← Wszystkie wpisy
zgoda na pliki cookie30 wrz 20267 min czytania

Które pliki cookie wymagają zgody, a które nie

W UE i Wielkiej Brytanii pliki cookie wymagają zgody, chyba że są ściśle niezbędne do tego, o co prosi odwiedzający. Przykłady, wytyczne i różnice krajowe.

Zespół Katli

W UE i Wielkiej Brytanii plik cookie wymaga zgody, chyba że jest ściśle niezbędny do dostarczenia czegoś, o co odwiedzający wyraźnie poprosił, na przykład utrzymania zalogowania, zachowania zawartości koszyka czy zapamiętania jego wyboru dotyczącego plików cookie. Analityka, reklama, testy A/B, większość śledzenia przez widgety czatu i pliki cookie zapisywane przez osadzone platformy wideo wymagają najpierw zgody, z kilkoma krajowymi wyjątkami dla pomiaru przyjaznego prywatności. W USA stanowe przepisy o ochronie prywatności, takie jak kalifornijska CCPA, w ogóle nie wymagają zgody przed zapisaniem plików cookie: wymagają możliwości rezygnacji (opt-out).

Zasada: decyduje cel

Unijną zasadę zawiera art. 5 ust. 3 dyrektywy ePrivacy. Zapisywanie lub odczytywanie czegokolwiek na urządzeniu odwiedzającego wymaga jego zgody, z dwoma wyjątkami: gdy odbywa się to „wyłącznie w celu przeprowadzenia transmisji komunikatu” albo gdy jest to „ściśle niezbędne w celu dostarczenia przez dostawcę usługi społeczeństwa informacyjnego wyraźnie żądanej przez abonenta lub użytkownika”. Przepis nie ogranicza się do plików cookie: wytyczne EROD dotyczące jego zakresu technicznego stosują go również do pikseli śledzących, linków śledzących i innych technik.

Większość przypadków rozstrzygają dwie interpretacje tego zdania. Grupa Robocza Art. 29, poprzedniczka EROD, napisała w swojej opinii w sprawie zwolnienia z wymogu zgody na pliki cookie, że „podstawą oceny, czy zwolnienie może mieć zastosowanie, powinien zawsze być cel pliku cookie, a nie jego cecha techniczna”. Brytyjski ICO podkreśla z kolei, że niezbędność ocenia się z perspektywy odwiedzającego: reklamy mogą finansować Twoją stronę, ale „żaden cel reklamowy nie spełnia warunków wyjątku dotyczącego ścisłej niezbędności” (ICO).

Pliki cookie, które nie wymagają zgody

Plik cookieDo czego służyKto uznaje go za zwolniony
Sesja logowaniaPozwala rozpoznawać zalogowanego odwiedzającego na kolejnych podstronachGrupa Robocza Art. 29, CNIL, ICO
Równoważenie obciążeniaKieruje żądania odwiedzającego do tego samego serweraGrupa Robocza Art. 29, CNIL, ICO
KoszykZapamiętuje, co odwiedzający dodał do koszykaGrupa Robocza Art. 29, CNIL, ICO
Plik cookie zgodyZapamiętuje sam wybór odwiedzającego dotyczący plików cookieCNIL, ICO
Wybór językaZapamiętuje język wybrany przez odwiedzającegoGrupa Robocza Art. 29, CNIL
Token CSRFZapobiega sfałszowanemu wysyłaniu formularzy, z których korzysta odwiedzającyGrupa Robocza Art. 29, jako zabezpieczenie usługi, o którą poprosił odwiedzający

Lista CNIL znajduje się w jej wytycznych z 2020 roku i zaczyna się od trackerów, które przechowują wybór samego odwiedzającego dotyczący trackerów. ICO podaje przykład pliku cookie zgody, który zapamiętuje preferencje „(np. przez 90 dni)”, jako takiego, który może być zwolniony, pod warunkiem że nie służy do niczego innego.

Każde zwolnienie ma dwa warunki. Plik cookie może być zwolniony tylko wtedy, gdy zwolniony jest każdy cel, któremu służy: przykład CNIL to plik cookie logowania, który można zapisać bez zgody, ale nie wolno go ponownie wykorzystać do reklamy, chyba że odwiedzający się na to zgodził. Ponadto jego okres życia powinien odpowiadać jego zadaniu: według Grupy Roboczej Art. 29 zwolniony plik cookie „musi wygasać, gdy przestaje być potrzebny”.

Pliki cookie, które wymagają zgody

Analityka. Grupa Robocza Art. 29 nie owijała w bawełnę: analityczne pliki cookie „nie są ściśle niezbędne do zapewnienia funkcji, o którą wyraźnie poprosił użytkownik”, ponieważ „użytkownik ma dostęp do wszystkich funkcji strony, gdy takie pliki cookie są wyłączone”. Kilka krajów przewiduje wąskie wyjątki, opisane poniżej.

Reklama i retargeting. Reklamowe pliki cookie stron trzecich „nie mogą być zwolnione z wymogu zgody”, a Grupa Robocza Art. 29 rozciąga to na powiązane zastosowania operacyjne, takie jak ograniczanie częstotliwości wyświetleń (frequency capping) i wykrywanie oszustw kliknięciowych.

Testy A/B. Nie obejmuje ich żadne ogólnounijne zwolnienie, więc z tego samego powodu co analityka wymagają zgody, chyba że krajowy organ nadzorczy stanowi inaczej.

Widgety czatu. Wytyczne wymienione wyżej o nich nie wspominają, więc stosuje się ogólny test. Plik cookie, który podtrzymuje rozmowę po tym, jak odwiedzający otworzy czat, służy czemuś, o co poprosił. Identyfikatory, które widget zapisuje przy każdym załadowaniu strony, zanim ktokolwiek go otworzy, żeby liczyć lub śledzić odwiedzających, już nie.

