Podaj dalej — Pokaż Dowody
Urząd Miasta Łodzi — Naruszenia RODO 2026
Techniczne śledztwo dziennikarskie dokumentujące prawdopodobne naruszenia ochrony danych osobowych na stronach zarządzanych przez podmioty powiązane z Miastem Łódź. Systemy śledzące uruchamiały się natychmiast po wejściu na stronę - bez zgody użytkownika, wysyłając sygnały do zewnętrznych podmiotów. W toku postępowanie UODO, UKE oraz prokuratorskie.
Czy 28 z 39 ocenialnych domen miejskich Łodzi śledziło użytkowników bez ich zgody?
Potwierdzone w testach 6-9 marzec 2026
Przedstawiony poniżej materiał dokumentuje techniczne skanowanie 43 stron internetowych zarządzanych, finansowanych lub powiązanych z Urzędem Miasta Łodzi. Każda sesja testowa miała charakter sterylny: zautomatyzowana przeglądarka otwierała stronę bez klikania bannerów zgody, bez akceptacji cookies i bez jakiejkolwiek interakcji użytkownika.
Spośród 43 technicznie sprawdzonych adresów 2 pozycje wyłączono z oceny porównawczej z przyczyn technicznych, ponieważ ich charakter odpowiedzi serwera nie pozwalał na przeprowadzenie testu w pełni porównywalnego z pozostałymi domenami. Wskaźniki zbiorcze obliczono dla 39 domen ocenialnych (41 domen w tabeli minus 2 wyłączone z oceny).
W części przypadków, pomocniczo i porównawczo, wykorzystałem także analizę przy użyciu wtyczki firefox RENTGEN stworzonej przez fundację Internet. Czas Działać!. Główne ustalenia tego materiału opierają się jednak na mojej własnej metodologii, skoncentrowanej wyłącznie na technologiach marketingowych, analitycznych i sygnałach przetwarzania danych wysyłanych przed uzyskaniem zgody.
Wynik badania jest jednoznaczny: na 28 z 39 ocenialnych domen systemy śledzące Google, w tym Google Analytics, Google Ads i DoubleClick, uruchamiały się natychmiast po wejściu na stronę i rozpoczynały wysyłanie danych do serwerów Google jeszcze zanim użytkownik podjął jakąkolwiek decyzję dotyczącą zgody.
Ustaliłem, że w wielu przypadkach banner zgody widoczny na stronach miejskich nie pełni realnej funkcji kontrolnej. Z danych możliwych do odtworzenia w przeglądarce oraz z debugowania mechanizmów Consent Mode wynika, że stan zgody bywa ustawiony z góry jako GRANTED, jeszcze przed wyświetleniem komunikatu lub przed jakąkolwiek interakcją użytkownika. Oznacza to, że sygnały trafiają do serwerów podmiotów trzecich, zanim zgoda zostanie rzeczywiście udzielona. Późniejsze usunięcie części cookies nie cofa samej transmisji danych, która już nastąpiła.
Jednym z technicznych wskaźników tego zjawiska jest parametr gcd=13l3l3l2l1l1 obecny w takich żądaniach sieciowych. W kontekście zarejestrowanych sesji jego występowanie stanowi silną przesłankę, że system traktował odwiedzającego tak, jakby zgoda na przetwarzanie została już udzielona. To może wskazywać na przetwarzanie danych bez ważnej, uprzedniej i świadomej zgody użytkownika, wymaganej przez art. 6 ust. 1 lit. a RODO.
Na 28 z 39 ocenialnych domen parametr gcd wskazywał na stan granted jeszcze przed wyświetleniem banera zgody.
ℹ️ TCF 2.2 a Google Consent Mode v2 – dlaczego to nie chroni w tym przypadku?
Niektóre strony mogą korzystać z frameworku IAB TCF 2.2 (Transparency & Consent Framework), który standaryzuje zbieranie zgód. Jednak TCF reguluje jedynie sposób uzyskiwania zgody od użytkownika, a nie zachowanie tagów Google.
Google Consent Mode v2 działa niezależnie i musi być poprawnie zintegrowany z CMP.
W analizowanych przypadkach parametr gcd wskazywał na stan granted
już na etapie after_domcontentloaded — zanim baner CMP się pojawił i zanim mógł przekazać TC String.
Dlaczego tryb pingless (cookieless pings) nie zadziałał?
- Pingless (anonimowe pings bez cookies) występuje tylko przy poprawnym Advanced Consent Mode z domyślnym stanem denied.
- W badanych domenach stan był od razu granted (cyfra „3” w
gcd), więc tagi Google uruchamiały się normalnie i ustawiały identyfikujące cookies (_ga, _gcl_au, _fbp itp.). - Nie było cookieless pings — był pełny tracking przed jakąkolwiek zgodą użytkownika.
Podsumowując: nawet posiadanie certyfikowanego CMP zgodnego z TCF 2.2 nie zwalnia z obowiązku poprawnej konfiguracji
Google Consent Mode. Domyślne ustawienie granted przed interakcją użytkownika stanowi naruszenie
art. 6 ust. 1 lit. a RODO niezależnie od użytego frameworka zgód.
