Czym jest platforma do zarządzania zgodami (CMP)?
Platforma do zarządzania zgodami obsługuje baner cookie, blokuje śledzenie do czasu wyboru i przechowuje dowody. Co robi, czego nie robi i jak ją wybrać.
Platforma do zarządzania zgodami (CMP, od ang. consent management platform) to oprogramowanie, które pyta odwiedzających, czy akceptują pliki cookie i podobne mechanizmy śledzące, wstrzymuje wszystko, co wymaga zgody, dopóki nie odpowiedzą, i zapisuje, co wybrali. Wiele z nich tworzy też listę plików cookie potrzebną w Twojej polityce i przekazuje wybór dalej, do narzędzi takich jak Google Analytics. Baner to część, którą widać; CMP to mechanizm, który za nim stoi.
To określenie nie jest tylko żargonem dostawców. Francuska CNIL używa go w swoim zaleceniu w sprawie cookies, w którym sugeruje, że kolejne konfiguracje CMP mogą być przechowywane, z oznaczeniem czasu, przez firmę, która ją dostarcza, jako jeden ze sposobów wykazania, że zgoda została zebrana prawidłowo.
Dlaczego strony jej potrzebują
W UE art. 5 ust. 3 dyrektywy ePrivacy pozwala stronie zapisywać lub odczytywać informacje na urządzeniu odwiedzającego tylko za jego zgodą, chyba że jest to ściśle niezbędne do usługi, o którą poprosił, albo służy wyłącznie do przesłania komunikatu. RODO określa z kolei, czym jest zgoda: to „dobrowolne, konkretne, świadome i jednoznaczne” okazanie woli, wyrażone „w formie oświadczenia lub wyraźnego działania potwierdzającego”. Wielka Brytania ma odpowiednik tej zasady w PECR.
Na stronie z menedżerem tagów, narzędziem analitycznym, pikselem reklamowym i kilkoma osadzonymi filmami ręczne spełnienie tej zasady jest niemal niemożliwe. Właśnie to zadanie przejmuje CMP.
Co robi CMP
Pokazuje wybór. Baner, który oferuje akceptację i odrzucenie na tym samym poziomie oraz możliwość wyboru według kategorii. Gdy grupa zadaniowa EROD ds. banerów cookie zebrała stanowiska europejskich organów nadzorczych, „zdecydowana większość” z nich uznała za naruszenie sytuację, w której warstwa banera ma przycisk akceptacji, ale nie daje możliwości odmowy. Ten sam raport potwierdza, że wstępnie zaznaczone pola nie dają ważnej zgody.
Blokuje przed zgodą. Pliki cookie i skrypty, które wymagają zgody, muszą czekać, aż odwiedzający ją wyrazi. Pliki cookie zapisywane bez zgody były powodem kary 150 mln euro nałożonej przez CNIL na SHEIN w 2025 roku, a nasze omówienie tego, za co faktycznie karzą organy nadzorcze, pokazuje, jak często ten problem się pojawia.
Zapisuje decyzję. Zgodnie z art. 7 ust. 1 RODO „administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę”. CMP przechowuje informację o tym, co i kiedy wybrał każdy odwiedzający.
Pozwala odwiedzającym zmienić zdanie. Art. 7 ust. 3 dodaje: „Wycofanie zgody musi być równie łatwe jak jej wyrażenie”. W praktyce oznacza to link lub ikonę, która ponownie otwiera okno wyboru na każdej podstronie.
Wyjaśnia pliki cookie. Zgoda liczy się tylko wtedy, gdy jest świadoma, więc baner i polityka cookies muszą mówić, jakich plików cookie strona używa i w jakim celu. To, które z nich w ogóle wymagają zgody, zależy od celu; piszemy o tym w artykule które pliki cookie wymagają zgody.
Przekazuje wybór dalej. Inne narzędzia muszą wiedzieć, co zdecydował odwiedzający:
| Sygnał | Co przenosi | Kto go oczekuje |
|---|---|---|
| Google Consent Mode | Cztery typy zgody: ad_storage, analytics_storage, ad_user_data i ad_personalization | Tagi Google. W przypadku odwiedzających z EOG Google stwierdza, że „musisz zbierać zgodę” i przekazywać sygnały zgody, aby dalej korzystać z jego funkcji pomiaru, personalizacji reklam i remarketingu (Google) |
| Global Privacy Control (GPC) | Sygnał przeglądarki z prośbą, by strony nie sprzedawały ani nie udostępniały danych odwiedzającego | Prokurator generalny Kalifornii stwierdza, że sygnał ten „musi być respektowany przez firmy objęte przepisami jako ważne żądanie konsumenta” (OAG) |
| TCF IAB Europe | Standardowy ciąg zgody (consent string) dla dostawców reklam | Google wymaga CMP certyfikowanej przez Google i zintegrowanej z TCF przy reklamach spersonalizowanych wyświetlanych przez AdSense, Ad Manager lub AdMob w EOG, Wielkiej Brytanii i Szwajcarii (Google) |
Consent Mode o nic nie pyta odwiedzającego. Dokumentacja Google zakłada, że najpierw uzyskasz wybór przez baner, własne rozwiązanie lub CMP, a dopiero potem przekażesz go dalej.
