Avaleht / Blogi / Privaatsus
Privaatsus Ligikaudne lugemisaeg: 25 min ·

Küpsisebänneri kontroll: kas see tõesti blokeerib mittehädavajalikud skriptid? 7 levinud viga

Nupp „Keeldu” ei tõenda veel, et jälgimine lõpeb. Praktiline juhend bänneri kontrollimiseks Networki, Applicationi, nõusolekurežiimi ja kordustestidega.

Illustratsioon: küpsisebänneri kontroll brauseri DevToolsi vaates — Networki päringud, Applicationi salvestusruum ja nõusolekulüliti enne mittehädavajalike skriptide käivitamist.

Nupp „Keeldu” ei tõenda veel, et jäl­gi­mine lõ­peb. Praktiline ju­hend bän­neri kont­rol­li­miseks Networki, Applicationi, nõus­ole­ku­re­žiimi ja kor­dus­tes­ti­dega.

Te avate vee­bi­lehe uues brau­se­ri­pro­fii­lis, klõp­sate „Keeldu” ja näete, et küp­si­se­teade kaob. Pealtnäha on kõik kor­ras, kuid küp­si­se­bän­neri kont­roll algab just nüüd: kas juba enne klõpsu saa­deti pä­ring rek­laa­mi­plat­vor­mile, kas vas­tus püü­dis sal­ves­tada iden­ti­fi­kaa­to­rit, mis jäi brau­seri sal­ves­tus­ruumi, ning kas mär­gen­did said pä­rast keel­du­mist õige nõus­tu­mis­oleku? Nupp on kõi­gest juht­pa­neel ja kont­roll peab näi­tama, kas selle all on juht­med pä­riselt ühen­da­tud, sest nõus­ole­kute hal­da­mise plat­vorm (CMP) ei pruugi olla vaike­ole­kut veel mää­ra­nud, kui mär­gen­di­hal­dur juba esi­m­ese mär­gendi käi­vi­tab.

Bänneri vi­suaalne üle­vaa­tus ega au­to­maatse skan­neri ro­he­line lin­nuke ei näita, mis juh­tus laa­di­mise esi­mes­tel se­kun­di­tel. Samuti ei selgu neist, mil­line skript toi­mingu põh­jus­tas, mil­line nõus­tu­mis­olek oli sel het­kel skrip­tile kät­te­saa­dav ega kas näh­tav lõppo­lek vas­tab kogu eel­ne­nud sünd­muste ja­dale. Seepärast võrd­leme ühel aja­joo­nel vee­bi­lehe käi­tu­mist enne va­li­kut, pä­rast kõigi mit­te­hä­da­va­ja­like ka­te­goo­riate ta­ga­si­lük­ka­mist, pä­rast lu­ba­mist ja pä­rast hi­li­se­mat nõus­oleku ta­ga­si­võt­mist ning hin­dame igas ole­kus võr­gu­pä­rin­guid, vas­tu­se­päi­seid, küp­si­seid, localStorage’i ja muid sal­ves­tus­ruume, nõus­ole­ku­sig­naa­lide jär­je­korda ja konk­reetse toi­mingu al­ga­ta­jat. Ainult sel­line võrd­lus eris­tab kor­rekt­set sea­dis­tust bän­ne­rist, mis liht­salt sul­gub.

See on teh­ni­line ar­tik­kel, mitte in­di­vi­duaalne õi­gus­nõu­anne, ja siin näi­tame, kui­das ko­guda kont­rol­li­ta­vaid fakte ning väl­tida jä­rel­dusi, mida tõen­did ei toeta. Kui vee­bi­leht ka­su­tab Google Tag Manageri, Google Analytics 4, Google Adsi, Meta Pixelit, ma­nus­ta­tud vi­deoid, vest­lusakent või muid kol­man­date osa­poolte töö­riistu, on ühel ek­raa­nil näh­tav küp­siste loend ai­nult osa ter­vi­kust. Seetõttu ei ole põ­hi­kü­si­mus, kas bän­ner on pai­gal­da­tud, vaid see, mida vee­bi­leht ka­su­taja va­liku igas eta­pis teeb.

Mida küpsisebänneri kontroll hõlmab — ja mida see ei tõenda

Kontroll hõl­mab teh­ni­list nõus­ole­kuahe­lat lehe esi­me­sest pä­rin­gust kuni oleku muu­tu­miseni pä­rast ka­su­taja va­li­kut ning seda ei saa hin­nata üks­nes lõppo­leku järgi, sest algne laa­di­mis­jär­je­kord võib olla juba käi­vi­ta­nud toi­mingu, mida hil­jem su­le­tud bän­ner enam ta­gasi ei võta. Kontrollime skrip­tide laa­di­mis­jär­je­korda, võr­gu­ühen­dusi, küp­si­seid ja muid sal­ves­tus­ruume, CMP sig­naale, Google Consent Mode’i ehk nõus­ole­ku­re­žiimi sea­dis­tust, ka­te­goo­riate toi­mi­mist ning või­ma­lust va­li­kut hil­jem muuta. Tulemuseks on tõen­di­ko­gum küp­siste ja jäl­gi­mise kihi kohta, mitte tun­nis­tus, et kogu or­ga­ni­sat­siooni isi­ku­and­mete tööt­le­mine on õi­gus­li­kult veatu.

Õiguslikult tu­leb la­hus hoida kaks oma­va­hel seo­tud ta­san­dit: e-pri­vaat­sus­di­rek­tiivi ar­tikli 5 lõige 3 kä­sit­leb teabe sal­ves­ta­mist ka­su­taja lõpp­sead­messe ja juba sal­ves­ta­tud tea­bele juur­de­pääsu ning selle teh­ni­line ula­tus ei piirdu fai­li­dega, mille ni­mes on „cookie”. Isikuandmete kaitse üld­mää­rust (IKÜM) ko­hal­da­takse siis, kui töö­del­dakse isi­ku­and­meid; mää­rus sä­tes­tab ka keh­tiva nõus­oleku tin­gi­mu­sed ja ta­ga­si­võt­mise põ­hi­mõt­ted. Seetõttu ei asenda ühe õi­gus­raa­mis­tiku teh­ni­line kont­roll teise õi­gus­raa­mis­tiku õi­gus­likku hin­da­mist ja au­di­ti­aru­an­des ni­me­tame mõ­le­mad ta­san­did eraldi, et vaa­del­dud teh­ni­list fakti ei esi­ta­taks sel­lest laiema õi­gus­liku jä­rel­dusena.

