RODOcookiesbanerkarauodokontrola

Kontrola UODO a cookies: jak przygotować stronę

Marcin
21 kwietnia 2026
7 min czytania
Kontrola UODO a cookies: jak przygotować stronę

Kontrola dotycząca ochrony danych może objąć nie tylko dokumentację organizacji, lecz także sposób działania jej strony internetowej. Dlatego warto sprawdzić, jakie pliki cookie i skrypty uruchamiają się przed wyborem użytkownika, czy treść banera odpowiada rzeczywistej konfiguracji oraz czy można wykazać sposób pozyskiwania zgód.

Poniższa lista pomaga przeprowadzić wewnętrzny audyt strony przed ewentualną kontrolą UODO. Nie zastępuje indywidualnej oceny prawnej ani nie gwarantuje zgodności z przepisami.

Czy UODO może zainteresować się cookies na stronie?

Prezes UODO prowadzi kontrole planowe, ale może również podejmować działania w związku ze skargami lub informacjami o możliwym naruszeniu. Aktualne obszary zainteresowania organu należy sprawdzać bezpośrednio w publikowanym przez urząd planie kontroli sektorowych UODO.

Szczególnej uwagi wymagają strony korzystające z analityki, reklamy, remarketingu, formularzy marketingowych lub rozbudowanych integracji z zewnętrznymi dostawcami. Zakres obowiązków zależy jednak od rzeczywistych procesów i sposobu przetwarzania danych, a nie wyłącznie od rodzaju działalności.

Jak przygotować stronę do kontroli UODO

1. Sprawdź, co uruchamia się przed wyborem użytkownika

Otwórz stronę w nowym profilu przeglądarki lub w trybie prywatnym. Sprawdź, jakie pliki cookie, żądania sieciowe i skrypty pojawiają się przed zaakceptowaniem opcjonalnych kategorii.

Zwróć uwagę przede wszystkim na narzędzia:

  • analityczne,
  • reklamowe i remarketingowe,
  • służące do personalizacji,
  • osadzające materiały z zewnętrznych serwisów.

Jeżeli opcjonalne skrypty uruchamiają się mimo braku odpowiedniej zgody, konfigurację powinien przeanalizować specjalista. Pomocnym punktem wyjścia będzie przewodnik po audycie cookies.

2. Oceń pierwszą warstwę banera cookies

Baner powinien jasno przedstawiać dostępne możliwości. Sprawdź w szczególności:

  • czy użytkownik może zaakceptować lub odrzucić opcjonalne cookies bez zbędnych przeszkód,
  • czy żaden wybór nie jest ukryty ani przedstawiony w mylący sposób,
  • czy odmowa nie wymaga wyraźnie większego wysiłku niż udzielenie zgody,
  • czy kategorie opisano zrozumiałym językiem,
  • czy skutek zamknięcia banera jest jednoznaczny,
  • czy użytkownik może później zmienić swój wybór.

Dodatkowe kryteria omawia poradnik o elementach banera cookies.

3. Porównaj politykę cookies ze stanem faktycznym

Dokument opublikowany na stronie powinien odpowiadać rzeczywiście używanym narzędziom. Zweryfikuj nazwy plików cookie, ich cele, dostawców oraz okresy działania. Usuń informacje o nieużywanych usługach i uzupełnij brakujące pozycje.

Nie opieraj dokumentu wyłącznie na przypadkowym szablonie. Zmiana systemu analitycznego, narzędzia reklamowego, czatu, odtwarzacza lub innej integracji może wymagać kolejnego przeglądu. Przy porządkowaniu treści możesz wykorzystać przewodnik po polityce cookies, dostosowując dokument do własnej strony.

4. Zweryfikuj dokumentowanie zgód

Administrator powinien móc wykazać, na jakich zasadach pozyskiwano zgodę. Zakres zapisywanych informacji oraz okres ich przechowywania należy określić z uwzględnieniem zasady minimalizacji i właściwej podstawy prawnej.

