Przejdź do treści
Legiscope
Menu
Ochrona Danych

Zgoda na cookies: RODO i Prawo telekomunikacyjne

Zgoda na cookies w Polsce: RODO art. 7 + Prawo telekomunikacyjne art. 173. Wymogi banera, log zgody, sankcje UODO. Przewodnik 2026.

W jednym zdaniu. Zgoda na cookies w Polsce wymaga jednoczesnego spełnienia wymogów art. 173 Prawa telekomunikacyjnego i art. 7 RODO — dobrowolnej, konkretnej, świadomej, jednoznacznej oraz równie łatwej do wycofania, jak do udzielenia.

Najważniejsze punkty

  • Podstawa: art. 173 Prawa telekomunikacyjnego + art. 7 RODO.
  • Wyjątek: cookies “ściśle niezbędne” do działania usługi (sesja, koszyk, bezpieczeństwo).
  • Zgoda na cookies marketingowych, analitycznych i profilujących — obowiązkowa.
  • Domyślnie zaznaczone checkboxy są niedopuszczalne (TSUE C-673/17 Planet49).
  • Przycisk “odrzuć wszystkie” musi być równie widoczny jak “zaakceptuj wszystkie”.
  • Log zgody przechowywany min. 12 miesięcy.

1. Podwójna podstawa prawna

Polski reżim cookies opiera się na dwóch aktach: art. 173 ustawy Prawo telekomunikacyjne (implementacja dyrektywy ePrivacy 2002/58/WE) reguluje “informacje przechowywane w urządzeniu końcowym użytkownika”, a RODO określa standard ważnej zgody (art. 7) oraz przetwarzania danych pozyskanych przez cookies (art. 6). Brak zgody = naruszenie obu aktów. Techniczną obsługę zgód realizuje platforma zarządzania zgodami (CMP), a zakres wykorzystywanych cookies opisuje się w polityce prywatności.

2. Cookies “ściśle niezbędne” — bez zgody

Art. 173 ust. 3 PT zwalnia z obowiązku zgody cookies, których celem jest “wykonanie transmisji komunikatu” lub “świadczenie usługi telekomunikacyjnej żądanej wyraźnie przez abonenta lub użytkownika”. W praktyce: cookies sesyjne, koszyk e-commerce, preferencje językowe wybrane przez użytkownika, tokeny CSRF i bezpieczeństwa, równoważenie obciążenia.

3. Cookies wymagające zgody

  • Analityczne (Google Analytics, Matomo, Hotjar) — z wyjątkiem ściśle anonimowych statystyk pierwszej strony zgodnie z wytycznymi CNIL (UODO nie wydał własnych wytycznych w tym zakresie).
  • Marketingowe i reklamowe (Google Ads, Meta Pixel, LinkedIn Insight).
  • Profilujące (recommenders, personalizacja treści).
  • Trackery stron trzecich (DoubleClick, AppNexus, Criteo).
  • Social plugins (Like button, Twitter embed).

4. Wymogi banera cookies

Element Standard
Informacja cele, kategorie, czas
Przyciski równoważne “Akceptuj” = “Odrzuć”
Granularność per kategoria minimum
Akcja aktywna brak checkboxów domyślnie
Wycofanie link/ikona stale dostępna
Log zgody timestamp, treść, IP/sesja

5. Wyrok TSUE Planet49 (C-673/17)

Wyrok z 1 października 2019 r. ustalił, że zgoda wyrażona przez domyślnie zaznaczony checkbox nie spełnia wymogów RODO. Dodatkowo TSUE potwierdził, że informacja o czasie trwania cookies i podmiotach trzecich jest częścią obowiązku informacyjnego. Standard ten obowiązuje wprost w Polsce.

6. Wymóg równoważności przycisków

EROD Guidelines 03/2022 oraz orzecznictwo CNIL i Garante wskazują, że przyciski “Akceptuj wszystkie” i “Odrzuć wszystkie” muszą być równorzędne wizualnie i dostępne na pierwszym poziomie banera. Praktyka “Akceptuj wszystkie” wyróżnione + “Ustawienia” w drugim kroku — narusza ten wymóg.

7. Log zgody — wymagania dowodowe

Art. 7 ust. 1 RODO: “administrator musi być w stanie wykazać, że osoba […] wyraziła zgodę”. Log zgody powinien zawierać: identyfikator sesji/użytkownika, timestamp ISO 8601, wersję banera (hash), treść preferencji (które kategorie), źródło żądania (URL), opcjonalnie IP. Retencja zgodna z polityką — minimum 12 miesięcy.

