
🔧 WordPress i prawo UE o plikach cookie: jak dostosować stronę do wymogów
Pliki cookie to niewielkie pliki tekstowe, które witryna zapisuje w przeglądarce odwiedzającego. Bez nich nie działają koszyki w sklepach internetowych, konta klienta ani logowanie. Te same pliki cookie mogą jednak śledzić zachowanie użytkownika, zbierać historię przeglądania i przekazywać te dane sieciom reklamowym, a to już obszar regulowany przez europejskie prawo.
Ignorowanie tych wymogów to ryzyko. Kara za nieprzestrzeganie dyrektywy ePrivacy i RODO sięga 20 mln EUR lub 4% rocznego obrotu firmy, w zależności od tego, która kwota jest wyższa. Dla właściciela witryny WordPress z europejską publicznością compliance w zakresie plików cookie nie jest opcją, lecz obowiązkowym warunkiem działania.
Doprowadzenie witryny do porządku jest prostsze, niż się wydaje. Trzy kroki, jedna wtyczka i pół godziny czasu, a Pana/Pani WordPress spełnia wszystkie aktualne wymogi na rok 2026.
💡 Szybki przegląd:
- Czym są pliki cookie, jakie typy śledzą użytkowników i jak WordPress wykorzystuje je od razu po instalacji
- Jakie konkretnie wymagania stawia dyrektywa ePrivacy (unijne prawo o plikach cookie) w powiązaniu z RODO
- Trzy kroki do compliance: polityka plików cookie, baner zgody i blokowanie skryptów do czasu uzyskania wyraźnej zgody
- Przegląd działających wtyczek: od minimalistycznych powiadomień po pełnoprawną platformę do zarządzania zgodami (consent management platform)
Czym są pliki cookie i jak wykorzystuje je WordPress
Plik cookie to blok informacji, który serwer przekazuje przeglądarce, a przeglądarka odsyła przy każdym kolejnym żądaniu. Technicznie rzecz biorąc, to para „klucz=wartość" z atrybutami czasu życia, domeny i flagi bezpieczeństwa. Z punktu widzenia regulacji pliki cookie dzieli się na dwie duże grupy.
Pierwsza to pliki ściśle niezbędne (strictly necessary). Bez nich witryna nie działa: sesyjny plik cookie PHPSESSID, koszyk WooCommerce woocommerce_cart_hash, plik cookie autoryzacyjny po zalogowaniu do panelu administracyjnego. Nie wymagają one zgody, a jedynie poinformowania.
Druga grupa to wszystkie pozostałe: analityczne (_ga, _gid z Google Analytics), reklamowe (Facebook Pixel, Google Ads), funkcjonalne (odtwarzacz YouTube, mapy, widżety społecznościowe). To właśnie na nie trzeba uzyskać wyraźną, świadomą zgodę, zanim skrypt zapisze plik cookie w przeglądarce.
WordPress od razu po instalacji ustawia kilka plików cookie. Podczas logowania do panelu administracyjnego tworzony jest wordpress_logged_in_[hash] do uwierzytelniania, wp-settings-{time}-[UID] do personalizacji interfejsu oraz kilka innych technicznych. Komentarze zapisują pliki cookie z imieniem, adresem e-mail i witryną komentującego na rok, aby nie zmuszać go do ponownego wypełniania pól. Wszystkie one są ściśle niezbędne, należy o nich poinformować, zgoda nie jest wymagana.
Jednak rzeczywista witryna WordPress rzadko działa na samym rdzeniu. Wtyczka powiadomień push dodaje swoje pliki cookie, Google Analytics swoje, sieci reklamowe swoje. I tutaj zaczyna się obszar, w którym bez banera zgody nie można się obejść.
Czego wymaga unijne prawo o plikach cookie w 2026 roku
Pod pojęciem „unijnego prawa o plikach cookie" rozumie się zazwyczaj dwa dokumenty: dyrektywę ePrivacy 2002/58/WE (ze zmianami z 2009 r.) oraz RODO (Ogólne rozporządzenie o ochronie danych, które weszło w życie w 2018 r.). Dyrektywa ePrivacy to regulacja szczególna dotycząca właśnie plików cookie i podobnych technologii, RODO to regulacja ogólna o danych osobowych.
Kluczowy wymóg: pliki cookie, które nie są ściśle niezbędne, można instalować dopiero po wyrażeniu przez użytkownika wyraźnej zgody. Milczenie, przewijanie strony ani kontynuowanie nawigacji nie stanowią już zgody (od 2020 r., po wyroku Trybunału Sprawiedliwości UE w sprawie Planet49).
Co konkretnie musi zrobić właściciel witryny WordPress:
- Sporządzić politykę wykorzystywania plików cookie, jako osobny dokument lub sekcję polityki prywatności, w której wymienione są wszystkie typy plików cookie, cele ich zbierania i okresy przechowywania
- Umieścić na stronie widoczny baner z informacją o plikach cookie, przed załadowaniem jakichkolwiek skryptów śledzących
- Dać użytkownikowi wybór: zaakceptować wszystkie pliki cookie, odrzucić wszystkie (oprócz niezbędnych) lub skonfigurować kategorie
- Zablokować skrypty instalujące pliki cookie do momentu wyraźnej zgody, a nie po jej udzieleniu
Od 2024 roku doszła kolejna warstwa: Google Consent Mode v2 jest wymagany dla witryn korzystających z Google Ads i Google Analytics z publicznością z UE. Bez sygnałów zgody Google po prostu nie będzie wyświetlać spersonalizowanych reklam i ograniczy zbieranie danych w Analytics. Dobra wiadomość: nowoczesne wtyczki do zarządzania zgodami obsługują Consent Mode od razu po instalacji.
Nieprzestrzeganie przepisów grozi nie tylko karą finansową. Utrata zaufania użytkowników, zablokowanie przychodów z reklam i pozwy sądowe ze strony aktywistów na rzecz prywatności to całkiem realne konsekwencje dla biznesu.
Krok 1. Przygotowujemy politykę wykorzystywania plików cookie
Polityka plików cookie (cookie policy) to dokument, który wyjaśnia użytkownikom: jakie pliki cookie wykorzystuje Pana/Pani witryna, w jakim celu, kto je instaluje i jak z nich zrezygnować. Prawo wymaga, aby dokument ten był łatwo dostępny, zazwyczaj link do niego umieszcza się w stopce i wewnątrz banera zgody.
Co koniecznie należy uwzględnić:
- Bezpośrednie stwierdzenie, że witryna wykorzystuje pliki cookie
- Wyjaśnienie, czym są pliki cookie, zwięźle, 1-2 zdania
- Wykaz typów wykorzystywanych plików cookie: niezbędne, analityczne, reklamowe, funkcjonalne, ze wskazaniem, które z nich instaluje Pana/Pani firma, a które strony trzecie
- Dla każdej kategorii: cel zbierania i okres przechowywania
- Instrukcja: jak użytkownik może wyłączyć pliki cookie w ustawieniach przeglądarki lub cofnąć już udzieloną zgodę
WordPress upraszcza to zadanie. W sekcji Ustawienia → Prywatność znajduje się wbudowany szablon polityki prywatności. Można go edytować, dodając informacje o konkretnych plikach cookie Pana/Pani witryny, i opublikować jako osobną stronę. Dla typowego bloga z kilkoma wtyczkami to wystarczy.
Jeśli potrzebny jest bardziej dopracowany dokument z automatycznym skanowaniem plików cookie i generowaniem pod konkretną witrynę, z pomocą przychodzą wyspecjalizowane serwisy. Iubenda na przykład skanuje witrynę, znajduje wszystkie aktywne pliki cookie i generuje politykę zgodną z wymogami ePrivacy i RODO. Darmowy plan pokrywa podstawowe potrzeby.

