Sākums / Raksti / Privātums
Privātums Aptuvens lasīšanas laiks: 25 min ·

Sīkdatņu banera audits: vai tas tiešām bloķē neobligātos skriptus? 7 tipiskās kļūdas

Poga “Noraidīt” vēl nepierāda, ka izsekošana apstājas. Praktisks ceļvedis banera pārbaudei ar Network, Application, Consent Mode un atkārtotiem testiem.

Ilustrācija: sīkdatņu banera audits pārlūka DevTools skatā — Network pieprasījumi, Application krātuve un piekrišanas slēdzis pirms neobligāto skriptu palaišanas.

Poga “Noraidīt” vēl ne­pie­rā­da, ka iz­se­ko­ša­na ap­stā­jas. Praktisks ceļ­ve­dis ba­ne­ra pār­bau­dei ar Network, Application, Consent Mode un at­kār­to­tiem tes­tiem.

Jūs at­ve­rat viet­ni jau­nā pār­lū­ka pro­fi­lā, no­spie­žat “Noraidīt” un re­dzat, ka sīk­dat­ņu pa­zi­ņo­jums pa­zūd; no ma­las viss šķiet kār­tī­bā, taču sīk­dat­ņu ba­ne­ra au­dits sā­kas tie­ši šajā brī­dī: vai pirms klik­šķa jau no­ti­ka pie­pra­sī­jums uz rek­lā­mas plat­for­mu, vai at­bil­dē bija mē­ģi­nā­jums ie­sta­tīt iden­ti­fi­ka­to­ru, kas pa­li­ka pār­lū­ka krā­tu­vē, un vai tagi pēc at­tei­ku­ma sa­ņē­ma pa­rei­zo pie­kri­ša­nas stā­vok­li? Poga ir ti­kai va­dī­bas pa­ne­lis, un au­di­tam jā­pār­bau­da, vai zem tā tie­šām sa­vie­no­ti vadi, jo CMP var vēl ne­būt ie­sta­tī­jis no­klu­sē­ju­mu brī­dī, kad tagu pār­vald­nieks jau iz­pil­da pir­mo no­tei­ku­mu.

Banera vi­zuā­la ap­ska­te vai au­to­mā­tis­ka ske­ne­ra zaļš ķek­sī­tis ne­pa­sa­ka, kas no­ti­cis ie­lā­des pir­ma­jās se­kun­dēs, un arī ne­at­klāj, kurš skripts dar­bī­bu iz­rai­sī­ja, kāds pie­kri­ša­nas stā­vok­lis tam tajā brī­dī bija pie­ejams un vai re­dza­mais gala stā­vok­lis at­bilst vi­s­ai ie­priek­šē­jai no­ti­ku­mu se­cī­bai. Tāpēc vienā lai­ka lī­ni­jā sa­lī­dzi­nām viet­nes uz­ve­dī­bu pirms iz­vē­les, pēc visu ne­ob­li­gā­to ka­te­go­ri­ju no­rai­dī­ša­nas, pēc at­ļau­ša­nas un pēc vē­lā­kas pie­kri­ša­nas at­sauk­ša­nas, kat­rā stā­vok­lī vēr­tē­jot tīk­la pie­pra­sī­ju­mus, at­bil­žu gal­ve­nes, sīk­dat­nes, localStorage un ci­tas krā­tu­ves, pie­kri­ša­nas sig­nā­lu se­cī­bu un kon­krē­tās dar­bī­bas ini­cia­to­ru. Tikai šāds sa­lī­dzi­nā­jums at­šķir ko­rek­tu kon­fi­gu­rā­ci­ju no ba­ne­ra, kas vien­kār­ši aiz­ve­ras.

Šis ir teh­nisks raksts, ne­vis in­di­vi­duāls ju­ri­disks at­zi­nums: tas rāda, kā sa­vākt pār­bau­dā­mus fak­tus un ne­iz­da­rīt se­ci­nā­ju­mus, ku­rus pie­rā­dī­ju­mi ne­at­tais­no. Ja viet­ne iz­man­to Google Tag Manager, Google Analytics 4, Google Ads, Meta Pixel, ie­gul­tus vi­deo, čata logu vai ci­tus tre­šo pušu rī­kus, vienā ek­rā­nā re­dza­mais sīk­dat­ņu sa­raksts būs ti­kai daļa no ko­pai­nas, tā­dēļ bū­tis­kais jau­tā­jums nav “vai ba­ne­ris ir uz­stā­dīts?”, bet gan “ko viet­ne iz­da­ra kat­rā lie­to­tā­ja iz­vē­les brī­dī?”.

Ko sīkdatņu banera audits pārbauda — un ko tas neapliecina

Audits pār­bau­da teh­nis­ko pie­kri­ša­nas ķēdi no pir­mā la­pas pie­pra­sī­ju­ma līdz stā­vok­ļa mai­ņai pēc lie­to­tā­ja iz­vē­les, taču to ne­var no­vēr­tēt ti­kai pēc gala stā­vok­ļa, jo sā­kot­nē­jā ie­lā­des se­cī­ba var jau būt pa­lai­du­si dar­bī­bu, kuru vē­lāk aiz­vērts ba­ne­ris vairs ne­at­ceļ. Tvērumā ie­tilpst skrip­tu ie­lā­des se­cī­ba, tīk­la sa­vie­no­ju­mi, sīk­dat­nes un ci­tas krā­tu­ves, CMP jeb pie­kri­ša­nas pār­val­dī­bas plat­for­mas sig­nā­li, Google Consent Mode kon­fi­gu­rā­ci­ja, ka­te­go­ri­ju dar­bī­ba un ie­spē­ja vē­lāk mai­nīt iz­vē­li; re­zul­tāts ir pie­rā­dī­ju­mu ko­pums par sīk­dat­ņu un iz­se­ko­ša­nas slā­ni, ne­vis ser­ti­fi­kāts, ka visa or­ga­ni­zā­ci­jas per­so­nas datu ap­strā­de ir ju­ri­dis­ki ne­vai­no­ja­ma.

Juridiski jā­no­š­ķir divi sav­star­pē­ji sa­is­tī­ti lī­me­ņi: ePrivacy di­rek­tī­vas 5. pan­ta 3. punkts at­tie­cas uz in­for­mā­ci­jas gla­bā­ša­nu lie­to­tā­ja ga­lie­kār­tā un pie­kļu­vi tajā jau eso­šai in­for­mā­ci­jai, un šis teh­nis­kais tvē­rums nav ie­ro­be­žots ar fai­liem, kuru no­sau­ku­mā ir “coo­kie”; Latvijā šo jomu re­gu­lē Informācijas sa­bied­rī­bas pa­kal­po­ju­mu li­ku­ma 7.1 pants “Informācijas uz­gla­bā­ša­na ga­lie­kār­tā”. VDAR kļūst bū­tisks, ja tiek ap­strā­dā­ti per­so­nas dati, turklāt tas no­sa­ka arī de­rī­gas pie­kri­ša­nas kva­li­tā­ti un at­sauk­ša­nas prin­ci­pus, tā­pēc viena re­žī­ma teh­nis­ka pār­bau­de ne­aiz­stāj otra re­žī­ma ju­ri­dis­ku iz­vēr­tē­ju­mu. Audita at­skai­tē abus lī­me­ņus no­sau­cam at­se­viš­ķi, lai no­vē­rots teh­nis­kais fakts ne­tik­tu pa­sniegts kā pla­šāks ju­ri­disks se­ci­nā­jums.

