← Wszystkie wpisy
zgoda na pliki cookie30 wrz 20266 min czytania

Czym jest platforma do zarządzania zgodami (CMP)?

Platforma do zarządzania zgodami obsługuje baner cookie, blokuje śledzenie do czasu wyboru i przechowuje dowody. Co robi, czego nie robi i jak ją wybrać.

Zespół Katli

Platforma do zarządzania zgodami (CMP, od ang. consent management platform) to oprogramowanie, które pyta odwiedzających, czy akceptują pliki cookie i podobne mechanizmy śledzące, wstrzymuje wszystko, co wymaga zgody, dopóki nie odpowiedzą, i zapisuje, co wybrali. Wiele z nich tworzy też listę plików cookie potrzebną w Twojej polityce i przekazuje wybór dalej, do narzędzi takich jak Google Analytics. Baner to część, którą widać; CMP to mechanizm, który za nim stoi.

To określenie nie jest tylko żargonem dostawców. Francuska CNIL używa go w swoim zaleceniu w sprawie cookies, w którym sugeruje, że kolejne konfiguracje CMP mogą być przechowywane, z oznaczeniem czasu, przez firmę, która ją dostarcza, jako jeden ze sposobów wykazania, że zgoda została zebrana prawidłowo.

Dlaczego strony jej potrzebują

W UE art. 5 ust. 3 dyrektywy ePrivacy pozwala stronie zapisywać lub odczytywać informacje na urządzeniu odwiedzającego tylko za jego zgodą, chyba że jest to ściśle niezbędne do usługi, o którą poprosił, albo służy wyłącznie do przesłania komunikatu. RODO określa z kolei, czym jest zgoda: to „dobrowolne, konkretne, świadome i jednoznaczne” okazanie woli, wyrażone „w formie oświadczenia lub wyraźnego działania potwierdzającego”. Wielka Brytania ma odpowiednik tej zasady w PECR.

Na stronie z menedżerem tagów, narzędziem analitycznym, pikselem reklamowym i kilkoma osadzonymi filmami ręczne spełnienie tej zasady jest niemal niemożliwe. Właśnie to zadanie przejmuje CMP.

Co robi CMP

Pokazuje wybór. Baner, który oferuje akceptację i odrzucenie na tym samym poziomie oraz możliwość wyboru według kategorii. Gdy grupa zadaniowa EROD ds. banerów cookie zebrała stanowiska europejskich organów nadzorczych, „zdecydowana większość” z nich uznała za naruszenie sytuację, w której warstwa banera ma przycisk akceptacji, ale nie daje możliwości odmowy. Ten sam raport potwierdza, że wstępnie zaznaczone pola nie dają ważnej zgody.

Blokuje przed zgodą. Pliki cookie i skrypty, które wymagają zgody, muszą czekać, aż odwiedzający ją wyrazi. Pliki cookie zapisywane bez zgody były powodem kary 150 mln euro nałożonej przez CNIL na SHEIN w 2025 roku, a nasze omówienie tego, za co faktycznie karzą organy nadzorcze, pokazuje, jak często ten problem się pojawia.

Zapisuje decyzję. Zgodnie z art. 7 ust. 1 RODO „administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę”. CMP przechowuje informację o tym, co i kiedy wybrał każdy odwiedzający.

Pozwala odwiedzającym zmienić zdanie. Art. 7 ust. 3 dodaje: „Wycofanie zgody musi być równie łatwe jak jej wyrażenie”. W praktyce oznacza to link lub ikonę, która ponownie otwiera okno wyboru na każdej podstronie.

Wyjaśnia pliki cookie. Zgoda liczy się tylko wtedy, gdy jest świadoma, więc baner i polityka cookies muszą mówić, jakich plików cookie strona używa i w jakim celu. To, które z nich w ogóle wymagają zgody, zależy od celu; piszemy o tym w artykule które pliki cookie wymagają zgody.

Przekazuje wybór dalej. Inne narzędzia muszą wiedzieć, co zdecydował odwiedzający:

SygnałCo przenosiKto go oczekuje
Google Consent ModeCztery typy zgody: ad_storage, analytics_storage, ad_user_data i ad_personalizationTagi Google. W przypadku odwiedzających z EOG Google stwierdza, że „musisz zbierać zgodę” i przekazywać sygnały zgody, aby dalej korzystać z jego funkcji pomiaru, personalizacji reklam i remarketingu (Google)
Global Privacy Control (GPC)Sygnał przeglądarki z prośbą, by strony nie sprzedawały ani nie udostępniały danych odwiedzającegoProkurator generalny Kalifornii stwierdza, że sygnał ten „musi być respektowany przez firmy objęte przepisami jako ważne żądanie konsumenta” (OAG)
TCF IAB EuropeStandardowy ciąg zgody (consent string) dla dostawców reklamGoogle wymaga CMP certyfikowanej przez Google i zintegrowanej z TCF przy reklamach spersonalizowanych wyświetlanych przez AdSense, Ad Manager lub AdMob w EOG, Wielkiej Brytanii i Szwajcarii (Google)

Consent Mode o nic nie pyta odwiedzającego. Dokumentacja Google zakłada, że najpierw uzyskasz wybór przez baner, własne rozwiązanie lub CMP, a dopiero potem przekażesz go dalej.

