Polski
consentglass · Skaner RODO dla stron internetowych

StartWiedza › Temat

Zastąpienie Google Maps: zgodne z ochroną danych alternatywy mapowe

Osadzona mapa Google przy wczytywaniu strony ładuje skrypty i czcionki z serwerów Google w USA i przekazuje przy tym adres IP. Bez zgody jest to niedozwolone zgodnie z § 25 ust. 1 TDDDG. Istnieje kilka sposobów, aby całkowicie obejść się bez tego wywołania.

Sedno problemu polega na tym, że każda standardowa integracja Google Maps — czy to przez iframe, API JavaScript, czy kod „osadź mapę” — przy wczytywaniu strony nawiązuje połączenie z serwerami Google. Przekazywane są przy tym adres IP i cechy przeglądarki, a w zależności od integracji mogą być ustawiane pliki cookie lub wpisy localStorage. Dla większości witryn interaktywna mapa nie jest „bezwzględnie konieczna” w rozumieniu TDDDG, potrzebna byłaby więc uprzednia zgoda.

Najprostszym rozwiązaniem jest często całkowite zrezygnowanie z interaktywności. Kto chce jedynie pokazać lokalizację, poradzi sobie ze statycznym obrazem (zrzut ekranu mapy, zapisany lokalnie) i linkiem „Otwórz w Google Maps” lub „Wyznacz trasę”. Link przekazuje dane dopiero po kliknięciu — i to do usługi, którą użytkownik aktywnie otwiera. Ten wariant jest mało uciążliwy, szybki i pozbawiony ryzyka prawnego.

Kto potrzebuje prawdziwej interaktywności, znajdzie w rozwiązaniach opartych na OpenStreetMap oszczędną w danych alternatywę. Biblioteki takie jak Leaflet lub MapLibre GL renderują mapę w przeglądarce; kafelki mapy pochodzą z serwera kafelków. Wybór tego serwera jest decydujący: są dostawcy z serwerami w UE i bez śledzenia. Samodzielnie hostowany serwer kafelków to najbardziej przyjazna prywatności, ale najbardziej wymagająca opcja. W każdym przypadku należy sprawdzić w karcie sieci, dokąd faktycznie trafiają żądania kafelków.

Czy to ryzyko?

Także „ograniczone” osadzenie Google Maps przez Embed API ładuje zasoby z google.com przy wczytywaniu strony. Kto chce pokazywać mapy bez zgody, musi przejść na rozwiązanie dwóch kliknięć, statyczny obraz mapy lub oszczędną w danych usługę mapową z hostingiem w UE.

Co możesz zrobić

Częste pytania

Czy „mapa w trybie bezpiecznym” Google jest zgodna z RODO?
Nie. W przeciwieństwie do YouTube dla Google Maps nie ma prawdziwego trybu przyjaznego prywatności. Każda integracja Google Maps przy wczytywaniu strony przekazuje dane do Google.
Czy wystarczy statyczny obraz mapy?
Do samego wyświetlenia lokalizacji tak. Lokalnie zapisany obraz plus link do aplikacji map to najprostsze rozwiązanie bez zgody. Ważne: obraz nie może być sam ładowany ze Static Maps API Google.
Czy OpenStreetMap przekazuje dane do USA?
Zależy od serwera kafelków. Oficjalne serwery kafelków OSM znajdują się w Europie; komercyjni dostawcy OSM i CDN mogą być gdzie indziej. Przed użyciem należy sprawdzić konkretny host kafelków w karcie sieci.
Czy mimo to muszę wpisać mapę OSM do polityki prywatności?
Tak. Nawet jeśli nie ma przekazania do państwa trzeciego, przy ładowaniu kafelków adresy IP są przekazywane operatorowi serwera kafelków. Dostawca, cel i podstawa prawna należą do oświadczenia.

Jak pomaga consentglass

Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.

Czytaj dalej

Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.