Skip to main content

Regulacje dotyczące cookies i prywatności: przegląd globalny

Zgodność w zakresie plików cookie nie jest regulowana przez pojedynczą ustawę. Kształtuje ją mozaika przepisów krajowych i regionalnych, które znacznie różnią się zakresem, wymaganiami i sposobem egzekwowania. Dla każdej witryny z międzynarodową publicznością — a w otwartym internecie jest to niemal każda witryna — zrozumienie, które przepisy mają zastosowanie i czym się różnią, ma zasadnicze znaczenie.

Niniejszy przewodnik przedstawia globalny krajobraz regulacyjny dotyczący plików cookie i śledzenia online — od unijnego modelu opartego na zgodzie, przez amerykańskie podejście „informacja i wybór", po nowe ramy prawne powstające w innych regionach.

Globalna mozaika przepisów

Nie istnieje jedno uniwersalne „prawo o cookies". Zgodność w tym zakresie leży na styku regulacji dotyczących prywatności, dyrektyw o łączności elektronicznej oraz przepisów o ochronie konsumentów. Rezultatem jest złożony, czasem sprzeczny krajobraz, w którym ta sama witryna może podlegać różnym regułom w zależności od tego, gdzie znajdują się jej odwiedzający.

Wyłoniły się dwa główne modele:

  • Model unijny (najpierw zgoda): Nieistotne pliki cookie mogą być instalowane wyłącznie po udzieleniu przez użytkownika świadomej, konkretnej i dobrowolnej zgody. Domyślnie nie ma śledzenia. Użytkownik musi wyrazić zgodę (opt-in).
  • Model amerykański (informacja i wybór): Firmy muszą ujawniać swoje praktyki w zakresie zbierania danych i umożliwiać użytkownikom rezygnację z określonych sposobów wykorzystania (w szczególności sprzedaży lub udostępniania danych osobowych). Domyślnie śledzenie jest dozwolone, a użytkownik może z niego zrezygnować (opt-out).

Większość nowych regulacji dotyczących prywatności na świecie zmierza w kierunku modelu unijnego, choć z lokalnymi odmianami. Zrozumienie obu modeli — oraz konkretnych przepisów w ich ramach — jest niezbędne dla każdej witryny działającej ponad granicami.

Ramy prawne UE: dyrektywa ePrivacy + GDPR

Podejście Unii Europejskiej do regulacji plików cookie opiera się na dwóch instrumentach prawnych, które działają wspólnie:

Dyrektywa ePrivacy (2002/58/WE)

Dyrektywa ePrivacy — często nazywana „dyrektywą o cookies" — to podstawowe unijne prawo regulujące wykorzystanie plików cookie i podobnych technologii śledzących. Jej kluczowy przepis, art. 5 ust. 3, stanowi:

Państwa Członkowskie zapewnią, aby przechowywanie informacji lub uzyskanie dostępu do informacji już przechowywanych w urządzeniu końcowym abonenta lub użytkownika było dozwolone wyłącznie pod warunkiem, że dany abonent lub użytkownik wyraził zgodę na podstawie jasnych i wyczerpujących informacji.

Jedynym wyjątkiem są pliki cookie „ściśle niezbędne" do świadczenia usługi wyraźnie zażądanej przez użytkownika — na przykład pliki cookie sesji dla koszyka zakupowego czy stanu zalogowania.

Ważne: ePrivacy jest dyrektywą, a nie rozporządzeniem. Oznacza to, że każde państwo członkowskie UE transponowało ją do prawa krajowego z lokalnymi odmianami. Podstawowa zasada (wymóg zgody na nieistotne pliki cookie) jest spójna, ale szczegóły wdrożenia się różnią. Na przykład:

