Jak długo ważna jest zgoda na cookies? Kraj po kraju
Żadne prawo nie określa, ile trwa zgoda na cookies. Co zalecają CNIL, ICO, Garante i AEPD, kiedy pytać ponownie i czym różni się od okresu życia cookies.
Żadne unijne ani brytyjskie prawo nie określa stałego okresu ważności zgody na pliki cookie. Organy nadzorcze wypełniają tę lukę wytycznymi: francuska CNIL uznaje przechowywanie wyboru odwiedzającego przez sześć miesięcy za dobrą praktykę, brytyjski ICO i włoski Garante zalecają, by po odmowie nie pytać ponownie przez sześć miesięcy, a hiszpańska AEPD stwierdza, że zgoda nie powinna trwać dłużej niż 24 miesiące. Niezależnie od wybranego okresu musisz zapytać ponownie, gdy tylko dodasz cel lub stronę trzecią, których pierwotna zgoda nie obejmowała.
Co mówi prawo
RODO nie przewiduje terminu wygaśnięcia zgody. Wytyczne EROD w sprawie zgody mówią to wprost: „RODO nie określa konkretnego terminu, przez jaki zgoda jest ważna. Okres ważności zgody zależy od kontekstu, zakresu pierwotnej zgody i oczekiwań osoby, której dane dotyczą”. EROD zaleca następnie, jako najlepszą praktykę, „aby zgoda była odnawiana w odpowiednich odstępach czasu”.
W każdym kraju obowiązują dwie stałe zasady. Odwiedzający może w każdej chwili wycofać zgodę, a zgodnie z art. 7 ust. 3 RODO „wycofanie zgody musi być równie łatwe jak jej wyrażenie”. Z kolei zgodnie z art. 7 ust. 1 musisz być w stanie wykazać, że zgoda została wyrażona, co w praktyce oznacza zapisanie, kiedy to nastąpiło. Nasza strona o RODO opisuje pozostałe wymogi ważnej zgody.
Co zalecają organy nadzorcze
| Organ nadzorczy | Wytyczne | Dotyczy |
|---|---|---|
| CNIL (Francja) | Przechowywanie wyboru odwiedzającego, zarówno zgody, jak i odmowy, przez sześć miesięcy to dobra praktyka, oceniana indywidualnie w każdym przypadku | Zgody i odmowy |
| ICO (Wielka Brytania) | Po odmowie odczekaj „rozsądny czas”; sześć miesięcy to „odpowiedni okres, by poprosić o nową zgodę” | Odmowy |
| Garante (Włochy) | Nie wyświetlaj banera ponownie, chyba że warunki istotnie się zmienią, strona nie jest w stanie ustalić, czy wybór został zapisany, albo minęło co najmniej sześć miesięcy | Odmowy lub częściowej akceptacji |
| AEPD (Hiszpania) | Dobra praktyka: zgoda obowiązuje nie dłużej niż 24 miesiące, a w tym czasie wybór jest przechowywany | Zgody |
Źródła: zalecenie CNIL, wytyczne ICO dotyczące zarządzania zgodą, wytyczne Garante w sprawie cookies z 2021 roku i przewodnik AEPD po plikach cookie.
Czytane łącznie wskazują sześć miesięcy jako europejski punkt odniesienia: to minimalny czas, przez jaki należy respektować „nie” w Wielkiej Brytanii i we Włoszech, a we Francji okres, który CNIL uznaje za dobrą praktykę w ogóle przy przechowywaniu wyboru. Hiszpańskie 24 miesiące to górna granica dla „tak”, a nie cel. ICO przestrzega też przed odwrotnym nawykiem: „Nie należy rutynowo i wielokrotnie prosić ani nakłaniać ludzi do określenia swoich preferencji”.
CNIL i ICO przedstawiają swoje wartości jako ogólne wskazówki, a właściwy okres zależy od strony i jej odbiorców. Szczegóły dla poszczególnych krajów znajdziesz na naszych stronach o Francji i Wielkiej Brytanii.
W USA
Kalifornia stosuje model opt-out, więc zegar działa odwrotnie. Gdy konsument zrezygnuje ze sprzedaży lub udostępniania swoich danych osobowych, firma musi to uszanować i „odczekać co najmniej 12 miesięcy, zanim poprosi konsumenta o zgodę na sprzedaż lub udostępnianie”, zgodnie z sekcją 1798.135(c)(4) kalifornijskiego kodeksu cywilnego (California Civil Code). Więcej na naszej stronie o CCPA.
Kiedy trzeba zapytać ponownie wcześniej
Dodajesz cel lub partnera. EROD: „Jeżeli operacje przetwarzania ulegną istotnej zmianie lub ewolucji, pierwotna zgoda przestaje być ważna”. ICO mówi konkretnie: „jeśli wprowadzasz nowe tagi lub pliki cookie w innym celu niż ten, który pierwotnie podano przy udzielaniu zgody, musisz uzyskać nową zgodę na nowy cel”. Jego własny przykład to strona, która dodaje wtyczkę mediów społecznościowych i musi zapytać ponownie. AEPD i Garante mówią to samo o nowych stronach trzecich.