Podczas audytu sprawdź, czy dostępne informacje pozwalają ustalić między innymi:

  • kiedy zapisano wybór,
  • jakiej wersji banera i informacji dotyczył,
  • które kategorie zaakceptowano lub odrzucono,
  • czy użytkownik mógł wycofać lub zmienić zgodę,
  • czy zapis można powiązać z właściwą konfiguracją strony bez gromadzenia zbędnych danych.

Nie należy zakładać jednego obowiązkowego formatu raportu ani jednakowego okresu przechowywania danych dla każdej organizacji. Te kwestie powinny wynikać z konkretnego procesu i oceny prawnej.

5. Oddziel zgody dotyczące cookies od zgód marketingowych

Wyboru dokonanego w banerze cookies nie należy automatycznie traktować jako zgody na newsletter, wiadomości SMS lub marketing telefoniczny. Formularze marketingowe wymagają odrębnej analizy pod kątem RODO i Prawa komunikacji elektronicznej.

Sprawdź, czy komunikaty są konkretne, dobrowolne i możliwe do udokumentowania. Nie łącz różnych oświadczeń w jeden niejasny checkbox.

Consent Mode v2 przekazuje usługom Google informacje o ustawieniach zgody. Nie zastępuje banera, właściwej podstawy prawnej ani poprawnej konfiguracji tagów.

Jeśli strona korzysta z Google Analytics lub Google Ads, sprawdź wartości parametrów ad_storage, analytics_storage, ad_user_data i ad_personalization przed wyborem użytkownika oraz po zmianie ustawień. Poszczególne etapy opisuje instrukcja wdrożenia Consent Mode v2 w Google Tag Managerze.

Dokumenty i materiały do uporządkowania

Zakres dokumentacji zależy od działalności oraz sposobu przetwarzania danych. Przed kontrolą warto przejrzeć co najmniej:

MateriałCo należy sprawdzić
Polityka prywatnościCzy opisuje rzeczywiste procesy, cele, podstawy prawne i odbiorców danych
Polityka cookiesCzy odpowiada aktualnemu skanowi strony i konfiguracji narzędzi
Rejestr czynności przetwarzaniaCzy obejmuje właściwe procesy i jest aktualny, jeżeli obowiązek jego prowadzenia ma zastosowanie
Umowy z dostawcamiCzy role stron i postanowienia umów odpowiadają rzeczywistej współpracy
Dokumentacja zgódCzy pozwala wykazać sposób i okoliczności pozyskania, zmiany oraz wycofania zgody
Analiza ryzyka i ewentualna DPIACzy zakres oceny odpowiada charakterowi i skali przetwarzania
Konfiguracja banera i tagówCzy można odtworzyć ustawienia obowiązujące w określonym okresie
Procedury obsługi żądań i naruszeńCzy są aktualne i znane odpowiedzialnym osobom

Nie każdy materiał będzie potrzebny w identycznym zakresie w każdej organizacji. Listę należy dostosować do konkretnego przypadku z inspektorem ochrony danych lub prawnikiem.

Najczęstsze problemy ujawniane przez audyt

Opcjonalne skrypty uruchamiane zbyt wcześnie

Narzędzia analityczne lub reklamowe mogą aktywować się przed zapisaniem wyboru użytkownika. Sam wygląd banera nie wystarcza — trzeba sprawdzić rzeczywiste zachowanie strony.

Nierównorzędne lub mylące wybory

Wyeksponowana akceptacja i słabo widoczna możliwość odmowy mogą wpływać na swobodę decyzji. Należy również unikać innych mylących interfejsów, określanych jako dark patterns.

Nieaktualna polityka cookies

Lista narzędzi często zmienia się szybciej niż dokumentacja. Rozbieżności mogą pojawić się po wdrożeniu nowego piksela, systemu statystycznego, wtyczki lub materiału osadzonego z zewnętrznej platformy.

