GDPR atitikties testeris: 2026 m. vadovas svetainių savininkams
Kas yra GDPR atitikties testeris ir kodėl jis svarbus?
GDPR atitikties testeris yra automatizuotas nuskaitymo įrankis, kuris apsilanko jūsų svetainėje, aptinka slapukus bei stebėjimo technologijas ir parengia diagnostinę ataskaitą, nurodančią galimas duomenų apsaugos rizikas. Šie įrankiai imituoja realių naudotojų apsilankymus naudodami „headless“ naršykles, tikrindami neautorizuotą slapukų įdiegimą, trūkstamas ar reikalavimų neatitinkančias sutikimo juostas, nesaugų duomenų perdavimą ir privatumo politikos atskleidimų nebuvimą. Dauguma jų atlieka nuskaitymą per mažiau nei 60 sekundžių ir pateikia išvadas, susietas su konkrečiais GDPR straipsniais, kad galėtumėte suteikti prioritetus taisymui.
Ne mažiau svarbu suprasti, ko šie įrankiai nedaro. Joks automatizuotas skeneris neišduoda teisinės sertifikacijos, o pagal ES teisę šiuo metu nėra jokios GDPR sertifikavimo schemos. Testeris parodo jūsų rizikos padėtį, o ne atitikties garantiją. Svetainių savininkams ir vadovams šis skirtumas lemia, kaip turėtų būti naudojami nuskaitymo rezultatai: kaip struktūrizuotas atspirties taškas platesnei atitikties programai, o ne kaip teisinės peržiūros pakaitalas.
Dažnos problemos, kurias aptinka šie įrankiai:
- Slapukai, kurie suveikia dar naudotojui nedavus sutikimo (tiesioginis 7 straipsnio pažeidimas)
- Trūkstamos ar netinkamos sutikimo juostos, neturinčios detalių pasirinkimo valdiklių
- Trečiųjų šalių stebėjimo priemonės, įsikeliančios be atskleidimo privatumo politikoje
- Nesantys ar nepilni privatumo politikos puslapiai
- Trūkstama duomenų valdytojo identifikacija ar kontaktiniai duomenys
- Nesaugūs slapukų atributai (nėra Secure ar HttpOnly žymų)
- Sutikimo atšaukimo ar atsisakymo signalų nesilaikymas
Pirmaujančių GDPR atitikties testavimo įrankių palyginimas
GDPR atitikties programinės įrangos rinka apima viską – nuo nemokamų vieno puslapio skenerių iki įmonių platformų, jungiančių sutikimo valdymą, saugumo vertinimą ir nuolatinį stebėjimą. Toliau esančioje lentelėje aprašyti pagrindiniai 2026 m. prieinami variantai.

| Įrankis | Pagrindinės funkcijos | Kaina | Nuskaitymo apimtis | Nemokamas variantas | Palaikomi reglamentai | Geriausiai tinka |
|---|---|---|---|---|---|---|
| Cookiebot | Slapukų aptikimas, reguliavimo ataskaitos, sutikimo valdymas | Mokami planai (yra nemokamas bandymas) | Slapukai, stebėjimo priemonės, sutikimo juostos | Nemokamas bandymas | GDPR, ePrivacy, CCPA | Platus slapukų ir stebėjimo priemonių aptikimas |
| Usercentrics | Sutikimo valdymas, įspėjimai realiu laiku, GDPR nuskaitymas | Mokami planai | Sutikimo srautai, slapukų auditas | Nemokamas bandymas | GDPR, CCPA, LGPD | Integruotas sutikimo valdymas |
| CookieYes Compliance Checker | Bazinis slapukų nuskaitymas, paprasta sąsaja | Nemokama | Slapukai, sutikimo juostos | Nemokama | GDPR, ePrivacy | Mažoms svetainėms, kurioms reikia greitų nuskaitymų |
| Compliance Checker by CookieYes | Išsamios slapukų ir juostos atitikties ataskaitos | Nemokama | Slapukai, juostos auditas | Nemokama | GDPR, ePrivacy | Gilesnės slapukų atitikties ataskaitos |
