Consent Mode v2 w polskich sklepach. Badanie 1305 sklepów
Spis treści
- Co dokładnie zmierzyliśmy
- Kryterium, które decyduje o wszystkim
- Wyniki: tylko połowa sklepów z Google robi to dobrze
- Baner nie oznacza, że sklep czeka na zgodę
- Poprawny Google to jeszcze nie poprawny sklep
- Platformy sklepowe
- Czy więksi robią to lepiej? Trochę
- Czego to badanie nie mówi
- Co z tego wynika dla twojego sklepu
- Metoda i dane
Sprawdziliśmy w przeglądarce 1305 polskich sklepów internetowych: co robią, zanim klient kliknie cokolwiek w banerze zgody. W 56,2% z nich ciasteczka śledzące zapisują się, zanim ktokolwiek wyrazi na to zgodę. Najbardziej zaskakujące jest jednak co innego: ponad połowa sklepów, które pokazują baner zgody, i tak zapisuje takie ciasteczka przed kliknięciem.
Consent Mode v2, czyli mechanizm, przez który sklep mówi tagom Google, na co klient się zgodził, działa poprawnie w 52,9% sklepów korzystających z narzędzi Google. W kolejnych 21,4% jest ustawiony, a mimo to przed zgodą powstaje ciasteczko Google, wychodzi żądanie bez informacji o zgodzie albo zgoda zmienia się bez kliknięcia.
Co dokładnie zmierzyliśmy
Punktem wyjścia było 9214 domen z końcówką .pl z listy Tranco, publicznego rankingu popularności witryn używanego w badaniach naukowych. Wykorzystaliśmy listę z 24 września 2026 roku o identyfikatorze K9PXW. Za sklep uznawaliśmy stronę, której strona główna ma link do koszyka oraz znaczniki produktu, co najmniej pięć cen w złotych albo techniczny ślad platformy sklepowej. Firmy hostingowe, rejestratorów domen i kilkanaście serwisów, które przy ręcznym przeglądzie okazały się portalami lub usługami, wykluczyliśmy.
Każdy sklep otworzyliśmy w prawdziwej przeglądarce, w nowym profilu, z serwera w Unii Europejskiej i z polskimi ustawieniami językowymi. Czekaliśmy 10 sekund i nie klikaliśmy w baner. Zapisywaliśmy adresy żądań wysłanych w tym czasie do Google, Meta, TikToka i Microsoft Ads, stan zgód zapisany w tagu Google oraz nazwy ciasteczek w przeglądarce. Jedno wejście na stronę główną: żadnych kliknięć, koszyków ani formularzy.
Dlaczego przeglądarka, a nie analiza kodu? Consent Mode często wdraża się przez Google Tag Managera albo wtyczkę do zgód, a ciasteczka zapisują skrypty dopiero po załadowaniu strony. W samym kodzie HTML większości tego nie widać. Dlatego mierzyliśmy zachowanie strony, a nie deklaracje w jej kodzie.
Czego nie udało się zmierzyć
Ostatecznie zmierzyliśmy 1305 sklepów. 1187 domen z listy nie udało się zmierzyć w przeglądarce (zabezpieczenia antybotowe, błędy serwera, przekroczony czas, domena bez działającej strony, strona oczekiwania zamiast sklepu albo przekierowanie na domenę innej firmy). Nie liczymy ich jako „w porządku” ani jako „źle” - są poza wynikami. Nie wiemy, ile z nich to sklepy.
Warto wiedzieć, w którą stronę to przechyla wynik. Niezmierzone domeny są przeciętnie popularniejsze od zmierzonych (37,8% z nich należy do najpopularniejszej jednej trzeciej domen .pl, wobec 20,4% zmierzonych sklepów), a większe sklepy wypadają w badaniu nieco lepiej. Odsetek poprawnych wdrożeń jest więc raczej zaniżony niż zawyżony.
Jak sprawdziliśmy sami siebie
- Czy to naprawdę sklepy: w losowej próbie 50 zmierzonych domen 47 to sklepy internetowe. Dwie kolejne (muzeum i klub sportowy sprzedające bilety) wykluczyliśmy po tej kontroli, jednej nie da się rozstrzygnąć po tytule strony.
