blog · 5 września 2026 · 9 min czytania

„Odrzuć wszystko” na pierwszej warstwie: co decyzje CNIL z 2025 r. zmieniły dla każdego banera cookies

Dwie decyzje z września 2025 r. zamieniły wytyczne EROD w cennik. Oto co policzył organ i jak wygląda zgodna pierwsza warstwa w 2026 r.

Co ustalił CNIL

1 września 2025 r. CNIL nałożył na irlandzką spółkę zależną prowadzącą shein.com karę 150 milionów euro. Decyzja jest wyjątkowo konkretna, jeśli chodzi o mechanikę. Pierwszy baner oferował „Cookie settings”, „Reject all” i „Accept”, ale nie mówił nic o reklamowym celu cookies. Co gorsza, gdy odwiedzający kliknął Reject all albo później wycofał zgodę, nowe cookies nadal były zapisywane, a istniejące dalej odczytywane. Druga warstwa, dostępna przez „Cookie settings”, nie wymieniała firm trzecich, które ustawiałyby cookies. Trzy osobne naruszenia, a to przycisk odmowy trafił na nagłówki: nie robił tego, co obiecywał.

Dwa dni później CNIL opublikował decyzję wobec Google: 200 milionów euro dla Google LLC i 125 milionów dla Google Ireland, razem 325 milionów. Część tej decyzji dotycząca cookies jest o asymetrii. W procesie zakładania konta, do października 2023 r., osoba wybierająca „ekspresową personalizację” potrzebowała sześciu kliknięć, by odrzucić spersonalizowane cookies reklamowe, i dwóch, by je zaakceptować. Sformułowanie CNIL jest tu najważniejsze: ta nierównowaga naruszała dobrowolność zgody. Zgoda, której odmowa kosztuje więcej niż udzielenie, nie jest dobrowolna, a zgoda, która nie jest dobrowolna, nie jest zgodą.

Asymetria to ustalenie, które ciągle wraca: gdy odmowa kosztuje więcej kliknięć niż akceptacja, zgoda nie jest dobrowolna.

Żadna z decyzji nie wymyśliła nowej zasady. Obie zastosowały art. 5 ust. 3 dyrektywy ePrivacy i definicję zgody z RODO do konkretnego interfejsu i obie warto czytać jako inżynier, a nie prawnik, bo każde ustalenie odpowiada linii kodu albo linii tekstu.

Wytyczne stojące za karami

Europejska Rada Ochrony Danych przyjęła w marcu 2022 r. Wytyczne 03/2022 w sprawie zwodniczych wzorców projektowych. Są napisane dla interfejsów mediów społecznościowych, ale sekcja o banerach cookies była od tego czasu cytowana przez każdy europejski organ nadzoru. Zdanie, które się liczy: pierwsza warstwa banera cookies powinna mieć wyraźny przycisk pozwalający odrzucić wszystkie cookies, a baner bez niego nie daje łatwego wyboru, co narusza prawo do dobrowolnej zgody. Wytyczne dzielą zwodniczy design na sześć rodzin (overloading, skipping, stirring, obstructing, fickle, left in the dark), a baner cookies potrafi trafić w cztery z nich na jednym ekranie: ukryta opcja odmowy, kolorowy przycisk akceptacji obok szarego linku, „×” liczone jako tak i ściana celów, których nikt nie czyta.

W styczniu 2023 r. grupa zadaniowa EROD ds. banerów cookies opublikowała raport, który czyta się jak listę tego, za co CNIL później nakładałby kary: brak przycisku odmowy na pierwszej warstwie, zaznaczone z góry pola, link wystylizowany na zwykły tekst tam, gdzie oczekiwano przycisku, kontrast, przez który opcja odmowy znika, i uzasadniony interes oferowany jako alternatywa dla zgody. Od tego czasu egzekwowanie było raczej stałe niż spektakularne, aż do 2025 r., gdy zmieniły się kwoty.

Co musi robić pierwsza warstwa

Sprowadź decyzje i wytyczne do sedna, a dostaniesz sześć wymagań. Są małe, sprawdzalne i każde z nich kogoś już drogo kosztowało.