  • Francja (CNIL): Wydała szczegółowe wytyczne dotyczące cookies, w tym ograniczone zwolnienie dla niektórych narzędzi pomiaru ruchu spełniających ścisłe warunki (anonimizacja, brak śledzenia międzywitrynowego, ograniczony okres przechowywania).
  • Niemcy: Wdrożone poprzez TTDSG (Telekommunikation-Telemedien-Datenschutz-Gesetz), które weszło w życie w grudniu 2021 roku i wprost skodyfikowało wymóg zgody.
  • Włochy (Garante): Opublikowały w 2021 roku szczegółowe wytyczne dotyczące cookies, wymagające przycisku odrzucenia na pierwszej warstwie i zakazujące ścian cookie.
  • Holandia (AP): Przyjęła nieco bardziej liberalne stanowisko wobec ścian cookie, sugerując, że mogą być dopuszczalne, jeśli użytkownik ma rzeczywistą alternatywną drogę dostępu do treści.

GDPR (rozporządzenie (UE) 2016/679)

Ogólne rozporządzenie o ochronie danych nie wspomina konkretnie o plikach cookie, ale reguluje przetwarzanie danych osobowych — a pliki cookie często wiążą się z danymi osobowymi. GDPR ma znaczenie dla zgodności w zakresie cookies na kilka sposobów:

  • Standard zgody (art. 4 pkt 11, art. 7): GDPR definiuje, co stanowi ważną zgodę: dobrowolną, konkretną, świadomą i jednoznaczną, wyrażoną poprzez wyraźne działanie potwierdzające. Standard ten ma zastosowanie do zgody na cookies uzyskiwanej na podstawie dyrektywy ePrivacy.
  • Przejrzystość (art. 12–14): Gdy pliki cookie przetwarzają dane osobowe, zastosowanie mają wymogi przejrzystości GDPR. Oznacza to, że Twoja polityka cookies musi zawierać konkretne informacje o zaangażowanym przetwarzaniu danych.
  • Podstawa prawna (art. 6): Przetwarzanie danych osobowych za pomocą plików cookie wymaga podstawy prawnej. W przypadku nieistotnych plików cookie tą podstawą jest zgoda. Niektórzy administratorzy próbują opierać się na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f), ale organy ochrony danych coraz częściej odrzucają prawnie uzasadniony interes jako podstawę dla śledzenia reklamowego i analitycznego.
  • Prawa osób, których dane dotyczą (art. 15–22): Użytkownicy mają prawo do dostępu, sprostowania, usunięcia i przenoszenia swoich danych — w tym danych zbieranych za pomocą plików cookie.
  • Zasięg eksterytorialny (art. 3): GDPR ma zastosowanie do każdej organizacji przetwarzającej dane osobowe osób w UE, niezależnie od miejsca jej siedziby. Amerykańska firma kierująca ofertę do klientów z UE musi zapewnić zgodność.

Nadchodzące rozporządzenie ePrivacy

Komisja Europejska zaproponowała rozporządzenie ePrivacy w 2017 roku, aby zastąpić dyrektywę ePrivacy, ujednolicić reguły w państwach członkowskich i dostosować je do nowoczesnych technologii. Na początku 2026 roku rozporządzenie nie zostało jeszcze sfinalizowane. Negocjacje się przeciągają, a sporne kwestie obejmują wyjątki dotyczące prawnie uzasadnionego interesu, przepisy o ścianach cookie oraz mechanizmy zgody na poziomie przeglądarki.

Po ostatecznym przyjęciu rozporządzenie ePrivacy będzie stosowane bezpośrednio we wszystkich państwach członkowskich (w przeciwieństwie do obecnej dyrektywy, która wymaga transpozycji krajowej). Do tego czasu obowiązującym prawem pozostają istniejąca dyrektywa ePrivacy i jej krajowe implementacje.

Ramy prawne USA: stanowe przepisy o prywatności

Stany Zjednoczone nie mają federalnego prawa o cookies ani federalnego, kompleksowego prawa o prywatności (na początku 2026 roku). Zamiast tego regulacja prywatności rozwinęła się na poziomie stanowym, tworząc mozaikę wymagań.

