RODOPKEcookieswzorszablonpolityka

Polityka cookies — wzór i szablon zgodny z RODO i PKE

Marcin
21 kwietnia 2026
8 min czytania
Polityka cookies — wzór i szablon zgodny z RODO i PKE

Polityka cookies powinna opisywać technologie, które rzeczywiście działają na stronie: ich cele, dostawców, czas działania oraz sposób zarządzania zgodą. Gotowy wzór może przyspieszyć pracę, ale wymaga uzupełnienia na podstawie audytu konkretnej witryny.

W tym poradniku znajdziesz praktyczny szablon oraz listę informacji, które warto sprawdzić przed publikacją. Materiał ma charakter informacyjny i nie stanowi porady prawnej.

Czy osobna polityka cookies jest obowiązkowa?

Przepisy nie narzucają dokumentu o konkretnej nazwie ani jednego obowiązkowego układu. Wymagają jednak przekazania użytkownikowi odpowiednich informacji i — poza ustawowymi wyjątkami — uzyskania zgody przed zapisaniem informacji w urządzeniu końcowym lub uzyskaniem do niej dostępu.

W praktyce informacje o cookies można umieścić w osobnej polityce cookies albo w odpowiednio rozbudowanej polityce prywatności. Osobna strona bywa wygodniejsza, ponieważ łatwiej ją połączyć z banerem, aktualizować po zmianach technologicznych i udostępnić użytkownikowi w każdej chwili.

Szczegółowe omówienie podstaw prawnych znajdziesz w poradniku o art. 399 PKE i plikach cookie.

Art. 399 Prawa komunikacji elektronicznej dotyczy przechowywania informacji w telekomunikacyjnym urządzeniu końcowym oraz uzyskiwania dostępu do informacji już zapisanej. Co do zasady użytkownik powinien wcześniej otrzymać jednoznaczną, łatwą i zrozumiałą informację o celu działania technologii oraz możliwości określenia warunków jej używania, a następnie wyrazić zgodę.

Ustawa przewiduje wyjątki dla czynności koniecznych do transmisji komunikatu w sieci oraz dla technologii niezbędnych do dostarczenia usługi telekomunikacyjnej lub elektronicznej, której użytkownik wyraźnie zażądał. Wyjątek należy oceniać dla konkretnej funkcji — samo znaczenie narzędzia dla biznesu nie czyni go niezbędnym dla użytkownika.

Jeżeli użycie cookies lub podobnych technologii wiąże się z przetwarzaniem danych osobowych, zastosowanie mogą mieć również obowiązki informacyjne z RODO. Zakres informacji zależy między innymi od celów, odbiorców danych, okresu przechowywania, transferów poza EOG i praw osób, których dane dotyczą.

Zgoda powinna być możliwa do wycofania równie łatwo, jak została udzielona. Praktyczne wskazówki dotyczące dobrowolności, konkretności i wycofania zgody opisują Wytyczne 05/2020 Europejskiej Rady Ochrony Danych.

Co powinna zawierać polityka cookies

Zakres dokumentu trzeba dopasować do strony i używanych usług. Najczęściej warto opisać:

  1. administratora danych i dane kontaktowe;
  2. czym są pliki cookie i jakie podobne technologie wykorzystuje strona;
  3. cele używania poszczególnych technologii;
  4. kategorie, np. niezbędne, funkcjonalne, analityczne i marketingowe;
  5. nazwy technologii, ich dostawców i czas działania;
  6. informację, które technologie wymagają zgody;
  7. odbiorców danych oraz ewentualne transfery poza EOG;
  8. sposób udzielenia, odmowy i późniejszej zmiany zgody;
  9. prawa użytkownika, jeśli dochodzi do przetwarzania danych osobowych;
  10. datę ostatniej aktualizacji dokumentu.

Nie każda strona potrzebuje identycznych sekcji. Przykładowo witryna bez narzędzi reklamowych nie powinna kopiować opisów Meta Pixel lub Google Ads tylko dlatego, że występują w gotowym szablonie.

Wzór polityki cookies do uzupełnienia

Poniższy szablon jest punktem wyjścia. Usuń nieużywane sekcje, uzupełnij pola w nawiasach kwadratowych i porównaj dokument z faktycznym działaniem strony.


Polityka cookies [nazwa firmy lub serwisu]

Data ostatniej aktualizacji: [data]
Wersja dokumentu: [numer wersji]

1. Administrator i kontakt

Administratorem danych osobowych jest [pełna nazwa administratora] z siedzibą w [adres], NIP [numer]. W sprawach dotyczących prywatności można skontaktować się pod adresem [adres e-mail].

