Cookie consent i RODO/DSGVO na stronie: Complianz krok po kroku
Jak ustawic zgodny z RODO baner cookies na WordPressie: Complianz od instalacji po Google Consent Mode v2, blokada skryptow przed zgoda i najczestsze bledy, ktore konczą sie kara.
Baner musi miec rownorzedne "Akceptuj" i "Odrzuc", bez wstepnie zaznaczonych zgod
Skrypty blokujesz zanim padnie zgoda, nie po niej
Complianz skanuje cookies, pisze polityke prywatnosci i blokuje skrypty natywnie
Google Consent Mode v2 wymagany do remarketingu w Google Ads od 2024
RODO i niemieckie DSGVO to ta sama podstawa, rozni sie egzekwowanie
Najczestszy blad to baner-atrapa, ktory tylko wyglada
[/dwb_keytakeaways]
Po co w ogole zgoda na cookies
Cookie consent to nie ozdoba ani formalnosc do odhaczenia. To prawny wymog, ktory mowi prosta rzecz: zanim zaczniesz sledzic uzytkownika, musisz go zapytac o zgode i dostac wyrazne "tak". Dotyczy to wszystkiego, co zapisuje dane w przegladarce lub identyfikuje osobe poza tym, co niezbedne do dzialania strony.
W praktyce chodzi o trzy grupy skryptow: statystyka (Google Analytics), marketing (Meta Pixel, Google Ads, remarketing) oraz osadzone elementy zewnetrzne (mapy Google, filmy YouTube, czat). Cookies czysto techniczne, jak koszyk w sklepie czy zapamietanie logowania, dzialaja bez zgody, bo bez nich strona nie spelni swojej funkcji.
Kluczowa zasada, ktora wiekszosc stron lamie: zgoda musi byc wczesniejsza niz dzialanie skryptu. Nie wystarczy pokazac baner i jednoczesnie zaladowac Analytics w tle. Jesli skrypt odpala sie przed kliknieciem zgody, baner jest tylko dekoracja, a strona laamie prawo niezaleznie od tego, jak ladnie wyglada.
RODO vs DSGVO: ta sama podstawa, inne egzekwowanie
Zanim przejdziemy do konfiguracji, krotkie wyjasnienie, bo klienci czesto pytaja, czym rozni sie polskie RODO od niemieckiego DSGVO. Odpowiedz brzmi: niczym, to ten sam akt. RODO, DSGVO i angielskie GDPR to trzy nazwy tego samego unijnego rozporzadzenia o ochronie danych. Roznice nie leza w samym prawie, tylko w przepisach krajowych obok niego i w kulturze egzekwowania.
W Polsce nadzoruje to UODO, a praktyka jest stosunkowo lagodna, czesto zaczyna sie od upomnienia. W Niemczech jest inaczej. Doszedl tam osobny przepis o cookies, najpierw TTDSG, a od maja 2024 jego nastepca TDDDG. Paragraf 25 TDDDG wprost mowi, ze na zapis i odczyt informacji w urzadzeniu uzytkownika potrzebujesz zgody, z wyjatkiem tego, co technicznie niezbedne. Do tego dochodzi specyficznie niemieckie zjawisko Abmahnung, czyli platne upomnienie od konkurencji lub stowarzyszenia, ktore potrafi kosztowac zanim sprawa w ogole trafi do urzedu.
Jesli prowadzisz sklep lub strone kierowana takze na rynek niemiecki, traktuj wymogi DE jako domyslny standard. Spelniajac surowsze zasady niemieckie, automatycznie spelniasz tez polskie. Odwrotnie to nie dziala.
Kategorie cookies: jak je poprawnie podzielic
Zgodny baner nie traktuje wszystkich cookies tak samo. Dzieli je na kategorie, a uzytkownik decyduje osobno o kazdej (poza niezbednymi). Standardowy, akceptowany podzial wyglada tak:
Kategorie cookies w praktyce
| Kategoria | Co obejmuje | Zgoda |
|---|---|---|
| Niezbedne | koszyk, logowanie, sesja, sam baner zgody | nie wymaga zgody |
| Preferencje | jezyk, waluta, zapamietane ustawienia | zgoda zalecana |
| Statystyka | Google Analytics 4, Matomo, mapy ciepla | wymaga zgody |
| Marketing | Meta Pixel, Google Ads, remarketing, TikTok | wymaga zgody |
W banerze niezbedne sa zawsze aktywne i wyszarzone (nie da sie ich wylaczyc, bo bez nich strona nie dziala). Reszta jest domyslnie wylaczona i czeka na decyzje uzytkownika. To wlasnie tutaj wiele stron popelnia blad, zostawiajac statystyke albo marketing zaznaczone z gory, co jest niedozwolone.
