Czym jest audyt zgodności strony? Praktyczny przewodnik dla MŚP
Audyt zgodności strony sprawdza dostępność, prywatność i tracking pod kątem przepisów obowiązujących tam, gdzie mieszkają Twoi użytkownicy. Praktyczna wersja dla MŚP.
Jeśli prowadzisz MŚP z witryną internetową, w ciągu pięciu lat lista obowiązujących przepisów wyraźnie się rozrosła. Przepisy dotyczące dostępności obejmują teraz firmy prywatne w UE, Wielkiej Brytanii, USA, Kanadzie i Australii. Organy ochrony danych przeszły z listów ostrzegawczych na kary proporcjonalne do obrotu. Zgoda na cookies, kiedyś tylko europejska, dotyczy już Kalifornii, Kolorado, Connecticut, Teksasu i kolejnych stanów.
Audyt zgodności strony to ustrukturyzowane sprawdzenie, czy witryna faktycznie spełnia obowiązujące prawo. Ten artykuł wyjaśnia, co obejmuje audyt, jak go przeprowadzić bez tygodni konsultingu i co MŚP powinno naprawić w pierwszej kolejności.
Co audyt naprawdę sprawdza
Nie ma jednej globalnej ustawy o „zgodności strony". Audyt to lista kontrolna ułożona z przepisów obowiązujących tam, gdzie mieszkają użytkownicy. Dla MŚP działających w UE, UK lub USA cztery poniższe listy pokrywają 90% rzeczywistego ryzyka.
1. Dostępność
Praktycznym celem jest WCAG 2.1 poziom AA, ale warto wiedzieć, która ustawa odsyła do której wersji. EAA (obowiązuje od 28 czerwca 2025) dochodzi do WCAG 2.1 AA przez normę zharmonizowaną EN 301 549. AODA wymaga WCAG 2.0 AA, nie 2.1 (O. Reg. 191/11 art. 14, z wyłączeniem kryteriów 1.2.4 i 1.2.5). UK Equality Act 2010 nie wskazuje żadnego standardu technicznego: w Wielkiej Brytanii WCAG 2.1 AA wiąże wyłącznie sektor publiczny, na mocy Accessibility Regulations 2018. Również ADA Title III nie przyjmuje żadnego standardu, rozporządzenie amerykańskiego Departamentu Sprawiedliwości z kwietnia 2024 ustala WCAG 2.1 AA jedynie dla podmiotów publicznych z Title II. Budowanie pod 2.1 AA spełnia wszystkie cztery i dlatego pozostaje rozsądnym celem.
Skan automatyczny obejmuje tę część WCAG, którą da się sprawdzić maszynowo, zwyczajowo szacowaną na około jedną trzecią kryteriów sukcesu: kontrast, brakujące alt, etykiety formularzy, linki i przyciski bez dostępnej nazwy, brak języka strony, niewłaściwe ARIA. Nie wychwytuje pułapek klawiatury, kolejności fokusu, widoczności fokusu, reflow ani tego, czy tekst alternatywny cokolwiek wnosi. Veracly właśnie dlatego oznacza 29 kryteriów WCAG jako manualne i neutralne dla wyniku. Skan mówi, czy masz oczywiste problemy; żaden skan nie stwierdza zgodności.
Więcej: audyt dostępności WCAG 2.1 AA wyjaśniony.
2. Prywatność i zgody
Dla użytkowników z UE/UK zgoda na nieesencjalne cookies i trackery jest wymagana przed uruchomieniem skryptu. Prawdziwy audyt rejestruje ruch sieciowy przy pierwszym załadowaniu strony, przed jakimkolwiek kliknięciem. Bannery typu „dalsze korzystanie oznacza zgodę" lub takie, które uruchamiają trackery od razu, są najczęstszą wadą, i najłatwiejszą do wychwycenia przez UODO.
Więcej: czym jest audyt cookies RODO?
3. Tracking i analityka
Sprawdzane są piksele (Meta, TikTok, LinkedIn, Google Ads), session-recordery (Hotjar, FullStory, Microsoft Clarity), tagi reklamowe i każde narzędzie wysyłające dane o zachowaniu użytkownika do podmiotu trzeciego. Każde ma implikacje RODO, ePrivacy i coraz częściej amerykańskich ustaw stanowych. Rozwiązaniem rzadko jest usunięcie, zwykle to ładowanie po zgodzie i uczciwa deklaracja.
Więcej: audyt pikseli: RODO i ePrivacy.
4. Obowiązkowe strony prawne
- Polityka prywatności zgodna z tym, co strona naprawdę robi
- Polityka cookies z aktualnym wykazem cookies
- Deklaracja dostępności (obowiązkowa od czerwca 2025 pod EAA)
- Dane firmy (KRS/CEIDG, NIP) w stopce
- Regulamin, jeśli cokolwiek sprzedajesz
Warto wiedzieć, którą połowę tej listy skaner faktycznie rozstrzyga. Veracly sprawdza, czy polityka prywatności, deklaracja dostępności i dane firmy istnieją i odpowiadają w Twojej własnej domenie, oraz zgłasza trackery, które widzi ładowane, a których nazwa nie pada nigdzie w tekście polityki prywatności. Nie czyta polityki pod kątem administratora, podstawy prawnej ani okresu przechowywania; nie porównuje Twojej tabeli cookies z cookies faktycznie ustawionymi; regulaminu nie sprawdza w ogóle. To zadanie dla człowieka. Wolimy to powiedzieć, niż pozwolić, by zielony ptaszek sugerował akceptację prawnika.
