RODOcookiesmarketingoweanalitycznethird partyniezbednefirst partykategorie

Kategorie plików cookie: niezbędne, funkcjonalne, analityczne i marketingowe

Marcin
21 kwietnia 2026
6 min czytania
Kategorie plików cookie: niezbędne, funkcjonalne, analityczne i marketingowe

Prawidłowa klasyfikacja plików cookie pomaga ustalić, które mechanizmy mogą działać od razu, a które powinny zostać uruchomione dopiero po wyborze użytkownika. Wpływa również na treść banera, politykę cookies oraz konfigurację narzędzi analitycznych i reklamowych.

Poniżej omawiamy cztery kategorie najczęściej stosowane w platformach CMP. Wyjaśniamy również podział na pliki first-party i third-party oraz sesyjne i trwałe.

Przepisy nie narzucają jednej, sztywnej liczby kategorii. W praktyce często stosuje się podział na pliki niezbędne, funkcjonalne, analityczne i marketingowe. Nazwy mogą się różnić, ale opis każdej kategorii powinien jasno przedstawiać jej cel.

Służą do realizacji funkcji wyraźnie żądanej przez użytkownika lub do zapewnienia podstawowego działania strony. W określonych przypadkach mogą korzystać z wyjątku od obowiązku uzyskania uprzedniej zgody, jednak użytkownik nadal powinien otrzymać informacje o ich zastosowaniu.

Typowe przykłady to:

  • utrzymanie sesji po zalogowaniu,
  • przechowywanie zawartości koszyka,
  • ochrona przed atakami CSRF,
  • zapamiętanie wyboru dokonanego w banerze cookies,
  • równoważenie obciążenia serwerów.

Samo znaczenie danego narzędzia dla działalności firmy nie czyni go niezbędnym. Analityka, remarketing i personalizacja reklam nie powinny trafiać do tej kategorii wyłącznie dlatego, że wspierają sprzedaż.

Zapamiętują ustawienia poprawiające wygodę korzystania ze strony, która może zwykle działać także bez nich. Mogą przechowywać na przykład:

  • wybrany język lub walutę,
  • ustawienie motywu,
  • listę ostatnio oglądanych produktów,
  • stan elementów interfejsu.

To, czy konkretny mechanizm wymaga zgody, zależy od jego rzeczywistego celu i sposobu działania. Nie należy automatycznie traktować wszystkich funkcjonalnych plików cookie jako niezbędnych.

Służą do pomiaru ruchu i sposobu korzystania ze strony. Mogą rejestrować między innymi liczbę wizyt, oglądane podstrony lub przebieg ścieżki zakupowej.

Przykładowe identyfikatory:

NarzędziePrzykładowe pliki cookie
Google Analytics 4_ga, _ga_<ID>
Matomo_pk_id, _pk_ses
Microsoft Clarity_clck, _clsk
Hotjar_hjSessionUser_*, _hjSession_*

W polskich realiach analityczne pliki cookie zazwyczaj uruchamia się po uzyskaniu zgody. Możliwość zastosowania wyjątku wymaga jednak odrębnej oceny konkretnego narzędzia i jego konfiguracji. Również rozwiązania określane jako „cookieless” trzeba przeanalizować — brak tradycyjnych plików cookie nie przesądza o braku dostępu do informacji zapisanych na urządzeniu ani o braku przetwarzania danych osobowych.

Wspierają profilowanie, remarketing, personalizację reklam i pomiar kampanii. Do tej grupy mogą należeć identyfikatory wykorzystywane przez narzędzia takie jak Google Ads, Meta Pixel, LinkedIn Insight Tag, TikTok Pixel czy Microsoft Advertising.

Mechanizmy marketingowe zazwyczaj powinny pozostać wyłączone do czasu uzyskania odpowiedniej zgody. Usunięcie samego pliku cookie może nie wystarczyć, jeśli skrypt nadal przekazuje dane zewnętrznemu dostawcy. Techniczną kontrolę takich mechanizmów opisuje przewodnik po automatycznym blokowaniu skryptów.

First-party i third-party cookies

Ten podział opisuje relację między domeną odwiedzaną przez użytkownika a mechanizmem zapisującym lub odczytującym informacje.

  • First-party — plik cookie jest ustawiany w kontekście odwiedzanej domeny.
  • Third-party — mechanizm jest powiązany z zewnętrzną domeną lub dostawcą.

Podział ten nie rozstrzyga samodzielnie, czy zgoda jest potrzebna. Plik first-party może służyć reklamie, natomiast technologia dostawcy zewnętrznego może realizować funkcję niezbędną. Liczą się rzeczywisty cel, konfiguracja i przepływ danych. Więcej informacji zawiera artykuł o różnicach między first-party i third-party cookies.

Pliki sesyjne wygasają zwykle po zakończeniu sesji przeglądarki. Pliki trwałe pozostają na urządzeniu do wskazanej daty wygaśnięcia albo do ich usunięcia.

Czas przechowywania powinien odpowiadać celowi danego mechanizmu. Nie ma jednego okresu właściwego dla każdej kategorii, dlatego trzeba sprawdzić ustawienia poszczególnych narzędzi i odpowiednio opisać je w polityce cookies.

