Polityka prywatności sklepu online a cookies 2026

Wiesz co to polityka prywatności sklepu? Cookies w e-commerce to nie tylko wymóg techniczny, ale przede wszystkim kwestia prawna. Sprawdź jak prawidłowo połączyć politykę prywatności z polityką cookies w 2026 roku i uniknąć kar UOKiK.

Właściciele sklepów internetowych często błędnie zakładają, że polityka prywatności i polityka cookies to jedno i to samo. Tymczasem to dwa odrębne dokumenty, które wprawdzie się uzupełniają, ale pełnią różne funkcje prawne i podlegają odmiennym regulacjom. Co więcej, od stycznia 2026 roku obowiązują zaostrzone wymogi DSA (Digital Services Act) oraz nowe wytyczne EROD dotyczące zgód na cookies, które radykalnie zmieniają sposób zarządzania plikami śledzącymi w e-commerce.

Według raportu UOKiK „Kontrola cookies w e-sklepach 2025″, aż 78% polskich sklepów internetowych narusza przepisy dotyczące cookies. Najczęstsze błędy to cookie walls (blokowanie dostępu bez zgody), pre-checked checkboxy oraz brak granularnej zgody na poszczególne kategorie cookies. W konsekwencji, przedsiębiorcy otrzymują kary finansowe średnio 95 000 zł za nieprawidłową implementację banera cookies oraz niekompletną politykę prywatności sklep. Dlatego właśnie warto dokładnie zrozumieć różnice między tymi dokumentami i wymogi prawne obowiązujące w 2026 roku.

Czym różni się polityka prywatności od polityki cookies?

Mimo że obydwa dokumenty dotyczą ochrony danych użytkowników, mają odmienne cele i podstawy prawne:

Polityka prywatności – kompleksowy dokument RODO

Podstawa prawna: Art. 13 i 14 RODO (Rozporządzenie 2016/679)

Zakres:

  • Wszystkie dane osobowe przetwarzane przez sklep (imię, nazwisko, adres, e-mail, telefon, historia zamówień)
  • Cele przetwarzania i podstawy prawne każdego celu
  • Odbiorcy danych (kurierzy, operatorzy płatności, CRM, księgowość)
  • Okresy przechowywania danych
  • Prawa użytkownika (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw)
  • Informacje o profilowaniu i automatycznym podejmowaniu decyzji
  • Dane kontaktowe administratora i IOD

Przykład: Kiedy klient składa zamówienie, podaje imię, nazwisko, adres dostawy, e-mail i telefon. Te dane są przetwarzane na podstawie wykonania umowy (art. 6 ust. 1 lit. b RODO) i muszą być opisane w polityce prywatności.

Polityka cookies – wyspecjalizowany dokument o plikach śledzących

Podstawa prawna: Dyrektywa ePrivacy (2002/58/WE), ustawa o świadczeniu usług drogą elektroniczną, DSA

Zakres:

  • Wyłącznie pliki cookies i podobne technologie (local storage, session storage, pixels)
  • Rodzaje stosowanych cookies (niezbędne, funkcjonalne, analityczne, marketingowe)
  • Cel każdego pliku cookie
  • Okres ważności poszczególnych cookies
  • Podmioty trzecie stosujące cookies (Google Analytics, Facebook Pixel)
  • Sposób zarządzania zgodami na cookies

Przykład: Gdy klient odwiedza sklep, strona zapisuje cookie _ga od Google Analytics (ważny 730 dni) do analizy ruchu. Ten cookie wymaga zgody użytkownika i musi być opisany w polityce cookies.

Kluczowe różnice w tabeli

AspektPolityka prywatnościPolityka cookies
Podstawa prawnaRODO (Rozporządzenie 2016/679)ePrivacy, ustawa, DSA
ZakresWszystkie dane osoboweTylko cookies i technologie śledzące
WymógObowiązkowa dla każdej strony przetwarzającej daneObowiązkowa jeśli używasz cookies niewłaściwych
ZgodaNie zawsze konieczna (umowa, obowiązek prawny)Wymagana dla większości cookies (poza niezbędnymi)
SzczegółowośćOgólne cele (np. „analityka”)Konkretne cookies (np. „_ga, 730 dni, Google”)
FormaOddzielna podstronaMoże być w polityce prywatności lub oddzielnie