Wyniki per domena — status oceny technicznej
| Domena | Status | Wartość gcd |
|---|---|---|
| lodz.pl | TAK | 13l3l3l2l1l1 |
| uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| bip.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| mpu.lodz.pl | TAK | 13l3l3l2l1l1 |
| zdit.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| cuw.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| cuwdps.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| lckm.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| mops.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| mzz.lodz.pl | TAK | 13l3l3l2l1l1 |
| schronisko.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| architektmiasta.uml.lodz.pl | TAK | 13l3l3l2l1l1 |
| rewitalizacja.uml.lodz.pl | TAK | 13l3l3l2l2l1 ⚠ |
| invest.lodz.pl | TAK | 13l3l3l2l1l1 |
| li.lodz.pl | TAK | 13l3l3l2l1l1 |
| zlm.lodz.pl | TAK | 13l3l3l2l1l1 |
| bip.zlm.lodz.pl | TAK | 13l3l3l2l1l1 |
| mosir.lodz.pl | TAK | 13l3l3l2l1l1 |
| aquapark.lodz.pl | TAK | 13l3l3l2l1l1 |
| orientarium.lodz.pl | TAK | 13l3l3l2l1l1 |
| lodz.travel | TAK | 13l3l3l2l1l1 |
| kartalodzianina.pl | TAK* | 13p3p3p2p5l1 |
| biblioteka.lodz.pl | TAK | 13l3l3l2l1l1 |
| capz.lodz.pl | TAK | 13l3l3l2l1l1 |
| css.samorzad.lodz.pl | TAK | 13l3l3l2l1l1 |
| botaniczny.lodz.pl | TAK | 13l3l3l2l1l1 |
| strazmiejska.lodz.pl | TAK | 13l3l3l2l1l1 |
| nowa.mapa.lodz.pl | TAK | 13l3l3l2l1l1 |
| ads.biblioteka.lodz.pl | NIE | — |
| atlasarena.pl | NIE | — |
| bip.biblioteka.lodz.pl | NIE | — |
| kartaturysty.lodz.travel | NIE | — |
| lodz.praca.gov.pl | NIE | — |
| media.lodz.pl | NIE | — |
| mpk.lodz.pl | NIE | — |
| pup-lodz.pl | NIE | — |
| teatr-muzyczny.lodz.pl | WYŁ. Z OCENY | — (TLS / niedostępność) |
| wizyty.uml.lodz.pl | NIE | — |
| wsparcie.uml.lodz.pl | NIE | — |
| www.makis.pl | NIE | — |
| zoo.lodz.pl | WYŁ. Z OCENY | — (redirect) |
* kartalodzianina.pl — inna wartość gcd (CMP interaktywna), wymaga osobnej analizy. ⚠ rewitalizacja.uml.lodz.pl — nieznacznie odmienna wartość, zbliżona do wzorca naruszenia.
Aktualizacja / Poprawka: Po weryfikacji tabeli stwierdzono rozbieżność liczbową w tekście wprowadzającym. Poprawna liczba domen z udowodnionym naruszeniem wynosi 28 (wszystkie pozycje oznaczone jako TAK, w tym kartalodzianina.pl z oznaczeniem * oraz rewitalizacja.uml.lodz.pl z drobną wariacją gcd). Dwie pozycje zostały wyłączone z oceny porównawczej: teatr-muzyczny.lodz.pl (problem dostępności / TLS) oraz zoo.lodz.pl (domena przekierowująca). Wskaźniki zbiorcze obliczono więc dla 39 domen ocenialnych (41 technicznie sprawdzonych minus 2 wyłączone). Domena zoo.lodz.pl została uwzględniona w ekosystemie serwisów miejskich, ponieważ linkuje i przekierowuje na orientarium.lodz.pl. Dziękuję za zwrócenie uwagi na rozbieżność — transparentność danych jest priorytetem.
Nota metodologiczna: „Wył. z oceny” oznacza adres technicznie sprawdzony, ale nieporównywalny z pozostałymi przypadkami z uwagi na charakter odpowiedzi serwera (np. przekierowanie lub problem TLS), co uniemożliwia pełny test sterylnej sesji na tych samych warunkach. Nie poddaliśmy analzie wszystkich domen miejskich i być może uzupełnimy raport o pozostałe. Próbka jest na tyle mocna i reprezentatywna, że pozwala na wyciągnięcie wniosków o charakterze ogólnym. Posiadamy znacznie wiecej dowodów, ale z uwagi na ich rozmiar udostępniamy wybrane pozwalające falsyfikować tezy.
Pełna dokumentacja śledcza dla każdej domeny — logi sieciowe w formacie HAR, zrzuty cookies, payloady żądań z parametrem gcd, ślad przeglądarki (trace) — dostępna poniżej w sekcjach poszczególnych domen.
Cel Badania i Metodologia
Poniższy panel prezentuje udokumentowane technicznie i zamrożone zdarzenia z procesu skanowania stron internetowych powiązanych z miastem Łódź. Dane są integralne, opatrzone znacznikiem czasu i udostępnione do dalszej weryfikacji śledczej. Każdy rekord reprezentuje sesję przechwytującą ruch sieciowy (Network), dane lokalne (Storage) i zmiany w dokumencie (DOM). Dodatkowo z redakcyjnej instancji archivebox prezentujemy wybrane snapshoty witrym ze znacznikami czasowymi. Jest to niepodważalny dowód materialny.
- Czyste sesje incognito: Chrome 145 / Firefox 140
- Pełna sterylność: Brak interakcji z banerami cookies. Skaner dokumentuje to, co strona ładuje zanim użytkownik wyrazi zgodę.
- Dowody cyfrowe: DevTools Network/Storage/Console, eksport logów formatu HAR, analiza timestampów. Wybór dowodów opublikowanych na serwisie jest reprezentatywny i pozwala na pełną weryfikację metodologii. Dodatkowy materiał obejmuje powtórzenia testów i dane surowe, nie zmieniające wniosków. Jestem gotowy wydać wszystkie potrzebne informacje odpowiednim urzędom, służbom.
- Zakres testów: 6-9 marca 2026
Dekodowanie parametru GCD (Google Consent Mode v2)
Parametr gcd to kluczowy sygnał, który informuje serwery Google o stanie zgód użytkownika na przetwarzanie danych.