Andmekaitse Inspektsioon sel­gi­tab, et täien­da­vad küp­si­sed ei tohi enne nõus­ole­kut ra­ken­duda ning ka­su­taja peab saama neist keel­duda. Ka ka­te­goo­ria nimi „necessary” ei tõenda ise­ene­sest mi­dagi ning hä­da­va­ja­like küp­siste eran­dit tu­leb hin­nata kit­salt: konk­reetne toi­ming peab olema va­ja­lik ka­su­taja sõ­na­sel­gelt soo­vi­tud tee­nuse või side või­mal­da­miseks, mitte liht­salt ka­su­lik ana­lüü­ti­kale, tu­run­dusele või vee­bi­lehe oma­niku si­se­mis­tele va­ja­dus­tele. Audiitor peab toi­mingu si­duma funkt­sioo­niga, mille jaoks see on va­ja­lik, ning kont­rol­lima sa­mal ajal, ega sa­masse ka­te­goo­riasse ole pei­de­tud hoo­pis teist ees­märki, mida ka­su­taja soo­vi­tud funkt­sioon ei õi­gusta.

Otsingufraas „vee­bi­lehe GDPR-i au­dit” tä­hendab selle tee­nuse pu­hul ai­nult küp­siste, jäl­gi­mise ja nõus­ole­ku­hal­duse ula­tust ning välja jää­vad muude prot­ses­side õi­gus­li­kud alu­sed, and­me­sub­jek­tide taot­lused, le­pin­gud ja si­se­juh­ti­mine. Meie küp­siste ja jäl­gi­mise au­dit an­nab teh­ni­li­sed fak­tid, mille alu­sel ju­rist või and­me­kait­se­s­pet­sia­list saab just seda vee­bi­lehe osa põh­jen­da­tult hin­nata. IKÜM-i nõue­tele vas­ta­vus ei ole üks lü­liti, mille teh­ni­line skan­ner saaks kogu or­ga­ni­sat­siooni jaoks sisse lü­li­tada, ning sel­line piir ei ole vas­tu­tusest loo­bu­mine, vaid selge kir­jel­dus sel­lest, mida aru­anne tõendab ja mil­li­sed kü­si­mu­sed tu­leb la­hen­dada väl­jas­pool teh­ni­list au­di­tit.

Kuidas kontroll kogub tõendeid, mitte ainult skanneri tulemust

Hea küp­si­se­bän­neri test algab puhtas brau­se­ri­pro­fii­lis, kus pole va­rem sal­ves­ta­tud nõus­ole­kut, vee­bi­lehe küp­si­seid ega laien­duste te­ki­ta­tud pä­rin­guid. Enne esi­mest klõpsu lü­li­ta­takse sisse Networki logi, vaa­da­takse üle Applicationi jao­tis ja tal­le­ta­takse alg­olek ning see­jä­rel kor­ra­takse sama toi­min­gute jada pä­rast keel­du­mist, pä­rast nõus­oleku and­mist ja pä­rast selle ta­ga­si­võt­mist. Iga stse­naa­rium algab do­ku­men­tee­ri­tud ole­kust ja kogu logi säi­li­ta­takse, sest muidu võib eilne va­lik näida tä­nase bän­ne­ri­veana või te­ge­likku viga hoo­pis var­jata.

Networki kirje tõendab, et brau­ser püü­dis konk­reetse aad­res­siga ühen­dust võtta, ning või­mal­dab vaa­data al­ga­ta­jat, ole­kut, pä­ringu- ja vas­tu­se­päi­seid ning saa­de­tud tea­vet, kuid see ei tõenda veel, et küp­sis sal­vestati. Vastusepäis Set-Cookie näi­tab ser­veri kat­set küp­sist mää­rata, kuid brau­ser võib katse blo­kee­rida; JavaScript saab sa­mal ajal kir­ju­tada document.cookie või localStorage’i ilma sel­lise päiseta, mis­tõttu tu­leb te­ge­likku tu­le­must kont­rol­lida Applicationi vaa­tes ja ükski neist tõen­di­test ei asenda teisi. Analüütikadomeenile suu­na­tud näh­tav pä­ring tõendab and­me­voo kat­set, mitte au­to­maat­selt ana­lüü­ti­ka­küp­sise edu­kat sal­ves­ta­mist ega konk­reetse isi­ku­and­mete ko­gumi ser­ve­risse jõud­mist.

Iga leiu juurde mär­gime kont­rol­li­tud URL-i ja ka­su­ta­ja­tee­konna, aja, seadme- ja brau­se­ri­kon­teksti, va­li­tud nõus­tu­mis­oleku, pä­ringu al­ga­taja, siht­koha, pä­ringu tu­le­muse ning sal­ves­tus­ruumi muu­tused, et pä­rast pa­ran­dust saaks kor­rata täp­selt sama testi. Automaatne skan­ni­mine an­nab laia al­g­in­ven­tuuri, kuid ei läbi kõiki me­nüü­sid, os­tue­tappe, sis­se­lo­gi­tud ala­sid, kee­le­ver­sioone ega dü­naa­mi­li­selt laa­di­ta­vaid in­teg­rat­sioone ning ei suuda töö­riista ees­märki kind­lalt tu­vas­tada üks­nes failinime või do­meeni järgi, mis­tõttu järg­ne­vad sellele kä­sitsi lä­bi­ta­vad stse­naa­riu­mid ja vest­lus töö­riis­tade eest vas­tu­ta­ja­tega. Selgitame välja, kes töö­riista li­sas, mis ees­mär­gil, mil­li­ses mär­gen­di­kon­tei­ne­ris see asub ja mil­li­sele nõus­ole­ku­sig­naa­lile peab al­luma, et teh­ni­lise leiu saaks si­duda ka­van­da­tud sea­dis­tu­sega. Tõend ilma kon­teks­tita on ai­nult ku­va­tõm­mis; kon­tekst ilma tõen­dita ai­nult lu­ba­dus.