Najczęstszy błąd właścicieli sklepów: umieszczenie jednego zdania o cookies w polityce prywatności („Nasza strona używa cookies”) zamiast szczegółowego opisu zgodnego z wymogami 2026 roku.

polityka prywatności sklepu

Nowe wymogi prawne dla cookies w 2026 roku

1. DSA – granularna zgoda i zakaz cookie walls

Digital Services Act w pełni egzekwowany od lutego 2024 wprowadza następujące wymogi dla cookies:

A) Granularna zgoda – koniec z „akceptuj wszystko”

Do końca 2025 roku większość sklepów stosowała prosty banner: „Ta strona używa cookies. Kliknij OK aby kontynuować.” Taki model jest teraz nielegalny. Od stycznia 2026 wymagana jest możliwość wyrażenia zgody na poszczególne kategorie cookies osobno:

Wymagany podział cookies (minimum 4 kategorie):

  1. Cookies niezbędne – bez zgody (art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes)
  2. Cookies funkcjonalne – zgoda wymagana
  3. Cookies analityczne – zgoda wymagana
  4. Cookies marketingowe – zgoda wymagana

Prawidłowy banner cookies 2026:

Ta strona używa plików cookies

☐ Niezbędne (wymagane – nie można wyłączyć)
☑ Funkcjonalne (zapamiętanie preferencji)
☐ Analityczne (Google Analytics, pomiar ruchu)
☐ Marketingowe (reklamy, remarketing)

[Akceptuję wybrane] [Akceptuję wszystkie] [Odrzuć wszystkie]
[Centrum Cookies - szczegóły]

B) Zakaz cookie walls – równy dostęp do treści

Cookie wall to praktyka polegająca na blokowaniu dostępu do strony lub sklepu do momentu zaakceptowania wszystkich cookies, w tym marketingowych. Praktyka ta została uznana za nielegalną przez EROD w wytycznych z października 2025.

Przykład cookie wall (ZABRONIONE):

Aby korzystać z naszego sklepu, musisz zaakceptować cookies.
[Akceptuję] [Opuść stronę]

Dozwolona alternatywa:

Ta strona używa cookies. Możesz przeglądać ofertę bez zgody 
na cookies marketingowe, ale niektóre funkcje będą ograniczone.
[Akceptuję wszystkie] [Odrzuć marketingowe] [Dostosuj]

Wyjątek: Możesz warunkować dostęp do treści zgodą na cookies niezbędne do funkcjonowania usługi (koszyk, logowanie, bezpieczeństwo). Nie możesz warunkować dostępu zgodą na cookies analityczne czy marketingowe.

C) Równie widoczny przycisk „Odrzuć”

Banner cookies musi prezentować przyciski „Akceptuję” i „Odrzuć” w równie widoczny sposób:

  • Ta sama wielkość czcionki
  • Ten sam rozmiar przycisku
  • Równie kontrastowe kolory
  • Brak ukrywania „Odrzuć” w dodatkowym menu

Przykład nieprawidłowy:

[AKCEPTUJĘ WSZYSTKIE] (duży, zielony przycisk)
Ustawienia (mały link, szary tekst)

Przykład prawidłowy:

[Akceptuję wszystkie] [Odrzuć wszystkie] [Centrum cookies]
(wszystkie przyciski równej wielkości, równie widoczne)

2. ePrivacy – nowe wytyczne EROD z marca 2026

Europejska Rada Ochrony Danych opublikowała w marcu 2026 zaktualizowane wytyczne 3/2026 precyzujące wymogi dla cookies:

A) Tracking pixels i web beacons wymagają zgody

Niewidoczne elementy śledzące (piksele 1×1, web beacons) stosowane przez Google Analytics, Facebook Pixel czy inne platformy są traktowane jako cookies i wymagają wyraźnej zgody.

Praktyczne konsekwencje:

  • Nie możesz załadować Google Analytics przed uzyskaniem zgody na cookies analityczne
  • Facebook Pixel może się uruchomić dopiero po zgodzie na cookies marketingowe
  • Tracking musi być wyłączony domyślnie (opt-in, nie opt-out)

B) Zgoda musi być aktywna – koniec z pre-checked

Checkboxy zgody na cookies nie mogą być domyślnie zaznaczone:

Zabronione:

☑ Zgadzam się na cookies marketingowe (domyślnie zaznaczone)

Wymagane:

☐ Zgadzam się na cookies marketingowe (użytkownik musi zaznaczyć)

C) Ważność zgody – automatyczne wygasanie po 13 miesiącach

Zgoda na cookies jest ważna maksymalnie 13 miesięcy. Po tym okresie należy ponownie zapytać użytkownika o zgodę.

