
🔧 WordPress і закон ЄС про cookie: як привести сайт у відповідність
Cookie, крихітні текстові файли, які сайт зберігає в браузері відвідувача. Без них не працюють кошики інтернет-магазинів, особисті кабінети та авторизація. Але ті самі cookie можуть відстежувати поведінку користувача, збирати історію переходів і передавати ці дані рекламним мережам, а це вже зона, яку регулює європейське законодавство.
Ігнорувати ці вимоги, ризик. Штраф за недотримання ePrivacy Directive та GDPR сягає €20 млн або 4% від річного обороту компанії, залежно від того, що більше. Для власника WordPress-сайту з європейською аудиторією compliance щодо cookie, не опція, а обов’язкова умова роботи.
Привести сайт до ладу простіше, ніж здається. Три кроки, один плагін і пів години часу, і ваш WordPress відповідає всім актуальним вимогам 2026 року.
💡 Швидкий огляд:
- Що таке cookie, які типи відстежують користувачів і як WordPress їх використовує з коробки
- Які саме вимоги висуває ePrivacy Directive (закон ЄС про cookie) у зв’язці з GDPR
- Три кроки compliance: політика cookie, банер згоди та блокування скриптів до явного consent
- Огляд робочих плагінів: від мінімалістичних сповіщень до повноцінних consent management platform
Що таке cookie і як їх використовує WordPress
Cookie — це інформаційний блок, який сервер передає браузеру, а браузер повертає під час кожного наступного запиту. Технічно, пара «ключ=значення» з атрибутами терміну життя, домену та прапорця безпеки. З погляду регулювання cookie поділяють на дві великі групи.
Перша, суворо необхідні (strictly necessary). Без них сайт не працює: сесійна cookie PHPSESSID, WooCommerce-кошик woocommerce_cart_hash, авторизаційна cookie після входу в адмінку. Вони не потребують згоди, лише інформування.
Друга, всі інші: аналітичні (_ga, _gid від Google Analytics), рекламні (Facebook Pixel, Google Ads), функціональні (YouTube-плеєр, мапи, соцвіджети). Саме на них потрібно отримувати явний, інформований consent до того, як скрипт запише cookie в браузер.
WordPress з коробки встановлює кілька cookie. Під час входу в адмінку створюється wordpress_logged_in_[hash] для автентифікації, wp-settings-{time}-[UID] для персоналізації інтерфейсу та ще пара технічних. Коментарі зберігають cookie з іменем, email і сайтом коментатора на рік, щоб не змушувати заповнювати поля заново. Все це strictly necessary, інформувати потрібно, згода не вимагається.
Але реальний WordPress-сайт рідко живе на голому ядрі. Плагін push-сповіщень додає свої cookie, Google Analytics, свої, рекламні мережі, свої. І ось тут починається зона, в якій без consent-банера не обійтися.
Що вимагає закон ЄС про cookie у 2026 році
Під «законом ЄС про cookie» зазвичай розуміють два документи: ePrivacy Directive 2002/58/EC (зі змінами 2009 року) та GDPR (General Data Protection Regulation, набув чинності у 2018). ePrivacy Directive, спеціальне регулювання саме про cookie та подібні технології, GDPR, загальне про персональні дані.
Ключова вимога: cookie, які не є суворо необхідними, можна встановлювати лише після того, як користувач дав явну згоду. Мовчання, прокручування сторінки або продовження навігації більше не є consent (з 2020 року, після рішення Суду ЄС у справі Planet49).
Що конкретно потрібно зробити власнику WordPress-сайту:
- Скласти політику використання cookie, окремий документ або розділ privacy policy, в якому перелічені всі типи cookie, цілі збору та терміни зберігання
- Розмістити на сайті помітний банер зі сповіщенням про cookie, до завантаження будь-яких відстежувальних скриптів
- Надати користувачеві вибір: прийняти всі cookie, відхилити всі (крім необхідних) або налаштувати категорії
- Заблокувати скрипти, що встановлюють cookie, до моменту явної згоди, а не після
З 2024 року додався ще один шар: Google Consent Mode v2 вимагається для сайтів, які використовують Google Ads і Google Analytics з аудиторією ЄС. Без consent-сигналів Google просто не показуватиме персоналізовану рекламу й обмежить збір даних в Analytics. Хороша новина: сучасні consent-плагіни підтримують Consent Mode з коробки.
Недотримання загрожує не лише штрафом. Втрата довіри користувачів, блокування рекламних доходів і судові позови від privacy-активістів, цілком реальні наслідки для бізнесу.
Крок 1. Готуємо політику використання cookie
Політика cookie (cookie policy) — це документ, який пояснює користувачам: які cookie використовує ваш сайт, навіщо, хто їх встановлює і як від них відмовитися. Закон вимагає, щоб цей документ був легкодоступним, зазвичай посилання на нього розміщують у футері та всередині consent-банера.
Що обов’язково включити:
- Пряме твердження про те, що сайт використовує cookie
- Пояснення, що таке cookie, стисло, 1-2 речення
- Перелік типів використовуваних cookie: необхідні, аналітичні, рекламні, функціональні, із зазначенням, які з них встановлюєте ви, а які, треті сторони
- Для кожної категорії, мета збору та термін зберігання
- Інструкція: як користувач може вимкнути cookie в налаштуваннях браузера або відкликати вже надану згоду
WordPress спрощує завдання. У розділі Налаштування → Конфіденційність є вбудований шаблон політики конфіденційності. Його можна відредагувати, додавши інформацію про конкретні cookie вашого сайту, й опублікувати як окрему сторінку. Для типового блогу з парою плагінів цього достатньо.
Якщо потрібен більш опрацьований документ з автоматичним скануванням cookie і генерацією під конкретний сайт, тут допомагають спеціалізовані сервіси. Iubenda, наприклад, сканує сайт, знаходить усі активні cookie та генерує політику, що відповідає вимогам ePrivacy та GDPR. Безплатний тариф покриває базові потреби.