Datu valsts in­spek­ci­ja skaid­ro, ka ne­ob­li­gā­to rīku ak­ti­vi­zē­ša­na pirms iz­vē­les un ne­fun­kcio­nā­la at­teik­ša­nās nav brī­va pie­kri­ša­na, to­mēr arī ka­te­go­ri­jas no­sau­kums “necessary” pats par sevi neko ne­pie­rā­da. Obligāti ne­pie­cie­ša­mais iz­ņē­mums jā­vēr­tē šau­ri: kon­krē­ta­jai dar­bī­bai jā­būt va­ja­dzī­gai lie­to­tā­ja ne­pār­pro­ta­mi pie­pra­sī­ta pa­kal­po­ju­ma vai sa­ka­ru no­dro­ši­nā­ša­nai, ne­vis vien­kār­ši ēr­tai ana­lī­ti­kai, mārke­tin­gam vai viet­nes īpaš­nie­ka iek­šē­jām va­ja­dzī­bām, un au­di­to­ram šī dar­bī­ba jā­sa­sais­ta ar fun­kci­ju, ku­ras dēļ tā ne­pie­cie­ša­ma, vien­lai­kus pār­bau­dot, vai tajā pašā ka­te­go­ri­jā nav pa­slēpts pa­vi­sam cits no­lūks, kuru lie­to­tā­ja pie­pra­sī­tā fun­kci­ja ne­at­tais­no.

Meklējumos lie­to­tā frā­ze “GDPR mā­jas­la­pas au­dits” šajā pa­kal­po­ju­mā no­zī­mē ti­kai sīk­dat­ņu, iz­se­ko­ša­nas un pie­kri­ša­nas pār­val­dī­bas tvē­ru­mu, jo ār­pus tā pa­liek citu pro­ce­su tie­sis­kie pa­ma­ti, datu sub­jek­tu pie­pra­sī­ju­mi, lī­gu­mi un iek­šē­jā pār­val­dī­ba. Mūsu sīk­dat­ņu un iz­se­ko­ša­nas au­di­ta pa­kal­po­jums dod teh­nis­kos fak­tus, ar ku­riem ju­rists vai datu aiz­sar­dzī­bas spe­ciā­lists var pa­ma­to­ti no­vēr­tēt tie­ši šo viet­nes daļu, taču VDAR at­bil­stī­ba nav viens slē­dzis, ko teh­nisks ske­ne­ris var ie­slēgt vi­s­ai or­ga­ni­zā­ci­jai. Šāda ro­be­ža nav at­ru­na no at­bil­dī­bas; tā skaid­ri pa­sa­ka, ko at­skai­te pie­rā­da un kuri jau­tā­ju­mi vēl jā­iz­lemj ār­pus teh­nis­kā au­di­ta.

Kā audits iegūst pierādījumus, nevis tikai skenera rezultātu

Labs tests sā­kas tīrā pār­lū­ka pro­fi­lā, kurā nav ie­priekš sa­gla­bā­tas pie­kri­ša­nas, viet­nes sīk­dat­ņu vai pa­pla­ši­nā­ju­mu ra­dī­tu pie­pra­sī­ju­mu, un pirms jeb­ku­ra klik­šķa tiek ie­slēgts Network žur­nāls, pār­bau­dī­ta Application sa­da­ļa un fik­sēts sā­kot­nē­jais stā­vok­lis. Pēc tam to pašu dar­bī­bu se­cī­bu at­kār­to pēc no­rai­dī­ša­nas, pēc pie­kri­ša­nas un pēc at­sauk­ša­nas, kat­ru sce­nā­ri­ju sā­kot no do­ku­men­tē­ta stā­vok­ļa un sa­gla­bā­jot visu žur­nā­lu, jo ci­tā­di va­kar­die­nas iz­vē­le var iz­ska­tī­ties pēc šo­die­nas ba­ne­ra kļū­das vai, glu­ži pre­tē­ji, īsto kļū­du no­slēpt.

Network ie­raksts pie­rā­da, ka pār­lūks mē­ģi­nā­ja sa­zi­nā­ties ar kon­krē­tu ad­re­si, un ļauj ap­ska­tīt ini­cia­to­ru, sta­tu­su, pie­pra­sī­ju­ma un at­bil­des gal­ve­nes un no­sū­tī­to in­for­mā­ci­ju, taču tas vēl ne­pie­rā­da, ka sīk­dat­ne ir sa­gla­bā­ta. Atbildes gal­ve­ne Set-Cookie rāda ser­ve­ra mē­ģi­nā­ju­mu to ie­sta­tīt, taču pār­lūks šo mē­ģi­nā­ju­mu var blo­ķēt, sa­vu­kārt JavaScript var ie­rak­stīt document.cookie vai localStorage bez šā­das gal­ve­nes; tā­dēļ fak­tis­kais re­zul­tāts jā­pār­bau­da Application ska­tā un ne­vie­na pa­zī­me ne­drīkst aiz­stāt pā­r­ējās. Redzams pie­pra­sī­jums uz ana­lī­ti­kas do­mē­nu ir pie­rā­dī­jums datu plūs­mas mē­ģi­nā­ju­mam, ne­vis au­to­mā­tisks pie­rā­dī­jums par veik­smī­gi ie­sta­tī­tu ana­lī­ti­kas sīk­dat­ni vai kon­krē­ta per­so­nas datu ko­pu­ma sa­ņem­ša­nu ser­ve­rī.

Katram at­ra­du­mam pie­rak­stām pār­bau­dī­to URL un lie­to­tā­ja ceļu, lai­ku, ie­rī­ces un pār­lū­ka kon­tek­stu, iz­vē­lē­to pie­kri­ša­nas stā­vok­li, pie­pra­sī­ju­ma ini­cia­to­ru, ga­la­mēr­ķi, no­sū­tī­ša­nas re­zul­tā­tu un krā­tu­ves iz­mai­ņas, lai pēc la­bo­ju­ma va­rē­tu at­kār­tot tie­ši to pašu tes­tu. Automātiska ske­nē­ša­na dod pla­šu sā­ku­ma in­ven­tā­ru, bet tā ne­iz­iet vi­s­as iz­vēl­nes, pir­ku­ma so­ļus, ie­lo­go­ša­nās zo­nas, va­lo­du ver­si­jas un di­na­mis­ki at­vēr­tas in­teg­rā­ci­jas un ne­var dro­ši no­teikt no­lū­ku pēc fai­la no­sau­ku­ma vai do­mē­na vien, tā­pēc tai seko ma­nuā­li sce­nā­ri­ji un sa­ru­na ar rīku īpaš­nie­kiem. Tajā no­skaid­ro­jam, kas rīku ie­vie­sa, kā­dam no­lū­kam, kurā tagu kon­tei­ne­rā tas dzī­vo un kā­dam pie­kri­ša­nas sig­nā­lam tam jā­pak­ļau­jas, lai teh­nis­ko at­ra­du­mu va­rē­tu sa­sais­tīt ar pa­re­dzē­to kon­fi­gu­rā­ci­ju. Pierādījums bez kon­tek­sta ir ti­kai ek­rā­nuz­ņē­mums; kon­teksts bez pie­rā­dī­ju­ma ir ti­kai so­lī­jums.

