W erze cyfrowego marketingu Google Analytics 4 (GA4) stało się nieodzownym narzędziem do analizy zachowań użytkowników, optymalizacji konwersji i mierzenia efektywności kampanii. Jednak w świetle RODO, które nakłada surowe wymogi na przetwarzanie danych osobowych, wdrożenie GA4 wymaga precyzyjnej konfiguracji, by uniknąć kar finansowych i utraty zaufania. Ten przewodnik krok po kroku pokazuje, jak osiągnąć zgodność: od podstaw prawnych, przez transfery danych do USA, po praktyczne ustawienia i dokumentację.
Czy GA4 przetwarza dane osobowe – podstawy prawne
GA4, w przeciwieństwie do Universal Analytics, nie przechowuje adresów IP, ale nadal gromadzi unikalne identyfikatory (takie jak user_id czy client_id), dane geolokalizacyjne oraz sygnały o zachowaniach. Te elementy mogą być uznane za dane osobowe zgodnie z art. 4 RODO, jeśli pozwalają na identyfikację osoby fizycznej.
Google pozycjonuje się jako podmiot przetwarzający (processor), działający na instrukcje administratora danych – czyli właściciela serwisu. Klienci Google pozostają administratorami danych, z kontrolą nad gromadzeniem, przechowywaniem i usuwaniem informacji. Zgodność z RODO wspiera m.in. aneks o przetwarzaniu danych (DPA – Data Processing Agreement), który reguluje zasady w usługach reklamowych Google.
Po wejściu w życie RODO (2018) i orzeczeniach ETS (2020) oraz CNIL (2022) niezbędna stała się zgoda użytkownika lub inna podstawa prawna – samo historyczne „anonimizowanie IP” już nie wystarcza.
Wyzwanie transferów danych do USA – decyzje CNIL i implikacje
Jednym z największych problemów pozostaje transfer danych osobowych do USA, gdzie Google LLC ma infrastrukturę. W lutym 2022 r. CNIL uznał takie transfery (oparte na SCC) za niewystarczające po unieważnieniu Privacy Shield i nakazał ich wstrzymanie kilku firmom.
W lipcu 2022 r. CNIL wydał praktyczne wytyczne. Najważniejsze z nich to:
- nie gromadzić identyfikatorów międzylokacyjnych (cross-site) ani trwałych,
- usuwać dane umożliwiające reidentyfikację,
- zapewnić, by transfery opierały się na art. 49 ust. 1 lit. a RODO (zgoda) lub innej dopuszczalnej podstawie – bez automatycznego śledzenia bez zgody.
Podobne decyzje zapadły w innych krajach UE i dotyczą wszystkich administratorów GA4. Rozwiązaniem może być tagowanie po stronie serwera (server-side tagging) lub alternatywy (np. Matomo). GA4 pozostaje zgodne przy prawidłowej konfiguracji i właściwie zebranej zgodzie.
Klucz do zgodności – Consent Mode w GA4
Consent Mode dynamicznie dostosowuje działanie tagów GA4 do zgód użytkownika. Obsługuje cztery sygnały:
- ad_storage – zgoda na reklamy;
- analytics_storage – zgoda na analitykę;
- functionality_storage – funkcje personalizacji;
- security_storage – bezpieczeństwo (zawsze włączone).
Bez zgody tagi ograniczają wysyłkę danych lub wykorzystują modelowanie oparte na zagregowanych sygnałach (np. wyświetleniach strony). To pomaga spełnić wymogi ePrivacy i RODO w zakresie plików cookie oraz profilowania.
Baner zgody (CMP – Consent Management Platform) jest obowiązkowy. Musi spełniać art. 13 RODO: jasno wskazywać cele przetwarzania, odbiorców (np. Google USA), okres przechowywania oraz prawa użytkownika (dostęp, sprostowanie, usunięcie).
