zgoda na cookies dla Bolt

Zgoda na cookies dla Bolt,
jednym promptem

Bolt pisze skrypty analityczne i piksele, które opisujesz, i nigdy nie pyta odwiedzającego. Jeden prompt stawia przed nimi tag CookieCrumbs i blokuje resztę.

Cała zmiana: runtime na początku, a każdy tracker zamieniony w skrypt czekający na swoją kategorię.

zasada

Czego Bolt nie dostarcza

Domyślny projekt Bolt ładuje GA4 lub piksel przy pierwszym renderze. Komponent banera dodany później pokazuje wybór, ale nie może cofnąć skryptu, który już się wykonał.

Zasada jest taka sama w całej UE i w Wielkiej Brytanii: bez zgody nie wolno zapisywać na urządzeniu odwiedzającego ani odczytywać z niego niczego poza tym, co ściśle niezbędne. To artykuł 5 ust. 3 dyrektywy ePrivacy, a zgoda musi spełniać definicję z RODO: dobrowolna, konkretna, świadoma i jednoznaczna, z odmową równie łatwą jak akceptacja. Wielka Brytania utrzymuje tę samą zasadę w PECR, z wąskimi wyjątkami dla statystyk niskiego ryzyka od 5 lutego 2026 r. Kalifornia i inne prawa stanowe USA działają odwrotnie: bez opt-in, ale z linkiem opt-out i obsługą sygnału Global Privacy Control.

Dla strony wynikają z tego trzy rzeczy. Skrypty analityczne, reklamowe i społecznościowe muszą poczekać na decyzję. Decyzję trzeba zapisać tak, aby dało się ją później pokazać, bo artykuł 7 ust. 1 przerzuca ciężar dowodu na Ciebie. A wycofanie zgody musi być równie łatwe jak jej udzielenie, co oznacza element na każdej stronie, który ponownie otwiera baner. Baner, który pokazuje dwa przyciski i mimo to ładuje Google Analytics, oblewa pierwszy test, i właśnie za to organy nadzoru nakładają kary, od decyzji CNIL wobec Google i SHEIN po kontrole organów holenderskiego i belgijskiego.

jak to działa

Jak działa zgoda w aplikacji Bolt

Bolt.new uruchamia pełne środowisko Node w przeglądarce i potrafi postawić aplikację Vite, aplikację Next.js, stronę Astro lub zwykły HTML, a potem wdrożyć na Netlify jednym kliknięciem. Miejsce dla runtime zgody zależy od wyboru: index.html dla Vite i zwykłego HTML, app/layout.tsx z next/script dla Next.js, integracja dla Astro. Prompt na tej stronie obejmuje przypadek Vite i HTML, czyli większość projektów Bolt; przewodniki Next.js i Astro obejmują pozostałe.

Bolt dobrze wykonuje dokładne polecenia i słabo zgaduje, co znaczy „zgodne z prawem”. Powiedz mu, gdzie ma trafić tag i co zrobić z każdym trackerem, a zrobi dokładnie to. Poproś o zgodny baner, a wymyśli taki, który zapisuje flagę i nic nie blokuje. Prompt jest napisany tak, by nie zostawiać miejsca na zgadywanie: pierwszy element head, potem type="text/plain" z kategorią na każdym skrypcie analitycznym, reklamowym i społecznościowym.

Po wdrożeniu aplikacji skaner czyta ją jak odwiedzający, wypisuje, co nadal odpala przed zgodą, a panel przypisuje każdego dostawcę raz. Późniejsza sesja Bolt dodająca nowy tracker pojawia się w następnym zaplanowanym skanie jako alert, domyślnie zablokowany, dopóki go nie przypiszesz.

konfiguracja

Konfiguracja z Bolt

Dziesięć minut, jeden prompt, bez npm.

  1. Utwórz stronę, pobierz klucz

    Zarejestruj się, dodaj domenę, na której opublikowana jest aplikacja, i skopiuj klucz produkcyjny z sekcji Instalacja. Darmowy plan obejmuje dwie domeny.

  2. Wklej ten prompt do Bolt

    Stawia tag na początku i zamienia każdy tracker w skrypt wymagający zgody. Przeczytaj diff, który tworzy; nic innego nie powinno się zmienić.

    Add this script tag as the very first element inside <head> of index.html:
    <script src="https://app.cookiecrumbs.eu/runtime/cc.js"
            data-cc-site="pk_live_…"
            data-cc-env="production"></script>
    Then change every analytics, advertising and social script (Google Analytics, gtag, Meta Pixel, TikTok, Hotjar, HubSpot) to type="text/plain" and add data-cc-category="analytics" or data-cc-category="marketing" to each one. Do not change anything else.
  3. Opublikuj, potem skanuj

    Opublikuj aplikację. W panelu uruchom pierwszy skan: ładuje działającą aplikację w prawdziwej przeglądarce i wypisuje, co nadal odpala przed zgodą, jeśli cokolwiek.

  4. Przypisz raz, ustaw linki prawne, opublikuj baner

    Przypisz każdego dostawcę do kategorii, ustaw linki do impressum i polityki prywatności, opublikuj. Baner działa, a dziennik zgód rejestruje.

  5. Uruchom test instalacji

    Ładuje Twoją stronę jak odwiedzający i potwierdza, że baner uruchomił się przed jakimkolwiek trackerem. Ten ptaszek to dowód.

uwaga

Błędy, które widzimy z Bolt

Każdy z nich pojawia się w pierwszym skanie jako tracker uruchomiony przed zgodą.