Polski rynek CMP: Cookiebot (popularny w MŚP), OneTrust (enterprise), Usercentrics, Iubenda, Didomi. CMP automatyzuje: skanowanie cookies, generowanie banera, log zgody, eksport do dowodu, integrację z Google Consent Mode v2. Wybór CMP wpływa na zgodność — UODO traktuje administratora jako odpowiedzialnego za poprawność konfiguracji.

Od marca 2024 r. Google wymaga sygnałów consent_v2 (ad_storage, analytics_storage, ad_user_data, ad_personalization) dla wszystkich integracji Google Ads i Analytics w EOG. Brak prawidłowej integracji = utrata danych konwersji + ryzyko sankcji za nielegalne przekazywanie danych. CMP musi obsługiwać Consent Mode v2.

10. Sankcje za nieprawidłową zgodę

UODO nie wydał jeszcze przełomowej decyzji w sprawie cookies, ale prowadzi postępowania od 2024 r. Inne organy UE: CNIL — Google 150 mln EUR (2022), Facebook 60 mln EUR (2022), Microsoft 60 mln EUR (2022); Garante — Trenitalia 100 tys. EUR; APD Belgia — IAB Europe (TCF) wymóg zmian. Polskie sankcje przewidywane w 2026 r.

11. Dark patterns — co jest zakazane

Wytyczne EROD 03/2022 zakazują: niewidocznego przycisku “Odrzuć”, emocjonalnego nacisku (“Twoje preferencje pomogą nam się rozwijać”), procesu wieloetapowego dla odmowy, łączenia zgody z dostępem do usługi (cookie wall), preselekcji opcji, niejasnego języka, ukrywania informacji o stronach trzecich. UODO będzie stosował te wytyczne w postępowaniach.

12. Checklista zgodności cookies

  • Skan wszystkich cookies (Cookiebot Audit lub manualnie).
  • Klasyfikacja: ściśle niezbędne / pozostałe.
  • Baner z równoważnymi przyciskami.
  • Polityka cookies (osobny dokument).
  • Implementacja Google Consent Mode v2.
  • Log zgody z dowodem 12+ miesięcy.
  • Test wycofania zgody (jedno kliknięcie).
  • Przegląd co 6 miesięcy. Zobacz też cookie consent guide.

13. Polskie sprawy enforcement cookies — stan na 2025-2026

14. Najczęstsze błędy implementacji CMP

15. Źródła urzędowe

FAQ

Czy Google Analytics 4 wymaga zgody?

Tak, w standardowej konfiguracji. Wyjątek: tryb anonimowy z wyłączeniem identyfikatorów, ale wówczas znacznie ograniczone dane. Dodatkowo problem transferów do USA (DPF od 2023 r. częściowo rozwiązuje).

Cookie wall (brak dostępu bez zgody) jest co do zasady niedopuszczalny zgodnie z wytycznymi EROD 05/2020 — narusza dobrowolność zgody. Wyjątek: pay-or-consent walls są przedmiotem aktualnej dyskusji (decyzje EDPB 2024).

Jak długo przechowywać log zgody?

Minimum 12 miesięcy. Rekomendacja: 24 miesiące dla łatwego dowodu w postępowaniu. Po wycofaniu zgody — przechowywać dowód wycofania.

Czy social plugins wymagają zgody?

Tak. Like button, Twitter embed, YouTube embed przekazują dane do stron trzecich już przy załadowaniu. Rekomendacja: lazy load po akceptacji lub statyczne obrazy z linkiem.

Co z newsletterem — wymaga zgody RODO i ePrivacy?

Tak. E-mail marketing wymaga zgody zgodnie z art. 172 PT (komunikacja elektroniczna) i art. 10 ustawy o świadczeniu usług drogą elektroniczną. Wyjątek soft opt-in dla podobnych produktów własnych z możliwością rezygnacji.

Czy mogę zsynchronizować zgodę cookies z różnych subdomen?

Tak, na poziomie tej samej organizacji (administratora). Synchronizacja między subdomenami sklep.firma.pl i blog.firma.pl jest dozwolona przy spełnieniu wymogów: te same kategorie cookies, ten sam mechanizm CMP, jasna informacja w polityce prywatności o zakresie obowiązywania zgody. Synchronizacja między różnymi domenami (np. allegro.pl i ceneo.pl) nawet w tej samej grupie kapitałowej — wymaga osobnej zgody, ponieważ stanowi inny kontekst dla użytkownika. CMP typu OneTrust i Cookiebot oferują funkcję cross-domain consent dla scenariuszy korporacyjnych.

Jak postępować z zgodą cookies od dzieci?

Dla użytkowników poniżej 13 lat (polski próg z art. 8 RODO + Ustawa z 10 maja 2018 r.) wymagana jest zgoda rodzica/opiekuna. W praktyce strony skierowane do dzieci powinny: domyślnie blokować wszystkie cookies poza ściśle niezbędnymi, oferować osobny baner dla rodziców z mechanizmem weryfikacji wieku/zgody, nie używać cookies marketingowych ani profilujących. Strony mieszane (skierowane również do dzieci) powinny używać konserwatywnej konfiguracji domyślnej. UODO w 2023 r. ostrzegał platformy EdTech przed bezkrytycznym używaniem trackers analitycznych dla nieletnich użytkowników.

Czy cookies w aplikacjach mobilnych podlegają tym samym wymogom?

Tak, w pełnym zakresie. SDK marketingowe (Facebook SDK, Adjust, AppsFlyer, Singular) i analityczne (Firebase Analytics, Mixpanel, Amplitude) podlegają art. 173 PT + art. 7 RODO. Wymagany jest analogiczny mechanizm zgody — typowo CMP wbudowane w aplikację (Didomi, OneTrust, Usercentrics oferują SDK mobilne). Dodatkowe wymogi platform: iOS App Tracking Transparency (ATT) od iOS 14.5, Android Privacy Sandbox. Brak zgody w aplikacji = brak SDK marketingowych. Kary za naruszenia w aplikacjach są analogiczne do web — pierwsze postępowania UODO planowane na 2026 r.

L
Autor
Legiscope
Legiscope

Wykorzystaj te wskazówki w praktyce

Zobacz, jak Legiscope łączy rejestry prywatności, materiały źródłowe i pracę podlegającą przeglądowi.

Umów spersonalizowane demo
Czytaj dalej

Powiązane artykuły

01Ochrona Danych

Prawo telekomunikacyjne i cookies w Polsce 2026

W jednym zdaniu. Cookies w Polsce reguluje art. 173 Prawa telekomunikacyjnego (implementacja dyrektywy ePrivacy), który wymaga zgody na przechowywanie informacji w urządzeniu końcowym, z wyjątkiem…

26 czerwca 2026
02Ochrona Danych

Platforma zarządzania zgodami: porównanie CMP 2026

W jednym zdaniu. Platforma zarządzania zgodami (CMP) do zgód cookie dla polskiej strony musi w 2026 r. spełniać wymogi Prawa komunikacji elektronicznej (PKE), obsługiwać standard IAB TCF 2.2,…

7 lipca 2026
03Ochrona Danych

Prawo do bycia zapomnianym: RODO art. 17

W jednym zdaniu. Prawo do usunięcia danych (art. 17 RODO), znane jako prawo do bycia zapomnianym, obowiązuje administratora w 30 dni od wniosku, ale podlega licznym wyjątkom (obowiązki prawne,…

26 czerwca 2026
04Ochrona Danych

Prawo dostępu (art. 15 RODO): wniosek i procedura

W jednym zdaniu. Prawo dostępu do danych osobowych (art. 15 RODO) jest najczęściej realizowanym uprawnieniem osób fizycznych i obejmuje uzyskanie informacji o przetwarzaniu oraz bezpłatnej kopii…

26 czerwca 2026
05Ochrona Danych

RODO art. 6: podstawy prawne przetwarzania

W jednym zdaniu. Artykuł 6 RODO wymienia sześć podstaw prawnych przetwarzania danych osobowych, a brak ważnej podstawy stanowi najczęstszą przyczynę kar UODO (16% wszystkich sankcji w 2025 r.).

26 czerwca 2026
06Ochrona Danych

RODO i marketing bezpośredni: e-mail, SMS, telefon

W jednym zdaniu. Marketing bezpośredni w Polsce wymaga jednoczesnego spełnienia wymogów RODO (art. 6, 7), Prawa telekomunikacyjnego (art. 172) i UŚUDE (art. 10), a kara UODO dla Fortum Marketing 4,9…

26 czerwca 2026
07Ochrona Danych

RODO w e-commerce: sklepy internetowe 2026

W jednym zdaniu. E-commerce jest najczęściej sankcjonowanym sektorem przez UODO (28% wszystkich kar w 2025 r.), a kanonicznym precedensem pozostaje sprawa Morele.net (2,8 mln zł) za niedostateczne…

26 czerwca 2026
08Ochrona Danych

AI Act: przewodnik po akcie o sztucznej inteligencji

W jednym zdaniu. AI Act (rozporządzenie UE 2024/1689) to pierwsza na świecie kompleksowa regulacja sztucznej inteligencji — klasyfikuje systemy według poziomu ryzyka, zakazuje praktyk…

10 lipca 2026