Skip to main content

Automatické blokování skriptů: Jak funguje blokování před udělením souhlasu

Automatické blokování skriptů (nazývané také blokování před souhlasem nebo auto-blokování) zabraňuje spuštění nezbytných skriptů, dokud uživatel neudělí souhlas. Jde o právní požadavek podle článku 5 odst. 3 směrnice ePrivacy: na zařízení uživatele nesmí být bez předchozího informovaného souhlasu umístěny žádné cookies ani sledovací technologie, pokud nejsou nezbytně nutné pro službu, kterou uživatel požadoval.

Bez automatického blokování bude web, který načítá Google Analytics, Facebook Pixel nebo jakýkoli marketingový skript třetí strany, nastavovat cookies a sbírat data ještě předtím, než uživatel dostane možnost se pro souhlas rozhodnout. Jedná se o porušení předpisů bez ohledu na to, zda je zobrazen souhlasový banner.

Proč ruční označování skriptů nestačí

Tradiční přístup k načítání skriptů na základě souhlasu vyžaduje, aby vývojáři ručně označili každý skript na webu. Každý skript musí být upraven tak, aby se ve výchozím stavu nenačetl, a poté podmíněně aktivován, když uživatel udělí souhlas s příslušnou kategorií. To obvykle zahrnuje změnu type="text/javascript" na type="text/plain" a přidání data atributu označujícího kategorii souhlasu.

Tento přístup má vážné nedostatky:

  • Každý nový skript přidaný na web musí být ručně označen. Pokud marketingový tým přidá nový sledovací pixel přes správce značek, spustí se bez souhlasu, ledaže si někdo vzpomene nastavit blokovací pravidlo.
  • Skripty třetích stran často dynamicky načítají další skripty. Zablokování nadřazeného skriptu nutně nezablokuje podřízené skripty, které by načetl.
  • Vložené (inline) skripty zabudované v HTML stránky nelze snadno zachytit.
  • Tento přístup je nespolehlivý. Jediný přehlédnutý skript znamená nezákonný sběr dat.

Jak funguje automatické blokování

Platforma pro správu souhlasu s automatickým blokováním volí odlišný přístup. Namísto toho, aby vyžadovala od vývojářů označování jednotlivých skriptů, CMP zachytává veškeré načítání skriptů na úrovni prohlížeče a blokuje vše, co není nezbytně nutné.

Proces funguje takto:

  1. CMP se načte jako první skript v sekci <head> stránky, dříve než jakékoli jiné skripty.
  2. Zachytává mechanismy prohlížeče pro načítání skriptů, včetně document.createElement('script'), spouštění inline skriptů a dynamicky vkládaných skriptů.
  3. Každý skript je porovnán s klasifikační databází. Skripty ze známých analytických, reklamních a sociálních domén jsou identifikovány a zařazeny do kategorií.
  4. Skripty klasifikované jako nezbytné jsou drženy ve frontě. Nespustí se, nenastavují cookies ani neprovádějí síťové požadavky.
  5. Když uživatel udělí souhlas s konkrétní kategorií, skripty ve frontě v dané kategorii jsou uvolněny a mohou se spustit normálně.
  6. Pokud uživatel kategorii odmítne, skripty v této kategorii zůstávají po dobu trvání relace zablokovány.

Co se blokuje

Automatické blokování obvykle třídí skripty do čtyř kategorií odpovídajících standardním kategoriím souhlasu s cookies:

Kategorie Příklady Blokováno před souhlasem
Nezbytně nutné Platební brány, autentizace, správa relací, samotné CMP Ne (vždy povoleno)
Analytické Google Analytics, Hotjar, Matomo, Plausible Ano
Marketingové Google Ads, Facebook Pixel, LinkedIn Insight, TikTok Pixel Ano
Předvolby Jazykové předvolby, přizpůsobení uživatelského rozhraní, nástroje pro A/B testování Ano

Problém načasování

Aby automatické blokování fungovalo správně, musí být CMP úplně prvním skriptem, který se na stránce načte. Pokud se před CMP načte jakýkoli nezbytný skript, spustí se bez souhlasu. Právě proto značka skriptu CMP nesmí používat atributy defer ani async a musí být uvedena před jakýmkoli jiným skriptem v sekci <head>.

Jde o stejnou architekturu, kterou používá každé CMP splňující předpisy: Cookiebot, OneTrust, CookieYes i Passiro všechny vyžadují synchronní načtení jako prvního skriptu v hlavičce dokumentu.

Součinnost s Google Consent Mode

Automatické blokování skriptů funguje společně s Google Consent Mode v2. Zatímco Consent Mode upravuje chování vlastních značek Googlu při odmítnutí souhlasu (přechodem na měření bez cookies), automatické blokování zcela zabraňuje spuštění všech nezbytných skriptů.

Oba mechanismy se vzájemně doplňují: Consent Mode elegantně zpracovává značky Googlu (umožňuje modelované konverze), zatímco auto-blokování se stará o vše ostatní (pixely třetích stran, widgety sociálních sítí, reklamní skripty od jiných dodavatelů než Google).

Automatické blokování a Passiro

Passiro zahrnuje automatické blokování skriptů ve svém bezplatném souhlasovém widgetu. Když se skript Passiro načte, identifikuje a zablokuje nezbytné skripty dříve, než se mohou spustit. Žádné ruční označování skriptů není potřeba.

Klasifikační databáze je postavena na komunitním blokovacím seznamu EasyPrivacy (GPL-3.0), který pokrývá ~4 900 domén sledovacích, analytických a reklamních nástrojů a je denně aktualizován. To je podstatně více než proprietární kurátorované seznamy používané většinou komerčních CMP — Cookiebot, OneTrust a další se obvykle spoléhají na databáze o řád menší.

Ve spojení s IAB TCF v2.3 a Google Consent Mode v2 automatické blokování zajišťuje, že se před udělením souhlasu nesbírají žádná data, čímž splňuje požadavky článku 5 odst. 3 směrnice ePrivacy a článku 6 GDPR.

Splňuje váš web pravidla pro cookies?

Zdarma naskenujte svůj web a najděte všechny cookies během několika minut.

Skenovat cookies zdarma