Veracly
GDPR

Czym jest audyt RODO cookies? (Jak go przejść w 2026)

Audyt RODO cookies sprawdza zgodę przed jakimkolwiek nieesencjalnym cookie lub trackerem. Co bada UODO, najczęstsze błędy i jak przejść audyt.

Autor: Veracly Compliance Team8 min czytania

RODO ma osiem lat, a najczęstszą wadą zgodności na stronach MŚP wciąż jest baner cookies. Każdy organ UE wydał wytyczne; większość nałożyła co najmniej jedną karę. Poprzeczka nie jest wysoka, jest po prostu konkretna.

Audyt RODO cookies to uporządkowana kontrola, która mówi, czy strona wytrzymałaby kontrolę UODO, CNIL, Garante czy AEPD. Ten artykuł opisuje, co robi audyt, jakie reguły stosuje i jakie błędy najczęściej widzimy na stronach MŚP.

Podstawa prawna w prostych słowach

Dwa akty. Dyrektywa ePrivacy (art. 5(3)) i w Polsce art. 397 Prawa komunikacji elektronicznej (PKE), który od 10 listopada 2024 r. zastąpił uchylony art. 173 Prawa telekomunikacyjnego, wymagają zgody, zanim jakakolwiek nieściśle-niezbędna informacja zostanie zapisana na urządzeniu lub z niego odczytana; wyjątek dla przypadków ściśle niezbędnych zawiera art. 399 ust. 3 PKE. RODO (art. 4(11), art. 7) definiuje ważną zgodę: dobrowolna, konkretna, świadoma, jednoznaczna i tak samo łatwo odwoływalna jak udzielona.

Co audyt sprawdza krok po kroku

1. Rejestracja sieci przy pierwszym załadowaniu

Audyt odwiedza stronę jako nowy użytkownik i rejestruje każde cookie, każdy zapis localStorage i każde żądanie sieciowe przed interakcją z banerem. Wszystko nieesencjalne tutaj to naruszenie.

2. Inwentarz cookies i pamięci przeglądarki

Audyt wymienia każde ustawione cookie i każdy klucz pamięci wraz z domeną, która go zapisała. Tylko tyle: rejestrujemy nazwę i domenę, nigdy wartość, a czasu życia ani celu cookie nie widać w ruchu sieciowym, więc ich nie raportujemy. Nie zestawiamy też automatycznie inwentarza z Twoją polityką cookies, bo porównanie deklarowanego z zaobserwowanym to praca lekturowa, nie kontrola maszynowa. Zrób je sam, nasz inwentarz na jednym ekranie, Twoja polityka na drugim. Większość polityk cookies w MŚP to nieaktualne szablony, a organy je czytają.

3. Projekt banera

Organy wskazały pięć wzorców. Dwa da się ocenić po samym kodzie banera i te Veracly sprawdza automatycznie:

  • Równoważne przyciski Akceptuj/Odrzuć na pierwszej warstwie. Schowanie "Odrzuć" za linkiem ustawień to nie jest dobrowolna zgoda. 31 grudnia 2021 r. CNIL ukarał za dokładnie to Google kwotą 150 mln €, a Facebook Ireland kwotą 60 mln €. Porównujemy oba elementy tak, jak stoją w DOM: rodzaj, widoczność i wagę wizualną. To inspekcja projektu, a nie test tego, co dzieje się po kliknięciu.
  • Brak zaznaczonych domyślnie pól. Każda kategoria, analityka, marketing, funkcjonalne, ma być domyślnie wyłączona.

Pozostałe trzy ważą tyle samo i nie da się ich rozstrzygnąć z jednego zrzutu strony. Przejdź je sam:

  • Granularne kategorie. Jeden przycisk "akceptuj wszystko" już nie wystarcza.
  • Wycofanie tak łatwe jak udzielenie, stały link "Cookies" w stopce.
  • Bez dark patterns. Bez liczników, bez "kontynuując akceptujesz", bez "uzasadnionego interesu" dla reklam.

4. Dowód zgody

RODO wymaga, abyś mógł udowodnić zgodę dla każdego użytkownika. Nowoczesna CMP to robi; bannery własnej roboty prawie nigdy.

5. Zachowanie skryptów zewnętrznych

Veracly rejestruje każdy skrypt zewnętrzny, każde cookie i każdy zapis w pamięci, który uruchamia się przed jakimkolwiek gestem zgody, czyli stan sprzed zgody, na który organy patrzą najuważniej. Nigdy nie klikamy Twojego banera i jest to działanie celowe: kliknięcie samo w sobie byłoby gestem zgody i zafałszowałoby pomiar, po który przyszliśmy. Dlatego nie ma też przebiegu po udzieleniu zgody. Aby sprawdzić, czy skrypty respektują dokonany wybór, przejdź każdą ścieżkę samodzielnie: "Akceptuj wszystko", "Odrzuć wszystko" i każdy wybór częściowy, w świeżym oknie prywatnym z otwartą zakładką Sieć. Częsty błąd: skrypt, który ładuje się mimo Odrzuć, zwykle przez źle skonfigurowany tag manager.

