Skip to content

Все для WordPress, веб-розробки — і не тільки

🔍 Чи використовує ваш сайт на WordPress файли cookie

🔍 Чи використовує ваш сайт на WordPress файли cookie

Ви відкриваєте консоль браузера свого сайту на WordPress і бачите півтора десятка cookie з незрозумілими назвами. Потім надходить лист: «Ваш сайт не відповідає GDPR, просимо усунути протягом 14 днів». Знайома тривога?

Cookie-тема технічно проста, але юридично чутлива. Штраф за недотримання GDPR сягає €20 мільйонів або 4% річного виторгу, залежно від того, що більше. І це стосується не лише інтернет-магазинів: будь-який сайт із Google Analytics, формою коментарів або вбудованим YouTube-відео технічно збирає дані користувачів. За даними GDPR Enforcement Tracker, загальна сума штрафів з 2018 року перевищила €6 мільярдів, а лише за 2025 рік регулятори виписали санкцій на €1,2 мільярда.

Розберемо покроково: які саме cookie встановлює WordPress, що таке явна згода за GDPR і як за допомогою безплатного плагіна привести сайт у повну відповідність регламенту, без програміста та за пів години.

💡 Швидкий огляд:

  • Перевірте реальний перелік cookie свого сайту: відкрийте консоль браузера (F12), вкладка Application → Cookies, і зробіть скриншот
  • Встановіть безплатний плагін GDPR CCPA Compliance & Cookie Consent Banner з каталогу WordPress, він закриває всі технічні вимоги регламенту без коду
  • Налаштуйте анонімізацію IP в Google Analytics через MonsterInsights та оновіть політику конфіденційності під актуальний перелік cookie

Cookie — це невеликий текстовий файл, який сервер надсилає браузеру, а браузер повертає під час кожного наступного запиту. Це механізм «пам’яті» для протоколу HTTP, який сам по собі не зберігає стан. Без cookie інтернет виглядав би як амнезія: кожен клік, як перше відвідування, без авторизації та без кошика.

Схема обміну cookie між браузером і сервером

WordPress використовує cookie у трьох ключових сценаріях.

Автентифікація. Коли ви заходите в адмінпанель, WordPress встановлює сесійні cookie, вони підтверджують, що ви — це саме ви, під час кожного переходу між сторінками консолі. Термін життя, 48 годин; із позначкою «Запам’ятати мене», до 14 днів.

Коментарі. WordPress запам’ятовує ім’я, email та URL автора коментаря трьома cookie: comment_author_{HASH}, comment_author_email_{HASH} і comment_author_url_{HASH}. Термін зберігання, близько року. Зручно для користувача, але з погляду GDPR кожен із цих трьох cookie потребує декларації в політиці конфіденційності.

Плагіни та теми. Наймасовіший сценарій. Будь-який сторонній код може встановлювати власні cookie: відстеження поведінки, спливні вікна, A/B-тести, кошик WooCommerce, рекламні пікселі. Юридично за повідомлення про кожен такий cookie відповідає власник сайту, а не розробник плагіна.

Окрема категорія, cookie, які надходять не від WordPress, а від підключених зовнішніх сервісів. Найпоширеніший приклад, Google Analytics.

Налаштування MonsterInsights для GDPR-сумісної аналітики

Коли ви підключаєте код відстеження Google Analytics, напряму або через плагін на кшталт MonsterInsights, у браузер відвідувача потрапляють три основні cookie:

  • _ga, ідентифікатор користувача, живе 2 роки;
  • _gat, обмеження частоти запитів, живе 1 хвилину;
  • _gid, ідентифікатор сесії, живе 24 години.

Сам по собі Google Analytics не порушує GDPR за однієї умови, анонімізації IP. У MonsterInsights для цього є вбудований перемикач: вмикається одним кліком, і IP-адреси маскуються до відправлення на сервери Google.

Те саме стосується будь-якого іншого зовнішнього коду: Facebook Pixel, вбудовані YouTube-плеєри, рекламні скрипти, чати на кшталт Intercom, heatmap-трекери (Hotjar, Microsoft Clarity). Кожен додає свої cookie, і кожен має бути задекларований у політиці конфіденційності та перекритий механізмом згоди.

Явна та неявна згода: що вимагає закон

З погляду GDPR існує два підходи до отримання дозволу на cookie.

