Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🔍 Czy twoja strona na WordPress używa plików cookie

🔍 Czy twoja strona na WordPress używa plików cookie

Otwierają Państwo konsolę przeglądarki swojej witryny na WordPress i widzą kilkanaście cookie o niezrozumiałych nazwach. Potem przychodzi wiadomość: „Państwa strona nie spełnia wymogów RODO, prosimy o usunięcie niezgodności w ciągu 14 dni". Znajomy niepokój?

Temat cookie jest technicznie prosty, ale prawnie wrażliwy. Kara za nieprzestrzeganie RODO sięga 20 milionów euro lub 4% rocznego obrotu, w zależności od tego, która wartość jest wyższa. I dotyczy to nie tylko sklepów internetowych: każda strona z Google Analytics, formularzem komentarzy lub osadzonym filmem z YouTube technicznie zbiera dane użytkowników. Według GDPR Enforcement Tracker łączna suma kar od 2018 roku przekroczyła 6 miliardów euro, a tylko w 2025 roku organy nadzorcze nałożyły sankcje na kwotę 1,2 miliarda euro.

Przeanalizujmy krok po kroku: jakie dokładnie cookie ustawia WordPress, czym jest wyraźna zgoda według RODO i jak za pomocą bezpłatnej wtyczki doprowadzić stronę do pełnej zgodności z rozporządzeniem, bez programisty i w pół godziny.

💡 Szybki przegląd:

  • Proszę sprawdzić rzeczywistą listę cookie swojej strony: otworzyć konsolę przeglądarki (F12), zakładka Application → Cookies i zrobić zrzut ekranu
  • Proszę zainstalować bezpłatną wtyczkę GDPR CCPA Compliance & Cookie Consent Banner z katalogu WordPress, pokrywa ona wszystkie wymagania techniczne rozporządzenia bez kodowania
  • Proszę skonfigurować anonimizację IP w Google Analytics przez MonsterInsights i zaktualizować politykę prywatności pod kątem aktualnej listy cookie

Cookie to niewielki plik tekstowy, który serwer wysyła do przeglądarki, a przeglądarka odsyła przy każdym kolejnym żądaniu. Jest to mechanizm „pamięci" dla protokołu HTTP, który sam w sobie nie przechowuje stanu. Bez cookie internet wyglądałby jak amnezja: każde kliknięcie jak pierwsza wizyta, bez autoryzacji i bez koszyka.

Schemat wymiany cookie między przeglądarką a serwerem

WordPress wykorzystuje cookie w trzech kluczowych scenariuszach.

Uwierzytelnianie. Gdy logują się Państwo do panelu administracyjnego, WordPress ustawia sesyjne cookie, które potwierdzają, że to właśnie Państwo, podczas każdego przejścia między stronami konsoli. Czas życia: 48 godzin; z zaznaczoną opcją „Zapamiętaj mnie", do 14 dni.

Komentarze. WordPress zapamiętuje imię, adres e-mail i URL autora komentarza za pomocą trzech cookie: comment_author_{HASH}, comment_author_email_{HASH} i comment_author_url_{HASH}. Okres przechowywania: około roku. Wygodne dla użytkownika, ale z punktu widzenia RODO każde z tych trzech cookie wymaga deklaracji w polityce prywatności.

Wtyczki i motywy. Najbardziej masowy scenariusz. Każdy zewnętrzny kod może ustawiać własne cookie: śledzenie zachowań, wyskakujące okienka, testy A/B, koszyk WooCommerce, piksele reklamowe. Z prawnego punktu widzenia za informowanie o każdym takim cookie odpowiada właściciel strony, a nie twórca wtyczki.

Osobna kategoria to cookie, które nie pochodzą z WordPressa, lecz z podłączonych zewnętrznych serwisów. Najczęstszy przykład to Google Analytics.

Konfiguracja MonsterInsights pod kątem analityki zgodnej z RODO

Gdy podłączają Państwo kod śledzenia Google Analytics, bezpośrednio lub przez wtyczkę taką jak MonsterInsights, do przeglądarki odwiedzającego trafiają trzy główne cookie:

  • _ga, identyfikator użytkownika, żyje 2 lata;
  • _gat, ograniczenie częstotliwości żądań, żyje 1 minutę;
  • _gid, identyfikator sesji, żyje 24 godziny.