Na stronach Łodzi najczęściej pojawia się wartość:
gcd=13l3l3l2l1l1
Cyfra „3" oznacza granted (zgoda udzielona). Najważniejsze jest jednak kiedy ta zgoda została ustawiona.
Co dokładnie oznacza gcd=13l3l3l2l1l1?
Znaczenie poszczególnych części:
13l– prefiks formatu GCD v2- 3 – analytics_storage = granted
- 3 – ad_user_data = granted
- 3 – ad_personalization = granted
2– personalization_storage = częściowo granted1– ad_storage = basic granted
Dlaczego to stanowi naruszenie?
Wartość gcd=13l3l3l2l1l1 pojawiała się już na etapie
after_domcontentloaded – czyli zanim użytkownik zobaczył baner CMP
i zanim podjął jakąkolwiek decyzję.
Oznacza to, że strona ustawiła stan granted by default (zgoda domyślna),
a nie po świadomej decyzji użytkownika.
Porównanie konfiguracji
| Konfiguracja | Domyślny stan zgody | Wartość gcd na starcie | Cookies śledzące przed zgodą | Zgodność z RODO |
|---|---|---|---|---|
| Brak Consent Mode | — | brak parametru | Tak (od razu) | Naruszenie |
| Poprawny Advanced Consent Mode | denied by default | z „p", „q" lub „0" | Nie (tylko cookieless pings) | Akceptowalne |
| Implementacja na stronach Łodzi | granted by default | 13l3l3l2l1l1 | Tak (_ga, _ga_*, _gcl_au, _fbp) | Naruszenie art. 6 ust. 1 lit. a RODO |
Podsumowując: sama obecność cyfry „3" nie jest problemem. Problemem jest ustawienie stanu granted domyślnie przez stronę, zanim użytkownik miał realną możliwość wyrażenia lub odmowy zgody.
Rozwiń pełną specyfikację sygnałów GCS/GCD (Dokumentacja techniczna) ▼
Kontekst audytowy
W toku analizy infrastruktury śledzenia zidentyfikowano sygnały Google Consent Mode przesyłane w żądaniach do serwerów Google (m.in. google-analytics.com, googletagmanager.com, googleads.g.doubleclick.net). Parametr gcs (Google Consent State) lub gcd (Google Consent Data) występuje w payloadach requestów i pozwala ustalić, jaki poziom zgody użytkownika został zadeklarowany przez mechanizm CMP (Consent Management Platform) lub bezpośrednio przez konfigurację GTM.
Prawidłowa interpretacja tych wartości jest kluczowa dla oceny, czy:
- zgoda użytkownika jest faktycznie zbierana przed uruchomieniem tagów śledzących,
- stan domyślny (default) Consent Mode odpowiada wymogom RODO (tj. denied dla analytics_storage i ad_storage),
- zarejestrowane wartości GCD są spójne z deklarowanym wdrożeniem CMP.
Starsze wartości G (parametr gcs)
Przed wprowadzeniem granularnego formatu GCD, Google Consent Mode używał prostszego sygnału gcs z trzema podstawowymi wariantami:
| Wartość | analytics_storage | ad_storage | Interpretacja |
|---|---|---|---|
G100 | denied | denied | Brak zgody na analitykę i reklamy. Przetwarzane wyłącznie niezbędne pliki cookie. |
G101 | granted | denied | Zgoda na analitykę, brak zgody na reklamy. GA działa, cookies reklamowe nie są ustawiane. |
G111 | granted | granted | Pełna zgoda. Wszystkie tagi śledzące działają bez ograniczeń. |
Ograniczenie: Format gcs nie pozwalał na rozróżnienie zgody w ramach poszczególnych kategorii przetwarzania (np. śledzenie vs. media społecznościowe vs. Enhanced Conversions).
Współczesny format GCD
Format GCD wprowadza granularną strukturę zgody. Wartość przesyłana w parametrze gcd ma postać ciągu znaków rozdzielonych separatorem l (lowercase L) lub v (pochodne zintegrowanych platform CMP). Oznaczenia cyfrowe po separatorze to m.in.:
- 0 = brak (denied)
- 1 = podstawowa
- 2 = częściowa
- 3 = pełna (granted)
Tabela referencencyjna wartości GCD (Najczęstsze przypadki)
| Wartość GCD | Analityka | Reklamy | Śledzenie | Social | Enh. Conv. | Interpretacja |
|---|---|---|---|---|---|---|
13l0l0l0l0l0 | — | — | — | — | — | Brak zgody na jakiekolwiek przetwarzanie |
13l3l0l0l0l0 | pełna | — | — | — | — | Tylko analityka |
13l3l3l0l0l0 | pełna | pełna | — | — | — | Analityka + reklamy |
13l3l3l2l0l0 | pełna | pełna | częściowe | — | — | Analityka + reklamy + częściowe śledzenie |
13l3l3l3l0l0 | pełna | pełna | pełne | — | — | Analityka + reklamy + pełne śledzenie |
13l3l3l3l3l3 | pełna | pełna | pełne | pełne | pełna | Pełna zgoda we wszystkich kategoriach |
Zastosowanie w audycie (Red Flags)
Przy analizie requestów HTTP do infrastruktury Google na badanych domenach uwaga skupiana jest na:
1. Wartość domyślna przy pierwszym załadowaniu strony — czy gcd wskazuje na zera przed interakcją użytkownika z banerem zgody (wymóg RODO).
2. Spójność z CMP — czy wartości GCD faktycznie ewoluują (zmieniają stan np. z 0 na 3) dopiero po kliknięciu preferencji przez użytkownika.
3. Brak parametru gcd/gcs — brak oznacza, że Consent Mode nie jest w ogóle wdrożony, więc skrypty wymuszają przetwarzanie danych nieustannie w sposób niekontrolowany, co stanowi bezwzględne naruszenie.
