Biznesmen pracujący na laptopie w biurze Freelancer wskazujący na wykresy na ekranie

Google Analytics 4 a RODO – jak uzyskać zgodność i bezpiecznie przetwarzać dane?

5 min. czytania

W erze cyfrowego marketingu Google Analytics 4 (GA4) stało się nieodzownym narzędziem do analizy zachowań użytkowników, optymalizacji konwersji i mierzenia efektywności kampanii. Jednak w świetle RODO, które nakłada surowe wymogi na przetwarzanie danych osobowych, wdrożenie GA4 wymaga precyzyjnej konfiguracji, by uniknąć kar finansowych i utraty zaufania. Ten przewodnik krok po kroku pokazuje, jak osiągnąć zgodność: od podstaw prawnych, przez transfery danych do USA, po praktyczne ustawienia i dokumentację.

Czy GA4 przetwarza dane osobowe – podstawy prawne

GA4, w przeciwieństwie do Universal Analytics, nie przechowuje adresów IP, ale nadal gromadzi unikalne identyfikatory (takie jak user_id czy client_id), dane geolokalizacyjne oraz sygnały o zachowaniach. Te elementy mogą być uznane za dane osobowe zgodnie z art. 4 RODO, jeśli pozwalają na identyfikację osoby fizycznej.

Google pozycjonuje się jako podmiot przetwarzający (processor), działający na instrukcje administratora danych – czyli właściciela serwisu. Klienci Google pozostają administratorami danych, z kontrolą nad gromadzeniem, przechowywaniem i usuwaniem informacji. Zgodność z RODO wspiera m.in. aneks o przetwarzaniu danych (DPA – Data Processing Agreement), który reguluje zasady w usługach reklamowych Google.

Po wejściu w życie RODO (2018) i orzeczeniach ETS (2020) oraz CNIL (2022) niezbędna stała się zgoda użytkownika lub inna podstawa prawna – samo historyczne „anonimizowanie IP” już nie wystarcza.

Wyzwanie transferów danych do USA – decyzje CNIL i implikacje

Jednym z największych problemów pozostaje transfer danych osobowych do USA, gdzie Google LLC ma infrastrukturę. W lutym 2022 r. CNIL uznał takie transfery (oparte na SCC) za niewystarczające po unieważnieniu Privacy Shield i nakazał ich wstrzymanie kilku firmom.

W lipcu 2022 r. CNIL wydał praktyczne wytyczne. Najważniejsze z nich to:

  • nie gromadzić identyfikatorów międzylokacyjnych (cross-site) ani trwałych,
  • usuwać dane umożliwiające reidentyfikację,
  • zapewnić, by transfery opierały się na art. 49 ust. 1 lit. a RODO (zgoda) lub innej dopuszczalnej podstawie – bez automatycznego śledzenia bez zgody.

Podobne decyzje zapadły w innych krajach UE i dotyczą wszystkich administratorów GA4. Rozwiązaniem może być tagowanie po stronie serwera (server-side tagging) lub alternatywy (np. Matomo). GA4 pozostaje zgodne przy prawidłowej konfiguracji i właściwie zebranej zgodzie.

Consent Mode dynamicznie dostosowuje działanie tagów GA4 do zgód użytkownika. Obsługuje cztery sygnały:

  • ad_storage – zgoda na reklamy;
  • analytics_storage – zgoda na analitykę;
  • functionality_storage – funkcje personalizacji;
  • security_storage – bezpieczeństwo (zawsze włączone).

Bez zgody tagi ograniczają wysyłkę danych lub wykorzystują modelowanie oparte na zagregowanych sygnałach (np. wyświetleniach strony). To pomaga spełnić wymogi ePrivacy i RODO w zakresie plików cookie oraz profilowania.

Baner zgody (CMP – Consent Management Platform) jest obowiązkowy. Musi spełniać art. 13 RODO: jasno wskazywać cele przetwarzania, odbiorców (np. Google USA), okres przechowywania oraz prawa użytkownika (dostęp, sprostowanie, usunięcie).

