Съдържание
Какво представлява cookie политиката като документ
Cookie политиката е отделен правен текст, различен от политиката за поверителност и общите условия. Задачата на този документ е конкретна – да обясни на посетителя какви бисквитки работят в браузъра му, кой ги поставя, колко дълго остават и как може да ги изтрие или блокира.
Регламент (ЕС) 2016/679 (GDPR) и Директива 2002/58/ЕО (ePrivacy) формират двойната правна основа за задължението. GDPR изисква прозрачност при обработката на лични данни чрез бисквитки, а ePrivacy Directive регулира самото съхраняване на информация в крайното устройство. В България тези изисквания са транспонирани чрез Закона за защита на личните данни и Закона за електронните съобщения. КЗЛД е компетентният орган, който може да наложи санкции до 20 млн. евро или 4% от годишния оборот – която от двете стойности е по-висока.
Много собственици на сайтове обединяват информацията за бисквитките вътре в политиката за поверителност. Технически това не е забранено, но създава два проблема – документът става прекалено дълъг и трудно откриваем за потребителя, а при промяна на бисквитките се налага редакция на целия документ.
Задължителни елементи на всяка cookie политика
Ефективната cookie политика съдържа седем раздела, всеки от които покрива конкретно изискване на GDPR и ePrivacy. Пропускането на който и да е от тях може да бъде квалифицирано като нарушение на принципа за прозрачност по чл. 5, ал. 1, буква „а“ от GDPR. Разделите са: обща информация и дефиниция на бисквитките, видове бисквитки по предназначение, видове бисквитки по срок на съхранение, списък на конкретните бисквитки с техните параметри, правно основание за всяка категория, инструкции за управление и изтриване, данни за контакт и дата на последна актуализация.
Конкретността е от значение. Текст от типа „използваме бисквитки за подобряване на потребителското изживяване“ не изпълнява изискването за прозрачност.
Структура на документа – раздел по раздел
Раздел 1: Обща информация
Първият раздел идентифицира администратора на данни (юридическо лице, ЕИК, адрес на управление) и дава кратко обяснение какво представляват бисквитките като технология. Примерен текст за тази част:
Този уебсайт се управлява от [Име на дружеството], ЕИК [номер],
със седалище [адрес]. Бисквитките (cookies) са малки текстови файлове,
които се съхраняват в браузъра на посетителя при достъп до уебсайта.
Те позволяват на сайта да разпознава устройството при повторно посещение.
Раздел 2: Категории бисквитки по предназначение
Тук идва същината на документа. Стандартната класификация включва четири категории, всяка от които изисква различно правно основание. Строго необходимите бисквитки работят без съгласие на основание легитимен интерес, докато за останалите три категории е нужно активно съгласие от потребителя преди активирането им.
Строго необходими (Strictly Necessary) – Осигуряват базовата функционалност: сесия на потребителя, кошница за пазаруване, запомняне на избора за бисквитки. Правно основание: легитимен интерес по чл. 6, ал. 1, буква „е“ от GDPR. Тези бисквитки не могат да бъдат изключени от потребителя, без да се наруши работата на сайта.
Функционални (Functional) – Запомнят предпочитания като език, регион, размер на шрифта. Не са критични за работата на сайта, но подобряват удобството. Правно основание: съгласие по чл. 6, ал. 1, буква „а“ от GDPR.
Аналитични (Analytics) – Събират статистика за поведението на посетителите. Google Analytics 4, Hotjar, Matomo попадат тук. Аналитичните бисквитки изискват съгласие, дори когато данните се анонимизират. Правно основание: съгласие по чл. 6, ал. 1, буква „а“ от GDPR.
Рекламни и за проследяване (Marketing/Tracking) – Изграждат профил на потребителя за таргетирана реклама. Facebook Pixel, Google Ads remarketing, LinkedIn Insight Tag са типични примери. Проследяващите бисквитки са най-чувствителната категория, тъй като често включват трансфер на данни към трети страни. Правно основание: съгласие по чл. 6, ал. 1, буква „а“ от GDPR, като при трансфер извън ЕИП се изисква допълнително основание по Глава V от GDPR.