Явна згода (explicit consent). Сайт не встановлює жодного необов’язкового cookie, доки відвідувач не натисне «Прийняти». До цього моменту працюють лише суворо необхідні cookie: сесія авторизації, вміст кошика, security-токени. Це єдиний підхід, що повністю відповідає GDPR, і саме його вимагають європейські регулятори з 2018 року.

Неявна згода (implied consent). Cookie встановлюються одразу, а користувач бачить повідомлення «Продовжуючи використовувати сайт, ви погоджуєтеся...». Цей підхід більше не вважається достатнім за нормами GDPR: потрібна саме активна дія. Юридичний тренд однозначно рухається до explicit consent, і плагіни, які імітують «достатність» implied consent, створюють хибне відчуття захищеності.

Що таке GDPR і кого він стосується

GDPR (General Data Protection Regulation) — це європейський регламент захисту персональних даних, який набув чинності 25 травня 2018 року. Його юрисдикція поширюється на будь-яку компанію, що обробляє дані громадян ЄС, незалежно від країни реєстрації компанії.

Простіше кажучи: якщо ваш сайт на WordPress може відвідати мешканець Німеччини, Франції чи Польщі, GDPR для вас актуальний.

Регламент надає користувачам шість прав: доступ до своїх даних, виправлення, видалення («право бути забутим»), обмеження обробки, перенесення даних і заперечення проти обробки. Для власника WordPress-сайту це означає, що користувач повинен мати технічну можливість запитати, виправити або видалити всі свої дані, і сайт зобов’язаний виконати запит у розумний термін.

Штрафи за недотримання, до €20 млн або 4% річного обороту, залежно від того, що більше. За даними Enforcement Tracker, загальна сума штрафів за весь час дії регламенту перевищила €6 мільярдів, і темпи лише зростають: за 2025 рік регулятори виписали €1,2 мільярда, більше, ніж за будь-який попередній рік.

GDPR CCPA Compliance & Cookie Consent Banner (раніше Ninja GDPR Compliance), безплатний плагін з офіційного каталогу WordPress. Він закриває практично всі технічні вимоги регламенту без жодного рядка коду. Станом на червень 2026 року плагін активно оновлюється: версія 2.7.5 від грудня 2025 року перенесла інтерфейс із Vue.js на React і виправила низку вразливостей.

Головна сторінка налаштувань плагіна GDPR-відповідності

Перша й найпомітніша функція, спливне вікно згоди. Налаштовується через візуальний білдер: текст, кольори, положення на екрані. Окремо вмикається кнопка «Відхилити», щоб відвідувач міг явно відмовитися від необов’язкових cookie. Доки кнопка «Прийняти» не натиснута, трекінгові скрипти не активуються.

Налаштування cookie-сповіщення з кнопками прийняття та відхилення

Згода з політикою конфіденційності

Коли цю опцію ввімкнено, користувач автоматично скеровується на сторінку політики, а залогінені відвідувачі повинні явно прийняти її умови. Плагін логує кожне прийняття — це створює документальний слід, корисний під час юридичної перевірки.

Налаштування перенаправлення на сторінку політики конфіденційності

Форма «Forget Me»

Функція Forget Me створює на сайті форму, через яку користувач запитує видалення всіх своїх даних. Після надсилання адміністратор отримує email-сповіщення, залишається підтвердити видалення. Це закриває вимогу GDPR про «право бути забутим».

Форма запиту на видалення персональних даних Forget Me

Контроль EU-трафіку

Дозволяє показувати cookie-повідомлення лише відвідувачам із країн Євросоюзу або повністю блокувати доступ із європейських IP. Список країн редагується, можна виключити конкретну країну, якщо ви з її резидентами не працюєте.

Налаштування контролю трафіку з країн Євросоюзу

Виправлення даних (Data Rectification)

Реалізує право користувача на коригування збереженої інформації, ще одну вимогу GDPR. Користувач заповнює форму з описом того, що потрібно виправити, і адміністратор отримує сповіщення.

Форма запиту на виправлення персональних даних

Сповіщення про витік даних

Функція Data Breach Notification, та, яку сподіваєшся ніколи не використовувати, але яка є обов’язковою за регламентом. Якщо сайт зламано й дані користувачів могли витекти, плагін масово сповіщає всіх постраждалих відвідувачів одним кліком.