Kalifornia: CCPA i CPRA

California Consumer Privacy Act (CCPA), zmieniona przez California Privacy Rights Act (CPRA), to najbardziej kompleksowe amerykańskie stanowe prawo o prywatności. Kluczowe przepisy istotne dla plików cookie:

  • Prawo do rezygnacji ze sprzedaży/udostępniania. Konsumenci mają prawo do rezygnacji ze „sprzedaży" lub „udostępniania" swoich danych osobowych. Na mocy CPRA „udostępnianie" obejmuje przekazywanie danych stronom trzecim w celu reklamy behawioralnej w różnych kontekstach — czyli dokładnie to, co robi większość plików cookie reklamowych.
  • Brak wymogu uprzedniej zgody. W przeciwieństwie do modelu unijnego, CCPA/CPRA nie wymaga uprzedniej zgody na pliki cookie. Domyślnie śledzenie jest dozwolone, a użytkownicy muszą aktywnie z niego zrezygnować.
  • Link „Do Not Sell or Share". Firmy muszą umieścić na swojej witrynie widoczny link „Do Not Sell or Share My Personal Information".
  • Global Privacy Control (GPC). Firmy muszą honorować sygnał przeglądarki GPC jako ważne żądanie rezygnacji. Jeśli przeglądarka użytkownika wysyła sygnał GPC, firma musi go traktować tak, jakby użytkownik kliknął „Do Not Sell or Share".
  • Informacja przy zbieraniu. Firmy muszą ujawnić, w momencie zbierania danych lub przed nim, kategorie zbieranych danych osobowych oraz cele, w których będą one wykorzystywane.

Inne stanowe przepisy w USA

Idąc za przykładem Kalifornii, liczne stany USA uchwaliły kompleksowe prawa o prywatności. Na początku 2026 roku do stanów z obowiązującymi przepisami o prywatności należą:

Stan Ustawa Data wejścia w życie Cechy istotne dla cookies
Wirginia VCDPA styczeń 2023 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych
Kolorado CPA lipiec 2023 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych; obowiązek honorowania uniwersalnych sygnałów rezygnacji
Connecticut CTDPA lipiec 2023 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych; obowiązek honorowania uniwersalnych sygnałów rezygnacji
Utah UCPA grudzień 2023 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych
Teksas TDPSA lipiec 2024 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych; obowiązek honorowania uniwersalnych sygnałów rezygnacji
Oregon OCPA lipiec 2024 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych; obowiązek honorowania uniwersalnych sygnałów rezygnacji
Montana MCDPA październik 2024 Rezygnacja z reklamy ukierunkowanej, sprzedaży danych; obowiązek honorowania uniwersalnych sygnałów rezygnacji

Kolejne stany uchwaliły przepisy z datami wejścia w życie w 2025 i 2026 roku. Tendencja jest wyraźna: stanowa regulacja prywatności się rozszerza, a większość nowych przepisów obejmuje prawa do rezygnacji z reklamy ukierunkowanej, które bezpośrednio wpływają na praktyki dotyczące plików cookie.

Inne istotne regulacje

Wielka Brytania: UK GDPR i PECR

Po Brexicie Wielka Brytania zachowała GDPR jako „UK GDPR" i nadal egzekwuje Privacy and Electronic Communications Regulations (PECR), które wdrażają dyrektywę ePrivacy. Wymagania dotyczące plików cookie są zasadniczo identyczne jak w UE: uprzednia zgoda jest wymagana w przypadku nieistotnych plików cookie, z wąskim wyjątkiem dla plików ściśle niezbędnych. Information Commissioner's Office (ICO) egzekwuje te reguły i opublikował szczegółowe wytyczne dotyczące cookies.

Brazylia: LGPD

Brazylijska Lei Geral de Proteção de Dados (LGPD), obowiązująca od 2020 roku, jest silnie inspirowana GDPR. Wymaga podstawy prawnej do przetwarzania danych osobowych, w tym danych zbieranych za pomocą plików cookie. Choć LGPD nie ma bezpośredniego odpowiednika przepisu dyrektywy ePrivacy dotyczącego cookies, do przetwarzania danych opartego na plikach cookie musi zostać ustalona zgoda lub prawnie uzasadniony interes. ANPD (krajowy organ ochrony danych) stopniowo wydaje wytyczne dotyczące cookies i zgody.

