Převeďshop.cz
Právo, GDPR a bezpečnost

Cookie lišty a consent management: jak na to správně

22. 9. 2026 5 min čteníTým Převeďshop.cz

Cookie lišta není kosmetika. Rozhoduje o tom, jestli jsou vaše data z reklamy použitelná a jestli obstojíte při kontrole. Ukážeme pravidla, technické nastavení i nejčastější chyby.

Cookie lištu má dnes skoro každý e-shop. Správně nastavenou jich je mnohem méně. Při auditech narážíme na lišty, které jen informují, na předem zaškrtnutá políčka, na analytiku, která se spustí dřív, než návštěvník vůbec klikne, nebo na odmítnutí schované ve třetí vrstvě nastavení.

Nejde jen o riziko pokuty. Na souhlasu dnes závisí i to, jaká data dostanou Google Ads a Meta a jak dobře se vám bude optimalizovat reklama. Špatná lišta tak škodí dvakrát. Tento článek není právní rada; pokud potřebujete posoudit konkrétní texty, obraťte se na advokáta.

Co říká český zákon

Cookies upravuje § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích. Od 1. ledna 2022 platí princip opt-in: ukládat informace do zařízení uživatele nebo k nim přistupovat můžete jen s jeho předchozím prokazatelným souhlasem. Dřív stačilo dát možnost odmítnout (opt-out), to už neplatí.

Bez souhlasu smíte používat jen technické ukládání nezbytné pro přenos zprávy nebo pro poskytnutí služby, o kterou uživatel výslovně požádal. U e-shopu typicky:

  • košík a přihlášení,
  • bezpečnostní cookies, ochrana proti podvodům,
  • uložení samotné volby v cookie liště.

Analytika, remarketing, reklamní pixely, heatmapy a většina chatovacích widgetů s trackingem potřebují souhlas. Dozor vykonává Úřad pro ochranu osobních údajů (ÚOOÚ).

Jak má vypadat správná lišta

ÚOOÚ i evropské dozorové úřady se shodují na několika principech. Pracovní skupina Evropského sboru pro ochranu osobních údajů (EDPB) k cookie lištám je v roce 2023 shrnula ve zprávě o společném výkladu. Za problematické tam úřady označily mimo jiné:

  • chybějící tlačítko pro odmítnutí v první vrstvě,
  • předem zaškrtnutá políčka,
  • odmítnutí jako nenápadný odkaz místo tlačítka,
  • barvy a kontrast, které tlačí k souhlasu,
  • tvrzení „oprávněného zájmu“ pro cookies, které souhlas vyžadují,
  • chybějící možnost souhlas později odvolat.
PrvekSprávněŠpatně
První vrstvaPřijmout vše, Odmítnout vše a Nastavení vedle sebeJen Přijmout a odkaz „více informací“
Vzhled tlačítekStejná velikost a srovnatelná výraznostZelené Přijmout, šedý text Odmítnout
Výchozí stavVšechny volitelné kategorie vypnutéPředem zaškrtnuté marketingové cookies
Spuštění skriptůAž po souhlasu v dané kategoriiAnalytika se načte hned při otevření stránky
Odvolání souhlasuTrvalý odkaz nebo ikona na každé stránceJen smazáním cookies v prohlížeči
EvidenceUložený záznam o souhlasu s časem a verzíŽádný doklad

Nejčastější technická chyba je poslední řádek nahoře: lišta vypadá správně, ale skripty se spouští bez ohledu na volbu. Ověříte to snadno. Otevřete web v anonymním okně, v nástrojích pro vývojáře sledujte síťové požadavky a nic neodklikejte. Pokud vidíte volání na analytiku nebo reklamní systémy, máte problém.

Consent Mode je mechanismus, kterým webová stránka říká značkám Googlu, co návštěvník povolil. Verze 2 přidala k původním parametrům analytics_storage a ad_storage dva nové: ad_user_data (smí se posílat data uživatele Googlu pro reklamu) a ad_personalization (smí se použít pro personalizaci a remarketing).

Google v nápovědě uvádí, že pokud chcete v EHP dál používat měření, personalizaci reklam a remarketing, musíte od uživatelů získat souhlas a signály souhlasu Googlu předávat. Bez toho přicházíte o část funkcí Google Ads.