Jeżeli wyznaczono inspektora ochrony danych, jego dane kontaktowe to: [dane IOD].

Serwis wykorzystuje pliki cookie oraz — jeśli dotyczy — podobne technologie, takie jak local storage, identyfikatory urządzeń, piksele lub znaczniki. Mogą one służyć do zapewnienia działania strony, zapamiętywania ustawień, pomiaru korzystania z serwisu albo prowadzenia działań reklamowych.

3. Jakich technologii używamy

Dla każdej technologii przygotuj osobny wpis według tego układu:

  • Nazwa lub technologia: [nazwa]
  • Dostawca: [dostawca]
  • Cel: [konkretny cel]
  • Kategoria: [kategoria]
  • Czas działania: [sesja / liczba dni lub miesięcy]
  • Czy wymaga zgody: [tak / nie oraz uzasadnienie]

Skopiuj powyższy zestaw pól dla każdej kolejnej technologii wykrytej podczas audytu.

Informacje w tabeli powinny odpowiadać bieżącej konfiguracji serwisu. Warto uwzględnić również technologie uruchamiane przez osadzone materiały, czat, mapy, płatności oraz narzędzia analityczne i reklamowe.

4. Kategorie technologii

  • Niezbędne — umożliwiają działanie funkcji wyraźnie żądanych przez użytkownika lub transmisję komunikatu. Zakres wyjątku oceniamy dla każdej technologii osobno.
  • Funkcjonalne — zapamiętują dodatkowe ustawienia lub rozszerzają działanie strony.
  • Analityczne — pomagają mierzyć korzystanie z serwisu i skuteczność jego elementów.
  • Marketingowe — służą między innymi do pomiaru kampanii, personalizacji reklam lub remarketingu.

Opis kategorii powinien odpowiadać sposobowi działania technologii na danej stronie. Więcej przykładów zawiera poradnik o kategoriach plików cookie.

5. Zarządzanie zgodą

Przy pierwszej wizycie użytkownik może zaakceptować, odrzucić albo skonfigurować technologie wymagające zgody. Wybrane ustawienia można później zmienić przez [opis lub link otwierający ustawienia cookies].

Wycofanie zgody nie wpływa na zgodność z prawem działań wykonanych przed jej wycofaniem. Po zmianie ustawień technologie oparte wyłącznie na zgodzie nie powinny działać wbrew aktualnej decyzji użytkownika.

6. Odbiorcy danych i transfery

Jeżeli dane trafiają do zewnętrznych dostawców, należy wskazać ich kategorie lub nazwy, cele przekazania oraz — gdy ma to zastosowanie — informacje o transferach poza Europejski Obszar Gospodarczy i stosowanych zabezpieczeniach.

Lista dostawców: [uzupełnij na podstawie faktycznie używanych usług i umów].

7. Prawa użytkownika

Jeżeli w związku z używaniem technologii dochodzi do przetwarzania danych osobowych, użytkownikowi mogą przysługiwać prawa określone w RODO, między innymi prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu, wycofania zgody i wniesienia skargi do właściwego organu nadzorczego.

Sposób realizacji praw oraz ograniczenia poszczególnych uprawnień zależą od podstawy i okoliczności przetwarzania. Wnioski można kierować na adres: [adres kontaktowy].

8. Zmiany dokumentu

Politykę aktualizujemy po zmianie technologii, celów, dostawców lub zasad przetwarzania. Aktualna wersja jest dostępna pod adresem [URL polityki].


Jak dopasować szablon do własnej strony

1. Zrób inwentaryzację technologii

Sprawdź stronę przed udzieleniem zgody oraz po zaakceptowaniu poszczególnych kategorii. Przejdź nie tylko stronę główną, ale także formularze, logowanie, koszyk, płatność, osadzone filmy i inne typowe ścieżki użytkownika.

Pomocna będzie instrukcja przeprowadzenia audytu cookies i skryptów na stronie.

2. Ustal cel i dostawcę każdej technologii

Nie opisuj kategorii wyłącznie ogólnymi hasłami. Użytkownik powinien móc zrozumieć, dlaczego dana technologia działa i kto ją dostarcza.

3. Sprawdź rzeczywisty czas działania

Nie kopiuj okresów przechowywania z przypadkowego wzoru. Odczytaj je z konfiguracji, dokumentacji dostawcy i wyników testu. Pamiętaj, że podobnie nazwane technologie mogą działać inaczej zależnie od wdrożenia.

4. Dopasuj dokument do banera

Nazwy i opisy kategorii w polityce powinny odpowiadać tym widocznym w banerze. Link do polityki powinien działać, a użytkownik powinien mieć łatwy dostęp do ponownego otwarcia ustawień. Zobacz również wymagania dobrego banera cookies.