Kanada: PIPEDA i projekt ustawy C-27

Kanadyjska Personal Information Protection and Electronic Documents Act (PIPEDA) wymaga „znaczącej zgody" na zbieranie, wykorzystanie i ujawnianie danych osobowych. W przypadku plików cookie zbierających dane osobowe organizacje muszą uzyskać zgodę i zapewnić jasne informacje o swoich praktykach. Projekt ustawy C-27, proponowana Consumer Privacy Protection Act, zmodernizowałby kanadyjskie ramy prawne z surowszymi wymogami zgody, jednak jego uchwalenie zostało opóźnione.

Japonia: APPI

Japońska Act on the Protection of Personal Information (APPI), znowelizowana w 2022 roku, wprowadziła pojęcie „informacji odnoszących się do osoby", które w pewnych kontekstach może obejmować identyfikatory cookie. Gdy dane z plików cookie są łączone z innymi informacjami w celu identyfikacji osoby, zastosowanie mają wymogi zgody.

Korea Południowa: PIPA

Południowokoreańska Personal Information Protection Act (PIPA), znowelizowana w 2023 roku, wymaga zgody na zbieranie i wykorzystanie danych osobowych, co może obejmować dane z plików cookie, gdy identyfikują one lub mogą identyfikować osobę.

Tendencja do zbieżności

Pomimo obecnej mozaiki wyłania się wyraźna tendencja: większość nowych przepisów o prywatności podąża za modelem unijnym — regulacją opartą na zgodzie i wzmacniającą pozycję użytkownika. Nawet stanowe przepisy USA, choć technicznie oparte na rezygnacji, a nie na zgodzie, zmierzają w kierunku surowszych wymagań z uniwersalnymi sygnałami rezygnacji (GPC), zasadami minimalizacji danych i rozszerzonymi definicjami „danych osobowych" obejmującymi identyfikatory cookie.

W praktyce ta zbieżność oznacza, że witryny wdrażające zgodność na poziomie unijnym (uprzednia zgoda, wyraźne akceptowanie/odrzucanie, szczegółowe kategorie, przejrzyste polityki) są dobrze przygotowane do zapewnienia zgodności w większości innych jurysdykcji. Standard unijny to najwyższy wspólny mianownik.

Ocena ryzyka: które przepisy dotyczą Twojej witryny?

Kluczowe pytanie dla każdego operatora witryny brzmi: które przepisy mnie dotyczą? Odpowiedź zależy od dwóch czynników:

  1. Gdzie ma siedzibę Twoja organizacja. Podlegasz przepisom o prywatności jurysdykcji, w których Twoja organizacja ma jednostkę (biuro, spółkę zależną, oddział).
  2. Gdzie znajdują się Twoi użytkownicy. Na mocy zasięgu eksterytorialnego GDPR (art. 3 ust. 2) podlegasz unijnemu prawu o prywatności, jeśli oferujesz towary lub usługi osobom w UE albo monitorujesz zachowanie osób w UE. Podobne przepisy eksterytorialne istnieją w UK GDPR, brazylijskiej LGPD i innych ustawach.

W praktyce, jeśli Twoja witryna jest dostępna dla użytkowników w UE — a masz jakikolwiek ruch z UE, co dotyczy właściwie wszystkich witryn — powinieneś zapewnić zgodność z dyrektywą ePrivacy i GDPR. Jeśli masz ruch z USA, powinieneś uwzględnić CCPA/CPRA (Kalifornia) oraz inne obowiązujące przepisy stanowe.

Pragmatyczne podejście:

  • Wdróż zgodę na poziomie unijnym dla wszystkich odwiedzających z UE/EOG/Wielkiej Brytanii (uprzednia zgoda opt-in na nieistotne pliki cookie).
  • Wdróż mechanizmy rezygnacji dla odwiedzających z USA (link Do Not Sell/Share, obsługa GPC).
  • Przyjmij domyślnie wyższy standard, jeśli wykrywanie lokalizacji geograficznej jest niepraktyczne. Zgoda na poziomie unijnym spełnia wymogi właściwie wszystkich jurysdykcji.

