Koristne informacije ...
Piškotki zakon: kaj slovenska zakonodaja zahteva od spletnih strani
Piškotki zakon: kaj slovenska zakonodaja zahteva od spletnih strani
Da, slovenska zakonodaja zahteva predhodno, informirano in dokazljivo privolitev za vse nenujne piškotke. Ključna predpisa sta ZEKom-2 in GDPR, nadzor pa izvaja Informacijski pooblaščenec. Izjemi sta le tehnično nujni piškotki in piškotki za prenos sporočila. Kršitve so lahko kaznovane, zato mora vsak upravljavec spletne strani znati dokazati, kdaj in kako je uporabnik privolitev dal.
Na kratko:
- Veljavna privolitev za piškotke mora biti prostovoljna, konkretna, informirana, nedvoumna in dokazljiva, pri čemer sistem za upravljanje privolitev mora to omogočati.
- Nenujni piškotki, kot so oglaševalski, analitični in personalizacijski, lahko delujejo le z izrecnim spletnim soglasjem uporabnika, razen tehnično nujnih primerov.
- Sistem za upravljanje privolitev mora blokirati nenujne skripte do potrditve uporabnika ter beležiti čas, izvor in vsebino njegove odločitve.
- Pri implementaciji skladnosti je ključna inventura piškotkov, pravilno kategoriziranje, priprava izjave, izbira ustreznega orodja in redno testiranje delovanja.
- Inšpekcijski nadzor izvajata Informacijski pooblaščenec in Evropski odbor za varstvo podatkov, lahko pa za kršitve izrečejo globe do 1000 EUR.
Kazalo
- Kaj so piškotki in katere sledilne tehnologije zakon zajema
- Pravni okvir v Sloveniji: ZEKom-2 in povezava z GDPR
- Kdaj potrebujete privolitev in katere so dovoljene izjeme
- Kaj pomeni veljavna privolitev in katere tehnične pogoje mora izpolnjevati
- Korak za korakom do skladnosti na spletni strani
- Nadzor in sankcije: vloga Informacijskega pooblaščenca
- Praktični kontrolni seznam za lastnike spletnih strani
- Moxy-web: izkušnje pri izvedbi skladnosti piškotkov
- Kdaj se splača poveriti izvedbo skladnosti strokovnjaku
- Viri
- Pogosta vprašanja
Kaj so piškotki in katere sledilne tehnologije zakon zajema
Piškotek je majhna besedilna datoteka, ki jo spletna stran shrani na vaš računalnik ali telefon, da si “zapomni” nastavitve, prijavo ali vedenje ob naslednjem obisku. Zakonodaja pa ne obravnava le klasičnih piškotkov, temveč vsako shranjevanje ali dostop do podatkov na uporabnikovi napravi.
To pomeni, da so zajete tudi tehnologije, ki jih marsikdo spregleda:
- Local storage in session storage v brskalniku, ki jih uporabljajo aplikacije za shranjevanje podatkov o seji.
- Web beacons oziroma sledilni slikovni elementi, ki merijo odpiranje e-poštnih sporočil ali obisk strani.
- Digitalni prstni odtis (fingerprinting), kjer stran identificira napravo prek kombinacije nastavitev brskalnika, brez klasičnega piškotka.
- Flash oziroma local shared objects, ki so redkejši, a še vedno prisotni na starejših sistemih.
Za spletno stran to pomeni, da vsaka analitika, oglaševalski piksel ali orodje za personalizacijo vsebine spada pod isti pravni okvir kot navaden piškotek.
Pravni okvir v Sloveniji: ZEKom-2 in povezava z GDPR
Osrednji predpis je Zakon o elektronskih komunikacijah (ZEKom-2), ki v določbi, poznani kot člen o piškotkih, zahteva, da je shranjevanje podatkov ali dostop do podatkov v terminalski opremi dovoljen le, če je uporabnik predhodno jasno obveščen in je privolil. Zakon hkrati določa izjeme in pristojnost inšpekcijskega nadzora.
ZEKom-2 pove, kdaj je privolitev potrebna. GDPR pa pove, kaj šteje za veljavno privolitev. Splošna uredba o varstvu podatkov zahteva, da je vsaka privolitev prostovoljna, konkretna, informirana in nedvoumna, kar velja tudi za piškotke, ki obdelujejo osebne podatke.
Informacijski pooblaščenec opozarja, da pravna zaščita iz ZEKom-2 velja neodvisno od tega, ali gre pri piškotku dejansko za osebne podatke. Odločilno je že samo dejstvo shranjevanja ali dostopa do podatkov na napravi. Zato morate kot upravljavec spletne strani upoštevati oba predpisa hkrati, ne le tistega, ki se vam zdi strožji.
Praktične smernice za implementacijo v veliki meri temeljijo na dokumentih Informacijskega pooblaščenca in na mnenjih Evropskega odbora za varstvo podatkov (EDPB), ki usklajujejo razlago po vsej EU.

Kdaj potrebujete privolitev in katere so dovoljene izjeme
Večina piškotkov, ki jih danes uporabljajo spletne strani, spada med nenujne. Sem sodijo:
- Oglaševalski piškotki in remarketing pikseli.