Krok po kroku – jak skonfigurować GA4 zgodnie z RODO
Oto kompleksowy przewodnik wdrożenia:
- Podpisz umowę powierzenia (DPA) – w GA4 przejdź do Ustawień administracyjnych > Konto > Szczegóły konta > Umowy o przetwarzaniu danych. Aktywuj „Zasady przetwarzania danych w usługach reklamowych Google”, które zastępują starszy aneks.
- Ustaw okres przechowywania danych – skonfiguruj retencję na 2–14 miesięcy (domyślnie 2). Skorzystaj z narzędzi GA4 do usuwania danych pojedynczych użytkowników i posprzątaj niepotrzebne pliki cookie.
- Wdroż Consent Mode – wykonaj poniższe kroki:
- zainstaluj Google Tag Manager (GTM),
- dodaj tag GA4 z Consent Mode v2,
- skonfiguruj domyślne ustawienia:
{ad_storage: 'denied', analytics_storage: 'denied', functionality_storage: 'denied', security_storage: 'granted'}, - po wyrażeniu zgody ustaw odpowiednie wartości na
'granted'.
- Anonimizuj dane – zastosuj następujące działania:
- wyłącz lub ogranicz User-ID dla użytkowników z UE,
- korzystaj z anonimizacji IP (domyślnej w GA4),
- unikaj niestandardowych wymiarów zawierających dane osobowe.
- Zarządzaj transferami – rozważ GTM po stronie serwera (np. z serwerem w EOG) oraz uzupełnij dokumentację o SCC i TIA (Transfer Impact Assessment).
- Przejrzystość i dokumentacja – zadbaj o następujące elementy:
- Polityka prywatności – wskaż GA4, cele (analiza, optymalizacja), rolę Google jako procesora i ewentualne transfery do USA na podstawie SCC;
- Rejestr czynności przetwarzania (RCP) – określ podstawę prawną (zgoda lub prawnie uzasadniony interes przy silnej minimalizacji danych);
- DPIA (ocena skutków) – wykonaj dla procesów o podwyższonym ryzyku.
Aby szybko porównać wymagania prawne z praktycznymi ustawieniami w GA4, skorzystaj z poniższego zestawienia:
| Element konfiguracji | Wymaganie RODO | Narzędzie w GA4 |
|---|---|---|
| Zgoda użytkownika | Art. 6 ust. 1 lit. a | Consent Mode |
| Umowa z procesorem | Art. 28 | DPA / Zasady przetwarzania |
| Okres przechowywania | Art. 5 ust. 1 lit. e | Retencja danych |
| Transfery poza EOG | Rozdz. V | SCC + server-side |
| Przejrzystość | Art. 13/14 | Polityka prywatności |
Najczęstsze błędy i jak ich uniknąć
Aby uniknąć ryzyka naruszeń i zaniżonych danych analitycznych, zwróć uwagę na typowe uchybienia:
- brak banera zgody – automatyczne śledzenie bez zgody to naruszenie; zastosuj certyfikowany CMP (np. Cookiebot, Consentmanager);
- pełne IP i User-ID – GA4 domyślnie anonimizuje IP, ale zweryfikuj własne tagi i niestandardowe wymiary;
- ignorowanie wytycznych CNIL – nie dokonuj transferów do USA bez ważnej podstawy (np. zgody) – ryzyko kar do 4% rocznego obrotu;
- brak modelowania – bez Consent Mode dane są niepełne; włącz modelowanie konwersji i ruchu.
Przyszłość – DMA, ePrivacy i trendy
Wraz z Digital Markets Act (DMA) i aktualizacjami ePrivacy, GA4 będzie dalej ewoluować. Google rozwija EU Data Boundary, by minimalizować transfery poza EOG. Marketerzy powinni śledzić wytyczne EROD i testować alternatywy (np. Plausible.io) dla analityki niewymagającej zgody w ściśle ograniczonym zakresie.