Sam Google Analytics nie narusza RODO pod jednym warunkiem: anonimizacji IP. W MonsterInsights jest do tego wbudowany przełącznik: włącza się go jednym kliknięciem, a adresy IP są maskowane przed wysłaniem na serwery Google.

To samo dotyczy każdego innego zewnętrznego kodu: Facebook Pixel, osadzonych odtwarzaczy YouTube, skryptów reklamowych, czatów takich jak Intercom, trackerów map cieplnych (Hotjar, Microsoft Clarity). Każdy dodaje swoje cookie i każdy musi być zadeklarowany w polityce prywatności oraz objęty mechanizmem zgody.

Zgoda wyraźna i dorozumiana: czego wymaga prawo

Z punktu widzenia RODO istnieją dwa podejścia do uzyskiwania zgody na cookie.

Zgoda wyraźna (explicit consent). Strona nie ustawia żadnego opcjonalnego cookie, dopóki odwiedzający nie kliknie „Akceptuję". Do tego momentu działają tylko ściśle niezbędne cookie: sesja uwierzytelniania, zawartość koszyka, tokeny bezpieczeństwa. To jedyne podejście w pełni zgodne z RODO i właśnie tego wymagają europejskie organy nadzorcze od 2018 roku.

Zgoda dorozumiana (implied consent). Cookie są ustawiane natychmiast, a użytkownik widzi komunikat „Korzystając dalej ze strony, wyrażają Państwo zgodę...". To podejście nie jest już uznawane za wystarczające według norm RODO: wymagane jest aktywne działanie. Trend prawny jednoznacznie zmierza w kierunku explicit consent, a wtyczki imitujące „wystarczalność" implied consent stwarzają fałszywe poczucie bezpieczeństwa.

Czym jest RODO i kogo dotyczy

RODO (Ogólne rozporządzenie o ochronie danych) to europejskie rozporządzenie o ochronie danych osobowych, które weszło w życie 25 maja 2018 roku. Jego jurysdykcja obejmuje każdą firmę przetwarzającą dane obywateli UE, niezależnie od kraju rejestracji firmy.

Mówiąc prościej: jeśli Państwa stronę na WordPressie może odwiedzić mieszkaniec Niemiec, Francji czy Polski, RODO ma dla Państwa znaczenie.

Rozporządzenie przyznaje użytkownikom sześć praw: dostęp do swoich danych, ich sprostowanie, usunięcie („prawo do bycia zapomnianym"), ograniczenie przetwarzania, przenoszenie danych i sprzeciw wobec przetwarzania. Dla właściciela strony na WordPressie oznacza to, że użytkownik musi mieć techniczną możliwość zażądania, poprawienia lub usunięcia wszystkich swoich danych, a strona ma obowiązek zrealizować żądanie w rozsądnym terminie.

Kary za nieprzestrzeganie przepisów: do 20 mln euro lub 4% rocznego obrotu, w zależności od tego, która wartość jest wyższa. Według Enforcement Tracker łączna suma kar za cały okres obowiązywania rozporządzenia przekroczyła 6 miliardów euro, a tempo jedynie rośnie: za 2025 rok organy nadzorcze nałożyły 1,2 miliarda euro, więcej niż w jakimkolwiek poprzednim roku.

GDPR CCPA Compliance & Cookie Consent Banner (wcześniej Ninja GDPR Compliance), bezpłatna wtyczka z oficjalnego katalogu WordPress. Spełnia praktycznie wszystkie techniczne wymagania rozporządzenia bez ani jednej linii kodu. Według stanu na czerwiec 2026 roku wtyczka jest aktywnie aktualizowana: wersja 2.7.5 z grudnia 2025 roku przeniosła interfejs z Vue.js na React i usunęła szereg luk w zabezpieczeniach.

Strona główna ustawień wtyczki zgodności z RODO

Pierwsza i najbardziej widoczna funkcja, wyskakujące okienko zgody. Konfiguruje się je za pomocą wizualnego buildera: tekst, kolory, położenie na ekranie. Osobno włącza się przycisk „Odrzuć", aby odwiedzający mógł jawnie zrezygnować z nieobowiązkowych plików cookie. Dopóki przycisk „Akceptuj" nie zostanie kliknięty, skrypty śledzące nie są aktywowane.