Krok po kroku – jak skonfigurować GA4 zgodnie z RODO

Oto kompleksowy przewodnik wdrożenia:

  1. Podpisz umowę powierzenia (DPA) – w GA4 przejdź do Ustawień administracyjnych > Konto > Szczegóły konta > Umowy o przetwarzaniu danych. Aktywuj „Zasady przetwarzania danych w usługach reklamowych Google”, które zastępują starszy aneks.
  2. Ustaw okres przechowywania danych – skonfiguruj retencję na 2–14 miesięcy (domyślnie 2). Skorzystaj z narzędzi GA4 do usuwania danych pojedynczych użytkowników i posprzątaj niepotrzebne pliki cookie.
  3. Wdroż Consent Mode – wykonaj poniższe kroki:
    • zainstaluj Google Tag Manager (GTM),
    • dodaj tag GA4 z Consent Mode v2,
    • skonfiguruj domyślne ustawienia: {ad_storage: 'denied', analytics_storage: 'denied', functionality_storage: 'denied', security_storage: 'granted'},
    • po wyrażeniu zgody ustaw odpowiednie wartości na 'granted'.
  4. Anonimizuj dane – zastosuj następujące działania:
    • wyłącz lub ogranicz User-ID dla użytkowników z UE,
    • korzystaj z anonimizacji IP (domyślnej w GA4),
    • unikaj niestandardowych wymiarów zawierających dane osobowe.
  5. Zarządzaj transferami – rozważ GTM po stronie serwera (np. z serwerem w EOG) oraz uzupełnij dokumentację o SCC i TIA (Transfer Impact Assessment).
  6. Przejrzystość i dokumentacja – zadbaj o następujące elementy:
    • Polityka prywatności – wskaż GA4, cele (analiza, optymalizacja), rolę Google jako procesora i ewentualne transfery do USA na podstawie SCC;
    • Rejestr czynności przetwarzania (RCP) – określ podstawę prawną (zgoda lub prawnie uzasadniony interes przy silnej minimalizacji danych);
    • DPIA (ocena skutków) – wykonaj dla procesów o podwyższonym ryzyku.

Aby szybko porównać wymagania prawne z praktycznymi ustawieniami w GA4, skorzystaj z poniższego zestawienia:

Element konfiguracji Wymaganie RODO Narzędzie w GA4
Zgoda użytkownika Art. 6 ust. 1 lit. a Consent Mode
Umowa z procesorem Art. 28 DPA / Zasady przetwarzania
Okres przechowywania Art. 5 ust. 1 lit. e Retencja danych
Transfery poza EOG Rozdz. V SCC + server-side
Przejrzystość Art. 13/14 Polityka prywatności

Najczęstsze błędy i jak ich uniknąć

Aby uniknąć ryzyka naruszeń i zaniżonych danych analitycznych, zwróć uwagę na typowe uchybienia:

  • brak banera zgody – automatyczne śledzenie bez zgody to naruszenie; zastosuj certyfikowany CMP (np. Cookiebot, Consentmanager);
  • pełne IP i User-ID – GA4 domyślnie anonimizuje IP, ale zweryfikuj własne tagi i niestandardowe wymiary;
  • ignorowanie wytycznych CNIL – nie dokonuj transferów do USA bez ważnej podstawy (np. zgody) – ryzyko kar do 4% rocznego obrotu;
  • brak modelowania – bez Consent Mode dane są niepełne; włącz modelowanie konwersji i ruchu.

Przyszłość – DMA, ePrivacy i trendy

Wraz z Digital Markets Act (DMA) i aktualizacjami ePrivacy, GA4 będzie dalej ewoluować. Google rozwija EU Data Boundary, by minimalizować transfery poza EOG. Marketerzy powinni śledzić wytyczne EROD i testować alternatywy (np. Plausible.io) dla analityki niewymagającej zgody w ściśle ograniczonym zakresie.