Consent Mode má dva režimy:

  • Základní: značky Googlu se nenačtou, dokud návštěvník nedá souhlas. Bez souhlasu se nic neposílá.
  • Pokročilý: značky se načtou s výchozím stavem „odepřeno“ a bez souhlasu posílají jen omezené signály bez cookies. Google z nich pak modeluje chybějící konverze.

Který režim zvolit, je otázka rizika a přínosu. Pokročilý režim dává lepší data pro optimalizaci, ale posílá určité signály i bez souhlasu, což je potřeba vzít v úvahu v právním posouzení. Pro přesnější měření se často kombinuje se server-side trackingem a u Mety s Conversions API. I tam ovšem platí, že souhlas se neobchází, jen se data předávají spolehlivěji.

CMP, certifikace Googlu a IAB TCF

CMP (consent management platform) je nástroj, který lištu zobrazuje, ukládá volby a předává je dalším systémům.

  • Certifikovaná CMP Googlu je povinná pro vydavatele, kteří přes AdSense, Ad Manager nebo AdMob zobrazují personalizované reklamy v EHP a Velké Británii, a to od 16. ledna 2024. Musí být integrovaná s IAB TCF. Pokud jen inzerujete, povinná není, ale certifikované CMP obvykle Consent Mode v2 podporují bez dalšího vývoje.
  • IAB Transparency and Consent Framework (TCF) je standard reklamního průmyslu pro předávání souhlasu reklamním partnerům. Verze 2.2 platí od roku 2023. IAB Europe mezitím vydala verzi 2.3, přechodné období skončilo 28. února 2026. Pokud CMP s TCF používáte, ověřte si u poskytovatele, že podporuje aktuální verzi.

Pro běžný e-shop bez vlastní reklamní plochy je TCF spíš vedlejší. Důležitější je, aby CMP spolehlivě blokovala skripty a správně posílala Consent Mode.

Dopad na data a reklamu

Poctivá lišta sníží počet návštěv, které měříte. To je v pořádku a je potřeba s tím počítat v reportingu. Rozdíly mezi Google Ads, GA4 a daty z e-shopu budou větší a budou záviset na míře souhlasu. Pro rozhodování pak dává smysl dívat se na tržby z e-shopu a na atribuční modely s vědomím, že vidí jen část cesty zákazníka. Širší souvislosti rozebíráme v článku Cookieless budoucnost a dopad na PPC.

Co se může změnit

Evropská komise v listopadu 2025 navrhla v balíčku Digital Omnibus přesunout pravidla pro cookies do GDPR. Návrh počítá mimo jiné s tím, že by se po odmítnutí nesmělo o souhlas pro stejný účel znovu žádat po dobu šesti měsíců, a se zohledněním automatických signálů z prohlížeče. K září 2026 jde stále o návrh v legislativním procesu. Platí současná pravidla.

  1. Udělejte inventuru: které skripty a cookies web skutečně načítá a kdo je přidal.
  2. Rozdělte je do kategorií: nezbytné, preferenční, analytické, marketingové.
  3. Vyberte CMP, která umí blokovat skripty před souhlasem a podporuje Consent Mode v2.
  4. Nastavte první vrstvu s tlačítky Přijmout a Odmítnout ve stejné výraznosti.
  5. Napojte Google Tag Manager nebo přímo značky na stav souhlasu a zvolte základní, nebo pokročilý režim.
  6. Otestujte v anonymním okně: bez souhlasu nesmí odcházet marketingová volání.
  7. Doplňte trvalý odkaz na změnu nastavení a aktualizujte informace o cookies.
  8. Po každém přidání nového nástroje test zopakujte.

Pokud si nejste jistí, co váš web ve skutečnosti načítá, projdeme to v rámci auditu. Nastavení měření v souladu se souhlasem řešíme i jako součást správy PPC kampaní. Širší souvislosti ochrany dat najdete v GDPR checklistu pro e-shopy.

Potřebujete s tím pomoct?

Zpět na blog

Často kladené dotazy

Ano. Analytické cookies nejsou nezbytné pro fungování webu, takže podle § 89 odst. 3 zákona o elektronických komunikacích vyžadují předchozí souhlas. Bez souhlasu lze ukládat jen cookies nezbytné pro přenos zprávy nebo pro službu, o kterou uživatel výslovně požádal.

Mohlo by vás zajímat

Máte e-shop a nevíte, kde s růstem začít?

Nezávazná konzultace vám ukáže konkrétní příležitosti — technické, marketingové i obchodní.