Osadzone wideo. Grupa Robocza Art. 29 zwalnia sesyjne pliki cookie odtwarzacza potrzebne do odtworzenia filmu, na czas trwania sesji. Własne analityczne i reklamowe pliki cookie platformy wideo to inna sprawa. ICO sugeruje skonfigurowanie osadzeń tak, by przy ładowaniu strony niczego nie zapisywały, z użyciem trybu prywatności, jeśli jest dostępny, oraz z informacją pod odtwarzaczem, że naciśnięcie przycisku odtwarzania zapisze pliki cookie. Jako alternatywy ICO podaje prośbę o zgodę albo link prowadzący do filmu poza stroną.

Wskazówka

Klasyfikuj plik cookie według tego, co robi na Twojej stronie, a nie według jego nazwy czy autora. Sesyjny plik cookie ponownie wykorzystany do budowania profilu reklamowego jest reklamowym plikiem cookie.

Gdzie odpowiedź zależy od kraju

Zwolnienie jest interpretowane na poziomie krajowym, a różnice najlepiej widać w przypadku analityki.

Francja. CNIL zwalnia pomiar ruchu, gdy jego cel jest „ściśle ograniczony” do pomiaru ruchu na własnej stronie, wyłącznie na potrzeby wydawcy, a wynikiem są anonimowe statystyki, które nie są zestawiane z innymi danymi ani przekazywane stronom trzecim. Jej zalecenie dodaje okres życia trackera wynoszący na przykład 13 miesięcy, nieprzedłużany automatycznie przy każdej wizycie, i przechowywanie danych przez maksymalnie 25 miesięcy. Jej przewodnik dla programistów wymienia testy A/B wśród dozwolonych celów i ostrzega, że „większość dużych ofert pomiaru ruchu nie mieści się w zakresie zwolnienia”. Więcej o przepisach francuskich.

Włochy. Wytyczne Garante w sprawie cookies z 2021 roku traktują analityczne pliki cookie jak techniczne pliki cookie, gdy nie pozwalają wyodrębnić konkretnego odwiedzającego (w przypadku analityki zewnętrznej na przykład dzięki zamaskowaniu co najmniej ostatniej części adresu IP), służą wyłącznie do zbiorczych statystyk dotyczących jednej strony, a dostawca nie łączy tych danych z niczym innym.

Wielka Brytania. Od 5 lutego 2026 r. PECR przewiduje wyjątek dla celów statystycznych, wprowadzony przez Data (Use and Access) Act 2025. ICO wymienia odwiedziny stron, typy urządzeń, strony odsyłające i testy A/B jako przypadki, które prawdopodobnie się kwalifikują, gdy celem jest ulepszenie własnej strony, o ile to wyjaśnisz i zapewnisz „prosty i bezpłatny sposób wyrażenia sprzeciwu”. Śledzenie poszczególnych odwiedzających i wszystko, co jest związane z reklamą, nadal wymaga zgody. Więcej o przepisach brytyjskich.

Inne kraje mają własne interpretacje, więc sprawdź każdy rynek, na którym działasz, zamiast zakładać, że zwolnienie obowiązujące w jednym kraju obowiązuje też w innych.

W USA: opt-out, nie opt-in

Stanowe przepisy o ochronie prywatności w USA działają odwrotnie. CCPA nie wymaga zgody przed zapisaniem plików cookie. Daje konsumentom prawo do rezygnacji (opt-out) ze sprzedaży lub udostępniania ich danych osobowych, przy czym udostępnianie oznacza „udostępnianie na potrzeby reklamy behawioralnej opartej na wielu kontekstach” (cross-context behavioral advertising), za pomocą linku „Do Not Sell or Share My Personal Information” („Nie sprzedawaj ani nie udostępniaj moich danych osobowych”). Global Privacy Control trzeba respektować jako taką rezygnację, a sprzedaż danych konsumentów, o których wiadomo, że mają mniej niż 16 lat, wymaga zgody (opt-in). Szczegóły znajdziesz na naszej stronie o CCPA.

Jak sprawdzić, co zapisuje Twoja strona

Nie da się uporządkować plików cookie, o których się nie wie, a lista zmienia się za każdym razem, gdy ktoś doda tag. Otwórz swoją stronę w oknie prywatnym i zajrzyj do DevTools, zanim dotkniesz banera, albo uruchom nasz tester plików cookie dla wybranego adresu URL. Plik cookie w Twojej własnej domenie nie musi też być Twój: wiele z nich zapisują skrypty innych firm i właśnie w tym miejscu rozchodzą się drogi plików cookie własnych i stron trzecich.

Katla robi to za Ciebie. Skanuje Twoją stronę, zapisuje każdy plik cookie i klasyfikuje każdy z nich przy użyciu AI, przypisując go do kategorii wraz z poziomem pewności, a przypisanie możesz zmienić. Następnie generuje z tej listy politykę cookies. W trybie RODO blokada cookies przepuszcza przed wyborem odwiedzającego tylko funkcjonalne pliki cookie i usuwa zapisane wcześniej pliki cookie spoza tej kategorii. W trybie US State Laws (CCPA) działa na zasadzie opt-out i respektuje GPC. Decyzja o tym, co jest niezbędne dla Twojej strony, należy do Ciebie.


Ten wpis podsumowuje wytyczne organów nadzorczych i nie stanowi porady prawnej. Zasady różnią się w zależności od kraju, więc sprawdź oryginalny tekst organu nadzorczego dla rynków, na których działasz.