| ICO Checklists | Valdysenos savęs vertinimas, struktūrizuoti kontroliniai sąrašai | Nemokama | Valdysena, teisės, saugumas, duomenų dalijimasis | Nemokama | UK GDPR | Vidutinėms organizacijoms, kurioms reikia valdysenos sistemų |
| Blackkite GDPR Compliance Checker | Kibernetinio saugumo rizikos integracija, GDPR padėties vertinimas | Mokama | Saugumo padėtis, GDPR rizika | — | GDPR, saugumo sistemos | Įmonėms, kurioms reikia saugumo ir privatumo kartu |
| ImmuniWeb Security Test | Interneto saugumo ir GDPR nuskaitymas kartu | Yra nemokamas planas | Saugumo antraštės, GDPR, privatumas | Nemokamas planas | GDPR, PCI DSS, HIPAA | Svetainėms, teikiančioms prioritetą saugumui kartu su privatumu |
| Sovy | Slapukų sutikimo patikros, atitikties vertinimas | Mokama (nemokamas nuskaitymas) | Slapukai, sutikimo mechanizmai | Nemokamas nuskaitymas | GDPR, ePrivacy | Patogus atitikties vertinimas |
| 2GDPR | Greitas problemų aptikimas, taisymo patarimai | Nemokama | Dažnos GDPR problemos | Nemokama | GDPR | Mažų ir vidutinių svetainių savininkams |
| Iubenda GDPR Compliance Checker | Integruota su Iubenda sutikimo įrankiais | Nemokamas tikrintuvas | Slapukai, privatumo politika, sutikimas | Nemokama | GDPR, CCPA, LGPD | Svetainėms, jau naudojančioms Iubenda |
| Insites | Stebėjimo priemonių duomenų bazės ataskaitos, slapukų auditas | Mokama | Slapukų stebėjimo įžvalgos | — | GDPR | Įmonėms, kurioms reikia detalios stebėjimo priemonių informacijos |
| AesirX Privacy Scanner | Nemokama privatumo rizikos diagnostika, spragų analizė | Nemokama | GDPR ir privatumo rizikos | Nemokama | GDPR, ePrivacy | Nemokama rizikos diagnostika |
| CookieYes GDPR Cookie Checker | Slapukų nuskaitymas su atitikties santrauka | Nemokama | Slapukai, sutikimo juostos | Nemokama | GDPR, ePrivacy | Greitos slapukų atitikties patikros |
Patarimas: Prieš įsipareigodami mokamai platformai, paleiskite tą patį URL per du ar tris nemokamus įrankius, tokius kaip 2GDPR, AesirX Privacy Scanner ir CookieYes Compliance Checker. Rezultatų palyginimas atskleidžia, kurios problemos nuosekliai kartojasi visuose skeneriuose, o kurios gali būti klaidingi teigiami rezultatai.
Keli įrankiai nusipelno didesnio dėmesio dėl savo išskirtinės padėties.

Cookiebot ir Usercentrics abu jungia nuskaitymą su aktyviu sutikimo valdymu, tai reiškia, kad jie aptinka problemas ir tada siūlo infrastruktūrą joms ištaisyti toje pačioje platformoje. Ši integracija patogi, tačiau sukuria komercinę priklausomybę: nuskaitymo išvados natūraliai nukreipia link jų pačių mokamų sutikimo sprendimų.
ICO Checklists priklauso visiškai kitai kategorijai. Užuot techniškai nuskaičiusi jūsų svetainę, JK informacijos komisaro tarnyba (ICO) teikia struktūrizuotas savęs vertinimo sistemas, apimančias valdyseną, teisinius pagrindus, duomenų subjektų teises ir saugumą. Šie struktūrizuoti savęs vertinimai turi didesnę reguliacinę svarbą nei vien techninis nuskaitymas, nes jie dokumentuoja jūsų organizacijos atskaitomybės padėtį per visą UK GDPR įsipareigojimų apimtį.
Blackkite ir ImmuniWeb prie atitikties eina iš saugumo pusės, integruodami GDPR rizikos vertinimą su platesniu kibernetinio saugumo padėties įvertinimu. Organizacijoms, tvarkančioms jautrius asmens duomenis, šis derinys yra informatyvesnis nei vien slapukų nuskaitymas.
