zgoda na cookies dla Lovable

Zgoda na cookies dla Lovable,
jednym promptem

Lovable buduje aplikację i śledzenie, o które prosiłeś, i nie dodaje kroku zgody. Poproś o baner, a dostaniesz okienko, które pokazuje wybór i nic nie blokuje. Ta strona naprawia oba problemy w dziesięć minut.

Cała zmiana: runtime na początku, a każdy tracker zamieniony w skrypt czekający na swoją kategorię.

zasada

Czego Lovable nie dostarcza

Domyślny projekt Lovable ustawia cookies analityczne i marketingowe, gdy tylko te skrypty zostaną dodane. To dokładnie to zachowanie, za które europejskie organy nakładają kary, a obowiązek prawny spoczywa na Tobie, operatorze, nie na narzędziu, które wygenerowało kod.

Zasada jest taka sama w całej UE i w Wielkiej Brytanii: bez zgody nie wolno zapisywać na urządzeniu odwiedzającego ani odczytywać z niego niczego poza tym, co ściśle niezbędne. To artykuł 5 ust. 3 dyrektywy ePrivacy, a zgoda musi spełniać definicję z RODO: dobrowolna, konkretna, świadoma i jednoznaczna, z odmową równie łatwą jak akceptacja. Wielka Brytania utrzymuje tę samą zasadę w PECR, z wąskimi wyjątkami dla statystyk niskiego ryzyka od 5 lutego 2026 r. Kalifornia i inne prawa stanowe USA działają odwrotnie: bez opt-in, ale z linkiem opt-out i obsługą sygnału Global Privacy Control.

Dla strony wynikają z tego trzy rzeczy. Skrypty analityczne, reklamowe i społecznościowe muszą poczekać na decyzję. Decyzję trzeba zapisać tak, aby dało się ją później pokazać, bo artykuł 7 ust. 1 przerzuca ciężar dowodu na Ciebie. A wycofanie zgody musi być równie łatwe jak jej udzielenie, co oznacza element na każdej stronie, który ponownie otwiera baner. Baner, który pokazuje dwa przyciski i mimo to ładuje Google Analytics, oblewa pierwszy test, i właśnie za to organy nadzoru nakładają kary, od decyzji CNIL wobec Google i SHEIN po kontrole organów holenderskiego i belgijskiego.

jak to działa

Jak działa zgoda w aplikacji Lovable

Lovable generuje aplikację React na Vite z Tailwind i shadcn/ui, zwykle z Supabase w tle, i publikuje ją na subdomenie lovable.app lub Twojej własnej domenie. Runtime zgody należy do jedynego pliku, który ma każda aplikacja Vite: index.html, jako pierwszy w head. Lovable edytuje ten plik, gdy o to poprosisz, i zachowuje zmianę przy kolejnych promptach.

Czego Lovable sam nie zrobi, to nie zablokuje niczego. Jeśli poprosisz o „baner cookies”, model napisze komponent pokazujący dwa przyciski i zapisujący wartość logiczną, podczas gdy dodany wcześniej snippet Google Analytics lub Meta Pixel dalej działa przy każdym załadowaniu. To gorsze niż brak banera: wygląda na zgodne, a nie jest. Poniższy prompt robi dwie rzeczy, które się liczą, we właściwej kolejności: najpierw runtime, potem każdy tracker zamieniony w skrypt wymagający zgody.

Potem przejmuje skaner. Ładuje Twoją opublikowaną aplikację w prawdziwej przeglądarce, w każdym stanie zgody, i wypisuje, co nadal odpala przed zgodą, jeśli cokolwiek. Ponieważ aplikacje Lovable to SPA, skan podąża za trasami po stronie klienta, które odkryje w wyrenderowanym DOM; dodaj w panelu adresy startowe dla tras, których nie osiągnie ze strony głównej. Dziennik zgód rejestruje każdy wybór od chwili, gdy baner jest na żywo.

konfiguracja

Konfiguracja z Lovable

Dziesięć minut, jeden prompt, bez npm.