Implementacja techniczna:

// Zapisz datę wyrażenia zgody
setCookie('consent_date', new Date(), 395); // 13 miesięcy

// Sprawdź przy każdej wizycie
if (getCookie('consent_date') < Date.now() - 395*24*60*60*1000) {
  showConsentBanner(); // Pokaż banner ponownie
}

3. Dyrektywa (UE) 2023/2673 – wpływ na cookies

Przycisk odstąpienia jednym kliknięciem obowiązujący od 19 czerwca 2026 ma pośredni wpływ na politykę cookies:

Scenariusz: Klient złożył zamówienie (zapisały się cookies zamówienia), a następnie odstąpił od umowy.

Co się dzieje z cookies?

  • Cookies sesji zamówienia – usuwane
  • Cookies koszyka – usuwane
  • Cookies analityczne (jeśli wyraził zgodę) – zachowane (niezależna zgoda)
  • Cookies remarketingowe związane z zamówieniem – usuwane

Polityka prywatności i cookies musi wyjaśniać ten mechanizm.

Jak połączyć politykę prywatności z polityką cookies – 3 modele

Istnieją trzy dopuszczalne modele organizacji dokumentacji prawnej dotyczącej cookies:

Model 1: Sekcja cookies w polityce prywatności (najczęstszy)

Struktura:

  • Polityka prywatności (główny dokument)
    • Sekcja 1: Administrator danych
    • Sekcja 2: Cele przetwarzania
    • Sekcja 3: Odbiorcy danych
    • Sekcja 4: Cookies i technologie śledzące ← szczegółowy opis
    • Sekcja 5: Prawa użytkownika
    • Sekcja 6: Bezpieczeństwo

Zalety:

  • Wszystko w jednym miejscu
  • Użytkownik nie musi szukać w kilku dokumentach
  • Łatwiejsze zarządzanie (jedna aktualizacja)

Wady:

  • Długi dokument (często 8-12 stron A4)
  • Trudniejsza nawigacja dla użytkownika
  • Może być przytłaczający dla klientów

Dla kogo: Małe i średnie sklepy (obrót <10 mln zł rocznie)

Model 2: Oddzielna polityka cookies + polityka prywatności

Struktura:

  • Polityka prywatności (dane osobowe, cele, prawa)
  • Polityka cookies (oddzielny dokument, szczegółowa lista cookies)

Link w polityce prywatności: „Szczegółowe informacje o cookies znajdziesz w naszej [Polityce Cookies]”

Zalety:

  • Większa przejrzystość
  • Łatwiejsza aktualizacja cookies bez zmiany całej polityki
  • Użytkownik zainteresowany tylko cookies może przejść bezpośrednio do tego dokumentu

Wady:

  • Wymaga zarządzania dwoma dokumentami
  • Ryzyko niespójności między dokumentami
  • Użytkownik może przeoczyć jeden z dokumentów

Dla kogo: Średnie i duże sklepy, szczególnie te z zaawansowanym trackingiem

Model 3: Polityka prywatności + Centrum Cookies (interaktywne)

Struktura:

  • Polityka prywatności (ogólne informacje o cookies)
  • Centrum Cookies (interaktywny panel z pełną listą cookies, możliwość włączania/wyłączania)

Przykład w polityce prywatności: „Nasza strona używa cookies w 4 kategoriach: niezbędne, funkcjonalne, analityczne i marketingowe. Szczegółową listę wszystkich cookies wraz z możliwością zarządzania zgodami znajdziesz w [Centrum Cookies].”

Zalety:

  • Najlepsza user experience (UX)
  • Zgodność z wymogami DSA (granularna zgoda)
  • Użytkownik może łatwo zmienić preferencje bez czytania długiego dokumentu

Wady:

  • Wymaga wdrożenia CMP (Consent Management Platform) – koszt 0-500 zł/mies
  • Bardziej skomplikowana implementacja techniczna

Dla kogo: Duże sklepy (obrót >10 mln zł) lub te z dużym ruchem (>100k użytkowników/mies)

Rekomendacja: Model 3 jest najbardziej zgodny z wymogami 2026 i zapewnia najlepsze doświadczenia użytkowników. Polecane narzędzia CMP: CookieBot (99-499€/rok), OneTrust, Complianz (darmowy plugin WordPress).