1. Mittehädavajalikud skriptid käivituvad enne kasutaja valikut

Kriitiline jär­jes­tus­viga te­kib siis, kui CMP-bän­ner il­mub kii­resti, kuid ana­lüü­tika- või rek­laa­mi­mär­gend on juba käi­vi­tu­nud: ka­su­taja al­les loeb nuppude teksti, kui brau­ser on kol­manda osa­poo­lega ühen­duse võt­nud või iden­ti­fi­kaa­tori sal­ves­ta­nud. Andmekaitse Inspektsiooni sei­su­koht on siin ühe­selt mõis­te­tav: täien­da­vaid küp­si­seid ei tohi enne nõus­oleku and­mist ra­ken­dada. Seega algab teh­ni­line kont­roll do­ku­mendi esi­me­sest laa­di­mi­sest, mitte het­kest, mil au­dii­tor lei­dis ja klõp­sas nu­pul „Keeldu”.

Google Tag Manageris põh­jus­tab seda sa­geli vale sünd­muste jär­je­kord: nõus­oleku vaike­olek tu­leb mää­rata enne mär­gen­deid, ka­su­ta­des nõus­oleku al­ga­ta­mise käi­vi­ta­jat või muud la­hen­dust, mis tagab sama jär­je­korra, ja al­les pä­rast ka­su­taja toi­min­gut saa­de­takse värs­ken­dus. Kui vaike­olek jõuab ko­hale liiga hilja, võib mär­gend näha lü­hi­kest aega mää­ra­mata või va­rem sal­ves­ta­tud ole­kut ja käi­vi­tuda. Kiiresti sul­guv bän­ner seda või­du­jooksu ei pa­randa, sest viga on täit­mis­jär­je­kor­ras, mitte ani­mat­sioo­nis.

Väide „küp­si­sed laa­di­takse enne nõus­ole­kut” tu­leb au­di­tisse kir­ju­ta­des täp­se­malt osa­deks võtta. Laaditud võib olla skript ise, teh­tud võr­gu­pä­ring, saa­de­tud küp­sis­teta sig­naal, üri­ta­tud mää­rata Set-Cookie või te­ge­li­kult sal­ves­ta­tud iden­ti­fi­kaa­tor; igal toi­min­gul on eri­nev tõen­dus­jõud. Consent Mode’i täius­ta­tud (Advanced) re­žii­mis võivad mõ­ned Google’i mär­gen­did laa­di­tuda ka siis, kui sal­ves­ta­mine on keela­tud, ja saata küp­sis­teta sig­naale, mis­tõttu ei piisa skripti ole­masolust ei rik­ku­mise ega vas­ta­vuse jä­rel­da­miseks.

Parandus algab töö­riis­tade kaar­dist ja ühest sel­gest ole­ku­mu­de­list: mil­li­sed mär­gen­did võivad töö­tada ilma va­li­kuta, mil­li­sed va­ja­vad kind­lat ka­te­goo­riat ning mil­line sünd­mus seda ole­kut uuendab. Pärast sea­dis­tuse muut­mist kor­ra­takse kont­rolli puhtas pro­fii­lis ja sal­ves­ta­tud Networki lo­giga, pöö­ra­tes eri­list tä­he­le­panu esi­mes­tele pä­rin­gu­tele ning nende al­ga­ta­ja­tele. Kui viga il­mub ai­nult mõ­ni­kord, viitab see ta­va­li­selt CMP, mär­gen­di­kon­tei­neri ja vee­bi­lehe koodi või­du­jook­sule, mis tu­leb pa­ran­dada laa­di­mis­jär­je­kor­ras, mitte peita vi­suaal­selt kii­rema bän­neriga.

2. „Keeldu” muudab liidest, kuid mitte andmevoogu

Nupp võib bän­neri sul­geda, ku­vada va­liku hal­lina ja isegi väär­tuse „de­nied” sal­ves­tada, sa­mal ajal kui kol­man­date osa­poolte mär­gen­did töö­ta­vad edasi nagu va­rem. Seetõttu ei piirdu keel­du­mise test kont­rol­liga, kas tekst ka­dus, vaid võrd­leb kahte ole­kut: tal­le­tame pä­rin­gud ja sal­ves­tus­ruumi enne ning pä­rast kõigi mit­te­hä­da­va­ja­like ka­te­goo­riate ta­ga­si­lük­ka­mist. Seejärel kont­rol­lime, kas as­ja­oma­sed mär­gen­did ei saa käi­vi­ta­vat sünd­must, kas uusi iden­ti­fi­kaa­to­reid ei teki ning kas järg­mis­tel le­he­vaa­ta­mis­tel jääb keel­du­mine keh­tima. Varasem seanss ri­kub testi ker­gesti: kui eile anti nõus­olek, võib leht tä­nase „Keeldu” va­liku pu­hul laa­dida es­malt eilse ole­kuga ja al­les siis seda muuta, nii et esi­mene pä­ring on juba saa­de­tud; ka küp­siste kä­sitsi kus­tu­ta­mine sam­mude va­hel loob kunst­liku puh­tuse ega kont­rolli te­ge­likku ta­ga­si­võt­mise meh­ha­nismi. Esmane keel­du­mine ja hi­li­sem ta­ga­si­võt­mine on see­tõttu eri stse­naa­riu­mid: esi­mene algab ot­su­seta, teine tead­li­kult an­tud nõus­ole­kuga, ning nende tu­le­musi ei tohi ühte ku­va­tõm­misesse se­gada.