1. Neobligātie skripti tiek palaisti pirms lietotāja izvēles

Kritiska se­cī­bas kļū­da ro­das tad, ja CMP ba­ne­ris vi­zuā­li pa­rā­dās ātri, bet ana­lī­ti­kas vai rek­lā­mas tags jau ir pa­laists: lie­to­tājs vēl lasa pogu tek­stu, ka­mēr pār­lūks ir sa­zi­nā­jies ar tre­šo pusi vai ie­rak­stī­jis iden­ti­fi­ka­to­ru. Datu valsts in­spek­ci­jas skaid­ro­jums šajā pun­ktā ir ne­pār­pro­tams: ne­ob­li­gā­tās sīk­dat­nes pirms iz­vē­les ak­ti­vi­zēt ne­drīkst, tā­dēļ teh­nis­kā pār­bau­de sā­kas no pir­mās do­ku­men­ta ie­lā­des, ne­vis no brī­ža, kad au­di­to­ram iz­de­vies at­rast un no­spiest “Noraidīt”.

Google Tag Manager vidē biežs cē­lo­nis ir ne­pa­rei­za no­ti­ku­mu se­cī­ba, jo pie­kri­ša­nas no­klu­sē­ju­ma stā­vok­lis jā­ie­s­ta­ta pirms ta­giem, iz­man­to­jot Consent Initialization pos­mu vai citu ri­si­nā­ju­mu, kas ga­ran­tē tādu pašu kār­tī­bu, un ti­kai pēc lie­to­tā­ja dar­bī­bas tiek sū­tīts at­jau­ni­nā­jums. Ja no­klu­sē­jums pie­nāk par vēlu, tags īsu brī­di var re­dzēt ne­no­teik­tu vai ie­priekš sa­gla­bā­tu stā­vok­li un pa­lais­ties, bet ātri aiz­ve­rošs ba­ne­ris šo sa­cen­sī­bu ne­iz­la­bo, jo prob­lē­ma ir iz­pil­des se­cī­bā, ne­vis ani­mā­ci­jā.

Frāze “sīk­dat­nes ie­lā­dē­jas pirms pie­kri­ša­nas” au­di­tā jā­sa­da­la pre­cī­zāk: var būt ie­lā­dēts pats skripts, veikts tīk­la pie­pra­sī­jums, no­sū­tīts sig­nāls bez sīk­dat­nēm, mē­ģi­nāts ie­sta­tīt Set-Cookie vai fak­tis­ki sa­gla­bāts iden­ti­fi­ka­tors, un kat­rai dar­bī­bai ir cita pie­rā­dī­ju­mu no­zī­me. Advanced Consent Mode ga­dī­ju­mā daži Google tagi ar lieg­tu gla­bā­ša­nu var ie­lā­dē­ties un sū­tīt sig­nā­lus bez sīk­dat­nēm, tā­pēc ar skrip­ta klāt­būt­ni vien ne­pie­tiek ne pār­kā­pu­ma, ne at­bil­stī­bas se­ci­nā­ju­mam.

Labojums sā­kas ar rīku kar­ti un vienu skaid­ru stā­vok­ļu mo­de­li: kuri tagi drīkst dar­bo­ties bez iz­vē­les, ku­riem ne­pie­cie­ša­ma kon­krē­ta ka­te­go­ri­ja un kurš no­ti­kums mai­na no­klu­sē­ju­mu. Pēc kon­fi­gu­rā­ci­jas mai­ņas pār­bau­di at­kār­to tīrā pro­fi­lā ar sa­gla­bā­tu Network žur­nā­lu, īpa­ši vē­ro­jot pir­mos pie­pra­sī­ju­mus un to ini­cia­to­rus; ja kļū­da pa­rā­dās ti­kai daž­reiz, tas pa­ras­ti no­rā­da uz sa­cen­sī­bu starp CMP, tagu kon­tei­ne­ru un viet­nes kodu, kura jā­no­vērš pašā ie­lā­des kār­tī­bā, ne­vis jā­pas­lēpj ar vi­zuā­li āt­rā­ku ba­ne­ri.

2. “Noraidīt” maina interfeisu, bet ne datu plūsmu

Poga var aiz­vērt ba­ne­ri, ie­krā­sot iz­vē­li pe­lē­ku un pat sa­gla­bāt vēr­tī­bu “de­nied”, ka­mēr tre­šo pušu tagi tur­pi­na dar­bo­ties kā ie­priekš, tā­dēļ at­tei­ku­ma tests nav jau­tā­jums par pa­zu­du­šu uz­rak­stu, bet gan divu stā­vok­ļu sa­lī­dzi­nā­jums. Pirms un pēc visu ne­ob­li­gā­to ka­te­go­ri­ju no­rai­dī­ša­nas fik­sē­jam pie­pra­sī­ju­mus un krā­tu­vi, pēc tam ska­tā­mies, vai at­tie­cī­gie tagi ne­sa­ņem ak­ti­vi­zē­jo­šu no­ti­ku­mu, vai ne­pa­rā­dās jau­ni iden­ti­fi­ka­to­ri un vai turp­mā­kie lapu ska­tī­ju­mi sa­gla­bā at­tei­ku­mu. Iepriekšēja se­si­ja šo tes­tu vieg­li sa­bo­jā: ja va­kar dota pie­kri­ša­na, šo­die­nas poga “Noraidīt” var vis­pirms ie­lā­dēt lapu ar va­kar­die­nas stā­vok­li un ti­kai tad to mai­nīt, at­stā­jot pir­mo pie­pra­sī­ju­mu jau no­sū­tī­tu. Arī ma­nuā­la sīk­dat­ņu dzē­ša­na starp so­ļiem rada ne­īs­tu tī­rī­bu un ne­pār­bau­da īsto at­sauk­ša­nas me­hā­nis­mu, tā­pēc sā­kot­nē­jā no­rai­dī­ša­na un vē­lā­kā at­sauk­ša­na ir at­se­viš­ķi sce­nā­ri­ji: pir­mais sā­kas bez lē­mu­ma, ot­rais — ar ap­zi­nā­ti dotu pie­kri­ša­nu, un abu re­zul­tā­tus ne­drīkst sa­jaukt vienā ek­rā­nuz­ņē­mu­mā.

