U rujnu 2025. francusko tijelo za zaštitu podataka CNIL izreklo je rekord u jednom danu: kaznu od 325 milijuna € Googleu i kaznu od 150 milijuna € Sheinu — obje zbog prekršaja privole na kolačiće. Googleov konkretan prekršaj? Otežavanje odbijanja kolačića u odnosu na njihovo prihvaćanje.
Ta je asimetrija jedna od najčešćih pogrešaka na europskim web stranicama. I trenutačno se nalazi na milijunima stranica malih i srednjih tvrtki, nevidljiva vlasnicima, savršeno vidljiva regulatorima.
Baneri za kolačiće nisu vježba označavanja kućica. To je pravni mehanizam za dobivanje valjane privole prema GDPR-u i Direktivi o e-privatnosti — a većina onih koje reviziramo ne zadovoljava barem dva ili tri zahtjeva. Ovaj članak prolazi kroz pet najčešćih prekršaja koje viđamo, što zakon zapravo zahtijeva i kako ispraviti svaki od njih.
Pravni okvir u 60 sekundi
Prije nego što prijeđemo na pogreške, korisno je razumjeti što je zapravo propisano.
Privola na kolačiće u EU-u uređena je s dva zakonska akta koji djeluju zajedno:
Direktiva o e-privatnosti (2002/58/EZ) — nazvana i „zakonom o kolačićima” — zahtijeva da se nijedan kolačić koji nije nužan ne smije postaviti na korisnikov uređaj dok korisnik ne da prethodnu informiranu privolu.
GDPR — utvrđuje kako se ta privola mora dobiti: dobrovoljno, konkretno, informirano i nedvosmisleno (čl. 4. t. 11.). Šutnja, neaktivnost ili unaprijed označene kućice se ne računaju (uvodna izjava 32.).
Prekretnica koja je u praksi definirala što to znači bio je predmet Planet49 (predmet C-673/17), presuda Suda EU-a iz 2019. Planet49, njemačka tvrtka za igre na sreću, koristila je unaprijed označenu kućicu tijekom prijave na internetsku lutriju kako bi dobila privolu na kolačiće. Sud EU-a presudio je da je to nevaljano — potrebna je aktivna, potvrdna privola. Ta je presuda postala referentna točka za sve mjere provedbe koje su uslijedile.
U veljači 2025. predložena Uredba o e-privatnosti — koja bi zamijenila Direktivu — formalno je povučena. To znači da Direktiva i GDPR i dalje uređuju kolačiće diljem EU-a, pri čemu ih svaka država članica primjenjuje pomalo drugačije. Usklađivanje neće doći. Provedba se, međutim, intenzivira.
Pogreška 1: Otežavanje odbijanja u odnosu na prihvaćanje
Ovo je najčešći prekršaj koji viđamo — i onaj koji je Googleu donio kaznu od 325 milijuna € 2025.
Pogreška: Gumb „Prihvati sve” velik je, istaknut i obojen. Opcija „Odbij” skrivena je — bilo u izborniku postavki, sitnim sivim tekstom ili zahtijeva nekoliko klikova.
Zašto je to nezakonito: Članak 7. GDPR-a zahtijeva da privola bude „dobrovoljna”. Radna skupina EDPB-a za banere za kolačiće (osnovana 2021., nalazi objavljeni 2023.) bila je jasna: gumb Odbij sve mora biti jednako istaknut i zahtijevati jednako malo klikova kao gumb Prihvati sve. Asimetričan dizajn u kojem je odbijanje teže od prihvaćanja čini privolu suštinski neslobodnom.
Kako to popraviti: Vaš baner prve razine — onaj koji se pojavljuje odmah kada netko posjeti vašu stranicu — mora imati jasno vidljivu opciju Odbij sve jednake vizualne težine kao Prihvati sve. Ne smije biti manjim fontom. Ne smije biti siv dok je Prihvati crven ili zelen. Ne smije zahtijevati klik na „Postavke” prije nego što se može odbiti.
