Biały koszyk sklepowy na morskim tle - okładka badania Consent Mode v2 w polskich sklepach
|

Consent Mode v2 w polskich sklepach. Badanie 1305 sklepów

Spis treści

Sprawdziliśmy w przeglądarce 1305 polskich sklepów internetowych: co robią, zanim klient kliknie cokolwiek w banerze zgody. W 56,2% z nich ciasteczka śledzące zapisują się, zanim ktokolwiek wyrazi na to zgodę. Najbardziej zaskakujące jest jednak co innego: ponad połowa sklepów, które pokazują baner zgody, i tak zapisuje takie ciasteczka przed kliknięciem.

Consent Mode v2, czyli mechanizm, przez który sklep mówi tagom Google, na co klient się zgodził, działa poprawnie w 52,9% sklepów korzystających z narzędzi Google. W kolejnych 21,4% jest ustawiony, a mimo to przed zgodą powstaje ciasteczko Google, wychodzi żądanie bez informacji o zgodzie albo zgoda zmienia się bez kliknięcia.

Co dokładnie zmierzyliśmy

Punktem wyjścia było 9214 domen z końcówką .pl z listy Tranco, publicznego rankingu popularności witryn używanego w badaniach naukowych. Wykorzystaliśmy listę z 24 września 2026 roku o identyfikatorze K9PXW. Za sklep uznawaliśmy stronę, której strona główna ma link do koszyka oraz znaczniki produktu, co najmniej pięć cen w złotych albo techniczny ślad platformy sklepowej. Firmy hostingowe, rejestratorów domen i kilkanaście serwisów, które przy ręcznym przeglądzie okazały się portalami lub usługami, wykluczyliśmy.

Każdy sklep otworzyliśmy w prawdziwej przeglądarce, w nowym profilu, z serwera w Unii Europejskiej i z polskimi ustawieniami językowymi. Czekaliśmy 10 sekund i nie klikaliśmy w baner. Zapisywaliśmy adresy żądań wysłanych w tym czasie do Google, Meta, TikToka i Microsoft Ads, stan zgód zapisany w tagu Google oraz nazwy ciasteczek w przeglądarce. Jedno wejście na stronę główną: żadnych kliknięć, koszyków ani formularzy.

Dlaczego przeglądarka, a nie analiza kodu? Consent Mode często wdraża się przez Google Tag Managera albo wtyczkę do zgód, a ciasteczka zapisują skrypty dopiero po załadowaniu strony. W samym kodzie HTML większości tego nie widać. Dlatego mierzyliśmy zachowanie strony, a nie deklaracje w jej kodzie.

Czego nie udało się zmierzyć

Ostatecznie zmierzyliśmy 1305 sklepów. 1187 domen z listy nie udało się zmierzyć w przeglądarce (zabezpieczenia antybotowe, błędy serwera, przekroczony czas, domena bez działającej strony, strona oczekiwania zamiast sklepu albo przekierowanie na domenę innej firmy). Nie liczymy ich jako „w porządku” ani jako „źle” - są poza wynikami. Nie wiemy, ile z nich to sklepy.

Warto wiedzieć, w którą stronę to przechyla wynik. Niezmierzone domeny są przeciętnie popularniejsze od zmierzonych (37,8% z nich należy do najpopularniejszej jednej trzeciej domen .pl, wobec 20,4% zmierzonych sklepów), a większe sklepy wypadają w badaniu nieco lepiej. Odsetek poprawnych wdrożeń jest więc raczej zaniżony niż zawyżony.

Jak sprawdziliśmy sami siebie

  • Czy to naprawdę sklepy: w losowej próbie 50 zmierzonych domen 47 to sklepy internetowe. Dwie kolejne (muzeum i klub sportowy sprzedające bilety) wykluczyliśmy po tej kontroli, jednej nie da się rozstrzygnąć po tytule strony.
  • Czy pomiar jest powtarzalny: 60 losowych sklepów zmierzyliśmy drugi raz. Wyniki były identyczne w 58 z 58 przypadków w trzech głównych miarach i w 57 z 58 w ocenie Consent Mode.
  • Czy liczby się zgadzają: wszystkie liczby odtworzono od zera osobnym kodem, napisanym niezależnie od naszej analizy, na tych samych surowych danych. Weryfikacja w czterech rundach wskazała błędy w definicjach i doborze próby. Poprawiliśmy je przed publikacją.

