Cookies (ciasteczka) to małe pliki tekstowe zapisywane w przeglądarce użytkownika podczas wizyty na stronie. Zawierają dane, które serwer lub skrypt JavaScript chce przechować między sesjami – np. informację o zalogowaniu, zawartości koszyka lub preferencjach użytkownika.
Cookies nie są niczym szkodliwym same w sobie. Są niezbędne do działania wielu funkcji strony. Problem pojawia się wtedy, gdy służą do śledzenia użytkownika bez jego wiedzy – stąd przepisy RODO nakładające obowiązek informowania i zbierania zgody.
Rodzaje cookies
Według czasu przechowywania:
- Sesyjne – istnieją wyłącznie podczas aktywnej sesji przeglądarki. Po zamknięciu okna przeglądarki są usuwane. Przykład: tymczasowe zapamiętanie zawartości koszyka dla niezalogowanego użytkownika.
- Trwałe – mają określoną datę wygaśnięcia i pozostają w przeglądarce po zamknięciu okna. Przykład: zapamiętanie zalogowanego użytkownika przez 14 dni.
Według źródła:
- Własne (first-party) – ustawiane przez domenę, którą odwiedzasz. Zazwyczaj niezbędne do działania strony.
- Zewnętrzne (third-party) – ustawiane przez domeny zewnętrzne (np. Google, Facebook, dostawców reklam). Często służą do śledzenia między stronami.
Jakie cookies ustawia WordPress?
WordPress ustawia kilka własnych cookies, niezbędnych do jego działania:
wordpress_[hash]– przechowuje dane logowania po przejściu przez formularz. Używany wyłącznie w katalogu/wp-admin/.wordpress_logged_in_[hash]– informuje WordPressa i motywy, że użytkownik jest zalogowany. Używany wszędzie poza/wp-admin/.wordpress_sec_[hash]– dodatkowe zabezpieczenie sesji.wp-settings-[user_id]iwp-settings-time-[user_id]– zapamiętują indywidualne preferencje widoku panelu administracyjnego (np. układ listy wpisów).comment_author_[hash],comment_author_email_[hash],comment_author_url_[hash]– zapamiętują dane komentującego na 347 dni, jeśli użytkownik zaznaczył opcję “Zapamiętaj mnie”.
Cookies logowania są technicznie niezbędne. Nie wymagają zgody użytkownika w rozumieniu RODO – pod warunkiem, że nie służą do celów marketingowych.
Jakie cookies ustawia WooCommerce?
WooCommerce dodaje własne cookies do obsługi sklepu:
woocommerce_cart_hashiwoocommerce_items_in_cart– śledzą zawartość koszyka i jego status, żeby JavaScript mógł aktualizować widżet koszyka w nagłówku.wp_woocommerce_session_[hash]– sesyjny identyfikator koszyka powiązany z bazą danych. Przechowuje produkty, wybraną metodę wysyłki i dane checkout nawet przed zalogowaniem użytkownika.
Te cookies są niezbędne do działania koszyka i co do zasady nie wymagają osobnej zgody użytkownika – są konieczne do realizacji umowy (obsługi zamówienia).
RODO a cookies na stronie WordPress
Przepisy dotyczące cookies wynikają dziś przede wszystkim z Prawa komunikacji elektronicznej, a gdy cookies wiążą się z przetwarzaniem danych osobowych – także z RODO. Cookies niezbędne do działania strony wymagają jasnej informacji, ale co do zasady nie wymagają uprzedniej zgody. Cookies analityczne, marketingowe i śledzące, np. Google Analytics czy piksel Facebooka, wymagają zgody użytkownika przed ich uruchomieniem.
W praktyce oznacza to konieczność wdrożenia:
- Banera cookies z możliwością akceptacji i odrzucenia poszczególnych kategorii
- Polityki prywatności opisującej używane cookies
- Mechanizmu zapamiętującego i respektującego preferencje użytkownika
Wtyczki do zarządzania cookies w WordPress
Najpopularniejsze rozwiązania do obsługi zgód:
- Cookie Notice by dFactory – lekka wtyczka do prostego banera.
- Complianz – rozbudowana wtyczka z automatycznym skanowaniem cookies i generowaniem polityki prywatności.
- CookieYes – popularne rozwiązanie z gotowymi szablonami baner dla różnych jurysdykcji.
Żaden baner cookies nie zastąpi prawidłowej polityki prywatności – to dwa osobne dokumenty, które powinny działać razem.
Cookies a bezpieczeństwo
Cookies sesji zalogowania mogą być celem ataków typu session hijacking. WordPress ustawia cookies uwierzytelniające jako HttpOnly, dzięki czemu nie są dostępne dla zwykłego JavaScriptu w przeglądarce. Flaga Secure zależy od tego, czy strona działa przez HTTPS i od konfiguracji WordPressa. Klucze bezpieczeństwa WordPress w pliku wp-config.php są używane do podpisywania i weryfikowania cookies uwierzytelniających, a nie do prostego „szyfrowania” ich wartości.
Podsumowanie
Cookies w WordPress obejmują cookies niezbędne (logowanie, koszyk) i opcjonalne (analityka, reklamy). WordPress i WooCommerce ustawiają własne techniczne cookies bez zgody użytkownika – to dozwolone. Cookies śledzące i marketingowe wymagają aktywnej zgody zgodnej z RODO. Wdrożenie banera cookies i polityki prywatności to obowiązek każdej strony zbierającej dane użytkowników.