Najczęstsze błędy na stronach MŚP

Meta Pixel uruchamiany przy załadowaniu strony. Domyślny snippet wpada do <head> i odpala się natychmiast. W UE to naruszenie przy każdej wizycie.

Google Analytics bez bramki zgody. Consent Mode v2 nie jest skonfigurowany w większości MŚP.

Hotjar/Clarity/Hubspot nagrywają przed zgodą. Session-recordery przechwytują wpisy, bez zgody to wyraźne naruszenie ePrivacy.

"Kontynuując korzystanie wyrażasz zgodę". Odrzucone przez wszystkie organy UE. Wymień dziś.

Jak przejść audyt

  1. Zainstaluj prawdziwą CMP, która rejestruje zgodę (Cookiebot, Iubenda, Usercentrics, OneTrust).
  2. Przesuń wszystkie skrypty analityczne, reklamowe i nagrywające za bramkę zgody.
  3. Baner z równoważnymi przyciskami, bez zaznaczonych pól, z granularnymi przełącznikami.
  4. Stały link "Cookies" w stopce.
  5. Wygeneruj na nowo politykę cookies, aby odzwierciedlała rzeczywistość.
  6. Powtórz skan stanu sprzed zgody, a potem sam przejdź ścieżki Akceptuj i Odrzuć w oknie prywatnym.

Zgodność cookies psuje się po cichu. Marketing dodaje tag, deweloper podpina chat, dostawca aktualizuje skrypt. Wzorzec, który działa dla MŚP: skan bazowy, poprawki, potem zaplanowane skany, które za każdym razem budują inwentarz od nowa, więc nowości widać w kolejnym raporcie.

To robi Veracly: bezpłatny skan bazowy jednej strony, potem zaplanowane skany w planach płatnych. O alertach mówimy wprost: dostajesz e-mail, gdy raport jest gotowy, i alert, gdy Twój średni wynik spadnie poniżej ustawionego progu. Nie porównujemy jeszcze list ustaleń ani trackerów między skanami, więc nowy tracker dociera do Ciebie jako spadek wyniku i jako pozycja w kolejnym raporcie, a nie jako powiadomienie o nowym trackerze. Uruchom skan.

Częste pytania

Czym jest audyt RODO cookies?+

To uporządkowana weryfikacja, czy zgoda jest zbierana przed jakimkolwiek nieesencjalnym cookie lub trackerem. Rejestruje żądania do podmiotów zewnętrznych przy pierwszym załadowaniu oraz nazwę i domenę każdego cookie i klucza pamięci zapisanego przed jakimkolwiek gestem zgody. Zestawienie tego inwentarza z opublikowaną polityką cookies to kolejny krok, wykonywany ręcznie.

Które cookies wymagają zgody?+

Cookies ściśle niezbędne (sesja, bezpieczeństwo, równoważenie obciążenia, zapamiętanie zgody) nie. Wszystkie inne tak, analityka, reklamy, personalizacja, testy A/B, nagrywanie sesji i każdy widget zewnętrzny z własnymi cookies.

Czy GA4 jest zgodne z RODO domyślnie?+

Nie. GA4 wymaga w UE wyraźnej zgody zanim jakiekolwiek dane opuszczą przeglądarkę, anonimizacji IP i przechowywania w UE gdy to możliwe. CNIL i włoski Garante uznały określone konfiguracje GA4 za niezgodne z prawem. Consent Mode v2 nie jest wymogiem prawnym, lecz warunkiem produktowym Google dla funkcji reklamowych w EOG.

Jakie są kary za niezgodny baner?+

Bardzo różne. 10 grudnia 2020 r. CNIL nałożył na Google 100 mln € w jednej decyzji (60 mln € na Google LLC i 40 mln € na Google Ireland) za cookies reklamowe bez zgody; 31 grudnia 2021 r. — 150 mln € na Google i 60 mln € na Facebook Ireland za utrudnienie odmowy w stosunku do akceptacji. 1 września 2025 r. CNIL ukarał Google kwotą 325 mln € i SHEIN kwotą 150 mln €. W Polsce od wejścia w życie PKE (10 listopada 2024 r.) egzekwowanie obowiązku zgody z art. 397 należy do Prezesa UKE, a kara może sięgnąć 3% przychodu; UODO pozostaje właściwy dla naruszeń RODO, a nie dla samego obowiązku cookies.

Sprawdź, jak wypada Twoja strona.

Uruchom bezpłatny skan Veracly i otrzymaj raport wielo-jurysdykcyjny, EAA, RODO, ADA, UK Equality Act, AODA, z gotowymi do wklejenia poprawkami dla programistów.

Uruchom bezpłatny skan

Czytaj dalej

Czym jest audyt RODO cookies? (Jak go przejść w 2026), Veracly Blog