Skip to main content

Ali potrebujem pravilnik o piškotkih na svoji spletni strani?

By Passiro Team
Ali potrebujem pravilnik o piškotkih na svoji spletni strani?

Če vaša spletna stran uporablja kakršne koli piškotke ali tehnologije sledenja, ki presegajo tiste, ki so nujno potrebni za prikaz strani, potrebujete pravilnik o piškotkih in v večini primerov bodisi mehanizem za privolitev bodisi jasen mehanizem za zavrnitev. Ta odgovor velja ne glede na to, ali imate petstransko predstavitveno stran ali celoten spletni trgovinski portal.

  • Kdaj je pravilnik dejansko obvezen: Vsaka stran, ki nalaga analitiko, oglaševalske sledilne piksle, družbene vdelave ali sledilnike tretjih oseb, mora te prakse razkriti. V skladu s CCPA/CPRA imajo obiskovalci s prebivališčem v Kaliforniji pravico vedeti, kateri podatki se zbirajo, in zavrniti njihovo prodajo ali deljenje. V skladu z GDPR in Direktivo o e-zasebnosti morajo obiskovalci iz EU aktivno privoliti, preden se sprožijo nenujni piškotki.
  • Kdaj lahko zadostuje zgolj obvestilo: Za obiskovalce iz ZDA zunaj Kalifornije pogosto zadostuje jasno razkritje praks obdelave podatkov in mehanizem za zavrnitev, čeprav se mozaik državnih zakonov hitro širi.
  • Naslednji korak: Zaženite pregled piškotkov na svoji strani, da prepoznate vsak prisotni sledilnik, in nato pred pripravo besedila pravilnika vsakega razvrstite v pravno kategorijo. Passirov pregledovalnik preverja glede na bazo z več kot 4.900 sledilniki, dnevno posodobljeno iz EasyPrivacy.

Kazalo vsebine

Pravilnik o piškotkih je razkritveni dokument, ki obiskovalcem pove, katere piškotke in podobne tehnologije sledenja vaša spletna stran nastavlja, zakaj jih nastavlja, kako dolgo obstajajo in kdo drug prejema podatke, ki jih ustvarjajo; za primer pravilnika o zasebnosti, ki ga uporablja tehnološka storitev, si oglejte Pravilnik o zasebnosti Tendr.me. Razlikuje se od splošnega pravilnika o zasebnosti, čeprav sta dokumenta tesno povezana in bi se morala medsebojno sklicevati. Mnoge strani razkritja o piškotkih vključijo v svoj pravilnik o zasebnosti; druge objavijo samostojno stran. Oba pristopa lahko izpolnita pravne zahteve, če so informacije natančne, dostopne in ažurne.

Kategorije piškotkov določajo, kaj morate razkriti in ali je pred sprožitvijo piškotka potrebna privolitev.

  • Nujno potrebni piškotki ohranjajo delovanje strani: identifikatorji seje, stanje nakupovalne košarice, varnostni žetoni. Ti so oproščeni zahtev po privolitvi v skladu s pravili EU o e-zasebnosti, vendar jih je treba še vedno razkriti.
  • Funkcionalni piškotki si zapomnijo uporabniške nastavitve, kot sta izbira jezika ali regije. Niso nujno potrebni, vendar običajno ne služijo oglaševalskim namenom.
  • Analitični piškotki štejejo obiske, merijo zmogljivost strani in sledijo poti uporabnikov. Kljub navidezno neškodljivemu namenu analitični piškotki v skladu z zakonodajo EU praviloma zahtevajo privolitev, saj obdelujejo osebne podatke.
  • Marketinški in oglaševalski piškotki sledijo uporabnikom po straneh in gradijo profile ter prikazujejo ciljane oglase. Ti so pod najstrožjim pravnim nadzorom in za obiskovalce iz EU zahtevajo izrecno privolitev (opt-in).
  • Piškotki družbenih omrežij in vdelav se nastavijo, ko stran naloži YouTubov videoposnetek, Twitter vsebino ali gumb Facebook Všeček. Platforma tretje osebe lahko prek vaših strani nastavi lastne piškotke.
  • Tehnologije prstnih odtisov in sledenja med stranmi se ne opirajo vedno na klasične piškotke, a še vedno pomenijo obdelavo osebnih podatkov in zahtevajo enaka razkritja.

Razlika med nujno potrebnimi in nenujnimi piškotki je ožja, kot mnogi lastniki strani domnevajo. Piškotek, ki naredi stran udobnejšo za upravljavca, namesto da bi bil tehnično nepogrešljiv za uporabnika, običajno ne spada v kategorijo nujno potrebnih.