📖 Chronologia uruchomienia trackerów bez zgody użytkownika
Poniższy przewodnik wyjaśnia chronologię pojawiania się ciasteczek w sterylnej sesji testowej (przed kliknięciem zgody na banerze). Pokazuje on moment powstania mechanizmów śledzących. Jest to opis techniczny do wybranych plików jakie publikujemy, aby każdy mógł sfalsyfikować tezy zawarte w raporcie.
Oś czasu pojawiania się identyfikatorów
W analizowanych dowodach (plik cookies_timeline.ndjson dostępny pod ikoną ⏱️ Oś Czasu Cookies) często występuje następująca sekwencja:
before_navigation:cookies: [](Czysta sesja przeglądarki)after_domcontentloaded: Pojawia się od razu kilkanaście cookies analitycznych, reklamowych i third-party.after_load: Zestaw utworzonych ciasteczek się utrzymuje w pamięci układu docelowego.after_async_window: Skrypty działają aktywnie dalej, nadpisując i aktualizując wartości identyfikatorów (np._ga_*).
Wniosek dowodowy: Mechanizmy śledzące nie czekają do końca ładowania strony i nie czekają na zgodę użytkownika. Aktywują się na bardzo wczesnym etapie renderu strony w pełni pasywnej sesji.
Znaczenie kluczowych identyfikatorów (Cookies)
_ga,_gid,_gat_gtag_UA_*,_ga_*— To silny ślad Google Analytics / Google tagów._gasłuży do odróżniania wieloletnich użytkowników,_gididentyfikuje krótkoterminowe sesje, a_gatogranicza liczbę zapytań._gcl_au— Typowy cookie powiązany z Google Ads / konwersjami. Pojawia się zazwyczaj przy wdrożeniach kampanii reklamowych Google._fbp— Cookie Meta Pixel o charakterze marketingowym (Facebook), wykorzystywane do śledzenia wizyt, zachowań użytkownika i celów reklamowych u zewnętrznych dostawców.FCCDCF— Cookie powiązane z Google Funding Choices lub mechanizmem consentu. Ślad systemu zbierania zgód platform.YSC,VISITOR_INFO1_LIVE,__Secure-ROLLOUT_TOKEN— Ślady systemu YouTube. Obecność atrybutu partitionKey często wskazuje, że osadzenie działało w kontekście third-party i przetwarzało dane oglądającego.
Dowód techniczny transmisji danych przed zgodą
Skoro w stanie before_navigation nie było zanieczyszczeń, a zaraz po after_domcontentloaded przeglądarka posiadała już pełen pakiet identyfikatorów takich jak _ga, _gid czy _fbp, oznacza to wymuszoną inicjalizację analityczną i reklamową przed jakąkolwiek świadomą akcją użytkownika.
Ważne: Nawet jeżeli mechanizm CMP (np. Cookiebot, Klaro) obudzi się z opóźnieniem i "wyczyści" te ciasteczka pod koniec sesji (w fazie after_async_window), audyt i tak notuje naruszenie. Dzieje się tak, ponieważ zanim CMP zareagowało, przeglądarka zdążyła już nawiązać komunikację z serwerami docelowymi (np. Google) i przekazać im dane w żądaniach sieciowych (Payload), zawierających np. parametr Consent Mode gcd=13l3l3l2l1l1. Usunięcie ciastka po fakcie nie cofa wycieku danych, który już nastąpił.
Sparowany łańcuch dowodowy dla każdej domeny z reguły potwierdza schemat: (1) brak cookies 🡒 (2) natychmiastowy bezprawny zapis w pamięci Storage 🡒 (3) nieodwracalne wysłanie żądań g/collect z parametrem gcd=13l3l3l2l1l1 do odbiorców 🡒 (4) opcjonalne, spóźnione czyszczenie za pomocą źle skonfigurowanego banera CMP.
Jak powinna wyglądać poprawna implementacja? Zgodnie z wytycznymi, system powinien zachować jedynie niezbędne techniczne cookies. Wszelkie sygnały reklamowe/analityczne muszą posiadać domyślny status denied (blokada). Dopiero po wyraźnej akceptacji na banerze, sygnały mogą być uaktualnione (update) do stanu granted, pozwalając na wysyłanie danych. Taką manipulację (wymuszony odgórnie stan granted, co skutkuje m.in parametrem gcd=13l3l3l2l1l1) można w elementarny sposób zweryfikować darmowymi narzędziami dla marketerów, chociażby trybem Preview w Google Tag Manager (analizując zakładkę Consent na osi zdarzeń). Z uwagi na skalę operacji narzuca to również pytanie o współodpowiedzialność samego dostawcy technologii (Google), którego zautomatyzowane systemy weryfikacji kont powinny rutynowo wyłapywać tego typu siłowe nadpisywanie statusów zgód (tzw. hardcoding) przy masowym ruchu z domen administracji publicznej.
🔬 Wizualizacja mechanizmu naruszenia
Poniższe diagramy przedstawiają przebieg naruszenia zarejestrowany w sterylnych sesjach testowych oraz kontrast z prawidłową implementacją mechanizmu zgody.