Ustawienia powiadomienia o plikach cookie z przyciskami akceptacji i odrzucenia

Zgoda na politykę prywatności

Gdy ta opcja jest włączona, użytkownik jest automatycznie kierowany na stronę polityki, a zalogowani odwiedzający muszą jawnie zaakceptować jej warunki. Wtyczka rejestruje każdą akceptację, co tworzy ślad dokumentacyjny przydatny podczas kontroli prawnej.

Ustawienia przekierowania na stronę polityki prywatności

Formularz „Forget Me"

Funkcja Forget Me tworzy na stronie formularz, za pomocą którego użytkownik żąda usunięcia wszystkich swoich danych. Po wysłaniu administrator otrzymuje powiadomienie e-mail, pozostaje tylko potwierdzić usunięcie. To spełnia wymóg RODO dotyczący „prawa do bycia zapomnianym".

Formularz żądania usunięcia danych osobowych Forget Me

Kontrola ruchu z UE

Pozwala wyświetlać komunikat cookie tylko odwiedzającym z krajów Unii Europejskiej lub całkowicie blokować dostęp z europejskich adresów IP. Lista krajów jest edytowalna, można wykluczyć konkretny kraj, jeśli nie współpracują Państwo z jego rezydentami.

Ustawienia kontroli ruchu z krajów Unii Europejskiej

Sprostowanie danych (Data Rectification)

Realizuje prawo użytkownika do korekty przechowywanych informacji, kolejny wymóg RODO. Użytkownik wypełnia formularz z opisem tego, co należy poprawić, a administrator otrzymuje powiadomienie.

Formularz żądania sprostowania danych osobowych

Powiadomienie o naruszeniu danych

Funkcja Data Breach Notification, taka, której ma się nadzieję nigdy nie używać, ale która jest obowiązkowa zgodnie z rozporządzeniem. Jeśli strona zostanie zhakowana, a dane użytkowników mogły wyciec, wtyczka masowo powiadamia wszystkich poszkodowanych odwiedzających jednym kliknięciem.

Interfejs powiadomienia o naruszeniu danych Data Breach

Wtyczka jest całkowicie bezpłatna i działa od razu po instalacji. Instalacja: „Wtyczki → Dodaj nową", wyszukiwanie „GDPR CCPA Compliance", aktywacja, przejście do menu GDPR → Settings i skonfigurowanie komunikatu cookie pod kątem wyglądu strony. Cały proces zajmuje mniej niż pięć minut.

🔗 GDPR CCPA Compliance na WordPress.org

Alternatywne wtyczki: gdy jeden baner to za mało

GDPR CCPA Compliance jest dobrym, lekkim rozwiązaniem „wszystko w jednym", ale rynek jest szerszy. Jeśli potrzebują Państwo automatycznego generowania polityk, skanowania plików cookie lub integracji z Google Consent Mode v2, oto trzy aktywne alternatywy:

  • Complianz, automatycznie skanuje witrynę pod kątem plików cookie, generuje politykę prywatności dopasowaną do rzeczywistej listy i dokumentuje zgody. Darmowa wersja jest wystarczająca dla większości małych witryn.
  • CookieYes, koncentruje się na dostosowywaniu wyglądu powiadomień: elastyczne ustawienia kolorów, położenia i tekstu banera. Obsługuje Google Consent Mode v2 dla reklamodawców.
  • WPConsent, stworzony pod kątem Google Consent Mode v2: zarządza tym, jak Google Ads i Analytics reagują na status zgody użytkownika. Dla witryn z aktywną monetyzacją reklamową jest to krytyczne, ponieważ bez Consent Mode v2 skrypty reklamowe Google po prostu nie uruchamiają się w UE.

Dla typowego bloga lub strony docelowej darmowa wtyczka GDPR CCPA Compliance jest więcej niż wystarczająca. Jeśli jednak korzystają Państwo z Google Ads lub zarządzają sklepem WooCommerce z europejskimi klientami, warto przyjrzeć się Complianz lub WPConsent.

Konfiguracja Google Analytics pod kątem RODO przez MonsterInsights

MonsterInsights, jedna z najpopularniejszych wtyczek Google Analytics dla WordPressa, z ponad 3 milionami aktywnych instalacji. Oprócz panelu analitycznego bezpośrednio w kokpicie, wtyczka ma wbudowany tryb zgodności z RODO.