Praktični sprožilec je preprost: če vaša stran nastavi kakršen koli piškotek ali naloži kakršno koli skripto, ki obdeluje osebne podatke onkraj tistega, kar je nujno potrebno za prikaz strani, potrebujete razkritja in za mnoge obiskovalce mehanizem privolitve ali zavrnitve. Tudi majhne spletne strani, ki uporabljajo analitiko ali vdelave tretjih oseb, sprožijo enake obveznosti glede preglednosti kot večje strani, saj sledilnik tretje osebe obdeluje osebne podatke ne glede na velikost gostiteljske strani.

Konkretni sprožilci, ki zahtevajo pravilnik o piškotkih ali razkritja:

  • Vaša stran nalaga Google Analytics, Adobe Analytics ali katero koli podobno merilno orodje.
  • Uporabljate Google Ads, Meta Ads ali kateri koli piksel za ponovno ciljanje.
  • Vaše strani vdelujejo YouTubove videoposnetke, gumbe za deljenje na družbenih omrežjih ali komentarne sisteme tretjih oseb.
  • Uporabljate pripomoček za klepet v živo, orodje za toplotne karte ali programsko opremo za snemanje seje.
  • Vaša stran prodaja ali deli osebne podatke s tretjimi osebami, kar sproži obveznosti glede zavrnitve po CCPA/CPRA.
  • Za kateri koli namen uporabljate identifikatorje med stranmi ali prstne odtise naprav.
  • Vašo stran obiskujejo obiskovalci iz EU, Združenega kraljestva ali katere koli jurisdikcije z zahtevami po privolitvi (opt-in).

Vzemimo dva nasprotujoča si primera. Majhna predstavitvena stran, ki nastavi le sejni piškotek za oddajo obrazca in ne gosti nobenih skript tretjih oseb, ima minimalne obveznosti: verjetno zadostuje kratko razkritje v pravilniku o zasebnosti. Spletna trgovina, ki uporablja Google Analytics, Meta piksel in orodje za klepet v živo, ima ob vsakem obisku strani več sproženih nenujnih sledilnikov. Ta stran potrebuje podroben pravilnik o piškotkih, pasico za privolitev za obiskovalce iz EU in mehanizem za zavrnitev za prebivalce Kalifornije.

Načelo lokacije obiskovalca je ključno. Zakoni veljajo glede na to, kje se obiskovalci nahajajo, ne kje stoji vaš strežnik. Od podjetja v Teksasu, katerega stran privablja promet iz EU, se pričakuje, da za te obiskovalce izpolnjuje pravila EU o piškotkih. Ker večina strani ne more nadzorovati, kdo jih obišče, je praktična privzeta rešitev za vsako stran s pomembnim prometom objava pravilnika o piškotkih in uvedba ustreznih kontrol.

Roke pregledujejo vrste piškotkov s povečevalnim steklom


V ZDA ni enotnega zveznega zakona, ki bi zahteval pravilnik o piškotkih za vse spletne strani, a vse več ameriških zveznih držav je sprejelo ali predlagalo celovite zakone o zasebnosti, ki vključujejo zahteve po preglednosti pri zbiranju podatkov, in pravna izpostavljenost ob nerazkritju je resnična.

CCPA/CPRA (Kalifornija): California Consumer Privacy Act, kot ga dopolnjuje California Privacy Rights Act, zahteva, da podjetja, ki izpolnjujejo določene pragove (letni bruto prihodek nad visokim pragom, podatki o velikem številu potrošnikov ali pridobivanje pomembnega dela prihodkov od prodaje osebnih podatkov), razkrijejo kategorije zbranih osebnih podatkov, namene zbiranja in pravice potrošnikov, da zavrnejo prodajo ali deljenje svojih podatkov. Urad kalifornijskega državnega tožilca zagotavlja podrobne smernice o skladnosti s CCPA glede teh obveznosti.

Drugi državni zakoni: Virginia, Kolorado, Connecticut, Teksas in več kot ducat drugih zveznih držav so sprejeli celovite zakone o zasebnosti. Večina vključuje zahteve po preglednosti in pravice do zavrnitve ciljanega oglaševanja in prodaje podatkov, čeprav se pragovi in podrobnosti razlikujejo po državah.

Smernice FTC: Federal Trade Commission obravnava nerazkrito ali napačno predstavljeno zbiranje podatkov kot nepošteno ali zavajajočo prakso v skladu s 5. členom FTC Act. Vsaka ameriška spletna stran, ki zbira podatke prek piškotkov brez ustreznega razkritja, se lahko sooči z morebitnim nadzorom FTC, ne glede na velikost ali prihodke.