  1. Utwórz stronę, pobierz klucz

    Zarejestruj się, dodaj domenę, na której opublikowana jest aplikacja, i skopiuj klucz produkcyjny z sekcji Instalacja. Darmowy plan obejmuje dwie domeny.

  2. Wklej ten prompt do Lovable

    Stawia tag na początku i zamienia każdy tracker w skrypt wymagający zgody. Przeczytaj diff, który tworzy; nic innego nie powinno się zmienić.

    Add this script tag as the very first element inside <head> of index.html:
    <script src="https://app.cookiecrumbs.eu/runtime/cc.js"
            data-cc-site="pk_live_…"
            data-cc-env="production"></script>
    Then change every analytics, advertising and social script (Google Analytics, gtag, Meta Pixel, TikTok, Hotjar, HubSpot) to type="text/plain" and add data-cc-category="analytics" or data-cc-category="marketing" to each one. Do not change anything else.
  3. Opublikuj, potem skanuj

    Opublikuj aplikację. W panelu uruchom pierwszy skan: ładuje działającą aplikację w prawdziwej przeglądarce i wypisuje, co nadal odpala przed zgodą, jeśli cokolwiek.

  4. Przypisz raz, ustaw linki prawne, opublikuj baner

    Przypisz każdego dostawcę do kategorii, ustaw linki do impressum i polityki prywatności, opublikuj. Baner działa, a dziennik zgód rejestruje.

  5. Uruchom test instalacji

    Ładuje Twoją stronę jak odwiedzający i potwierdza, że baner uruchomił się przed jakimkolwiek trackerem. Ten ptaszek to dowód.

uwaga

Błędy, które widzimy z Lovable

Każdy z nich pojawia się w pierwszym skanie jako tracker uruchomiony przed zgodą.

  • Proszenie Lovable o „komponent banera cookies”Dostajesz UI, nie blokowanie. Skrypty dodane wcześniej nadal działają przy ładowaniu.
  • Analityka dodana przez integrację LovableSnippet GA4 lub Pixel dodany przez builder siedzi w index.html lub main.tsx i odpala przy ładowaniu. Potrzebuje text/plain jak każdy inny.
  • Cookies uwierzytelniania Supabase przypisane do marketinguCookies sesji logowania są ściśle niezbędne. Przypisz je do niezbędnych, żeby baner nie blokował Twojego własnego logowania.
  • Testowanie tylko na podglądzie lovable.appUżyj tam klucza preview, a klucza produkcyjnego na własnej domenie. Skan i test instalacji potrzebują działającego adresu.
  • Brak linków do polityki prywatności i impressumBaner musi linkować do obu, a publikacja jest odrzucana, dopóki nie są ustawione. Lovable nie pisze tych stron; robisz to Ty.

przed publikacją

Lista kontrolna zgodności

Osiem punktów. Dwa ostatnie panel odhacza na podstawie prawdziwych danych.

  • Tag jest pierwszym skryptem w headWszystko powyżej może ustawić cookie, którego runtime nie cofnie.
  • Każdy skrypt analityczny, reklamowy i społecznościowy czeka na swoją kategorięAlbo type="text/plain" z kategorią, albo host jest w mapie blokowania ze skanu.
  • „Odrzuć wszystko” jest na pierwszej warstwieTen sam rozmiar i ta sama waga co „Akceptuj wszystko”. Żadnego „X” liczonego jako zgoda, żadnych zaznaczonych z góry pól.
  • Domyślne wartości Consent Mode są „denied”, zanim załaduje się GoogleSprawdź siedem sygnałów w Tag Assistant przy odmowie zgody.
  • Linki do impressum i polityki prywatności są ustawionePublikacja jest odrzucana, dopóki nie ma obu; stopka banera do nich prowadzi.
  • Na każdej stronie dostępny jest element do wycofania zgodyStały element lub link „Zarządzaj cookies” w stopce.
  • Pierwszy pełny skan został wykonany i każdy dostawca jest przypisanyWerdykt na stronie głównej mówi, z datą, co uruchomiło się przed zgodą.
  • Test instalacji zaliczonyŁaduje Twoją stronę jak odwiedzający i potwierdza, że baner uruchomił się przed jakimkolwiek trackerem.

co dostajesz

Co zawiera darmowy plan

Dwie domeny, 100 skanowanych podstron miesięcznie na domenę, wszystkie regulacje, CLI, SDK i serwer MCP.