- Analitična orodja, razen redkih, ki delujejo strogo anonimizirano in brez shranjevanja identifikatorjev.
- Piškotki za personalizacijo vsebine, priporočilne sisteme in A/B testiranje.
Zakon dovoljuje samo dve izjemi. Prva je piškotek, ki je nujno potreben za prenos sporočila po elektronskem komunikacijskem omrežju. Druga je piškotek, ki ga uporabnik izrecno zahteva, da bi lahko uporabljal storitev, ki jo je sam želel, na primer piškotek za košarico v spletni trgovini ali za ohranjanje prijave.
Ključna je perspektiva uporabnika, ne upravljavca. Funkcija, ki je za vas kot lastnika strani poslovno pomembna, ni samodejno “nujna” v pravnem pomenu. Monetizacija z oglaševanjem, na primer, nikoli ni izjema, kljub temu da brez nje spletna stran morda ne bi bila vzdržna.
Kaj pomeni veljavna privolitev in katere tehnične pogoje mora izpolnjevati
GDPR postavlja pet pogojev za privolitev: mora biti prostovoljna, konkretna, informirana, nedvoumna in dokazljiva. Vsak od teh pogojev ima neposredno tehnično posledico za vašo spletno stran.
Prednastavljena kljukica pri soglasju ni veljavna, ker uporabnik ni aktivno izbral. Enako velja za pasico, ki piškotke namesti takoj ob obisku strani in šele nato ponudi možnost zavrnitve. Taka rešitev je v neskladju z zahtevami iz ZEKom-2 in GDPR, ker privolitev pride prepozno.
Tehnično morate zagotoviti tri stvari:
- Sistem za upravljanje privolitev (Consent Management Platform), ki jasno razčleni kategorije piškotkov in omogoča ločeno privolitev za vsako kategorijo.
- Blokiranje nenujnih skriptov do trenutka, ko uporabnik dejansko potrdi soglasje, ne le do prikaza pasice.
- Beleženje dokazov o privolitvi, ki vključuje čas, izvor in vsebino izbire uporabnika.
Strokovni nasvet: Zavrnitev mora biti enako enostavna kot potrditev. Gumb “zavrni vse” naj bo vizualno enakovreden gumbu “sprejmi vse”, saj neenakomerna postavitev velja za prikrito silo v korist privolitve.
Korak za korakom do skladnosti na spletni strani
Skladnost ni enkraten poseg, temveč proces, ki ga je treba vzdrževati ob vsaki spremembi orodij na strani.
- Naredite inventuro piškotkov. Preverite, katera orodja, analitika in oglaševalski piksli dejansko tečejo na vaši strani.
- Kategorizirajte piškotke po namenu: nujni, analitični, funkcionalni, oglaševalski.
- Pripravite izjavo o piškotkih, ki ločeno predstavi nujne piškotke od tistih, ki zahtevajo privolitev, vključno s trajanjem hranjenja.
- Izberite CMP in ga povežite s vsemi skripti, ki nalagajo piškotke.
- Blokirajte nenujne skripte do potrditve soglasja, idealno z asinhronim nalaganjem, ki ne upočasni strani.
- Testirajte in dokumentirajte delovanje na različnih napravah in brskalnikih.
Za spletne trgovine je slika bolj zapletena. Sledenje transakcijam, analitika nakupovalne poti in remarketing kampanje pogosto tečejo vzporedno, zato je pravilna tehnična integracija skriptov pri trgovinah še pomembnejša kot pri preprosti predstavitveni strani. Piškotek za košarico je izjema, piškotek za remarketing pa ni, čeprav oba na videz “pomagata” pri nakupu.
Nadzor in sankcije: vloga Informacijskega pooblaščenca
Nadzor nad izvajanjem pravil o piškotkih izvaja Informacijski pooblaščenec, ki lahko za kršitve izreče globo do 1000 EUR za posamezno kršitev, poleg tega pa lahko odredi tudi druge upravne ukrepe. V praksi inšpekcija najpogosteje preverja, ali stran sploh prikazuje mehanizem za privolitev in ali ta dejansko blokira skripte pred potrditvijo.
Kot upravljavec morate hraniti zapise o pridobljenih privolitvah, veljavno politiko piškotkov in tehnično dokumentacijo, ki dokazuje, kako sistem deluje. Brez teh dokazov je težko izkazati skladnost, tudi če je sistem dejansko pravilno nastavljen.
Praktični kontrolni seznam za lastnike spletnih strani
Preden se lotite tehnične izvedbe, si postavite vprašanje, katera od naslednjih točk na vaši strani že drži in katera ne.
- Imate popoln seznam vseh piškotkov in sledilnih tehnologij na strani?
- Je izjava o piškotkih ločena med nujnimi piškotki in tistimi na podlagi privolitve?
- Se nenujni skripti dejansko blokirajo do potrditve soglasja?
- Beležite čas, izvor in vsebino vsake privolitve?