Okvir EU in Združenega kraljestva (za strani z obiskovalci iz EU/Združenega kraljestva)

V skladu z GDPR in Direktivo o e-zasebnosti morajo spletne strani pred nastavitvijo nenujnih piškotkov za obiskovalce iz EU pridobiti predhodno privolitev (opt-in). Direktiva o e-zasebnosti (člen 5(3)) in poznejše odločbe Sodišča EU potrjujejo, da vnaprej označena polja in implicirana privolitev ne izpolnjujejo pravnega standarda. Nujno potrebni piškotki so oproščeni privolitve, vendar jih je treba še vedno razkriti. PECR in UK GDPR Združenega kraljestva nalagata enakovredne zahteve za obiskovalce iz Združenega kraljestva.

Ključne razlike na kratko

Razsežnost ZDA (CCPA/CPRA in državni zakoni) EU/Združeno kraljestvo (GDPR, e-zasebnost, PECR)
Model privolitve Obvestilo + zavrnitev (za prodajo/deljenje); preglednost za vse Predhodna privolitev (opt-in) za nenujne piškotke
Nujno potrebni piškotki Razkritje priporočeno; privolitev ni potrebna Razkritje obvezno; privolitev ni potrebna
Analitični piškotki Razkritje obvezno; zavrnitev za prebivalce Kalifornije Pred sprožitvijo potrebna privolitev (opt-in)
Marketinški piškotki Pravica do zavrnitve za prebivalce Kalifornije Pred sprožitvijo potrebna privolitev (opt-in)
Organ za izvrševanje FTC, državni tožilci Nacionalni nadzorni organi (npr. ICO, CNIL)
Sprožilec obsega Pragovi prihodkov/količine podatkov (CCPA/CPRA) Vsaka stran, dostopna prebivalcem EU/Združenega kraljestva

Infografika primerjave zakonov o piškotkih v ZDA in EU/Združenem kraljestvu

Najpomembnejša praktična razlika: zakonodaja EU zahteva, da se nenujni piškotki ne sprožijo, dokler jih obiskovalec aktivno ne sprejme. Zakonodaja ZDA v večini držav zahteva razkritje in možnost zavrnitve, vendar ne prepoveduje nalaganja piškotkov, preden obiskovalec ukrepa.


Razlika med privolitvijo (opt-in) in obvestilom o zavrnitvi (opt-out) ni zgolj pomenska. Določa, ali sme vaša stran naložiti skripto za sledenje, preden obiskovalec komunicira s pasico, in napačno ravnanje pri tem je eno najpogostejših napak pri skladnosti, ki jih regulatorji odkrijejo.

IT strokovnjak razlaga privolitev za piškotke na zaslonu

Za obiskovalce iz EU in Združenega kraljestva je pravilo jasno: blokirajte nenujne piškotke, dokler obiskovalec ne izvede nedvoumnega pritrdilnega dejanja. ICO izrecno navaja, da nadaljnje brskanje ali vnaprej označeno polje ne pomeni veljavne privolitve. Pasica, ki naloži analitiko, medtem ko prosi za dovoljenje, krši zakon, tudi če je na videz skladna. Obiskovalci morajo tudi imeti možnost umakniti privolitev tako enostavno, kot so jo dali, in ta umik mora hitro začeti veljati.

Za prebivalce Kalifornije, kjer velja CCPA/CPRA, se obveznost premakne na preglednost in zavrnitev. Stran lahko naloži piškotke, vendar mora jasno razkriti prakse zbiranja podatkov in zagotoviti delujoč mehanizem »Ne prodaj ali deli mojih osebnih podatkov«. Za obiskovalce v drugih ameriških zveznih državah se zahteve razlikujejo, a jasno razkritje in mehanizem za zavrnitev pokrivata večino trenutnih obveznosti po državnih zakonih.

Praktična rešitev za strani z mešanim prometom je geografsko ciljano upravljanje privolitve. Platforma za upravljanje privolitve (CMP) zazna lokacijo obiskovalca in prikaže ustrezno izkušnjo: celotno pasico za privolitev z možnostmi sprejema/zavrnitve za obiskovalce iz EU in obvestilo ali povezavo za zavrnitev za obiskovalce iz ZDA. Ta pristop zmanjša trenje za uporabnike, za katere veljajo manj strogi zahtevki, hkrati pa ohranja strožji standard tam, kjer to zahteva zakon.