Wstepnie zaznaczona zgoda (pre-ticked checkbox) jest niezgodna z RODO i wprost wskazywana jako tak zwany dark pattern. Trybunal UE przesadził to juz w wyroku Planet49. Kazda kategoria poza niezbedna musi startowac jako odznaczona.
Complianz: dlaczego ta wtyczka
Na WordPressie consentem zajmuje sie kilka wtyczek, ale Complianz wyrozniaja dwie rzeczy: natywna blokada skryptow i kreator dokumentow. Nie tylko pokazuje baner, ale faktycznie wstrzymuje Analytics, Pixel czy osadzone YouTube do momentu zgody, korzystajac z hakow WordPressa, bez grzebania w kodzie motywu.
- Skaner cookies: przechodzi po stronie, wykrywa uzywane cookies i skrypty i sam przypisuje je do kategorii.
- Kreator dokumentow: generuje polityke prywatnosci, polityke cookies i oswiadczenia dopasowane do regionu (RODO, DSGVO, CCPA).
- Blokada skryptow: wstrzymuje znane skrypty marketingowe i statystyczne przed zgoda, takze te z menedzera tagow.
- Consent Mode v2: wpina sygnaly zgody do Google jednym przelacznikiem.
Wersja darmowa wystarcza wiekszosci prostych stron. Premium, w przedziale okolo 60-70 EUR rocznie za pojedyncza domene, dokłada skan hybrydowy (wykrywa cookies pojawiajace sie dopiero po zgodzie), kreator umow powierzenia i wsparcie. Dla sklepu z wieloma pikselami premium zwykle sie oplaca, dla wizytowki nie jest konieczne.
Konfiguracja Complianz krok po kroku
Cały setup zajmuje zwykle 30-45 minut na prostej stronie. Kreator prowadzi za reke, ale kilka decyzji warto rozumiec, zeby nie klikac na slepo.
Konfiguracja Complianz od zera
- Zainstaluj wtyczke Complianz GDPR/CCPA z repozytorium WordPress i uruchom kreator (wizard)
- W kreatorze wskaz regiony (UE, w razie potrzeby USA) oraz kto zbiera dane i w jakim celu
- Zaznacz uzywane uslugi: Google Analytics, Meta Pixel, mapy, YouTube, czat
- Wygeneruj polityke prywatnosci i cookies, podlinkuj je w stopce i w banerze
- Ustaw baner z rownorzednymi przyciskami "Akceptuj wszystko" i "Odrzuc wszystko" na pierwszym ekranie
- Wlacz Google Consent Mode v2 w ustawieniach integracji
- Uruchom skan cookies i przypisz wykryte cookies do wlasciwych kategorii
- Przetestuj w trybie incognito: sprawdz, czy skrypty nie laduja sie przed zgoda
Najwazniejszy ekran to ten z przyciskami banera. Musza byc dwa rownorzedne: akceptacja i odrzucenie, widoczne juz na pierwszym poziomie, tej samej wielkosci i wagi wizualnej. Schowanie "Odrzuc" pod dodatkowym kliknieciem albo zrobienie go szarym, malym linkiem to klasyczny dark pattern, ktory podwaza waznosc zgody.
Google Consent Mode v2: po co i jak
Consent Mode v2 to most miedzy Twoim banerem a uslugami Google. Zamiast po prostu blokowac lub odblokowac skrypty Google, przekazujesz im stan zgody w czterech sygnalach (miedzy innymi analytics_storage i ad_storage). Dzieki temu Google wie, co wolno, a czego nie.
Dlaczego to wazne od 2024: bez Consent Mode v2 remarketing i listy odbiorcow w Google Ads przestaly zbierac dane uzytkownikow z UE, a pomiar konwersji robi sie dziurawy. Jest jeszcze praktyczny bonus. W trybie podstawowym, gdy uzytkownik odmawia, Google nadal dostaje zanonimizowane, zagregowane sygnaly (tak zwane modelowanie), wiec raporty w Analytics 4 nie sa calkiem puste. To roznica miedzy "nic nie wiem o ruchu bez zgody" a "mam przyblizone dane".
Jesli korzystasz z Google Tag Managera, nie wpinaj tagow Google recznie obok Complianz. Wlacz integracje Consent Mode w Complianz i zostaw wtyczce zarzadzanie zgodą, inaczej tagi moga odpalic przed zgoda mimo dzialajacego banera.