Krok 2. Umieszczamy baner zgody na stronie
Baner zgody to pierwsza rzecz, którą widzi odwiedzający z UE po wejściu na witrynę. Jego zadaniem jest poinformowanie o wykorzystywaniu plików cookie i uzyskanie wyraźnej zgody, zanim skrypty zaczną zapisywać dane w przeglądarce.
Minimalny zestaw elementów banera:
- Tekst powiadomienia: „Wykorzystujemy pliki cookie do analityki i poprawy działania witryny", konkretnie i bez niejasnych sformułowań
- Przycisk „Akceptuję", zgoda na wszystkie kategorie plików cookie
- Przycisk „Odrzucam", tylko niezbędne pliki cookie (obowiązkowy; baner bez przycisku odmowy nie jest zgodny z RODO)
- Link do polityki plików cookie, „Więcej informacji" lub „Ustawienia"
- Ustawienia według kategorii, opcjonalnie, ale zalecane dla przejrzystości
Baner umieszcza się w widocznym obszarze ekranu podczas pierwszego ładowania, zazwyczaj jako pasek na dole lub na środku z nakładką. Nie powinien znikać, dopóki użytkownik nie dokona wyboru.
Technicznie baner można zrealizować na trzy sposoby:
Najprostszy to darmowa wtyczka LuckyWP Cookie Notice (GDPR). Dodaje ona konfigurowalny pasek z przyciskami „Akceptuję" i „Odrzucam", linkiem do polityki i możliwością ustawienia okresu ważności zgody. Wtyczka jest lekka, nie obciąża witryny i spełnia podstawowe wymogi dyrektywy ePrivacy.

