LW IT Solutions logo LW IT Solutions logo LW IT Solutions
« Przegląd bloga /Data Privacy / Europejskie przepisy o cookies: dyrektywa ePrivacy, wycofane...
Ten artykuł w innych językach:

Europejskie przepisy o cookies: dyrektywa ePrivacy, wycofane rozporządzenie ePrivacy i Digital Omnibus

Europejskie przepisy o cookies: dyrektywa ePrivacy, wycofane rozporządzenie ePrivacy i Digital Omnibus
Spis treści
  1. Co wiąże witrynę dziś
  2. Co wycofanie naprawdę wycofało
  3. Co zmieniłby Digital Omnibus
  4. Wyjątki i dlaczego większość narzędzi analitycznych się w nich nie mieści
  5. Co skreśliła Rada
  6. Co z tego wynika na dziś
  7. Pytania i odpowiedzi
  8. Źródła

Europejskiemu prawu o ciasteczkach przydarzyły się w osiemnaście miesięcy trzy rzeczy. Przygotowywane od 2017 rozporządzenie zostało wycofane. Pojawił się pakiet, który przeniósłby zasady zgody do RODO. A w czerwcu Rada skreśliła jeden z dwóch właściwych artykułów tego pakietu z własnego tekstu kompromisowego.

W tym, co witryna ma robić, nic z tego niczego nie zmieniło. Uporządkowanie trzech nurtów według tego, czy w ogóle kogokolwiek wiążą, kosztuje po jednej linijce – a warto je zrobić, zanim przebuduje się kolejną warstwę zgody.

Trzy pasy na jednej osi czasu: nieprzerwany pas dyrektywy obowiązującej od 2002, pas wycofanego rozporządzenia kończący się w październiku 2025 oraz pas Digital Omnibus biegnący od listopada 2025 do dziś i rozchodzący się potem w kreskowane możliwe wyniki
Górny pas nie ma na obrazku ani początku, ani końca. Pozostałe dwa to projekt, który się skończył, i projekt, który jeszcze nie dotarł.

Co wiąże witrynę dziś

Nurt Akt prawny Stan Wiąże?
Obowiązuje Dyrektywa 2002/58/WE, artykuł 5 ustęp 3, przez wdrożenie krajowe W mocy od 2002 Tak
Wycofane Projekt rozporządzenia ePrivacy Wycofany, Dziennik Urzędowy C/2025/5423 z 6 października 2025 Nigdy nie wiązał
Negocjowane Digital Omnibus, artykuły 88a i 88b RODO Zgłoszony 19 listopada 2025, w trilogu Jeszcze nie

Obowiązek zgody stoi w prawie krajowym, bo dyrektywę się wdraża, a nie stosuje bezpośrednio – w Niemczech w paragrafie 25 TDDDG, gdzie indziej pod inną nazwą i z naprawdę odmiennymi szczegółami. Dlatego też egzekwowanie od zawsze jest krajowe i dlatego dwa organy nadzorcze mogą dojść w sprawie tego samego banera do różnych wniosków.

Co wycofanie naprawdę wycofało

Projekt rozporządzenia ePrivacy ukazał się w 2017, spędził osiem lat bez porozumienia między organami prawodawczymi i został porzucony. Komisja ogłosiła zamiar 11 lutego 2025, przyjęła go 16 lipca 2025 i opublikowała 6 października 2025 w Dzienniku Urzędowym.

Skończył się zamiennik, a nie zasada. Rozporządzenie uchyliłoby dyrektywę z 2002 w dniu, w którym zaczęłoby obowiązywać; jego wycofanie znaczy, że dyrektywa obowiązuje dalej, niezmieniona i bezterminowo. Odczytanie pojawiające się czasem w materiałach dostawców – że ePrivacy porzucono – odwraca to, co się stało. Porzucono reformę. Prawo, które miała zreformować, jest powodem, dla którego banery zgody nadal istnieją.

Co zmieniłby Digital Omnibus

Pakiet zgłoszony 19 listopada 2025 idzie inną drogą: zamiast zastąpić dyrektywę, zmienia ją i wpisuje zasadę zgody do RODO jako artykuł 88a. Dyrektywa nie zostaje uchylona. Jej artykuł 5 ustęp 3 regulowałby nadal przechowywanie i dostęp, przy których nie ma danych osobowych, a wszystko, co dotyka danych osobowych, załatwiałoby samo RODO.

Treściowo artykuł 88a dotyczy głównie banera. Odmowa musi być możliwa przyciskiem jednego kliknięcia albo równoważnym środkiem. Po odmowie przez sześć miesięcy nie wolno wystąpić z nowym zapytaniem w tym samym celu. Po udzieleniu zgody nie wolno w tym celu pokazać kolejnego banera, dopóki zgoda obowiązuje. Nic z tego nie znosi banera; ogranicza, jak często może wracać.