Praktyczny przykład – sekcja cookies w polityce prywatności sklepu 2026

Poniżej znajdziesz gotowy wzór sekcji cookies zgodny z wszystkimi wymogami 2026 roku, który możesz dostosować do swojego regulaminu sklepu internetowego:

COOKIES I TECHNOLOGIE ŚLEDZĄCE

1. CZYM SĄ COOKIES

Cookies (ciasteczka) to małe pliki tekstowe zapisywane przez przeglądarkę 
na Twoim urządzeniu (komputer, tablet, smartfon) podczas odwiedzania stron 
internetowych. Cookies pozwalają stronie "zapamiętać" Twoje działania 
i preferencje przez określony czas.

Stosujemy również podobne technologie:
- Local Storage – lokalne przechowywanie danych w przeglądarce
- Session Storage – dane przechowywane tylko podczas sesji
- Tracking pixels – niewidoczne obrazki 1x1 piksela do analizy

Wszystkie te technologie będziemy dalej nazywać skrótowo "cookies".

2. KATEGORIE COOKIES (zgodnie z DSA)

Nasze cookies podzielone są na 4 kategorie:

A) COOKIES NIEZBĘDNE (bez wymaganej zgody)

Cel: Zapewnienie podstawowych funkcji sklepu
Podstawa prawna: Art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes

Lista cookies niezbędnych:
┌─────────────────┬──────────────────┬────────┬─────────────────────┐
│ Nazwa cookie    │ Dostawca         │ Ważność│ Cel                 │
├─────────────────┼──────────────────┼────────┼─────────────────────┤
│ PHPSESSID       │ ABC Sklep        │ Sesja  │ Identyfikator sesji │
│ cart_token      │ ABC Sklep        │ 7 dni  │ Koszyk zakupowy     │
│ user_auth       │ ABC Sklep        │ 14 dni │ Zalogowanie         │
│ csrf_token      │ ABC Sklep        │ Sesja  │ Zabezpieczenie CSRF │
│ cookie_consent  │ ABC Sklep        │ 13 mies│ Zapisana zgoda      │
│ lang            │ ABC Sklep        │ 365 dni│ Język interfejsu    │
└─────────────────┴──────────────────┴────────┴─────────────────────┘

Nie możesz wyłączyć tych cookies bez utraty funkcjonalności sklepu.

B) COOKIES FUNKCJONALNE (zgoda wymagana)

Cel: Zapamiętanie Twoich preferencji dla lepszych doświadczeń
Podstawa prawna: Zgoda (art. 6 ust. 1 lit. a RODO + ePrivacy)

Lista cookies funkcjonalnych:
┌─────────────────┬──────────────────┬────────┬─────────────────────┐
│ Nazwa cookie    │ Dostawca         │ Ważność│ Cel                 │
├─────────────────┼──────────────────┼────────┼─────────────────────┤
│ filters         │ ABC Sklep        │ 30 dni │ Filtry produktów    │
│ view_mode       │ ABC Sklep        │ 365 dni│ Lista/kafelki       │
│ recently_viewed │ ABC Sklep        │ 90 dni │ Ostatnio oglądane   │
│ wishlist        │ ABC Sklep        │ 365 dni│ Lista życzeń        │
│ compare         │ ABC Sklep        │ 30 dni │ Porównywarka        │
└─────────────────┴──────────────────┴────────┴─────────────────────┘

Możesz wyłączyć te cookies – sklep będzie działał, ale bez zapamiętywania 
Twoich preferencji (np. musisz ustawić filtry przy każdej wizycie).

C) COOKIES ANALITYCZNE (zgoda wymagana)

Cel: Analiza ruchu, optymalizacja konwersji, zrozumienie zachowań użytkowników
Podstawa prawna: Zgoda (art. 6 ust. 1 lit. a RODO + ePrivacy)