Kryterium, które decyduje o wszystkim

Od marca 2024 roku Google oczekuje, że serwisy obsługujące użytkowników z Europejskiego Obszaru Gospodarczego będą przekazywać dwa dodatkowe sygnały zgody: ad_user_data i ad_personalization. Bez nich, jeśli dane Google Analytics trafiają do Google Ads, użytkownicy z EOG przestają trafiać do list odbiorców reklam (pomoc Google Analytics). Google opisuje dwa tryby: w podstawowym tagi nie ładują się, dopóki użytkownik nie wybierze opcji w banerze, a w zaawansowanym ładują się od razu, ale bez zgody wysyłają pomiary bez ciasteczek (dokumentacja Google).

Sklep uznaliśmy za poprawny tylko wtedy, gdy przed jakąkolwiek zgodą spełnia pięć warunków naraz:

  1. tag Google zna domyślną odmowę dla czterech sygnałów: ad_storage, analytics_storage, ad_user_data, ad_personalization,
  2. żadne żądanie GA4 ani Google Ads nie wychodzi bez informacji o zgodzie,
  3. nie powstaje ciasteczko Google (_ga, _gid, _gcl_au, IDE i pokrewne),
  4. zgoda nie zmienia się na „przyznana” bez kliknięcia,
  5. nie wysyła danych stary kod Universal Analytics.

Warunki od drugiego do piątego są kluczowe. Bez nich sklep, który ma Consent Mode ustawiony, a mimo to przed zgodą coś się dzieje, wyglądałby w pomiarze na poprawny.

Wyniki: tylko połowa sklepów z Google robi to dobrze

Tag Google ma 1164 z 1305 sklepów (89,2%). Wśród nich:

Stan przed zgodąSklepówUdział
Consent Mode v2 poprawny (wszystkie 5 warunków)61652,9%
Consent Mode v2 ustawiony, ale nieskuteczny24921,4%
brak Consent Mode19216,5%
zgoda domyślnie przyznana, zanim użytkownik cokolwiek wybierze675,8%
nie dało się rozstrzygnąć232,0%
inne (tylko stary Consent Mode v1, zgoda bez wartości domyślnej, niepełne sygnały v2)171,5%
95% przedział ufności dla wyniku głównego: 50,0-55,8%.

Najczęstszy obraz w grupie „nieskuteczny”: tag Google zna ustawioną odmowę, a mimo to w przeglądarce powstaje ciasteczko Google (234 sklepy), najczęściej _gcl_au z Google Ads (170) albo _ga z Google Analytics (113). W 177 sklepach żądania GA4 lub Google Ads wychodzą bez informacji o zgodzie, w 31 zgoda zmienia się bez kliknięcia, a w 38 nadal działa Universal Analytics. Pomiar pokazuje skutek, nie przyczynę. Jedną z możliwych przyczyn jest drugi egzemplarz tagu Google na stronie, np. w motywie albo we wtyczce, który o odmowie nie wie.

Osobna ciekawostka: 86 sklepów (6,6%) nadal wysyła dane do Universal Analytics. Standardowe usługi UA przestały przetwarzać dane 1 lipca 2023 roku, a od lipca 2024 dane z nich nie są już dostępne (pomoc Google Analytics). Te sklepy wysyłają więc dane odwiedzających, z których nie mogą już skorzystać.

Baner nie oznacza, że sklep czeka na zgodę

Przed jakąkolwiek zgodąSklepówUdział
ciasteczko śledzące73356,2%
…w tym ciasteczko Google49037,5%
…w tym ciasteczko innych firm48036,8%
piksel Meta (Facebook) wysłany38829,7%
TikTok1118,5%
Microsoft Ads282,1%
cokolwiek z powyższych albo żądanie Google bez zgody lub Universal Analytics76258,4%
Mianownik: 1305 sklepów. Ciasteczka rozpoznajemy po nazwie, bez technicznego test_cookie.