Раздел 3: Таблица с конкретните бисквитки
Абстрактните описания не са достатъчни. GDPR изисква потребителят да знае точно какви бисквитки се поставят, от кого и за колко време. Практичният формат е таблица с пет колони: име на бисквитката, доставчик, категория, срок на съхранение и описание. Ето примерна структура:
| Бисквитка | Доставчик | Категория | Срок | Описание |
|---|---|---|---|---|
| PHPSESSID | Собствена | Необходима | Сесия | Идентификатор на потребителската сесия |
| cookieconsent_status | Собствена | Необходима | 12 месеца | Съхранява избора за бисквитки |
| _ga | Аналитична | 24 месеца | Уникален идентификатор за GA4 | |
| _gid | Аналитична | 24 часа | Разграничава потребителите в GA4 | |
| _fbp | Meta (Facebook) | Рекламна | 3 месеца | Проследява посещенията за Facebook Ads |
| fr | Meta (Facebook) | Рекламна | 3 месеца | Доставя таргетирана реклама |
Разграничението между собствени и бисквитки на трета страна трябва да е видимо от таблицата. Потребителят има право да знае кои данни напускат домейна на сайта.
Раздел 4: Управление и изтриване на бисквитки
Два механизма за контрол са задължителни. Първият е CMP банерът (Consent Management Platform), който позволява избор при първото посещение и промяна на предпочитанията по-късно. Вторият е инструкцията за ръчно управление през настройките на браузъра.
За CMP банера – той трябва да зарежда бисквитките едва след изричен избор от потребителя. Предварително отметнати чекбоксове не се считат за валидно съгласие (решение C-673/17 на Съда на ЕС, делото Planet49). За избора на подходяща платформа за съгласие вижте сравнителния преглед на CMP платформи.
<!-- Примерна структура на cookie consent банер -->
<div id="cookie-consent" role="dialog" aria-label="Cookie настройки">
<p>Този сайт използва бисквитки. Изберете кои категории да разрешите:</p>
<label>
Строго необходими (не могат да бъдат изключени)
</label>
<label>
Функционални
</label>
<label>
Аналитични
</label>
<label>
Рекламни
</label>
<button id="accept-all">Приемам всички</button>
<button id="save-preferences">Запази избора</button>
<button id="reject-all">Отказвам</button>
</div>
Cookie политиката трябва да съдържа и линкове към страниците за управление на бисквитки на основните браузъри – Chrome, Firefox, Safari, Edge. Тези линкове се променят рядко, но е добре да се проверяват при годишната ревизия на документа.
Техническа имплементация на Consent Mode v2
Google въведе задължително изискване за Consent Mode v2 от март 2024 г. за всички рекламодатели, използващи Google Ads в ЕИП. Ако сайтът работи с Google Analytics 4 или Google Ads, cookie политиката трябва да отразява и тази технология.
Consent Mode работи с два основни сигнала: ad_storage (бисквитки за реклама) и analytics_storage (бисквитки за анализ). V2 добавя още два: ad_user_data (изпращане на потребителски данни към Google) и ad_personalization (персонализирана реклама). Всички четири параметъра трябва да се конфигурират в зависимост от избора на потребителя в CMP банера. Примерна имплементация на default state преди потребителят да направи избор:
// Задаване на default consent state ПРЕДИ зареждане на gtag.js
window.dataLayer = window.dataLayer || [];
function gtag(){dataLayer.push(arguments);}
gtag('consent', 'default', {
'ad_storage': 'denied',
'ad_user_data': 'denied',
'ad_personalization': 'denied',
'analytics_storage': 'denied',
'wait_for_update': 500
});
След като потребителят направи избор в CMP банера, скриптът трябва да актуализира consent state:
// Актуализация след избор на потребителя
function updateConsent(preferences) {
gtag('consent', 'update', {
'ad_storage': preferences.marketing ? 'granted' : 'denied',
'ad_user_data': preferences.marketing ? 'granted' : 'denied',
'ad_personalization': preferences.marketing ? 'granted' : 'denied',
'analytics_storage': preferences.analytics ? 'granted' : 'denied'
});
}
Нуждаете се от CMP банер с готова поддръжка на Consent Mode v2? Kukie.io предлага безплатен банер за бисквитки, който зарежда скриптовете едва след изричен избор от потребителя.
Срок на съхранение и класификация по продължителност
Бисквитките се делят на сесийни и постоянни. Сесийните се изтриват при затваряне на браузъра. Постоянните имат зададен срок – от няколко часа до няколко години.
