A tracking-süti hozzájárulás előtt az a mérési vagy marketing célú süti, amit az oldal már a betöltéskor beállít, mielőtt a látogató bármilyen elfogadó gombot megnyomna. Az ePrivacy-irányelv és a GDPR szerint ezekhez előzetes, aktív hozzájárulás kell, tehát a technikailag működő, de engedély nélküli mérés jogsértő állapot.
Hogyan keletkezik
A legtöbb esetben nem szándékos. A fejlesztő beteszi a GA4-kódot a <head>-be, külön a Meta Pixel snippetet, majd később felkerül egy süti-sáv plugin. A sáv megjelenik, de a mérőkódok már lefutottak alatta. A sütik ilyenkor kétféleképpen születnek:
- szerveroldalról, az első HTML-válasz
Set-Cookie fejlécében,
- böngészőoldalról, JavaScriptből,
document.cookie hívással.
A kettő között jogilag nincs különbség. A _ga, a _fbp, a _gcl_au vagy a _hjSessionUser ugyanúgy hozzájárulás-köteles, akárhonnan jön.
Mit jelent a "hozzájárulás előtt"
Az időzítés a lényeg. Az első oldalbetöltés és a gombnyomás közötti szakasz a kritikus ablak. Ha ebben az ablakban bármilyen analitikai vagy hirdetési azonosító a böngészőbe kerül, a hozzájárulás már nem előzetes. A süti-hozzájárulás logikájának ezért a mérőkódok elé kell kerülnie, nem mellé.
Mi számít kivételnek
A működéshez feltétlenül szükséges sütik hozzájárulás nélkül is beállíthatók. Ilyen a munkamenet-azonosító, a kosár tartalma, a bejelentkezés, a CSRF-token és maga a consent-döntést tároló süti. A CDN és a tűzfal biztonsági sütijei szintén ebbe a körbe esnek. Az analitika viszont nem kivétel, akkor sem, ha csak "magadnak méred".
Mit néz ebből a riport
Az audit a kezdőoldal első válaszának Set-Cookie fejléceit nézi meg hozzájárulás nélkül, és megkeresi a HTML-ben az ismert mérőkódokat. Ha talál ilyet, az biztos jel: a sütizés a hozzájárulás előtt megtörtént. Ha nem talál, az nem bizonyítja a rendben-létet. A JavaScriptből később beállított sütiket egy ilyen kérés-alapú vizsgálat nem látja.
Röviden: nem az a kérdés, van-e süti-sávod, hanem az, hogy a mérőkód megvárja-e a gombnyomást.
Miért fontos
Jogi kockázat
A NAIH és a többi európai adatvédelmi hatóság évek óta vizsgálja ezt a területet. A süti-sáv megléte önmagában nem védelem. Egy bejelentés után a hatóság pont azt nézi meg, amit bárki megnézhet a devtoolsban: mikor keletkezett az első _ga. Panaszra indított eljárásnál ez percek alatt dokumentálható bizonyíték.
Az adatod is romlik
Kevesen gondolnak bele, de ez mérési kérdés is. Ha a mérőkód hozzájárulás előtt fut, majd a látogató elutasít, kettős rendszer keletkezik. Lesznek adatok, amiket később törölni kellene. A Consent Mode éppen azért létezik, hogy ne kelljen választani a jogszerűség és a mérés között.
Bizalom és beszerzés
Nagyobb ügyfelek beszállítói auditjában ez konkrét kérdés. Egy B2B-tenderen a jogi megfelelőség hiánya kizáró ok lehet. A riportokban ezt látjuk: a magyar KKV-oldalak többségén a sáv ott van, a blokkolás viszont nincs mögötte.
SEO-hatás
Közvetlen rangsorolási hatása nincs. Közvetve viszont van: egy rosszul implementált CMP render-blokkoló szkripttel érkezik, és rontja a LCP-t. A jogi és a sebesség-probléma gyakran ugyanabból a rossz beépítésből jön.
Technikai példa
Hozzájárulás előtt beállított analitikai süti a HTTP-válaszban. Ez a legegyértelműbb rossz jel:
HTTP/2 200
content-type: text/html; charset=UTF-8
set-cookie: _ga=GA1.1.1093847562.1758412800; Path=/; Max-Age=63072000
set-cookie: _fbp=fb.1.1758412800123.847362518; Path=/; Max-Age=7776000
set-cookie: PHPSESSID=8f3a91c2e7b4; Path=/; HttpOnly
A PHPSESSID rendben van, mert működéshez szükséges. A _ga és a _fbp viszont hozzájárulás nélkül nem kerülhetne oda.
A fejlécek lekérése parancssorból:
curl -sI https://pelda.hu/ | grep -i set-cookie
Ez csak a szerveroldali sütiket mutatja. A JS-ből beállítottakhoz a devtools Application füle kell.
Helyes alapállapot Consent Mode v2-vel, még a GTM betöltése előtt:
<script>
window.dataLayer = window.dataLayer || [];
function gtag(){ dataLayer.push(arguments); }
gtag('consent', 'default', {
'ad_storage': 'denied',
'ad_user_data': 'denied',
'ad_personalization': 'denied',
'analytics_storage': 'denied',
'wait_for_update': 500
});
</script>
Ez a blokk a <head> legelejére kerül, minden más mérőkód elé. A CMP ezután küld update jelzést a felhasználó döntése alapján.
Gyakori kérdések
Elég, ha van süti-sávom?
Nem elég. A sáv csak a felületi része a megoldásnak. Ha a mérőkód a sáv alatt már lefutott és beállította a sütit, a hozzájárulás nem előzetes. A tényleges blokkolást vagy a Consent Mode alapállapotát is be kell kapcsolni.
A Google Analytics sütijéhez is kell hozzájárulás?
Igen. A GA4 sütijei statisztikai célúak, nem a működéshez szükségesek. Az európai hatósági gyakorlat egységes ebben. A kivétel csak a munkamenet, a kosár, a bejelentkezés és hasonló funkcionális sütikre vonatkozik.
Ha a riport nem talált sütit, akkor rendben vagyok?
Nem biztos. Egy kérés-alapú vizsgálat csak a szerver Set-Cookie fejléceit és a HTML-ben látható mérőkódokat nézi. A JavaScriptből, később beállított sütiket nem látja. Az inkognitós devtools-ellenőrzés adja a teljes képet.
Mennyi bírságot kockáztatok ezzel?
A GDPR keretei magasak, de a magyar gyakorlatban a süti-ügyek jellemzően kisebb tételek. A nagyobb kockázat az eljárás ideje és a kötelezés. Egy bejelentés után a hatóság percek alatt dokumentálja az állapotot, és a javítás határidőhöz kötött lesz.
Elveszítem az adataim nagy részét, ha helyesen blokkolok?
Kevesebb süti-alapú adatod lesz, ez tény. A Consent Mode viszont küld modellezett, süti nélküli jelzéseket a nemet mondó látogatókról is. Így a konverziós trend nagyrészt megmarad, csak a felhasználó-szintű azonosítás esik ki.