Najczęstsze ciasteczka zapisywane przed zgodą to _fbp (Meta, 383 sklepy), _ga i _ga_* (Google Analytics, 348), _gcl_au (Google Ads, 305) i _ttp (TikTok, 126).

Widoczny baner zgody ma 963 sklepy (73,8%), a przycisk odrzucenia już na pierwszym ekranie tylko 45,2% z nich. W 52,5% sklepów z banerem ciasteczko śledzące powstaje, zanim klient cokolwiek kliknie. W tych sklepach baner nie wstrzymuje skryptów śledzących do czasu decyzji klienta.

Najczęściej używane platformy zarządzania zgodą (CMP) to Cookiebot (203 sklepy), CookieConsent (79), CookieYes (75), CookieScript (41), Consentmanager (24), OneTrust i Complianz (po 23). Wykrywanie banera jest heurystyczne, dlatego te liczby traktujemy jako przybliżone. Stan zgód, żądania i ciasteczka mierzymy bezpośrednio.

Poprawny Google to jeszcze nie poprawny sklep

Consent Mode dotyczy wyłącznie tagów Google. Spośród 616 sklepów, które wdrożyły go poprawnie, 226 (36,7%) uruchamia przed zgodą narzędzie innej firmy, a 165 (26,8%) wysyła piksel Meta. Dla właściciela sklepu to najważniejszy wniosek z tego badania: nawet dopracowana konfiguracja Google niczego nie gwarantuje, jeśli piksele reklamowe innych platform nie są blokowane do czasu zgody.

Platformy sklepowe

PlatformaSklepówPoprawny Consent Mode v2*Ciasteczko przed zgodąPiksel Meta przed zgodą
PrestaShop26248,1%63,0%35,1%
WooCommerce20445,6%53,9%29,9%
Shoper17744,9%70,6%23,7%
Magento14555,8%49,0%32,4%
Shopify10930,3%60,6%27,5%
* wśród sklepów danej platformy, które mają tag Google. Platformy z co najmniej 100 sklepami w próbie.

Platformę rozpoznaliśmy po technicznych śladach w kodzie strony. Dla 319 sklepów nie udało się jej ustalić; nie wyróżniamy IdoSell, bo nie potwierdziliśmy jego sygnatury. Wynik platformy odzwierciedla wdrożenia jej użytkowników, a nie samą platformę: każda z nich pozwala skonfigurować zgodę poprawnie.

Czy więksi robią to lepiej? Trochę

Najpopularniejsza jedna trzecia sklepów ma poprawny Consent Mode w 58,2% przypadków, środkowa w 51,6%, najmniej popularna w 48,7%. Różnica wynosi 9,5 punktu procentowego. Ciasteczka przed zgodą zostawia jednak ponad połowa sklepów w każdej z tych grup.

Czego to badanie nie mówi

  • Nie oceniamy zgodności z prawem pojedynczego sklepu i nie publikujemy nazw sklepów. Mierzymy techniczny stan strony głównej przy pierwszej wizycie.
  • Mierzymy stan przed zgodą. Nie sprawdzaliśmy, czy po kliknięciu „odrzuć” sklep rzeczywiście przestaje śledzić.
  • Część sklepów mogła rozpoznać automatyczną przeglądarkę i nie załadować części tagów, więc liczby dotyczące śledzenia są raczej zaniżone.
  • Sklep w trybie podstawowym, który blokuje sam skrypt Google do czasu zgody, jest dla nas niewidoczny. Takie sklepy postępują poprawnie, więc ich brak także zaniża odsetek poprawnych.
  • Ciasteczka klasyfikujemy po nazwie, bez sprawdzania domeny, w której je zapisano.
  • Próba to sklepy z listy popularności Tranco, a nie wszystkie polskie sklepy.

