RODOcookieskontrolae-commerceskanowaniedevtoolsaudyt

Audyt cookies na stronie: jak sprawdzić, co śledzi użytkowników

Marcin
5 maja 2026
7 min czytania
Audyt cookies na stronie: jak sprawdzić, co śledzi użytkowników

Audyt cookies pozwala ustalić, jakie pliki cookie, skrypty śledzące i mechanizmy pamięci przeglądarki wykorzystuje strona. Pomaga też sprawdzić, czy odrzucenie zgody rzeczywiście wpływa na działanie narzędzi analitycznych i marketingowych.

Poniżej znajdziesz prostą procedurę ręcznego audytu oraz wskazówki dotyczące klasyfikowania wyników. Test warto objąć nie tylko stronę główną, lecz także koszyk, finalizację zamówienia, formularze i podstrony z osadzonymi materiałami.

Na czym polega audyt cookies

Podczas audytu należy odpowiedzieć na pięć pytań:

  1. Jakie cookies i inne dane są zapisywane na poszczególnych podstronach?
  2. Co uruchamia się przed wyborem użytkownika na banerze?
  3. Do czego służą wykryte mechanizmy?
  4. Czy informacje w polityce cookies odpowiadają rzeczywistemu działaniu strony?
  5. Czy odrzucenie zgody ogranicza działanie narzędzi analitycznych i marketingowych zgodnie z konfiguracją?

Audyt przydaje się po zmianie CMP lub banera, dodaniu narzędzia marketingowego, instalacji wtyczki, migracji sklepu albo modyfikacji kontenera Google Tag Manager. Warto powtarzać go również okresowo, z częstotliwością dopasowaną do tempa zmian na stronie.

Ręczny audyt cookies w DevTools

1. Przygotuj czystą sesję

Otwórz nowe okno prywatne lub incognito. Dzięki temu wcześniejsze wizyty nie zafałszują wyniku. Przed rozpoczęciem testu nie wybieraj żadnej opcji na banerze.

2. Sprawdź cookies przed wyrażeniem zgody

Otwórz narzędzia deweloperskie: F12 albo Ctrl+Shift+I w systemach Windows i Linux lub Cmd+Option+I w macOS.

W przeglądarkach opartych na Chromium przejdź do Application > Storage > Cookies. W Firefoksie wybierz Storage > Cookies. Zapisz wykryte pozycje, ich domeny oraz terminy wygaśnięcia.

Samo pojawienie się cookie nie przesądza jeszcze o jego przeznaczeniu. Ustal, który element strony lub skrypt je utworzył.

3. Przejrzyj żądania sieciowe

W zakładce Network odśwież stronę i sprawdź połączenia z usługami zewnętrznymi. Możesz filtrować wyniki według nazw używanych narzędzi, na przykład systemu analitycznego, reklamowego, czatu lub map.

Żądanie sieciowe może wskazywać, że skrypt został uruchomiony, nawet jeżeli nie widzisz jeszcze nowego cookie.

4. Sprawdź inne magazyny danych

W sekcji Storage przejrzyj również:

  • Local Storage,
  • Session Storage,
  • IndexedDB.

Audyt ograniczony do klasycznych cookies może nie wykryć identyfikatorów przechowywanych w inny sposób.

5. Powtórz test po zaakceptowaniu

Wybierz „Akceptuj wszystkie”, a następnie ponownie sprawdź cookies, magazyny danych i żądania sieciowe. Uzyskasz obraz działania strony po udzieleniu pełnej zgody.

6. Powtórz test po odrzuceniu

Uruchom kolejną czystą sesję, wybierz opcję odrzucenia i wykonaj te same czynności. Zwróć uwagę, czy nadal uruchamiają się narzędzia sklasyfikowane jako analityczne lub marketingowe.

Jeżeli wynik jest niezgodny z oczekiwaną konfiguracją, sprawdź źródło skryptu. Może być dodany bezpośrednio w kodzie, przez wtyczkę, moduł sklepu albo niezależnie od kontenera tagów.

