Polski
consentglass · Skaner RODO dla stron internetowych

StartWiedza › Usługa

Używanie Cloudflare Web Analytics zgodnie z RODO

Cloudflare Web Analytics mierzy odsłony za pomocą małego skryptu beacon (static.cloudflareinsights.com), bez ustawiania cookies i bez fingerprintingu po stronie klienta. Cloudflare Inc. ma siedzibę w USA.

Cloudflare Web Analytics różni się technicznie od Google Analytics dość wyraźnie: nie ma identyfikatora klienta, cookies ani łączenia między urządzeniami. Liczenie „wizyt” odbywa się po stronie serwera na podstawie referera i krótkotrwałego, nietrwałego sygnału. Znosi to główny argument za obowiązkiem zgody — dostęp do informacji zapisanych na urządzeniu nie następuje.

Debata przesuwa się więc na dwa poziomy. Po pierwsze transfer do kraju trzeciego: nawet bezcookie'owy beacon jest ładowany z serwera Cloudflare, co przekazuje adres IP odwiedzających do Cloudflare (USA). Cloudflare jest certyfikowany w ramach Data Privacy Framework, więc transfer jest zasadniczo objęty; mimo to należy do polityki prywatności. Po drugie podstawa prawna samego przetwarzania — tu prawnie uzasadniony interes w minimalizującym dane pomiarze zasięgu zwykle się broni, co powinno zostać ujęte w krótkim ważeniu interesów.

W praktyce: kto prowadzi Cloudflare Web Analytics w domyślnym trybie bez cookies, może w wielu przypadkach obejść się bez banera zgody dla tego narzędzia — pod warunkiem że na stronie nie ma innych usług wymagających zgody. Gdy tylko działają też Google Fonts z Google, osadzenie YouTube lub piksele marketingowe, strona i tak potrzebuje banera, a wtedy czyściej jest ująć też analizę.

Czy to ryzyko?

Ponieważ nie jest ustawiany żaden cookie ani odczytywany identyfikator z urządzenia, proces podstawowy według dominującej wykładni nie podlega zgodzie na podstawie § 25 ust. 1 TDDDG. Pozostają dwa punkty kontrolne: skrypt beacon i zagregowane dane przechodzą przez Cloudflare w USA — ten transfer potrzebuje podstawy. A dla przetwarzania (zagregowanych, ale wywodzonych z IP i user agenta) danych trzeba udokumentować prawnie uzasadniony interes na podstawie art. 6 ust. 1 lit. f RODO.

Co możesz zrobić

Częste pytania

Czy Cloudflare Web Analytics potrzebuje banera cookie?
W domyślnym działaniu bez cookies według dominującej opinii nie, bo nie ma dostępu do informacji zapisanych na urządzeniu. Transfer do USA i ważenie interesów i tak trzeba udokumentować.
Czym różni się od zarządzania botami Cloudflare?
Zarządzanie botami (m.in. cookie __cf_bm) służy bezpieczeństwu i jest zwykle technicznie niezbędne. Web Analytics to osobny produkt do pomiaru zasięgu; tylko o niego tu chodzi.
Czy transfer do Cloudflare w USA jest dozwolony?
Cloudflare Inc. jest certyfikowany w ramach EU-US Data Privacy Framework, co zasadniczo obejmuje transfer. Polityka prywatności musi wymieniać Cloudflare jako odbiorcę i transfer.
Czy uzasadniony interes wystarczy jako podstawa prawna?
Dla minimalizującego dane, zagregowanego pomiaru zasięgu bez profilowania art. 6 ust. 1 lit. f RODO zwykle się broni. Ważenie powinno zostać krótko utrwalone na piśmie, wraz z możliwością sprzeciwu.

Jak pomaga consentglass

Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.

Czytaj dalej

Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.