Інтерфейс сповіщення про витік даних Data Breach

Плагін повністю безплатний і працює з коробки. Встановлення: «Плагіни → Додати новий», пошук «GDPR CCPA Compliance», активувати, перейти в меню GDPR → Settings і налаштувати cookie-повідомлення під дизайн сайту. Весь процес займає менше п’яти хвилин.

🔗 GDPR CCPA Compliance на WordPress.org

Альтернативні плагіни: коли одного банера недостатньо

GDPR CCPA Compliance добрий як легке рішення «все в одному», але ринок ширший. Якщо вам потрібна автоматична генерація політик, сканування cookie або інтеграція з Google Consent Mode v2, ось три живі альтернативи:

  • Complianz, автоматично сканує сайт на cookie, генерує політику конфіденційності під реальний перелік і документує згоди. Безплатної версії достатньо для більшості невеликих сайтів.
  • CookieYes, фокус на кастомізацію дизайну сповіщень: гнучке налаштування кольорів, розташування та тексту банера. Підтримує Google Consent Mode v2 для рекламодавців.
  • WPConsent, заточений під Google Consent Mode v2: керує тим, як Google Ads і Analytics реагують на статус згоди користувача. Для сайтів з активною рекламною монетизацією це критично, оскільки без Consent Mode v2 рекламні сценарії Google просто не запускаються в ЄС.

Для типового блогу або лендингу безплатного GDPR CCPA Compliance більш ніж достатньо. Але якщо ви використовуєте Google Ads або керуєте WooCommerce-магазином з європейськими покупцями, придивіться до Complianz або WPConsent.

Налаштування Google Analytics для GDPR через MonsterInsights

MonsterInsights, один із найпопулярніших плагінів Google Analytics для WordPress, з понад 3 мільйонами активних встановлень. Окрім панелі аналітики прямо в адмінці, у плагін вбудовано режим GDPR-сумісності.

Панель інструментів MonsterInsights в адмінці WordPress

Що MonsterInsights робить для відповідності GDPR:

  • Анонімізація IP. Вмикається одним тумблером у налаштуваннях, плагін додає параметр anonymizeIp до трекінг-коду, і Google отримує усічений IP-адрес.
  • Вимкнення відстеження для залогінених. Адміністратори та редактори сайту не повинні потрапляти в статистику — це спотворює дані про реальних відвідувачів.
  • Інтеграція з плагінами cookie-згоди. MonsterInsights вміє слухати події від Complianz, CookieBot та інших GDPR-плагінів і активує трекінг тільки після отримання згоди користувача.

🔗 MonsterInsights на WordPress.org

Форми зворотного зв'язку та GDPR

Будь-яка контактна форма на WordPress-сайті збирає персональні дані. За GDPR ви зобов'язані виконати три умови:

  • Вказати мету збору прямо над кнопкою надсилання, одним реченням. Наприклад: «Ваше ім'я та email будуть використані тільки для відповіді на це звернення».
  • Отримати явну згоду, якщо плануєте використовувати контакти для розсилок. Окремий чекбокс, не заповнений заздалегідь.
  • Вимкнути збереження IP-адрес і user-agent у логах форми. Для Contact Form 7 це робиться через доповнення Flamingo, для WPForms, вбудованим налаштуванням GDPR.

Окремо варто згадати функцію «Видалити мене», додатковий механізм, що закриває вимогу GDPR про право на видалення облікового запису.

Функція видалення профілю користувача в WordPress

При активації користувач може видалити свій профіль самостійно, без звернення до адміністратора. WordPress при цьому видаляє всі повідомлення, посилання та коментарі користувача. Доступ до функції можна обмежити певною роллю, наприклад, дозволити тільки підписникам.

Іноді потрібна не відповідність GDPR, а проста діагностика: подивитися, які cookie встановлює конкретний сайт. Ось як це робиться у двох основних браузерах.

Google Chrome. Відкрийте сайт, натисніть F12 (інструменти розробника), перейдіть на вкладку Application, у лівому меню виберіть Cookies → домен сайту. Перед вами повний список cookie з їхніми значеннями, термінами життя та прапорцями HttpOnly/Secure. Для керування глобальними налаштуваннями: Налаштування → Конфіденційність і безпека → Налаштування сайтів → Сторонні cookie.

Mozilla Firefox. F12 → вкладка Storage → Cookies → домен. Глобальні налаштування: Налаштування → Приватність і захист → Посилений захист від відстеження. Firefox пропонує три рівні: стандартний, суворий і кастомний, останній дозволяє тонко вибрати, які саме cookie блокувати.

Подивіться трихвилинну демонстрацію налаштування cookie-сповіщення від команди Elementor — це швидше, ніж читати текстову інструкцію.

⁉️🤔 Часті запитання

Чи використовує WordPress cookie, якщо в мене простий блог без реєстрації?

Так. Навіть якщо коментарі вимкнено й ніхто не логіниться, WordPress встановлює wp-settings-time-{ID} та wp-settings-{ID} для адміністратора. Будь-який плагін аналітики, рекламний піксель або вбудоване відео з YouTube додадуть свої cookie незалежно від вашого бажання. Базовий мінімум: зайти в консоль браузера (F12 → Application → Cookies), звірити реальний перелік із політикою конфіденційності й оновити її в разі розбіжності. П’ятнадцять хвилин роботи кардинально змінюють юридичну позицію під час перевірки.

Чим GDPR відрізняється від ePrivacy Directive («закону про cookie»)?

ePrivacy Directive ухвалено 2002 року й оновлено 2009-го, він вимагає отримувати згоду на зберігання та доступ до інформації на пристрої користувача. GDPR, що набув чинності 2018 року, ширший: регулює будь-яке оброблення персональних даних, не лише через cookie. Практична різниця: GDPR підняв планку якості згоди. Не можна ставити галочку «Я згоден» за замовчуванням, ховати відмову в глибині налаштувань і робити використання сайту залежним від згоди на рекламні cookie. Усе це тепер штрафується, і суми зростають щороку.

Який плагін обрати: GDPR CCPA Compliance чи Complianz?

GDPR CCPA Compliance виграє простотою: мінімум налаштувань, усе працює з коробки, безплатно. Підходить для блогів, лендингів і невеликих сайтів. Complianz дає більше: автоматичне сканування cookie, генерацію політики конфіденційності під реальний перелік, детальну документацію згод. Для WooCommerce-магазину або сайту з активною рекламою беріть Complianz, його безплатної версії достатньо. Якщо ключовий дохід іде через Google Ads, дивіться в бік WPConsent із Google Consent Mode v2.

Чи потрібна мені відповідність GDPR, якщо я перебуваю не в Європі?

Майже напевно так. GDPR захищає громадян ЄС, а не компанії, і застосовується до будь-якої організації, що обробляє їхні дані, незалежно від юрисдикції. Якщо ваш сайт загальнодоступний і не блокує європейський трафік, регламент до вас застосовний. На практиці дрібні сайти поза ЄС рідко стають ціллю регуляторів, але юридичний ризик існує. Рекомендація: якщо серед відвідувачів є європейці (Google Analytics показує це у звіті з географії), встановіть хоча б безплатний плагін cookie-повідомлення. Це нуль грошей і п’ять хвилин часу, але створює документальний слід добросовісних зусиль із дотримання регламенту.

Як перевірити, які саме cookie використовує мій сайт?

Найпростіший спосіб: відкрити сайт у режимі інкогніто, натиснути F12 → Application → Cookies і зробити скриншот переліку. Для ретельнішого аудиту підійде сервіс CookieServe, він безплатно сканує сайт і видає звіт із класифікацією cookie за категоріями (необхідні, аналітичні, рекламні). Якщо використовуєте Complianz, вбудований сканер робить те саме автоматично. Головна цінність такого аудиту: ви дізнаєтеся, чи не встановлює старий плагін Facebook Pixel, про який забули три роки тому. Таке трапляється частіше, ніж здається.

Що робити з GDPR прямо зараз

Cookie-відповідність, не та тема, де можна налаштувати один раз і забути на рік. Плагіни оновлюються, додаються нові скрипти, змінюються вимоги регуляторів. Але стартова точка в усіх одна: перевірити реальний перелік cookie, встановити плагін згоди й переконатися, що Google Analytics анонімізує IP.

Найшвидший шлях до результату: встановіть GDPR CCPA Compliance & Cookie Consent Banner, увімкніть анонімізацію IP у плагіні MonsterInsights і замініть стандартну політику конфіденційності WordPress на актуальну, з переліком реально використовуваних cookie. Тридцять хвилин, і питання «а що в мене з GDPR?» перестає бути питанням.