Veebileht võib ka pä­rast keel­du­mist teha toi­min­guid, mis on tõesti va­ja­li­kud ka­su­taja sõ­na­sel­gelt soo­vi­tud turbe-, os­tu­korvi- või muu funkt­siooni jaoks, mis­tõttu oleks väide „iga pä­ring pä­rast keel­du­mist on halb” sama eba­täpne kui bän­neri ro­he­line lin­nuke. Iga al­les­jää­nud ühen­duse pu­hul tu­leb kind­laks teha ees­märk, al­ga­taja ja sal­ves­tus­toi­ming ning see­jä­rel sea­dis­ta­takse CMP nii, et keel­du­mine uuen­daks es­malt nõus­tu­mis­ole­kut ja mär­gen­did ka­su­tak­sid sis­se­ehi­ta­tud või sel­gelt mää­ra­tud nõus­ole­ku­kont­rolle. Toimiv nupp muu­dab selle alla ühen­da­tud and­me­voogu mit­mel lehel et­te­ai­ma­ta­valt. Kui keel­du­mine pea­tab rek­laa­mi­mär­gendi, kuid jä­tab al­les esi­m­ese osa­poole sean­si­küp­sise, võib see olla ooda­tud tu­le­mus; kui üks ka­te­goo­ria käi­vi­tab mär­ka­ma­tult teise, ei ole sea­dis­tus usal­dus­väärne. Pärast pa­ran­dust peab keel­du­mist saama mit­mel lehel ilma sal­ves­tus­ruumi kä­sitsi pu­has­ta­mata kor­rata ning tu­le­mus peab iga kord olema sama, kor­ra­tav ja tõen­da­tav.

3. Kategooriad ja küpsisepoliitika ei vasta tegelikule inventuurile

Bänner võib olla teh­ni­li­selt kor­rektne ja ik­kagi ek­si­tada, kui ka­te­goo­riad või po­lii­tika kir­jel­da­vad teist vee­bi­lehte, ning seda juh­tub pä­rast malli ko­pee­ri­mist, mär­gen­di­kon­tei­neri üle­võt­mist või uue töö­riista li­sa­mist ilma do­ku­men­tat­siooni uuen­da­mata. Poliitikasse jääb ammu ka­su­tusest kõr­val­da­tud küp­sis, sa­mal ajal kui vi­deo­pleie­rit, vest­lusakent või rek­laa­mi­kon­ver­siooni mär­gen­dit ei mai­nita, ja ka­su­taja teeb siis va­liku puu­du­liku teabe põh­jal. Sellises olu­kor­ras ei suuda et­te­võte põh­jen­dada, mil­line vas­tu­võtja and­meid saab, mis ees­mär­gil see toi­mub ja kui kaua iden­ti­fi­kaa­tor säi­lib.

Andmekaitse Inspektsioon seob küp­si­se­po­lii­tika te­ge­liku in­ven­tuuriga, kus on kir­jas ees­märk, tee­nu­se­pak­kuja või vas­tu­võtja ning säi­li­tus­täht­aeg, mitte ai­nult CMP-ka­ta­loogi au­to­maat­selt tu­vas­tatu. Sama ni­mega küp­si­sel võib eri sea­dis­tus­tes olla eri­nev ka­su­tus, kuid ko­han­da­tud esi­m­ese osa­poole iden­ti­fi­kaa­to­ril ei pruugi ava­li­kus and­me­baasis üldse kir­jel­dust olla, mis­tõttu seob au­dit teh­ni­lise ob­jekti vee­bi­lehe oma­niku te­ge­liku ees­märgi ja seda hal­dava töö­riis­taga. Auditi üles­anne ei ole ka­ta­loogi ole­tust üm­ber kir­ju­tada, vaid kont­rol­lida, kas sea­dis­tus, vas­tu­võtja ja täht­aeg vas­ta­vad sellele, mida et­te­võte pä­riselt ka­su­tab ning os­kab sel­gi­tada.

Inventuur ei lõpe va­he­kaar­dil Cookies: kont­rol­lida tu­leb localStorage’i, sessionStorage’i, IndexedDB-d, piksli- ja ser­ve­ri­pä­rin­guid ning URL-ides või vor­mi­voo­gu­des ka­su­ta­ta­vaid iden­ti­fi­kaa­to­reid, kui neid ra­ken­da­takse jäl­gi­miseks. EDPB teh­ni­li­sed suu­ni­sed sel­gi­ta­vad, et e-pri­vaat­suse ula­tus ei ole seo­tud ühe sal­ves­tus­teh­no­loo­giaga, mis­tõttu ei vasta po­lii­tika lu­ba­dus „me ei ka­suta küp­si­seid” veel kü­si­mu­sele, kas vee­bi­leht pää­seb muu mee­to­diga ligi lõpp­seadme tea­bele või saa­dab mõõt­mis­sig­naale. Küpsisenimede loend on seega in­ven­tuuri al­gus, mitte täie­lik üle­vaade teh­no­loo­gia­test, mis võivad iden­ti­fi­kaa­to­reid sal­ves­tada, lu­geda või saata.

Praktiline pa­ran­dus on üks keskne re­gis­ter, mille põh­jal hal­la­takse CMP-lii­gi­tust, po­lii­tika teh­ni­list ta­be­lit ja au­di­tistse­naa­riume ning mille iga kirje juu­res on töö­riista eest vas­tu­tav ini­mene, tar­nija, ees­märk, käi­vi­tav nõus­tu­mis­olek, ka­su­ta­tav sal­ves­tus­ruum, vas­tu­võtja ja täht­aeg. Nii ei ole uue mär­gendi li­sa­mine enam ai­nult töö Google Tag Manageri kon­tei­ne­ris, vaid kont­rol­li­tud muu­da­tus, mille pu­hul tu­leb enne aval­da­mist uuen­dada ka­su­tajale an­ta­vat tea­vet ja test­juh­tu­meid. Sama re­gis­ter an­nab pä­rast muu­da­tust kor­dus­tes­tile läh­te­punkti ja näi­tab, kes et­te­võt­tes vas­tu­tab mit­te­vas­ta­vuse kõr­val­da­mise eest.

