Modelowane listy odbiorców nie zawierają konkretnych osób, tylko prawdopodobieństwa. Wyjaśniam, jak powstają, gdzie ich szukać w panelu i jak czytać ich raporty.
Od stycznia dostaję to samo pytanie: „czy Google Analytics jest już nielegalne”. Odpowiadam zawsze tak samo — nie tak to działa, a jednocześnie problem jest prawdziwy i nie zniknie sam.
W ciągu dwóch miesięcy dwa europejskie organy ochrony danych uznały, że konkretne wdrożenia Google Analytics na konkretnych stronach naruszają RODO. Nie były to wyroki sądów i nie były to zakazy dla całej Unii, ale kierunek jest jasny na tyle, że przestałem traktować to jako temat dla prawników i zacząłem jako temat do rozmowy z każdym klientem, który mierzy ruch.
Nie jestem prawnikiem i nie piszę tego jako opinii prawnej. Piszę jako osoba, która wdraża pomiar i musi odpowiedzieć klientowi, co konkretnie zmienić w konfiguracji, jakie decyzje musi podjąć sam i czego żadne ustawienie w panelu nie naprawi.
Punktem wyjścia jest wyrok Trybunału Sprawiedliwości UE z lipca 2020 roku, znany jako Schrems II, który unieważnił mechanizm Privacy Shield jako podstawę przekazywania danych do Stanów Zjednoczonych. Po tym wyroku organizacja noyb Maxa Schremsa złożyła sto jedną skargę na strony korzystające z narzędzi amerykańskich dostawców.
13 stycznia tego roku austriacki organ ochrony danych rozstrzygnął pierwszą z nich. Uznał, że dane zbierane przez Google Analytics na austriackiej stronie zostały przekazane do Google LLC w Stanach Zjednoczonych i że takie przekazanie narusza przepisy RODO o transferach do krajów trzecich. Środki dodatkowe, na które powoływał się dostawca, organ ocenił jako niewystarczające, bo nie usuwają możliwości dostępu amerykańskich służb do danych.
10 lutego francuski CNIL zajął takie samo stanowisko i wezwał administratora jednej z francuskich stron do dostosowania się w ciągu miesiąca. Holenderski organ ogłosił własne postępowanie i opatrzył swój poradnik o prywatnej konfiguracji Analytics ostrzeżeniem, że korzystanie z narzędzia może wkrótce nie być dozwolone.
Polski organ nie wydał do dziś decyzji w tej sprawie. To nie znaczy, że tematu nie ma — znaczy, że w Polsce nikt jeszcze nie postawił kropki nad i.
Warto rozumieć konstrukcję zarzutu, bo z niej wynika, co da się poprawić, a co nie.
Pierwszy element: to, co zbiera Analytics, jest daną osobową. Nie chodzi o imię i nazwisko, ale o identyfikator z pliku cookie w połączeniu z adresem IP, informacjami o urządzeniu i historią odwiedzin. Organy uznały, że taki zestaw pozwala wyróżnić konkretną osobę, a więc przepisy mają zastosowanie.
Drugi element: samo udostępnienie tych danych spółce z siedzibą w USA jest przekazaniem w rozumieniu RODO. Nie ma znaczenia, gdzie fizycznie stoi serwer, jeśli podmiot amerykański ma do danych dostęp.
Trzeci element: brak podstawy dla takiego przekazania. Po unieważnieniu Privacy Shield zostają standardowe klauzule umowne, ale zgodnie z wyrokiem trzeba do nich dołożyć środki, które faktycznie uniemożliwią dostęp służb. Zdaniem obu organów opisane środki takiego skutku nie dają, bo dostawca podlega amerykańskim przepisom o nadzorze.
Z tego wynika rzecz, którą powtarzam klientom najczęściej: to nie jest problem konfiguracji, tylko problem podstawy prawnej transferu. Żadne pole w panelu Analytics tego nie rozstrzyga.
Tu jest miejsce na najwięcej nieporozumień, także w polskiej prasie branżowej.
Nie ma zakazu Google Analytics w Unii Europejskiej. Są decyzje dotyczące konkretnych administratorów danych i konkretnych wdrożeń, wydane przez organy dwóch państw. Nie ma też automatycznych kar — w rozstrzygniętych sprawach organy stwierdzały naruszenie i wzywały do dostosowania.
Nie ma również przepisu, który wskazywałby narzędzie zgodne. Ten sam mechanizm zarzutów dotyczy każdego dostawcy podlegającego amerykańskiemu prawu, nie wyłącznie Analytics.
Jest natomiast rzecz świeża i warta pilnowania: 25 marca, sześć dni temu, Komisja Europejska i administracja Stanów Zjednoczonych ogłosiły porozumienie polityczne co do zasad nowych ram przekazywania danych. To zapowiedź, nie stan prawny. Nie ma decyzji o adekwatności, nie ma tekstu do przeczytania i nikt dziś nie powie, kiedy i w jakiej formie to wejdzie w życie oraz czy przetrwa kolejne postępowanie sądowe. Do tego czasu obowiązuje stan opisany wyżej.
Kolejność, którą stosuję przy przeglądzie konta klienta. Żaden z tych punktów nie rozwiązuje kwestii transferu, ale każdy zmniejsza ilość danych i ryzyko przy okazji.
Do tego dochodzi porządek dokumentacyjny: warunki przetwarzania danych zaakceptowane w koncie, wpis w rejestrze czynności, aktualna informacja w polityce prywatności i — jeśli klient prowadzi ocenę skutków transferu — udokumentowana decyzja o dalszym korzystaniu z narzędzia.
Najczęstszy błąd technicznych wdrożeń w Polsce nie ma nawet związku z transferami: skrypt analityczny odpala się przed uzyskaniem zgody. Banner jest, wygląda poprawnie, a tagi już wysłały pierwsze zdarzenie.
Sprawdzam to zawsze narzędziem podglądu w menedżerze tagów i zakładką sieci w przeglądarce: czy przed kliknięciem w bannerze wychodzi jakiekolwiek żądanie do serwerów pomiarowych i jakie pliki cookie zostały zapisane. Jeśli wychodzi, dyskusja o retencji danych jest przedwczesna.
Drugi element to możliwość odmowy równie łatwej jak zgoda i realne działanie tej odmowy. Banner z jednym przyciskiem i linkiem do ustawień schowanym pod „więcej opcji” nie spełnia tego warunku, a jest wciąż standardem w polskich sklepach.
Trzeci to tryb uzyskiwania zgody w narzędziach Google, który pozwala reagować na decyzję użytkownika bez wyłączania całego pomiaru. Warto go traktować jako sposób na porządek w tagach, a nie jako sposób na obejście zgody — bo tym nie jest.
Nie mam dla nikogo jednej rekomendacji, bo to decyzja o ryzyku prawnym, a to nie moja rola. Mam natomiast układ rozmowy, który się sprawdza.
Najpierw ustalam, co firma naprawdę robi z danymi. Zdziwiłbyś się, jak często pełny pomiar zachowań służy do patrzenia raz w miesiącu na liczbę sesji. Tam ograniczenie zakresu danych jest bezbolesne.
Potem sprawdzam, czy kluczowe dane biznesowe da się wziąć z innego źródła — z systemu sklepowego, z panelu płatności, z własnej bazy. Zwykle da się i wtedy uzależnienie od narzędzia analitycznego maleje.
Następnie porządkuję to, co da się uporządkować: zgody, retencję, brak danych identyfikujących, dokumentację. To robimy niezależnie od tego, jak rozwinie się sprawa transferów.
Na koniec zapisujemy decyzję i termin jej przeglądu. Dwa terminy są tu istotne. Pierwszy to zapowiedziane 16 marca wyłączenie starszej wersji Analytics — od tej pory każdy i tak stoi przed decyzją o zmianie narzędzia pomiaru, więc warto przy tej okazji przejrzeć również kwestie prawne, a nie przenosić starych ustawień w nowe miejsce. Drugi to rozwój sprawy nowych ram przekazywania danych. Kilka miesięcy temu odpowiadałem na to pytanie inaczej niż dziś i całkiem możliwe, że za kilka miesięcy odpowiem jeszcze inaczej.
Używamy plików cookies, aby ułatwić Ci nawigację oraz wykonywanie określonych funkcji. Szczegółowe informacje o wszystkich plikach cookies znajdziesz w każdej kategorii zgody poniżej.
Pliki cookies oznaczone jako "Niezbędne" są przechowywane w Twojej przeglądarce, ponieważ są one kluczowe dla zapewnienia podstawowych funkcji strony.
Używamy również plików cookies firm trzecich, które pomagają nam analizować, w jaki sposób korzystasz z tej strony, zapamiętują Twoje preferencje oraz dostarczają treści i reklamy odpowiednie dla Ciebie. Te pliki cookies będą przechowywane w Twojej przeglądarce tylko za Twoją uprzednią zgodą.
Możesz zdecydować, czy chcesz włączyć lub wyłączyć niektóre bądź wszystkie te pliki cookies, jednak wyłączenie niektórych z nich może wpłynąć na Twoje doświadczenia podczas przeglądania strony.
| Cookie | Czas przechowywania | Opis |
|---|---|---|
| __cf_bm | 13 minutes | Cloudflare bot management — distinguishes humans from bots. |
| rc::* | Persistent | Google reCAPTCHA — localStorage holding anti-bot challenge state. |
| Cookie | Czas przechowywania | Opis |
|---|---|---|
| wpEmojiSettingsSupports | Session | WordPress — sessionStorage flag caching whether the browser can render emoji (feature detection). |
| ytidb* | Persistent | YouTube — IndexedDB storing playback/search state for embedded videos. |
| Cookie | Czas przechowywania | Opis |
|---|---|---|
| _ga_* | 400 days | Google Analytics 4 — persists session state per property. |
| _ga | 400 days | Google Analytics — distinguishes unique users via a client id. |
| Cookie | Czas przechowywania | Opis |
|---|---|---|
| NID | 183 days | Google — stores preferences for personalized ads. |
| fr | 90 days | Meta — encrypted Facebook id and browser id for ads. |
| _gcl_au | 90 days | Google AdSense/Ads — experiments with advertising efficiency (conversion linker). |
| Cookie | Czas przechowywania | Opis |
|---|---|---|
| __Secure-YNID | 180 days | |
| YSC | Session | |
| __Secure-ROLLOUT_TOKEN | 180 days | |
| VISITOR_INFO1_LIVE | 180 days | |
| VISITOR_PRIVACY_METADATA | 180 days | |
| datr | 400 days | |
| sb | 400 days | |
| wd | 7 days |