Bardziej zaawansowanym narzędziem jest Iubenda All-in-one Compliance. To nie tylko baner, ale pełnoprawna platforma do zarządzania zgodami: automatyczne skanowanie plików cookie na stronie, blokowanie skryptów do czasu uzyskania zgody, integracja z Google Consent Mode v2 i generator polityki prywatności. Po instalacji wtyczka dodaje w panelu administracyjnym zakładkę Iubenda, w którą należy wkleić kod z konta w serwisie.

Następnie konfiguruje Pan/Pani wygląd i zachowanie banera: góra czy dół ekranu, schemat kolorystyczny, listę blokowanych skryptów. Po zapisaniu baner pojawia się na stronie.

Tutaj również określa się położenie banera, schemat kolorystyczny i listę skryptów do automatycznego blokowania. Iubenda pozwala elastycznie skonfigurować, które konkretnie usługi stron trzecich (Google Analytics, Facebook Pixel, Hotjar) mają czekać na zgodę.

Po wybraniu wszystkich parametrów należy kliknąć „Zapisz zmiany", a baner natychmiast pojawi się na stronie.

Trzecia opcja to GDPR Cookie Compliance od Moove Agency (ponad 300 000 aktywnych instalacji). Wtyczka przechowuje wszystkie dane dotyczące zgód lokalnie w WordPressie, obsługuje Consent Mode v2 w wersji premium i zawiera dziennik zgód do audytu. Sprawdzi się dla tych, którzy chcą uniknąć zewnętrznych serwisów i trzymać compliance w całości na własnym serwerze.

Krok 3. Blokujemy skrypty do czasu uzyskania zgody
Najczęstszy błąd: baner wisi, a Google Analytics i Facebook Pixel już się załadowały i zapisały pliki cookie. To bezpośrednie naruszenie, skrypty muszą być zablokowane, dopóki użytkownik wyraźnie nie kliknie „Akceptuję".
Mechanizm blokowania działa następująco. Wtyczka do zarządzania zgodami przechwytuje znaczniki <script> zawierające znane identyfikatory śledzenia (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight) i nie pozwala im się wykonać. Gdy odwiedzający wyrazi zgodę, wtyczka odblokowuje skrypty i działają one normalnie. Jeśli odwiedzający kliknie „Odrzucam", skrypty pozostają zablokowane, a jedynymi plikami cookie na stronie są te ściśle niezbędne.
Iubenda robi to automatycznie: skanuje stronę, wykrywa skrypty powiązane z plikami cookie i blokuje je do czasu uzyskania zgody. Dodatkowo daje możliwość ręcznego wskazania dodatkowych skryptów do zablokowania w ustawieniach wtyczki. LuckyWP Cookie Notice oferuje pole do wklejenia skryptów, które mają się wykonać dopiero po wyrażeniu zgody, przenosi Pan/Pani tam kody Google Analytics i innych usług z nagłówka witryny.
Osobny scenariusz to filmy z YouTube. Wstawienie standardowego iframe z youtube.com instaluje pliki cookie natychmiast podczas ładowania strony, nawet jeśli odwiedzający nie kliknął przycisku odtwarzania. Rozwiązanie: użyć youtube-nocookie.com (tryb zwiększonej prywatności) lub wtyczki GDPR Helper for YouTube Videos, która zastępuje iframe zastępczą grafiką z prośbą o zgodę.
Powyższy film to poglądowa demonstracja konfiguracji rozwiązania do zarządzania zgodami WPConsent w 10 minut. Zasada działania wszystkich nowoczesnych wtyczek jest podobna: skanuje Pan/Pani pliki cookie, konfiguruje baner, sprawdza blokowanie skryptów przed wyrażeniem zgody.
⁉️🤔 Często zadawane pytania
Czy muszę przestrzegać unijnego prawa o plikach cookie, jeśli witryna fizycznie znajduje się poza Europą?
Tak, jeśli Pana/Pani publiczność obejmuje użytkowników z UE. Prawo obowiązuje eksterytorialnie: każda witryna, która zbiera dane europejskich użytkowników za pośrednictwem plików cookie, jest zobowiązana przestrzegać dyrektywy ePrivacy i RODO, niezależnie od lokalizacji serwera. Jeśli ruch europejski jest dla Pana/Pani nieznaczny, można ograniczyć się do prostego banera informacyjnego, ale technicznie wymogi są takie same.
Czy trzeba uzyskiwać zgodę na ściśle niezbędne pliki cookie?
Nie. Ściśle niezbędne pliki cookie, czyli te, bez których witryna nie funkcjonuje (sesyjny plik cookie, koszyk, logowanie), nie wymagają zgody. Ma Pan/Pani jednak obowiązek poinformować użytkownika o ich wykorzystywaniu w polityce prywatności. Ważny niuans: jeśli plik cookie jest potrzebny do funkcjonalności, o którą użytkownik wyraźnie poprosił (np. zapamiętanie języka interfejsu), może być uznany za niezbędny, ale organy regulacyjne interpretują to wąsko.
Czym różni się dyrektywa ePrivacy od RODO w odniesieniu do plików cookie?
Dyrektywa ePrivacy (2002, zaktualizowana w 2009) to prawo szczególne dotyczące właśnie plików cookie, łączności elektronicznej i prywatności urządzeń końcowych. RODO (2018) to ogólne rozporządzenie o danych osobowych. W odniesieniu do plików cookie: ePrivacy wymaga zgody na instalację plików cookie, RODO wymaga podstawy prawnej do przetwarzania danych osobowych, które te pliki cookie zbierają. W praktyce działają one łącznie: baner zgody spełnia wymogi obu regulacji, jeśli jest prawidłowo wdrożony.
Czy można stosować baner plików cookie bez przycisku „Odrzucam"?
Nie. Wyrok Trybunału Sprawiedliwości UE w sprawie Planet49 (2019) wprost wymaga, aby odmowa zgody na pliki cookie była równie prosta jak jej udzielenie. Baner z jednym przyciskiem „OK" lub „Akceptuję" bez możliwości odrzucenia wszystkich nieobowiązkowych plików cookie nie jest zgodny z RODO. Przycisk „Odrzucam" musi być równie widoczny, a nie szary na szarym tle.
Co się stanie, jeśli po prostu zignoruję te wymogi?
Formalnie kara do 20 mln EUR lub 4% rocznego obrotu. W praktyce organy nadzorcze UE (DPA) najaktywniej ścigają duże firmy i witryny ze znaczną europejską publicznością. Jednak nawet w przypadku małej witryny ryzyko obejmuje skargi użytkowników do DPA w ich kraju, zablokowanie przychodów reklamowych przez Google (bez Consent Mode v2) i utratę zaufania publiczności. Instalacja wtyczki do zarządzania zgodami zajmuje 20 minut, proporcjonalność wysiłku do ryzyka jest oczywista.
Co zrobić już dziś: plan w trzech krokach
Compliance w zakresie plików cookie dla witryny WordPress nie wymaga prawnika i nic nie kosztuje. Trzy działania, które zamykają sprawę:
- Jeśli witryna jest prosta, proszę zainstalować LuckyWP Cookie Notice, skonfigurować baner z przyciskami „Akceptuję" i „Odrzucam", dodać link do strony z polityką prywatności
- Jeśli potrzebne jest automatyczne blokowanie skryptów i zgodność z Consent Mode v2, proszę wybrać Iubendę (darmowy plan dla podstawowego compliance) lub GDPR Cookie Compliance
- Proszę sprawdzić wynik: otworzyć witrynę w trybie incognito, upewnić się, że Google Analytics i inne trackery nie ładują się przed wyrażeniem zgody, a po kliknięciu „Akceptuję" ładują się prawidłowo
Najlepszy czas na dostosowanie witryny do wymogów był wczoraj. Drugi najlepszy to dziś.