  • Pozwalanie Boltowi „zrobić to zgodnie z RODO”Pisze baner i flagę. Zamiast tego podaj mu dokładną pozycję tagu i dokładne zmiany w skryptach.
  • Projekt Next.js z tagiem w index.htmlNext.js nie ma index.html. Użyj app/layout.tsx ze strategy="beforeInteractive"; przewodnik v0 ma snippet.
  • Deploy na Netlify z niewłaściwym kluczemKlucz preview na deploy preview, klucz produkcyjny na stronie produkcyjnej. Panel pokazuje oba.
  • Piksel dodany przez pakiet npmPakiety wstrzykujące skrypty w czasie działania wyłapuje mapa blokowania po pierwszym skanie; uruchom go przed startem.
  • Brak linków do impressum i polityki prywatnościPublikacja banera jest odrzucana, dopóki oba nie są ustawione.

przed publikacją

Lista kontrolna zgodności

Osiem punktów. Dwa ostatnie panel odhacza na podstawie prawdziwych danych.

  • Tag jest pierwszym skryptem w headWszystko powyżej może ustawić cookie, którego runtime nie cofnie.
  • Każdy skrypt analityczny, reklamowy i społecznościowy czeka na swoją kategorięAlbo type="text/plain" z kategorią, albo host jest w mapie blokowania ze skanu.
  • „Odrzuć wszystko” jest na pierwszej warstwieTen sam rozmiar i ta sama waga co „Akceptuj wszystko”. Żadnego „X” liczonego jako zgoda, żadnych zaznaczonych z góry pól.
  • Domyślne wartości Consent Mode są „denied”, zanim załaduje się GoogleSprawdź siedem sygnałów w Tag Assistant przy odmowie zgody.
  • Linki do impressum i polityki prywatności są ustawionePublikacja jest odrzucana, dopóki nie ma obu; stopka banera do nich prowadzi.
  • Na każdej stronie dostępny jest element do wycofania zgodyStały element lub link „Zarządzaj cookies” w stopce.
  • Pierwszy pełny skan został wykonany i każdy dostawca jest przypisanyWerdykt na stronie głównej mówi, z datą, co uruchomiło się przed zgodą.
  • Test instalacji zaliczonyŁaduje Twoją stronę jak odwiedzający i potwierdza, że baner uruchomił się przed jakimkolwiek trackerem.

co dostajesz

Co zawiera darmowy plan

Dwie domeny, 100 skanowanych podstron miesięcznie na domenę, wszystkie regulacje, CLI, SDK i serwer MCP.

Skaner, który czyta wyrenderowaną stronę

Każda strona, w każdym stanie zgody, w prawdziwej przeglądarce. Cookies, piksele, iframe’y i klucze storage, wraz ze stroną i skryptem, które je ustawiły. Skanowane ponownie według harmonogramu.

Deklaracja cookies pisze się sama na podstawie wyniku.

Baner, który najpierw blokuje

Tagi pozostają nieaktywne, dopóki ich kategoria nie zostanie przyznana. „Odrzuć wszystko” jest tak samo widoczne jak „Akceptuj wszystko”. Siedem układów, 25 języków, Consent Mode v2 i właściwa zasada dla każdego regionu.

21 kB, jeden plik, żadnych własnych żądań do firm trzecich.

Dowód, który możesz przekazać

Każdy wybór jest zapisywany ze znacznikiem czasu, wersją banera i skrótem pokazanych tekstów, powiązany łańcuchowo z poprzednim rekordem. Eksporty są podpisane. Hostowane we Frankfurcie.

Artykuł 7 ust. 1, w darmowym planie.

darmowy test

Zobacz, co Twoja aplikacja Bolt ładuje w tej chwili

HTML strony głównej porównany z bazą trackerów. Bez konta, nic nie jest zapisywane. Pełny skan w panelu robi to samo dla każdej strony, w prawdziwej przeglądarce.

pytania

Proste odpowiedzi

Czy Bolt domyślnie dodaje baner cookies RODO?
Nie. Bolt generuje skrypty analityczne i piksele, o które prosisz, i nic, co najpierw zapytałoby odwiedzającego. Poproszenie o baner zwykle daje kosmetyczne okienko, które pokazuje wybór i nic nie blokuje.
Jakie typy projektów Bolt to obejmuje?
Vite i zwykły HTML z promptem na tej stronie. Dla projektu Next.js użyj przewodnika v0, dla Astro przewodnika Astro; tag jest ten sam, zmienia się tylko plik.
Czy baner cookies jest wymagany dla małej aplikacji?
Jeśli aplikacja obsługuje odwiedzających z UE lub Wielkiej Brytanii i ustawia jakiekolwiek nieniezbędne cookie, łącznie z analityką, to tak. Obowiązek spoczywa na operatorze strony, nie na narzędziu, które ją wygenerowało. Projekt hobbystyczny bez analityki i osadzeń nie potrzebuje niczego.
Czy baner spowolni aplikację?
Runtime to 21 kB (gzip), jeden plik, ładowany asynchronicznie, bez własnych żądań do firm trzecich. Układy pasek i wstążka rezerwują miejsce przed renderowaniem, więc bez przesunięć układu.
Czy mogę potem dalej używać buildera?
Tak. Tag i zablokowane skrypty to zwykły HTML, który Bolt zachowuje między edycjami. Uruchom skan ponownie po dużych zmianach; panel ostrzega, gdy pojawi się nowy tracker.
Gdzie trafiają dane o zgodach?
Do Frankfurtu w Niemczech. Rekordy nigdy nie opuszczają UE, obok rekordu nie jest przechowywany adres IP ani user agent, a każdy rekord eksportuje się jako podpisany CSV lub JSON, także po rezygnacji.

następny krok

Zgodność, zanim udostępnisz link

Darmowy plan, dwie domeny, bez karty. Najpierw przeskanuj działającą aplikację, jeśli chcesz zobaczyć, co dziś ładuje.