Kontrola dotycząca ochrony danych może objąć nie tylko dokumentację organizacji, lecz także sposób działania jej strony internetowej. Dlatego warto sprawdzić, jakie pliki cookie i skrypty uruchamiają się przed wyborem użytkownika, czy treść banera odpowiada rzeczywistej konfiguracji oraz czy można wykazać sposób pozyskiwania zgód.
Poniższa lista pomaga przeprowadzić wewnętrzny audyt strony przed ewentualną kontrolą UODO. Nie zastępuje indywidualnej oceny prawnej ani nie gwarantuje zgodności z przepisami.
Czy UODO może zainteresować się cookies na stronie?
Prezes UODO prowadzi kontrole planowe, ale może również podejmować działania w związku ze skargami lub informacjami o możliwym naruszeniu. Aktualne obszary zainteresowania organu należy sprawdzać bezpośrednio w publikowanym przez urząd planie kontroli sektorowych UODO.
Szczególnej uwagi wymagają strony korzystające z analityki, reklamy, remarketingu, formularzy marketingowych lub rozbudowanych integracji z zewnętrznymi dostawcami. Zakres obowiązków zależy jednak od rzeczywistych procesów i sposobu przetwarzania danych, a nie wyłącznie od rodzaju działalności.
Jak przygotować stronę do kontroli UODO
1. Sprawdź, co uruchamia się przed wyborem użytkownika
Otwórz stronę w nowym profilu przeglądarki lub w trybie prywatnym. Sprawdź, jakie pliki cookie, żądania sieciowe i skrypty pojawiają się przed zaakceptowaniem opcjonalnych kategorii.
Zwróć uwagę przede wszystkim na narzędzia:
- analityczne,
- reklamowe i remarketingowe,
- służące do personalizacji,
- osadzające materiały z zewnętrznych serwisów.
Jeżeli opcjonalne skrypty uruchamiają się mimo braku odpowiedniej zgody, konfigurację powinien przeanalizować specjalista. Pomocnym punktem wyjścia będzie przewodnik po audycie cookies.
2. Oceń pierwszą warstwę banera cookies
Baner powinien jasno przedstawiać dostępne możliwości. Sprawdź w szczególności:
- czy użytkownik może zaakceptować lub odrzucić opcjonalne cookies bez zbędnych przeszkód,
- czy żaden wybór nie jest ukryty ani przedstawiony w mylący sposób,
- czy odmowa nie wymaga wyraźnie większego wysiłku niż udzielenie zgody,
- czy kategorie opisano zrozumiałym językiem,
- czy skutek zamknięcia banera jest jednoznaczny,
- czy użytkownik może później zmienić swój wybór.
Dodatkowe kryteria omawia poradnik o elementach banera cookies.
3. Porównaj politykę cookies ze stanem faktycznym
Dokument opublikowany na stronie powinien odpowiadać rzeczywiście używanym narzędziom. Zweryfikuj nazwy plików cookie, ich cele, dostawców oraz okresy działania. Usuń informacje o nieużywanych usługach i uzupełnij brakujące pozycje.
Nie opieraj dokumentu wyłącznie na przypadkowym szablonie. Zmiana systemu analitycznego, narzędzia reklamowego, czatu, odtwarzacza lub innej integracji może wymagać kolejnego przeglądu. Przy porządkowaniu treści możesz wykorzystać przewodnik po polityce cookies, dostosowując dokument do własnej strony.
4. Zweryfikuj dokumentowanie zgód
Administrator powinien móc wykazać, na jakich zasadach pozyskiwano zgodę. Zakres zapisywanych informacji oraz okres ich przechowywania należy określić z uwzględnieniem zasady minimalizacji i właściwej podstawy prawnej.
Podczas audytu sprawdź, czy dostępne informacje pozwalają ustalić między innymi:
- kiedy zapisano wybór,
- jakiej wersji banera i informacji dotyczył,
- które kategorie zaakceptowano lub odrzucono,
- czy użytkownik mógł wycofać lub zmienić zgodę,
- czy zapis można powiązać z właściwą konfiguracją strony bez gromadzenia zbędnych danych.
Nie należy zakładać jednego obowiązkowego formatu raportu ani jednakowego okresu przechowywania danych dla każdej organizacji. Te kwestie powinny wynikać z konkretnego procesu i oceny prawnej.
5. Oddziel zgody dotyczące cookies od zgód marketingowych
Wyboru dokonanego w banerze cookies nie należy automatycznie traktować jako zgody na newsletter, wiadomości SMS lub marketing telefoniczny. Formularze marketingowe wymagają odrębnej analizy pod kątem RODO i Prawa komunikacji elektronicznej.
Sprawdź, czy komunikaty są konkretne, dobrowolne i możliwe do udokumentowania. Nie łącz różnych oświadczeń w jeden niejasny checkbox.
6. Przetestuj Consent Mode v2, jeśli korzystasz z usług Google
Consent Mode v2 przekazuje usługom Google informacje o ustawieniach zgody. Nie zastępuje banera, właściwej podstawy prawnej ani poprawnej konfiguracji tagów.
Jeśli strona korzysta z Google Analytics lub Google Ads, sprawdź wartości parametrów ad_storage, analytics_storage, ad_user_data i ad_personalization przed wyborem użytkownika oraz po zmianie ustawień. Poszczególne etapy opisuje instrukcja wdrożenia Consent Mode v2 w Google Tag Managerze.