Lista cookies analitycznych:
┌─────────────────┬──────────────────┬────────┬─────────────────────┐
│ Nazwa cookie    │ Dostawca         │ Ważność│ Cel                 │
├─────────────────┼──────────────────┼────────┼─────────────────────┤
│ _ga             │ Google (USA)     │ 730 dni│ Odróżnienie użytkow.│
│ _ga_*           │ Google (USA)     │ 730 dni│ Stan sesji GA4      │
│ _gid            │ Google (USA)     │ 24h    │ Odróżnienie użytkow.│
│ _hjSession*     │ Hotjar (Malta)   │ 30 min │ Sesja Hotjar        │
│ _hjIncludedIn*  │ Hotjar (Malta)   │ 365 dni│ Próbkowanie         │
└─────────────────┴──────────────────┴────────┴─────────────────────┘

GOOGLE ANALYTICS 4:
- Dostawca: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA, USA
- Transfer do USA: Decyzja adequacyjna EU-US Data Privacy Framework + SCC
- Certyfikacja: https://www.dataprivacyframework.gov/s/participant-search/participant-detail?id=a2zt000000001L5AAI
- Dane zbierane: Adres IP (zanonimizowany do miasta), strony odwiedzone, 
  czas spędzony, urządzenie, przeglądarka, źródło ruchu, wydarzenia 
  (page_view, add_to_cart, purchase)
- Cel: Analiza skuteczności kampanii, optymalizacja UX, pomiar konwersji
- Polityka prywatności: https://policies.google.com/privacy
- Opt-out: https://tools.google.com/dlpage/gaoptout

HOTJAR:
- Dostawca: Hotjar Ltd., Level 2, St Julians Business Centre, 
  3, Elia Zammit Street, St Julians STJ 1000, Malta
- Transfer: Pozostaje w UE (Malta)
- Dane zbierane: Nagrania sesji (ruchy myszy, kliknięcia, przewijanie), 
  mapy ciepła, ankiety NPS
- Cel: Zrozumienie jak użytkownicy poruszają się po stronie, 
  identyfikacja problemów UX
- Anonimizacja: Dane wrażliwe (hasła, karty) są automatycznie maskowane
- Polityka prywatności: https://www.hotjar.com/legal/policies/privacy

Możesz wyłączyć te cookies – nie wpłynie to na funkcjonowanie sklepu, 
ale utrudni nam optymalizację i poprawę jakości usług.

D) COOKIES MARKETINGOWE (zgoda wymagana)

Cel: Remarketing, personalizacja reklam, pomiar skuteczności kampanii
Podstawa prawna: Zgoda (art. 6 ust. 1 lit. a RODO + ePrivacy)

Lista cookies marketingowych:
┌─────────────────┬──────────────────┬────────┬─────────────────────┐
│ Nazwa cookie    │ Dostawca         │ Ważność│ Cel                 │
├─────────────────┼──────────────────┼────────┼─────────────────────┤
│ _gcl_*          │ Google (USA)     │ 90 dni │ Google Ads konwersje│
│ IDE             │ Google (USA)     │ 390 dni│ Remarketing         │
│ _fbp            │ Meta (USA)       │ 90 dni │ Facebook Pixel      │
│ _fbc            │ Meta (USA)       │ 90 dni │ Kampanie FB         │
│ fr              │ Meta (USA)       │ 90 dni │ Targetowanie FB     │
│ uid             │ Criteo (FR)      │ 365 dni│ Remarketing dynamicz│
│ _ttp            │ TikTok (IRL/CN)  │ 390 dni│ TikTok Pixel        │
└─────────────────┴──────────────────┴────────┴─────────────────────┘

GOOGLE ADS:
- Cel: Remarketing – pokazujemy Ci reklamy produktów, które oglądałeś 
  w naszym sklepie, gdy odwiedzasz inne strony w sieci Google Display Network
- Dane: Produkty przeglądane, dodane do koszyka, zakupione; ID przeglądarki
- Transfer do USA: Decyzja adequacyjna + SCC
- Opt-out: https://adssettings.google.com

META ADS (Facebook, Instagram):
- Dostawca: Meta Platforms Inc., 1 Hacker Way, Menlo Park, CA, USA
- Cel: Remarketing na Facebooku i Instagramie, lookalike audiences, 
  pomiar konwersji z kampanii
- Dane: Produkty przeglądane, wydarzenia (view_content, add_to_cart, purchase), 
  ID przeglądarki, adres IP
- Transfer do USA: Decyzja adequacyjna + SCC
- Certyfikacja: https://www.dataprivacyframework.gov/s/participant-search/participant-detail?id=a2zt0000000GnywAAC
- Opt-out: https://www.facebook.com/ads/preferences

