Kontrola cookie lišty

Cookie lišta: kontrola, jestli je v souladu se zákonem

Od ledna 2022 platí v Česku opt-in: cookies, které nejsou nezbytné, smí web uložit až po souhlasu. Lišta, která souhlas jen předstírá, u ÚOOÚ neobstojí. Certito web otevře jako návštěvník a ověří, co lišta skutečně dělá, ne co slibuje.

199 kontrol 22 kategorií výsledek za 30 s bez registrace
Jak má cookie lišta podle zákona fungovat Lišta se ukáže hned po načtení stránky, měřicí skripty čekají a spustí se až po souhlasu; odmítnutí musí jít stejně snadno. 1 Načtení stránky 2 Zobrazí se lišta první vrstva s tlačítky 3 Měřicí skripty čekají nespustí se před kliknutím 4 Souhlas nebo odmítnutí stejně snadno v první vrstvě 5 Měření až po souhlasu § 89 odst. 3 zákona č. 127/2005 Sb. Consent Mode „denied“ (reklamní/analytické úložiště): Google cookie nezapíše ani nepřečte.
Jak má cookie lišta podle zákona fungovat

Co zjistíte

  • Kontrola nejdříve ověří, jestli na webu vůbec najde cookie lištu: podle jména známého nástroje nebo podle typických tříd a ID v kódu banneru.
  • Jestli je v první vrstvě tlačítko „Odmítnout“, ne jen „Souhlasím“ s odmítnutím schovaným o dvě kliknutí dál v nastavení.
  • Které měřicí skripty se stihnou spustit dříve, než návštěvník na cokoli klikne; kontrola to sleduje jedním headless načtením stránky.
  • U Google měření navíc pozná Consent Mode s výchozím „denied“ a takový nález hodnotí mírněji než skutečné porušení.
  • Placené hlídání navíc inventář cookies webu opakuje každý týden a vypíše, co se v seznamu změnilo.

Souhlas, který obstojí

§ 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích, mění od 1. ledna 2022 pravidlo z opt-outu na opt-in: kdo chce do zařízení návštěvníka ukládat data nebo z něj číst, potřebuje předem prokazatelný souhlas. Výjimka platí jen pro technické uložení nutné k přenosu zprávy nebo k požadované službě, třeba obsah košíku, ne měření konverzí.

GDPR určuje, co za souhlas vůbec platí. Čl. 4 odst. 11 ho definuje jako svobodný, konkrétní, informovaný a jednoznačný projev vůle. Čl. 7 svobodu rozvádí: odstavec 4 zkoumá, jestli souhlas není podmíněný něčím nesouvisejícím, odstavec 3 žádá odvolání stejně snadné jako udělení. Úřad pro ochranu osobních údajů v rubrice otázek a odpovědí ke cookies tuto svobodu promítá do vzhledu lišty: mělo by být stejně snadné souhlas neudělit jako ho udělit, a tomu odpovídá umístění tlačítek pro souhlas i pro nesouhlas s netechnickými cookies do stejné vrstvy.

V nastavení lišty nesmí být nic předem zaškrtnuté, recitál 32 GDPR a rozsudek SDEU ve věci Planet49 (C-673/17) takové políčko za souhlas nepovažují. Přístup na web navíc nesmí být na souhlasu závislý, cookie wall bez alternativy Úřad odmítá.

Co běží před kliknutím

Kontrola trackingu před souhlasem se nedívá na text lišty, ale na to, co web pošle do prohlížeče dříve, než návštěvník cokoli odklikne. Headless prohlížeč načte stránku jako běžný návštěvník, jenže bez jediného kliknutí, a domény odeslaných požadavků porovná se seznamem známých nástrojů: Google Analytics, Meta Pixel, Sklik, Hotjar, Microsoft Clarity i Google Ads mezi ně patří.

Nenajde-li nic, kontrola projde. Najde-li tracker mimo Consent Mode, ohlásí to jako přímé porušení § 89 odst. 3 ZEK; u Meta Pixelu navíc připomene, že jeho pouhé načtení dělá z webu spolusprávce s Metou (SDEU C-40/17, Fashion ID) s vlastní informační povinností. Bez headless skenu kontrola sama hlásí, že prověření trackerů před souhlasem zatím neproběhlo.

Consent Mode není lišta

Google Consent Mode v2 přepíná mezi dvěma stavy jediným voláním v hlavičce stránky, aniž by se cokoli změnilo na liště. Nastaví-li ho web na výchozí „denied“ pro reklamní i analytické úložiště, Google žádnou cookie nezapíše ani nepřečte, a skutková podstata § 89 odst. 3 ZEK, ukládání či čtení dat v zařízení, tak nenastane.

Certito tento stav rozezná, ale jen za tří podmínek zároveň: v HTML musí najít volání, které nastavuje výchozí „denied“ pro reklamní i analytické úložiště; skripty spuštěné před souhlasem smí patřit jen Googlu, ne cizímu trackeru vedle nich (samotný Meta Pixel by konfiguraci shodil zpátky do tvrdšího nálezu); a mezi zachycenými cookies nesmí být identifikátor jako _ga nebo _gcl_au, který by „denied“ odporoval — souhlas nikdo nedal, přesto by cookie vznikla.

Splní-li všechny tři podmínky, nález nedostane hodnocení porušení, jen informaci: skript se spustil, cookie ale nevznikla, zbývá jen cookieless dotaz s IP adresou Googlu, tedy zpracování, které potřebuje vlastní základ podle GDPR čl. 6, typicky oprávněný zájem. Žádný dozorový orgán tuto praxi zatím nezakázal a používá ji i řada velkých českých webů, proto ji Certito hlásí jako věc k doplnění do zásad, ne jako přestupek. Kdo si tu spornost chce ušetřit, spustí skript až po souhlasu a ztratí data o návštěvnících, kteří souhlas nedají.