Blokada skryptow przed zgoda: serce calej sprawy
Tu rozstrzyga sie, czy Twoj baner jest prawdziwy, czy tylko udaje. Cała idea polega na tym, ze skrypt sledzacy nie istnieje w przegladarce, dopoki nie ma zgody. Complianz robi to na kilka sposobow naraz.
- Znane uslugi: skrypty rozpoznane przez wtyczke (Analytics, Pixel, popularne osadzenia) sa blokowane automatycznie po zaznaczeniu w kreatorze.
- Osadzenia: mapy Google i filmy YouTube zamieniane sa na zastepczy placeholder, ktory laduje tresc dopiero po klikniecia zgody.
- Recznie dodane skrypty: wlasny kod, ktory wkleiles do motywu, oznaczasz odpowiednim atrybutem, zeby Complianz go wstrzymał.
Weryfikacja jest banalna i robisz ja sam. Otwierasz strone w trybie incognito, wchodzisz w narzedzia deweloperskie przegladarki, zakladka Sieć (Network), i odswiezasz przed kliknieciem czegokolwiek w banerze. Jesli widzisz tam zapytania do google-analytics, facebook czy doubleclick, blokada nie dziala i trzeba poprawic konfiguracje. Po zgodzie te zapytania powinny sie dopiero pojawic.
Najczestsze bledy i realne kary
Z audytow stron i sklepow widze w kolko te same potkniecia. Wiekszosc z nich wyglada na drobiazg, a w praktyce caly baner traci waznosc.
- Baner-atrapa: skrypty laduja sie przed zgoda, mimo ze baner stoi. To najczestszy i najpowazniejszy blad, bo formalnie zgody w ogole nie ma.
- Brak rownorzednego "Odrzuc": na pierwszym ekranie jest tylko "Akceptuj", a odmowa schowana glebiej. Niezgodne z zasada dobrowolnosci.
- Wstepnie zaznaczone kategorie: statystyka albo marketing aktywne z gory. Wprost zakazane.
- Polityka prywatnosci z internetu: skopiowana z innej strony, nie opisuje realnie uzywanych narzedzi i odbiorcow danych.
- Brak Consent Mode v2 przy aktywnym Google Ads: kampanie traca dane, a Ty nie wiesz dlaczego konwersje spadly.
Co do kar, nie strasze maksymalnymi kwotami z rozporzadzenia, bo dla malej firmy 20 mln EUR to scenariusz oderwany od rzeczywistosci. Realne ryzyko jest inne. W Polsce to najczesciej skarga do UODO i nakaz poprawy. W Niemczech dochodzi grzywna z TDDDG do 300 tys. EUR oraz, znacznie czesciej, Abmahnung, czyli platne wezwanie od konkurencji lub stowarzyszenia konsumenckiego, ktore potrafi kosztowac kilkaset do kilku tysiecy EUR za sam list, zanim sprawa trafi gdziekolwiek dalej.
Jednorazowe ustawienie banera to za malo. Co kilka miesiecy uruchom skan cookies ponownie, bo nowa wtyczka, zmiana motywu albo dodany piksel potrafia cicho wprowadzic nowe cookies, ktorych baner nie obejmuje. Compliance to stan, nie jednorazowy klik.
Krotka sciezka decyzji
Zeby nie zostawiac Cie z sama teoria, oto jak dobieram rozwiazanie u klientow:
- Prosta strona firmowa lub blog, tylko Analytics: darmowy Complianz, kreator, Consent Mode v2, gotowe w godzine.
- Sklep WooCommerce z pikselami i remarketingiem: Complianz premium ze skanem hybrydowym, bo cookies marketingowe lubia sie pojawiac dopiero po zgodzie.
- Strona kierowana takze na rynek niemiecki: konfiguracja pod surowszy standard DE z TDDDG, polityki w obu jezykach, dokladna blokada przed zgoda.
Jesli nie chcesz tego ustawiac sam ani ryzykowac, ze baner tylko wyglada, w DawidWeb robie to standardowo przy kazdej stronie i sklepie: konfiguracja Complianz pod Twoj zestaw narzedzi, polityki prywatnosci i cookies dopasowane do realnych uslug, Consent Mode v2 dla Google Ads oraz test blokady skryptow przed zgoda. Strony i sklepy buduje od 1800 zl, mam za soba ponad 120 projektow na rynek PL i DE, a wycene konkretnego wdrozenia dostajesz w 24 godziny.
Potrzebujesz pomocy z projektem?
Robię strony WordPress i sklepy Shoper od 2500 zł. Partner Shoper, 120+ projektów.
- Odpowiedź w 24h
- Certyfikowany Partner Shoper
- 120+ zrealizowanych projektów
- Zgodność z RODO, pełna ochrona danych