Zasięg eksterytorialny

Jednym z najistotniejszych aspektów współczesnej regulacji prywatności jest jej zasięg eksterytorialny. GDPR (art. 3 ust. 2) ma zastosowanie do organizacji spoza UE, które:

  • Oferują towary lub usługi osobom w UE (nawet bezpłatnie — witryna dostępna w UE kierująca ofertę do użytkowników z UE się kwalifikuje), lub
  • Monitorują zachowanie osób w UE (śledzenie analityczne i reklamowe stanowi monitorowanie).

Oznacza to, że amerykańska firma korzystająca z Google Analytics na witrynie odbierającej ruch z UE technicznie podlega GDPR i wymogom dyrektywy ePrivacy dotyczącym cookies. Egzekwowanie wobec organizacji spoza UE było historycznie ograniczone, ale narasta, szczególnie w przypadku dużych firm. Praktyczne ryzyko dla mniejszych organizacji zależy od widoczności i liczby skarg, jednak obowiązek prawny istnieje niezależnie od wielkości.

Krajobraz egzekwowania

Egzekwowanie zgodności w zakresie cookies dramatycznie się nasiliło od 2020 roku. Kluczowe tendencje:

Kto egzekwuje

W UE krajowe organy ochrony danych (DPA) egzekwują zarówno dyrektywę ePrivacy, jak i GDPR. Do aktywnych organów należą m.in. CNIL (Francja), Garante (Włochy), Datatilsynet (Dania i Norwegia), BfDI (Niemcy na poziomie federalnym) oraz APD (Belgia). EDPB koordynuje egzekwowanie transgraniczne.

W USA California Attorney General i California Privacy Protection Agency egzekwują CCPA/CPRA. Prokuratorzy generalni poszczególnych stanów egzekwują inne przepisy stanowe.

Jak egzekwują

  • Postępowania wszczynane na podstawie skarg. Większość działań egzekucyjnych zaczyna się od skargi użytkownika do DPA. Skarga uruchamia postępowanie dotyczące praktyk witryny w zakresie plików cookie.
  • Kontrole zbiorcze. DPA okresowo przeprowadzają kontrole obejmujące całe sektory, skanując setki witryn pod kątem zgodności w zakresie cookies. CNIL, włoski Garante i duński Datatilsynet przeprowadzili nagłośnione kontrole.
  • Skargi organizacji pozarządowych. Organizacje działające na rzecz prywatności, takie jak noyb (kierowana przez Maxa Schremsa), złożyły masowe skargi przeciwko setkom witryn, generując znaczny wolumen działań egzekucyjnych. Same skargi noyb dotyczące banerów cookie doprowadziły do dziesiątek działań egzekucyjnych w całej UE.

Kary

Kary GDPR za naruszenia dotyczące cookies mogą sięgać do 20 mln EUR lub 4% rocznego globalnego obrotu, w zależności od tego, która kwota jest wyższa. W praktyce kary za naruszenia dotyczące cookies wahały się od ostrzeżeń (dla małych organizacji z drobnymi naruszeniami) do 150 mln EUR (Google, CNIL, 2022). Tendencja zmierza w kierunku wyższych kar i częstszego egzekwowania.

Poza karami finansowymi brak zgodności niesie ryzyko reputacyjne, utratę zaufania konsumentów oraz koszty operacyjne pilnych działań naprawczych podejmowanych na mocy nakazu regulacyjnego.

Passiro pomaga poruszać się w tej regulacyjnej złożoności dzięki zautomatyzowanej zgodności, która dostosowuje się do przepisów obowiązujących Twoich odwiedzających. Dowiedz się, jak Passiro upraszcza zgodność w zakresie cookies w różnych jurysdykcjach.

Czy Twoja strona jest zgodna z przepisami o cookies?

Przeskanuj swoją stronę za darmo i znajdź wszystkie cookies w kilka minut.

Przeskanuj cookies za darmo