Kary za cookies: za co karzą organy nadzorcze
Kary za cookies dotyczą czterech błędów: śledzenia przed zgodą, odmowy trudniejszej niż akceptacja, domniemanej zgody i tagów, których nikt nie zatwierdził.
Większość artykułów o karach z RODO przytacza liczbę z nagłówków, 4% globalnego obrotu, i na tym poprzestaje. Ta liczba nie opisuje tego, co faktycznie się dzieje. A dzieje się to: stały strumień decyzji, z których wiele dotyczy rzeczy, które programista mógłby zobaczyć w DevTools w niecałą minutę.
Oto za co organy nadzorcze faktycznie nakładały kary na firmy, jaki wzorzec się z tego wyłania i jak sprawdzić, czy Twoja strona ma ten sam problem.
Sprawy międzynarodowe
Francuski CNIL jest najaktywniejszym regulatorem w sprawach samych plików cookie, bo francuskie wdrożenie dyrektywy ePrivacy pozwala mu działać z pominięciem mechanizmu kompleksowej współpracy (one-stop-shop). Dlatego tak wiele wielkich kwot pochodzi z Francji.
| Firma | Kara | Co poszło nie tak |
|---|---|---|
| 325 mln € (wrz. 2025) | Reklamy w kartach Oferty i Społeczności w Gmailu bez uprzedniej zgody; opcje zgody przedstawione nierówno | |
| SHEIN | 150 mln € (wrz. 2025) | Pliki cookie zapisywane bez zgody użytkownika |
| 150 mln € (sty. 2022) | Odrzucenie plików cookie wymagało więcej kliknięć niż ich akceptacja | |
| Facebook Ireland | 60 mln € (sty. 2022) | To samo: brak równoważnego przycisku odmowy w pierwszej warstwie |
| Microsoft Ireland | 60 mln € (gru. 2022) | Trackery na bing.com zapisywane przed zgodą |
| 100 mln € (gru. 2020) | Reklamowe pliki cookie zapisywane od razu po wejściu, przed jakąkolwiek zgodą | |
| Amazon | 35 mln € (gru. 2020) | To samo, na amazon.fr |
| Yahoo EMEA | 10 mln € (2023) | Pliki cookie bez ważnej zgody, a do tego utrudnienia celowo zniechęcające do wycofania zgody |
| TikTok | 5 mln € (gru. 2022) | Użytkownicy nie mogli odrzucić plików cookie tak łatwo, jak je zaakceptować |
Przeczytaj tę kolumnę jeszcze raz. Prawie żadna z tych spraw nie opiera się na egzotycznych teoriach prawnych. Chodzi o dwie rzeczy: pliki cookie przed zgodą i odmowę trudniejszą niż akceptacja.
Szwecja: IMY też nie próżnuje
Wygodnie byłoby uznać, że to coś, co przytrafia się amerykańskim platformom we Francji. Tak nie jest. Szwedzki Integritetsskyddsmyndigheten wydał własne decyzje wobec znanych szwedzkich firm, niezależnie od szwedzkich przepisów o plikach cookie, nad którymi nadzór sprawuje PTS.
Bonnier News: 13 milionów koron
W czerwcu 2023 roku IMY nałożył na Bonnier News karę 13 milionów koron za profilowanie klientów i odwiedzających strony bez zgody. Firma łączyła dane o zachowaniu podczas przeglądania z danymi o zakupach z całej grupy, a w niektórych przypadkach wzbogacała je o dane kupione z zewnątrz (płeć, posiadanie samochodu w gospodarstwie domowym, kod pocztowy, statystyki dla okolicy), a następnie wykorzystywała powstałe profile do reklamy targetowanej, wysyłek pocztowych i sprzedaży telefonicznej.
Bonnier News powoływał się na prawnie uzasadniony interes na podstawie art. 6 ust. 1 lit. f. IMY się z tym nie zgodził, w zdaniu, które warto powiesić nad biurkiem:
Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.