Arī pēc at­tei­ku­ma viet­ne drīkst veikt dar­bī­bas, kas tie­šām va­ja­dzī­gas lie­to­tā­ja skaid­ri pie­pra­sī­tai dro­šī­bas, gro­za vai ci­tai fun­kci­jai, tā­pēc ap­gal­vo­jums “jeb­kurš pie­pra­sī­jums pēc no­rai­dī­ša­nas ir slikts” būtu tik­pat ne­pre­cīzs kā ba­ne­ra za­ļais ķek­sī­tis. Jānoskaidro kat­ra pa­li­ku­šā sa­vie­no­ju­ma no­lūks, ini­cia­tors un gla­bā­ša­nas dar­bī­ba, pēc tam CMP jā­kon­fi­gu­rē tā, lai no­rai­dī­jums vis­pirms at­jau­ni­nā­tu pie­kri­ša­nas stā­vok­li un tagi iz­man­to­tu ie­bū­vē­tās vai skaid­ri no­rā­dī­tās pie­kri­ša­nas pār­bau­des; fun­kcio­nā­la poga ir tā, kas vai­rā­kās la­pās pa­re­dza­mi mai­na zem tās pie­slēg­to datu plūs­mu. Ja at­tei­kums ap­tur rek­lā­mas tagu, bet at­stāj pir­mās pu­ses se­si­jas sīk­dat­ni, tas var būt gai­dī­tais re­zul­tāts; ja viena ka­te­go­ri­ja klu­sām ak­ti­vi­zē otru, kon­fi­gu­rā­ci­ja nav uz­ti­ca­ma, un pēc la­bo­ju­ma at­tei­kums jā­spēj at­kār­tot vai­rā­kās la­pās bez ma­nuā­las krā­tu­ves tī­rī­ša­nas un ik­reiz ie­gūt vien­ā­du, at­kār­to­ja­mu un pie­rā­dā­mu stā­vok­li.

3. Kategorijas un sīkdatņu politika neatbilst faktiskajam inventāram

Baneris var būt teh­nis­ki dis­cip­li­nēts un to­mēr mal­di­nāt, ja ka­te­go­ri­jas vai po­li­ti­ka ap­rak­sta citu viet­ni, kā tas mēdz no­tikt pēc veid­nes ko­pē­ša­nas, tagu kon­tei­ne­ra pār­ņem­ša­nas vai jau­na rīka pie­vie­no­ša­nas bez do­ku­men­tā­ci­jas at­jau­no­ša­nas. Politikā tad pa­liek sen ne­lie­to­ta sīk­dat­ne, ka­mēr vi­deo at­ska­ņo­tājs, čata logs vai rek­lā­mas kon­ver­si­jas tags nav pie­mi­nēts, un lie­to­tājs iz­da­ra iz­vē­li pēc ne­pil­nī­gas in­for­mā­ci­jas. Uzņēmums šādā si­tuā­ci­jā ne­var pa­ma­tot, kurš sa­ņē­mējs da­tus sa­ņem, kā­dam no­lū­kam tas no­tiek un cik ilgi iden­ti­fi­ka­tors dzī­vo.

Datu valsts in­spek­ci­ja sīk­dat­ņu po­li­ti­ku sa­is­ta ar fak­tis­ko in­ven­tā­ru, kurā no­rā­dīts no­lūks, pa­kal­po­ju­ma snie­dzējs vai sa­ņē­mējs un gla­bā­ša­nas ter­miņš, ne­vis ti­kai tas, ko au­to­mā­tis­ki at­pa­zi­nis CMP ka­ta­logs. Viena no­sau­ku­ma sīk­dat­nei da­žā­dās kon­fi­gu­rā­ci­jās var būt at­šķi­rīgs lie­to­jums, bet pie­lā­go­tam pir­mās pu­ses iden­ti­fi­ka­to­ram pub­lis­ka­jā da­tu­bā­zē ap­rak­sta var ne­būt vis­pār, tā­pēc au­dits teh­nis­ko ob­jek­tu sa­sais­ta ar viet­nes īpaš­nie­ka pa­tie­so no­lū­ku un at­bil­dī­go rīku. Audita uz­de­vums nav pār­rak­stīt ka­ta­lo­ga mi­nē­ju­mu, bet pār­bau­dīt, vai kon­fi­gu­rā­ci­ja, sa­ņē­mējs un ter­miņš at­bilst tam, ko uz­ņē­mums fak­tis­ki iz­man­to un spēj iz­skaid­rot.

Inventārs ne­bei­dzas Cookies cil­nē: jā­pār­bau­da localStorage, sessionStorage, IndexedDB, pik­se­ļu un ser­ve­ra pie­pra­sī­ju­mi, kā arī URL vai veid­la­pu plūs­mās iz­man­to­ti iden­ti­fi­ka­to­ri, ja tie ie­sais­tī­ti iz­se­ko­ša­nā. EDPB teh­nis­kās vadlī­ni­jas skaid­ro, ka ePrivacy tvē­rums nav pie­siets vien­ai gla­bā­ša­nas teh­no­lo­ģi­jai, tā­pēc po­li­ti­ka, kura sola “mēs ne­lie­to­jam sīk­dat­nes”, vēl ne­at­bild, vai viet­ne ar citu me­to­di pie­kļūst ga­lie­kār­tas in­for­mā­ci­jai vai sūta mē­rī­ju­mu sig­nā­lus. Sīkdatņu no­sau­ku­mu sa­raksts tā­dēļ ir in­ven­ta­ri­zā­ci­jas sā­kums, ne­vis pilns pār­skats par teh­no­lo­ģi­jām, kas var gla­bāt, no­la­sīt vai no­sū­tīt iden­ti­fi­ka­to­rus.

Praktisks la­bo­jums ir vien­ots avo­ta re­ģistrs, no kura uz­tur gan CMP kla­si­fi­kā­ci­ju, gan po­li­ti­kas teh­nis­ko ta­bu­lu, gan au­di­ta sce­nā­ri­jus un kurā kat­ram ie­rak­stam no­rā­dīts rīka īpaš­nieks uz­ņē­mu­mā, pie­gā­dā­tājs, no­lūks, ak­ti­vi­zē­jo­šais pie­kri­ša­nas stā­vok­lis, iz­man­to­tā krā­tu­ve, sa­ņē­mējs un ter­miņš. Tad jau­na taga pie­vie­no­ša­na vairs nav ti­kai darbs Google Tag Manager kon­tei­ne­rā, bet kon­tro­lē­ta iz­mai­ņa, ku­rai pirms pub­li­cē­ša­nas jā­at­jau­no lie­to­tā­jam dotā in­for­mā­ci­ja un pār­bau­des ga­dī­ju­mi. Tas pats re­ģistrs pēc iz­mai­ņas dod at­kār­to­ja­mam tes­tam sā­ku­ma pun­ktu un pa­rā­da, kurš uz­ņē­mu­mā at­bild par ne­at­bil­stī­bas no­vēr­ša­nu.