📊 Łańcuch dowodowy — sekwencja naruszenia ▼
flowchart TD
A["🧪 Sterylna sesja testowa
before_navigation
cookies: pusta lista"] --> B["⚡ after_domcontentloaded
Pojawiają się _ga, _gid, _fbp
oraz inne cookies"]
B --> C["🔴 Skrypty uruchamiają analitykę
i reklamę przed jakąkolwiek
akcją użytkownika"]
C --> D["📡 Przeglądarka wysyła żądania
np. g/collect do odbiorców"]
D --> E["🔑 W payloadach pojawia się
gcd=13l3l3l2l1l1
status: GRANTED"]
E --> F["🌐 Dane trafiają do podmiotów
trzecich: Google, Meta, DoubleClick
zanim użytkownik wyrazi zgodę"]
F --> G["⏳ after_async_window
CMP może usunąć część cookies"]
G --> H["⚖️ Skutek prawno-techniczny:
usunięcie cookies nie cofa
wcześniejszej transmisji danych"]
style A fill:#0f172a,stroke:#38bdf8,color:#e2e8f0
style B fill:#1e1b4b,stroke:#f43f5e,color:#fda4af
style C fill:#4c0519,stroke:#f43f5e,color:#fda4af
style D fill:#4c0519,stroke:#f43f5e,color:#fda4af
style E fill:#431407,stroke:#f59e0b,color:#fde68a
style F fill:#4c0519,stroke:#f43f5e,color:#fda4af
style G fill:#1e1b4b,stroke:#a78bfa,color:#c4b5fd
style H fill:#0c0a09,stroke:#ef4444,color:#fca5a5
Schemat przedstawia łańcuch dowodowy zarejestrowany w każdej sesji skanowania. Etap „GRANTED" (krok 5) jest kluczowy — oznacza, że system śledzący otrzymał sygnał zgody bez faktycznej decyzji użytkownika.
⚖️ Porównanie: stan stwierdzony vs stan prawidłowy ▼
flowchart LR
subgraph X["🔴 Stan stwierdzony w audycie"]
direction TB
A1["Wejście na stronę
bez kliknięcia zgody"] --> A2["Natychmiastowa aktywacja
tagów śledzących"]
A2 --> A3["Pojawiają się cookies
_ga, _gid, _fbp, _gcl_au"]
A3 --> A4["Wysyłane są requesty
do Google / Meta / DoubleClick"]
A4 --> A5["Payload zawiera
gcd=13l3l3l2l1l1
status: GRANTED"]
A5 --> A6["CMP reaguje z opóźnieniem
lub tylko czyści cookies lokalnie
Transmisja już nastąpiła"]
end
subgraph Y["🟢 Stan prawidłowy wg RODO"]
direction TB
B1["Wejście na stronę
bez kliknięcia zgody"] --> B2["Domyślny stan consent
= denied"]
B2 --> B3["Brak cookies analitycznych
i reklamowych"]
B3 --> B4["Brak transmisji danych
marketingowych do odbiorców"]
B4 --> B5["Dopiero po świadomej
akceptacji użytkownika
status zmienia się na granted"]
end
style A1 fill:#1e1b4b,stroke:#818cf8,color:#e0e7ff
style A2 fill:#4c0519,stroke:#f43f5e,color:#fda4af
style A3 fill:#4c0519,stroke:#f43f5e,color:#fda4af
style A4 fill:#4c0519,stroke:#f43f5e,color:#fda4af
style A5 fill:#431407,stroke:#f59e0b,color:#fde68a
style A6 fill:#4c0519,stroke:#f43f5e,color:#fda4af
style B1 fill:#0f172a,stroke:#38bdf8,color:#e2e8f0
style B2 fill:#052e16,stroke:#22c55e,color:#bbf7d0
style B3 fill:#052e16,stroke:#22c55e,color:#bbf7d0
style B4 fill:#052e16,stroke:#22c55e,color:#bbf7d0
style B5 fill:#052e16,stroke:#22c55e,color:#bbf7d0
Porównanie pokazuje fundamentalną różnicę: w stanie stwierdzonym system od razu traktuje użytkownika jako osobę, która wyraziła zgodę (GRANTED). W stanie prawidłowym domyślny stan to odmowa (denied), a dane marketingowe nie są wysyłane do momentu świadomej akcji.
📊 Globalne podsumowanie audytu
https://orientarium.lodz.pl/ Grupa ŁOT
SCAN ID: 20260306_202023_a6417c59
ADO: ZOO Łódź sp. z o.o.
Hosting/IT: Hetzner
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- ⚠️Wykryto elementy CMP: consent, cookiebot.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wykryty przed udzieleniem zgody — śledzenie aktywne bez ważnej podstawy prawnej (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: orientarium.lodz.pl
Najnowszy skan: 20260306_202023_a6417c59
Podstawowe informacje
- URL: https://orientarium.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 200
- Żądania Śledzące: 21
- Ustawione Cookies: 10
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- ⚠️ Wykryto elementy CMP: consent, cookiebot.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- googleads.g.doubleclick.net
- lodz.pl
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.google-analytics.com
- www.google.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: consent, cookiebot
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Cookie banner: https://orientarium.lodz.pl/assets/2025/05/Polityka-plikow-Cookies-07.2024.pdf — **anomalia: dwie różne wersje PDF cookies**
https://uml.lodz.pl/ Grupa ŁOT
SCAN ID: 20260306_201513_88503e84
ADO: Urząd Miasta Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- 🔴Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — oznacza, że system śledzenia otrzymał sygnał zgody udzielonej (analytics_storage, ad_user_data, ad_personalization = GRANTED) zanim użytkownik podjął jakąkolwiek decyzję. Naruszenie art. 6 ust. 1 lit. a RODO — brak ważnej zgody. - ⚠️Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️Wykryto elementy CMP: klaro — narzędzie zarządzania zgodą obecne, lecz skonfigurowane z domyślnie udzieloną zgodą.
- ⚠️Aktywne śledzenie Meta (connect.facebook.net, www.facebook.com) przed wyrażeniem zgody.
- -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: uml.lodz.pl
Najnowszy skan: 20260306_201513_88503e84
Podstawowe informacje
- URL: https://uml.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 160
- Żądania Śledzące: 15
- Ustawione Cookies: 8
Wnioski i Naruszenia
- 🔴 Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO. - ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️ Wykryto CMP: klaro — skonfigurowane z domyślnie udzieloną zgodą, co skutkuje przesyłaniem danych przed realną decyzją użytkownika.
