Velik delež oglasnih pasic za piškotke na spletnih mestih v EU v letu 2026 še vedno krši zakonodajo – kljub temu, da so bile postavljene »profesionalno« in so bile videti, kot da so bile narejene v skladu s pravili. Razlog je preprost: generična pasica, ki z dvema gumboma pravi le »sprejmi ali zavrni«, ni enako kot skladnost z zakonodajo . Regulatorji EU (CNIL v Franciji, AEPD v Španiji, Garante v Italiji, AZOP na Hrvaškem) nalagajo večmestne globe podjetjem, ki so »imela pasico«.
Ta priročnik zajema, kaj Direktiva o e-zasebnosti (in GDPR za del o osebnih podatkih) dejansko zahteva od mehanizma soglasja za piškotke v letu 2026, katere so najpogostejše napake in kako nastaviti pasico, ki ne odpira pravne izpostavljenosti.
Kateri zakon dejansko ureja piškotke?
Direktiva o e-zasebnosti (2002/58/ES, spremenjena z 2009/136/ES) – „zakon o piškotkih“. Pred nastavitvijo nebistvenega piškotka ali podobnega sledilnika zahteva soglasje.
GDPR (679/2016) začne veljati takoj, ko piškotek obdela osebne podatke (IP-naslov, uporabniško ime, vedenjske podatke). Za večino sledilnikov (Google Analytics, Meta Pixel, Hotjar) to pomeni oboje – e-zasebnost zahteva soglasje za namestitev, GDPR pa ureja, kaj počnete z zbranimi podatki.
Uredba o e-zasebnosti (nadomestek za direktivo) leta 2026 še ni bila sprejeta v končni obliki, vendar osnutki besedil kažejo strožji ton: implicitna privolitev postane praktično mrtva, signali na ravni brskalnika (globalni nadzor zasebnosti) postanejo obvezni, prstni odtisi pa izrecno zahtevajo privolitev.
Kateri piškotek lahko nastavite BREZ soglasja?
Samo tiste, ki so nujno potrebne za delovanje storitve, ki jo zahteva uporabnik:
- Sejni piškotek za prijavo / košarico
- Piškotek za lokalizacijo jezika (če uporabnik klikne »preklopi na hrvaščino«)
- Piškotek za uravnoteženje obremenitve pasovne širine
- Piškotek z žetonom CSRF
- Piškotek za stanje soglasja (ironično – oglasna pasica si mora zapomniti vašo izbiro)
Vse ostalo (analitika, oglasi, vdelava v družbena omrežja, A/B testiranje, toplotni zemljevidi, sledenje klepetalnim robotom) zahteva soglasje, preden je piškotek nastavljen.
5 najpogostejših napak, zaradi katerih je banner nezakonit
1. Predhodno označeno potrditveno polje za trženje/analitiko
Leta 2019 je sodišče EU (Planet49, C-673/17) izrecno razsodilo: privolitev mora biti aktivno dejanje. Predhodno označeno polje = brez privolitve. Uporabnik mora sam klikniti, da vklopi možnost.
2. Gumb »Sprejmi vse« je velik, gumb »Zavrni vse« pa skrit ali pa ga sploh ni.
CNIL in druge agencije so večkrat odločile, da mora biti zavrnitev tako enostavna kot sprejetje. Če je »Sprejmi vse« zeleni gumb na sredini, »Zavrni vse« pa siva majhna povezava v nogi – to ni svobodna izbira.
Praktično 2026: Pasica mora imeti gumb »Sprejmi vse« in gumb »Zavrni vse«, enake velikosti, enakih barv, na istem mestu.
3. Piškotek, nastavljen preden je uporabnik kliknil
Tipična klasika: Google Analytics se naloži v strani, še preden se oglasna pasica sploh prikaže. Uporabnik vidi oglasno pasico, klikne »Zapri« – analitika je že poslala prvi dogodek ogleda strani. Nezakonito.