- Czy pomiar jest powtarzalny: 60 losowych sklepów zmierzyliśmy drugi raz. Wyniki były identyczne w 58 z 58 przypadków w trzech głównych miarach i w 57 z 58 w ocenie Consent Mode.
- Czy liczby się zgadzają: wszystkie liczby odtworzono od zera osobnym kodem, napisanym niezależnie od naszej analizy, na tych samych surowych danych. Weryfikacja w czterech rundach wskazała błędy w definicjach i doborze próby. Poprawiliśmy je przed publikacją.
Kryterium, które decyduje o wszystkim
Od marca 2024 roku Google oczekuje, że serwisy obsługujące użytkowników z Europejskiego Obszaru Gospodarczego będą przekazywać dwa dodatkowe sygnały zgody: ad_user_data i ad_personalization. Bez nich, jeśli dane Google Analytics trafiają do Google Ads, użytkownicy z EOG przestają trafiać do list odbiorców reklam (pomoc Google Analytics). Google opisuje dwa tryby: w podstawowym tagi nie ładują się, dopóki użytkownik nie wybierze opcji w banerze, a w zaawansowanym ładują się od razu, ale bez zgody wysyłają pomiary bez ciasteczek (dokumentacja Google).
Sklep uznaliśmy za poprawny tylko wtedy, gdy przed jakąkolwiek zgodą spełnia pięć warunków naraz:
- tag Google zna domyślną odmowę dla czterech sygnałów:
ad_storage,analytics_storage,ad_user_data,ad_personalization, - żadne żądanie GA4 ani Google Ads nie wychodzi bez informacji o zgodzie,
- nie powstaje ciasteczko Google (
_ga,_gid,_gcl_au,IDEi pokrewne), - zgoda nie zmienia się na „przyznana” bez kliknięcia,
- nie wysyła danych stary kod Universal Analytics.
Warunki od drugiego do piątego są kluczowe. Bez nich sklep, który ma Consent Mode ustawiony, a mimo to przed zgodą coś się dzieje, wyglądałby w pomiarze na poprawny.
Wyniki: tylko połowa sklepów z Google robi to dobrze
Tag Google ma 1164 z 1305 sklepów (89,2%). Wśród nich:
| Stan przed zgodą | Sklepów | Udział |
|---|---|---|
| Consent Mode v2 poprawny (wszystkie 5 warunków) | 616 | 52,9% |
| Consent Mode v2 ustawiony, ale nieskuteczny | 249 | 21,4% |
| brak Consent Mode | 192 | 16,5% |
| zgoda domyślnie przyznana, zanim użytkownik cokolwiek wybierze | 67 | 5,8% |
| nie dało się rozstrzygnąć | 23 | 2,0% |
| inne (tylko stary Consent Mode v1, zgoda bez wartości domyślnej, niepełne sygnały v2) | 17 | 1,5% |
Najczęstszy obraz w grupie „nieskuteczny”: tag Google zna ustawioną odmowę, a mimo to w przeglądarce powstaje ciasteczko Google (234 sklepy), najczęściej _gcl_au z Google Ads (170) albo _ga z Google Analytics (113). W 177 sklepach żądania GA4 lub Google Ads wychodzą bez informacji o zgodzie, w 31 zgoda zmienia się bez kliknięcia, a w 38 nadal działa Universal Analytics. Pomiar pokazuje skutek, nie przyczynę. Jedną z możliwych przyczyn jest drugi egzemplarz tagu Google na stronie, np. w motywie albo we wtyczce, który o odmowie nie wie.
Osobna ciekawostka: 86 sklepów (6,6%) nadal wysyła dane do Universal Analytics. Standardowe usługi UA przestały przetwarzać dane 1 lipca 2023 roku, a od lipca 2024 dane z nich nie są już dostępne (pomoc Google Analytics). Te sklepy wysyłają więc dane odwiedzających, z których nie mogą już skorzystać.