CRITEO (remarketing dynamiczny):
- Dostawca: Criteo SA, 32 Rue Blanche, 75009 Paris, Francja (UE)
- Cel: Wyświetlanie banerów z produktami, które oglądałeś, na innych stronach
- Dane: Historia przeglądanych produktów, ID przeglądarki
- Transfer: Pozostaje w UE
- Opt-out: https://www.criteo.com/privacy/

TIKTOK PIXEL:
- Dostawca: TikTok Technology Limited (Irlandia) / ByteDance (Chiny)
- Cel: Remarketing w aplikacji TikTok, pomiar konwersji
- Transfer do Chin: Standard Contractual Clauses (SCC)
- Opt-out: Ustawienia TikTok > Prywatność > Personalizacja reklam

Możesz wyłączyć te cookies – nadal będziesz widzieć reklamy, ale nie będą 
dopasowane do Twoich zainteresowań (reklamy ogólne zamiast produktów, 
które oglądałeś).

3. ZARZĄDZANIE ZGODAMI

A) Banner cookies (pierwsze wejście)
Przy pierwszej wizycie wyświetlamy banner z opcjami:
- [Akceptuję wszystkie] – zgoda na wszystkie 4 kategorie
- [Odrzuć wszystkie] – tylko cookies niezbędne
- [Centrum Cookies] – szczegółowe ustawienia, wybór poszczególnych kategorii

B) Centrum Cookies (dostępne zawsze w stopce)
Link: [Centrum Cookies] w stopce każdej strony
Funkcje:
- Zobacz pełną listę wszystkich cookies
- Włącz/wyłącz poszczególne kategorie
- Zobacz dostawców cookies (Google, Meta, Criteo, TikTok)
- Sprawdź cel każdego cookie
- Zmień zgody w dowolnym momencie

C) Ważność zgody
Twoja zgoda jest ważna przez 13 miesięcy od daty wyrażenia.
Po tym okresie poprosimy Cię ponownie o zgodę.

4. TWOJE PRAWA I OPCJE

A) Cofnięcie zgody (RODO)
Możesz cofnąć zgodę w dowolnym momencie:
- Centrum Cookies > wyłącz kategorie
- Ustawienia konta > Prywatność > Cookies
- Wyczyść cookies w przeglądarce (usuwa wszystkie zgody)

Cofnięcie zgody nie wpływa na legalność przetwarzania przed cofnięciem.

B) Przeglądarka
Możesz również zarządzać cookies w ustawieniach przeglądarki:
- Chrome: Ustawienia > Prywatność i bezpieczeństwo > Pliki cookie
- Firefox: Opcje > Prywatność i bezpieczeństwo > Ciasteczka
- Safari: Preferencje > Prywatność > Zarządzaj danymi witryn
- Edge: Ustawienia > Prywatność > Pliki cookie

Uwaga: Całkowite zablokowanie cookies może uniemożliwić korzystanie ze sklepu 
(koszyk, logowanie nie będą działać).

C) Do Not Track (DNT)
Respektujemy sygnał DNT wysyłany przez przeglądarkę.
Jeśli masz włączony DNT, nie aktywujemy cookies marketingowych.

D) Opt-out z sieci reklamowych
Możesz zrezygnować z personalizowanych reklam:
- Google: https://adssettings.google.com
- Facebook: https://www.facebook.com/ads/preferences
- IAB Europe (wszystkie sieci): https://www.youronlinechoices.com
- NAI: https://optout.networkadvertising.org

5. COOKIES PODMIOTÓW TRZECICH

Niektóre cookies są ustawiane bezpośrednio przez podmioty trzecie 
(Google, Meta, Criteo), bez naszego pośrednictwa. Nie mamy kontroli 
nad tymi cookies – polityka prywatności podmiotów trzecich ma zastosowanie:

- Google: https://policies.google.com/privacy
- Meta: https://www.facebook.com/privacy/explanation
- Criteo: https://www.criteo.com/privacy/
- TikTok: https://www.tiktok.com/legal/privacy-policy

6. AKTUALIZACJE

Możemy dodawać nowe cookies lub usuwać istniejące.
W przypadku istotnych zmian:
- Zaktualizujemy tę politykę (data na górze dokumentu)
- Poprosimy o ponowną zgodę przy pierwszej wizycie po zmianie

