Jogi megfelelőség (GDPR, akadálymentesség) Szakszó

Süti-hozzájárulás (cookie consent)

Szerző: · 8 perc olvasás · Frissítve:
Süti-hozzájárulás (cookie consent) - Jogi megfelelőség (GDPR, akadálymentesség) (szakszó) a tudástárban
Süti-hozzájárulás (cookie consent) - Jogi megfelelőség (GDPR, akadálymentesség) | eClick GEO-audit tudástár

A süti-hozzájárulás az a mechanizmus, amellyel a látogató előzetesen és tájékozottan engedélyt ad a nem feltétlenül szükséges sütik és hasonló tárolók használatára. Amíg ez az engedély nincs meg, az oldalon csak a működéshez elengedhetetlen sütik futhatnak.

Hogyan működik

Az első betöltéskor megjelenik egy banner, és a mérőkódok addig nem indulnak el. A látogató dönt, a döntést a hozzájárulás-kezelő egy saját sütiben tárolja, a szkriptek pedig ehhez igazodnak.

  • Szükséges sütik: session, kosár, biztonsági token. Ezek engedély nélkül is mehetnek.
  • Statisztikai sütik: analitika, hőtérkép. Csak elfogadás után.
  • Marketing sütik: remarketing, pixelek, hirdetési azonosítók. Csak elfogadás után.
  • Preferencia sütik: nyelv, megjelenés. Általában opcionálisak.

Miért nem elég a „tudomásul veszem”

Egy sáv „Az oldal sütiket használ. OK” felirattal nem hozzájárulás, csak tájékoztatás. A hozzájárulásnak előzetesnek, önkéntesnek és ugyanolyan könnyen visszavonhatónak kell lennie, mint amilyen könnyen megadták. Ha az „Elfogadom” gomb egy kattintás, az elutasítás sem lehet három.

Az a leggyakoribb hiba, hogy a banner ott van, de nem csinál semmit. A tracking-sütik már a döntés előtt kiülnek a böngészőbe. A riportokban ezt látjuk a legtöbbször: szép banner, mögötte élő GA4 és Meta Pixel.

Mit jelent ez technikailag

A bannert nem elég kirakni, a szkriptbetöltést kell hozzákötni. Két bevett út van: a szkripteket blokkolt állapotban tölti be a CMP, vagy a Consent Mode jelzéseivel szabályozod a Google-címkéket. A kettő együtt is működik, a címkekezelőben kezelve.

A banner a felhasználói élményt is befolyásolja. A rosszul beillesztett overlay elmozdítja az elrendezést, lassítja az első interakciót, és eltakarja a fő tartalmat. Az AI-crawlerek pedig nem kattintanak: ha a szöveg a consent-réteg mögött rejtőzik, számukra az oldal üres marad.

Mit néz ebből a riport

Az audit betölti az oldalt elfogadás nélkül, és megnézi, milyen sütik keletkeznek. Ha marketing- vagy analitikai süti jelenik meg kattintás előtt, az magas hatású hibaként jön vissza, kód hatókörrel. Azt is jelzi, ha egyáltalán nincs banner.

Röviden: a süti-hozzájárulás akkor ér valamit, ha a mérőkód tényleg megvárja a kattintást.

Miért fontos

Jogi kockázat

A hozzájárulás nélküli tracking a GDPR és az elektronikus hírközlési szabályok hatálya alá esik. A hatósági eljárások jellemzően bejelentésre indulnak, és a bizonyíték egy egyszerű böngészős ellenőrzés. Egy konkurens vagy egy bosszús ügyfél percek alatt dokumentálja.

Rossz adat

Ha a mérés hibásan vagy duplán indul, a GA4 adatok használhatatlanok lesznek. A Consent Mode nélküli hirdetési fiókokban a konverziók egy része nem modellezhető vissza. Ez közvetlen pénz: rosszabb ajánlatadás, torz ROAS.

Technikai hatás

A banner az első dolog, ami megjelenik. Ha szinkron szkriptként töltődik, késlelteti a tartalmat és rontja a Core Web Vitals értékeket. Ha teljes képernyős overlayt tesz ki, a gép által olvasott tartalom is sérülhet.

Bizalom

A látogató látja, ha az oldal komolyan veszi az adatait. Egy működő banner és egy valódi adatvédelmi tájékoztató együtt bizalmi jelzés, főleg webshopban.

Kikre vonatkozik

Vonatkozik rá:

  • Minden EU-s látogatót kiszolgáló oldal, amely analitikát, remarketinget vagy pixelt használ.
  • Webshopok, ahol a kosár- és hirdetési események mérése alap.
  • Kampányoldalak, ahol a landing csak egy pixel miatt létezik.
  • Hírlevél-feliratkozásokat gyűjtő céges oldalak.