4. Vienu Network pieprasījumu sajauc ar pierādījumu par sīkdatni

Network pa­ne­lī re­dzams ana­lī­ti­kas do­mēns ir sva­rīgs at­ra­dums, to­mēr no tā vien ne­iz­riet se­ci­nā­jums “sīk­dat­ne tika ie­sta­tī­ta”: ie­raksts pie­rā­da sa­vie­no­ju­ma mē­ģi­nā­ju­mu un rāda, ko pār­lūks pie­vie­no­ja URL, gal­ve­nēm vai pie­pra­sī­ju­ma sa­tu­ram, bet ne­veik­smīgs, blo­ķēts vai at­celts pie­pra­sī­jums nav tas pats, kas ser­ve­ra veik­smī­gi sa­ņem­ti dati. Sīkdatņu da­ļai jā­pār­bau­da, vai pie­pra­sī­ju­ma gal­ve­nē bija Cookie, vai at­bil­dē pa­rā­dī­jās Set-Cookie, vai pār­lūks to ne­blo­ķē­ja un vai ie­raksts tie­šām no­nā­ca krā­tu­vē. Pieprasījums var būt blo­ķēts vai at­celts, pirms ser­ve­ris sa­ņem da­tus, un šī pie­rā­dī­ju­ma ro­be­ža jā­at­spo­gu­ļo arī at­ra­du­ma for­mu­lē­ju­mā, ne­ap­vie­no­jot sa­vie­no­ju­ma mē­ģi­nā­ju­mu, no­sū­tī­ša­nas re­zul­tā­tu un gla­bā­ša­nu vienā ap­gal­vo­ju­mā.

Arī pre­tē­jais se­ci­nā­jums nav drošs, jo pie­pra­sī­jums bez sīk­dat­nes var sa­tu­rēt pie­kri­ša­nas stā­vok­li un ci­tus pa­ra­met­rus, bet viet­ne var iz­man­tot localStorage iden­ti­fi­ka­to­ru, URL pa­ra­met­ru vai citu teh­nis­ku me­to­di; sīk­dat­nes ne­esa­mī­ba sa­vie­no­ju­mu au­to­mā­tis­ki ne­pa­da­ra ano­nī­mu vai tuk­šu. Savukārt Set-Cookie ir ser­ve­ra no­rā­dī­jums pār­lū­kam, ne­vis ga­ran­ti­ja, ka ie­raksts sa­gla­bāts, jo pār­lūks to var no­rai­dīt do­mē­na, dro­šī­bas at­ri­bū­tu, tre­šo pušu ie­ro­be­žo­ju­mu vai ci­tas po­li­ti­kas dēļ, bet JavaScript ie­sta­tī­ta pir­mās pu­ses sīk­dat­ne var pa­rā­dī­ties bez šīs at­bil­des gal­ve­nes. DevTools rāda arī blo­ķē­ša­nas ie­mes­lus, tā­pēc Set-Cookie klāt­būt­ne jā­la­sa kopā ar pār­lū­ka lē­mu­mu un fak­tis­ko Application stā­vok­li. Ja Cookies ta­bu­lā nav jau­nas rin­das, sig­nā­lu ne­pār­krā­so­jam par “bez da­tiem”, bet pār­bau­dām URL, gal­ve­nes, pa­ra­met­rus un ci­tas krā­tu­ves.

Drošākā me­to­de sa­vie­no trīs ska­tus vienā lai­ka lī­ni­jā — kas iz­rai­sī­ja pie­pra­sī­ju­mu, ko ser­ve­ris lū­dza iz­da­rīt un kas pēc tam fak­tis­ki sa­gla­bā­jās kon­krē­ta­jā pār­lū­ka pro­fi­lā — un au­di­ta at­skai­te ap­zi­nā­ti no­sauc ti­kai pie­rā­dī­to. Tajā rak­stām “pirms iz­vē­les no­sū­tīts pie­pra­sī­jums uz do­mē­nu X”, “at­bil­dē kon­sta­tēts sīk­dat­nes ie­sta­tī­ša­nas mē­ģi­nā­jums” vai “Application ska­tā pēc no­rai­dī­ša­nas sa­gla­bā­jies iden­ti­fi­ka­tors Y”, jo šādu soli iz­strā­dā­tājs var at­kār­tot, ju­rists redz teh­nis­kā fak­ta ro­be­žas un pēc la­bo­ju­ma re­zul­tā­tu ie­spē­jams ob­jek­tī­vi sa­lī­dzi­nāt. No viena ek­rā­nuz­ņē­mu­ma ne­iz­se­ci­nām visu datu ap­strā­des ķēdi, jo tas var pie­rā­dīt ti­kai kon­krē­to dar­bī­bu, stā­vok­li un lai­ku, kurā at­tēls uz­ņemts.

5. Piekrišanas atsaukšana ir paslēpta vai tehniski nepilnīga

Piekrišana nav vien­rei­zējs klik­šķis, kuru viet­ne drīkst aiz­mirst: VDAR 7. pan­ta 3. punkts pa­redz ie­spē­ju to at­saukt jeb­ku­rā lai­kā un pra­sa, lai at­sauk­ša­na būtu tik­pat vien­kār­ša kā do­ša­na, ko prak­tis­ki skaid­ro arī Datu valsts in­spek­ci­ja. Ja pie­kri­ša­nu var dot sā­kum­la­pas pir­ma­jā ek­rā­nā, bet at­sauk­ša­nai jā­mek­lē pri­vā­tu­ma po­li­ti­kas ap­akš­sa­da­ļa, jā­rak­sta e-pasts vai jā­tī­ra pār­lū­ka ie­sta­tī­ju­mi, me­hā­nisms nav līdzvēr­tī­gi pie­ejams; pa­rasts ri­si­nā­jums ir pa­stā­vī­ga iz­vē­ļu pār­val­dī­bas sa­ite viet­nes kā­je­nē. Tās at­ro­da­mī­bu pār­bau­dām no kat­ras la­pas un arī tad, kad ba­ne­ris vairs nav re­dzams, jo tie­ši šādā stā­vok­lī lie­to­tājs mē­ģi­na mai­nīt ag­rā­ko lē­mu­mu.

Tehniskais tests sā­kas ar ap­zi­nā­ti dotu pie­kri­ša­nu un reā­li ak­ti­vi­zē­tiem ta­giem, pēc tam au­di­tors at­ver iz­vē­ļu pār­val­dī­bu, at­sauc ne­ob­li­gā­tās ka­te­go­ri­jas un tur­pi­na pār­vie­to­ties pa viet­ni, ne­ra­dot māk­slī­gu sā­ku­mu ar ma­nuā­lu krā­tu­ves dzē­ša­nu. Jāpārbauda, vai CMP no­sū­ta at­jau­ni­nā­to stā­vok­li un tagi to sa­ņem, vai vairs ne­sā­kas jau­nas uz pie­kri­ša­nu bal­stī­tas datu plūs­mas un kas no­tiek ar vie­tē­ji gla­bā­ta­jiem iden­ti­fi­ka­to­riem, jo tie­ši šādi at­klā­jas poga, kura sa­gla­bā jau­no iz­vē­li, bet par to ne­pa­zi­ņo jau ie­lā­dē­ta­jiem ta­giem. Vienlaikus fik­sē­jam iz­mai­ņas no­ti­ku­ma se­cī­bu, lai at­šķir­tu pa­rei­zi sa­gla­bā­tu iz­vē­li no si­tuā­ci­jas, kurā at­ka­rī­gais tags at­jau­ni­nā­ju­mu sa­ņem pā­r­āk vēlu vai ne­sa­ņem vis­pār.