Ostatnia aktualizacja: 15 stycznia 2026

7. PYTANIA

Jeśli masz pytania dotyczące cookies:
E-mail: cookies@abc.pl
Formularz: [Kontakt] > Temat: Cookies i prywatność

Implementacja techniczna – narzędzia CMP na 2026

Aby spełnić wymogi DSA i ePrivacy, potrzebujesz Consent Management Platform (CMP) – narzędzia do zarządzania zgodami na cookies. Oto porównanie najpopularniejszych rozwiązań:

NarzędzieCenaZgodnośćFunkcjeDla kogo
CookieBot99-499€/rokTCF 2.2, DSA, ePrivacyAutomatyczne skanowanie, granularne zgody, A/B testing banerówŚrednie i duże sklepy
OneTrustod 500€/miesTCF 2.2, DSA, ePrivacy, IABZaawansowane compliance, multi-domain, APIKorporacje, duże sieci sklepów
ComplianzDarmowy / 59€/rok PRODSA, ePrivacyPlugin WordPress, bardzo prostyMałe sklepy na WP
Cookieyes10-119$/miesTCF 2.2, DSACustomizacja banera, geolokalizacjaMałe i średnie sklepy
TermlyDarmowy / 10$/mies PRODSA, ePrivacyDarmowy plan do 100 zgód/miesStartupy, małe sklepy

Rekomendacja dla polskich sklepów:

  • Obrót <1 mln zł/rok: Complianz (WordPress) lub Termly (uniwersalny)
  • Obrót 1-10 mln zł/rok: CookieBot
  • Obrót >10 mln zł/rok: OneTrust lub CookieBot Enterprise

Kryteria wyboru CMP: ✓ Zgodność z TCF 2.2 (Transparency & Consent Framework) ✓ Automatyczne skanowanie cookies (aktualizacja listy) ✓ Geotargeting (różne banery dla UE/USA/innych regionów) ✓ Możliwość customizacji wyglądu banera ✓ Integracja z Google Tag Manager ✓ Obsługa multi-domain (jeśli masz kilka sklepów) ✓ Dokumentacja dowodów zgód (wymagane przez UODO)

Najczęstsze błędy w polityce cookies – czego unikać

Na podstawie kontroli UOKiK i UODO w 2025 roku zidentyfikowano następujące najczęstsze błędy:

❌ BŁĄD 1: Brak szczegółowej listy cookies

Nieprawidłowy zapis: „Nasza strona używa Google Analytics i Facebook Pixel.”

Prawidłowy zapis:

Google Analytics 4:
- _ga (730 dni) – odróżnienie użytkowników
- _ga_* (730 dni) – stan sesji GA4
- _gid (24h) – odróżnienie użytkowników w krótkim okresie

Facebook Pixel:
- _fbp (90 dni) – identyfikator przeglądarki Facebook
- _fbc (90 dni) – przechowuje parametry kampanii FB
- fr (90 dni) – targetowanie reklam

❌ BŁĄD 2: Cookie wall – blokowanie dostępu

Nieprawidłowy banner:

Ta strona używa cookies. Aby kontynuować, kliknij "Akceptuję".
[Akceptuję] [Opuść stronę]

Zgodny z DSA:

Ta strona używa cookies. Możesz przeglądać sklep bez zgody 
na cookies marketingowe.
[Akceptuję wszystkie] [Odrzuć wszystkie] [Dostosuj]

❌ BŁĄD 3: Pre-checked checkboxy

Nieprawidłowy formularz:

<label>
  <input type="checkbox" checked> <!-- ZABRONIONE -->
  Zgadzam się na cookies marketingowe
</label>

Prawidłowy formularz:

<label>
  <input type="checkbox"> <!-- Domyślnie odznaczone -->
  Zgadzam się na cookies marketingowe
</label>

❌ BŁĄD 4: Ładowanie cookies przed zgodą

Nieprawidłowa implementacja:

<!-- Google Analytics ładowany zawsze -->
<script src="https://www.googletagmanager.com/gtag/js?id=GA_ID"></script>

Prawidłowa implementacja:

// Załaduj GA dopiero po zgodzie
if (hasConsent('analytics')) {
  loadGoogleAnalytics();
}

❌ BŁĄD 5: Brak informacji o transferach do USA

Nieprawidłowy zapis: „Korzystamy z Google Analytics do analizy ruchu.”