Zapisany wybór zniknął. Jeśli odwiedzający wyczyści pliki cookie, strona nie ma zapisu jego wyboru, a Garante akceptuje w takim przypadku ponowne zapytanie. Przeglądarki też mogą go usunąć: mechanizm zapobiegania śledzeniu w Safari usuwa pliki cookie utworzone w JavaScripcie po siedmiu dniach bez interakcji ze stroną, a baner, który przechowuje wybór w takim pliku cookie, traci go razem z nimi.
Odwiedzający o to prosi. Wycofanie zgody jest zawsze możliwe, więc utrzymuj link lub ikonę, która ponownie otwiera okno wyboru na każdej podstronie.
Informacja
Może nadejść zmiana. Wniosek Komisji Europejskiej w sprawie pakietu Digital Omnibus z listopada 2025 roku dodałby do RODO przepis: po odmowie żadnej nowej prośby dotyczącej tego samego celu „przez okres co najmniej sześciu miesięcy”, a po udzieleniu zgody żadnej nowej prośby, dopóki można się na tę zgodę powoływać. To na razie wniosek, a Legislative Train Parlamentu Europejskiego w sierpniu 2026 roku nadal pokazywał go jako będący w procesie legislacyjnym.
Okres ważności zgody to nie okres życia pliku cookie
Obok siebie biegną dwa zegary i łatwo je pomylić.
| Zegar | Co go ustala | Wytyczne |
|---|---|---|
| Jak długo wybór jest pamiętany | Data wygaśnięcia pliku cookie zgody albo Twój zapis po stronie serwera | Okresy zalecane przez organy nadzorcze, opisane wyżej |
| Jak długo żyje każdy plik cookie po dopuszczeniu | Data wygaśnięcia samego pliku cookie | Powinna odpowiadać jego celowi |
Grupa Robocza Art. 29 stwierdziła w swojej opinii z 2012 roku, że zwolniony plik cookie powinien mieć „okres życia bezpośrednio związany z celem, w jakim jest używany”. W przypadku pomiaru ruchu, który CNIL zwalnia z wymogu zgody, zaleca ona okres życia trackera wynoszący na przykład 13 miesięcy, nieprzedłużany automatycznie przy każdej wizycie, oraz przechowywanie danych przez maksymalnie 25 miesięcy.
Zegary także na siebie wpływają. Analityczny plik cookie, który żyje dwa lata, nie przedłuża zgody, która wygasła albo została wycofana. CNIL zauważa, że aby wycofanie zgody zadziałało, strona może potrzebować konkretnych środków, które zagwarantują, że zapisane wcześniej trackery nie będą już odczytywane ani zapisywane.
Jak ustalić własny okres
- Wybierz okres i zapisz, dlaczego. Sześć miesięcy odpowiada dobrej praktyce CNIL; dłuższego okresu łatwiej bronić, gdy stoi za nim uzasadnienie związane z Twoją stroną i jej odbiorcami.
- Traktuj „nie” co najmniej tak trwale jak „tak”. Ponowne pytanie po odmowie wcześniej niż po sześciu miesiącach jest sprzeczne z wytycznymi ICO i Garante.
- Pytaj ponownie, gdy zmieniają się Twoje cele lub partnerzy, niezależnie od tego, co wynika z przyjętego okresu.
- Zapisuj czas każdego wyboru, aby móc wykazać, kiedy zgoda została wyrażona.
- Zapewnij stały dostęp do wyboru, tak aby odwiedzający nigdy nie musiał czekać na jego wygaśnięcie, żeby zmienić zdanie.
Większość z tego to zadanie narzędzia do zgód; o tym, co powinna obsługiwać platforma do zarządzania zgodami, piszemy osobno.
Co robi Katla
Katla przechowuje wybór odwiedzającego przez 12 miesięcy, w pliku cookie w Twojej własnej domenie. W przypadku odmowy oznacza to, że pyta ponownie rzadziej, niż wymaga którakolwiek z opisanych wyżej reguł sześciu miesięcy. W przypadku akceptacji mieści się to w 24-miesięcznym limicie AEPD, ale jest to dwa razy dłużej niż sześć miesięcy, które CNIL opisuje jako dobrą praktykę, a dziś nie ma ustawienia, które pozwala ten okres skrócić. Safari może go usunąć wcześniej, jak każdy plik cookie zapisany przez skrypt.
Każda decyzja jest zapisywana wraz z kategoriami, czasem i skróconym adresem IP, a Katla
przechowuje ostatnią decyzję każdego odwiedzającego. Pływająca ikona ustawień albo Twój własny link
„Ustawienia plików cookie” wywołujący katla.open() ponownie otwiera okno wyboru na każdej
podstronie.
Ten wpis podsumowuje wytyczne organów nadzorczych i nie stanowi porady prawnej. Zalecane okresy różnią się w zależności od kraju, więc sprawdź oryginalny tekst organu nadzorczego dla rynków, na których działasz.