Pogreška 2: Kolačići se učitavaju prije davanja privole
Pogreška: Vaša web stranica učitava analitičke skripte, oglašivačke piksele ili widgete društvenih mreža u trenutku učitavanja stranice — prije nego što je posjetitelj uopće stupio u interakciju s banerom.
Zašto je to nezakonito: Direktiva o e-privatnosti zahtijeva prethodnu privolu. „Prethodno” znači prije nego što se kolačić postavi. Ako se Google Analytics aktivira u trenutku kada netko sleti na vašu stranicu, prekršili ste zakon bez obzira na to što vaš baner kaže. Ovo je greška u tehničkoj implementaciji i iznimno je česta. Mnogi graditelji web stranica i WordPress teme imaju ovaj problem po zadanim postavkama.
Kako to popraviti: Vaša implementacija upravljanja privolom mora blokirati sve skripte koje nisu nužne dok korisnik ne donese aktivan izbor. To se zove „prethodno blokiranje” ili učitavanje uvjetovano privolom. Većina platformi za upravljanje kolačićima (CookieYes, Cookiebot, Osano itd.) ovo implementira kada je ispravno konfigurirana. Samo instaliranje dodatka za baner nije dovoljno — morate provjeriti da su skripte doista blokirane.
Ovo možete sami testirati koristeći alate za razvojne programere u pregledniku. Otvorite karticu Mreža, obrišite je, zatim učitajte svoju web stranicu. Prije klika na bilo što u baneru za kolačiće, potražite pozive prema google-analytics.com, facebook.com/tr ili sličnim domenama. Ako ih vidite — vaš je baner dekorativan, ne funkcionalan.
Pogreška 3: Nejasni ili nedostajući opisi svrhe
Pogreška: Baner kaže nešto poput „Koristimo kolačiće za poboljšanje vašeg iskustva” ili „Koristimo kolačiće za analitiku i personalizaciju” bez navođenja što to zapravo znači.
Zašto je to nezakonito: Članak 4. t. 11. GDPR-a zahtijeva da privola bude konkretna i informirana. Presuda Planet49 dodatno je utvrdila da web stranice moraju objaviti koliko dugo traje svaki kolačić i mogu li treće strane pristupiti podacima koje prikuplja. Nejasan skupni jezik ne predstavlja informiranu privolu.
Kako to popraviti: Vaš baner i povezana politika kolačića moraju objasniti, za svaku kategoriju:
- Koji se konkretni kolačići koriste (nazivi i identifikatori)
- Što ti kolačići rade jednostavnim jezikom
- Tko ih postavlja (vi ili imenovana treća strana poput Google Analyticsa)
- Koliko dugo traju
- Što se događa s podacima koje prikupljaju
Ovo ne mora biti iscrpno na samom baneru — ali mora biti jasno dostupno putem poveznice, a jezik mora biti dovoljno jednostavan da netko tko nije tehnički potkovan može donijeti stvarno informiran izbor.
Pogreška 4: Nema granularnih kontrola po kategoriji
Pogreška: Baner nudi samo dvije opcije — Prihvati sve ili Odbij sve — bez mogućnosti odabira između kategorija (nužni, analitika, marketing, funkcionalni).
Zašto je to problem: Iako je binarno Prihvati/Odbij tehnički usklađeno s minimalnim zahtjevom, smjernice EDPB-a snažno preporučuju granularne kontrole, a nekoliko nacionalnih nadzornih tijela (francuski CNIL, njemačka tijela) izdalo je smjernice koje to čine očekivanjem dobre prakse. Još važnije: loše je za vaše korisnike. Netko tko bi prihvatio analitiku, ali odbio oglašivačke kolačiće, nema način izraziti tu preferenciju.
Kako to popraviti: Strukturirajte svoju privolu na kolačiće u najmanje tri kategorije:
- Strogo nužni — uvijek uključeni, privola nije potrebna (kolačići sesije, sigurnosni tokeni, pohrana vaše vlastite preferencije privole)
- Analitika — anonimno mjerenje prometa, potreban opt-in
- Marketing — oglašavanje, retargeting, praćenje na društvenim mrežama, potreban opt-in
Svaka kategorija koja nije nužna trebala bi imati neovisni prekidač koji je po zadanim postavkama isključen. Korisnici bi trebali moći prihvatiti neke kategorije, a odbiti druge.