4. Üht Networki päringut peetakse ekslikult küpsise tõendiks

Networki pa­nee­lil näh­tav ana­lüü­ti­ka­do­meen on olu­line leid, kuid sel­lest üksi ei jä­reldu, et „küp­sis mää­rati”: kirje tõendab ühen­dus­kat­set ja näi­tab, mida brau­ser li­sas URL-ile, päis­tele või pä­ringu si­sule. Ebaõnnestunud, blo­kee­ri­tud või tü­his­ta­tud pä­ring ei ole sama mis ser­ve­risse edu­kalt jõud­nud and­med ning küp­sise pu­hul tu­leb kont­rol­lida, kas pä­rin­gu­päises oli Cookie, kas vas­tuses il­mus Set-Cookie, kas brau­ser seda ei blo­kee­ri­nud ja kas kirje jõu­dis te­ge­li­kult sal­ves­tus­ruumi. Päring või­dakse blo­kee­rida või tü­his­tada enne, kui ser­ver and­med saab, ning leiu sõ­nas­tus peab ka­jas­tama ka tõendi sel­list pii­ra­tust. Ühenduskatset, saat­mise tu­le­must ja sal­ves­ta­mist ei tohi üheks väi­teks kokku su­la­tada.

Ka vas­tu­pi­dine jä­rel­dus ei ole kin­del: küp­si­seta pä­ring võib si­sal­dada nõus­tu­mis­ole­kut ja muid pa­ra­meetreid ning vee­bi­leht võib ka­su­tada localStorage’i iden­ti­fi­kaa­to­rit, URL-i pa­ra­meet­rit või muud teh­ni­list mee­to­dit, nii et küp­sise puu­du­mine ei muuda ühen­dust au­to­maat­selt ano­nüüm­seks ega tüh­jaks. Set-Cookie on ser­veri ju­his brau­se­rile, mitte ga­ran­tii, et kirje sal­vestati: brau­ser võib selle do­meeni, tur­be­at­ri­buu­tide, kol­man­date osa­poolte piiran­gute või muu reegli tõttu ta­gasi lü­kata, sa­mal ajal kui JavaScriptiga mää­ra­tud esi­m­ese osa­poole küp­sis võib il­muda ilma selle vas­tu­se­päiseta. DevTools näi­tab ka blo­kee­ri­mise põh­juseid, mis­tõttu tu­leb Set-Cookie ole­mas­olu lu­geda koos brau­seri ot­suse ja te­ge­liku Applicationi ole­kuga. Kui Cookiesi vaa­tes uut rida ei teki, ei jä­relda me sel­lest, et sig­naal oli „and­me­teta”, vaid kont­rol­lime URL-i, päi­seid, pa­ra­meetreid ja muid sal­ves­tus­ruume.

Kõige kind­lam mee­tod ühendab ühel aja­joo­nel kolm vaa­det: mis pä­ringu põh­jus­tas, mida ser­ver käs­kis teha ja mis jäi see­jä­rel konk­reet­sesse brau­se­ri­pro­fiili te­ge­li­kult al­les. Auditiaruanne ni­me­tab tead­li­kult ai­nult tõen­da­tut: kir­ju­tame näi­teks „enne va­li­kut saa­deti pä­ring do­mee­nile X”, „vas­tuses tu­vastati küp­sise mää­ra­mise katse” või „Applicationi vaa­tes säi­lis pä­rast keel­du­mist iden­ti­fi­kaa­tor Y”. Arendaja saab sel­list sammu kor­rata, ju­rist näeb teh­ni­lise fakti piire ja pä­rast pa­ran­dust saab tu­le­must ob­jek­tiiv­selt võr­relda, kuid ühest ku­va­tõm­mi­sest ei jä­relda me kogu and­me­tööt­lusahe­lat, sest see võib tõen­dada ai­nult kind­lat toi­min­gut, ole­kut ja pildi te­ge­mise aega.

5. Nõusoleku tagasivõtmine on peidetud või tehniliselt poolik

Nõusolek ei ole ühe­kordne klõps, mille vee­bi­leht võib unus­tada: IKÜM-i ar­tikli 7 lõige 3 an­nab and­me­sub­jek­tile õi­guse nõus­olek igal ajal ta­gasi võtta ja nõuab, et ta­ga­si­võt­mine oleks sama lihtne kui nõus­oleku and­mine; sama põ­hi­mõ­tet sel­gi­tab prak­ti­li­selt ka Andmekaitse Inspektsioon. Kui nõus­oleku saab anda ava­lehe esi­me­sel vaa­tel, kuid selle ta­ga­si­võt­miseks tu­leb ot­sida pri­vaat­sus­po­lii­tika alam­jao­tist, kir­ju­tada e-kiri või pu­has­tada brau­seri sea­deid, ei ole meh­ha­nism võrd­selt kät­te­saa­dav. Tavaline la­hen­dus on pü­siv va­li­kute hal­da­mise link vee­bi­lehe ja­lu­ses. Kontrollime, kas see on lei­tav igalt le­helt ja ka siis, kui bän­ne­rit enam ei näe, sest just sel­les ole­kus püüab ka­su­taja vara­se­mat ot­sust muuta.

Tehniline test algab tead­li­kult an­tud nõus­oleku ja pä­riselt käi­vi­tu­nud mär­gen­di­tega ning see­jä­rel avab au­dii­tor va­li­kute hal­da­mise, võ­tab mit­te­hä­da­va­ja­like ka­te­goo­riate nõus­oleku ta­gasi ja jät­kab vee­bi­lehel lii­ku­mist, ilma et sal­ves­tus­ruumi kä­sitsi kus­tu­ta­des loo­daks kunst­lik alg­seis. Kontrollida tu­leb, kas CMP saa­dab uuen­da­tud oleku ja mär­gen­did saa­vad selle kätte, kas uusi nõus­ole­kul põ­hi­ne­vaid and­me­vooge enam ei käi­vi­tata ning mis juh­tub ko­ha­peal sal­ves­ta­tud iden­ti­fi­kaa­to­ri­tega. Nii tu­leb ilm­siks nupp, mis sal­ves­tab uue va­liku, kuid ei tea­vita sel­lest juba laa­di­tud mär­gen­deid. Samal ajal tal­le­tame värs­ken­dus­sünd­muste jär­je­korra, et eris­tada õi­gesti sal­ves­ta­tud va­li­kut olu­kor­rast, kus sel­lest sõl­tuv mär­gend saab värs­ken­duse liiga hilja või ei saa seda üldse.