Kdo pokutuje a za co

Zákon o elektronických komunikacích sám o sobě žádnou sankci za § 89 odst. 3 nemá, výčet přestupků v § 118 toto ustanovení neobsahuje. Český telekomunikační úřad, který nad zákonem jinak dozoruje podle § 108, tak nemá co uložit. Vymáhání jde jinudy: netechnická cookie bez souhlasu porušuje zásadu zákonnosti podle čl. 5 odst. 1 písm. a) GDPR, a pokutu uděluje ÚOOÚ podle čl. 83 odst. 5 písm. a) se stropem 20 milionů eur nebo 4 % obratu.

Ke stropu se reálné částky zatím nepřiblížily, prázdné hrozby to ale nejsou. Příkazem z 25. dubna 2023 padla pokuta 26 000 Kč za jediný netechnický cookie soubor bez souhlasu. Podle výroční zprávy Úřadu za rok 2023 patřilo nahrávání cookies bez souhlasu k důvodům nejvyšších pravomocných pokut, 898 000 a 602 000 Kč, byť ne jako jediné porušení; jen za prvních sedm měsíců toho roku Úřad rozdal pokuty za 4 443 000 Kč a předtím rozeslal přes sto dvacet vytýkacích dopisů.

Jak si to ověřit na vlastním webu

Formulář výše prověří celý web, cookie lištu jen jako jednu z kapitol. Výsledná stránka se otevře na kategorii „Právní & Compliance“ se všemi třemi cookie kontrolami, paragrafem a tím, kdo je vymáhá; totéž shrnuje blok Co říká zákon níže. Na stejnou adresu vrátí systém ještě týž den uložený výsledek bez ohledu na to, kolikrát kontrolu spustíte — opravu potvrdí až zítřejší běh.

Odkud pravidlo o opt-inu vzniklo a co je u lišt jen pověra, rozebírá na blogu článek Cookie lišta správně: co musí umět a co je jen folklor. Přehled pokut, které ÚOOÚ za cookies reálně udělil, najdete v článku Za co ÚOOÚ reálně pokutoval weby: přehled sankcí. Náležitosti obchodních podmínek, se kterými se lišta na e-shopu často potkává, shrnuje stránka Obchodní podmínky e-shopu.

Cookie lišta: předstíraný souhlas vs. lišta podle výkladu ÚOOÚ Lišta, která souhlas jen předstírá, u ÚOOÚ neobstojí; jde mimo jiné o to, jak snadno lze cookies odmítnout. Lišta, která souhlas jen předstírá Lišta podle výkladu ÚOOÚ jen tlačítko Souhlasím odmítnutí schované v nastavení skripty běží před kliknutím cookie wall bez alternativy Odmítnout v první vrstvě stejně snadné jako Souhlasím skripty až po souhlasu nic předem zaškrtnuté
Cookie lišta: předstíraný souhlas vs. lišta podle výkladu ÚOOÚ

Co kontrola prověří

Právní & Compliance (3 z 56 kontrol)

  • Cookie consent — Kontrola cookie consent
  • Tracking před souhlasem — Analytické/marketingové skripty spuštěné před souhlasem s cookies
  • Tlačítko Odmítnout v cookie liště — Kontrola rovnocenné volby Odmítnout v první vrstvě cookie lišty

Možná se ptáte

Ano, podle výkladu ÚOOÚ musí odmítnutí jít stejně snadno jako přijetí, konkrétně tlačítko pro souhlas i pro nesouhlas s netechnickými cookies ve stejné vrstvě lišty. Lišta, kde se odmítnutí schovává za „Nastavení“, tuto podmínku nesplňuje (čl. 4 odst. 11 a čl. 7 odst. 4 GDPR). Certito prohledá první vrstvu lišty, kterou najde po načtení stránky, a hledá v ní tlačítko nebo odkaz s odmítnutím; když ho nenajde, ale lišta se teprve dokresluje JavaScriptem, nález označí jako věc k ručnímu ověření, ne rovnou jako chybu.

Jen ty nezbytné pro službu, kterou si návštěvník výslovně vyžádal: obsah košíku, přihlášení, volbu jazyka, bezpečnostní tokeny (§ 89 odst. 3 zákona o elektronických komunikacích). Měření návštěvnosti, remarketing, heatmapy ani chatovací widgety mezi ně nepatří.

Consent Mode lištu nenahrazuje, jen říká Googlu, co smí. Ve výchozím stavu „denied“ Google před souhlasem cookies nezapisuje, a pokud kontrola vedle Google skriptů nenajde žádný cizí tracker a ani zachycené cookies ten stav nevyvrátí, měřicí kód, který se přesto spustí, neoznačí jako porušení § 89 ZEK, jen upozorní, že zpracování stojí na oprávněném zájmu podle GDPR čl. 6 a je dobré ho popsat v zásadách.

Zákon o elektronických komunikacích vlastní pokutu za § 89 odst. 3 nemá, sankce jde přes GDPR a ukládá ji ÚOOÚ podle čl. 83 odst. 5. Úřad lišty kontroluje aktivně, a i jediný netechnický cookie soubor uložený bez souhlasu už stačil na pokutu 26 000 Kč. Přehled dalších případů i s částkami najdete na našem blogu.

Chcete to mít pohlídané i příště?

Certito web kontroluje každý týden a ozve se, když se na něm něco změní.

Aktivovat hlídání →
Certito

Kontrolujeme soulad webu

0%
Stahování
Právní kontroly
Přístupnost & SEO
Vyhodnocení
Připravuji audit...
Audit dokončen!