Jogi megfelelőség (GDPR, akadálymentesség) Szakszó

Tracking-sütik hozzájárulás előtt

Szerző: · 8 perc olvasás · Frissítve:
Tracking-sütik hozzájárulás előtt - Jogi megfelelőség (GDPR, akadálymentesség) (szakszó) a tudástárban
Tracking-sütik hozzájárulás előtt - Jogi megfelelőség (GDPR, akadálymentesség) | eClick GEO-audit tudástár

A tracking-süti hozzájárulás előtt az a mérési vagy marketing célú süti, amit az oldal már a betöltéskor beállít, mielőtt a látogató bármilyen elfogadó gombot megnyomna. Az ePrivacy-irányelv és a GDPR szerint ezekhez előzetes, aktív hozzájárulás kell, tehát a technikailag működő, de engedély nélküli mérés jogsértő állapot.

Hogyan keletkezik

A legtöbb esetben nem szándékos. A fejlesztő beteszi a GA4-kódot a <head>-be, külön a Meta Pixel snippetet, majd később felkerül egy süti-sáv plugin. A sáv megjelenik, de a mérőkódok már lefutottak alatta. A sütik ilyenkor kétféleképpen születnek:

  • szerveroldalról, az első HTML-válasz Set-Cookie fejlécében,
  • böngészőoldalról, JavaScriptből, document.cookie hívással.

A kettő között jogilag nincs különbség. A _ga, a _fbp, a _gcl_au vagy a _hjSessionUser ugyanúgy hozzájárulás-köteles, akárhonnan jön.

Mit jelent a "hozzájárulás előtt"

Az időzítés a lényeg. Az első oldalbetöltés és a gombnyomás közötti szakasz a kritikus ablak. Ha ebben az ablakban bármilyen analitikai vagy hirdetési azonosító a böngészőbe kerül, a hozzájárulás már nem előzetes. A süti-hozzájárulás logikájának ezért a mérőkódok elé kell kerülnie, nem mellé.

Mi számít kivételnek

A működéshez feltétlenül szükséges sütik hozzájárulás nélkül is beállíthatók. Ilyen a munkamenet-azonosító, a kosár tartalma, a bejelentkezés, a CSRF-token és maga a consent-döntést tároló süti. A CDN és a tűzfal biztonsági sütijei szintén ebbe a körbe esnek. Az analitika viszont nem kivétel, akkor sem, ha csak "magadnak méred".

Mit néz ebből a riport

Az audit a kezdőoldal első válaszának Set-Cookie fejléceit nézi meg hozzájárulás nélkül, és megkeresi a HTML-ben az ismert mérőkódokat. Ha talál ilyet, az biztos jel: a sütizés a hozzájárulás előtt megtörtént. Ha nem talál, az nem bizonyítja a rendben-létet. A JavaScriptből később beállított sütiket egy ilyen kérés-alapú vizsgálat nem látja.

Röviden: nem az a kérdés, van-e süti-sávod, hanem az, hogy a mérőkód megvárja-e a gombnyomást.

Miért fontos

Jogi kockázat

A NAIH és a többi európai adatvédelmi hatóság évek óta vizsgálja ezt a területet. A süti-sáv megléte önmagában nem védelem. Egy bejelentés után a hatóság pont azt nézi meg, amit bárki megnézhet a devtoolsban: mikor keletkezett az első _ga. Panaszra indított eljárásnál ez percek alatt dokumentálható bizonyíték.

Az adatod is romlik

Kevesen gondolnak bele, de ez mérési kérdés is. Ha a mérőkód hozzájárulás előtt fut, majd a látogató elutasít, kettős rendszer keletkezik. Lesznek adatok, amiket később törölni kellene. A Consent Mode éppen azért létezik, hogy ne kelljen választani a jogszerűség és a mérés között.

Bizalom és beszerzés

Nagyobb ügyfelek beszállítói auditjában ez konkrét kérdés. Egy B2B-tenderen a jogi megfelelőség hiánya kizáró ok lehet. A riportokban ezt látjuk: a magyar KKV-oldalak többségén a sáv ott van, a blokkolás viszont nincs mögötte.

SEO-hatás

Közvetlen rangsorolási hatása nincs. Közvetve viszont van: egy rosszul implementált CMP render-blokkoló szkripttel érkezik, és rontja a LCP-t. A jogi és a sebesség-probléma gyakran ugyanabból a rossz beépítésből jön.

Kikre vonatkozik

Vonatkozik rá

  • Minden EU-ban elérhető oldal, a látogató tartózkodási helye szerint. Magyar cég magyar oldala automatikusan ide tartozik.
  • Webshopok, ahol a Meta Pixel, a Google Ads remarketing és a Google Analytics 4 (GA4) együtt fut.
  • Bármilyen oldal, amin Google Tag Manager van. A GTM önmagában nem tesz sütit, de a benne lévő tagek igen.
  • Kampányoldalak és landing page-ek, ahol gyakran csak a mérőkód kerül fel, a consent-kezelés nem.

Nem vagy kevésbé érinti

  • Tisztán statikus oldalak mérés nélkül. Ha nincs analitika és nincs hirdetési pixel, nincs mit blokkolni.
  • Belső rendszerek, intranet, staging, ahol nincs külső látogató. A hozzájárulás itt más jogalapon rendezhető.
  • A működéshez szükséges sütik. A munkamenet, a kosár és a bejelentkezés nem hozzájárulás-köteles.

A szolgáltató székhelye nem számít. Amerikai SaaS-eszköz használata sem mentesít.

Hogyan ellenőrzöd

Böngészős ellenőrzés, 2 perc

  1. Nyiss inkognitó ablakot, hogy ne legyen korábbi döntésed eltárolva.
  2. Nyisd meg a devtoolsot (F12), és válts az Application fülre (Firefoxban: Storage).
  3. Írd be az oldal címét, de ne kattints semmire a süti-sávon.
  4. Nézd meg a Cookies listát a saját domainedre.
  5. Váltsd a Network fülre, és a Doc szűrőnél nézd meg az első kérés Set-Cookie válaszfejléceit.

Szerveroldali ellenőrzés curl-lel

Ez csak a HTTP-fejléceket mutatja, a JS-ből érkező sütiket nem. Gyors, de nem teljes kép.

Jó jel

  • A sáv előtt csak a session-süti és a consent-döntés sütije látszik.
  • A _ga, _gid, _fbp, _gcl_au csak az elfogadás után jelenik meg.
  • A Network fülön a google-analytics.com/g/collect és a facebook.com/tr kérés a gombnyomás után indul.

Rossz jel

  • _ga és _ga_XXXXXXXX már az első betöltéskor a listában van.
  • _fbp vagy fr süti a Meta pixelből, döntés nélkül.
  • A collect és tr kérések azonnal elmennek.
  • A sáv csak akkor tűnik el, ha elfogadsz, de az elutasítás gomb hiányzik.

Az elutasítás gombjának hiánya külön jogsértés, a hatósági gyakorlat ebben egyértelmű.

Hogyan javítod

A cél minden platformon ugyanaz: a mérőkód ne fusson le, amíg nincs döntés. A riport ajánlása is ez: ne állíts be analitikai vagy marketing sütit a hozzájárulás előtt, használj consent mode-ot vagy tényleges blokkolást.

WordPress

  1. Válassz olyan CMP-t, ami tud előzetes blokkolást (Complianz, CookieYes, Borlabs, Real Cookie Banner).
  2. Kapcsold be a script blocking funkciót, és vedd fel a GA4, a Meta Pixel és a GTM szkriptjeit.
  3. Ha a GA4-et egy másik plugin vagy a téma header.php-ja szúrja be, azt távolítsd el. Két helyen beszúrt kódot nem lehet megbízhatóan blokkolni.
  4. Ellenőrizd inkognitóban, hogy a _ga eltűnt a döntés előtti állapotból.

Shopify

  1. Kapcsold be a beépített Customer Privacy API-t és a Shopify süti-sávját a Privacy beállításoknál.
  2. Az app-okból származó pixeleket tedd át Customer Events alá, ne a theme.liquid-be.
  3. A saját szkriptjeidnél használd a visitorConsentCollected eseményt indítónak.

Unas

  1. Az admin süti-kezelő moduljában állítsd be a kategóriákat, és kapcsold ki az automatikus elfogadást.
  2. A saját beillesztett kódokat (Marketing beállítások) rendeld a megfelelő süti-kategóriához.
  3. A GA4 mérőazonosítót a rendszer saját mezőjébe tedd, ne kézi <script>-be.

Shoprenter

  1. Használd a beépített cookie-kezelőt, és aktiváld a kategóriánkénti blokkolást.
  2. A Marketing kódok mezőbe kézzel beszúrt pixeleket nézd át egyesével.
  3. A Consent Mode jelzéseit a GTM-ben kösd rá a cookie-modul eseményére.

Egyedi fejlesztés

  1. Töltsd be elsőként a consent-logikát, mindent mást utána.
  2. A mérőkódokat tedd type="text/plain" típusú, adat-attribútummal jelölt script tagbe, és csak elfogadás után cseréld text/javascript-re.
  3. GTM esetén dolgozz a dataLayer-rel: a tageknél legyen consent-alapú trigger-feltétel.
  4. Implementáld a Consent Mode v2 alapállapotát denied értékkel, a GTM betöltése előtt.
  5. Az elutasítás legyen egy kattintás, ugyanolyan súlyú gombbal, mint az elfogadás.

Minden platformon zárd a javítást inkognitós újraellenőrzéssel.

Gyakori hibák

  • Süti-sáv blokkolás nélkül: a sáv megjelenik, de a mérőkód már lefutott mögötte, tehát a hozzájárulás nem előzetes.
  • Csak Consent Mode, tényleges blokkolás nélkül rosszul beállítva: ha az alapállapot nem denied, a Google-tagek azonnal írnak hirdetési sütit.
  • Kettős beépítés: a GA4 a témában és egy pluginban is benne van, a CMP csak az egyiket blokkolja.
  • Hiányzó elutasítás gomb: csak "Elfogadom" és "Beállítások" van, ami önmagában is jogsértő minta.
  • Előre bepipált kategóriák: a marketing checkbox alapból be van jelölve, ez nem aktív hozzájárulás.
  • A GTM feltétel nélküli betöltése: a konténer önmagában ártalmatlan, de a benne lévő tagek consent-feltétel nélkül azonnal tüzelnek.
  • Csak a kezdőoldal ellenőrzése: a blogon vagy a termékoldalon gyakran más sablon fut, más beszúrt kódokkal.

Technikai példa

Hozzájárulás előtt beállított analitikai süti a HTTP-válaszban. Ez a legegyértelműbb rossz jel:

HTTP/2 200
content-type: text/html; charset=UTF-8
set-cookie: _ga=GA1.1.1093847562.1758412800; Path=/; Max-Age=63072000
set-cookie: _fbp=fb.1.1758412800123.847362518; Path=/; Max-Age=7776000
set-cookie: PHPSESSID=8f3a91c2e7b4; Path=/; HttpOnly

A PHPSESSID rendben van, mert működéshez szükséges. A _ga és a _fbp viszont hozzájárulás nélkül nem kerülhetne oda.

A fejlécek lekérése parancssorból:

curl -sI https://pelda.hu/ | grep -i set-cookie

Ez csak a szerveroldali sütiket mutatja. A JS-ből beállítottakhoz a devtools Application füle kell.

Helyes alapállapot Consent Mode v2-vel, még a GTM betöltése előtt:

<script>
  window.dataLayer = window.dataLayer || [];
  function gtag(){ dataLayer.push(arguments); }
  gtag('consent', 'default', {
    'ad_storage': 'denied',
    'ad_user_data': 'denied',
    'ad_personalization': 'denied',
    'analytics_storage': 'denied',
    'wait_for_update': 500
  });
</script>

Ez a blokk a <head> legelejére kerül, minden más mérőkód elé. A CMP ezután küld update jelzést a felhasználó döntése alapján.

Gyakori kérdések

Elég, ha van süti-sávom?
Nem elég. A sáv csak a felületi része a megoldásnak. Ha a mérőkód a sáv alatt már lefutott és beállította a sütit, a hozzájárulás nem előzetes. A tényleges blokkolást vagy a Consent Mode alapállapotát is be kell kapcsolni.
A Google Analytics sütijéhez is kell hozzájárulás?
Igen. A GA4 sütijei statisztikai célúak, nem a működéshez szükségesek. Az európai hatósági gyakorlat egységes ebben. A kivétel csak a munkamenet, a kosár, a bejelentkezés és hasonló funkcionális sütikre vonatkozik.
Ha a riport nem talált sütit, akkor rendben vagyok?
Nem biztos. Egy kérés-alapú vizsgálat csak a szerver Set-Cookie fejléceit és a HTML-ben látható mérőkódokat nézi. A JavaScriptből, később beállított sütiket nem látja. Az inkognitós devtools-ellenőrzés adja a teljes képet.
Mennyi bírságot kockáztatok ezzel?
A GDPR keretei magasak, de a magyar gyakorlatban a süti-ügyek jellemzően kisebb tételek. A nagyobb kockázat az eljárás ideje és a kötelezés. Egy bejelentés után a hatóság percek alatt dokumentálja az állapotot, és a javítás határidőhöz kötött lesz.
Elveszítem az adataim nagy részét, ha helyesen blokkolok?
Kevesebb süti-alapú adatod lesz, ez tény. A Consent Mode viszont küld modellezett, süti nélküli jelzéseket a nemet mondó látogatókról is. Így a konverziós trend nagyrészt megmarad, csak a felhasználó-szintű azonosítás esik ki.

Források

Kapcsolódó fogalmak

A te oldaladon hogy áll a(z) „Tracking-sütik hozzájárulás előtt”?

Futtass egy GEO-auditot: pontszám, fejlesztői ítélet, a leggyorsabb javítások, és minden tételhez bizonyíték.

Ingyenes GEO-audit indítása