Baner nie oznacza, że sklep czeka na zgodę
| Przed jakąkolwiek zgodą | Sklepów | Udział |
|---|---|---|
| ciasteczko śledzące | 733 | 56,2% |
| …w tym ciasteczko Google | 490 | 37,5% |
| …w tym ciasteczko innych firm | 480 | 36,8% |
| piksel Meta (Facebook) wysłany | 388 | 29,7% |
| TikTok | 111 | 8,5% |
| Microsoft Ads | 28 | 2,1% |
| cokolwiek z powyższych albo żądanie Google bez zgody lub Universal Analytics | 762 | 58,4% |
Najczęstsze ciasteczka zapisywane przed zgodą to _fbp (Meta, 383 sklepy), _ga i _ga_* (Google Analytics, 348), _gcl_au (Google Ads, 305) i _ttp (TikTok, 126).
Widoczny baner zgody ma 963 sklepy (73,8%), a przycisk odrzucenia już na pierwszym ekranie tylko 45,2% z nich. W 52,5% sklepów z banerem ciasteczko śledzące powstaje, zanim klient cokolwiek kliknie. W tych sklepach baner nie wstrzymuje skryptów śledzących do czasu decyzji klienta.
Najczęściej używane platformy zarządzania zgodą (CMP) to Cookiebot (203 sklepy), CookieConsent (79), CookieYes (75), CookieScript (41), Consentmanager (24), OneTrust i Complianz (po 23). Wykrywanie banera jest heurystyczne, dlatego te liczby traktujemy jako przybliżone. Stan zgód, żądania i ciasteczka mierzymy bezpośrednio.
Poprawny Google to jeszcze nie poprawny sklep
Consent Mode dotyczy wyłącznie tagów Google. Spośród 616 sklepów, które wdrożyły go poprawnie, 226 (36,7%) uruchamia przed zgodą narzędzie innej firmy, a 165 (26,8%) wysyła piksel Meta. Dla właściciela sklepu to najważniejszy wniosek z tego badania: nawet dopracowana konfiguracja Google niczego nie gwarantuje, jeśli piksele reklamowe innych platform nie są blokowane do czasu zgody.
Platformy sklepowe
| Platforma | Sklepów | Poprawny Consent Mode v2* | Ciasteczko przed zgodą | Piksel Meta przed zgodą |
|---|---|---|---|---|
| PrestaShop | 262 | 48,1% | 63,0% | 35,1% |
| WooCommerce | 204 | 45,6% | 53,9% | 29,9% |
| Shoper | 177 | 44,9% | 70,6% | 23,7% |
| Magento | 145 | 55,8% | 49,0% | 32,4% |
| Shopify | 109 | 30,3% | 60,6% | 27,5% |
Platformę rozpoznaliśmy po technicznych śladach w kodzie strony. Dla 319 sklepów nie udało się jej ustalić; nie wyróżniamy IdoSell, bo nie potwierdziliśmy jego sygnatury. Wynik platformy odzwierciedla wdrożenia jej użytkowników, a nie samą platformę: każda z nich pozwala skonfigurować zgodę poprawnie.
Czy więksi robią to lepiej? Trochę
Najpopularniejsza jedna trzecia sklepów ma poprawny Consent Mode w 58,2% przypadków, środkowa w 51,6%, najmniej popularna w 48,7%. Różnica wynosi 9,5 punktu procentowego. Ciasteczka przed zgodą zostawia jednak ponad połowa sklepów w każdej z tych grup.
Czego to badanie nie mówi
- Nie oceniamy zgodności z prawem pojedynczego sklepu i nie publikujemy nazw sklepów. Mierzymy techniczny stan strony głównej przy pierwszej wizycie.
- Mierzymy stan przed zgodą. Nie sprawdzaliśmy, czy po kliknięciu „odrzuć” sklep rzeczywiście przestaje śledzić.
- Część sklepów mogła rozpoznać automatyczną przeglądarkę i nie załadować części tagów, więc liczby dotyczące śledzenia są raczej zaniżone.
- Sklep w trybie podstawowym, który blokuje sam skrypt Google do czasu zgody, jest dla nas niewidoczny. Takie sklepy postępują poprawnie, więc ich brak także zaniża odsetek poprawnych.