Wyjątki i dlaczego większość narzędzi analitycznych się w nich nie mieści

Artykuł 88a ustęp 3 wylicza, co wolno przechowywać albo odczytać bez zgody: co jest konieczne do przesłania komunikatu, co jest konieczne do świadczenia wyraźnie zażądanej usługi, pomiar zasięgu oraz utrzymanie lub przywrócenie bezpieczeństwa usługi.

Wyjątek dla pomiaru zasięgu jest tym ciekawym i jest napisany wąsko. Obejmuje zagregowane informacje o korzystaniu z usługi online, zbierane przez administratora tej usługi, wyłącznie na jego własny użytek. Narzędzie działające w poprzek usług, klientów albo platform nie odpowiada temu opisowi i żadne ustawienie wewnątrz takiego narzędzia tego nie zmieni.

Artykuł 88a ustęp 3, zastosowany do zwykłego zestawu

  ciasteczko sesji koszyka       wolne     żądana usługa
  token CSRF                     wolne     bezpieczeństwo
  ustawienie języka              wolne     żądana usługa
  własnohostowana statystyka,
    tylko swoja witryna, zbiorczo wolne?   pomiar zasięgu
  GA4                            zgoda     w poprzek usług
  piksel Meta                    zgoda     w poprzek usług
  hostowane narzędzie A/B        zgoda     w poprzek klientów

  ? = przepis mówi wyłącznie na własny użytek, nie został
      sprawdzony, a wykładnia pozostaje otwarta

To zestawienie opłaca się zrobić dla prawdziwej witryny niezależnie od wyniku trilogu, bo to samo rozróżnienie rozstrzyga sprawę już pod dyrektywą. Kategorie nie są nowe; Omnibus zapisałby je tylko wyraźniej, niż kiedykolwiek zrobił to artykuł 5 ustęp 3.

Co skreśliła Rada

Artykuł 88b był konstrukcyjną połową projektu. Wymagałby maszynowo czytelnego sygnału zgody – preferencji wyrażonej raz w przeglądarce albo systemie i respektowanej przez witryny – a to jedyny mechanizm na stole, który uczyniłby banery na każdej witrynie zbędnymi, a nie tylko rzadszymi.

Według doniesień tekst kompromisowy Rady z 18 czerwca 2026 skreśla artykuł 88b, po naciskach, w których wyróżniły się branża reklamowa i Google. Parlament nie ustalił swojego stanowiska, nic więc nie jest tu rozstrzygnięte. Do ścisłości należy też, czym te dokumenty są: teksty kompromisowe to projekty negocjacyjne, a nie obowiązujące prawo, a relacje o tym, co stoi w danej wersji, nie zawsze się zgadzają. Uczciwe podsumowanie brzmi, że 88b ma kłopoty, a jego los pozostaje otwarty.

Co z tego wynika na dziś

Przebudowa warstwy zgody wokół artykułu 88a znaczyłaby budowanie na projekcie – a projekt, który stracił już jeden artykuł, może stracić drugi. Data stosowania też nie nagli: 88a ma obowiązywać sześć miesięcy po wejściu pakietu w życie, a pakiet w życie nie wszedł.

Dwie rzeczy warto mimo to zrobić, bo kosztują mało i zwracają się przy każdym wyniku. Pierwszą jest powyższe zestawienie: która operacja przechowywania służy jakiemu celowi i na który wyjątek by się powołała. To pytanie ma odpowiedź już dziś, pod dyrektywą, a spisanie jej to różnica między udzieleniem informacji organowi nadzorczemu w jedno popołudnie a udzieleniem jej w miesiąc.

Drugą jest odmowa jednym kliknięciem. Czy 88a przetrwa, czy nie – baner, w którym odmowa jest równie łatwa jak zgoda, to pod obowiązującym prawem już utrwalone oczekiwanie większości organów nadzorczych, a kilka powiedziało to w decyzjach. Zbudowanie go teraz nie wyprzedza żadnego projektu, tylko wypełnia pas, który nigdy się nie skończył. To, co tu stoi, jest opisem stanu tekstów, a nie poradą prawną – ale sam opis wystarczy, by pokazać, że zapowiadane zmiany nie są powodem do czekania.

Pytania i odpowiedzi

Czy Digital Omnibus zniósłby wymóg zgody dla operacji przechowywania bez danych osobowych?

Nie. Przechowywanie i dostęp bez danych osobowych nadal regulowałby artykuł 5 ustęp 3 dyrektywy, w Niemczech więc dalej paragraf 25 TDDDG. Obok siebie funkcjonowałyby dwa zbiory reguł, a każda ocena zaczynałaby się od pytania, czy dana operacja przechowywania dotyczy danych osobowych.

Czy statystyka hostowana na własnym serwerze już dziś obywa się bez zgody?

Nie da się tego stwierdzić ogólnie. Dyrektywa zna w artykule 5 ustęp 3 tylko dwa wyjątki: przesłanie komunikatu oraz to, co jest ściśle niezbędne do świadczenia usługi, której użytkownik wyraźnie zażądał. Paragraf 25 TDDDG przejmuje dokładnie te dwa. Osobny wyjątek dla pomiaru zasięgu pojawia się dopiero w projekcie artykułu 88a, a ten nie obowiązuje.

O tym, czy statystyka jest ściśle niezbędna, rozstrzygają organy nadzorcze na poziomie krajowym. Francuska CNIL podaje na przykład warunki, przy których wąsko skonfigurowany pomiar zasięgu obywa się bez zgody; jednolitej linii europejskiej nie ma. Samo hostowanie u siebie nie wystarcza. Decydują cel i zakres: zbiorcze liczby o własnej witrynie, bez łączenia z innymi usługami i bez przekazywania danych dalej.

Pomaga tu także zestawienie operacji przechowywania. Spisanie, co statystyka zapisuje, w jakim celu i kto widzi dane, pozwala odpowiedzieć na to pytanie właściwemu organowi, a po ewentualnym wejściu w życie artykułu 88a wystarczy porównać ten opis z jego brzmieniem.

Czego zasada sześciu miesięcy z artykułu 88a wymagałaby technicznie od banera?

Pamięci o odmowie. Baner, który zachowuje odmowę tylko na bieżącą sesję, przy następnej wizycie pyta ponownie i nie dałby się pogodzić z tą zasadą. Odmowę trzeba więc zapisać tak, by była rozpoznawana przez sześć miesięcy, i to osobno dla każdego celu: według brzmienia blokada dotyczy nowych zapytań w tym samym celu, a nie każdego zapytania w ogóle.

Jedna granica pozostaje: po zmianie przeglądarki albo usunięciu zapisanej decyzji witryna nie rozpozna już odmowy. Ponieważ artykuł 88a jest projektem, należy to uwzględnić w planach, a jeszcze nie w przebudowie.

Czy przeniesienie zasady do RODO zmieniłoby też właściwość organów nadzorczych?

Prawdopodobnie tak i jest to jedna z mniej zauważanych konsekwencji. Dziś zasada zgody jest egzekwowana na podstawie krajowej ustawy wdrażającej, a mechanizm organu wiodącego z RODO, tak zwany one-stop-shop, według stanowiska Europejskiej Rady Ochrony Danych nie ma do niej zastosowania. Witryna z odwiedzającymi z kilku krajów może więc mieć do czynienia z kilkoma organami, które rozstrzygają na podstawie różnie wdrożonego prawa.

Gdyby zasada znalazła się w RODO jako artykuł 88a, dotyczyłyby jej przepisy RODO o egzekwowaniu. Operacje przechowywania bez danych osobowych pozostałyby natomiast w prawie krajowym. Dopóki Omnibus nie wejdzie w życie, w dzisiejszej sytuacji nic się nie zmienia.

Lukas Wójcik

Lukas Wójcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Napisanie komentarza

Obserwacje z innych wdrożeń, zastrzeżenia i pytania są tu mile widziane.

Adres e-mail nie jest publikowany. Pola obowiązkowe oznaczono gwiazdką.

Artykuły i kategorie

CCTV

Śledź tę kategorię przez RSS

Cloud & AI

Wszystkie artykuły w tej kategorii (18) Śledź tę kategorię przez RSS

Data Privacy

Wszystkie artykuły w tej kategorii (20) Śledź tę kategorię przez RSS

Digital Analytics

Wszystkie artykuły w tej kategorii (59) Śledź tę kategorię przez RSS

Digital Marketing

Wszystkie artykuły w tej kategorii (38) Śledź tę kategorię przez RSS

IT & Networks

Wszystkie artykuły w tej kategorii (19) Śledź tę kategorię przez RSS

Music Production

Wszystkie artykuły w tej kategorii (17) Śledź tę kategorię przez RSS

Raspberry Pi

Wszystkie artykuły w tej kategorii (11) Śledź tę kategorię przez RSS

SaaS & Internet Earning

Śledź tę kategorię przez RSS

Smart Home

Wszystkie artykuły w tej kategorii (18) Śledź tę kategorię przez RSS

Tworzenie stron internetowych

Wszystkie artykuły w tej kategorii (11) Śledź tę kategorię przez RSS

Wtyczki i triki WordPress

Wszystkie artykuły w tej kategorii (14) Śledź tę kategorię przez RSS