Slovenija: Piškotki pod drobnogledom

Slovenija: Piškotki pod drobnogledom
24. 09. 2026 objavil/a Simona Kidrič

Informacijski pooblaščenec je v dveh nedavnih inšpekcijskih postopkih podrobno preverjal uporabo sledilnih tehnologij na spletnih mestih in v obeh primerih ugotovil kršitve 225. člena ZEKom-2.

Odločbi sta bili objavljeni 21. 9. 2026.

Odločbi sta zanimivi predvsem zato, ker kažeta, da nadzor ni omejen zgolj na vprašanje, ali spletna stran uporabniku prikaže piškotno pasico in omogoča sprejem ali zavrnitev piškotkov. Nadzorni organ preverja tudi dejansko tehnično delovanje spletnega mesta, skladnost objavljenih informacij z dejansko nameščenimi piškotki ter učinkovitost mehanizmov za upravljanje privolitve.

Pasica za piškotke je šele začetek

V obeh postopkih je Informacijski pooblaščenec po uradni dolžnosti pregledal spletni mesti z uporabo spletnega brskalnika in orodja Evropskega odbora za varstvo podatkov (EDPB). Pri tem je preverjal, kateri piškotki se dejansko namestijo, katere informacije prejme uporabnik in kako v praksi delujejo mehanizmi za podajo oziroma preklic privolitve.

Odločbi tako jasno pokažeta, da zgolj formalno urejena politika piškotkov ni dovolj. Informacije v piškotni pasici, politiki zasebnosti in politiki piškotkov morajo ustrezati dejanskemu tehničnemu stanju spletnega mesta in biti med seboj usklajene.

V enem od primerov je bilo na primer ugotovljeno, da objavljeni seznam piškotkov ni v celoti ustrezal dejansko zaznanim piškotkom. Nadzorni organ je opozoril tudi na pomanjkljive informacije o ponudniku oziroma domeni posameznega piškotka, dostopu tretjih oseb do podatkov ter morebitnih prenosih osebnih podatkov v tretje države. Problematične so bile tudi medsebojno nasprotujoče si navedbe v politiki zasebnosti.

Posebej zanimivo je stališče glede analitičnih podatkov. Nadzorni organ je opozoril, da podatkov ni mogoče preprosto označiti kot anonimne, če se z uporabo spletnih identifikatorjev razlikujejo posamezni uporabniki in ni izkazano, da so bili podatki dejansko anonimizirani tako, da posameznik ni več določljiv.

Posebej pod drobnogledom tudi preklic privolitve

V eni od obravnavanih odločb se je Informacijski pooblaščenec podrobneje posvetil tudi vprašanju, ali lahko uporabnik že podano privolitev za uporabo nenujnih piškotkov dejansko in učinkovito prekliče.

Pri prvem pregledu spletnega mesta je bila možnost sprejema vseh nenujnih piškotkov uporabniku ponujena neposredno, medtem ko je moral za njihovo zavrnitev odpreti dodatne nastavitve. Po opozorilu nadzornega organa je upravljavec ureditev spremenil in na prvem sloju zagotovil primerljivo oblikovana gumba za sprejem in zavrnitev.

Še bolj bistveno pa je, da je Informacijski pooblaščenec preveril tudi dejansko tehnično učinkovitost preklica privolitve. Ugotovil je, da gumb »Zavrni vse« po predhodno podani privolitvi ni izključil že aktiviranih kategorij nenujnih piškotkov. Za preklic je moral uporabnik posamezne kategorije izključiti ročno in izbiro dodatno potrditi, določeni analitični piškotki pa so ostali shranjeni tudi po preklicu. Tehnični pregled je pokazal tudi nadaljnji omrežni promet, povezan z analitiko.

Informacijski pooblaščenec je zato poudaril, da mora biti preklic privolitve enako enostaven kot njena podaja, hkrati pa mora biti tudi tehnično učinkovit. Po preklicu se nenujni piškotki ne smejo več nameščati oziroma uporabljati, odstraniti pa je treba tudi tiste, ki so bili na podlagi preklicane privolitve že shranjeni na uporabnikovi napravi.

Kaj odločbi pomenita za upravljavce spletnih strani?

Obe odločbi kažeta na precej praktičen pristop Informacijskega pooblaščenca k nadzoru nad piškotki. Nadzorni organ se ne ustavi pri besedilu piškotne pasice, ampak preverja, ali spletno mesto tudi tehnično deluje tako, kot je uporabniku predstavljeno.

Pri preverjanju skladnosti zato ni dovolj pregledati samo besedila politike zasebnosti ali politike piškotkov. Preveriti je treba tudi dejansko nameščene piškotke, njihove ponudnike in domene, namene uporabe, trajanje, morebitni dostop tretjih oseb ter skladnost teh informacij z vsebino piškotne pasice. Kadar uporaba posamezne storitve vključuje obdelavo osebnih podatkov, morajo biti ustrezno urejene tudi informacije iz 13. člena Splošne uredbe, vključno z informacijami o morebitnih prenosih osebnih podatkov v tretje države. V eni od odločb je nadzorni organ izrecno poudaril tudi pomen podatka, ali imajo do podatkov, povezanih s piškotki, dostop tretje osebe.

Pomembno je tudi, da se pregled ne konča pri vprašanju, kaj se zgodi ob prvem obisku spletnega mesta. Preveriti je treba celoten življenjski cikel privolitve: kako jo uporabnik poda, kako lahko pozneje ponovno dostopa do nastavitev, kako jo prekliče in predvsem, kaj se po preklicu dejansko zgodi v brskalniku.

Obe odločbi sta zato dober opomnik, da skladnosti uporabe piškotkov ni mogoče zagotoviti samo s pravilno napisano dokumentacijo, ampak kar piše v pasici in politiki piškotkov, mora dejansko ustrezati temu, kar spletna stran dejansko počne.

Odločbi Informacijskega pooblaščenca sta dostopni tukaj (upravne odločbe, avgust 2026).

Vir: Informacijski pooblaščenec, odločbi št. 0612-59/2024/8 in 06100-167/2023/9

Naslovna fotografija: Pexels