Prawidłowy zapis: „Korzystamy z Google Analytics (Google LLC, USA). Dane są przekazywane do USA na podstawie decyzji adequacyjnej EU-US Data Privacy Framework oraz Standard Contractual Clauses (SCC). Certyfikacja: [link].”

❌ BŁĄD 6: Nieaktualna lista cookies

Problem: W polityce wymieniony Facebook Pixel, ale w międzyczasie usunięto go ze strony, a dodano TikTok Pixel – polityka nie została zaktualizowana.

Rozwiązanie: Regularny audyt cookies (minimum co 6 miesięcy) + automatyczne skanowanie przez CMP.

❌ BŁĄD 7: Brak procedury cofnięcia zgody

Nieprawidłowy zapis: „Możesz cofnąć zgodę w ustawieniach przeglądarki.”

Prawidłowy zapis: „Możesz cofnąć zgodę w dowolnym momencie klikając [Centrum Cookies] w stopce strony lub w ustawieniach konta: Prywatność > Cookies. Cofnięcie następuje natychmiast.”

Sankcje za nieprawidłową politykę cookies w 2026

Kary za naruszenia dotyczące cookies są szczególnie wysokie, ponieważ organy traktują je jako masowe naruszenia praw konsumentów:

NaruszenieOrganŚrednia karaPrzykład z 2025
Cookie wallUOKiK80 000 – 300 000 złMarketplace: 180 000 zł
Pre-checked checkboxyUODO20 000 – 80 000 złSklep odzieżowy: 45 000 zł
Ładowanie cookies przed zgodąUODO30 000 – 120 000 złE-sklep RTV: 85 000 zł
Brak granularnej zgodyUOKiK40 000 – 150 000 złSklep kosmetyczny: 95 000 zł
Brak informacji o cookies w polityceUODO10 000 – 50 000 złBlog kulinarny: 28 000 zł
Nieaktualny transfer do USAUODO50 000 – 250 000 złPortal edukacyjny: 120 000 zł

Najwyższa kara w 2025: Duży marketplace otrzymał 480 000 zł łącznej kary od UOKiK i UODO za:

  • Cookie wall (180 000 zł)
  • Ładowanie Facebook Pixel przed zgodą (150 000 zł)
  • Brak informacji o transferach do USA (150 000 zł)

Gotowe rozwiązanie – polityka prywatności z cookies zgodna z 2026

Samodzielne przygotowanie polityki prywatności wzór uwzględniającej wszystkie wymogi dotyczące cookies to zadanie wymagające specjalistycznej wiedzy prawniczej oraz technicznej. Bezpieczniejszym rozwiązaniem jest skorzystanie z profesjonalnego generatora.

Dodatkowo tworzy także regulamin sklepu internetowego wzór oraz kompletny pakiet dokumentów (regulamin + polityka prywatności + polityka cookies) w atrakcyjnej cenie.

Podsumowanie – checklist polityki cookies 2026

Przed publikacją polityki prywatności sprawdź, czy sekcja cookies zawiera:

✅ Podział na 4 kategorie: niezbędne, funkcjonalne, analityczne, marketingowe
✅ Szczegółową listę cookies (nazwa, dostawca, ważność, cel) – tabela
✅ Informacje o transferach do USA (decyzja adequacyjna, SCC, certyfikacja)
✅ Opis każdego narzędzia: Google Analytics, Facebook Pixel, Criteo, TikTok, inne
✅ Procedurę zarządzania zgodami (Centrum Cookies, przeglądarka, opt-out)
✅ Informację o ważności zgody (13 miesięcy)
✅ Procedurę cofnięcia zgody (link, ścieżka w panelu)
✅ Informację że nie stosujemy cookie walls
✅ Respektowanie sygnału Do Not Track (DNT)
✅ Polityki prywatności podmiotów trzecich (linki do Google, Meta, itp.)
✅ Datę ostatniej aktualizacji
✅ Kontakt w sprawie cookies (e-mail, formularz)

Pamiętaj, że polityka prywatności i cookies to nie tylko wymóg prawny, ale również element budowania zaufania klientów. Przejrzysta komunikacja o plikach śledzących przekłada się na wyższe wskaźniki akceptacji cookies (średnio +23% według badań CookieBot 2025) oraz mniejsze ryzyko kar regulacyjnych.

Deadline na wdrożenie zmian: już teraz – kontrole UOKiK i UODO dotyczące cookies trwają nieprzerwanie od stycznia 2026.