Atsaukšana dar­bo­jas uz priekšu un pati par sevi ne­pār­rak­sta pa­gāt­ni vai ne­iz­dzēš vi­s­us ie­priekš li­ku­mī­gi ap­strā­dā­tos da­tus, tā­pēc pēc tās ir jā­pār­trauc turp­mā­ka ap­strā­de, kas bal­stī­ta uz šo pie­kri­ša­nu, bet ag­rāk ser­ve­rī sa­ņem­to datu gla­bā­ša­na vai dzē­ša­na var pra­sīt at­se­viš­ķu iz­vēr­tē­ju­mu. Audita at­skai­tē tā­pēc no­šķi­ram turp­mā­kās datu plūs­mas ap­tu­rē­ša­nu no ag­rā­ko datu gla­bā­ša­nas jau­tā­ju­ma, ne­ap­so­lot, ka teh­nis­ka iz­vē­les mai­ņa at­ri­si­na abus. Labojumam jā­sa­vie­no in­ter­feiss ar in­teg­rā­ci­ju: sa­itei jā­būt at­ro­da­mai no kat­ras la­pas, CMP jā­rā­da pa­šrei­zē­jais stā­vok­lis, iz­mai­ņai jā­no­nāk līdz kat­ram at­ka­rī­ga­jam ta­gam un tests jā­at­kār­to ar vai­rā­kām ka­te­go­ri­ju kom­bi­nā­ci­jām, jo “at­teikt visu” var dar­bo­ties, ka­mēr at­se­viš­ķa mārke­tin­ga slēdža iz­slēg­ša­na pa­liek bez efek­ta. Arī pār­lū­ka iden­ti­fi­ka­to­ru dzē­ša­na jā­vēr­tē pēc to fun­kci­jas, ne­vis jā­so­la, ka viens CMP klik­šķis au­to­mā­tis­ki iz­tī­rīs kat­ras tre­šās pu­ses sis­tē­mu.

6. Basic un Advanced Consent Mode tiek sajaukti vai apsolīti modelēti dati

Basic un Advanced Consent Mode nav divi viena slēdža di­zai­ni: Basic re­žī­mā Google tagi pirms pie­kri­ša­nas ne­tiek ie­lā­dē­ti un līdz tam Google ne­sa­ņem šo tagu mē­rī­ju­mu da­tus, bet pēc pie­kri­ša­nas tagi var sākt ie­ras­to mē­rī­ša­nu. Advanced re­žī­mā tie ie­lā­dē­jas ar sā­kot­nē­ji lieg­tu gla­bā­ša­nu un, ka­mēr pie­kri­ša­na nav dota, var no­sū­tīt sig­nā­lus bez sīk­dat­nēm, tā­pēc šo re­žī­mu ne­drīkst ap­rak­stīt kā stā­vok­li, kurā “ne­kas ne­tiek no­sū­tīts”, un Basic nav au­to­mā­tis­ki slik­tā­ka ana­lī­ti­kas kon­fi­gu­rā­ci­ja. Atšķirība ir fak­tis­ka­jā tagu uz­ve­dī­bā pirms iz­vē­les, ne­vis ba­ne­ra iz­ska­tā vai viena ie­sta­tī­ju­ma no­sau­ku­mā.

Izvēle jā­bal­sta uz­ņē­mu­ma ju­ri­dis­ka­jā iz­vēr­tē­ju­mā un ana­lī­ti­kas va­ja­dzī­bās, ne­vis pie­ņē­mu­mā, ka Google pro­duk­ta no­sau­kums pats at­ri­si­na ePrivacy vai VDAR pra­sī­bas. Google Consent Mode do­ku­men­tā­ci­ja no­šķir tagu blo­ķē­ša­nu Basic re­žī­mā no sig­nā­liem bez sīk­dat­nēm Advanced re­žī­mā, bet au­di­tā pār­bau­dām fak­tis­ko kon­fi­gu­rā­ci­ju: vai no­klu­sē­ju­mi stā­jas spē­kā pirms ta­giem, kāds at­jau­ni­nā­jums tiek no­sū­tīts pēc klik­šķa un kādi pie­pra­sī­ju­mi kat­rā stā­vok­lī tie­šām pa­rā­dās. Produkta re­žī­ma no­sau­kums nav ju­ri­disks se­ci­nā­jums, tā­dēļ at­skai­tē ap­rak­stām pār­bau­dī­to plūs­mu un uz­ņē­mu­ma iz­vē­lē­to kon­fi­gu­rā­ci­ju, ne­vis pie­šķi­ram tai au­to­mā­tis­ku at­bil­stī­bas mar­ķē­ju­mu.

“Bez sīk­dat­nēm” ne­no­zī­mē “bez in­for­mā­ci­jas”, tā­dēļ sig­nā­la no­sau­kums at­skai­tē ne­drīkst aiz­stāt tā sa­tu­ra un no­lū­ka iz­vēr­tē­ju­mu. Network pa­ne­lī jā­ap­ska­ta ga­la­mēr­ķis, pa­ra­met­ri, pie­kri­ša­nas stā­vok­lis un ini­cia­tors, sa­vu­kārt Google Tag Assistant vai Consent Mode at­kļū­do­ša­nas rīki pa­līdz pār­bau­dīt no­klu­sē­ju­ma un at­jau­ni­nā­tos stā­vok­ļus; šie ska­ti viens otru pa­pil­di­na, jo pir­mais at­klāj kon­krē­tā mē­ģi­nā­ju­ma datu plūs­mu, bet ot­rais — kon­fi­gu­rā­ci­jas lo­ģi­ku. Ja abi ska­ti ne­sak­rīt, priekš­ro­ka nav jā­dod glī­tā­ka­jam ek­rā­nam: jā­at­rod, kur no­klu­sē­ju­ma vai at­jau­ni­nā­ju­ma no­ti­kums nav no­nā­cis līdz ta­gam pa­re­dzē­ta­jā se­cī­bā.

Arī mo­de­lē­tie dati nav ga­ran­tē­ta bal­va par Advanced re­žī­ma ie­slēg­ša­nu, jo Google Analytics 4 uz­ve­dī­bas mo­de­lē­ša­nas pie­eja­mī­ba ir at­ka­rī­ga no Google no­teik­ta­jiem īpa­šu­ma, datu ap­jo­ma un kva­li­tā­tes no­sa­cī­ju­miem un fun­kci­ja var ne­būt pie­eja­ma vai var zust, ja tie vairs ne­iz­pil­dās. Modelēšana ne­at­jau­no at­se­viš­ķu no­rai­dī­ju­šo lie­to­tā­ju se­si­jas, tā­dēļ pie­dā­vā­ju­mā ap­so­lām ko­rek­tu kon­fi­gu­rā­ci­ju un pār­bau­dā­mu sig­nā­lu se­cī­bu, ne­vis kon­krē­tu mo­de­lē­to datu ap­jo­mu, ko no­sa­ka Google sis­tē­ma un at­tie­cī­gā īpa­šu­ma at­bil­stī­ba. Tādējādi au­di­ta re­zul­tāts ir rep­ro­du­cē­ja­ma kon­fi­gu­rā­ci­ja un sig­nā­lu pār­bau­de, ne­vis so­lī­jums par datu ap­jo­mu, kuru pa­kal­po­ju­ma snie­dzējs ne­kon­tro­lē.