Co z tego wynika dla twojego sklepu

Art. 399 ust. 1 Prawa komunikacji elektronicznej (Dz.U. 2024 poz. 1221, w mocy od 10 listopada 2024) dopuszcza przechowywanie informacji w urządzeniu użytkownika i dostęp do nich pod warunkiem, że użytkownik został uprzednio poinformowany m.in. o celu, wyraził na to zgodę, a przechowywana informacja nie zmienia konfiguracji jego urządzenia ani oprogramowania. Ust. 3 zwalnia z tych warunków przypadki, w których jest to konieczne do przesłania komunikatu albo do dostarczenia usługi, której użytkownik zażądał. W ocenie redakcji ciasteczka analityczne i reklamowe, takie jak _ga czy _fbp, nie są konieczne do działania sklepu, więc wymagają zgody. Oceny konkretnego wdrożenia nie zastąpi pomiar, tylko prawnik.

Trzy rzeczy do sprawdzenia we własnym sklepie:

  1. Otwórz sklep w oknie prywatnym i nie klikaj banera. W narzędziach deweloperskich przeglądarki (zakładka Aplikacja, Pliki cookie) nie powinno być _ga, _gcl_au, _fbp ani _ttp.
  2. Poszukaj drugiego tagu. Jeśli używasz Google Tag Managera, sprawdź, czy w motywie albo we wtyczce nie ma dodatkowo wklejonego kodu gtag.js lub starego analytics.js. Kolejność konfiguracji opisujemy w poradniku konfiguracja GA4 krok po kroku.
  3. Pamiętaj, że Consent Mode dotyczy tylko tagów Google. Piksel Meta, TikTok i narzędzia analityczne innych firm trzeba blokować do czasu zgody osobno, zwykle przez platformę zgód albo warunek w GTM.

Szybki wgląd w ciasteczka i znaczniki Consent Mode zapisane w kodzie strony daje nasz tester plików cookie i Consent Mode. Pamiętaj tylko, że analizuje on kod strony, a nie jej zachowanie w przeglądarce, więc nie zobaczy wszystkiego, co opisujemy w tym badaniu. Pełny obraz daje dopiero sprawdzenie w oknie prywatnym opisane wyżej.

Metoda i dane

  • Lista domen: Tranco K9PXW (24 września 2026), filtr domen .pl.
  • Pomiar: 25 września 2026, przeglądarka Chromium bez interfejsu, serwer w Unii Europejskiej, język pl-PL, strefa czasowa Europe/Warsaw, nowy profil dla każdej domeny, 10 sekund po załadowaniu dokumentu, bez interakcji.
  • Stan zgód: odczyt stanu zgód tagu Google na stronie oraz parametry zgody gcs i gcd w żądaniach do Google. Oceniamy tylko żądania, których parametry widać w adresie. Google nie opisuje znaczenia liter w parametrze gcd - korzystamy z opisu Simo Ahavy i Markusa Baerscha.
  • Przedziały ufności: 95% przedział Wilsona.
  • To drugie badanie z serii. Pierwsze sprawdzało, ile polskich stron blokuje boty AI.
  • Dla redakcji: zbiór danych zagregowanych udostępniamy na prośbę. Danych o pojedynczych domenach nie publikujemy.
  • Korekta 25 września 2026: po drugiej, niezależnej weryfikacji poprawiliśmy opis grupy „nieskuteczny” (234 sklepy to wszystkie ciasteczka Google, najczęściej _gcl_au, a nie samo _ga), opis 1187 niezmierzonych domen, nazwę ciasteczek Google Analytics w zestawieniu najczęstszych ciasteczek i streszczenie art. 399 ust. 1 PKE. Tę grupę nazywaliśmy wcześniej „obchodzony” - zmieniliśmy nazwę, bo pomiar pokazuje skutek, a nie to, czy był zamierzony. Liczby w tabelach się nie zmieniły.
Michał Wiercimok
O autorze
Michał Wiercimok
Ekspert marketingu internetowego

Michał Wiercimok - specjalista marketingu internetowego z ponad 20-letnim doświadczeniem. Prowadzi własną agencję marketingową i doradza firmom w zakresie Google Ads, SEO, analityki (GA4) oraz wykorzystania sztucznej inteligencji w marketingu. Zrealizował ponad 100 projektów dla klientów z różnych branż; wyróżniony w programie Google Partners Rising Stars (2016). Działa z Katowic.

Z aktualności: E-commerce

Więcej aktualności →