Pierwsza warstwa, która przetrwa audyt: odmowa tak łatwa jak akceptacja, nazwane cele, strony prawne jedno kliknięcie dalej i nic nieniezbędnego działającego pod spodem.
  1. Odmowa na pierwszej warstwie. Nie na drugiej, nie po kliknięciu w ustawienia. Na tym samym ekranie co Akceptuj.
  2. Ta sama waga. Ten sam rozmiar, ta sama waga wizualna, ta sama pozycja w kolejności czytania. Białe „Odrzuć” obok czarnego „Akceptuj” to wzorzec stirring; link tekstowy obok przycisku to obstrukcja.
  3. Cele, nie przymiotniki. „Statystyki” i „Marketing” to cele. „Aby poprawić Twoje doświadczenia” to nie informacja; decyzja w sprawie SHEIN mówi to o brakującym celu reklamowym.
  4. Strony prawne jedno kliknięcie dalej. Deklaracja cookies, polityka prywatności i, w Niemczech, impressum. Jeśli druga warstwa istnieje, musi wymieniać firmy trzecie.
  5. Żadnej zgody przez zamknięcie. „×”, przewinięcie albo kliknięcie poza okienkiem to nie wybór. Baner zostaje, dopóki nie zapadnie decyzja, albo zamyka się jako odmowa.
  6. Droga powrotu. Wycofanie musi być równie łatwe jak wyrażenie zgody (art. 7 ust. 3). Stały element albo link w stopce ponownie otwierający baner, na każdej stronie.

Za banerem: nic się nie ładuje

Ustalenie w sprawie SHEIN, które boli najbardziej, nie dotyczy przycisków. Chodzi o to, że Reject all nie zatrzymywało cookies. Ta porażka jest niewidoczna na zrzucie ekranu i oczywista w skanie, i to dlatego baner to tylko połowa narzędzia do zgód. Druga połowa to kod, który wstrzymuje każdy skrypt analityczny, reklamowy i społecznościowy, dopóki jego kategoria nie zostanie przyznana, i test, który dowodzi, że to zrobił.

W praktyce oznacza to, że runtime zgody jest pierwszym skryptem w head, więc nic powyżej nie może ustawić cookie, którego runtime nie cofnie. Każdy tag wymagający zgody jest nieaktywny (type="text/plain" z kategorią), dopóki kategoria nie zostanie przyznana. Wszystko, co skan znalazł na stronie bez tagu, jest neutralizowane po hoście. A strona jest skanowana ponownie, według harmonogramu, z odmową zgody, więc piksel dodany w przyszłym miesiącu przez czyjś eksperyment w menedżerze tagów pojawia się jako datowane znalezisko, a nie niespodzianka w piśmie od organu nadzoru. Po to istnieją skaner i test instalacji.

Lista kontrolna, którą możesz przejść dzisiaj

  • Otwórz swoją stronę w oknie prywatnym. Czy „Odrzuć wszystko” jest na pierwszym ekranie, w tym samym rozmiarze co „Akceptuj wszystko”?
  • Kliknij Odrzuć wszystko. Otwórz panel storage przeglądarki. Czy są cookies analityczne lub marketingowe? Jeśli tak, baner jest kosmetyczny.
  • Kliknij Akceptuj wszystko, a potem znajdź drogę powrotną do banera z losowej strony. Policz kliknięcia. Porównaj z kliknięciami potrzebnymi do akceptacji.
  • Przeczytaj pierwszą warstwę. Czy wymienia cele? Czy linkuje do deklaracji cookies i polityki prywatności?
  • Uruchom darmowy skan na swojej stronie głównej. Czyta HTML i wypisuje trackery, które odpaliłyby przed zgodą.

Jeśli któryś punkt nie przechodzi, naprawa to zwykle jedno popołudnie. Kary są dla stron, które nie sprawdziły.

Źródła

  1. CNIL, „Cookies placed without consent: SHEIN fined 150 million euros by the CNIL”, 3 września 2025
  2. EROD, wiadomości krajowe: francuski organ nadzoru nakłada na SHEIN 150 000 000 EUR, wrzesień 2025
  3. Gerrish Legal, „CNIL fines Google €325M and SHEIN €150M for breaking cookie rules”, wrzesień 2025
  4. Slaughter and May, „Cookie catch-up: what you need to know about the CNIL’s Google and Shein fines”, 2025
  5. EROD, Wytyczne 03/2022 w sprawie zwodniczych wzorców projektowych w interfejsach platform mediów społecznościowych, przyjęte 14 marca 2022
  6. Cookie Information, „Cookie banner dark patterns: CNIL’s enforcement is real and it’s escalating”, 2025

następny krok

Zobacz, co Twoja strona ładuje przed zgodą

Darmowy skan czyta Twoją stronę główną i wypisuje trackery. Bez konta, nic nie jest zapisywane.