Blokiranje skript je tehnična plast uveljavljanja. CMP, ki le zabeleži nastavitev, ne da bi dejansko preprečil sprožitev nesoglašanih skript, ne nudi resnične zaščite. Dnevniki privolitve, ki beležijo, kaj je bilo obiskovalcu prikazano, kaj je izbral in kdaj, so operativni dokaz, ki ga regulatorji iščejo med revizijami. Objava pravilnika brez blokiranja nesoglašanih oznak in brez vzdrževanja evidenc privolitve je pogosta in draga vrzel.


Regulatorji ne predpisujejo enotne obvezne oblike, vendar je namenska stran s pravilnikom o piškotkih splošno priznana kot najboljša praksa, ker jo je lažje posodabljati in lažje najti obiskovalcem. Naslednji elementi bi se morali pojaviti v vsakem skladnem pravilniku o piškotkih.

  • Kategorije in imena piškotkov: Navedite vsako kategorijo (nujno potrebni, funkcionalni, analitični, marketinški) in po možnosti poimenujte posamezne piškotke. Primer: »Na tej strani uporabljamo naslednje kategorije piškotkov: nujno potrebne, analitične in marketinške.«
  • Namen vsake kategorije: V razumljivem jeziku pojasnite, kaj počne vsak piškotek. Primer: »Analitični piškotki štejejo, koliko ljudi obišče vsako stran, da lahko ugotovimo, katera vsebina je najkoristnejša.«
  • Trajanje piškotkov: Navedite, ali so piškotki sejni (izbrisani ob zaprtju brskalnika) ali trajni, in določite obdobje hrambe za trajne piškotke. Primer: »Piškotek _ga obstaja 13 mesecev od dneva nastavitve.«
  • Lastni piškotki proti piškotkom tretjih oseb: Opredelite, katere piškotke nastavlja vaša domena in katere nastavljajo tretje osebe. Primer: »Piškotke tretjih oseb na tej strani nastavljata Google Analytics in Meta Platforms.«
  • Prejemniki tretjih oseb: Poimenujte tretje osebe in pojasnite, zakaj prejemajo podatke. Primer: »Google Analytics prejema anonimizirane podatke o uporabi za pripravo zbirnih poročil o prometu.«
  • Kako zavrniti ali umakniti privolitev: Pojasnite, kako lahko obiskovalci spremenijo ali umaknejo svoje izbire, bodisi prek vašega orodja za privolitev, nastavitev brskalnika ali strani za zavrnitev tretjih oseb. Primer: »Nastavitve piškotkov lahko kadar koli spremenite s povezavo 'Nastavitve piškotkov' v nogi strani.«
  • Napotki za nastavitve brskalnika: Navedite, da večina brskalnikov uporabnikom omogoča blokiranje ali brisanje piškotkov neodvisno od vašega orodja za privolitev.
  • Kontaktni podatki: Zagotovite način, prek katerega lahko obiskovalci postavijo vprašanja o vaših praksah glede piškotkov. Primer: »Za vprašanja o naši uporabi piškotkov pišite na [email protected]
  • Datum zadnje posodobitve: Ohranjajte ga ažurnega. Pravilnik z datumom izpred treh let obiskovalcem in regulatorjem signalizira zanemarjanje.

Nasvet strokovnjaka: Povezavo do svojega pravilnika o piškotkih namestite v nogo vsake strani, na samo pasico za privolitev in v svoj glavni pravilnik o zasebnosti. Najdljivost je del skladnosti. Pravilnik, skrit v zemljevidu strani, ki ga noben obiskovalec ne najde, nudi malo pravne zaščite.


Noben zakon ne zahteva, da razkritja o piškotkih obstajajo kot samostojni dokument. Njihova vključitev v splošni pravilnik o zasebnosti je pravno dopustna in za nekatere strani je to praktičnejša izbira. Odločitev je odvisna od zapletenosti vaše nastavitve sledenja, vaše publike in tega, kako pogosto se spreminja vaš popis piškotkov.

Argumenti za samostojni pravilnik o piškotkih:

  • Lažje posodabljanje ob dodajanju ali odstranjevanju orodij za sledenje, brez poseganja v širši pravilnik o zasebnosti.
  • Bolj najdljiv za obiskovalce, ki želijo posebej razumeti vaše prakse sledenja.
  • Preglednejši za strani z obiskovalci iz EU, kjer GDPR in e-zasebnost zahtevata podrobna, specifična razkritja, ki lahko preobremenijo splošni pravilnik o zasebnosti.
  • Enostavnejši za povezovanje s pasice za privolitev, ki ima običajno omejen prostor za besedilo.

Argumenti za vključitev piškotkov v pravilnik o zasebnosti:

  • Manj dokumentov za vzdrževanje in manj strani, po katerih morajo obiskovalci krmariti.
  • Primerno za majhne strani z minimalnim sledenjem, kjer bi bila namenska stran nesorazmerna.
  • Zmanjša tveganje neskladij med dvema ločenima dokumentoma.

Priporočeni pristop glede na scenarij:

  • Majhna predstavitvena stran brez sledilnikov tretjih oseb: Razdelek o piškotkih znotraj pravilnika o zasebnosti zadostuje. Naj bo specifičen in ažuren.
  • MSP z analitičnimi in oglaševalskimi oznakami: Samostojni pravilnik o piškotkih je praktičnejša izbira. Popis piškotkov se spreminja dovolj pogosto, da namenska stran zmanjša trenje pri vzdrževanju.
  • Večjurisdikcijska stran s prometom iz EU in ZDA: Samostojni pravilnik o piškotkih je izrazito priporočljiv. Raven podrobnosti, potrebna za skladnost z EU, vključno s posameznimi imeni piškotkov, trajanji in prejemniki tretjih oseb, je težko jasno predstaviti znotraj splošnega pravilnika o zasebnosti.

Ne glede na to, katero strukturo izberete, dokumenta medsebojno povežite. Obiskovalec, ki bere pravilnik o zasebnosti, bi moral do pravilnika o piškotkih priti z enim klikom in obratno. Neskladja med dokumentoma, kot je piškotek, poimenovan v pravilniku, a nerazkrit v pasici, so pogosta ugotovitev pri regulatornih revizijah.


Uvedba poteka po logičnem zaporedju. Preskakovanje korakov, zlasti faz pregledovanja in blokiranja skript, je tam, kjer večina strani ustvari vrzeli v skladnosti.

  1. Zaženite pregled piškotkov. Uporabite avtomatiziran pregledovalnik za prepoznavo vsakega piškotka in sledilnika, ki ga vaša stran nastavi, vključno s tistimi, ki jih naložijo skripte tretjih oseb, ki jih morda niste namerno dodali. Dokumentirajte rezultate.
  2. Razvrstite vsak piškotek. Vsak prepoznan piškotek preslikajte v pravno kategorijo: nujno potreben, funkcionalen, analitičen ali marketinški. Posvetujte se s kontrolnim seznamom skladnosti piškotkov, da preverite svoje razvrstitve glede na regulatorne standarde.
  3. Pripravite pravilnik o piškotkih. Z uporabo kontrolnega seznama iz prejšnjega razdelka napišite besedilo pravilnika, ki poimenuje vsako kategorijo, pojasni njen namen, navede trajanje piškotkov, opredeli tretje osebe in pojasni, kako lahko obiskovalci upravljajo svoje nastavitve.
  4. Konfigurirajte CMP in pasico za privolitev. Izberite platformo za upravljanje privolitve, ki podpira vaše jurisdikcije. Konfigurirajte geografsko ciljane pasice: privolitev za obiskovalce iz EU/Združenega kraljestva, zavrnitev ali obvestilo za obiskovalce iz ZDA. Poskrbite, da pasica predstavlja resnične izbire, z možnostjo zavrnitve, ki je enako vidna kot možnost sprejema.
  5. Uvedite blokiranje skript. Konfigurirajte CMP tako, da prepreči nalaganje nenujnih skript, dokler obiskovalec ne poda privolitve. Če uporabljate upravitelja oznak, kot je Google Tag Manager, nenujne oznake pred sprožitvijo pogojujte s signalom privolitve.
  6. Nastavite beleženje privolitve. Konfigurirajte CMP tako, da beleži, kaj je bilo prikazano vsakemu obiskovalcu, kaj je izbral in kdaj. Ti dnevniki so operativni dokaz skladnosti.
  7. Testirajte pred zagonom in po njem. Preverite, da se nenujni piškotki ne sprožijo pred privolitvijo na namizju in mobilnih napravah. Preizkusite umik privolitve in preverite, da se oznake nehajo sprožati. Uporabite razvijalska orodja brskalnika ali omrežni pregledovalnik za potrditev. Testirajte s simulirane lokacije v EU, da preverite, ali se pasica za privolitev pravilno prikaže.

Ocene časovnice in stroškov (okvirne): Pregled in razvrstitev piškotkov za majhno stran običajno traja od ene do treh ur. Priprava besedila pravilnika doda še dve do štiri ure. Konfiguracija in testiranje CMP lahko trajata nadaljnjih dve do osem ur, odvisno od platforme in zapletenosti nastavitve oznak. Za lastnika strani, ki to ureja brez zunanje pomoči, je glavni strošek čas. Pomoč agencije za celovito uvedbo se običajno giblje od nekaj sto do nekaj tisoč dolarjev, odvisno od zapletenosti strani, čeprav se stroški močno razlikujejo in so te številke le ocene.


Kako sodoben CMP v praksi uveljavlja vaš pravilnik

Razumevanje, kaj platforma za upravljanje privolitve tehnično dejansko počne, pojasni, zakaj je orodje enako pomembno kot besedilo pravilnika. Passiro je CMP, registriran pri IAB TCF v2.3 (ID 499), kar pomeni, da ustvari standardiziran niz privolitve, ki ga lahko berejo in po njem ukrepajo dobavitelji in oglasni sistemi nižje v verigi, namesto da bi zgolj shranil lokalno nastavitev.

Ključne zmogljivosti, pomembne za uveljavljanje pravilnika:

  • Registracija IAB TCF v2.3 (ID 499): Signali privolitve so strukturirani po standardu IAB, kar omogoča interoperabilnost z oglasnimi platformami in izdajateljskimi sistemi, ki zahtevajo veljaven niz privolitve.
  • Google Consent Mode v2: Passiro se integrira z Google Consent Mode v2 in prilagaja vedenje Googlovih oznak glede na obiskovalčeve izbire privolitve, kar vpliva na merjenje in oglaševalsko funkcionalnost v Googlovem ekosistemu.
  • Samodejno blokiranje skript: Nenujne skripte se ne naložijo, dokler obiskovalec ne privoli. To je tehnična plast uveljavljanja, ki pisni pravilnik spremeni v operativno kontrolo.
  • Dnevno posodobljena baza sledilnikov: Passirov pregledovalnik preverja glede na bazo z več kot 4.900 sledilniki iz EasyPrivacy, ki se dnevno posodablja, kar zmanjša tveganje, da bi na novo dodan sledilnik ostal neodkrit.
  • Geografsko ciljane pasice: Platforma zazna lokacijo obiskovalca in prikaže ustrezno izkušnjo privolitve, opt-in za obiskovalce iz EU/Združenega kraljestva ter zavrnitev ali obvestilo za obiskovalce iz ZDA, brez potrebe po ročni konfiguraciji za vsako jurisdikcijo.
  • Vizualni oblikovalec s 25 jeziki: Videz in jezik pasice je mogoče konfigurirati brez kode, kar podpira večjezične strani in doslednost blagovne znamke.
  • Brezplačni paket z neomejenimi domenami in prometom: Brezplačni paket ne nalaga omejitev strani ali prometa, kar ga dela dostopnega za strani vseh velikosti.

Dve resnični omejitvi je vredno jasno navesti. Passiro ne vključuje avtomatizacije zahtevkov posameznikov (DSAR), zato bodo organizacije, ki morajo v velikem obsegu upravljati zahtevke za dostop, izbris ali prenosljivost, za ta postopek potrebovale ločeno orodje. Passiro tudi ne ponuja funkcij upravljanja tveganj dobaviteljev, kar pomeni, da ne ocenjuje zasebnostne drže tretjih dobaviteljev, katerih skripte blokira.

Nasvet strokovnjaka: Po konfiguraciji svojega CMP odprite predoglednik Google Tag Manager in preverite, da nenujne oznake pred podano privolitvijo prikazujejo status »ustavljeno« ali »blokirano«. Če se oznaka sproži pred sprožilcem privolitve, je treba konfiguracijo blokiranja skript prilagoditi. Ta test traja pet minut in ujame najpogostejšo napako pri uvedbi.


Kaj se zgodi, če ne razkrijete piškotkov ali ne zagotovite zahtevanih kontrol?

Nerazkritje ni teoretično tveganje. Regulatorji v več jurisdikcijah so pokazali pripravljenost, da začnejo izvršilne ukrepe proti spletnim stranem, ki ne izpolnjujejo zahtev po preglednosti in privolitvi glede piškotkov.

Regulatorno izvrševanje:

  • FTC je proti podjetjem ukrepal zaradi nerazkritega ali napačno predstavljenega zbiranja podatkov v skladu s svojo pristojnostjo glede zavajajočih praks, spletna razkritja o zasebnosti pa so aktivna prednostna naloga izvrševanja.
  • Državni tožilci, zlasti kalifornijski, imajo pooblastilo za preiskovanje in kaznovanje podjetij, ki kršijo zahteve CCPA/CPRA glede preglednosti in zavrnitve. Kazni po CCPA lahko dosežejo več tisoč dolarjev na kršitev, z višjimi kaznimi za namerne kršitve.
  • Nadzorni organi EU so izdali znatne kazni zaradi napak pri privolitvi, vključno s primeri, ko so pasice oteževale zavrnitev ali ko so se skripte za sledenje naložile pred podano privolitvijo. Regulatorji so posebej ciljali na pasice s temnimi vzorci (dark patterns), ki spodbujajo sprejem ali zakrivajo možnost zavrnitve.

Operativna tveganja:

  • Oglasna omrežja in platforme lahko omejijo ali začasno onemogočijo račune, če uvedba privolitve na vaši strani ne izpolnjuje njihovih zahtev, zlasti za Googlov ekosistem, kjer skladnost s Consent Mode v2 vpliva na merjenje in ponujanje ponudb.
  • Brskalniki in razširitve, usmerjeni v zasebnost, vse pogosteje privzeto blokirajo sledilnike, kar lahko popači analitične podatke in zmanjša učinkovitost oglaševanja za strani, ki niso uvedle ustreznih kontrol privolitve.
  • Izgubo zaupanja obiskovalcev je težko izmeriti, a je resnična. Obiskovalci, ki odkrijejo nerazkrito sledenje, bodisi prek razširitve brskalnika ali novinarskega poročila, se verjetno ne bodo vrnili.

Koraki za hitro odpravo, če trenutno niste skladni:

  • Nemudoma zaženite pregled piškotkov, da ugotovite, kaj je prisotno na vaši strani.
  • V nekaj dneh objavite pravilnik o piškotkih, tudi osnovnega. Razkritje v dobri veri zmanjša regulatorno izpostavljenost.
  • Uvedite blokiranje skript za nenujne piškotke takoj, ko je CMP konfiguriran.
  • Dokumentirajte korake in datume odprave. Regulatorji pri odmerjanju kazni upoštevajo dokumentirana prizadevanja v dobri veri.

Ključne ugotovitve

Vsaka spletna stran, ki nastavlja nenujne piškotke, mora objaviti pravilnik o piškotkih in uvesti ustrezne kontrole privolitve ali zavrnitve, pri čemer so konkretne zahteve odvisne od tega, kje se obiskovalci nahajajo.

Točka Podrobnosti
Pravilnik je dejansko obvezen Vsaka stran, ki uporablja analitiko, oglase ali sledilnike tretjih oseb, potrebuje razkritja in kontrole glede piškotkov.
Model privolitve ZDA proti EU Zakonodaja ZDA praviloma zahteva obvestilo in zavrnitev; zakonodaja EU zahteva predhodno privolitev, preden se sprožijo nenujni piškotki.
Prvi korak: preglejte svojo stran Zaženite pregled piškotkov, da prepoznate vsak sledilnik, preden pripravite besedilo pravilnika ali konfigurirate pasico.
Blokiranje skript je obvezno Objava pravilnika brez blokiranja nesoglašanih oznak pušča vrzel v skladnosti odprto.
Passiro kot možnost CMP Passiro je CMP, registriran pri IAB TCF v2.3 (ID 499), z brezplačnim paketom, samodejnim blokiranjem skript in geografsko ciljanimi pasicami.

Kaj večina lastnikov spletnih strani naredi narobe

Najpogostejša napaka je obravnavanje pravilnika o piškotkih kot dokumentarnega problema, namesto tehničnega. Lastniki strani porabijo čas za pisanje besedila pravilnika, ga objavijo v nogi in menijo, da je zadeva rešena. Medtem se Google Analytics sproži ob nalaganju strani, Meta piksel se naloži pred kakršno koli interakcijo obiskovalca, pasica za privolitev, če sploh obstaja, pa zabeleži nastavitev, ne da bi dejansko karkoli blokirala.

Besedilo pravilnika je pomembno. A konfiguracija blokiranja skript je tista, ki določa, ali stran za obiskovalce iz EU dejansko deluje v skladu z zakonom. Pasica, ki prosi za privolitev in hkrati nalaga skripte, ki naj bi jih nadzorovala, ni orodje za skladnost. Je odgovornost, preoblečena vanjo.

Lastniki majhnih strani pogosto nasprotujejo uvedbi celovitega CMP, ker domnevajo, da ta zahteva tehnično znanje ali znatne stroške. Nobeno več ne drži. Bolj obranljiv položaj za vsako stran z nezanemarljivim prometom je zagnati pregled, objaviti specifičen pravilnik, konfigurirati CMP, ki dejansko blokira skripte, in voditi dnevnike privolitve. To zaporedje za enostavno stran traja nekaj ur in ustvari dokumentiran zapis, ki dokazuje skladnost v dobri veri. Regulatorji dosledno obravnavajo dokumentiran trud ugodneje kot popolnoma odsotnost truda.

Drugo podcenjeno tveganje je mozaik državnih zakonov v ZDA. CCPA/CPRA prejme največ pozornosti, a Virginia, Kolorado, Connecticut, Teksas in druge zvezne države so sprejele lastne zakone o zasebnosti z lastnimi pragovi in zahtevami. Smer je jasna: obveznosti glede razkritja piškotkov v ZDA se širijo, ne krčijo. Gradnja skladnega temelja zdaj je precej cenejša kot naknadno prilagajanje po regulatorni poizvedbi.


Passiro je bil zgrajen posebej za lastnike strani, ki potrebujejo tehnično zanesljivo platformo za upravljanje privolitve brez podjetniške cene. Kot CMP, registriran pri IAB TCF v2.3 (ID 499), z integracijo Google Consent Mode v2, Passiro ustvari veljaven niz privolitve, po katerem lahko ukrepajo oglasne platforme in izdajateljski sistemi, ne le pasico, ki shrani lokalno nastavitev. Samodejno blokiranje skript prepreči sprožitev nenujnih oznak pred podano privolitvijo. Dnevno posodobljena baza z več kot 4.900 sledilniki iz EasyPrivacy pomeni, da so na novo dodani sledilniki hitro prepoznani. Geografsko ciljane pasice obiskovalcem iz EU in ZDA prikažejo ustrezno izkušnjo brez ročne konfiguracije jurisdikcij.

Passiro

Dve omejitvi je treba jasno navesti: Passiro ne vključuje avtomatizacije DSAR in ne ponuja funkcij upravljanja tveganj dobaviteljev. Za organizacije, ki potrebujejo te zmogljivosti, je potrebno ločeno orodje. Za lastnike strani, ki potrebujejo skladno privolitev za piškotke na neomejenem številu domen brez omejitev prometa, brezplačni paket pokriva celotno tehnično zahtevo. Plačljivi paketi dodajajo analitiko privolitve, blagovno znamko po meri (white-label) in dostop do API.

Če uporabljate WordPress, se vtičnik Passiro za WordPress namesti v nekaj minutah. Za strani Wix, Squarespace ali Webflow integracija za graditelje spletnih strani ne zahteva kode. Začnite z brezplačnim računom na passiro.com in še danes zaženite svoj prvi pregled piškotkov.

Ta članek zagotavlja splošne informacije o zahtevah glede pravilnika o piškotkih in ni pravni nasvet. Zakoni o piškotkih in zasebnosti se razlikujejo po jurisdikcijah in se pogosto spreminjajo. Za nasvet, prilagojen vaši situaciji, se posvetujte z usposobljenim pravnim strokovnjakom ali svojim pristojnim regulatornim organom.


Verodostojni viri in uradne smernice

Naslednji primarni viri in regulatorne reference zagotavljajo pravno besedilo in uradne smernice, na katerih temelji ta članek.

Regulatorni primarni viri:

  • Kalifornijski državni tožilec — Viri CCPA: Uradne smernice o zahtevah CCPA/CPRA glede preglednosti, pravicah potrošnikov in prednostnih nalogah izvrševanja. To je primarni vir za obveznosti, specifične za Kalifornijo.
  • FTC — Zasebnost in varnost: Smernice Federal Trade Commission o nepoštenih ali zavajajočih praksah obdelave podatkov, ki veljajo za vse ameriške spletne strani.
  • ICO — Piškotki in podobne tehnologije: Smernice britanskega Information Commissioner's Office o zahtevah PECR in UK GDPR glede privolitve. Pomembno za strani z obiskovalci iz Združenega kraljestva.
  • Autoriteit Persoonsgegevens — Pasice za piškotke: Smernice nizozemskega organa za varstvo podatkov o skladnih in neskladnih vzorcih pasic, s praktičnimi primeri temnih vzorcev, na katere ciljajo regulatorji.

Reference za uvedbo in praktične reference:

  • Wilson Elser — Skladnost ameriških spletnih strani glede piškotkov: Analiza pravnega strokovnjaka o postopkih skladnosti v ZDA za piškotke in tehnologije sledenja.
  • Passiro — Pregled skladnosti piškotkov: Napotki za uvedbo, regulatorni povzetki in dokumentacija funkcij CMP.
  • Passiro — Referenca predpisov o piškotkih: Povzetek GDPR, e-zasebnosti, CCPA, LGPD in drugih večjih zasebnostnih režimov ter njihovih zahtev glede ravnanja s piškotki.
  • Passiro — Kontrolni seznam skladnosti piškotkov: 25-točkovni kontrolni seznam za preverjanje pasice in pravilnika pred zagonom in po njem.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.