- ⚠️ Aktywne połączenia do Meta (connect.facebook.net, www.facebook.com) przed wyrażeniem zgody — tagi Google Ads (AW-790142032, AW-10940984035) oraz Facebook niezadeklarowane w polityce cookies.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- googleads.g.doubleclick.net
- lodz.pl
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.facebook.com
- www.google.com
- www.google.pl
- www.googleadservices.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: klaro
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
🔬 Rozszerzona Analiza: Metodologia Rentgen vs Skaner ▼
Nota Metodologiczna: Nasz automatyczny Skaner skupia się na wykrywaniu infrastruktury reklamowej, analitycznej i śledzącej (tzw. "tracking heurystyka" w kontekście Consent Mode i cookies). Równolegle zastosowano "Rentgen" (wtyczkę fundacji Internet. Czas działać!). Rentgen opiera się na metodologii aktywistów privacy, dla których każde połączenie z zewnętrznym serwerem bez zgody (nawet pobranie fontów czy skryptów CDN) traktowane jest jako ujawnienie danych (adresu IP) i potencjalne naruszenie. Poniższe zestawienie stanowi unikalną fuzję obu tych perspektyw.
Spójność Dowodowa
- Zgodność osi czasu (Timeline): Surowe dane logiki ładowania idealnie pokrywają się z rejestrami sieci. Inicjalizacja pakietów śledzi ułamki sekund po załadowaniu DOM, jednoznacznie dowodząc wymuszonego działania skryptów.
- Potwierdzenie GCD: Rentgen jednoznacznie dokumentuje wysyłanie twardego parametru
gcd=13l3l3l2l1l1w oddzielnych endpointach (region1.analytics.google.com,stats.g.doubleclick.net,www.google.com,www.google.pl). To całkowicie weryfikuje naszą tezę — dowód występuje w co najmniej dwóch niezależnych narzędziach. - Różnice w widoczności domen (Tracking vs All Connections): Skaner raportuje kilkanaście domen (ponieważ filtruje czysty "tracking"). Rentgen raportuje więcej m.in.
bunny.net(fonty),twitter.com,gr-cdn.comczygoogletagmanager.com. Z prawnego punktu widzenia, wg aktywistów RODO, wpięcie np. arkusza z obcego serwera jest też transmisją danych poza domenę główną.
Głębsza analiza przepływów danych:
- Infrastruktura Reklamowa Google Ads: Wykryto identyfikatory remarketingowe
AW-790142032orazAW-10940984035aktywne przed wyrażeniem zgody przez użytkownika. Tagi Google Ads nie są zadeklarowane w polityce cookies UMŁ. - Aktywne śledzenie Meta: Połączenia do
connect.facebook.netiwww.facebook.comrejestrowane w czystej sesji — transmisja adresu IP i URL strony do Meta Platforms bez zgody. - Cross-domain tracking lodz.pl ↔ uml.lodz.pl: Domeny współdzielą GA property
G-30F084ZHSLi UAUA-25825547-40bez ujawnienia współadministrowania (art. 26 RODO) w dokumentach RODO żadnej z domen. - Twitter Session Tracking: Embedowana treść generuje
session_idraportowany dosyndication.twitter.comprzed jakąkolwiek intencjonalną akcją odwiedzającego.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Brak dedykowanej „polityki prywatności"; jest polityka cookies + RODO newsletter: https://uml.lodz.pl/zobacz-rowniez/rodo-newsletter/
https://ads.biblioteka.lodz.pl/ Grupa ŁOT
SCAN ID: 20260306_201837_7265207d
ADO: Biblioteka Miejska w Łodzi
Hosting/IT: Hetzner
Wnioski Techniczne (Skaner)
- -Po sesji istnieją wyłącznie cookies techniczne/sesyjne.
- -Serwis jest panelem administracyjnym do obsługi kampanii i dlatego nie posiada własnego mechanizmu do zbierania zgód. Jest jednak na liście domen oraz osadzony na stronie głównej biblioteki, dlatego jest elementem skanu.
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: ads.biblioteka.lodz.pl
Najnowszy skan: 20260306_201837_7265207d
Podstawowe informacje
- URL: https://ads.biblioteka.lodz.pl/
- Status Sesji Sterylnej: 🟢 CZYSTO (Brak śladów śledzących przed zgodą)
- Żądania Ogółem: 11
- Żądania Śledzące: 0
- Ustawione Cookies: 1
Wnioski i Naruszenia
- ⚠️ Po sesji istnieją wyłącznie cookies techniczne/sesyjne.
Przepływ Danych (Zidentyfikowani Odbiorcy)
- Brak zidentyfikowanych zewnętrznych domen śledzących w tej sesji.
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Panel logowania Revive Adserver – brak publicznej strony z polityką
https://bip.uml.lodz.pl/
SCAN ID: 20260306_201535_2201a79b
ADO: Urząd Miasta Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- 🔴Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — oznacza, że system śledzenia otrzymał sygnał zgody udzielonej zanim użytkownik podjął jakąkolwiek decyzję. Naruszenie art. 6 ust. 1 lit. a RODO — brak ważnej zgody. - ⚠️Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️Brak zidentyfikowanego mechanizmu CMP — śledzenie odbywa się bez jakiegokolwiek narzędzia zarządzania zgodą użytkownika.
- -Po sesji istnieją potencjalnie śledzące cookies (11 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: bip.uml.lodz.pl
Najnowszy skan: 20260306_201535_2201a79b
Podstawowe informacje
- URL: https://bip.uml.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 84
- Żądania Śledzące: 6
- Ustawione Cookies: 11
Wnioski i Naruszenia
- 🔴 Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO. - ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️ Brak CMP — śledzenie (UA-25825547-40, Facebook, DoubleClick) odbywa się bez żadnego mechanizmu zarządzania zgodą użytkownika.