Tagasivõtmine keh­tib edas­pidi ega kir­juta ise­ene­sest mi­ne­vikku üm­ber ega kus­tuta kõiki va­rem õi­gus­pä­ra­selt töö­del­dud and­meid. Pärast ta­ga­si­võt­mist tu­leb pea­tada eda­sine sel­lel nõus­ole­kul põ­hi­nev tööt­le­mine, kuid ser­ve­risse va­rem jõud­nud and­mete säi­li­ta­mine või kus­tu­ta­mine võib va­jada eraldi hin­da­mist. Seetõttu eris­tame au­di­ti­aru­an­des tu­le­vase and­me­voo pea­ta­mist vara­se­mate and­mete säi­li­ta­mise kü­si­mu­sest ega luba, et teh­ni­line va­li­ku­muu­da­tus la­hendab mõ­le­mad. Paranduse jä­rel pea­vad ka­su­ta­ja­lii­des ja in­teg­rat­sioon koos toi­mima: link peab olema lei­tav igalt le­helt, CMP peab näi­tama prae­gust ole­kut, muu­da­tus peab jõudma iga sel­lest sõl­tuva mär­gendini ja testi tu­leb kor­rata mitme ka­te­goo­riakom­bi­nat­sioo­niga. „Keeldu kõi­gist” võib töö­tada ka siis, kui eraldi tu­run­dus­lü­liti väl­ja­lü­li­ta­mine ei muuda mi­dagi, ning ka brau­seri iden­ti­fi­kaa­to­rite kus­tu­ta­mist tu­leb hin­nata nende funkt­siooni järgi, mitte lu­bada, et üks CMP-klõps pu­has­tab au­to­maat­selt iga kol­manda osa­poole süs­teemi.

6. Consent Mode’i tavaline ja täiustatud režiim aetakse segi või lubatakse modelleeritud andmeid

Google Consent Mode’i ta­va­line (Basic) ja täius­ta­tud (Advanced) re­žiim ei ole ühe lü­liti kaks ku­jun­dust. Tavalises re­žii­mis ei laa­dita Google’i mär­gen­deid enne nõus­ole­kut ning Google ei saa seni nende mär­gen­dite mõõt­mis­and­meid; pä­rast nõus­ole­kut võivad mär­gen­did alus­tada ta­va­pä­rast mõõt­mist. Täiustatud re­žii­mis laa­di­takse mär­gen­did al­gul ole­kuga, kus sal­ves­ta­mine on keela­tud, ja enne nõus­ole­kut võivad need saata küp­sis­teta sig­naale. Seetõttu ei tohi seda re­žiimi kir­jel­dada ole­kuna, kus „mi­dagi ei saa­deta”, ning ta­va­line re­žiim ei ole au­to­maat­selt hal­vem ana­lüü­ti­ka­sea­dis­tus: eri­ne­vus seis­neb mär­gen­dite te­ge­li­kus käi­tu­mises enne va­li­kut, mitte bän­neri vä­li­mu­ses või ühe seade ni­mes.

Valik peab põ­hi­nema et­te­võtte õi­gus­li­kul hin­nan­gul ja ana­lüü­ti­ka­va­ja­dus­tel, mitte eel­dusel, et Google’i too­te­nimi la­hendab ise­ene­sest e-pri­vaat­suse või IKÜM-i nõu­ded, ning Google’i nõus­ole­ku­re­žiimi do­ku­men­tat­sioon eris­tab mär­gen­dite blo­kee­ri­mist ta­va­li­ses re­žii­mis küp­sis­teta sig­naa­li­dest täius­ta­tud re­žii­mis. Auditi käi­gus kont­rol­lime siiski te­ge­likku sea­dis­tust: kas vaike­ole­kud jõus­tu­vad enne mär­gen­deid, mil­line värs­ken­dus saa­de­takse pä­rast klõpsu ja mil­li­sed pä­rin­gud igas ole­kus pä­riselt il­mu­vad. Tooterežiimi nimi ei ole õi­gus­lik jä­rel­dus, seega kir­jel­dame aru­an­des kont­rol­li­tud voogu ja et­te­võtte va­li­tud sea­dis­tust, mitte ei anna sellele au­to­maat­selt vas­ta­vus­mär­gist.

„Küpsisteta” ei tä­henda „tea­beta”, mis­tõttu ei saa sig­naali nimi aru­an­des asen­dada selle sisu ja ees­märgi hin­da­mist: Networki pa­nee­lil tu­leb vaa­data siht­kohta, pa­ra­meetreid, nõus­tu­mis­ole­kut ja al­ga­ta­jat. Google Tag Assistant või Consent Mode’i si­lu­mis­töö­riis­tad ai­ta­vad kont­rol­lida vaike- ja värs­ken­da­tud ole­kuid ning need vaa­ted täien­da­vad tei­ne­teist: esi­mene näi­tab konk­reetse katse and­me­voogu, teine sea­dis­tuse loo­gi­kat. Kui vaa­ted ei ühti, ei eelis­tata ilu­samat ek­raani, vaid tu­leb leida koht, kus vaike­oleku või värs­ken­duse sünd­mus ei jõud­nud mär­gendini et­te­näh­tud jär­je­kor­ras.

Ka mo­del­lee­ri­tud and­med ei ole täius­ta­tud re­žiimi sis­se­lü­li­ta­mise ga­ran­tee­ri­tud tu­le­mus: Google Analytics 4 käi­tu­mis­põ­hise mo­del­lee­ri­mise kät­te­saa­da­vus sõl­tub Google’i konk­reet­sele va­rale sea­tud and­me­mahu- ja kva­li­tee­di­tin­gi­mus­test ning funkt­sioon võib puu­duda või ka­duda, kui tin­gi­mu­sed ei ole enam täi­de­tud. Modelleerimine ei taasta ük­si­kute keel­du­nud ka­su­ta­jate seansse, mis­tõttu lu­bame pak­ku­mises kor­rekt­set sea­dis­tust ja kont­rol­li­ta­vat sig­naa­li­jär­je­korda, mitte kind­lat mo­del­lee­ri­tud and­mete mahtu, mille mää­ra­vad Google’i süs­teem ning konk­reetse vara so­bi­vus. Auditi tu­le­mus on seega kor­ra­tav sea­dis­tus ja sig­naa­lide kont­roll, mitte lu­ba­dus and­me­mahu kohta, mida tee­nu­se­pak­kuja ei kont­rolli.