7. Tests beidzas pirmajā lapā un pirmajā dienā

Sākumlapa reti ap­tver visu iz­se­ko­ša­nas in­ven­tā­ru: vi­deo tags var ie­lā­dē­ties ti­kai pēc at­ska­ņo­ša­nas, kar­tes in­teg­rā­ci­ja — kon­tak­tu lapā, rek­lā­mas kon­ver­si­ja — pēc veid­la­pas no­sū­tī­ša­nas, mak­sā­ju­mu rīks — gro­za pē­dē­jā solī, bet čata vai per­so­na­li­zā­ci­jas skripts — pēc no­teik­ta lai­ka. Auditors, kurš at­ver vienu URL, pa­gai­da da­žas se­kun­des un aiz­ver ske­ne­ri, var uz­rak­stīt teh­nis­ki pa­rei­zu at­skai­ti par šo vienu ska­tu un vien­lai­kus bīs­ta­mi ne­pil­nī­gu at­skai­ti par viet­ni ko­pu­mā. Katrs no šiem stā­vok­ļiem jā­at­ver ar dar­bī­bu, kas to reā­li ak­ti­vi­zē, ne­vis jā­pie­ņem, ka sā­kum­la­pas in­ven­tārs au­to­mā­tis­ki pār­stāv vi­s­as veid­nes un lie­to­tā­ju ce­ļus.

Scenārijus vei­do­jam pēc reā­liem lie­to­tā­ju ce­ļiem un viet­nes veidnēm, ap­tve­rot pub­lis­ko lapu, rak­stu, kon­tak­tu for­mu, kon­ta zonu, pir­ku­ma pro­ce­su, ie­gul­tu sa­tu­ru un kat­ru bū­tis­ko va­lo­das vai re­ģio­na ver­si­ju; jā­pār­bau­da arī mo­bi­lais iz­kār­to­jums, kurā CMP po­gas var pār­klā­ties vai iz­vē­ļu sa­ite kļūt ne­sas­nie­dza­ma, lai gan darbvirsmā viss strā­dā. Automatizēts rā­po­jums dod pla­šu­mu, sa­vu­kārt ma­nuāls sce­nā­rijs at­ver stā­vok­ļus, ku­rus ro­bots bez kon­ta, klik­šķa vai ie­va­des ne­kad ne­ie­rau­dzīs. Valodu un re­ģio­nu ver­si­jas, tā­pat kā mo­bi­lais iz­kār­to­jums, nav de­ko­ra­tī­vi dub­li­kā­ti, ja ta­jos mai­nās in­teg­rā­ci­ju ie­lā­de vai lie­to­tā­jam pie­eja­mās iz­vē­les.

Vienreizējs au­dits ne­no­sedz iz­mai­ņas lai­kā, jo jauns mārke­tin­ga tags, no­mai­nī­ta CMP veid­ne vai im­por­tēts Google Tag Manager kon­tei­ners var iz­jaukt ie­priekš pa­rei­zu se­cī­bu bez re­dza­mas iz­mai­ņas ba­ne­rī, tā­pēc kat­ram jau­nam rī­kam va­ja­dzīgs tests pirms pub­li­cē­ša­nas un at­kār­tots sa­lī­dzi­nā­jums. Tā ir dis­cip­lī­na, kuru vērts ie­plā­not jau viet­nes iz­strā­des lī­gu­mā, kā skaid­ro­jām rak­stā par 10 kļū­dām, pa­sū­tot mā­jas­la­pas iz­strā­di; mūsu au­di­ta pro­ce­sā pēc ie­vie­ša­nas pa­re­dzē­ta at­kār­to­ta ske­nē­ša­na pēc 30 un 180 die­nām, iz­man­to­jot tos pa­šus sce­nā­ri­jus un pie­rā­dī­ju­mu lau­kus, lai re­dzē­tu, vai la­bo­jums tu­ras reā­lā pub­li­cē­ša­nas rit­mā un vai vē­lāk nav pa­rā­dī­ju­šies jau­ni rīki vai kon­fi­gu­rā­ci­jas no­vir­zes. Pirmais ter­miņš pa­rā­da, vai ie­vie­ša­na iz­tu­rē­ju­si ik­die­nas pub­li­cē­ša­nu, bet ot­rais at­klāj vē­lā­kas iz­mai­ņas; at­kār­to­ta­jā tes­tā sa­lī­dzi­nām kon­krē­tu pie­pra­sī­ju­mu, krā­tu­vi un pie­kri­ša­nas stā­vok­li ar sā­kot­nē­jo at­ra­du­mu, ne­vis ap­ro­be­žo­ja­mies ar ie­spai­du, ka “ta­gad iz­ska­tās la­bāk”.

Ko saņemat tehniskā sīkdatņu un izsekošanas auditā

Audita pir­mais re­zul­tāts ir pār­bau­dīts sīk­dat­ņu, krā­tuv­ju, tagu un tre­šo pušu pie­pra­sī­ju­mu in­ven­tārs, kurā katrs at­ra­dums sa­sais­tīts ar lapu, lie­to­tā­ja dar­bī­bu un pie­kri­ša­nas stā­vok­li, bet bla­kus no­rā­dīts pie­rā­dī­jums un tā ro­be­ža: Network ie­raksts, Set-Cookie mē­ģi­nā­jums, fak­tis­ka sīk­dat­ne Application ska­tā, localStorage ie­raksts vai CMP no­ti­kums. Izstrādātājs tā sa­ņem rep­ro­du­cē­ja­mu kļū­du, ne­vis ne­skaid­ru pie­zī­mi “sa­la­bo­jiet GDPR”, sa­vu­kārt at­bil­dī­gais par pri­vā­tu­mu redz, kuri fak­ti vēl pra­sa ju­ri­dis­ku lē­mu­mu. Katram at­ra­du­mam pa­liek arī at­kār­to­ša­nas ceļš, lai pēc ie­vie­ša­nas va­rē­tu pār­bau­dīt tie­ši to pašu lapu, iz­vē­li, pie­pra­sī­ju­mu un krā­tu­ves re­zul­tā­tu.