Skaner, który czyta wyrenderowaną stronę

Każda strona, w każdym stanie zgody, w prawdziwej przeglądarce. Cookies, piksele, iframe’y i klucze storage, wraz ze stroną i skryptem, które je ustawiły. Skanowane ponownie według harmonogramu.

Deklaracja cookies pisze się sama na podstawie wyniku.

Baner, który najpierw blokuje

Tagi pozostają nieaktywne, dopóki ich kategoria nie zostanie przyznana. „Odrzuć wszystko” jest tak samo widoczne jak „Akceptuj wszystko”. Siedem układów, 25 języków, Consent Mode v2 i właściwa zasada dla każdego regionu.

21 kB, jeden plik, żadnych własnych żądań do firm trzecich.

Dowód, który możesz przekazać

Każdy wybór jest zapisywany ze znacznikiem czasu, wersją banera i skrótem pokazanych tekstów, powiązany łańcuchowo z poprzednim rekordem. Eksporty są podpisane. Hostowane we Frankfurcie.

Artykuł 7 ust. 1, w darmowym planie.

darmowy test

Zobacz, co Twoja aplikacja Lovable ładuje w tej chwili

HTML strony głównej porównany z bazą trackerów. Bez konta, nic nie jest zapisywane. Pełny skan w panelu robi to samo dla każdej strony, w prawdziwej przeglądarce.

pytania

Proste odpowiedzi

Czy Lovable domyślnie dodaje baner cookies RODO?
Nie. Lovable generuje skrypty analityczne i piksele, o które prosisz, i nic, co najpierw zapytałoby odwiedzającego. Poproszenie o baner zwykle daje kosmetyczne okienko, które pokazuje wybór i nic nie blokuje.
Czy mogę dodać CookieCrumbs bez opuszczania Lovable?
Tak. Wklej prompt z tej strony do czatu Lovable. Dodaje tag jako pierwszy w index.html i zamienia trackery w skrypty wymagające zgody. Rejestracja i skan odbywają się w panelu CookieCrumbs.
Czy baner cookies jest wymagany dla małej aplikacji?
Jeśli aplikacja obsługuje odwiedzających z UE lub Wielkiej Brytanii i ustawia jakiekolwiek nieniezbędne cookie, łącznie z analityką, to tak. Obowiązek spoczywa na operatorze strony, nie na narzędziu, które ją wygenerowało. Projekt hobbystyczny bez analityki i osadzeń nie potrzebuje niczego.
Czy baner spowolni aplikację?
Runtime to 21 kB (gzip), jeden plik, ładowany asynchronicznie, bez własnych żądań do firm trzecich. Układy pasek i wstążka rezerwują miejsce przed renderowaniem, więc bez przesunięć układu.
Czy mogę potem dalej używać buildera?
Tak. Tag i zablokowane skrypty to zwykły HTML, który Lovable zachowuje między edycjami. Uruchom skan ponownie po dużych zmianach; panel ostrzega, gdy pojawi się nowy tracker.
Gdzie trafiają dane o zgodach?
Do Frankfurtu w Niemczech. Rekordy nigdy nie opuszczają UE, obok rekordu nie jest przechowywany adres IP ani user agent, a każdy rekord eksportuje się jako podpisany CSV lub JSON, także po rezygnacji.

następny krok

Zgodność, zanim udostępnisz link

Darmowy plan, dwie domeny, bez karty. Najpierw przeskanuj działającą aplikację, jeśli chcesz zobaczyć, co dziś ładuje.