Банери про cookie у 2026 році: чому симетричних кнопок уже недостатньо

Приблизно чотири роки робоче визначення «правильного» банера про cookie було візуальним. Зробіть кнопку відмови такою ж помітною, як кнопку згоди, не ставте попередніх позначок і не робіть із відмови сіре посилання поруч із кольоровим прямокутником. Симетрія стала тестом саме тому, що симетрію можна довести скріншотом.

Два рішення французького органу із захисту даних, опубліковані у вересні 2025 року, перенесли тест туди, куди скріншот не дістає. Питання вже не в тому, як банер виглядає. Питання в тому, що сайт робить після кліку відвідувача.

Що саме вирішив CNIL

3 вересня 2025 року CNIL оприлюднив два рішення обмеженого складу. Вони доступні англійською на сайті самого регулятора, і читати варто саме там, а не в переказах преси: резолютивні висновки вужчі й корисніші за заголовки.

СправаСумаОсобиКлючовий висновок
SHEIN150 мільйонів євроINFINITE STYLES SERVICES CO. LIMITED, ірландська дочірня компаніяCookie записувалися одразу при вході, а відмова не виконувалася
Google325 мільйонів євро200 мільйонів проти Google LLC і 125 мільйонів проти Google Ireland LimitedРеклама між листами в Gmail без згоди і cookie, встановлені під час створення акаунта

Найширше розійшлася цифра 200 мільйонів для Google. Це лише одна з двох складових. Разом – 325 мільйонів євро, розподілені між двома юридичними особами в одному рішенні, і цитування самої лише більшої складової применшує стягнення на 38%.

Висновок у справі SHEIN – той, що змінює вашу збірку

У викладі рішення щодо SHEIN видно три окремі дефекти, і лише один із них про вигляд банера.

  • Cookie ставилися при вході. Кілька трекерів, зокрема рекламних, записувалися на пристрій відвідувача одразу після переходу, до будь-якої взаємодії з інформаційним банером.
  • Відмова не виконувалася. Коли відвідувач натискав «Відхилити все» або згодом відкликав згоду, нові cookie все одно ставилися, а вже наявні продовжували зчитуватися. Саме цей висновок треба сприймати серйозно: інтерфейс говорив одне, а технічний шар робив інше.
  • Банер не пояснював цілей. Показувалися два інтерфейси керування cookie, обидва неповні. Перший пропонував «Налаштування cookie», «Відхилити все» та «Прийняти» і не містив жодної інформації про рекламні цілі трекерів.

Сайт може пройти будь-який візуальний тест галузі і водночас провалити всі три пункти. На практиці вони зазвичай провалюються разом, і причина майже завжди одна: платформа згоди стоїть як фасад, тоді як контейнери тег-менеджера, серверні інтеграції та кілька успадкованих скриптів працюють за власним розкладом.

Висновки щодо Google структурно інші, але вказують у той самий бік. Згідно з викладом цього рішення, користувачів під час створення акаунта підштовхували до cookie персоналізованої реклами замість загальних і не повідомляли ясно, що встановлення рекламних cookie є умовою користування сервісом. Отримана в такий спосіб згода недійсна. Саме порушення щодо cookie стосувалося понад 74 мільйонів акаунтів у Франції.

Скільки насправді було правозастосування

Широко цитують цифру 83 санкції на 486,8 мільйона євро за 2025 рік, і вона витримує перевірку. Власний огляд санкцій CNIL за 2025 рік, опублікований 9 лютого 2026 року, фіксує 83 санкції, сукупно 486 839 500 євро штрафів і 143 вимоги про усунення порушень. Двадцять одна санкція стосувалася трекерів: встановлення без згоди, недостатнє інформування і невиконання відмови чи відкликання згоди.

Останній із трьох пунктів – той самий дефект, на якому побудовано рішення щодо SHEIN. Це вже повторюваний мотив правозастосування, а не поодинокий випадок.

Що перевіряють тоді і тепер

ШарТест 2022 рокуТест 2026 року
КнопкиВідмова така сама доступна, як згодаТак само, але тепер це припускають, а не хвалять
МоментЖодних попередньо позначених чекбоксівНічого неістотного не записано до вибору
ІнформаціяПосилання на політикуЦілі та треті сторони названі в самому банері
Після клікуРідко досліджувалиМережевий трафік після відмови і після відкликання
ВідкликанняПосилання десьШлях, такий самий доступний, як початковий вибір, і робочий

Практичний наслідок: аудит – це захоплення мережевих запитів, а не скріншот. Відкрийте сайт у чистому профілі, натисніть «Відхилити все», перегляньте три сторінки і прочитайте лог запитів. Якщо щось неістотне все ще пише чи читає, у вас дефект SHEIN, хай яким гарним є банер. Наш матеріал про вимірювання з меншою кількістю даних показує, що лишається доступним, коли відмову справді виконують: більше, ніж очікує більшість команд.

Чому технічний шар розходиться з банером

Про механізм варто говорити конкретно, бо «інструмент згоди налаштували неправильно» не є діагнозом, з яким можна щось зробити. Чотири режими відмови пояснюють майже все, що трапляється.

  • Скрипти, що завантажуються поза інструментом згоди. Усе, що вшито в шаблон, додано плагіном або прийшло сторонньою вставкою, за побудовою перебуває поза контролем інструмента. Він не може заблокувати те, що ніколи не обгортав.
  • Серверне теґування. Перенесення збору на серверний ендпоїнт одночасно ховає його і від консолі браузера, і від більшості платформ згоди. Юридичне питання від цього не зникає, а розходження стає невидимим для тих, хто інакше його помітив би.
  • Cookie, що вже є на пристрої. Висновок у справі SHEIN охоплює і зчитування, не лише запис. Трекер, поставлений під час попереднього візиту, продовжує зчитуватися, доки щось активно не очистить його при відмові. Більшість реалізацій припиняють писати і ніколи не чистять.
  • Стан згоди, який не поширюється. Коли віджет, вставлене відео і бібліотека аналітики мають кожен своє уявлення про вибір відвідувача, у сайту як цілого немає однієї відповіді для регулятора.

Чи стосується це українського сайту

Питання територіальної дії тут вирішується не адресою реєстрації компанії, а тим, чиї пристрої ви читаєте. Правила про доступ до кінцевого обладнання застосовуються там, де перебуває користувач, і в поєднанні зі статтею 3 GDPR це означає просту річ: якщо ви пропонуєте товари або послуги особам у ЄС або відстежуєте їхню поведінку, режим згоди на cookie стосується саме цієї аудиторії.

Практично це рідко означає два різні сайти. Це означає одну реалізацію згоди, яка вмикається за геолокацією або, що надійніше, працює однаково для всіх. Другий варіант дорожчий за даними і дешевший за підтримкою: одна логіка, один стан, одна поведінка, яку можна показати перевіряльнику. Розділення за країнами виглядає економним рівно доти, доки хтось не змінить банер лише в одній гілці.

Окремо варто пам’ятати, що український Закон про захист персональних даних і законопроєкти про його оновлення рухаються у бік європейської моделі, тож побудова, зроблена під ЄС, зазвичай є надлишковою, а не недостатньою для внутрішнього ринку.

Цифровий омнібус: пропозиція, а не норма

У листопаді 2025 року Комісія запропонувала перенести згоду на доступ до кінцевого обладнання з Директиви про приватність в електронних комунікаціях до GDPR через дві нові статті. Саме звідси походить твердження, ніби банери скасовують. Тут потрібні дві ремарки.

Перша – статус. Це пропозиції. Вони перебувають у звичайній законодавчій процедурі, їх можуть змінити або відхилити. Наразі жодна з них нікого не зобов’язує. Стежити за станом справ варто на сторінці Комісії про цифровий омнібус, а не за переказами.

Друга – зміст вужчий за заголовки. У запропонованій редакції стаття 88a створює виняток зі згоди для вимірювання аудиторії, але на жорстких умовах: лише перша сторона, без міжсайтового відстеження, без передавання третім особам. Вона також забороняє повторно питати про ту саму ціль щонайменше шість місяців після відмови, і це справжня зміна, бо значна частина поточних конфігурацій платформ згоди перепитує за кожного повернення. Стаття 88b робить сигнали згоди на рівні браузера обов’язковими для контролерів у межах перехідного вікна.

Юридична фірма Osborne Clarke у грудні 2025 року скептично оцінює, що це взагалі покладе край банерам. Їхній аналіз пропозиції робить висновок, що можливість користуватися вебом без банерів після цих змін є більш ніж сумнівною, і прогнозує гібридну конструкцію, у якій банери згоди і банери повідомлення співіснують. Вони також очікують радше тривалу перехідну фазу, ніж швидке лікування, у частині машинозчитуваних сигналів. Це позиція юридичної фірми, а не регулятора, і її варто зважувати поруч із коментарями постачальників, що обіцяють кінець керування згодою.

Що робити до того, як омнібус ухвалять

  • Знімайте мережу, а не скріншот. Відхиліть усе, потім подивіться, що ще спрацьовує. Повторіть після відкликання згоди: цей сценарій команди майже ніколи не тестують.
  • Складіть перелік усіх скриптів, здатних писати в сховище. Контейнери тег-менеджера, чат-віджети, вбудоване відео, інструменти A/B, записувачі сесій і все, що додав маркетинговий підрядник.
  • Назвіть цілі та треті сторони в самому банері. Посилання на політику SHEIN не врятувало.
  • Зробіть відкликання таким самим доступним, як початковий вибір, і перевірте, що воно працює. Половина мотиву правозастосування 2025 року – саме у шляху відкликання.
  • Не перебудовуйте систему під статті 88a і 88b зараз. Будуйте так, щоб зміна коштувала дешево: один стан згоди, який читають усі компоненти, замість п’яти компонентів із власною логікою.
  • Зберігайте докази. Запис вибору з часовою міткою і версією тексту банера – це те, чим доводять згоду, а не сам факт наявності інструмента. Без цього ви маєте банер, але не маєте доказу.
  • Перевірте мобільний застосунок окремо. Ідентифікатори пристрою та SDK партнерів живуть за власними правилами, і команда, що виправила сайт, зазвичай не має доступу до збірки застосунку.

Банер – це симптом. Базове питання полягає в тому, що сайт збирає і на якій підставі: ми розбирали це в матеріалі про персональні дані на сайті, а те, що відбувається, коли хтось просить це підтвердити, – у матеріалі про процес обробки запитів суб’єктів даних. Дизайнерський бік тієї самої проблеми, де банер перестає бути переконанням і стає маніпуляцією, розглянуто в тексті про темні патерни.

Якщо ваш шар згоди поставили одного разу і жодного разу не звірили з логом мережі, це перевірка на дві години з великим ризиком у разі провалу, і вона є найціннішим пунктом цього переліку. Такою самою роботою ми займаємося під час перебудови, коли робимо інтернет-магазини, бо саме шар відстеження найдорожче переробляти заднім числом.

Матеріал узагальнює опубліковані рішення регулятора і законодавчу пропозицію Комісії станом на серпень 2026 року. Це не юридична консультація: кваліфікація конкретного трекера залежить від обставин вашого власного стека.

Latest News

Жовта тактильна плитка з опуклими круглими елементами

Рік Європейського акта про доступність: Carrefour під щоденною астрентою, німецькі претензії, шведські перевірки

Що насправді вирішив суд у Кані щодо Carrefour, чому астрента не є штрафом, як по-різному працює примус у Німеччині та Швеції і на якому етапі стандарти EN 301 549 та WCAG.

Панорама центру Софії з висоти пташиного польоту надвечір

Болгарський інтернет-магазин у 2026 році: євро, болгарська мова, Наредба Н-18 і Safety Gate

Коли саме завершується подвійне зазначення цін у левах і євро, які насправді санкції за законом про євро, що змінилося в законі про захист споживачів з 3 лютого 2026 року і коли потрібен додаток 33.

View all news