Tehnična rešitev: Vse sledilne skripte je treba pogojno naložiti šele po privolitvi. Večina sistemov za upravljanje privolitve (Cookiebot, Iubenda, Complianz) to stori samodejno – vendar le, če jih pravilno integrirate.
4. »Nadaljnja uporaba spletnega mesta = soglasje«
Implicitna privolitev je mrtva. Uporabnik, ki se pomika po strani, ni dal privolitve. Leta 2020 je CNIL to prakso izrecno zavrnil.
5. Preklic soglasja ni mogoč.
Uporabnik, ki je enkrat kliknil »Sprejmi«, mora imeti možnost, da kadar koli dostopa do iste možnosti in piškotek izklopi. Običajno: trajna povezava v nogi »Nastavitve piškotkov« ali plavajoči gumb.
Kaj mora vsebovati pravno veljaven pasica za piškotke
- Jasna izjava o tem, kaj se nastavlja in zakaj (npr. »Piškotke uporabljamo za analitiko in prilagajanje oglasov«).
- Podroben izbor – vsaj 3–4 kategorije: Bistveno (izklopljeno, samodejno), Analitika, Trženje, Funkcionalno. Uporabnik lahko vsako posebej omogoči/onemogoči.
- Gumba »Sprejmi vse« in »Zavrni vse« imata enako vizualno obdelavo.
- Povezava do pravilnika o piškotkih s seznamom vsakega piškotka (ime, namen, trajanje, tretja oseba).
- Možnost preklica kadar koli (trajni gumb/povezava v nogi).
- Zapis o soglasju – čas, IP (anonimiziran), različica pravilnika, katere kategorije so sprejete. To je dokaz za regulatorja, če ga zahteva.
- Ponovno soglasje vsakih 6–12 mesecev – soglasje ni trajno, še posebej, če se piškotki ali partnerji spremenijo.
Tehnična arhitektura – kaj resnično počne leta 2026
Možnost 1: Odprtokodno / Naredi sam
- Klaro! (upravljalnik soglasij odprte kode) – brezplačen, JavaScript pripomoček, integracija z Google Upraviteljem oznak
- soglasje za piškotke (knjižnica vanilla JS) – če potrebujete popoln nadzor
Možnost 2: Upravljanje soglasij SaaS (najlažje)
- Cookiebot — 11–25 €/mesec, podpora za IAB TCF 2.2, samodejno pregledovanje piškotkov, večjezičnost
- Iubenda — 27–99 €/mesec, paket z generatorjem pravilnikov o zasebnosti, primeren za skladnost z EU
- Complianz (vtičnik WP) – brezplačen, izvorna integracija z WP, 99 €/leto Pro
- Informacije o uporabniku / piškotkih – podjetja, 50 €+/mesec, podprta sta IAB TCF in način Google Consent v2
Googlov način soglasja v2 – obvezen za Google Ads v EU od leta 2024
Če na svojem spletnem mestu uporabljate Google Ads, Google Analytics ali vdelavo v YouTube, morate implementirati Consent Mode v2. Brez njega Google preneha deliti podatke o konverzijah in ciljne skupine za ponovno trženje z vami. Večina rešitev SaaS (Cookiebot, Iubenda) to podpira že vnaprej.
Največje spremembe v letu 2026 – kaj prihaja
- Dokončanje uredbe o e-zasebnosti : strožje zahteve, manj prožnosti pri razlagi.
- Signali soglasja na ravni brskalnika (Global Privacy Control, GPC): Brskalnik pošlje uporabnikovo nastavitev, da se mu ne želi slediti. Regulatorji vse pogosteje zahtevajo, da spletno mesto to spoštuje , ne le prek pasice.
- Sledenje brez piškotkov : prehod na analitiko na strani strežnika (Plausible, Matomo), prstni odtisi (slabše za uporabnika, vendar zahteva soglasje), podatki prve osebe.
- Zakon EU o umetni inteligenci zmanjšuje : če uporabljate personalizacijo z umetno inteligenco, ki uporablja podatke piškotkov, veljajo dodatne zahteve glede preglednosti.
Kontrolni seznam pred objavo pasice
- Pregledali ste spletno mesto – ali poznate vse piškotke in sledilnike, ki so bili nastavljeni? (Cookiebot, Hyperaudit, Burp Suite + orodja za razvoj brskalnika)
- Se pasica prikaže ob prvem nalaganju strani , pred katerim koli nebistvenim piškotkom?
- "Sprejmi vse" in "Zavrni vse" enake velikosti, na isti ravni?
- Podroben izbor po kategorijah?
- Stran s pravilnikom o piškotkih podjetja Lincoln iz pasice s podrobnim seznamom?
- Ali je povezava/gumb »Nastavitve piškotkov« vedno na voljo (v nogi strani)?
- Se dnevnik soglasij shranjuje?
- Se skripti za sledenje naložijo pogojno , šele po privolitvi?
- Ali je bil implementiran način Google Consent Mode v2 (če uporabljate Googlov ekosistem)?
- Mehanizem za ponovno privolitev ob spremembi pravilnika o piškotkih?
Globe – koliko dejansko stanejo
Okvirni nedavni precedensi:
- Google: 150 milijonov evrov (CNIL, 2022) – Gumb »Zavrni« ni bil tako enostaven kot »Sprejmi«
- Cilj: 60 milijonov EUR (CNIL, 2022) – enako
- TikTok: 5 milijonov EUR (CNIL, 2023) – piškotki nastavljeni brez soglasja
- Manjša podjetja v EU: običajno 5.000–50.000 EUR za agencije tipa AZOP, hitro narašča, če se ignorira
Večina malih in srednje velikih podjetij ne bo pritegnila pozornosti regulatorjev brez pritožbe uporabnika. Toda ena sama pritožba (konkurenta, nekdanjega zaposlenega, nezadovoljne stranke) lahko sproži revizijo. Bolje je biti čist.
Kako pomaga WMD
Na našem gostovanju lahko v okviru uvajanja v eni uri namestimo Cookiebot ali Complianz. Imate WordPress + WooCommerce → Complianz Pro je standardno priporočilo. Imate headless + prilagojen front-end → Cookiebot ali Klaro integracija DIY. Za popolno pravno revizijo: sodelujemo z odvetniškimi pisarnami, ki se ukvarjajo s skladnostjo z EU z zasebnostjo.
Pogosto zastavljena vprašanja
Ali potrebujem pasico, če uporabljam samo Google Analytics?
To. GA nastavi piškotek _ga in zbira IP – oboje zahteva soglasje v EU. Izjema: če uporabljate anonimizirano storitev Plausible ali Matomo brez piškotkov, pasica ni obvezna (vendar je obvestilo o preglednosti v nogi dobra praksa).
Kaj pa vdelava v YouTube?
YouTube nastavi piškotke, ko se vdelani element naloži. Uporabite youtube-nocookie.com embed (način z izboljšano zasebnostjo) ali pa naložite iframe šele po pridobitvi soglasja.
Ali lahko uporabljam isti banner za EU in države zunaj EU?
Tehnično da, vendar komercialno pogosto ne. Geodetekcija (npr. prek Cloudflare) vam omogoča, da prikažete strožji banner samo obiskovalcem iz EU, hkrati pa olajša prikaz uporabnikom zunaj EU. Bodite previdni pri uporabnikih VPN.
Hrvaška AZOP – kako pogosto izvaja nadzor?
Odzivni na pritožbe, vendar se preventivni pregledi vse pogosteje pojavljajo na večjih lokacijah. Globalna blagovna znamka, ki deluje na področju HR s slabim bannerjem = lažja tarča kot majhno lokalno podjetje.