AesirX Privacy Scanner ir 2GDPR yra prieinamiausi pradžios taškai: abu nemokami, nereikalauja paskyros kūrimo ir greitai pateikia rezultatus. Jie tinka svetainių savininkams, kuriems reikia greito momentinio vaizdo prieš investuojant į išsamesnį vertinimą.
Kaip interpretuoti nuskaitymo rezultatus ir ką daryti toliau
Nuskaitymo rezultatai paprastai pateikiami kaip rizikos įvertis, pažymėtų problemų sąrašas ir taisymo patarimų rinkinys. Iššūkis – žinoti, kurie radiniai reikalauja neatidėliotinų veiksmų, o kurie yra žemesnio prioriteto spragos.
Pradėkite susiedami pažymėtas problemas su konkrečiais GDPR straipsniais. Slapukas, suveikiantis prieš sutikimą, susijęs su 7 straipsniu (sutikimo sąlygos). Trūkstama privatumo politika susijusi su 13 ir 14 straipsniais (skaidrumo įsipareigojimai). Jei skeneris pažymi didelės rizikos duomenų tvarkymo veiklas, tai gali rodyti poveikio duomenų apsaugai vertinimo (DPIA) poreikį pagal 35 straipsnį. Automatizuoti įrankiai gali pažymėti, kada DPIA gali būti reikalingas, tačiau jie negali jo atlikti. DPIA yra griežtas rankinis procesas, reikalaujantis dokumentuotos tvarkymo būtinumo, proporcingumo ir rizikos mažinimo analizės.
Automatizuoti skeneriai aptinka techninius slapukų pažeidimus, tačiau negali įvertinti vidinės politikos ar jūsų teisinio tvarkymo pagrindo pagrįstumo. Ši riba svarbi. Skeneris gali patvirtinti, kad jūsų sutikimo juosta yra, bet negali patikrinti, ar surinktas sutikimas iš tiesų yra nedviprasmiškas ir laisva valia duotas pagal 4(11) straipsnį. Šie sprendimai reikalauja žmogaus teisinio vertinimo.
Praktiniai veiksmai gavus nuskaitymo rezultatus:
- Patikrinkite, kad jokie slapukai ar scenarijai nesuveikia prieš naudotojui sąveikaujant su sutikimo juosta
- Įsitikinkite, kad jūsų sutikimo mechanizmas siūlo tikrą detalų pasirinkimą, o ne iš anksto pažymėtus langelius ar sujungtą sutikimą
- Atnaujinkite privatumo politiką, kad atskleistumėte visus nuskaitymo metu aptiktus trečiųjų šalių tvarkytojus
- Patvirtinkite, kad duomenų valdytojo kontaktiniai duomenys yra jūsų privatumo politikos puslapyje
- Peržiūrėkite skenerio pažymėtas saugumo antraštes (Content Security Policy, HSTS, Secure slapukų atributai)
- Suplanuokite rankinę savo tvarkymo veiklos įrašų (RoPA) peržiūrą, jei nuskaitymas atskleidžia neatskleistus duomenų srautus
- Suplanuokite valdysenos peržiūrą naudodami struktūrizuotą sistemą, pavyzdžiui, ICO savęs vertinimo kontrolinius sąrašus, problemoms, kurių skeneris nepasiekia
Brandžios atitikties programos naudoja nuolatinį automatizuotą stebėjimą su integruotais įspėjimais, o ne pavienius nuskaitymus. Vienas nuskaitymas užfiksuoja tam tikro momento vaizdą; trečiųjų šalių scenarijai ir stebėjimo pikseliai dažnai keičiasi, o svetainė, kuri sausį praėjo nuskaitymą, iki kovo gali turėti naujų pažeidimų.
GDPR, ePrivacy ir ką atitikties testeriai gali teisiškai patikrinti
Norint suprasti, ką GDPR atitikties testeris iš tikrųjų matuoja, reikia suprasti dvi teisines sistemas, kurias jis liečia.
ePrivacy direktyva reglamentuoja slapukus ir stebėjimo technologijas, reikalaudama išankstinio informuoto sutikimo prieš įdedant bet kokį nebūtiną slapuką į naudotojo įrenginį. GDPR tada reglamentuoja, kas nutinka su per tuos slapukus surinktais asmens duomenimis: kaip jie turi būti saugomi, kiek laiko gali būti laikomi ir kokias teises asmenys turi į juos. Slapukų juostos atitiktis tenkina dalį ePrivacy įsipareigojimo, tačiau ji neapima visos GDPR reikalavimų apimties.