Nem vagy alig vonatkozik rá:

  • Tisztán statikus oldal, amelyen nincs semmilyen külső szkript és nem állít be sütit. Ilyenkor a banner felesleges zaj.
  • Belső, jelszóval védett rendszerek, ahol csak működési sütik vannak. A tájékoztatás ettől még kell.
  • Staging és fejlesztői környezet, ha zárt. A noindex itt fontosabb.

A kizárólag EU-n kívülre szolgáltató oldalakra más szabályok vonatkozhatnak. Ha vegyes a közönség, a szigorúbb megoldást érdemes választani.

Hogyan ellenőrzöd

  1. Nyiss inkognitó ablakot, hogy ne legyen korábbi hozzájárulás elmentve.
  2. Töltsd be a kezdőlapot, és ne kattints a banneren semmire.
  3. Nyisd meg a devtoolst (F12), majd az Application > Storage > Cookies panelt.
  4. Nézd végig a listát: milyen nevű sütik ültek ki a saját domainre és harmadik felekre.
  5. Válts a Network fülre, és szűrj a google-analytics, googletagmanager, facebook, hotjar kérésekre.
  6. Kattints az „Elutasítom” gombra, frissíts, és ismételd meg a 4-5. lépést.
  7. Nézd meg, van-e visszavonási lehetőség: láb-linkből vagy kis ikonból újra előhívható-e a beállítás.

Jó jel:

  • Kattintás előtt csak session- és biztonsági süti van.
  • Az „Elfogadom” és az „Elutasítom” egy szinten, egy kattintásra van.
  • Elfogadás után indul el a mérés, és a konzolban nincs hiba.
  • A döntés bármikor módosítható egy állandó linkről.

Rossz jel:

  • _ga, _gid, _fbp, _gcl_au süti kattintás előtt.
  • Csak „OK” gomb van, elutasítás nincs.
  • Az elutasítás után is elindul a mérés.
  • A banner minden oldalbetöltéskor újra felugrik, mert nem tárolja a döntést.
  • A banner eltakarja a tartalmat mobilon, és nem zárható be.

Hogyan javítod

Az alapelv minden rendszerben ugyanaz: előzetes banner, és a marketing- meg analitikai sütik csak elfogadás után indulnak.

WordPress

  1. Telepíts egy kategóriakezelésre képes hozzájárulás-bővítményt. A puszta „cookie notice” típusú sávok nem elegendők.
  2. Kapcsold be a szkriptblokkolást, és sorold be a mérőkódokat kategóriába.
  3. Ha GTM-et használsz, a bővítményben kapcsold be a Consent Mode támogatást, és a konténerben állítsd be a hozzájárulás-ellenőrzést.
  4. Ellenőrizd a témába vagy a header.php-ba kézzel bedrótozott pixeleket. Ezeket a bővítmény nem látja.
  5. Tedd ki a beállítás-újranyitó linket a láblécbe.

Shopify

  1. Kapcsold be a beépített adatvédelmi bannert az admin Settings > Customer privacy pontjában.
  2. Állítsd be a régiókat, ahol a banner megjelenik.
  3. A Customer Privacy API-t támogató appokat használj, a theme.liquid-be másolt nyers pixel-kódokat távolítsd el.
  4. Ellenőrizd a Google és Meta csatorna-appok hozzájárulás-beállításait külön.

Unas

  1. Az adminban a sütikezelő modult kapcsold be, és állítsd kategóriásra.
  2. A saját beillesztésű kódokat (Google, Meta, Hotjar) a modul által kezelt helyre tedd, ne a sablonba.
  3. Teszteld inkognitóban, hogy elutasítás után tényleg nincs mérőkérés.

Shoprenter

  1. A beépített sütikezelőt aktiváld, és tiltsd le az előzetes betöltést.
  2. A külső szkripteket az arcra szabott kódbeillesztés helyett a hozzájárulás-kezelőn keresztül töltsd be.
  3. Nézd át a telepített alkalmazásokat: több app saját pixelt hozhat magával.

Egyedi fejlesztés

  1. Válassz IAB TCF-kompatibilis vagy saját fejlesztésű CMP-t, és tárold a döntést verziószámmal együtt.
  2. Minden külső szkriptet type="text/plain" állapotban rendereld, és csak elfogadás után váltsd text/javascript-re.
  3. Küldj consent default jelzést a Google-címkéknek még az első mérés előtt.
  4. Naplózd a hozzájárulást: időbélyeg, verzió, kategóriák. Ez bizonyítási kérdés.
  5. A banner CSS-ét fix magasságú konténerben helyezd el, hogy ne okozzon elrendezés-ugrást.

Gyakori hibák

  • Banner van, blokkolás nincs: a mérőkód az első másodpercben elindul, a hozzájárulás díszlet marad.
  • Csak „Elfogadom” gomb: elutasítási lehetőség nélkül a hozzájárulás nem önkéntes.
  • Rejtett elutasítás: az „Elfogadom” nagy és színes, az elutasítás két almenüvel arrébb, halvány linkként.
  • Kézzel bedrótozott pixel a sablonban: a hozzájárulás-kezelő nem látja, ezért nem is tudja letiltani.
  • Consent Mode alapértelmezés nélkül: a denied állapot hiányában a címkék az első pillanattól adatot küldenek.
  • Nincs visszavonás: a döntés örökre elmentve, a látogató nem tudja megváltoztatni.
  • A banner elfedi a tartalmat: a gép által olvasott szöveg és a layout-stabilitás is sérül, mobilon a legrosszabb.

Technikai példa

A külső szkriptet blokkolt típussal rendered, és a hozzájárulás után aktiválod:

<!-- Betöltéskor nem fut le, mert a type nem futtatható -->
<script type="text/plain" data-consent="analytics"
        src="https://www.googletagmanager.com/gtag/js?id=G-XXXXXXXXXX"></script>

<script>
  function unlockScripts(category) {
    var nodes = document.querySelectorAll('script[data-consent="' + category + '"]');
    nodes.forEach(function (old) {
      var s = document.createElement('script');
      if (old.src) { s.src = old.src; } else { s.textContent = old.textContent; }
      document.head.appendChild(s);
      old.remove();
    });
  }
</script>

A Google-címkékhez ezt a tiltó alapállapotot kell kiküldeni, még bármilyen mérés előtt:

<script>
  window.dataLayer = window.dataLayer || [];
  function gtag() { dataLayer.push(arguments); }

  gtag('consent', 'default', {
    'ad_storage': 'denied',
    'ad_user_data': 'denied',
    'ad_personalization': 'denied',
    'analytics_storage': 'denied',
    'wait_for_update': 500
  });
</script>

Elfogadás után egyetlen update hívás engedi fel a kategóriákat:

<script>
  function acceptAll() {
    gtag('consent', 'update', {
      'ad_storage': 'granted',
      'ad_user_data': 'granted',
      'ad_personalization': 'granted',
      'analytics_storage': 'granted'
    });
  }
</script>

Az eredményt inkognitóban, a devtools Application > Cookies paneljén ellenőrizd: kattintás előtt _ga és _fbp süti nem lehet ott.

Gyakori kérdések

Elég, ha kiírom, hogy az oldal sütiket használ?
Nem, a puszta tájékoztatás nem hozzájárulás. A látogatónak választási lehetőséget kell kapnia, és a nem szükséges sütik csak a döntése után indulhatnak. Az elutasításnak ugyanolyan könnyűnek kell lennie, mint az elfogadásnak.
Ha elutasítják a sütiket, elveszítem az összes adatot?
Nem feltétlenül. A Consent Mode tiltott állapotban is küld süti nélküli, aggregált jelzéseket, amelyekből a Google modellezni tud. A mérés pontatlanabb lesz, de nem nullázódik le.
A kosár működéséhez kell hozzájárulás?
Nem. A kosár, a bejelentkezés és a biztonsági tokenek a szolgáltatás nyújtásához elengedhetetlenek, ezért ezek a sütik engedély nélkül is elhelyezhetők. Ettől még fel kell sorolni őket az adatvédelmi tájékoztatóban.
Miért rontja a banner a sebességet?
Mert legtöbbször egy külső szkript tölti be, és az a HTML feldolgozását blokkolja. Ha a banner utólag ugrik be a tartalom fölé, elrendezés-elmozdulást is okoz. Aszinkron betöltéssel és fenntartott hellyel ez elkerülhető.
Hogyan bizonyítom, hogy volt hozzájárulás?
Naplózd a döntést időbélyeggel, a szöveg verziószámával és a választott kategóriákkal. A komolyabb hozzájárulás-kezelők ezt beépítve tudják, és exportálható naplót adnak. Kézzel írt bannernél ezt neked kell megoldanod.

Források

Kapcsolódó fogalmak

A te oldaladon hogy áll a(z) „Süti-hozzájárulás (cookie consent)”?

Futtass egy GEO-auditot: pontszám, fejlesztői ítélet, a leggyorsabb javítások, és minden tételhez bizonyíték.

Ingyenes GEO-audit indítása