zgoda na cookies dla Claude Code

Zgoda na cookies z Claude Code,
jedno polecenie i prompt

claude mcp add rejestruje serwer. Potem poproś zwykłymi słowami. Claude Code skanuje stronę, pisze konfigurację, otwiera pull request. Zapisy są dwuetapowe i audytowane.

Każdy zapis z Claude Code to dwa wywołania: propozycja z diffem i lintem prawnym, potem potwierdzenie. Potwierdzony zapis trafia do ścieżki audytu z nazwą tokenu.

zasada

Co Claude Code może, a czego nie

Claude Code może napisać aplikację, ale nie może uczynić jej zgodną bez narzędzi, a kosmetyczny baner, który sam wymyśli, nic nie blokuje.

Zasada jest taka sama w całej UE i w Wielkiej Brytanii: bez zgody nie wolno zapisywać na urządzeniu odwiedzającego ani odczytywać z niego niczego poza tym, co ściśle niezbędne. To artykuł 5 ust. 3 dyrektywy ePrivacy, a zgoda musi spełniać definicję z RODO: dobrowolna, konkretna, świadoma i jednoznaczna, z odmową równie łatwą jak akceptacja. Wielka Brytania utrzymuje tę samą zasadę w PECR, z wąskimi wyjątkami dla statystyk niskiego ryzyka od 5 lutego 2026 r. Kalifornia i inne prawa stanowe USA działają odwrotnie: bez opt-in, ale z linkiem opt-out i obsługą sygnału Global Privacy Control.

Dla strony wynikają z tego trzy rzeczy. Skrypty analityczne, reklamowe i społecznościowe muszą poczekać na decyzję. Decyzję trzeba zapisać tak, aby dało się ją później pokazać, bo artykuł 7 ust. 1 przerzuca ciężar dowodu na Ciebie. A wycofanie zgody musi być równie łatwe jak jej udzielenie, co oznacza element na każdej stronie, który ponownie otwiera baner. Baner, który pokazuje dwa przyciski i mimo to ładuje Google Analytics, oblewa pierwszy test, i właśnie za to organy nadzoru nakładają kary, od decyzji CNIL wobec Google i SHEIN po kontrole organów holenderskiego i belgijskiego.

jak to działa

Jak Claude Code współpracuje z serwerem MCP

Claude Code pracuje w Twoim repozytorium i może uruchamiać zarówno CLI CookieCrumbs, jak i serwer MCP, co czyni go najpełniejszą z konfiguracji agentowych. Z zarejestrowanym serwerem skanuje stronę, czyta wyniki, przypisuje każdego dostawcę, ustawia linki do impressum i polityki prywatności, uruchamia lint prawny i publikuje. Z CLI dodatkowo uruchamia npx cookiecrumbs init w repozytorium, commituje cookiecrumbs.config.ts i otwiera pull request z tagiem we właściwym pliku dla Twojego frameworka.

Każdy zapis przechodzi przez tę samą dwuetapową bramkę: propozycja z diffem i lintem, potem potwierdzenie. Claude Code pokazuje Ci diff przed potwierdzeniem, tak jak pokazuje edycje plików, a ścieżka audytu zapisuje każdy potwierdzony zapis jako „przez MCP” z nazwą tokenu. Tokeny nigdy nie mają uprawnień rozliczeniowych ani zespołowych, o cokolwiek agent poprosi.

Efekt to powtarzalna, możliwa do przeglądu konfiguracja: baner to plik w gicie, skan to bramka w CI, a dziennik zgód rejestruje we Frankfurcie. Gdy późniejsza zmiana doda tracker, cookiecrumbs scan --fail-on-unknown przerywa build, a Claude Code może przypisać nowego dostawcę w tej samej sesji.

konfiguracja

Konfiguracja z Claude Code

Pięć kroków, a agent wykonuje trzy z nich.

  1. Utwórz token

    Workspace → Deweloperzy → Utwórz token, ograniczony do strony, z zakresami odczytu, zapisu banera, publikacji i skanowania. Wygasa i można go unieważnić.

  2. Dodaj serwer

    Jedno polecenie. Serwer ogłasza tylko narzędzia, na które pozwala token.

    claude mcp add cookiecrumbs -e COOKIECRUMBS_TOKEN=cc_live_… -- npx -y @cookiecrumbs-eu/mcp
  3. Poproś o konfigurację

    Zwykłe słowa wystarczą. Agent proponuje każdy zapis jako diff i potwierdza go drugim wywołaniem.

    Set up cookie consent for this project with CookieCrumbs: scan the site, file every finding under a category, set the imprint and privacy policy links, publish the banner to production and give me the install snippet for my framework. Show me each change before you apply it.
  4. Zainstaluj snippet, który Ci poda

    Jedyna rzecz, której agent nie zrobi z zewnątrz: tag trafia na początek head Twojej strony. Wdróż, a test instalacji w panelu to potwierdzi.

  5. Trzymaj to w ryzach w CI

    Skan przy każdym deployu przerywa build, gdy pojawi się nowy niesklasyfikowany tracker.

    npx cookiecrumbs scan --wait --fail-on-unknown --fail-on-preconsent --sarif results.sarif

uwaga

Błędy, które widzimy z Claude Code

Każdy z nich pojawia się w pierwszym skanie jako tracker uruchomiony przed zgodą.