Audyt manualny vs. ciągły skan
Audyt konsultingowy kosztuje 5 000 to 20 000 € i trwa 2 to 6 tygodni dla witryny MŚP. Dobry jako migawka, ale większość regresji pojawia się po audycie, w normalnych wydaniach. Nowy widget, przeprojektowany formularz, narzędzie analityczne dodane przez marketing bez wiedzy technicznych. Skan ciągły wychwytuje to tego samego dnia.
Co MŚP powinno naprawić jako pierwsze
- Wstrzymaj trackery przed zgodą. Najwyższe ryzyko, najprostszy fix. Przenieś każdy piksel Meta/TikTok/LinkedIn i całą nieesencjalną analitykę za kontrolę zgody.
- Zastąp baner „dalsze korzystanie oznacza zgodę" banerem z równoważnymi przyciskami Akceptuj i Odrzuć. Za taką alternatywę karały już CNIL i włoski Garante. UODO nie nałożyło dotąd kary za sam układ banera, ukarało natomiast utrudnianie wycofania zgody (QuickClickNow, kara utrzymana przez NSA w listopadzie 2024).
- Napraw główne naruszenia WCAG. Kontrast, alt, etykiety, focus, pułapki klawiatury.
- Opublikuj deklarację dostępności. Wymagana pod EAA od czerwca 2025 dla produktów w zakresie.
- Zaktualizuj politykę prywatności tak, aby odpowiadała rzeczywistości. Większość polityk MŚP to szablony niezgodne z faktycznym serwisem.
Najczęstsze błędy
Zaufanie do nakładki dostępności (overlay). FTC ukarała accessiBe na 1 mln USD w styczniu 2025 za wprowadzający w błąd marketing. Nakładki nie tworzą zgodności prawnej, maskują problemy w czasie wykonania; podstawowy kod pozostaje podstawą do skargi.
Traktowanie zgodności jako wyłącznie problemu USA lub UE. Większość stron MŚP obsługuje dziś użytkowników z wielu jurysdykcji.
Audyt jednorazowy. Typowy schemat: solidny audyt, czysty raport, sześć miesięcy wdrożeń, list od organu. Włącz audyt do procesu wydań.
Jak Veracly podchodzi do problemu
Veracly powstał specjalnie dla wersji MŚP tego problemu. Jeden skan generuje jednocześnie raporty dla EAA, RODO i ePrivacy, ADA, UK Equality Act oraz AODA. Stanowych ustaw o prywatności w USA w silniku nie ma i wolimy tę lukę nazwać, niż sztucznie wydłużać listę.
Bezpłatny skan obejmuje jedną stronę, raz na siedem dni na jeden adres e-mail. Używa tych samych analizatorów, tych samych pakietów reguł i tej samej punktacji co skan płatny, więc ustalenia są prawdziwe, ale świadomie ogranicza wyjaśnienia AI do trzech najważniejszych ustaleń i nie zawiera zrzutów dowodowych ani gotowych do wklejenia poprawek i jest pojedynczą migawką, a nie ciągłym monitorowaniem. To element planu płatnego. Uruchom bezpłatny skan i zobacz swoją witrynę oczami organu, zanim on na nią spojrzy.
Częste pytania
Co obejmuje audyt zgodności strony?
Cztery obszary: dostępność (minimum WCAG 2.1 AA), prywatność i zgody (RODO, ePrivacy, ustawy stanowe USA jak CCPA), konfiguracja trackingu i analityki oraz obowiązkowe strony prawne (polityka prywatności, deklaracja dostępności, dane firmy).
Czy audyt zgodności jest obowiązkowy?
Sam audyt nie jest wymagany przez żaden organ, ale przepisy bazowe, RODO, EAA, ADA, UK Equality Act, są egzekwowalne już dziś. Audyt to praktyczny sposób, aby poznać swoją ekspozycję, zanim wpłynie skarga.
Jak często audytować?
Najpierw audyt bazowy, potem skany ciągłe przy każdej zmianie strony. Większość problemów pojawia się w rutynowych wdrożeniach, nowy skrypt trackingowy, przeprojektowany formularz, widget zewnętrzny, nie w pierwszej budowie strony.
Ile trwa audyt?
Automatyczny skan obejmujący dostępność, cookies i trackery kończy się w ciągu minut. Pełny audyt manualny wykonany przez konsultantów trwa 2 to 6 tygodni dla strony MŚP i kosztuje 5 000 to 20 000 €.
Sprawdź, jak wypada Twoja strona.
Uruchom bezpłatny skan Veracly i otrzymaj raport wielo-jurysdykcyjny, EAA, RODO, ADA, UK Equality Act, AODA, z gotowymi do wklejenia poprawkami dla programistów.
Uruchom bezpłatny skan