Крок 2. Розміщуємо банер згоди на сайті
Consent-банер, перше, що бачить відвідувач з ЄС при заході на сайт. Його завдання: проінформувати про використання cookie та отримати явну згоду до того, як скрипти почнуть запис даних у браузер.
Мінімальний набір елементів банера:
- Текст сповіщення: «Ми використовуємо cookie для аналітики та покращення роботи сайту», конкретно і без розмитих формулювань
- Кнопка «Прийняти», згода на всі категорії cookie
- Кнопка «Відхилити», тільки необхідні cookie (обов’язкова; банер без кнопки відмови не відповідає GDPR)
- Посилання на політику cookie, «Докладніше» або «Налаштування»
- Налаштування за категоріями, опціонально, але рекомендовано для прозорості
Банер розміщують у видимій області екрана під час першого завантаження, зазвичай плашка внизу або по центру з оверлеєм. Він не повинен зникати, поки користувач не зробив вибір.
Технічно реалізувати банер можна трьома шляхами:
Найпростіший, безплатний плагін LuckyWP Cookie Notice (GDPR). Він додає настроювану плашку з кнопками «Прийняти» та «Відхилити», посиланням на політику і можливістю задати термін дії згоди. Плагін легкий, не навантажує сайт і покриває базові вимоги ePrivacy Directive.

Потужніший інструмент, Iubenda All-in-one Compliance. Це не просто банер, а повноцінна consent management platform: автоматичне сканування cookie на сайті, блокування скриптів до отримання згоди, інтеграція з Google Consent Mode v2 і генератор політики конфіденційності. Після встановлення плагін додає в адмінку вкладку Iubenda, куди потрібно вставити код з особистого кабінету сервісу.

Далі налаштовуєте зовнішній вигляд і поведінку банера: верх чи низ екрана, колірну схему, список блокованих скриптів. Після збереження банер з’являється на сайті.

Тут же задається положення банера, колірна схема і список скриптів для автоматичного блокування. Iubenda дозволяє гнучко налаштувати, які саме сторонні сервіси (Google Analytics, Facebook Pixel, Hotjar) повинні чекати consent.

Після вибору всіх параметрів натисніть «Зберегти зміни», і банер одразу з’явиться на сайті.

Третій варіант, GDPR Cookie Compliance від Moove Agency (300 000+ активних встановлень). Плагін зберігає всі дані consent локально в WordPress, підтримує Consent Mode v2 у преміум-версії та включає журнал згод для аудиту. Підійде тим, хто хоче уникнути зовнішніх сервісів і тримати compliance повністю на своєму сервері.

Крок 3. Блокуємо скрипти до отримання consent
Найчастіший прокол: банер висить, а Google Analytics і Facebook Pixel уже завантажилися й записали cookie. Це пряме порушення, скрипти повинні бути заблоковані, поки користувач явно не натиснув «Прийняти».
Механіка блокування влаштована так. Плагін consent перехоплює теги <script>, що містять відомі ідентифікатори відстеження (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight), і не дає їм виконатися. Коли відвідувач дає згоду, плагін розблоковує скрипти і вони відпрацьовують штатно. Якщо відвідувач натискає «Відхилити», скрипти залишаються заблокованими, і єдині cookie на сайті, суворо необхідні.
Iubenda робить це автоматично: сканує сторінку, виявляє скрипти, пов’язані з cookie, і блокує їх до consent. Плюс дає можливість вручну вказати додаткові скрипти для блокування в налаштуваннях плагіна. LuckyWP Cookie Notice пропонує поле для вставки скриптів, які повинні виконатися тільки після згоди, ви переносите туди коди Google Analytics та інших сервісів із шапки сайту.
Окремий сценарій, YouTube-відео. Вставка стандартного iframe з youtube.com встановлює cookie одразу під час завантаження сторінки, навіть якщо відвідувач не натиснув Play. Рішення: використовувати youtube-nocookie.com (privacy-enhanced mode) або плагін GDPR Helper for YouTube Videos, який замінює iframe на заглушку із запитом consent.
Відео вище, наочна демонстрація налаштування consent-рішення WPConsent за 10 хвилин. Принцип роботи у всіх сучасних плагінів схожий: скануєте cookie, налаштовуєте банер, перевіряєте блокування скриптів до consent.
⁉️🤔 Часті запитання
Чи зобов’язаний я дотримуватися закону ЄС про cookie, якщо сайт фізично знаходиться не в Європі?
Так, якщо ваша аудиторія включає користувачів з ЄС. Закон застосовується екстериторіально: будь-який сайт, який збирає дані європейських користувачів через cookie, зобов’язаний дотримуватися ePrivacy Directive та GDPR незалежно від того, де розташований сервер. Якщо європейський трафік для вас незначний, можна обмежитися простим банером з інформуванням, але технічно вимоги ті самі.
Чи потрібно отримувати згоду на strictly necessary cookie?
Ні. Суворо необхідні cookie, ті, без яких сайт не функціонує (сесійна cookie, кошик, авторизація),, не потребують consent. Але ви зобов’язані проінформувати користувача про їх використання в політиці конфіденційності. Важливий нюанс: якщо cookie потрібна для функціональності, яку користувач явно запросив (наприклад, запам’ятовування мови інтерфейсу), вона може вважатися необхідною, але регулятори трактують це вузько.
Чим відрізняється ePrivacy Directive від GDPR стосовно cookie?
ePrivacy Directive (2002, оновлена у 2009), спеціальний закон саме про cookie, електронні комунікації та конфіденційність термінального обладнання. GDPR (2018), загальний регламент про персональні дані. Стосовно cookie: ePrivacy вимагає consent на встановлення cookie, GDPR, на обробку персональних даних, які cookie збирають. На практиці вони працюють у зв’язці: consent-банер задовольняє вимоги обох, якщо реалізований правильно.
Чи можна використовувати cookie-банер без кнопки «Відхилити»?
Ні. Рішення Суду ЄС у справі Planet49 (2019) прямо вимагає, щоб відмова від cookie була такою ж простою, як і згода. Банер з єдиною кнопкою «ОК» або «Прийняти» без можливості відхилити всі необов’язкові cookie не відповідає GDPR. Кнопка «Відхилити» повинна бути рівнопомітною, не сіра на сірому фоні.
Що буде, якщо просто проігнорувати вимоги?
Формально, штраф до €20 млн або 4% від річного обороту. На практиці наглядові органи ЄС (DPA) найактивніше переслідують великі компанії та сайти зі значною європейською аудиторією. Але навіть для невеликого сайту ризики включають скарги користувачів у DPA своєї країни, блокування рекламних доходів Google (без Consent Mode v2) і втрату довіри аудиторії. Встановлення consent-плагіна займає 20 хвилин, співмірність зусиль і ризиків очевидна.
Що робити вже сьогодні: план із трьох кроків
Cookie compliance для WordPress-сайту не потребує юриста і не коштує грошей. Три дії, які закривають питання:
- Якщо сайт простий, встановіть LuckyWP Cookie Notice, налаштуйте банер з кнопками «Прийняти» та «Відхилити», додайте посилання на сторінку політики конфіденційності
- Якщо потрібне автоматичне блокування скриптів і відповідність Consent Mode v2, беріть Iubenda (безплатний тариф для базового compliance) або GDPR Cookie Compliance
- Перевірте результат: відкрийте сайт у режимі інкогніто, переконайтеся, що Google Analytics та інші трекери не завантажуються до consent, а після натискання «Прийняти», завантажуються
Найкращий час для приведення сайту у відповідність був учора. Другий найкращий, сьогодні.