GDPR не определя максимален срок, но принципът за минимизиране на данните по чл. 5, ал. 1, буква „в“ изисква срокът да е обоснован и пропорционален на целта. Британският ICO препоръчва не повече от 12 месеца за аналитични бисквитки, а CNIL (Франция) е категоричен с максимум 13 месеца за всички бисквитки, изискващи съгласие. В cookie политиката точният срок за всяка бисквитка трябва да е посочен в таблицата от Раздел 3.
Българската КЗЛД не е издала специфични указания за максимален срок. Практиката при проверки обаче следва общия европейски подход – аналитични бисквитки над 24 месеца и рекламни бисквитки над 13 месеца привличат допълнително внимание.
Как да извършите audit на бисквитките в сайта
Писането на cookie политика започва с инвентаризация. Без пълен списък на реално работещите бисквитки документът ще бъде неточен.
Три инструмента вършат работата ефективно. Chrome DevTools (Application > Cookies) показва всички бисквитки за текущия домейн и бисквитки на трета страна. Cookiebot scanner (безплатен за до 5 страници) прави автоматичен crawl и генерира категоризиран отчет. За WordPress сайтове с WooCommerce добавете и ръчна проверка на бисквитките, свързани с кошницата и потребителската сесия – WooCommerce поставя специфични бисквитки като woocommerce_cart_hash и woocommerce_items_in_cart, които влизат в категорията „строго необходими“.
// Бърз audit през Chrome DevTools Console
// Извежда всички бисквитки с техните параметри
document.cookie.split(';').forEach(c => console.log(c.trim()));
// За по-детайлен преглед включително HttpOnly бисквитки
// използвайте Application > Cookies в DevTools
След като списъкът е готов, категоризирайте всяка бисквитка по четирите категории от Раздел 2 и попълнете таблицата.
Актуализация и версиониране
Cookie политиката е жив документ. Всяко добавяне на нов инструмент за анализ, рекламна платформа или функционалност, използваща бисквитки, изисква актуализация на текста и таблицата.
Датата на последна актуализация е задължителен елемент. Добра практика е да се поддържа changelog – кратък списък с промените при всяка ревизия. При съществена промяна (нова категория бисквитки или нов доставчик на данни) потребителите трябва да бъдат информирани и да дадат ново съгласие. CMP платформите предлагат тази функционалност автоматично чрез повторно показване на банера при промяна на cookie политиката. За цялостна проверка на правната документация на сайта може да се възползвате от услугата правен одит на website.
Един добър контролен процес включва: тримесечна проверка дали реалните бисквитки съвпадат с описаните в документа, годишна пълна ревизия на текста и незабавна актуализация при промяна на доставчик или добавяне на нова технология за проследяване.
Често задавани въпроси
-
Cookie политиката и политиката за поверителност едно и също нещо ли са?
Не. Политиката за поверителност обхваща цялостната обработка на лични данни, докато cookie политиката се фокусира конкретно върху бисквитките и подобните технологии за проследяване. Двата документа могат да бъдат обединени, но по-добрата практика е да съществуват поотделно с препратки помежду си.
-
Колко често трябва да се актуализира cookie политиката?
При всяка промяна в използваните бисквитки – добавяне на нов analytics инструмент, рекламна платформа или промяна на доставчик. Минимум веднъж годишно е препоръчителна ревизия, дори без видими промени.
-
Задължителна ли е cookie политиката за сайтове, които използват само функционални бисквитки?
Да. GDPR и ePrivacy Directive изискват информиране на потребителите за всички бисквитки, включително строго необходимите. Разликата е, че за функционалните бисквитки не се изисква предварително съгласие, но информирането остава задължително.
-
Трябва ли cookie политиката да бъде на български език?
Ако сайтът е насочен към български потребители, документът трябва да е на разбираем за тях език. КЗП и КЗЛД очакват документите да бъдат на езика, на който се предлага услугата.
-
Какви санкции грозят сайт без cookie политика в България?
КЗЛД може да наложи глоба до 20 млн. евро или 4% от годишния оборот по GDPR. КЗП също може да санкционира по Закона за електронната търговия с глоби от 500 до 2000 лв. за първо нарушение.