- Ali redno preverjate, ali nova orodja (novi piksel, nov vtičnik) niso zaobšla sistema privolitev?
Za majhna podjetja je smiselno prioritete urediti v tem vrstnem redu:
| Prioriteta | Naloga |
|---|---|
| 1 | Inventura piškotkov in skriptov čim prej |
| 2 | Namestitev CMP z blokiranjem skriptov hitro |
| 3 | Priprava ločene izjave o piškotkih vzporedno s CMP |
| 4 | Beleženje dokazov o privolitvi ob zagonu CMP |
| 5 | Redni pregled ob novih orodjih |
Ko integracija vključuje več oglaševalskih omrežij, kompleksne analitične sisteme ali spletno trgovino s remarketingom, je smiselno poiskati strokovno tehnično ali pravno pomoč, saj napaka pri blokiranju enega skripta lahko izniči skladnost celotne strani.
Moxy-web: izkušnje pri izvedbi skladnosti piškotkov
Pri delu s strankami se najpogosteje ponavljajo tri napake: cookie wall, ki uporabniku ne dovoli ogleda strani brez privolitve v vse kategorije, nezabeležene privolitve, ki jih ni mogoče pokazati ob morebitnem nadzoru, ter skripti, ki se naložijo pred potrditvijo soglasja, ker je bil CMP nastavljen le vizualno, ne pa tehnično.
Sistem za upravljanje privolitev se pogosto integrira neposredno v kodo strani, ne kot naknadno dodano plast čez obstoječo postavitev, kar omogoča blokiranje nenujnih skriptov do potrditve soglasja in beleženje vsake privolitve z dovolj podatkov za morebitno dokazovanje. Po vzpostavitvi sistem redno testiramo ob vsaki večji spremembi na strani, saj se z novim oglaševalskim orodjem ali vtičnikom lahko skladnost hitro poruši.
— Ziga
Kdaj se splača poveriti izvedbo skladnosti strokovnjaku
Ročno lovljenje skriptov po kodi in ugibanje, kateri piškotek je “nujen”, hitro postane tvegano, še posebej pri spletni trgovini z več oglaševalskimi omrežji ali pri strani z desetletno zgodovino nameščenih vtičnikov. Moxy-web pri izdelavi in prenovi spletnih strani, trgovin in aplikacij piškotke ureja že v samem razvoju, ne kot popravek po zaključku projekta, kar pomeni manj presenečenj ob morebitnem nadzoru.
Smiselno je poiskati pomoč, kadar imate kompleksne integracije z zunanjimi sistemi, spletno trgovino z remarketingom ali preprosto ne veste, kateri od desetih skriptov na strani sploh potrebuje privolitev. Ekipa lahko izvede inventuro obstoječih piškotkov, nastavi tehnično blokiranje skriptov do potrditve soglasja in svetuje pri pripravi izjave o piškotkih, hkrati pa poskrbi za gostovanje in dolgoročno vzdrževanje strani. Za povpraševanje glede izvedbe ali prenove strani obiščite glavno stran Moxy-web in opišite obseg vaše strani ali trgovine.

Viri
Za natančno besedilo predpisov preverite 157. člen ZEKom-2 in smernice Informacijskega pooblaščenca o piškotkih. Koristen je tudi pregled zahtev GDPR za spletno zasebnost na ravni EU. Za širši pogled na skladnost pri specializiranih storitvah je uporaben tudi vodnik o skladnosti GDPR v jezikovnih storitvah.
- EU — Online privacy: what businesses need to do (slovenščina)
- Informacijski pooblaščenec — Piškotki: odgovori na pogosta vprašanja
- Zakonodaja
Pogosta vprašanja
Ali slovenski zakon zahteva soglasje za vse piškotke?
Ne, izjemi sta tehnično nujni piškotki in piškotki za prenos sporočila. Za vse druge, vključno z analitičnimi in oglaševalskimi piškotki, je potrebna predhodna in informirana privolitev.
Kateri zakon ureja piškotke v Sloveniji?
Osrednji predpis je ZEKom-2, ki ga dopolnjuje GDPR pri opredelitvi veljavne privolitve. Nadzor nad izvajanjem izvaja Informacijski pooblaščenec.
Kolikšna je globa za neskladnost s pravili o piškotkih?
Informacijski pooblaščenec lahko za posamezno kršitev izreče globo do 1000 EUR, poleg tega lahko odredi tudi druge upravne ukrepe.
Ali mora spletna trgovina uporabljati posebno orodje za soglasje za piškotke?
Zakon ne predpisuje konkretnega orodja, a v praksi je sistem za upravljanje privolitev (CMP) potreben za blokiranje skriptov in beleženje dokazov. Moxy-web tak sistem integrira neposredno pri izdelavi ali prenovi spletne strani.
Kaj se šteje kot dokaz veljavne privolitve?
Zapis časa, vira in vsebine uporabnikove izbire, ki ga morate hraniti in na zahtevo predložiti ob morebitnem nadzoru. Brez teh zapisov je skladnost težko dokazati, tudi če je tehnična rešitev pravilno nastavljena.
Priporočeno