Pogreška 5: Nema načina za povlačenje privole
Pogreška: Kada korisnik jednom prihvati kolačiće, nema očitog načina da se predomisli ili povuče privolu. Baner nestaje, a postavke postaju nedostupne.
Zašto je to nezakonito: Članak 7. st. 3. GDPR-a navodi da ispitanik ima pravo povući privolu u bilo kojem trenutku, a povlačenje mora biti jednako jednostavno kao i davanje. Ako je prihvaćanje zahtijevalo jedan klik na baneru, povlačenje mora biti dostupno uz sličnu razinu napora.
Kako to popraviti: Trebate trajan, uvijek dostupan način za korisnike da upravljaju svojim postavkama kolačića. Najčešća implementacija mala je ikona „Postavke kolačića” ili „🍪” u podnožju koja u bilo kojem trenutku ponovno otvara panel privole. Ta poveznica mora biti vidljiva na svakoj stranici — ne samo na naslovnici, i ne samo skrivena u vašoj politici privatnosti.
Bonus: zabluda o „nastavku pregledavanja”
Mnoge starije web stranice još uvijek imaju tekst koji glasi: „Nastavkom korištenja ove stranice pristajete na naše korištenje kolačića.”
Ovo je definitivno nevaljano. Presuda Planet49 izrijekom se time bavila. EDPB je to potvrdio. Šutnja, nastavak pregledavanja i pomicanje stranice nisu privola.
Ako se ta formulacija nalazi na vašoj stranici, odmah je uklonite i zamijenite je pravim mehanizmom privole.
Kako provjeriti vlastiti baner za 5 minuta
Evo brze samoprovjere koju možete napraviti odmah:
- Otvorite svoju web stranicu u privatnoj/inkognito kartici (briše sve postojeće odluke o privoli)
- Pojavljuje li se baner za kolačiće? Ako ne — vjerojatno ga uopće nemate
- Je li opcija Odbij vidljiva na prvom zaslonu? Ako prvo zahtijeva klik na Postavke — to je Pogreška 1
- Otvorite alate za razvojne programere → karticu Mreža → učitajte stranicu prije nego što bilo što kliknete. Pojavljuju li se analitičke ili oglašivačke skripte? — To je Pogreška 2
- Pročitajte tekst banera. Imenuje li konkretne alate (Google Analytics, Facebook Pixel)? Navodi li koliko dugo kolačići traju? — Ne? To je Pogreška 3
- Možete li odabrati pojedinačne kategorije? Samo binarno prihvati/odbij? — To je Pogreška 4
- Nakon prihvaćanja, možete li pronaći način promjene svojih postavki? Pogledajte podnožje. Ako nema ničega — to je Pogreška 5
Ili pokrenite naš besplatni alat za GDPR reviziju i dobijte ocjenu za manje od 30 sekundi.
Koliko zapravo košta popravak
Dobra je vijest da je usklađenost kolačića jedan od jeftinijih i bržih GDPR popravaka. Većina implementacija može se dovršiti za pola dana:
- Besplatni alati: Besplatni plan CookieYes, CookieBanner.io ili ručna implementacija
- Plaćeni alati s boljim značajkama usklađenosti: Cookiebot (od 9 €/mjesec), Osano (od 49 $/mjesec)
- Angažiranje nekoga da to učini za vas: GDPRGard naplaćuje paušalnu naknadu od 199 € za potpunu reviziju i implementaciju — rezervirajte besplatne konzultacije →
Trošak nepoduzimanja popravka teže je predvidjeti — ali 325 milijuna € brojka je koja obično usmjeri pozornost.
Ovaj članak služi informativno i ne predstavlja pravni savjet.
Pročitajte i:
- Što je GDPR i odnosi li se na vašu malu tvrtku?
- EU AI Act 2025.: Što male i srednje tvrtke trebaju znati