Klienci nie mogą oczekiwać, że dane o ich zachowaniu będą zbierane w celach marketingowych.
Bonnier się odwołał. Sąd administracyjny utrzymał decyzję w mocy w lutym 2025 roku.
Apoteket: 37 milionów koron, i Apohem: 8 milionów koron
Ta sprawa jest inna i to z niej na tej stronie można się nauczyć najwięcej.
W lipcu 2025 roku IMY nałożył na Apoteket AB karę 37 milionów koron, a na Apohem AB 8 milionów. Obie firmy miały na swoich stronach Meta Pixel i obie przekazywały do Mety znacznie więcej, niż ktokolwiek zamierzał: dane kontaktowe klientów (imię i nazwisko, adres, numer telefonu) razem z tym, co ci klienci kupili. W Apoteket obejmowało to leki bez recepty na konkretne schorzenia, testy do samodzielnego wykonania, leki na choroby przenoszone drogą płciową i zabawki erotyczne.
Problemem nie był baner zgody. Tę sprawę powszechnie opisuje się jako przekazywanie danych do Facebooka bez zgody. Po lekturze decyzji widać, że nie o to chodziło, a prawda jest bardziej niewygodna. Z decyzji w sprawie Apoteket:
Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.
Apoteket nie przekazywał danych o klientach, którzy odmówili zgody na marketingowe pliki cookie. Mechanizm zgody zadziałał. Klienci, którzy odmówili, zostali prawidłowo wykluczeni. Przekazywanie dotyczyło klientów, którzy zgodzili się na marketingowe pliki cookie, a potem zebrano o nich znacznie więcej, niż kiedykolwiek obejmowała ta zgoda.
Przyczyną była funkcja Automatic Advanced Matching w Meta Pixel. Żadna z firm nie włączyła jej celowo. Ustalenie IMY wobec obu firm opiera się na jednym artykule:
...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...
Art. 32 ust. 1: niewystarczające techniczne i organizacyjne środki bezpieczeństwa. Nie art. 6 i nie zgoda. IMY odnotowuje nawet, że szwedzki przepis ePrivacy o plikach cookie nie miał tu zastosowania, bo chodziło o dane, które klienci wpisywali w formularze na samej stronie, a nie o coś odczytanego z ich urządzeń.
W Apoteket dane wyciekały od stycznia 2020 do kwietnia 2022 roku. Żadna z firm nie wykryła tego sama: Apohem dowiedział się o problemie ze źródła zewnętrznego, wyłączył piksel i sam zgłosił naruszenie.
A więc: działający menedżer zgód, prawidłowo skonfigurowany baner, użytkownicy, którzy naprawdę wyrazili zgodę, i mimo to dwa lata imion, nazwisk, adresów i zakupów w aptece płynących do Mety. Nikt tego nie wybrał. Zrobiła to funkcja ukryta w cudzym tagu, a strona przez cały czas działała bez zarzutu.
Cztery błędy
We wszystkich powyższych sprawach uchybienia sprowadzają się do czterech:
1. Trackery uruchamiają się przed zgodą. Google 2020, Amazon, Microsoft, SHEIN. Baner jest na miejscu i działa poprawnie, a pliki cookie są już ustawione za jego plecami.
2. Odmowa jest trudniejsza niż akceptacja. Google 2022, Facebook, TikTok, Yahoo. Jedno kliknięcie, żeby zaakceptować, dwa albo trzy, żeby odmówić. To dziś najczęściej wskazywane uchybienie w europejskim egzekwowaniu przepisów o plikach cookie.
3. Zgoda jest domniemana tam, gdzie jest wymagana. Bonnier News. Prawnie uzasadniony interes to prawdziwa podstawa prawna, ale profilowanie behawioralne w celach marketingowych zwykle nie mieści się w jej zakresie.
4. Tag robi coś, czego nikt nie autoryzował. Apoteket i Apohem. Tego nie da się rozwiązać projektem banera. Znajdziesz to tylko wtedy, gdy spojrzysz, co faktycznie opuszcza przeglądarkę.
