jak i sklepy WooCommerce.
Jeśli nie jesteś pewien, czy Twoja strona spełnia aktualne wymogi, możemy przeprowadzić audyt i wskazać konkretne braki do uzupełnienia.
FAQ - najczęstsze pytania
Czy mały sklep internetowy lub blog też musi mieć baner cookies?
Tak, przepisy nie uzależniają obowiązku od wielkości firmy ani liczby odwiedzających. Jeśli strona używa choćby jednego nieobowiązkowego skryptu — np. Google Analytics — wymagana jest zarówno zgoda użytkownika, jak i odpowiednia polityka prywatności.
Co się dzieje, gdy użytkownik odrzuci wszystkie cookies?
Strona musi działać poprawnie nawet bez zgody — użytkownik nie może być blokowany ani karany za odmowę. Skrypty nieobowiązkowe po prostu się nie ładują, a treść pozostaje dostępna.
Jak długo ważna jest zgoda na cookies i czy trzeba ją odnawiać?
Przepisy nie określają sztywnego terminu, ale przyjmuje się, że zgoda powinna być ponawiana co 12 miesięcy lub po każdej istotnej zmianie w stosowanych narzędziach. Dobrze skonfigurowany system CMP zarządza tym automatycznie.
Czy wtyczka do WordPressa wystarczy jako rozwiązanie CMP?
Wtyczka może być wystarczająca, jeśli obsługuje blokowanie skryptów przed zgodą, integruje się z Consent Mode v2 i pozwala na granularny wybór kategorii. Sama obecność banera bez tych funkcji nie spełnia wymogów prawnych.
Czy polityka prywatności i polityka cookies to ten sam dokument?
Mogą być połączone w jednym dokumencie lub funkcjonować oddzielnie — prawo nie narzuca konkretnej formy. Ważne, żeby wszystkie wymagane informacje były dostępne z poziomu banera i łatwe do odnalezienia przez użytkownika.