- ⚠️ Aktywne połączenia do Meta (connect.facebook.net) przed wyrażeniem zgody — brak Pixela i DoubleClick w polityce prywatności BIP.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (11 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.google-analytics.com
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano mechanizmu CMP — śledzenie bez jakiegokolwiek narzędzia zarządzania zgodą.
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
BIP — brak osobnej polityki prywatności
https://bip.zlm.lodz.pl/
SCAN ID: 20260306_201940_dbfda186
ADO: Zarząd Lokali Miejskich
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: bip.zlm.lodz.pl
Najnowszy skan: 20260306_201940_dbfda186
Podstawowe informacje
- URL: https://bip.zlm.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 72
- Żądania Śledzące: 6
- Ustawione Cookies: 9
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- bip.zlm.lodz.pl
- connect.facebook.net
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.google-analytics.com
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
https://mpu.lodz.pl/
SCAN ID: 20260306_201556_b3e7d004
ADO: Miejska Pracownia Urbanistyczna
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: mpu.lodz.pl
Najnowszy skan: 20260306_201556_b3e7d004
Podstawowe informacje
- URL: https://mpu.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 148
- Żądania Śledzące: 10
- Ustawione Cookies: 10
Wnioski i Naruszenia
- 🔴 Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO. - ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️ Brak CMP — śledzenie (G-W8F2064SGL, UA-25825547-40, Facebook, DoubleClick) odbywa się bez żadnego mechanizmu zarządzania zgodą użytkownika.
- ⚠️ Aktywne połączenia do Meta (connect.facebook.net) przed wyrażeniem zgody — Facebook i usługi analityczne całkowicie niezadeklarowane na stronie RODO (art. 13).
- ⚠️ Cross-domain tracking z lodz.pl: wspólne property UA-25825547-40 bez deklaracji współadministrowania (art. 26 RODO).
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- lodz.pl
- region1.analytics.google.com
- region1.google-analytics.com
- stats.g.doubleclick.net
- www.google-analytics.com
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano mechanizmu CMP — śledzenie bez jakiegokolwiek narzędzia zarządzania zgodą.
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Link w stopce jako „RODO"
https://mosir.lodz.pl/
SCAN ID: 20260306_202001_8e86892d
ADO: Miejski Ośrodek Sportu i Rekreacji
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: mosir.lodz.pl
Najnowszy skan: 20260306_202001_8e86892d
Podstawowe informacje
- URL: https://mosir.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 144
- Żądania Śledzące: 10
- Ustawione Cookies: 10
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- lodz.pl
- mosir.lodz.pl
- region1.analytics.google.com
- region1.google-analytics.com
- stats.g.doubleclick.net
- www.google-analytics.com
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Brak linków do polityki prywatności / RODO w stopce; BIP MOSiR: https://bip.mosir.lodz.pl/
https://atlasarena.pl/ Grupa ŁOT
SCAN ID: 20260307_072753_5e64d738
ADO: MAKiS sp. z o.o. (100% Miasto)
Hosting/IT: IONOS-AS This is the joint network for IONOS, Fasthosts, Arsys, 1&1 Mail and Media and 1&1 Telecom. Formerly known as 1&1 Internet SE., DE
Wnioski Techniczne (Skaner)
- ⚠️Wykryto elementy CMP: consent, cookiebot.
- -Po sesji istnieją potencjalnie śledzące cookies (2 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: atlasarena.pl
Najnowszy skan: 20260307_072753_5e64d738
Podstawowe informacje
- URL: https://atlasarena.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 107
- Żądania Śledzące: 4
- Ustawione Cookies: 2
Wnioski i Naruszenia
- ⚠️ Wykryto elementy CMP: consent, cookiebot.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (2 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- www.google.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: consent, cookiebot
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Cookiebot wdrożony poprawnie, ale brak linków do prywatności w stopce/stronie. W formularzu kontaktowym tekst, że polityka i obowiązek informacyjny znajduje się na stronie Makis.pl
https://lodz.pl/ Grupa ŁOT
SCAN ID: 20260306_201450_b6d79db5
ADO: Biblioteka Miejska w Łodzi
Hosting/IT: Hetzner
Wnioski Techniczne (Skaner)
- 🔴Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — oznacza, że system śledzenia otrzymał sygnał zgody udzielonej (analytics_storage, ad_user_data, ad_personalization = GRANTED) zanim użytkownik podjął jakąkolwiek decyzję. Naruszenie art. 6 ust. 1 lit. a RODO — brak ważnej zgody. - ⚠️Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️Wykryto elementy CMP: consent, quantcast — narzędzie zarządzania zgodą obecne, lecz skonfigurowane z domyślnie udzieloną zgodą.
- -Po sesji istnieją potencjalnie śledzące cookies (13 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: lodz.pl
Najnowszy skan: 20260306_201450_b6d79db5
Podstawowe informacje
- URL: https://lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 294
- Żądania Śledzące: 30
- Ustawione Cookies: 13
Wnioski i Naruszenia
- 🔴 Parametr
gcd=13l3l3l2l1l1wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO. - ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
- ⚠️ Wykryto CMP: consent + quantcast — skonfigurowane z domyślnie udzieloną zgodą, co skutkuje aktywacją trackerów przed realną decyzją użytkownika.
- ⚠️ Aktywny Facebook Pixel (ID 528537619394728) i tagi Google Ads (AW-557285855, AW-11108391222, AW-665139254) przed wyrażeniem zgody.
- ⚠️ AdSense (ca-pub-6662457014686579) aktywny na publicznym portalu samorządowym — monetyzacja ruchu bez jednoznacznej zgody na reklamy spersonalizowane.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (13 szt.).