Czego CMP nie robi

W przypadku europejskiej strony, która korzysta z analityki lub reklam, CMP to praktyczny sposób na spełnienie tej zasady. Sama w sobie jednak nie wystarcza, a dostawca, który twierdzi inaczej, obiecuje za dużo.

  • Nie zapewnia zgodności z przepisami. CMP skonfigurowana z ukrytym przyciskiem „Odrzuć” albo z marketingowym plikiem cookie zaklasyfikowanym jako niezbędny zbiera zgodę, która nie jest ważna.
  • Kontroluje tylko to, o czym wie. Skrypt wklejony bezpośrednio do szablonu albo tag dodany przez marketingowca w kolejnym kwartale mogą działać poza nią. Decyduje też o tym, czy tag się uruchomi, a nie o tym, co tag robi po uruchomieniu: w sprawie Apoteket mechanizm zgody zadziałał, a Meta Pixel i tak przesyłał do Mety imiona i nazwiska, adresy i zakupy klientów, którzy zaakceptowali marketingowe pliki cookie.
  • Nie widzi Twoich serwerów. Dane, które Twój backend wysyła do platformy reklamowej, nigdy nie przechodzą przez baner.
  • Nie decyduje za Ciebie. To, które pliki cookie są niezbędne, jaka podstawa prawna ma zastosowanie do dalszego przetwarzania i co zawiera Twoja polityka prywatności, nadal zależy od Ciebie.

Jak ją wybrać

PytanieDlaczego to ważne
Czy blokuje przed zgodą?Sprawdź to: otwórz okno prywatne, otwórz DevTools i obejrzyj pliki cookie, zanim dotkniesz banera. Nasz tester plików cookie robi to samo dla pojedynczego adresu URL.
Czy odrzucenie jest na pierwszej warstwie i jest równie łatwe jak akceptacja?Większość europejskich organów nadzorczych traktuje brak opcji odrzucenia jako naruszenie, jak opisano wyżej.
Czy sama znajduje Twoje pliki cookie?Lista plików cookie prowadzona ręcznie dezaktualizuje się, gdy tylko ktoś doda kolejny tag.
Jakie przepisy obsługuje?UE i Wielka Brytania oczekują zgody typu opt-in. Stanowe przepisy USA, takie jak CCPA, oczekują możliwości rezygnacji (opt-out) i respektowania GPC.
Jakich sygnałów potrzebujesz?Consent Mode v2, jeśli korzystasz z Google Ads lub Analytics; TCF, jeśli sprzedajesz reklamy spersonalizowane przez produkty Google dla wydawców.
Gdzie są przechowywane zapisy zgód?Zawierają adresy IP i wybory, czyli dane osobowe.
Jak obciąża Twoje strony?Każdy odwiedzający ładuje skrypt przed wszystkim innym.

Zestawienia Katli z innymi CMP, w których dane o każdym konkurencie pochodzą z jego własnych publicznych stron, prowadzimy na naszych stronach porównań.

Wskazówka

Zanim zaczniesz porównywać funkcje, sprawdź jedną rzecz, którą obiecuje każda CMP: załaduj własną stronę w oknie prywatnym i zobacz, czy jakikolwiek analityczny lub reklamowy plik cookie jest już zapisany, zanim cokolwiek klikniesz.

Gdzie w tym wszystkim jest Katla

Katla jest CMP, a oto bez upiększeń, co dziś robi. Ma dwa tryby zgody, RODO (opt-in) i US State Laws (CCPA, opt-out), a tryb Auto wybiera między nimi na podstawie strefy czasowej odwiedzającego. Przyciski „Zaakceptuj wszystkie”, „Odrzuć” i „Dostosuj” są obok siebie na pierwszej warstwie i nic nie jest wstępnie zaznaczone. W trybie RODO blokada cookies blokuje przed zgodą pliki cookie spoza kategorii funkcjonalnej i usuwa te, które zostały zapisane, zanim zaczęła działać, a skrypty oznaczone atrybutem data-katla-category czekają, aż ich kategoria zostanie zaakceptowana.

Katla wysyła sygnały Google Consent Mode v2 i respektuje GPC (ale nie Do Not Track). Zapisy zgód przechowują ostatnią decyzję każdego odwiedzającego wraz z kategoriami, czasem i skróconym adresem IP, a całość jest hostowana w UE, we Frankfurcie. Katla skanuje też Twoją stronę, klasyfikuje każdy plik cookie przy użyciu AI i na podstawie tego, co znalazła, generuje politykę cookies w 13 językach.

Katla nie obsługuje IAB TCF. Jeśli potrzebujesz reklam spersonalizowanych przez AdSense lub Ad Manager dla odwiedzających z Europy, potrzebujesz CMP certyfikowanej w TCF, a Katla nią nie jest.


Ten wpis wyjaśnia, co robią platformy do zarządzania zgodami. Nie stanowi porady prawnej.