- Ciasteczka klasyfikujemy po nazwie, bez sprawdzania domeny, w której je zapisano.
- Próba to sklepy z listy popularności Tranco, a nie wszystkie polskie sklepy.
Co z tego wynika dla twojego sklepu
Art. 399 ust. 1 Prawa komunikacji elektronicznej (Dz.U. 2024 poz. 1221, w mocy od 10 listopada 2024) dopuszcza przechowywanie informacji w urządzeniu użytkownika i dostęp do nich pod warunkiem, że użytkownik został uprzednio poinformowany m.in. o celu, wyraził na to zgodę, a przechowywana informacja nie zmienia konfiguracji jego urządzenia ani oprogramowania. Ust. 3 zwalnia z tych warunków przypadki, w których jest to konieczne do przesłania komunikatu albo do dostarczenia usługi, której użytkownik zażądał. W ocenie redakcji ciasteczka analityczne i reklamowe, takie jak _ga czy _fbp, nie są konieczne do działania sklepu, więc wymagają zgody. Oceny konkretnego wdrożenia nie zastąpi pomiar, tylko prawnik.
Trzy rzeczy do sprawdzenia we własnym sklepie:
- Otwórz sklep w oknie prywatnym i nie klikaj banera. W narzędziach deweloperskich przeglądarki (zakładka Aplikacja, Pliki cookie) nie powinno być
_ga,_gcl_au,_fbpani_ttp. - Poszukaj drugiego tagu. Jeśli używasz Google Tag Managera, sprawdź, czy w motywie albo we wtyczce nie ma dodatkowo wklejonego kodu
gtag.jslub staregoanalytics.js. Kolejność konfiguracji opisujemy w poradniku konfiguracja GA4 krok po kroku. - Pamiętaj, że Consent Mode dotyczy tylko tagów Google. Piksel Meta, TikTok i narzędzia analityczne innych firm trzeba blokować do czasu zgody osobno, zwykle przez platformę zgód albo warunek w GTM.
Szybki wgląd w ciasteczka i znaczniki Consent Mode zapisane w kodzie strony daje nasz tester plików cookie i Consent Mode. Pamiętaj tylko, że analizuje on kod strony, a nie jej zachowanie w przeglądarce, więc nie zobaczy wszystkiego, co opisujemy w tym badaniu. Pełny obraz daje dopiero sprawdzenie w oknie prywatnym opisane wyżej.
Metoda i dane
- Lista domen: Tranco K9PXW (24 września 2026), filtr domen .pl.
- Pomiar: 25 września 2026, przeglądarka Chromium bez interfejsu, serwer w Unii Europejskiej, język pl-PL, strefa czasowa Europe/Warsaw, nowy profil dla każdej domeny, 10 sekund po załadowaniu dokumentu, bez interakcji.
- Stan zgód: odczyt stanu zgód tagu Google na stronie oraz parametry zgody
gcsigcdw żądaniach do Google. Oceniamy tylko żądania, których parametry widać w adresie. Google nie opisuje znaczenia liter w parametrzegcd- korzystamy z opisu Simo Ahavy i Markusa Baerscha. - Przedziały ufności: 95% przedział Wilsona.
- To drugie badanie z serii. Pierwsze sprawdzało, ile polskich stron blokuje boty AI.
- Dla redakcji: zbiór danych zagregowanych udostępniamy na prośbę. Danych o pojedynczych domenach nie publikujemy.
- Korekta 25 września 2026: po drugiej, niezależnej weryfikacji poprawiliśmy opis grupy „nieskuteczny” (234 sklepy to wszystkie ciasteczka Google, najczęściej
_gcl_au, a nie samo_ga), opis 1187 niezmierzonych domen, nazwę ciasteczek Google Analytics w zestawieniu najczęstszych ciasteczek i streszczenie art. 399 ust. 1 PKE. Tę grupę nazywaliśmy wcześniej „obchodzony” - zmieniliśmy nazwę, bo pomiar pokazuje skutek, a nie to, czy był zamierzony. Liczby w tabelach się nie zmieniły.