Atitikties testeriai sutelkia dėmesį į techninį sluoksnį: kokie slapukai suveikia, ar egzistuoja juosta, ar saugumo antraštės tinkamai sukonfigūruotos. Jie negali patikrinti:
- Ar jūsų nurodytas teisinis tvarkymo pagrindas yra teisiškai pagrįstas
- Ar jūsų duomenų saugojimo laikotarpiai yra proporcingi ir dokumentuoti
- Ar jūsų duomenų tvarkytojų sutartys su trečiosiomis šalimis atitinka 28 straipsnio reikalavimus
- Ar jūsų organizacija gali atsakyti į duomenų subjektų prieigos užklausas per įstatymo nustatytą terminą
- Ar jūsų tvarkymo veiklos įrašai (RoPA) yra išsamūs ir aktualūs
- Ar darbuotojai gavo tinkamą duomenų apsaugos mokymą
Atitikties vertinimai, kurie dokumentuoja rizikos nustatymą, turi didesnę reguliacinę svarbą nei atsitiktinės savęs peržiūros. Reguliatoriai, vertinantys atskaitomybę pagal 5(2) straipsnį, ieško struktūrizuotos, dokumentuotos atitikties veiklos įrodymų. Pripažinto įrankio nuskaitymo ataskaita prisideda prie šios įrodymų bazės, tačiau tik kaip vienas komponentas kartu su valdysenos dokumentais, mokymo įrašais ir teisine peržiūra.
Klaidinga nuomonė, kad praeitas nuskaitymo įvertis reiškia, jog svetainė „atitinka GDPR“, yra paplitusi ir teisiškai problemiška. Priežiūros institucijos visoje ES ir JK nuosekliai taikė sankcijas organizacijoms, kurių techniniai sprendimai atrodė teisingi, bet kurių pagrindinės duomenų tvarkymo praktikos tokios nebuvo.
Kaip GDPR atitikties testeriai iš tikrųjų nuskaito jūsų svetainę
Techninis procesas už GDPR atitikties testerio yra sudėtingesnis nei paprastas puslapio nuskaitymas. Jo supratimas padeda tiksliai interpretuoti rezultatus ir atpažinti jų ribas.
Dauguma skenerių naudoja „headless“ naršyklę realių naudotojų apsilankymams imituoti, įkeliant tikslinį URL kontroliuojamoje aplinkoje, kuri fiksuoja kiekvieną tinklo užklausą, slapukų įdiegimą ir scenarijaus vykdymą. Naršyklė pereina DOM, atkartoja sutikimo srautus sąveikaudama su sutikimo juosta ir tikrina HTTP atsakymų antraštes. Šis metodas užfiksuoja slapukus, kurie suveikia prieš duodant sutikimą – tai statinė HTML analizė visiškai praleistų.

| Nuskaitymo komponentas | Ką aptinka | GDPR aktualumas |
|---|---|---|
| Iki sutikimo slapukų auditas | Slapukai ir scenarijai, vykdomi prieš naudotojo sąveiką | 7 straipsnio sutikimo sąlygos |
| Sutikimo juostos patikrinimas | Juostos buvimas, detalumas, atsisakymo galimybė, tamsieji šablonai | 4(11) straipsnis, ePrivacy direktyva |
| Privatumo politikos patikra | Politikos buvimas, duomenų valdytojo identifikacija, kontaktiniai duomenys | 13, 14 straipsniai – skaidrumas |
| Saugumo antraščių analizė | CSP, HSTS, Secure/HttpOnly slapukų žymos, TLS versija | Tvarkymo saugumas |
| Trečiųjų šalių stebėjimo priemonių aptikimas | Neatskleisti tvarkytojai, tarpsvetainiai stebėjimo pikseliai | 13, 28 straipsniai – tvarkytojo įsipareigojimai |
| DSA skaidrumo patikra | Reklamos atskleidimas, skundų mechanizmo buvimas | Skaitmeninių paslaugų akto (DSA) įsipareigojimai |
Nuskaitymo rezultatai paprastai pateikiami HTML, JSON ar PDF formatu, kai kiekviena pažymėta taisyklė turi nuorodą į reglamentą, surinktus įrodymus ir taisymo patarimą. Deterministinis nuskaitymas, kai tas pats URL kartotinių paleidimų metu duoda tą patį rezultatą, yra kokybės rodiklis, kurį verta patikrinti vertinant įrankius. Nestabilūs skeneriai, grąžinantys skirtingus to paties URL rezultatus, į jūsų atitikties įrašus įneša neapibrėžtumo.