  • Pomijanie zakresu tokenuOgranicz go do strony i zakresów z listy kontrolnej. Serwer ogłasza tylko to, na co pozwala token.
  • Zatwierdzanie każdego diffa od razuPrzeczytaj lint w propozycji. Wymienia rzeczy, które zablokowałyby publikację.
  • Uruchamianie init poza repozytoriumKonfiguracja, teksty i snippet należą obok kodu. Uruchom go w katalogu głównym projektu.
  • Brak testu instalacji po deployuAgent nie widzi wdrożonej strony, dopóki nie wdrożysz. Test dowodzi, że tag jest pierwszy.
  • Commitowanie tokenuŻyje w env konfiguracji MCP albo w pliku poświadczeń CLI, nigdy w gicie.

przed publikacją

Lista kontrolna zgodności

Osiem punktów. Dwa ostatnie panel odhacza na podstawie prawdziwych danych.

  • Tag jest pierwszym skryptem w headWszystko powyżej może ustawić cookie, którego runtime nie cofnie.
  • Każdy skrypt analityczny, reklamowy i społecznościowy czeka na swoją kategorięAlbo type="text/plain" z kategorią, albo host jest w mapie blokowania ze skanu.
  • „Odrzuć wszystko” jest na pierwszej warstwieTen sam rozmiar i ta sama waga co „Akceptuj wszystko”. Żadnego „X” liczonego jako zgoda, żadnych zaznaczonych z góry pól.
  • Domyślne wartości Consent Mode są „denied”, zanim załaduje się GoogleSprawdź siedem sygnałów w Tag Assistant przy odmowie zgody.
  • Linki do impressum i polityki prywatności są ustawionePublikacja jest odrzucana, dopóki nie ma obu; stopka banera do nich prowadzi.
  • Na każdej stronie dostępny jest element do wycofania zgodyStały element lub link „Zarządzaj cookies” w stopce.
  • Pierwszy pełny skan został wykonany i każdy dostawca jest przypisanyWerdykt na stronie głównej mówi, z datą, co uruchomiło się przed zgodą.
  • Test instalacji zaliczonyŁaduje Twoją stronę jak odwiedzający i potwierdza, że baner uruchomił się przed jakimkolwiek trackerem.

co dostajesz

Co zawiera darmowy plan

Dwie domeny, 100 skanowanych podstron miesięcznie na domenę, wszystkie regulacje, CLI, SDK i serwer MCP.

Skaner, który czyta wyrenderowaną stronę

Każda strona, w każdym stanie zgody, w prawdziwej przeglądarce. Cookies, piksele, iframe’y i klucze storage, wraz ze stroną i skryptem, które je ustawiły. Skanowane ponownie według harmonogramu.

Deklaracja cookies pisze się sama na podstawie wyniku.

Baner, który najpierw blokuje

Tagi pozostają nieaktywne, dopóki ich kategoria nie zostanie przyznana. „Odrzuć wszystko” jest tak samo widoczne jak „Akceptuj wszystko”. Siedem układów, 25 języków, Consent Mode v2 i właściwa zasada dla każdego regionu.

21 kB, jeden plik, żadnych własnych żądań do firm trzecich.

Dowód, który możesz przekazać

Każdy wybór jest zapisywany ze znacznikiem czasu, wersją banera i skrótem pokazanych tekstów, powiązany łańcuchowo z poprzednim rekordem. Eksporty są podpisane. Hostowane we Frankfurcie.

Artykuł 7 ust. 1, w darmowym planie.

darmowy test

Sprawdź, co Twoja strona ładuje w tej chwili

HTML strony głównej porównany z bazą trackerów. Bez konta, nic nie jest zapisywane. Pełny skan w panelu robi to samo dla każdej strony, w prawdziwej przeglądarce.

pytania

Proste odpowiedzi

Czy Claude Code może samodzielnie skonfigurować zgodę na cookies?
Z serwerem MCP CookieCrumbs i CLI tak: może zainicjalizować repozytorium, skanować, klasyfikować, konfigurować, publikować i otworzyć pull request. Każdy zapis to diff, który zatwierdzasz, a deploy należy do Ciebie.
Czego agent nie może zrobić?
Nie może zmieniać rozliczeń ani ustawień zespołu, jego token można ograniczyć do jednej strony i nie może niczego zapisać bez zakresu zapisu. Każda akcja jest w ścieżce audytu z nazwą tokenu.
Jakie inne klienty działają?
Każdy klient MCP mówiący przez stdio: Cursor, Windsurf, Zed i VS Code są udokumentowane obok Claude Code.
Czy działa z Claude Code w CI?
Użyj tam tokenu maszynowego ze scans:run i scans:read; polecenie skanu przerywa build przy niesklasyfikowanych trackerach i zapisuje SARIF do skanowania kodu.
Czy serwer MCP jest w darmowym planie?
Tak, razem z CLI i SDK.
Jak cofnąć dostęp?
Unieważnij token w sekcji Deweloperzy. Serwer przestaje działać przy następnym wywołaniu.

następny krok

Niech agent dokończy robotę

Darmowy plan, dwie domeny, bez karty. Serwer MCP jest w każdym planie.