Panel MonsterInsights w kokpicie WordPress

Co MonsterInsights robi dla zgodności z RODO:

  • Anonimizacja IP. Włącza się jednym przełącznikiem w ustawieniach, wtyczka dodaje parametr anonymizeIp do kodu śledzenia, a Google otrzymuje skrócony adres IP.
  • Wyłączenie śledzenia dla zalogowanych. Administratorzy i redaktorzy witryny nie powinni trafiać do statystyk, ponieważ zniekształca to dane o rzeczywistych odwiedzających.
  • Integracja z wtyczkami zgody na pliki cookie. MonsterInsights potrafi nasłuchiwać zdarzeń z Complianz, CookieBot i innych wtyczek RODO i aktywuje śledzenie dopiero po uzyskaniu zgody użytkownika.

🔗 MonsterInsights na WordPress.org

Formularze kontaktowe a RODO

Każdy formularz kontaktowy na stronie WordPress zbiera dane osobowe. Zgodnie z RODO są Państwo zobowiązani spełnić trzy warunki:

  • Wskazać cel zbierania danych bezpośrednio nad przyciskiem wysyłania, jednym zdaniem. Na przykład: „Państwa imię i email zostaną wykorzystane wyłącznie w celu udzielenia odpowiedzi na to zapytanie".
  • Uzyskać wyraźną zgodę, jeśli planują Państwo wykorzystywać kontakty do newsletterów. Oddzielne pole wyboru, niezaznaczone domyślnie.
  • Wyłączyć zapisywanie adresów IP i user-agent w logach formularza. Dla Contact Form 7 robi się to przez dodatek Flamingo, dla WPForms za pomocą wbudowanego ustawienia RODO.

Osobno warto wspomnieć o funkcji „Usuń mnie", dodatkowym mechanizmie, który realizuje wymóg RODO dotyczący prawa do usunięcia konta.

Funkcja usuwania profilu użytkownika w WordPress

Po aktywacji użytkownik może samodzielnie usunąć swój profil, bez zwracania się do administratora. WordPress usuwa wówczas wszystkie wiadomości, linki i komentarze użytkownika. Dostęp do funkcji można ograniczyć do określonej roli, na przykład zezwolić tylko subskrybentom.

Czasami potrzebna jest nie zgodność z RODO, a prosta diagnostyka: sprawdzenie, jakie pliki cookie ustawia konkretna witryna. Oto jak to zrobić w dwóch głównych przeglądarkach.

Google Chrome. Proszę otworzyć witrynę, nacisnąć F12 (narzędzia deweloperskie), przejść do zakładki Application (Aplikacja), w lewym menu wybrać Cookies → domena witryny. Zobaczą Państwo pełną listę plików cookie z ich wartościami, czasem życia i flagami HttpOnly/Secure. Aby zarządzać ustawieniami globalnymi: Ustawienia → Prywatność i bezpieczeństwo → Ustawienia witryn → Pliki cookie innych firm.

Mozilla Firefox. F12 → zakładka Storage (Pamięć) → Cookies → domena. Ustawienia globalne: Ustawienia → Prywatność i ochrona → Wzmocniona ochrona przed śledzeniem. Firefox oferuje trzy poziomy: standardowy, ścisły i niestandardowy, ten ostatni pozwala precyzyjnie wybrać, które pliki cookie blokować.

Proszę obejrzeć trzyminutową demonstrację konfiguracji powiadomienia o plikach cookie od zespołu Elementor, to szybsze niż czytanie instrukcji tekstowej.

⁉️🤔 Często zadawane pytania

Czy WordPress używa plików cookie, jeśli mam prosty blog bez rejestracji?

Tak. Nawet gdy komentarze są wyłączone i nikt się nie loguje, WordPress ustawia wp-settings-time-{ID} oraz wp-settings-{ID} dla administratora. Każda wtyczka analityczna, piksel reklamowy lub osadzone wideo z YouTube dodadzą własne pliki cookie niezależnie od Pana/Pani woli. Absolutne minimum: proszę wejść w konsolę przeglądarki (F12 → Application → Cookies), porównać rzeczywistą listę z polityką prywatności i zaktualizować ją w razie rozbieżności. Piętnaście minut pracy radykalnie zmienia pozycję prawną podczas kontroli.