Łączenie różnych zgód

Zgody dotyczące regulaminu, cookies i kilku kanałów marketingowych nie powinny być bezrefleksyjnie zbierane jednym polem. Każdy cel i kanał wymagają odrębnej oceny.

Brak kontroli nad konfiguracją tagów

Nawet poprawnie przygotowany baner może nie sterować wszystkimi tagami. Po każdej większej zmianie strony warto ponownie wykonać test w czystym profilu przeglądarki.

Lista kontrolna przed kontrolą UODO

  1. Uruchom stronę w trybie prywatnym i sprawdź pliki cookie oraz żądania sieciowe przed dokonaniem wyboru.
  2. Przetestuj akceptację, odmowę, wybór kategorii i późniejszą zmianę decyzji.
  3. Porównaj rzeczywiście używane narzędzia z polityką cookies i polityką prywatności.
  4. Sprawdź, czy konfiguracja banera prawidłowo steruje tagami analitycznymi i reklamowymi.
  5. Zweryfikuj, czy możesz wykazać sposób pozyskania, zmiany i wycofania zgody.
  6. Oddziel formularze marketingowe od ustawień cookies.
  7. Uporządkuj aktualne umowy, rejestry, procedury i dokumentację techniczną.
  8. Przekaż wyniki osobie odpowiedzialnej za ochronę danych lub prawnikowi.

Podsumowanie

Przygotowanie strony do ewentualnej kontroli UODO powinno łączyć audyt techniczny z przeglądem dokumentacji. Kluczowe jest sprawdzenie rzeczywistego momentu uruchamiania skryptów, dostępnych wyborów, zgodności polityki cookies z konfiguracją oraz możliwości wykazania, jak pozyskiwano zgody.

Platforma do zarządzania zgodami może wspierać techniczną obsługę tych procesów, ale sama nie zapewnia zgodności prawnej. Po audycie warto zestawić wykryte potrzeby z dostępnymi funkcjami CookiePilot, a wymagania prawne skonsultować w odniesieniu do konkretnej organizacji.

FAQ

Czy UODO zawsze zapowiada kontrolę?

Sposób rozpoczęcia i prowadzenia kontroli zależy od jej podstawy oraz okoliczności sprawy. Nie należy zakładać, że każde działanie organu zostanie wcześniej zapowiedziane. Po otrzymaniu zawiadomienia lub pisma warto niezwłocznie skonsultować jego zakres z prawnikiem albo inspektorem ochrony danych.

Czy istnieje stała kara za nieprawidłowy baner cookies?

Nie ma jednej stałej kwoty przypisanej wyłącznie do nieprawidłowego banera. Ewentualne konsekwencje zależą od podstawy prawnej, charakteru i skali naruszenia oraz pozostałych okoliczności sprawy. Nie można ich wiarygodnie oszacować na podstawie samego wyglądu banera.

Czy UODO może skontrolować małą firmę?

Wielkość organizacji sama w sobie nie wyklucza kontroli ani działań związanych ze skargą. Zakres przygotowań powinien być proporcjonalny do rzeczywistych procesów i ryzyka.

Nie. To mechanizm techniczny przekazujący sygnały zgody do usług Google. Nie zastępuje prawidłowego banera, informacji dla użytkownika, właściwej podstawy prawnej ani kontroli nad pozostałymi skryptami.

Czy błąd w upoważnieniu pozwala odmówić kontroli?

Nie należy podejmować takiej decyzji bez profesjonalnej oceny prawnej. Uprawnienia kontrolujących, wymogi formalne dokumentów i możliwe wyjątki zależą od podstawy oraz trybu kontroli. Reakcję na ewentualne braki formalne należy skonsultować z prawnikiem.


Autor: Zespół CookiePilot

Napisane przez

Marcin

Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.

Udostępnij ten artykuł: