U rujnu 2025. francusko tijelo za zaštitu podataka CNIL izreklo je rekord u jednom danu: kaznu od 325 milijuna € Googleu i kaznu od 150 milijuna € Sheinu — obje zbog prekršaja privole na kolačiće. Googleov konkretan prekršaj? Otežavanje odbijanja kolačića u odnosu na njihovo prihvaćanje.

Ta je asimetrija jedna od najčešćih pogrešaka na europskim web stranicama. I trenutačno se nalazi na milijunima stranica malih i srednjih tvrtki, nevidljiva vlasnicima, savršeno vidljiva regulatorima.

Baneri za kolačiće nisu vježba označavanja kućica. To je pravni mehanizam za dobivanje valjane privole prema GDPR-u i Direktivi o e-privatnosti — a većina onih koje reviziramo ne zadovoljava barem dva ili tri zahtjeva. Ovaj članak prolazi kroz pet najčešćih prekršaja koje viđamo, što zakon zapravo zahtijeva i kako ispraviti svaki od njih.

Prije nego što prijeđemo na pogreške, korisno je razumjeti što je zapravo propisano.

Privola na kolačiće u EU-u uređena je s dva zakonska akta koji djeluju zajedno:

Direktiva o e-privatnosti (2002/58/EZ) — nazvana i „zakonom o kolačićima” — zahtijeva da se nijedan kolačić koji nije nužan ne smije postaviti na korisnikov uređaj dok korisnik ne da prethodnu informiranu privolu.

GDPR — utvrđuje kako se ta privola mora dobiti: dobrovoljno, konkretno, informirano i nedvosmisleno (čl. 4. t. 11.). Šutnja, neaktivnost ili unaprijed označene kućice se ne računaju (uvodna izjava 32.).

Prekretnica koja je u praksi definirala što to znači bio je predmet Planet49 (predmet C-673/17), presuda Suda EU-a iz 2019. Planet49, njemačka tvrtka za igre na sreću, koristila je unaprijed označenu kućicu tijekom prijave na internetsku lutriju kako bi dobila privolu na kolačiće. Sud EU-a presudio je da je to nevaljano — potrebna je aktivna, potvrdna privola. Ta je presuda postala referentna točka za sve mjere provedbe koje su uslijedile.

U veljači 2025. predložena Uredba o e-privatnosti — koja bi zamijenila Direktivu — formalno je povučena. To znači da Direktiva i GDPR i dalje uređuju kolačiće diljem EU-a, pri čemu ih svaka država članica primjenjuje pomalo drugačije. Usklađivanje neće doći. Provedba se, međutim, intenzivira.

Pogreška 1: Otežavanje odbijanja u odnosu na prihvaćanje

Ovo je najčešći prekršaj koji viđamo — i onaj koji je Googleu donio kaznu od 325 milijuna € 2025.

Pogreška: Gumb „Prihvati sve” velik je, istaknut i obojen. Opcija „Odbij” skrivena je — bilo u izborniku postavki, sitnim sivim tekstom ili zahtijeva nekoliko klikova.

Zašto je to nezakonito: Članak 7. GDPR-a zahtijeva da privola bude „dobrovoljna”. Radna skupina EDPB-a za banere za kolačiće (osnovana 2021., nalazi objavljeni 2023.) bila je jasna: gumb Odbij sve mora biti jednako istaknut i zahtijevati jednako malo klikova kao gumb Prihvati sve. Asimetričan dizajn u kojem je odbijanje teže od prihvaćanja čini privolu suštinski neslobodnom.

Kako to popraviti: Vaš baner prve razine — onaj koji se pojavljuje odmah kada netko posjeti vašu stranicu — mora imati jasno vidljivu opciju Odbij sve jednake vizualne težine kao Prihvati sve. Ne smije biti manjim fontom. Ne smije biti siv dok je Prihvati crven ili zelen. Ne smije zahtijevati klik na „Postavke” prije nego što se može odbiti.

Pogreška: Vaša web stranica učitava analitičke skripte, oglašivačke piksele ili widgete društvenih mreža u trenutku učitavanja stranice — prije nego što je posjetitelj uopće stupio u interakciju s banerom.

Zašto je to nezakonito: Direktiva o e-privatnosti zahtijeva prethodnu privolu. „Prethodno” znači prije nego što se kolačić postavi. Ako se Google Analytics aktivira u trenutku kada netko sleti na vašu stranicu, prekršili ste zakon bez obzira na to što vaš baner kaže. Ovo je greška u tehničkoj implementaciji i iznimno je česta. Mnogi graditelji web stranica i WordPress teme imaju ovaj problem po zadanim postavkama.

Kako to popraviti: Vaša implementacija upravljanja privolom mora blokirati sve skripte koje nisu nužne dok korisnik ne donese aktivan izbor. To se zove „prethodno blokiranje” ili učitavanje uvjetovano privolom. Većina platformi za upravljanje kolačićima (CookieYes, Cookiebot, Osano itd.) ovo implementira kada je ispravno konfigurirana. Samo instaliranje dodatka za baner nije dovoljno — morate provjeriti da su skripte doista blokirane.

Ovo možete sami testirati koristeći alate za razvojne programere u pregledniku. Otvorite karticu Mreža, obrišite je, zatim učitajte svoju web stranicu. Prije klika na bilo što u baneru za kolačiće, potražite pozive prema google-analytics.com, facebook.com/tr ili sličnim domenama. Ako ih vidite — vaš je baner dekorativan, ne funkcionalan.

Pogreška 3: Nejasni ili nedostajući opisi svrhe

Pogreška: Baner kaže nešto poput „Koristimo kolačiće za poboljšanje vašeg iskustva” ili „Koristimo kolačiće za analitiku i personalizaciju” bez navođenja što to zapravo znači.

Zašto je to nezakonito: Članak 4. t. 11. GDPR-a zahtijeva da privola bude konkretna i informirana. Presuda Planet49 dodatno je utvrdila da web stranice moraju objaviti koliko dugo traje svaki kolačić i mogu li treće strane pristupiti podacima koje prikuplja. Nejasan skupni jezik ne predstavlja informiranu privolu.

Kako to popraviti: Vaš baner i povezana politika kolačića moraju objasniti, za svaku kategoriju:

Ovo ne mora biti iscrpno na samom baneru — ali mora biti jasno dostupno putem poveznice, a jezik mora biti dovoljno jednostavan da netko tko nije tehnički potkovan može donijeti stvarno informiran izbor.

Pogreška 4: Nema granularnih kontrola po kategoriji

Pogreška: Baner nudi samo dvije opcije — Prihvati sve ili Odbij sve — bez mogućnosti odabira između kategorija (nužni, analitika, marketing, funkcionalni).

Zašto je to problem: Iako je binarno Prihvati/Odbij tehnički usklađeno s minimalnim zahtjevom, smjernice EDPB-a snažno preporučuju granularne kontrole, a nekoliko nacionalnih nadzornih tijela (francuski CNIL, njemačka tijela) izdalo je smjernice koje to čine očekivanjem dobre prakse. Još važnije: loše je za vaše korisnike. Netko tko bi prihvatio analitiku, ali odbio oglašivačke kolačiće, nema način izraziti tu preferenciju.

Kako to popraviti: Strukturirajte svoju privolu na kolačiće u najmanje tri kategorije:

Svaka kategorija koja nije nužna trebala bi imati neovisni prekidač koji je po zadanim postavkama isključen. Korisnici bi trebali moći prihvatiti neke kategorije, a odbiti druge.

Pogreška: Kada korisnik jednom prihvati kolačiće, nema očitog načina da se predomisli ili povuče privolu. Baner nestaje, a postavke postaju nedostupne.

Zašto je to nezakonito: Članak 7. st. 3. GDPR-a navodi da ispitanik ima pravo povući privolu u bilo kojem trenutku, a povlačenje mora biti jednako jednostavno kao i davanje. Ako je prihvaćanje zahtijevalo jedan klik na baneru, povlačenje mora biti dostupno uz sličnu razinu napora.

Kako to popraviti: Trebate trajan, uvijek dostupan način za korisnike da upravljaju svojim postavkama kolačića. Najčešća implementacija mala je ikona „Postavke kolačića” ili „🍪” u podnožju koja u bilo kojem trenutku ponovno otvara panel privole. Ta poveznica mora biti vidljiva na svakoj stranici — ne samo na naslovnici, i ne samo skrivena u vašoj politici privatnosti.

Bonus: zabluda o „nastavku pregledavanja”

Mnoge starije web stranice još uvijek imaju tekst koji glasi: „Nastavkom korištenja ove stranice pristajete na naše korištenje kolačića.”

Ovo je definitivno nevaljano. Presuda Planet49 izrijekom se time bavila. EDPB je to potvrdio. Šutnja, nastavak pregledavanja i pomicanje stranice nisu privola.

Ako se ta formulacija nalazi na vašoj stranici, odmah je uklonite i zamijenite je pravim mehanizmom privole.

Kako provjeriti vlastiti baner za 5 minuta

Evo brze samoprovjere koju možete napraviti odmah:

  1. Otvorite svoju web stranicu u privatnoj/inkognito kartici (briše sve postojeće odluke o privoli)
  2. Pojavljuje li se baner za kolačiće? Ako ne — vjerojatno ga uopće nemate
  3. Je li opcija Odbij vidljiva na prvom zaslonu? Ako prvo zahtijeva klik na Postavke — to je Pogreška 1
  4. Otvorite alate za razvojne programere → karticu Mreža → učitajte stranicu prije nego što bilo što kliknete. Pojavljuju li se analitičke ili oglašivačke skripte? — To je Pogreška 2
  5. Pročitajte tekst banera. Imenuje li konkretne alate (Google Analytics, Facebook Pixel)? Navodi li koliko dugo kolačići traju? — Ne? To je Pogreška 3
  6. Možete li odabrati pojedinačne kategorije? Samo binarno prihvati/odbij? — To je Pogreška 4
  7. Nakon prihvaćanja, možete li pronaći način promjene svojih postavki? Pogledajte podnožje. Ako nema ničega — to je Pogreška 5

Ili pokrenite naš besplatni alat za GDPR reviziju i dobijte ocjenu za manje od 30 sekundi.

Koliko zapravo košta popravak

Dobra je vijest da je usklađenost kolačića jedan od jeftinijih i bržih GDPR popravaka. Većina implementacija može se dovršiti za pola dana:

Trošak nepoduzimanja popravka teže je predvidjeti — ali 325 milijuna € brojka je koja obično usmjeri pozornost.

Ovaj članak služi informativno i ne predstavlja pravni savjet.

Pročitajte i:

⚠️ Ovaj članak služi isključivo informativno i ne predstavlja pravni savjet. Za složene situacije usklađenosti obratite se kvalificiranom stručnjaku za zaštitu podataka. Zahtjevi GDPR-a i EU AI Acta podložni su stalnim regulatornim smjernicama — provjerite trenutne obveze sa svojim pravnim savjetnikom.