Czym RODO różni się od dyrektywy ePrivacy („prawa o plikach cookie")?

Dyrektywa ePrivacy została przyjęta w 2002 roku i zaktualizowana w 2009, wymaga uzyskania zgody na przechowywanie i dostęp do informacji na urządzeniu użytkownika. RODO, które weszło w życie w 2018 roku, jest szersze: reguluje wszelkie przetwarzanie danych osobowych, nie tylko za pośrednictwem plików cookie. Praktyczna różnica: RODO podniosło poprzeczkę jakości zgody. Nie można domyślnie zaznaczać pola „Wyrażam zgodę", ukrywać opcji odmowy w głębi ustawień ani uzależniać korzystania z witryny od zgody na reklamowe pliki cookie. Wszystko to jest teraz karane, a kwoty rosną z roku na rok.

Którą wtyczkę wybrać: GDPR CCPA Compliance czy Complianz?

GDPR CCPA Compliance wygrywa prostotą: minimum ustawień, wszystko działa od razu po instalacji, bezpłatnie. Sprawdza się w blogach, landing page’ach i małych witrynach. Complianz daje więcej: automatyczne skanowanie plików cookie, generowanie polityki prywatności pod rzeczywistą listę, szczegółową dokumentację zgód. Dla sklepu WooCommerce lub witryny z aktywną reklamą proszę wybrać Complianz, jego darmowa wersja jest wystarczająca. Jeśli kluczowy przychód pochodzi z Google Ads, proszę spojrzeć w stronę WPConsent z Google Consent Mode v2.

Czy potrzebuję zgodności z RODO, jeśli nie znajduję się w Europie?

Prawie na pewno tak. RODO chroni obywateli UE, a nie firmy, i ma zastosowanie do każdej organizacji przetwarzającej ich dane, niezależnie od jurysdykcji. Jeśli Pana/Pani witryna jest ogólnodostępna i nie blokuje ruchu z Europy, rozporządzenie ma do Pana/Pani zastosowanie. W praktyce małe witryny spoza UE rzadko stają się celem regulatorów, ale ryzyko prawne istnieje. Zalecenie: jeśli wśród odwiedzających są Europejczycy (Google Analytics pokazuje to w raporcie geograficznym), proszę zainstalować przynajmniej bezpłatną wtyczkę do komunikatu o plikach cookie. To zero kosztów i pięć minut czasu, ale tworzy dokumentacyjny ślad działań podjętych w dobrej wierze w celu przestrzegania przepisów.

Jak sprawdzić, które dokładnie pliki cookie wykorzystuje moja witryna?

Najprostszy sposób: otworzyć witrynę w trybie incognito, nacisnąć F12 → Application → Cookies i zrobić zrzut ekranu listy. Do dokładniejszego audytu nada się serwis CookieServe, który bezpłatnie skanuje witrynę i generuje raport z klasyfikacją plików cookie według kategorii (niezbędne, analityczne, reklamowe). Jeśli korzysta Pan/Pani z Complianz, wbudowany skaner robi to samo automatycznie. Główna wartość takiego audytu: dowiaduje się Pan/Pani, czy stara wtyczka nie instaluje Facebook Pixela, o którym zapomniano trzy lata temu. Zdarza się to częściej, niż się wydaje.

Co zrobić z RODO już teraz

Zgodność w zakresie plików cookie to nie temat, który można skonfigurować raz i zapomnieć na rok. Wtyczki są aktualizowane, dodawane są nowe skrypty, zmieniają się wymagania regulatorów. Ale punkt wyjścia jest dla wszystkich taki sam: sprawdzić rzeczywistą listę plików cookie, zainstalować wtyczkę do zarządzania zgodami i upewnić się, że Google Analytics anonimizuje adres IP.

Najszybsza droga do rezultatu: proszę zainstalować GDPR CCPA Compliance & Cookie Consent Banner, włączyć anonimizację IP we wtyczce MonsterInsights i zastąpić standardową politykę prywatności WordPressa aktualną, zawierającą listę rzeczywiście wykorzystywanych plików cookie. Trzydzieści minut i pytanie „a co u mnie z RODO?" przestaje być pytaniem.