5. Zweryfikuj podstawy prawne i transfery

Jeżeli technologie wiążą się z przetwarzaniem danych osobowych, sprawdź cele, podstawy prawne, odbiorców, umowy oraz ewentualne transfery poza EOG. Przy nietypowej konfiguracji warto skonsultować dokument ze specjalistą.

Najczęstsze błędy

Lista narzędzi niezgodna ze stroną

Dokument wymienia usługi, których już nie ma, albo pomija nowe piksele, czat, mapę czy osadzony film. Politykę trzeba aktualizować razem ze zmianami wdrożenia.

Ogólne cele bez wyjaśnienia

Sformułowania takie jak „poprawa jakości usług” mogą być zbyt mało konkretne. Lepiej wskazać, czy chodzi o logowanie, koszyk, pomiar ruchu, zapamiętanie języka czy reklamę.

Brak łatwej zmiany decyzji

Samo opisanie możliwości usunięcia cookies w przeglądarce nie zawsze zastępuje mechanizm zmiany zgody na stronie. Użytkownik powinien łatwo wrócić do ustawień użytych podczas pierwszej decyzji.

Kopiowanie nazw i okresów przechowywania

Gotowe przykłady szybko się dezaktualizują. Nazwę, dostawcę, cel i czas działania trzeba sprawdzić w konkretnej konfiguracji.

Obietnica zgodności bez testu technicznego

Poprawny dokument nie wystarczy, jeżeli skrypty działają inaczej niż opisano. Trzeba zweryfikować zachowanie strony przed zgodą, po odmowie, po wyborze kategorii i po wycofaniu zgody.

Kiedy aktualizować politykę cookies

Dokument warto sprawdzić po każdej zmianie technologii, w szczególności gdy:

  • dodajesz lub usuwasz narzędzie analityczne, reklamowe albo funkcjonalne;
  • zmieniasz CMP lub konfigurację kategorii;
  • wdrażasz nowy formularz, czat, płatność, mapę albo osadzony materiał;
  • zmienia się dostawca, cel, czas działania lub sposób transferu danych;
  • przebudowujesz proces wycofania zgody;
  • dostawca lub przepisy zmieniają wymagania istotne dla wdrożenia.

Niezależnie od zmian technicznych warto ustalić okresowy przegląd i zapisywać datę oraz wersję dokumentu. Częstotliwość powinna odpowiadać temu, jak często zmienia się strona i jej zestaw narzędzi.

FAQ

Czy każda strona potrzebuje osobnej polityki cookies?

Nie ma obowiązku używania dokumentu o dokładnie takiej nazwie. Informacje o technologiach mogą być częścią polityki prywatności, jeśli pozostają kompletne, zrozumiałe, łatwo dostępne i zgodne z faktycznym działaniem strony.

Czy polityka cookies zastępuje baner zgody?

Nie. Dokument przekazuje informacje, natomiast baner lub inny interfejs służy do zebrania i późniejszej zmiany decyzji tam, gdzie zgoda jest wymagana. Konfiguracja techniczna powinna respektować wybór użytkownika.

PKE przewiduje wyjątki dla technologii koniecznych do transmisji komunikatu oraz do świadczenia usługi wyraźnie żądanej przez użytkownika. Zakres wyjątku trzeba ocenić dla konkretnej funkcji. Analityka lub reklama nie stają się niezbędne tylko dlatego, że są ważne dla właściciela strony.

Czy można skorzystać z gotowego generatora?

Tak, ale wynik trzeba porównać z rzeczywistym skanem, konfiguracją i umowami z dostawcami. Generator nie zna automatycznie wszystkich celów, transferów, podstaw prawnych ani niestandardowych skryptów.

Jak często aktualizować dokument?

Po każdej istotnej zmianie technologii lub sposobu przetwarzania oraz regularnie w ramach przeglądu. Ważniejsza od sztywnego terminu jest zgodność dokumentu z aktualnym stanem strony.

Podsumowanie

Dobra polityka cookies nie jest zbiorem ogólnych deklaracji. Powinna odzwierciedlać faktyczne technologie, wyjaśniać ich cele i dostawców, wskazywać sposób zarządzania zgodą oraz być aktualizowana razem ze stroną.

Przed publikacją porównaj dokument z wynikami audytu i zachowaniem skryptów. Jeżeli konfiguracja obejmuje nietypowe cele, transfery danych lub rozbudowany ekosystem reklamowy, skonsultuj treść i podstawy prawne ze specjalistą.

Napisane przez

Marcin

Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.

Udostępnij ten artykuł: