Przejdź do treści głównej
sinewCMS
Menu
← Wszystkie porady

Google Analytics a zgoda ciasteczkowa

Czas czytania całości: ok. 11 min

Stan prawny na wrzesień 2026. To porada praktyczna, nie opinia prawna.

Zasada: Jeśli na Twojej stronie działa Google Analytics, może się uruchomić dopiero po tym jak odwiedzający udzieli zgodę. Co więcej — w banerze musi być osobna, z początku wyłączona kategoria nazwana „statystyczne” lub „analityczne”. Statystyki ruchu na stronie nie mieszczą się w kategorii zgód niezbędnych do działania strony. Co więcej, w polityce prywatności musi być dokładnie opisane jakie dane i komu są przekazywane.

Czym jest zgoda na cookies?

Cookie, czyli „ciasteczko”, to mały plik tekstowy, który strona zapisuje w przeglądarce odwiedzającego. Dzięki niemu strona rozpoznaje go przy kolejnym wejściu: pamięta zawartość koszyka, wybrany język, to, że jest zalogowany — albo to, że był tu już wczoraj i przyszedł z reklamy.

Przepisy nie mówią jednak o „ciasteczkach”. Mówią o przechowywaniu informacji lub uzyskiwaniu dostępu do informacji w urządzeniu końcowym użytkownika — komputerze, telefonie, tablecie. To ważne rozróżnienie: tak samo traktowane są localStorage przeglądarki, piksele śledzące, niewidoczne obrazki w e‑mailach i odciski palca przeglądarki (fingerprinting). Zmiana technologii nie zwalnia z obowiązku.

Zatem zgoda na cookies to zgoda odwiedzającego na zapisanie informacji o nas. Ktoś powie przecież ja nic nie zbieram. Pamiętajcie, że nawet numer IP może być potraktowany jako dana osobowa. Zgoda zatem jest potrzeba. Żeby natomast była ważna, musi być dobrowolna, konkretna, świadoma i jednoznaczna. W praktyce oznacza to, że:

  • nic poza tym, co niezbędne, nie uruchamia się, zanim odwiedzający nie kliknie;
  • przycisk „Odrzuć” jest tak samo widoczny i łatwy jak „Akceptuj” — nie ukryty w drugim okienku;
  • pola wyboru nie są zaznaczone z góry (Trybunał Sprawiedliwości UE potwierdził to w 2019 roku w sprawie Planet49);
  • „dalsze korzystanie ze strony” ani przewinięcie strony nie są zgodą;
  • odwiedzający może w każdej chwili zmienić zdanie, równie łatwo, jak zgodę wyraził — dlatego na stronie powinien być stały link „Ustawienia cookies”.

Dlaczego zgoda jest potrzebna i od kiedy?

Obowiązek ma ponad dwadzieścia lat i zaostrzał się stopniowo:

  • 2002 — unijna dyrektywa ePrivacy (2002/58/WE, art. 5 ust. 3) wprowadza zasadę, że o zapisywaniu informacji na urządzeniu trzeba informować i dać możliwość odmowy.
  • 2009 — nowelizacja dyrektywy (2009/136/WE) zmienia „możliwość odmowy” na wymóg uprzedniej zgody. Państwa miały ją wdrożyć do maja 2011.
  • 22 marca 2013 — Polska wdrażyła ją w art. 173 Prawa telekomunikacyjnego. Polski przepis pozwalał wyrazić zgodę ustawieniami przeglądarki — stąd lata banerów „Ta strona używa cookies. Jeśli się nie zgadzasz, zmień ustawienia przeglądarki”.
  • 25 maja 2018 — RODO zdefiniowało, czym jest zgoda (art. 4 pkt 11 i art. 7). Ustawienia przeglądarki mogą nadal wyrażać zgodę, ale tylko takie, które odwiedzający sam świadomie wybrał — domyślne ustawienia nie spełniają definicji zgody: nie są ani konkretne, ani świadome.
  • 1 października 2019 — wyrok TSUE w sprawie Planet49 (C‑673/17): zaznaczone z góry pole to nie zgoda, a obowiązek dotyczy każdej informacji zapisanej na urządzeniu, nie tylko danych osobowych.
  • 10 listopada 2024 — w Polsce weszło w życie Prawo komunikacji elektronicznej, które zastąpiło Prawo telekomunikacyjne; przepis o cookies (dawny art. 173) jest teraz w art. 399 PKE, a do zgody stosuje się przepisy o ochronie danych osobowych (art. 400).

Po co to wszystko? Bo narzędzia na stronie pozwalają śledzić ludzi: co czytają, skąd przyszli, na jakich jeszcze stronach bywają. Prawo zakłada, że to odwiedzający decyduje, czy się na to godzi — a nie właściciel strony za niego.

Powiecie — ale ja niczego nikomu nie wysyłam. I tu pojawia się problem - bo najpewniej wysyłacie. Strona w WordPress zazwyczaj ma tyle włączonych dodatków, że nie macie gwarancji czy któreś nie śledzą użytkownika. Z drugiej stronyużywając Google Analytics — zbieracie dane i je wysyłacie. Za granicę wręcz.

Właścicielu małej strony — jak mawiał klasyk nie idźcie tą drogą. Odpowiedzialność spada na właściciela strony, nie agencję, która ją zrobiła, nie na dostawcę banera ani nie na podmiot który odbiera od was dane. To Ty jesteś administratorem danych. Za zapisywanie cookies bez zgody karę nakłada Prezes UKE — do 3% rocznego przychodu. Jeśli przy okazji przetwarzasz dane osobowe niezgodnie z RODO, skarga odwiedzającego może trafić także do Prezesa UODO, a RODO przewiduje kary do 20 mln euro lub 4% rocznego obrotu. W praktyce małym firmom grozi raczej nakaz naprawy i nagłośniona decyzja niż kara z górnej półki, ale mimo wszystko — po co sobie dokładać stresów.

Dlaczego to już nie zgoda na cookies, a umowa o prywatność?

Nazwa „zgoda na cookies” sugeruje, że chodzi o pliki w przeglądarce. Dziś to za wąsko, z czterech powodów.

Po pierwsze, zakres jest szerszy niż cookies. Europejska Rada Ochrony Danych w wytycznych 2/2023 wprost objęła przepisem piksele, localStorage, linki śledzące i fingerprinting. Strona bez ani jednego ciasteczka może więc nadal potrzebować zgody.

Po drugie, odwiedzający nie zgadza się na pliki, tylko na cele i odbiorców. Dobry baner nie pyta „czy możemy zapisać cookie?”, tylko „czy możemy mierzyć ruch na stronie z pomocą Google?” albo „czy możemy pokazywać Ci nasze reklamy na Facebooku?”. Każda kategoria to cel, a za każdym celem stoi konkretna firma, która dostanie dane. To jest właściwa treść zgody: kto, co i po co.

Po trzecie, zgoda musi dać się udowodnić. RODO (art. 7 ust. 1) nakłada na Ciebie obowiązek wykazania, że zgodę uzyskałeś. Porządny baner zapisuje, kiedy, w jakiej wersji i na które kategorie odwiedzający się zgodził. W rzeczywistości potrzebujesz rejestru kliknięć wraz z przeglądarką numerem IP i znacznikiem czasowym.

Po czwarte, obowiązki są po obu stronach. Odwiedzający daje zgodę na określone warunki. Ty zobowiązujesz się, że poza nimi nic więcej się nie uruchomi, że uszanujesz wycofanie zgody i że każde nowe narzędzie zmienia warunki. Dodajesz na stronę mapę, film z YouTube, widżet rezerwacji albo czat — dopisujesz nowego odbiorcę danych, a zgody zebrane na starą listę go nie obejmują. Trzeba zaktualizować baner i zapytać ponownie.

Dlatego warto myśleć o banerze jak o “umowie o prywatność” z każdym odwiedzającym.

Co dodaje do niej Google Analytics?

Google Analytics 4 to najpopularniejsze narzędzie statystyk w Polsce i zarazem najczęstszy powód, dla którego mała strona w ogóle potrzebuje banera. Oto co wnosi do Twojej „umowy”.

Cookies i identyfikator. GA zapisuje w przeglądarce cookie _ga oraz _ga_<ID> — domyślnie na dwa lata. Zawierają identyfikator, który pozwala rozpoznać tę samą przeglądarkę przy kolejnych wizytach. Do tego Google otrzymuje: adresy odwiedzonych podstron, źródło wejścia (wyszukiwarka, reklama, link z Facebooka), typ urządzenia i przeglądarki, przybliżoną lokalizację wyliczoną z adresu IP, czas i kolejność odsłon.

Nowy odbiorca danych: Google. To nie Ty przechowujesz te dane, tylko Google. Umowę na przetwarzanie danych w GA akceptujesz w panelu administracyjnym — i warto do niej zajrzeć, bo ustawienia udostępniania danych Google’owi (np. na potrzeby jego własnych produktów) są tam osobnymi przełącznikami.

Przekazanie danych poza Europę. Google jest firmą amerykańską i dane mogą trafiać do USA. Od 10 lipca 2023 roku jest to legalne na podstawie ramy EU‑US Data Privacy Framework, do której Google przystąpił. Warto jednak znać historię: dwie poprzednie takie umowy — Safe Harbor (2015) i Privacy Shield (2020) — unieważnił TSUE, a w 2022 roku urzędy w Austrii, Francji i Włoszech uznały korzystanie z Google Analytics za niezgodne z prawem właśnie z powodu transferu do USA. Jeśli trzecia rama upadnie, sytuacja może wrócić i okaże się że przekazujesz dane na inny kontynent … bez podstawy. W polityce prywatności transfer poza EOG i jego podstawa muszą być opisane.

Google Consent Mode v2. Od marca 2024 roku Google wymaga, aby strony z odwiedzającymi z EOG przekazywały mu sygnał o zgodzie, jeśli chcą korzystać z funkcji reklamowych (remarketing, pomiar konwersji w Google Ads). Są cztery sygnały: analytics_storage, ad_storage, ad_user_data i ad_personalization. Twój baner musi je ustawiać zgodnie z wyborem odwiedzającego. Consent Mode ma dwa warianty: podstawowy, w którym przed zgodą Google nie ładuje się wcale, i zaawansowany, w którym przed zgodą wysyła „pingi bez cookies”. Wariant zaawansowany budzi spory prawne — bezpieczniejszy jest podstawowy.

Połączenie z reklamami. Jeśli GA jest połączone z Google Ads albo włączone są Google Signals, to już nie są tylko statystyki — to cele marketingowe. Potrzebna jest wtedy druga kategoria w banerze, „marketingowe”, a nie wrzucenie wszystkiego do „statystycznych”.

„Google” rzadko znaczy tylko Analytics. Ten sam dostawca pojawia się na stronie często jeszcze przez Google Tag Manager, czcionki Google Fonts ładowane z serwerów Google, osadzone filmy z YouTube i mapy Google Maps. Każde z nich wysyła adres IP odwiedzającego do Google — sąd w Monachium w 2022 roku zasądził odszkodowanie za samo ładowanie Google Fonts z serwerów Google bez zgody. Przeglądając baner pod kątem GA, sprawdź przy okazji resztę.

Dlaczego Google Analytics nie jest „niezbędnym ciasteczkiem”?

To najczęstszy błąd, jaki widujemy: GA w kategorii „niezbędne”, czyli uruchamiane bez pytania. Przepisy przewidują tylko dwa wyjątki od obowiązku zgody — gdy zapis jest potrzebny wyłącznie do przesłania komunikatu albo gdy jest niezbędny do świadczenia usługi, o którą odwiedzający wyraźnie poprosił. Typowe przykłady: koszyk w sklepie, sesja zalogowanego użytkownika, zabezpieczenie formularza przed botami, zapamiętanie wybranego języka — i zapamiętanie samej decyzji z banera.

Prosty test: czy strona zadziała dla odwiedzającego, jeśli wyłączysz to narzędzie? Bez Google Analytics odwiedzający przeczyta ofertę, zadzwoni, wyśle formularz — nie zauważy żadnej różnicy. Statystyki służą Tobie, właścicielowi strony, nie jemu. To wystarcza, żeby GA nie było „niezbędne”.

Nie pomaga też argument „mam uzasadniony interes w mierzeniu ruchu”. Uzasadniony interes to podstawa z RODO do przetwarzania danych, ale nie zastępuje zgody. Lub inaczej: Twój uzasadniony interes to przecież nie niezbędność dla odwiedzającego.

Niektóre urzędy, np. francuski CNIL, dopuszczają wyjątek dla bardzo wąsko skonfigurowanych statystyk: tylko na potrzeby właściciela strony, bez śledzenia między stronami, bez przekazywania danych dalej. Google Analytics tych warunków nie spełnia, bo Google wykorzystuje zebrane dane również do własnych celów. W polskich przepisach takiego wyjątku nie ma: art. 399 PKE zwalnia ze zgody tylko to, co konieczne do transmisji albo do dostarczenia usługi, o którą prosi użytkownik. Podobny wyjątek przewiduje unijny projekt „Digital Omnibus” z listopada 2025 r., ale na koniec września 2026 r. to wciąż tylko projekt.

Jeśli chcesz mieć statystyki bez banera, istnieją narzędzia, które nie zapisują nic w przeglądarce i nie wysyłają danych do zewnętrznych firm — np. statystyki liczone z logów serwera albo narzędzia typu Plausible czy Matomo skonfigurowane bez cookies i hostowane w UE. Dają mniej szczegółów niż GA, ale dla wielu małych firm wystarczą. Nawet wtedy trzeba je opisać w polityce prywatności. Jest jednak łatwiej.

Dlaczego informacja o cookies nie zwalnia z polityki prywatności?

Bo to dwa różne obowiązki z dwóch różnych przepisów. Baner wynika z przepisu o dostępie do urządzenia końcowego (ePrivacy, w Polsce PKE) i ma uzyskać zgodę. Polityka prywatności wynika z art. 13 RODO — obowiązku informacyjnego, który powstaje zawsze, gdy zbierasz czyjekolwiek dane osobowe, niezależnie od cookies.

Baner jest z założenia krótki. Art. 13 RODO wymaga podania znacznie więcej, niż zmieści się w okienku:

  • kim jesteś jako administrator danych i jak się z Tobą skontaktować;
  • w jakich celach i na jakiej podstawie prawnej przetwarzasz dane — osobno dla każdego celu;
  • kto jeszcze dostaje dane: hosting, dostawca poczty, Google, system rezerwacji, biuro rachunkowe;
  • czy dane trafiają poza Europejski Obszar Gospodarczy i na jakiej podstawie;
  • jak długo je przechowujesz;
  • jakie prawa ma odwiedzający: dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw, wycofanie zgody i skarga do Prezesa UODO.

Strona przetwarza też dane zupełnie bez cookies: formularz kontaktowy, adres e‑mail i numer telefonu w wiadomości, adres IP w logach serwera, zapis na newsletter. Nawet strona z zerem ciasteczek potrzebuje polityki prywatności, jeśli ma chociażby formularz kontaktowy.

Oba dokumenty muszą do siebie pasować. Baner powinien linkować do polityki, a polityka mieć rozdział o cookies z listą narzędzi. Jeśli baner wymienia Google Analytics, a polityka o Google milczy — zgoda nie była „świadoma”, a więc nie jest ważna.

Co konkretnie o Google Analytics musi znaleźć się w polityce: nazwa narzędzia i dostawcy (Google Ireland Limited, a za nim Google LLC), cel (statystyki odwiedzin, a jeśli jest połączenie z Google Ads — także marketing), podstawa (zgoda), zakres danych, okres przechowywania ustawiony w panelu GA, przekazanie do USA na podstawie Data Privacy Framework oraz informacja, jak wycofać zgodę — link „Ustawienia cookies”.

I na koniec: polityka z generatora z internetu to częsty problem. Opisuje narzędzia, których nie masz, i pomija te, które masz. Polityka ma opisywać Twoją stronę, a każda zmiana narzędzi na stronie to zmiana polityki.

W skrócie: co zrobić

Po pierwsze przenieś stronę do nas. My się zajmujemy takimi kwestiami i informujemy Cię, że trzeba wykonać zmiany.

Jeśli jednak chesz samodzielnie, to:

  • Otwórz swoją stronę w oknie prywatnym i — zanim klikniesz cokolwiek w banerze — sprawdź w narzędziach przeglądarki, czy nie ma już cookies _ga. Jeśli są, GA działa bez zgody.
  • Przenieś Google Analytics do kategorii „statystyczne”, domyślnie wyłączonej. Jeśli GA jest połączone z Google Ads, dodaj kategorię „marketingowe”.
  • Upewnij się, że baner obsługuje Google Consent Mode v2, i wybierz tryb podstawowy.
  • Sprawdź, czy „Odrzuć” jest tak samo widoczne jak „Akceptuj”, a w stopce jest stały link „Ustawienia cookies”.
  • Dopisz Google Analytics do polityki prywatności: dostawca, cel, dane, okres przechowywania, transfer do USA, jak wycofać zgodę.
  • Przy okazji sprawdź, co jeszcze z Google ładuje się na stronie: Tag Manager, Fonts, YouTube, Maps.

Źródła

  • Dyrektywa 2002/58/WE (ePrivacy), art. 5 ust. 3, w brzmieniu dyrektywy 2009/136/WE.
  • Rozporządzenie (UE) 2016/679 (RODO), art. 4 pkt 11, art. 6, art. 7, art. 13.
  • Ustawa z 12 lipca 2024 r. — Prawo komunikacji elektronicznej, art. 399, 400 i 446 (w mocy od 10 listopada 2024 r.).
  • Wyrok TSUE z 1 października 2019 r., C‑673/17 (Planet49).
  • Wyrok TSUE z 16 lipca 2020 r., C‑311/18 (Schrems II).
  • EROD, Wytyczne 05/2020 w sprawie zgody na mocy rozporządzenia 2016/679.
  • EROD, Wytyczne 2/2023 w sprawie zakresu technicznego art. 5 ust. 3 dyrektywy ePrivacy.
  • Decyzja wykonawcza Komisji (UE) 2023/1795 z 10 lipca 2023 r. (EU‑US Data Privacy Framework).
  • LG München I, wyrok z 20 stycznia 2022 r., 3 O 17493/20 (Google Fonts).
  • Google, dokumentacja Consent Mode (support.google.com/analytics, developers.google.com/tag-platform/security/guides/consent).