Czego CMP nie robi
W przypadku europejskiej strony, która korzysta z analityki lub reklam, CMP to praktyczny sposób na spełnienie tej zasady. Sama w sobie jednak nie wystarcza, a dostawca, który twierdzi inaczej, obiecuje za dużo.
- Nie zapewnia zgodności z przepisami. CMP skonfigurowana z ukrytym przyciskiem „Odrzuć” albo z marketingowym plikiem cookie zaklasyfikowanym jako niezbędny zbiera zgodę, która nie jest ważna.
- Kontroluje tylko to, o czym wie. Skrypt wklejony bezpośrednio do szablonu albo tag dodany przez marketingowca w kolejnym kwartale mogą działać poza nią. Decyduje też o tym, czy tag się uruchomi, a nie o tym, co tag robi po uruchomieniu: w sprawie Apoteket mechanizm zgody zadziałał, a Meta Pixel i tak przesyłał do Mety imiona i nazwiska, adresy i zakupy klientów, którzy zaakceptowali marketingowe pliki cookie.
- Nie widzi Twoich serwerów. Dane, które Twój backend wysyła do platformy reklamowej, nigdy nie przechodzą przez baner.
- Nie decyduje za Ciebie. To, które pliki cookie są niezbędne, jaka podstawa prawna ma zastosowanie do dalszego przetwarzania i co zawiera Twoja polityka prywatności, nadal zależy od Ciebie.
Jak ją wybrać
| Pytanie | Dlaczego to ważne |
|---|---|
| Czy blokuje przed zgodą? | Sprawdź to: otwórz okno prywatne, otwórz DevTools i obejrzyj pliki cookie, zanim dotkniesz banera. Nasz tester plików cookie robi to samo dla pojedynczego adresu URL. |
| Czy odrzucenie jest na pierwszej warstwie i jest równie łatwe jak akceptacja? | Większość europejskich organów nadzorczych traktuje brak opcji odrzucenia jako naruszenie, jak opisano wyżej. |
| Czy sama znajduje Twoje pliki cookie? | Lista plików cookie prowadzona ręcznie dezaktualizuje się, gdy tylko ktoś doda kolejny tag. |
| Jakie przepisy obsługuje? | UE i Wielka Brytania oczekują zgody typu opt-in. Stanowe przepisy USA, takie jak CCPA, oczekują możliwości rezygnacji (opt-out) i respektowania GPC. |
| Jakich sygnałów potrzebujesz? | Consent Mode v2, jeśli korzystasz z Google Ads lub Analytics; TCF, jeśli sprzedajesz reklamy spersonalizowane przez produkty Google dla wydawców. |
| Gdzie są przechowywane zapisy zgód? | Zawierają adresy IP i wybory, czyli dane osobowe. |
| Jak obciąża Twoje strony? | Każdy odwiedzający ładuje skrypt przed wszystkim innym. |
Zestawienia Katli z innymi CMP, w których dane o każdym konkurencie pochodzą z jego własnych publicznych stron, prowadzimy na naszych stronach porównań.
Wskazówka
Zanim zaczniesz porównywać funkcje, sprawdź jedną rzecz, którą obiecuje każda CMP: załaduj własną stronę w oknie prywatnym i zobacz, czy jakikolwiek analityczny lub reklamowy plik cookie jest już zapisany, zanim cokolwiek klikniesz.
Gdzie w tym wszystkim jest Katla
Katla jest CMP, a oto bez upiększeń, co dziś robi. Ma dwa tryby zgody, RODO (opt-in) i US State
Laws (CCPA, opt-out), a tryb Auto wybiera między nimi na podstawie strefy czasowej odwiedzającego.
Przyciski „Zaakceptuj wszystkie”, „Odrzuć” i „Dostosuj” są obok siebie na pierwszej warstwie i nic
nie jest wstępnie zaznaczone. W trybie RODO blokada cookies blokuje przed zgodą pliki cookie spoza
kategorii funkcjonalnej i usuwa te, które zostały zapisane, zanim zaczęła działać, a skrypty
oznaczone atrybutem data-katla-category czekają, aż ich kategoria zostanie zaakceptowana.
Katla wysyła sygnały Google Consent Mode v2 i respektuje GPC (ale nie Do Not Track). Zapisy zgód przechowują ostatnią decyzję każdego odwiedzającego wraz z kategoriami, czasem i skróconym adresem IP, a całość jest hostowana w UE, we Frankfurcie. Katla skanuje też Twoją stronę, klasyfikuje każdy plik cookie przy użyciu AI i na podstawie tego, co znalazła, generuje politykę cookies w 13 językach.
Katla nie obsługuje IAB TCF. Jeśli potrzebujesz reklam spersonalizowanych przez AdSense lub Ad Manager dla odwiedzających z Europy, potrzebujesz CMP certyfikowanej w TCF, a Katla nią nie jest.
Ten wpis wyjaśnia, co robią platformy do zarządzania zgodami. Nie stanowi porady prawnej.