Błąd nr 1 jest też najczęstszy. Gdy odwiedziliśmy 3705 szwedzkich sklepów internetowych jako nowy odwiedzający, mniej więcej połowa z nich ustawiła pliki cookie inne niż niezbędne, zanim baner o cokolwiek zapytał. Nowe decyzje trafiają do naszego rejestru egzekwowania przepisów o plikach cookie, gdy tylko organy je publikują, a przepisy o plikach cookie w poszczególnych krajach wyjaśniają, czego każdy system prawny wymaga od banera.
Sprawdź własną stronę
Pierwsze trzy widać w przeglądarce w około minutę i nie potrzebujesz do tego konta:
- Otwórz swoją stronę w oknie prywatnym, otwórz DevTools → Application → Cookies i zajrzyj tam, zanim dotkniesz banera. Wszystko, co tam jest, a nie jest ściśle niezbędne, to błąd nr 1.
- Policz kliknięcia potrzebne do odmowy i do akceptacji, w pierwszej warstwie. Jeśli odmowa wymaga wizyty w panelu ustawień, to błąd nr 2.
- Otwórz kartę Network, przefiltruj ją po domenach reklamowych i analitycznych i obserwuj, co wychodzi, zanim cokolwiek klikniesz.
Nasz tester plików cookie i tester Consent Mode automatyzują pierwszy i trzeci z tych kroków dla pojedynczego adresu URL. Bez konta, bez e-maila.
Gdzie w tym wszystkim jest Katla
Mówiąc wprost: żadne narzędzie do zgód nie sprawi, że strona będzie zgodna z przepisami, a każdy, kto Ci to obiecuje, sprzedaje dokładnie to, za co organy nadzorcze nakładają kary. Narzędzie może natomiast sprawić, że w samej mechanice trudno będzie popełnić błąd.
- Blokada cookies blokuje zapisy przed zgodą. Katla nadpisuje
document.cookiei odrzuca wszystko spoza dozwolonej kategorii, więc tag dodany przez marketingowca w kolejnym kwartale nie przywróci po cichu błędu nr 1. - Odmowa jest zawsze w pierwszej warstwie. Przyciski „Zaakceptuj wszystkie”, „Odrzuć” i „Dostosuj” są w tym samym rzędzie, na tym samym poziomie. Na wąskich ekranach układają się jeden pod drugim, na pełną szerokość i w tym samym rozmiarze: przycisk odrzucenia nigdy nie staje się tym mniejszym.
- Skanowanie szuka pikseli, nie tylko plików cookie. Każde skanowanie renderuje Twoje strony w prawdziwej przeglądarce i zapisuje żądania śledzące oraz przechowywane pliki cookie, razem z endpointem, który każde z nich wywołało. To ta kategoria, do której należy sprawa Apoteket.
- Blokada jest weryfikowana, a nie zakładana. Każde skanowanie sprawdza, czy blokada jest faktycznie zainstalowana i działa na żywej stronie, bo najprostsza droga do niezgodności z przepisami to pewność, że wszystko gra.
Nic z tego nie zastąpi wiedzy o tym, co robią Twoje własne tagi. Oznacza to jednak, że cztery powyższe błędy zobaczysz Ty, zanim zobaczy je ktokolwiek inny.
Ten wpis podsumowuje opublikowane decyzje organów nadzorczych i nie stanowi porady prawnej. Każda sprawa zawiera link do komunikatu samego regulatora. Jeśli cokolwiek z tego ma kluczowe znaczenie dla decyzji, którą podejmujesz, przeczytaj oryginał.
Źródła: CNIL: Google 325 mln € i SHEIN 150 mln € · CNIL: Google 150 mln € i Facebook 60 mln € · CNIL: Google 100 mln € (2020) · CNIL: Microsoft 60 mln € · CNIL: Yahoo 10 mln € · IMY: Bonnier News · IMY: Apoteket i Apohem · IMY: decyzja w sprawie Apoteket (PDF) · IMY: decyzja w sprawie Apohem (PDF)