Dokumenty i materiały do uporządkowania
Zakres dokumentacji zależy od działalności oraz sposobu przetwarzania danych. Przed kontrolą warto przejrzeć co najmniej:
| Materiał | Co należy sprawdzić |
|---|---|
| Polityka prywatności | Czy opisuje rzeczywiste procesy, cele, podstawy prawne i odbiorców danych |
| Polityka cookies | Czy odpowiada aktualnemu skanowi strony i konfiguracji narzędzi |
| Rejestr czynności przetwarzania | Czy obejmuje właściwe procesy i jest aktualny, jeżeli obowiązek jego prowadzenia ma zastosowanie |
| Umowy z dostawcami | Czy role stron i postanowienia umów odpowiadają rzeczywistej współpracy |
| Dokumentacja zgód | Czy pozwala wykazać sposób i okoliczności pozyskania, zmiany oraz wycofania zgody |
| Analiza ryzyka i ewentualna DPIA | Czy zakres oceny odpowiada charakterowi i skali przetwarzania |
| Konfiguracja banera i tagów | Czy można odtworzyć ustawienia obowiązujące w określonym okresie |
| Procedury obsługi żądań i naruszeń | Czy są aktualne i znane odpowiedzialnym osobom |
Nie każdy materiał będzie potrzebny w identycznym zakresie w każdej organizacji. Listę należy dostosować do konkretnego przypadku z inspektorem ochrony danych lub prawnikiem.
Najczęstsze problemy ujawniane przez audyt
Opcjonalne skrypty uruchamiane zbyt wcześnie
Narzędzia analityczne lub reklamowe mogą aktywować się przed zapisaniem wyboru użytkownika. Sam wygląd banera nie wystarcza — trzeba sprawdzić rzeczywiste zachowanie strony.
Nierównorzędne lub mylące wybory
Wyeksponowana akceptacja i słabo widoczna możliwość odmowy mogą wpływać na swobodę decyzji. Należy również unikać innych mylących interfejsów, określanych jako dark patterns.
Nieaktualna polityka cookies
Lista narzędzi często zmienia się szybciej niż dokumentacja. Rozbieżności mogą pojawić się po wdrożeniu nowego piksela, systemu statystycznego, wtyczki lub materiału osadzonego z zewnętrznej platformy.
Łączenie różnych zgód
Zgody dotyczące regulaminu, cookies i kilku kanałów marketingowych nie powinny być bezrefleksyjnie zbierane jednym polem. Każdy cel i kanał wymagają odrębnej oceny.
Brak kontroli nad konfiguracją tagów
Nawet poprawnie przygotowany baner może nie sterować wszystkimi tagami. Po każdej większej zmianie strony warto ponownie wykonać test w czystym profilu przeglądarki.
Lista kontrolna przed kontrolą UODO
- Uruchom stronę w trybie prywatnym i sprawdź pliki cookie oraz żądania sieciowe przed dokonaniem wyboru.
- Przetestuj akceptację, odmowę, wybór kategorii i późniejszą zmianę decyzji.
- Porównaj rzeczywiście używane narzędzia z polityką cookies i polityką prywatności.
- Sprawdź, czy konfiguracja banera prawidłowo steruje tagami analitycznymi i reklamowymi.
- Zweryfikuj, czy możesz wykazać sposób pozyskania, zmiany i wycofania zgody.
- Oddziel formularze marketingowe od ustawień cookies.
- Uporządkuj aktualne umowy, rejestry, procedury i dokumentację techniczną.
- Przekaż wyniki osobie odpowiedzialnej za ochronę danych lub prawnikowi.
Podsumowanie
Przygotowanie strony do ewentualnej kontroli UODO powinno łączyć audyt techniczny z przeglądem dokumentacji. Kluczowe jest sprawdzenie rzeczywistego momentu uruchamiania skryptów, dostępnych wyborów, zgodności polityki cookies z konfiguracją oraz możliwości wykazania, jak pozyskiwano zgody.
Platforma do zarządzania zgodami może wspierać techniczną obsługę tych procesów, ale sama nie zapewnia zgodności prawnej. Po audycie warto zestawić wykryte potrzeby z dostępnymi funkcjami CookiePilot, a wymagania prawne skonsultować w odniesieniu do konkretnej organizacji.
FAQ
Czy UODO zawsze zapowiada kontrolę?
Sposób rozpoczęcia i prowadzenia kontroli zależy od jej podstawy oraz okoliczności sprawy. Nie należy zakładać, że każde działanie organu zostanie wcześniej zapowiedziane. Po otrzymaniu zawiadomienia lub pisma warto niezwłocznie skonsultować jego zakres z prawnikiem albo inspektorem ochrony danych.
Czy istnieje stała kara za nieprawidłowy baner cookies?
Nie ma jednej stałej kwoty przypisanej wyłącznie do nieprawidłowego banera. Ewentualne konsekwencje zależą od podstawy prawnej, charakteru i skali naruszenia oraz pozostałych okoliczności sprawy. Nie można ich wiarygodnie oszacować na podstawie samego wyglądu banera.
Czy UODO może skontrolować małą firmę?
Wielkość organizacji sama w sobie nie wyklucza kontroli ani działań związanych ze skargą. Zakres przygotowań powinien być proporcjonalny do rzeczywistych procesów i ryzyka.
Czy Consent Mode v2 wystarczy do spełnienia obowiązków dotyczących cookies?
Nie. To mechanizm techniczny przekazujący sygnały zgody do usług Google. Nie zastępuje prawidłowego banera, informacji dla użytkownika, właściwej podstawy prawnej ani kontroli nad pozostałymi skryptami.
Czy błąd w upoważnieniu pozwala odmówić kontroli?
Nie należy podejmować takiej decyzji bez profesjonalnej oceny prawnej. Uprawnienia kontrolujących, wymogi formalne dokumentów i możliwe wyjątki zależą od podstawy oraz trybu kontroli. Reakcję na ewentualne braki formalne należy skonsultować z prawnikiem.
Autor: Zespół CookiePilot
Napisane przez
Marcin
Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.