1. Przygotuj wykaz mechanizmów

Sprawdź stronę przed dokonaniem wyboru w banerze, po zaakceptowaniu poszczególnych kategorii oraz po ich odrzuceniu. Przejdź typową ścieżkę użytkownika, na przykład od strony głównej przez kartę produktu do koszyka.

W narzędziach deweloperskich przeglądarki zanotuj:

  • nazwę pliku cookie lub innego identyfikatora,
  • domenę,
  • termin wygaśnięcia,
  • skrypt lub usługę odpowiedzialną za jego ustawienie,
  • moment uruchomienia.

Pamiętaj, że informacje mogą być przechowywane również w localStorage, sessionStorage lub za pomocą innych technologii.

2. Ustal rzeczywisty cel

Dla każdego mechanizmu odpowiedz na następujące pytania:

  1. Czy jest konieczny do wykonania funkcji zamówionej przez użytkownika?
  2. Czy jedynie zapamiętuje dodatkową preferencję?
  3. Czy mierzy zachowanie użytkownika lub wydajność strony?
  4. Czy wspiera reklamę, profilowanie albo remarketing?
  5. Czy przekazuje dane zewnętrznemu dostawcy?

Nie klasyfikuj mechanizmu wyłącznie na podstawie jego nazwy. Ten sam dostawca może wykorzystywać różne technologie zależnie od konfiguracji.

3. Sprawdź działanie przed zgodą i po jej wycofaniu

Zweryfikuj, czy mechanizmy opcjonalne pozostają wyłączone przed wyborem użytkownika oraz czy zmiana ustawień zgody przynosi oczekiwany rezultat. Pomocna będzie procedura opisana w poradniku dotyczącym audytu cookies na stronie.

4. Zaktualizuj informacje dla użytkownika

Opisy kategorii powinny być konkretne i zrozumiałe. W polityce cookies warto wskazać cel, dostawcę oraz okres działania poszczególnych mechanizmów. Baner powinien natomiast przedstawiać użytkownikowi czytelne opcje wyboru. Praktyczne wskazówki znajdziesz w przewodniku o elementach banera cookies.

Kategorie stosowane w CMP i sygnały Google Consent Mode v2 nie są tym samym. Typowe mapowanie może wyglądać następująco:

Sygnał Consent ModeNajczęściej powiązana kategoria
analytics_storageAnalityczne
ad_storageMarketingowe
ad_user_dataMarketingowe
ad_personalizationMarketingowe

Dokładne działanie zależy od wybranego trybu Consent Mode i konfiguracji tagów. Domyślne sygnały należy ustawić przed uruchomieniem tagów, a następnie aktualizować zgodnie z wyborem użytkownika. Proces konfiguracji przedstawia poradnik wdrożenia Consent Mode v2 w Google Tag Manager.

Najczęstsze pytania

Przepisy nie ustanawiają jednej obowiązkowej liczby. Często stosuje się cztery kategorie: niezbędne, funkcjonalne, analityczne i marketingowe. Ważniejsze od ich liczby jest jasne opisanie celów oraz zapewnienie odrębnego wyboru w odniesieniu do mechanizmów opcjonalnych.

Czy Google Analytics należy do kategorii analitycznej czy marketingowej?

Zależy to od konfiguracji i sposobu wykorzystania danych. Podstawowy pomiar ruchu zwykle przypisuje się do analityki. Funkcje reklamowe, udostępnianie grup odbiorców i remarketing mogą natomiast wymagać zaklasyfikowania odpowiednich mechanizmów jako marketingowych. Każdą konfigurację trzeba ocenić indywidualnie.

Mechanizmy ściśle konieczne do świadczenia usługi żądanej przez użytkownika mogą korzystać z wyjątku od obowiązku uzyskania zgody. Nadal trzeba jednak przekazać użytkownikowi odpowiednie informacje, a zakres wyjątku oceniać wąsko.

Czy wszystkie pliki third-party wymagają zgody?

Nie można tego ustalić wyłącznie na podstawie domeny. Decydują cel i sposób działania technologii. Wiele zewnętrznych narzędzi analitycznych i reklamowych wymaga uprzedniej zgody, ale każdy mechanizm należy ocenić osobno.

Podsumowanie

Klasyfikację plików cookie warto rozpocząć od pełnego wykazu technologii, a nie od gotowych etykiet w banerze. Dla każdego mechanizmu trzeba ustalić cel, dostawcę, czas działania, moment uruchomienia i przepływ danych. Dopiero na tej podstawie można przypisać kategorię oraz skonfigurować obsługę zgody i blokowanie skryptów.

W przypadku rozbudowanej strony lub sklepu skan automatyczny może być punktem wyjścia, ale powinien zostać uzupełniony testem ręcznym. Klasyfikację i ocenę podstawy prawnej warto następnie skonsultować z osobą odpowiedzialną za prywatność lub obsługę prawną.

Napisane przez

Marcin

Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.

Udostępnij ten artykuł: