Správa souborů cookie: souhlas a sledování v elektronickém obchodování
Aktualizováno
Autor — Certyneo · O Certyneo

Regulace cookies se neomezuje jen na GDPR. Vychází ze samostatného předpisu — tzv. směrnice o soukromí a elektronických komunikacích, transponované do francouzského práva — která ukládá předchozí souhlas s jakýmkoli čtením či zápisem informací do koncového zařízení uživatele, bez ohledu na to, zda se jedná o osobní údaj. Právě tato samostatnost vysvětluje většinu výzev k nápravě: i nepersonální sledovací prvek podléhá povinnosti souhlasu.
Co spadá do rozsahu úpravy a co nikoli
Rozsah je širší, než slovo „cookie“ napovídá. Týká se všech postupů ukládání informací do koncového zařízení nebo přístupu k nim: HTTP cookies, lokální úložiště, neviditelné pixely, identifikátory zařízení, otisk (fingerprint) prohlížeče.
Dvě kategorie jsou z povinnosti souhlasu vyňaty, přičemž tuto výjimku je třeba vykládat restriktivně:
- Sledovací prvky nezbytně nutné k poskytnutí služby výslovně vyžádané uživatelem: nákupní košík, identifikátor relace, zapamatování zvoleného jazyka, vyvažování zátěže.
- Sledovací prvky jejichž výhradním účelem je umožnit nebo usnadnit elektronickou komunikaci.
Měření návštěvnosti se nachází ve zvláštní zóně: souhlasu může být zproštěno za striktně kumulativních podmínek — účel omezený pouze na měření, žádné propojování s jinými zpracováními, žádné předávání třetím stranám, omezená doba uchovávání. Široce používané analytické řešení, které propojuje data mezi weby nebo je předává svému provozovateli, tyto podmínky nesplňuje.
Pravidla pro shromažďování souhlasu
Lištu souhlasu strukturují tři požadavky a každý z nich již byl předmětem sankcí.
Souhlas musí být udělen předem. Žádný sledovací prvek, na který se nevztahuje výjimka, nesmí být umístěn dříve, než uživatel provede příslušný úkon. Umístění při načtení stránky, ještě před jakýmkoli kliknutím, je porušením samo o sobě — jde o nejčastěji zjišťované pochybení.
Odmítnutí musí být stejně snadné jako přijetí. Lišta nabízející výrazně viditelné tlačítko „Přijmout vše“ a odkazující odmítnutí na druhou úroveň nastavení tento požadavek nesplňuje. Obě možnosti musí být dostupné na stejné úrovni a se stejným počtem kliknutí.
Souhlas musí být svobodný, konkrétní, informovaný a jednoznačný. Nemůže vyplývat z pokračování v prohlížení, posouvání stránky ani z předem zaškrtnutého políčka. Musí být shromážděn za jednotlivé účely zvlášť, přičemž uživatel musí mít možnost souhlasit s měřením návštěvnosti, aniž by musel souhlasit s cílenou reklamou.
K tomu se přidává odvolání souhlasu, které musí být stejně snadné jako počáteční souhlas a dostupné kdykoli, což předpokládá trvalý přístupový bod na webu.
Doby trvání a uchovávání
Dvě odlišné doby trvání se často zaměňují.
Doba životnosti sledovacích prvků je v praxi omezena maximálně na třináct měsíců, bez automatického prodlužování při každé nové návštěvě. Informace shromážděné prostřednictvím těchto sledovacích prvků jsou nad tento rámec uchovávány jen po omezenou dobu.
Doba platnosti souhlasu je odlišná: volbu uživatele, ať už kladnou, nebo zápornou, je třeba uchovávat, aby nebyla vyžadována znovu při každé návštěvě. Doporučenou praxí je uchovávat tuto volbu přibližně šest měsíců, přičemž odmítnutí by nemělo být znovu vyžadováno častěji než přijetí.
Odpovědný subjekt musí být konečně schopen prokázat platné shromáždění souhlasu. Tento důkaz předpokládá zaznamenávání, pro každého uživatele, verze zobrazené lišty, prezentovaných účelů a vyjádřené volby. Bez tohoto záznamu není tvrzení „shromažďujeme souhlas“ prokazatelné — stejná důkazní logika platí i pro přijetí všeobecných obchodních podmínek.
Sdílené odpovědnosti
Web, který zapojuje sledovací prvky třetích stran — reklamní síť, sociální síť, analytický nástroj — se tím nezbavuje odpovědnosti. Provozovatel, který rozhodne o nasazení sledovacího prvku, určuje jeho účel a nese za něj odpovědnost, a to i v případě, že sledovací prvek patří třetí straně.
Z toho plynou dva praktické důsledky. Nezbytný je aktuální soupis skutečně nasazených sledovacích prvků, přičemž se ověřuje v reálných podmínkách provozu, nikoli podle dokumentace poskytovatelů: značky přidané marketingovými nástroji se přitom deklarovanému soupisu často vymykají. A vztahy se třetími stranami musí být smluvně upraveny s určením, kdo je správcem údajů a kdo zpracovatelem.
Sankce a kontroly
Porušení pravidel týkajících se sledovacích prvků podléhá vlastnímu režimu: je sankcionováno na základě zvláštního předpisu, což umožňuje vnitrostátnímu dozorovému úřadu jednat přímo, bez nutnosti procházet evropským mechanismem spolupráce. Právě to vysvětluje rychlost a výši rozhodnutí vydávaných v této oblasti.
Kontroly se přednostně zaměřují na tři body ověřitelné zvenčí: umístění sledovacích prvků před udělením souhlasu, nesymetrii mezi přijetím a odmítnutím a přetrvávání sledovacích prvků po odmítnutí. Tyto tři body lze ověřit během několika minut pomocí vývojářských nástrojů prohlížeče, což znamená trvalé vystavení riziku.
Scénáře použití
E-shop s reklamou. Oddělit jednotlivé účely — provoz, měření návštěvnosti, reklama — a umožnit pro každý z nich samostatný souhlas. Sledovací prvky nákupního košíku souhlasu nepodléhají, prvky reklamního remarketingu vždy ano. Jde o strukturální bod právního rámce e-shopu.
Prezentační web s měřením návštěvnosti. Ověřit, zda zvolená konfigurace splňuje podmínky výjimky. Pokud ano, není pro tento účel žádná lišta nutná; pokud ne, je souhlas vyžadován stejně jako u jakéhokoli jiného sledovacího prvku.
Redesign webu. Provést soupis sledovacích prvků na testovacím prostředí před nasazením do provozu a následně jej zopakovat v provozu: nástroje přidané marketingovými týmy po nasazení jsou nejčastějším zdrojem rozdílů. Tato disciplína navazuje na požadavky popsané pro standardy zabezpečené platby.
Časté otázky
Vyžadují všechny cookies souhlas? Ne. Ty, které jsou nezbytně nutné pro výslovně vyžádanou službu — košík, relace, jazyková preference —, jsou z povinnosti vyňaty, stejně jako ty, které slouží výhradně k umožnění komunikace. Tuto výjimku je třeba vykládat restriktivně.
Znamená pokračování v prohlížení udělení souhlasu? Ne. Souhlas musí být jednoznačný a musí vyplývat z aktivního úkonu. Nestačí ani posouvání stránky, ani pokračování v prohlížení, ani předem zaškrtnuté políčko.
Musí být odmítnutí stejně snadné jako přijetí? Ano. Obě možnosti musí být prezentovány na stejné úrovni a se stejnou mírou úsilí. Přesunutí odmítnutí za nastavovací menu je jasným pochybením.
Jak dlouho uchovávat volbu uživatele? Volba, ať kladná, nebo záporná, se uchovává, aby nebylo nutné se ptát znovu při každé návštěvě — v praxi přibližně šest měsíců. To je odlišné od doby životnosti sledovacích prvků, omezené na třináct měsíců.
Je měření návštěvnosti vyňato ze souhlasu? Pouze za striktně kumulativních podmínek: účel omezený na měření, absence propojování údajů, absence předávání třetím stranám, omezená doba uchovávání. Většina běžně dostupných řešení tyto podmínky ve výchozím nastavení nesplňuje.
Kdo odpovídá za sledovací prvky třetích stran? Provozovatel webu, jakmile rozhodne o jejich nasazení a účelu. Odpovědnost se na poskytovatele sledovacího prvku nepřenáší.
Co si zapamatovat
Tři pochybení tvoří jádro většiny sankcí a všechna tři lze zjistit zvenčí během několika minut: sledovací prvky umístěné před jakýmkoli souhlasem, odmítnutí náročnější na provedení než přijetí a sledovací prvky přetrvávající i po odmítnutí.
Trvalé řešení nabízejí dva nástroje. Soupis sledovacích prvků ověřovaný v reálných podmínkách, nikoli podle dokumentace, opakovaný po každém nasazení do provozu. A záznam souhlasu, který zaznamenává verzi lišty, prezentované účely a vyjádřenou volbu — bez něj je soulad pouze tvrzen, nikoli prokazatelný, což při kontrole vychází nastejno.
Vyzkoušejte Certyneo zdarma
Odešlete svou první podpisovou obálku za méně než 5 minut. 5 obálek zdarma měsíčně, bez platební karty.
Prohloubení tématu
Referenční články k tomuto tématu.
Pokračujte v čtení o Bezpečnost
Prohlubujte své znalosti s těmito souvisejícími články.

Certifikace ISO pro elektronický podpis: průvodce rokem 2026
ISO 27001, eIDAS, ETSI… certifikace poskytovatelů elektronického podpisu se staly nezbytným kritériem výběru. Zjistěte, jak je efektivně porovnávat.

Elektronický podpis: sledovatelnost a interní audit v roce 2026
Sledovatelnost elektronického podpisu se stala pilířem interního auditu a právní shody v podniku. Zjistěte, jak ji plně využít.

Elektronický podpis a norma ISO 27001: průvodce 2026
Norma ISO 27001 se stala nezbytným referenčním rámcem pro zabezpečení procesů elektronického podpisu v podniku. Objevte klíčové požadavky, synergie s eIDAS a osvědčené postupy, které je třeba přijmout.