Patarimas: Įrankiai, sukurti ant realių naršyklių variklių, tokių kaip Playwright ar Puppeteer, užfiksuoja dinaminį slapukų elgesį, kurį serverinės ar statinės nuskaitymo priemonės praleidžia. Vertindami GDPR audito įrankį, įsitikinkite, kad jis naudoja realią naršyklę, o ne paprastą HTTP užklausų biblioteką.
Ne mažiau svarbu dokumentuoti tai, ko skeneriai negali aptikti. Vidinė duomenų tvarkymo politika, darbuotojų prieigos kontrolė, duomenų saugojimo įgyvendinimas ir jūsų sutikimo valdymo platformoje saugomų sutikimo įrašų pagrįstumas – visa tai nepatenka į jokio automatizuoto nuskaitymo apimtį. Automatizuoti įrankiai puikiai aptinka su slapukais susijusias technines problemas, tačiau reikalauja rankinių auditų, kad būtų įvertinti teisiniai tvarkymo pagrindai ir vidinės valdysenos atitiktis.
Praktinės gairės, kaip veiksmingai naudoti GDPR atitikties testerius
Automatizuoti GDPR atitikties testeriai yra patikimas pirmasis diagnostinis žingsnis, o ne visa atitikties programa. Teisingai naudojami, jie iškelia į paviršių technines problemas, kurios greičiausiai patrauks reguliatorių dėmesį, ir pateikia struktūrizuotą taisymo sąrašą.
Veiksmingiausias požiūris nuskaitymą laiko pasikartojančia veikla, o ne vienkartiniu pratimu. Svetainės kodas keičiasi, trečiųjų šalių scenarijai atnaujinami, o nauji stebėjimo pikseliai atsiranda be įspėjimo. Nuskaitymas, patvirtinęs švarius rezultatus prieš tris mėnesius, gali neatspindėti dabartinės jūsų svetainės būklės. Nuolatinis automatizuotas stebėjimas su įspėjimais realiu laiku apie neautorizuotas stebėjimo priemones yra kryptis, kuria juda brandžios atitikties programos, ir keli šiame vadove aptariami įrankiai siūlo šią galimybę mokamame plane.
Sujunkite automatizuotą nuskaitymą su nepriklausomais vertinimais, kad užtikrintumėte tvirtesnę atskaitomybę. ICO savęs vertinimo kontroliniai sąrašai apima valdysenos dimensijas, kurių nepasiekia joks techninis skeneris, įskaitant jūsų organizacijos gebėjimą tvarkyti duomenų subjektų užklausas, jūsų duomenų dalijimosi sutartis ir saugumo politiką. Vykdydami abu lygiagrečiai gausite išsamesnį savo atitikties padėties vaizdą.