Jak zapisać wyniki audytu

Przygotuj arkusz z następującymi kolumnami:

PoleCo zapisać
NazwaNazwa cookie lub wpisu w pamięci przeglądarki
DomenaDomena, z którą powiązany jest wpis
Okres działaniaSesyjny lub wskazany termin wygaśnięcia
ŹródłoSkrypt, wtyczka albo usługa tworząca wpis
CelFunkcja realizowana przez dany mechanizm
KategoriaNiezbędna, funkcjonalna, analityczna lub marketingowa
Przed wyboremCzy mechanizm działał przed użyciem banera
Po odrzuceniuCzy działał po odrzuceniu zgody
Opisany w polityceCzy odpowiada informacjom przekazywanym użytkownikowi

Taki rejestr ułatwia znalezienie rozbieżności i zaplanowanie poprawek.

Jak klasyfikować wykryte cookies

Najczęściej stosuje się cztery kategorie:

  • Niezbędne – wspierają podstawowe działanie strony, na przykład utrzymanie sesji, koszyka, zabezpieczenie formularza lub zapis wyboru na banerze.
  • Funkcjonalne – zapamiętują ustawienia i dodatkowe preferencje użytkownika.
  • Analityczne – służą do pomiaru korzystania ze strony i tworzenia statystyk.
  • Marketingowe – wspierają reklamę, remarketing lub pomiar kampanii.

Klasyfikacja powinna wynikać z rzeczywistego celu i sposobu działania mechanizmu, a nie wyłącznie z jego nazwy. Pomocniczo możesz skorzystać z przewodnika po kategoriach plików cookie.

Najczęstsze problemy wykrywane podczas audytu

Skrypty uruchamiane przed wyborem użytkownika

Narzędzie analityczne lub reklamowe może zostać osadzone bezpośrednio w kodzie strony i działać niezależnie od banera. W takim przypadku trzeba sprawdzić sposób ładowania skryptu oraz integrację z CMP lub menedżerem tagów. Więcej informacji technicznych zawiera przewodnik po Google Consent Mode v2.

Niespójność z polityką cookies

Polityka może nie uwzględniać nowych wtyczek, osadzonych materiałów lub skryptów dodanych w ramach kampanii. Po audycie warto zaktualizować opis wykorzystywanych mechanizmów. Punkt wyjścia może stanowić szablon polityki cookies.

Brak reakcji na odrzucenie

Jeżeli po odrzuceniu nadal działają narzędzia wymagające określonego wyboru użytkownika, przyczyną może być błędna konfiguracja tagów, podwójne wdrożenie skryptu lub wtyczka działająca poza CMP.

Nieznane domeny i pozostałości po integracjach

Po usuniętej wtyczce lub dawnej kampanii w kodzie mogą pozostać nieużywane skrypty. Każdą nieznaną domenę należy powiązać z konkretną usługą, a zbędne elementy usunąć po sprawdzeniu ich wpływu na stronę.

Pominięcie pamięci przeglądarki

Local Storage, Session Storage i IndexedDB mogą przechowywać dane niezależnie od klasycznych cookies. Dlatego należy uwzględnić je zarówno podczas testu, jak i w dokumentacji wyników.

Audyt na WordPressie i platformach e-commerce

WordPress i WooCommerce

Sprawdź osobno pliki tworzone przez system, WooCommerce, motyw oraz każdą aktywną wtyczkę. Szczególnej uwagi wymagają dodatki analityczne, reklamowe, formularze, czaty i osadzone multimedia.

Praktyczna procedura:

  1. Sporządź listę aktywnych wtyczek.
  2. Sprawdź ich dokumentację dotyczącą prywatności i przechowywania danych.
  3. Porównaj deklaracje producentów z wynikiem testu w przeglądarce.
  4. Usuń zbędne integracje lub dostosuj sposób uruchamiania ich skryptów.
  5. Powtórz test po zmianach.

Przy konfiguracji sygnałów zgody pomocny będzie przewodnik po Consent Mode v2 na WordPressie.