7. Test lõpeb esimesel lehel ja esimesel päeval

Avaleht hõl­mab harva kogu jäl­gi­mi­s­in­ven­tuuri: vi­deo­mär­gend võib laa­dida al­les pä­rast vi­deo käi­vi­ta­mist, kaar­diin­teg­rat­sioon kon­tak­ti­lehel, rek­laa­mi­kon­ver­sioon pä­rast vormi saat­mist, mak­se­va­hend os­tu­korvi vii­ma­ses eta­pis ning vest­lus- või isi­ku­pä­ras­ta­misskript al­les tea­tud aja jä­rel. Audiitor, kes avab ühe URL-i, ootab mõne se­kundi ja sul­geb skan­neri, võib koos­tada selle ühe vaate kohta teh­ni­li­selt õige aru­ande ning sa­mal ajal vee­bi­lehe kohta ter­vi­kuna oht­li­kult puu­du­liku aru­ande. Kõik need ole­kud tu­leb esile kut­suda toi­min­guga, mis need pä­riselt käi­vi­tab, mitte eel­dada, et ava­lehe in­ven­tuur esindab au­to­maat­selt kõiki malle ja ka­su­ta­ja­tee­kondi.

Stsenaariumid koos­tame te­ge­like ka­su­ta­ja­tee­kon­dade ja vee­bi­le­he­mal­lide järgi ning need hõl­ma­vad ava­likku lehte, ar­tik­lit, kon­tak­ti­vormi, kon­toala, os­tu­prot­sessi, ma­nus­ta­tud sisu ja kõiki olu­lisi keele- või piir­kon­na­ver­sioone. Kontrollida tu­leb ka mo­bii­li­vaa­det, kus CMP-nu­pud võivad kat­tuda või va­li­kute link muu­tuda kät­te­saa­ma­tuks, kuigi ar­vu­ti­vaa­tes töö­tab kõik. Automaatne vee­bi­lehe lä­bi­vaa­tus ka­tab roh­kem lehti, kä­sitsi stse­naa­rium aga avab ole­kud, mida ro­bot ilma kon­tole li­gi­pääsu, klõpsu või si­sen­dita ku­nagi ei näe. Keele- ja piir­kon­na­ver­sioo­nid, nagu ka mo­bii­li­vaade, ei ole de­ko­ra­tiiv­sed koo­piad, kui neis eri­neb in­teg­rat­sioo­nide laa­di­mine või ka­su­tajale an­tud va­li­kute kät­te­saa­da­vus.

Ühekordne au­dit ei kata aja jook­sul tek­ki­vaid muu­da­tusi: uus tu­run­dus­mär­gend, muu­de­tud CMP-mall või im­por­di­tud Google Tag Manageri kon­tei­ner võib va­rem õige jär­je­korra lõh­kuda ilma bän­neri näh­tava muu­tuseta. Seetõttu tu­leb iga uut töö­riista tes­tida enne aval­da­mist ja hil­jem sama testi kor­rata ning seda dist­sip­liini tasub ka­van­dada juba vee­biaren­dus­le­pin­gus, nagu sel­gi­ta­sime ar­tik­lis 10 viga vee­bi­lehe tel­li­misel. Meie au­di­ti­prot­ses­sis te­hakse pä­rast juu­ru­ta­mist kor­duss­kan­ni­mine 30 ja 180 päeva pä­rast, ka­su­ta­des samu stse­naa­riume ja tõen­di­välju, nii et näeme, kas pa­ran­dus peab ta­va­pä­rase si­su­hal­duse käi­gus vastu ning kas hil­jem on li­san­du­nud uusi töö­riistu või sea­dis­tus­nih­keid. Esimene täht­aeg näi­tab, kas juu­ru­tus pi­das vastu iga­päe­va­ses si­su­hal­duses, teine pal­jas­tab hi­li­se­mad muu­da­tu­sed. Kordustestis võrd­leme kind­lat pä­rin­gut, sal­ves­tus­ruumi ja nõus­tu­mis­ole­kut algse leiuga, mitte ei piirdu mul­jega, et „nüüd pais­tab pa­rem”.

Mida saate küpsiste ja jälgimise tehnilisest auditist

Auditi esi­mene tu­le­mus on kont­rol­li­tud küp­siste, sal­ves­tus­ruumide, mär­gen­dite ja kol­man­date osa­poolte pä­rin­gute in­ven­tuur, kus iga leid seo­takse lehe, ka­su­taja toi­mingu ja nõus­tu­mis­ole­kuga ning selle kõr­val mär­gi­takse tõend ja selle ula­tus: Networki kirje, Set-Cookie katse, Applicationi vaa­tes te­ge­li­kult sal­ves­ta­tud küp­sis, localStorage’i kirje või CMP-sünd­mus. Nii saab aren­daja kor­ra­tava vea, mitte eba­määrase mär­kuse „tehke GDPR korda”, ning pri­vaat­suse eest vas­tu­tav ini­mene näeb, mil­li­sed fak­tid va­ja­vad veel õi­gus­likku ot­sust. Iga leiu juu­res on ka kor­da­mis­ju­his, et pä­rast juu­ru­ta­mist saaks kont­rol­lida sama lehte, va­li­kut, pä­rin­gut ja sal­ves­tus­tu­le­must.

Teine osa on juu­ru­ta­mine: sea­dis­tame CMP-ka­te­goo­riad ning Google Tag Manageri vaike­ole­kute ja värs­ken­duste jär­je­korra, kon­fi­gu­ree­rime Google Analytics 4, Google Adsi, Meta Pixeli ja teiste töö­riis­tade nõus­ole­ku­kont­rol­lid ning koos­tame küp­si­se­po­lii­tika ja pri­vaat­sus­po­lii­tika teksti eesti kee­les. Consent Mode’i ta­va­lise (Basic) või täius­ta­tud (Advanced) re­žiimi va­lime teie õi­gus­liku hin­nangu ja ana­lüü­ti­ka­va­ja­duste järgi. Me ei esitle täius­ta­tud re­žiimi uni­ver­saal­selt õige va­li­kuna ega luba mo­del­lee­ri­tud and­meid, kui konk­reetne Google Analyticsi vara ei vasta Google’i tin­gi­mus­tele. Juurutuse tu­le­must kont­rol­lime sa­ma­des nõus­tu­mis­ole­ku­tes, mil­les algne leid tal­le­tati, et sea­dis­tus­muu­tust saaks põh­jen­dada võr­rel­da­vate tõen­di­tega.