Otra daļa ir ie­vie­ša­na: sa­kār­to­jam CMP ka­te­go­ri­jas un Google Tag Manager no­klu­sē­ju­mu un at­jau­ni­nā­ju­mu se­cī­bu, kon­fi­gu­rē­jam Google Analytics 4, Google Ads, Meta Pixel un citu rīku pie­kri­ša­nas pār­bau­des, kā arī sa­ga­ta­vo­jam sīk­dat­ņu un pri­vā­tu­ma po­li­ti­kas tek­stu lat­vie­šu va­lo­dā. Basic vai Advanced Consent Mode iz­vē­la­mies pēc Jūsu ju­ri­dis­kā iz­vēr­tē­ju­ma un ana­lī­ti­kas va­ja­dzī­bām, ne­pas­nie­dzot Advanced kā uni­ver­sā­li pa­rei­zu va­rian­tu un ne­ap­so­lot mo­de­lē­tos da­tus, ja kon­krē­tais Google īpa­šums ne­at­bilst Google no­sa­cī­ju­miem. Ieviešanas re­zul­tā­tu pār­bau­dām ta­jos pa­šos pie­kri­ša­nas stā­vok­ļos, ku­ros tika fik­sēts sā­kot­nē­jais at­ra­dums, lai kon­fi­gu­rā­ci­jas iz­mai­ņu va­rē­tu pa­ma­tot ar sa­lī­dzi­nā­miem pie­rā­dī­ju­miem.

Pakalpojuma cena ir sā­kot no €800, bet iz­pil­des laiks — 1–4 ne­dē­ļas, at­ka­rī­bā no viet­nes ap­jo­ma, va­lo­du un veidņu skai­ta, CMP un tagu kon­tei­ne­ru sa­rež­ģī­tī­bas, kā arī no ne­pie­cie­ša­mo in­teg­rā­ci­ju skai­ta. Cenā un gra­fi­kā pirms dar­ba skaid­ri no­šķi­ram au­di­ta pie­rā­dī­ju­mus, teh­nis­kos la­bo­ju­mus un jau­tā­ju­mus, kuri jā­iz­lemj uz­ņē­mu­ma ju­ris­tam vai datu aiz­sar­dzī­bas spe­ciā­lis­tam, bet pēc 30 un 180 die­nām vei­cam at­kār­to­tu ske­nē­ša­nu pret fik­sē­ta­jiem sce­nā­ri­jiem. Tādējādi cena un ter­miņš at­tie­cas uz skaid­ri no­sauk­tu teh­nis­ko tvē­ru­mu, ne­vis uz ne­no­teik­tu so­lī­ju­mu sa­kār­tot visu uz­ņē­mu­ma datu aiz­sar­dzī­bu.

Ja Jums va­ja­dzīgs “GDPR mā­jas­la­pas au­dits”, vis­pirms vien­o­ja­mies, ka šeit tas no­zī­mē sīk­dat­ņu, iz­se­ko­ša­nas, CMP un Consent Mode tvē­ru­mu, ne­vis vi­s­as or­ga­ni­zā­ci­jas pil­nu VDAR at­bil­stī­bas pār­bau­di, un tā­dēļ ap­so­lām ti­kai to, ko teh­nis­ki va­ram pie­rā­dīt: viet­nes uz­ve­dī­bu pirms iz­vē­les, pēc no­rai­dī­ša­nas, pēc pie­kri­ša­nas un pēc tās at­sauk­ša­nas, rī­kiem no­sū­tī­tos sig­nā­lus un vie­tas, kur pie­rā­dī­ju­ma vēl ne­pie­tiek ju­ri­dis­kam se­ci­nā­ju­mam. Šis no­šķī­rums ļauj teh­nis­ko dar­bu pa­beigt ar pār­bau­dā­mu re­zul­tā­tu un ju­ri­dis­kos jau­tā­ju­mus no­dot cil­vē­kam, kurš at­bild par pla­šā­ko per­so­nas datu ap­strā­di. Pieteikt sīk­dat­ņu un iz­se­ko­ša­nas au­di­tu va­rat, no­sū­tot viet­nes ad­re­si un iz­man­to­to CMP vai tagu pār­val­dnie­ku.

FAQ

Bieži uzdotie jautājumi.

Ko pārbauda sīkdatņu banera audits?

Tas pārbauda, ko vietne tehniski dara pirms un pēc lietotāja izvēles. Auditors salīdzina skriptu ielādes secību, Network pieprasījumus, Set-Cookie galvenes, pārlūkā faktiski saglabātās sīkdatnes un citas krātuves, CMP signālus un Consent Mode stāvokļus pēc noraidīšanas, piekrišanas un atsaukšanas. Rezultāts ir pierādījumu kopums par sīkdatņu un izsekošanas tvērumu, nevis automātisks apliecinājums visas organizācijas VDAR atbilstībai.

Vai Network pieprasījums pierāda, ka pārlūkā saglabāta sīkdatne?

Nē, viens Network pieprasījums to nepierāda. Tas rāda savienojuma mēģinājumu, galamērķi, iniciatoru, galvenes un citus nosūtīšanas faktus; sīkdatnei vēl jāpārbauda Cookie vai Set-Cookie galvenes, iespējamais bloķēšanas iemesls un faktiskais ieraksts Application skatā. Arī pretējais nav drošs: ja jaunas sīkdatnes nav, var pastāvēt signāls bez sīkdatnēm, localStorage ieraksts vai cita izsekošanas metode.

Vai Advanced Consent Mode ir drošāka izvēle par Basic?

Nē, Advanced nav automātiski drošāka vai juridiski piemērotāka izvēle. Basic režīmā Google tagi līdz piekrišanai netiek ielādēti, bet Advanced režīmā tie var ielādēties ar liegtu glabāšanu un nosūtīt signālus bez sīkdatnēm. Režīms jāizvēlas pēc juridiskā izvērtējuma un analītikas vajadzībām, pēc tam auditā jāpārbauda noklusējuma stāvokļa secība, atjauninājums pēc klikšķa un faktiskie pieprasījumi katrā izvēles stāvoklī.

Vai sīkdatņu audits pierāda pilnu VDAR atbilstību?

Nē, tas pierāda tikai pārbaudītos faktus sīkdatņu, izsekošanas, CMP un piekrišanas tehniskajā tvērumā. Frāze “GDPR mājaslapas audits” šeit neaptver visus uzņēmuma datu apstrādes procesus, līgumus, datu subjektu tiesību izpildi vai iekšējo pārvaldību. Audita atskaite dod juristam vai datu aizsardzības speciālistam reproducējamus pierādījumus par vietnes uzvedību, taču tā neaizstāj plašāku juridisku un organizatorisku izvērtējumu.

Cik maksā sīkdatņu un izsekošanas audits, un cik ilgi tas notiek?

Cena ir sākot no €800, un darbs parasti ilgst 1–4 nedēļas. Precīzo apjomu nosaka vietnes veidņu, valodu, lietotāju ceļu, CMP un tagu konteineru skaits, kā arī tas, vai nepieciešama tikai tehniska pārbaude vai arī konfigurācijas labojumi. Pēc ieviešanas veicam atkārtotu skenēšanu pēc 30 un 180 dienām, izmantojot tos pašus scenārijus un pierādījumu laukus, lai pārbaudītu, vai labojumi saglabājušies.

SAISTĪTAIS PAKALPOJUMS
Sīkdatņu audits

Sīkdatņu audits, kas ved pie GDPR un ePrivacy atbilstības — pilna sīkdatņu konfigurācijas analīze, CMP banneris, Consent Mode v2.

Uzzināt vairāk →