Pagrindinės gairės svetainių savininkams ir vadovams:
- Naudokite nemokamus įrankius, tokius kaip 2GDPR ar AesirX Privacy Scanner, neatidėliotinam baziniam vertinimui
- Bet kurią nuskaitymo ataskaitą traktuokite kaip dokumentuotos atitikties veiklos įrodymą, o ne kaip visiškos atitikties įrodymą
- Iš naujo nuskaitykite po bet kokio reikšmingo svetainės atnaujinimo, naujos trečiosios šalies integracijos ar įskiepio pridėjimo
- Techninius nuskaitymo radinius papildykite valdysenos peržiūra, apimančia teisinį pagrindą, RoPA ir DSAR procedūras
- Išsaugokite nuskaitymo ataskaitas kaip savo atskaitomybės dokumentacijos dalį pagal 5(2) straipsnį
- Apsvarstykite įrankius su nuolatiniu stebėjimu, jei jūsų svetainė dažnai keičiasi arba vykdo didelės rizikos tvarkymą
Kalbant apie slapukų atitikties reglamentus, apimančius GDPR, ePrivacy, CCPA ir kitus taikomus įstatymus, teisinis kontekstas už kiekvieno nuskaitymo radinio yra toks pat svarbus kaip ir pats radinys. Supratimas, su kuriuo reglamentu susijusi pažymėta problema, nulemia skubumą ir tinkamą sprendimą.
Passiro siūlo nemokamą slapukų sutikimą bet kokio dydžio svetainėms
Aukščiau palyginti įrankiai nustato atitikties spragas. Passiro sprendžia vieną dažniausiai pažymimų: tinkamai įdiegtos sutikimo valdymo platformos nebuvimą.

Passiro yra nemokama, nuolat prieinama sutikimo valdymo platforma, sukurta GDPR ir ePrivacy atitikčiai palaikyti, su papildomu CCPA/CPRA ir LGPD palaikymu. Tai registruota IAB TCF v2.3 CMP (ID 499), palaikanti Google Consent Mode v2, automatinį scenarijų blokavimą ir stebėjimo priemonių duomenų bazę su 4 900+ įrašų, gautų iš EasyPrivacy ir atnaujinamų kasdien. Nemokamas planas apima neribotą domenų skaičių ir neribotą srautą, be puslapių apribojimų ir galiojimo pabaigos. Mokami planai prideda sutikimo analizę, prekės ženklo pritaikymą (white-labeling) ir API prieigą, taip finansuodami nemokamą planą visiems kitiems. Du tikri apribojimai: Passiro šiuo metu nesiūlo DSAR automatizavimo ar tiekėjų rizikos valdymo, todėl organizacijoms, kurioms reikia šių galimybių, prireiks papildomų įrankių.
Jei jūsų nuskaitymo rezultatai pažymi trūkstamą ar reikalavimų neatitinkančią sutikimo infrastruktūrą, nemokamas slapukų sutikimas iš Passiro yra tiesioginis kelias šiam radiniui spręsti. WordPress naudotojai gali jį įdiegti per nemokamą WordPress įskiepį neliesdami kodo.
Pagrindinės išvados
GDPR atitikties testeris yra diagnostinis įrankis, o ne teisinė sertifikacija, ir jo vertė visiškai priklauso nuo to, kaip pasielgsite su jo iškeltais radiniais.
| Punktas | Detalės |
|---|---|
| Testeriai yra diagnostiniai, o ne sertifikuojantys | Joks automatizuotas skeneris neteikia teisinės GDPR sertifikacijos; radiniai rodo tik rizikos padėtį. |
| Slapukų suveikimas iki sutikimo – pagrindinė problema | Slapukai, vykdomi prieš duodant naudotojo sutikimą, tiesiogiai pažeidžia 7 straipsnio sąlygas. |
| ePrivacy ir GDPR veikia kartu | Slapukų juostos atitiktis tenkina ePrivacy reikalavimus, bet neapima visų GDPR įsipareigojimų. |
| Rankinė peržiūra visada reikalinga | Skeneriai negali įvertinti teisinio pagrindo pagrįstumo, RoPA išsamumo ar pasirengimo DSAR. |
| Passiro sprendžia sutikimo infrastruktūros klausimą | Passiro nemokama CMP (IAB TCF v2.3, ID 499) tiesiogiai išsprendžia sutikimo juostos spragas, kurias pažymi dauguma skenerių. |
Rekomenduojama
- GDPR atitikties testas: praktinis vadovas svetainių savininkams | Passiro
- 6 geriausios GDPR atitikties tikrintuvo alternatyvos 2026 | Passiro
- Slapukų įspėjimas: 2026 m. atitikties vadovas svetainių savininkams | Passiro
- Slapukų atitikties kontrolinis sąrašas – 25 punktų patikra jūsų svetainei | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.