Teenuse hind on ala­tes 800 € ja töö kes­tab 1–4 nä­da­lat, ole­ne­valt vee­bi­lehe ma­hust, keelte ja mal­lide ar­vust, CMP ning mär­gen­di­kon­tei­ne­rite kee­ru­ku­sest ja va­ja­like in­teg­rat­sioo­nide hul­gast. Enne töö al­gust eris­tame hin­nas ja aja­ka­vas sel­gelt au­diti tõen­did, teh­ni­li­sed pa­ran­dused ning kü­si­mu­sed, mille peab la­hen­dama et­te­võtte ju­rist või and­me­kait­se­s­pet­sia­list. 30 ja 180 päeva pä­rast teeme tal­le­ta­tud stse­naa­riumide põh­jal kor­duss­kan­ni­mise, nii et hind ja täht­aeg keh­tivad sel­gelt ni­me­ta­tud teh­ni­li­sele ula­tu­sele, mitte eba­määra­sele lu­ba­du­sele kor­ras­tada kogu et­te­võtte and­me­kaitse.

Kui va­jate „vee­bi­lehe GDPR-i au­di­tit”, le­pime es­malt kokku, et siin tä­hendab see küp­siste, jäl­gi­mise, CMP ja nõus­ole­ku­re­žiimi ula­tust, mitte kogu or­ga­ni­sat­siooni IKÜM-i vas­ta­vus­kont­rolli. Lubame ai­nult seda, mida saame teh­ni­li­selt tõen­dada: vee­bi­lehe käi­tu­mist enne va­li­kut, pä­rast keel­du­mist, pä­rast nõus­ole­kut ja pä­rast selle ta­ga­si­võt­mist, töö­riis­ta­dele saa­de­tud sig­naale ning kohti, kus tõen­dist veel õi­gus­likuks jä­rel­duseks ei piisa. Selline eris­tus või­mal­dab teh­ni­lise töö lõ­pe­tada kont­rol­li­tava tu­le­mu­sega ja suu­nata õi­gus­li­kud kü­si­mu­sed ini­me­sele, kes vas­tu­tab isi­ku­and­mete laiema tööt­le­mise eest. Küpsiste ja jäl­gi­mise au­diti tel­li­miseks saatke meile vee­bi­lehe aad­ress ning ka­su­ta­tava CMP või mär­gen­di­hal­duri nimi.

FAQ

Korduma kippuvad küsimused.

Mida küpsisebänneri kontroll hõlmab?

See näitab, mida veebileht enne ja pärast kasutaja valikut tehniliselt teeb. Audiitor võrdleb skriptide laadimisjärjekorda, Networki päringuid, Set-Cookie päiseid, brauserisse tegelikult salvestatud küpsiseid ja muid salvestusruume, CMP-signaale ning Consent Mode’i ehk nõusolekurežiimi olekuid pärast keeldumist, nõusolekut ja selle tagasivõtmist. Tulemuseks on tõendikogum küpsiste ja jälgimise ulatuse kohta, mitte kogu organisatsiooni automaatne IKÜM-i vastavuse kinnitus.

Kas Networki päring tõendab, et küpsis salvestati brauserisse?

Ei, üks Networki päring seda ei tõenda. See näitab ühenduskatset, sihtkohta, algatajat, päiseid ja muid saatmisega seotud fakte; küpsise puhul tuleb veel kontrollida Cookie või Set-Cookie päiseid, võimalikku blokeerimispõhjust ning tegelikku kirjet Applicationi vaates. Ka vastupidine järeldus ei ole kindel: uue küpsise puudumisel võidakse siiski saata küpsisteta signaal, kasutada localStorage’i kirjet või rakendada muud jälgimismeetodit.

Kas täiustatud nõusolekurežiim on tavalisest turvalisem?

Ei, Google Consent Mode’i täiustatud (Advanced) režiim ei ole automaatselt turvalisem ega õiguslikult sobivam. Tavalises (Basic) režiimis ei laadita Google’i märgendeid enne nõusolekut; täiustatud režiimis võivad need laadituda ka siis, kui salvestamine on keelatud, ja saata küpsisteta signaale. Režiim tuleb valida õigusliku hinnangu ja analüütikavajaduste järgi ning auditis kontrollida vaikeoleku järjekorda, klõpsujärgset värskendust ja tegelikke päringuid igas valikuolekus.

Kas küpsisebänneri kontroll tõendab täielikku IKÜM-i vastavust?

Ei, see tõendab ainult kontrollitud fakte küpsiste, jälgimise, CMP ja tehnilise nõusolekuhalduse ulatuses. Fraas „veebilehe GDPR-i audit” ei hõlma siin ettevõtte kõiki andmetöötlusprotsesse, lepinguid, andmesubjektide õiguste täitmist ega sisejuhtimist. Auditiaruanne annab juristile või andmekaitsespetsialistile korratavad tõendid veebilehe käitumise kohta, kuid ei asenda laiemat õiguslikku ja korralduslikku hindamist.

Kui palju maksab küpsiste ja jälgimise audit ning kui kaua see kestab?

Hind algab 800 eurost ja töö kestab tavaliselt 1–4 nädalat. Täpse mahu määravad veebilehemallide, keelte, kasutajateekondade, CMP-de ja märgendikonteinerite arv ning see, kas vajate ainult tehnilist kontrolli või ka seadistuse parandusi. Pärast juurutamist skannime veebilehte samade stsenaariumide ja tõendiväljadega uuesti 30 ja 180 päeva pärast, et kontrollida paranduste püsimist.

SEOTUD TEENUS
Küpsiste audit

Küpsiste audit, mis viib teie veebilehe GDPR-i ja ePrivacy nõuetega vastavusse: kogu küpsiseseadistuse analüüs, CMP-bänner, Consent Mode v2.

Vaadake lähemalt →