Shoper

W sklepie Shoper należy sprawdzić przede wszystkim skrypty zewnętrzne, integracje marketingowe oraz kod dodany przez aplikacje. Test obejmujący stronę główną nie wystarczy — przejdź także przez kartę produktu, koszyk i proces zakupowy.

PrestaShop i inne platformy modułowe

Każdy moduł może wprowadzać własne skrypty lub wpisy w pamięci przeglądarki. Zestaw listę aktywnych modułów z wynikami audytu, a następnie sprawdź stronę ponownie po wyłączeniu lub zmianie konfiguracji problematycznych rozszerzeń.

Audyt ręczny czy automatyczny

Ręczny audyt dobrze sprawdza się podczas diagnozowania pojedynczej strony, ponieważ pozwala obserwować żądania i ustalić źródło problemu. Jego wadą jest czasochłonność przy większej liczbie podstron.

Automatyczny skaner może przyspieszyć tworzenie inwentarza i regularne wykrywanie zmian, ale jego wyniki nadal wymagają weryfikacji. Bot może nie dotrzeć do treści dostępnych dopiero po zalogowaniu, interakcji lub przejściu przez kolejne etapy zamówienia.

Najpraktyczniejsze podejście łączy oba sposoby: skan służy do wykrywania zmian, a DevTools do potwierdzania działania strony przed wyborem, po akceptacji i po odrzuceniu.

Jak często powtarzać audyt

Nie istnieje jeden harmonogram odpowiedni dla każdej witryny. Częstotliwość zależy od liczby zmian, integracji i osób publikujących skrypty. Audyt warto wykonać:

  • po instalacji lub aktualizacji wtyczki mogącej przetwarzać dane,
  • po zmianie konfiguracji CMP albo menedżera tagów,
  • po dodaniu narzędzia analitycznego lub reklamowego,
  • po migracji platformy,
  • przed uruchomieniem kampanii korzystającej z nowego piksela,
  • po poprawkach wprowadzonych w wyniku wcześniejszego testu.

Dla często rozwijanego sklepu pomocny może być również cykliczny skan oraz rejestr zmian wprowadzanych w tagach i integracjach.

Podsumowanie

Skuteczny audyt cookies nie kończy się na wygenerowaniu listy nazw. Powinien objąć różne typy podstron, trzy warianty zgody, żądania sieciowe oraz magazyny danych przeglądarki. Każdy wykryty mechanizm trzeba następnie powiązać ze źródłem, celem i informacją przekazywaną użytkownikowi.

Po wprowadzeniu zmian wykonaj ponowny test w czystej sesji. Jeśli rozważasz narzędzie wspierające zarządzanie zgodami, możesz zapoznać się z funkcjami CookiePilot i ocenić je w kontekście własnej architektury strony.

FAQ

Czy darmowy skaner wystarczy do audytu cookies?

Może pomóc w przygotowaniu wstępnej listy, ale nie zastępuje testu zachowania strony przed wyborem, po akceptacji i po odrzuceniu. Trzeba też ręcznie sprawdzić koszyk, formularze, finalizację zamówienia oraz treści uruchamiane dopiero po interakcji.

Co zrobić, gdy narzędzie śledzące działa przed zgodą?

Najpierw ustal, skąd ładowany jest skrypt: z kodu strony, wtyczki, modułu czy menedżera tagów. Następnie dostosuj konfigurację CMP i sposób uruchamiania tagu. Po zmianie powtórz cały test w nowej sesji prywatnej.

Czy audyt powinien obejmować Local Storage?

Tak. Sprawdź Local Storage, Session Storage oraz IndexedDB, ponieważ dane mogą być przechowywane poza klasycznymi plikami cookie.

Ile cookies powinna mieć strona?

Nie ma uniwersalnej prawidłowej liczby. Ważniejsze jest to, czy każdy mechanizm ma uzasadniony cel, jest prawidłowo skonfigurowany i odpowiada informacjom przekazywanym użytkownikowi.

Napisane przez

Marcin

Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.

Udostępnij ten artykuł: