Co zjistíte
- Kontrola nejdříve ověří, jestli na webu vůbec najde cookie lištu: podle jména známého nástroje nebo podle typických tříd a ID v kódu banneru.
- Jestli je v první vrstvě tlačítko „Odmítnout“, ne jen „Souhlasím“ s odmítnutím schovaným o dvě kliknutí dál v nastavení.
- Které měřicí skripty se stihnou spustit dříve, než návštěvník na cokoli klikne; kontrola to sleduje jedním headless načtením stránky.
- U Google měření navíc pozná Consent Mode s výchozím „denied“ a takový nález hodnotí mírněji než skutečné porušení.
- Placené hlídání navíc inventář cookies webu opakuje každý týden a vypíše, co se v seznamu změnilo.
Souhlas, který obstojí
§ 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích, mění od 1. ledna 2022 pravidlo z opt-outu na opt-in: kdo chce do zařízení návštěvníka ukládat data nebo z něj číst, potřebuje předem prokazatelný souhlas. Výjimka platí jen pro technické uložení nutné k přenosu zprávy nebo k požadované službě, třeba obsah košíku, ne měření konverzí.
GDPR určuje, co za souhlas vůbec platí. Čl. 4 odst. 11 ho definuje jako svobodný, konkrétní, informovaný a jednoznačný projev vůle. Čl. 7 svobodu rozvádí: odstavec 4 zkoumá, jestli souhlas není podmíněný něčím nesouvisejícím, odstavec 3 žádá odvolání stejně snadné jako udělení. Úřad pro ochranu osobních údajů v rubrice otázek a odpovědí ke cookies tuto svobodu promítá do vzhledu lišty: mělo by být stejně snadné souhlas neudělit jako ho udělit, a tomu odpovídá umístění tlačítek pro souhlas i pro nesouhlas s netechnickými cookies do stejné vrstvy.
V nastavení lišty nesmí být nic předem zaškrtnuté, recitál 32 GDPR a rozsudek SDEU ve věci Planet49 (C-673/17) takové políčko za souhlas nepovažují. Přístup na web navíc nesmí být na souhlasu závislý, cookie wall bez alternativy Úřad odmítá.
Co běží před kliknutím
Kontrola trackingu před souhlasem se nedívá na text lišty, ale na to, co web pošle do prohlížeče dříve, než návštěvník cokoli odklikne. Headless prohlížeč načte stránku jako běžný návštěvník, jenže bez jediného kliknutí, a domény odeslaných požadavků porovná se seznamem známých nástrojů: Google Analytics, Meta Pixel, Sklik, Hotjar, Microsoft Clarity i Google Ads mezi ně patří.
Nenajde-li nic, kontrola projde. Najde-li tracker mimo Consent Mode, ohlásí to jako přímé porušení § 89 odst. 3 ZEK; u Meta Pixelu navíc připomene, že jeho pouhé načtení dělá z webu spolusprávce s Metou (SDEU C-40/17, Fashion ID) s vlastní informační povinností. Bez headless skenu kontrola sama hlásí, že prověření trackerů před souhlasem zatím neproběhlo.
Consent Mode není lišta
Google Consent Mode v2 přepíná mezi dvěma stavy jediným voláním v hlavičce stránky, aniž by se cokoli změnilo na liště. Nastaví-li ho web na výchozí „denied“ pro reklamní i analytické úložiště, Google žádnou cookie nezapíše ani nepřečte, a skutková podstata § 89 odst. 3 ZEK, ukládání či čtení dat v zařízení, tak nenastane.
Certito tento stav rozezná, ale jen za tří podmínek zároveň: v HTML musí najít volání, které nastavuje výchozí „denied“ pro reklamní i analytické úložiště; skripty spuštěné před souhlasem smí patřit jen Googlu, ne cizímu trackeru vedle nich (samotný Meta Pixel by konfiguraci shodil zpátky do tvrdšího nálezu); a mezi zachycenými cookies nesmí být identifikátor jako _ga nebo _gcl_au, který by „denied“ odporoval — souhlas nikdo nedal, přesto by cookie vznikla.
Splní-li všechny tři podmínky, nález nedostane hodnocení porušení, jen informaci: skript se spustil, cookie ale nevznikla, zbývá jen cookieless dotaz s IP adresou Googlu, tedy zpracování, které potřebuje vlastní základ podle GDPR čl. 6, typicky oprávněný zájem. Žádný dozorový orgán tuto praxi zatím nezakázal a používá ji i řada velkých českých webů, proto ji Certito hlásí jako věc k doplnění do zásad, ne jako přestupek. Kdo si tu spornost chce ušetřit, spustí skript až po souhlasu a ztratí data o návštěvnících, kteří souhlas nedají.
Kdo pokutuje a za co
Zákon o elektronických komunikacích sám o sobě žádnou sankci za § 89 odst. 3 nemá, výčet přestupků v § 118 toto ustanovení neobsahuje. Český telekomunikační úřad, který nad zákonem jinak dozoruje podle § 108, tak nemá co uložit. Vymáhání jde jinudy: netechnická cookie bez souhlasu porušuje zásadu zákonnosti podle čl. 5 odst. 1 písm. a) GDPR, a pokutu uděluje ÚOOÚ podle čl. 83 odst. 5 písm. a) se stropem 20 milionů eur nebo 4 % obratu.
Ke stropu se reálné částky zatím nepřiblížily, prázdné hrozby to ale nejsou. Příkazem z 25. dubna 2023 padla pokuta 26 000 Kč za jediný netechnický cookie soubor bez souhlasu. Podle výroční zprávy Úřadu za rok 2023 patřilo nahrávání cookies bez souhlasu k důvodům nejvyšších pravomocných pokut, 898 000 a 602 000 Kč, byť ne jako jediné porušení; jen za prvních sedm měsíců toho roku Úřad rozdal pokuty za 4 443 000 Kč a předtím rozeslal přes sto dvacet vytýkacích dopisů.
Jak si to ověřit na vlastním webu
Formulář výše prověří celý web, cookie lištu jen jako jednu z kapitol. Výsledná stránka se otevře na kategorii „Právní & Compliance“ se všemi třemi cookie kontrolami, paragrafem a tím, kdo je vymáhá; totéž shrnuje blok Co říká zákon níže. Na stejnou adresu vrátí systém ještě týž den uložený výsledek bez ohledu na to, kolikrát kontrolu spustíte — opravu potvrdí až zítřejší běh.
Odkud pravidlo o opt-inu vzniklo a co je u lišt jen pověra, rozebírá na blogu článek Cookie lišta správně: co musí umět a co je jen folklor. Přehled pokut, které ÚOOÚ za cookies reálně udělil, najdete v článku Za co ÚOOÚ reálně pokutoval weby: přehled sankcí. Náležitosti obchodních podmínek, se kterými se lišta na e-shopu často potkává, shrnuje stránka Obchodní podmínky e-shopu.