Analiza techniczna parametru GCD
Parametr gcd=13l3l3l2l1l1 oznacza, że system Google otrzymał informację o stanie granted dla zgód analytics_storage, ad_user_data i ad_personalization. Kluczowe jest jednak to, że ten stan został ustawiony domyślnie (by default) – już na etapie after_domcontentloaded, zanim użytkownik zobaczył baner CMP i zanim podjął jakąkolwiek decyzję. W poprawnie wdrożonym Advanced Consent Mode wartości te powinny na początku mieć stan denied (oznaczany literami „p", „q" lub „0"), a dopiero po świadomej akceptacji użytkownika zmieniać się na „3".
Dodatkowo, w tej samej sesji sterylnej Tag Assistant wykrył wysyłanie zdarzeń page_view do trzech różnych tagów Google Ads (AW-557285855, AW-665139254, AW-11108391222) na endpoint www.google.com/ccm/collect. Również w tych requestach parametr gcd=13l3l3l2l1l1 wskazywał stan granted. Oznacza to, że nie tylko Google Analytics, ale cały system reklamowy Google działał z domyślną zgodą na przetwarzanie danych w celach marketingowych.
⚠️ Kluczowa obserwacja dotycząca mechanizmu zgód
Nawet jeżeli strona korzysta z jakiegoś mechanizmu Consent Management Platform (w tym potencjalnie opartego na TCF), to w praktyce Google Consent Mode nie respektuje rzeczywistego stanu zgody użytkownika.
Parametr gcd wskazuje stan granted już na bardzo wczesnym etapie ładowania strony
(przed wyświetleniem banera), co skutkuje natychmiastowym uruchamianiem trackerów Google i przesyłaniem danych
(w tym cookies śledzących) do zewnętrznych serwerów.
Jest to bezpośredni dowód na przetwarzanie danych osobowych bez uprzedniej, świadomej i ważnej zgody.
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- googleads.g.doubleclick.net
- pagead2.googlesyndication.com
- region1.analytics.google.com
- stats.g.doubleclick.net
- uml.lodz.pl
- www.facebook.com
- www.google-analytics.com
- www.google.com
- www.google.pl
- www.googleadservices.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: cookie FCCDF Google Funding Choices / Consent Management
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
🔬 Rozszerzona Analiza: Metodologia Rentgen vs Skaner ▼
Nota Metodologiczna: Nasz automatyczny Skaner skupia się na wykrywaniu infrastruktury reklamowej, analitycznej i śledzącej (tzw. "tracking heurystyka" w kontekście Consent Mode i cookies). Równolegle zastosowano "Rentgen" (wtyczkę fundacji Internet. Czas działać!). Rentgen opiera się na metodologii aktywistów privacy, dla których każde połączenie z zewnętrznym serwerem bez zgody (nawet pobranie fontów czy skryptów CDN) traktowane jest jako ujawnienie danych (adresu IP) i potencjalne naruszenie. Poniższe zestawienie stanowi unikalną fuzję obu tych perspektyw.
Spójność Dowodowa
- Zgodność osi czasu (Timeline): Surowe dane logiki ładowania idealnie pokrywają się z rejestrami sieci. Inicjalizacja pakietów śledzi ułamki sekund po załadowaniu DOM, jednoznacznie dowodząc wymuszonego działania skryptów.
- Potwierdzenie GCD: Rentgen jednoznacznie dokumentuje wysyłanie twardego parametru
gcd=13l3l3l2l1l1w oddzielnych endpointach (region1.analytics.google.com,stats.g.doubleclick.net,www.google.com,www.google.pl). To całkowicie weryfikuje naszą tezę — dowód występuje w co najmniej dwóch niezależnych narzędziach. - Różnice w widoczności domen (Tracking vs All Connections): Skaner raportuje kilkanaście domen (ponieważ filtruje czysty "tracking"). Rentgen raportuje więcej m.in.
bunny.net(fonty),twitter.com,gr-cdn.comczygoogletagmanager.com. Z prawnego punktu widzenia, wg aktywistów RODO, wpięcie np. arkusza z obcego serwera jest też transmisją danych poza domenę główną.
Głębsza analiza przepływów danych:
- Rozbudowana Infrastruktura Reklamowa (Google Ads): Wykryto żądania na zewnątrz z potrójnymi identyfikatorami remarketingowymi
tids=AW-557285855~AW-11108391222~AW-665139254. Istnieje wpięcieclient=ca-pub-6662457014686579(AdSense publisher). Mówimy tu nie o prostej analityce, ale o monetyzacji ruchu na stronach magistratu. - Aktywny Meta Pixel: Rejestracja unikalnego payloadu
528537619394728z eventemPageView. Pixel ładuje się natychmiast, aktywnie transmitując URL artykułu bezpośrednio dowww.facebook.com. - Wykrycie geolokalizacji UE (
_eu=EAAAAGA): Google Analytics wie, iż użytkownik znajduje się w jurysdykcji RODO. Narusza to zasadę Privacy by Default w sposób świadomy w kontekście systemów zintegrowanych. - Cross-domain Referrer Leak: Widgety, np. newsletter, ujawniają dokładne ścieżki i źródła subdomen do third-party wektorów (fonty, usługi e-mail).
- Twitter Session Tracking: Embedowana treść (np. post z konta Miasta) bezprawnie generuje
session_idraportowany dosyndication.twitter.comjeszcze przed jakąkolwiek intencjonalną akcją odwiedzającego.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Polityka prywatności dostępna pod adresem lodz.pl/polityka-prywatnosci/ — link widoczny w menu kontaktowym serwisu oraz w bannerze consent po rozwinięciu opcji. Uwaga: Polityka nie zawiera daty wejścia w życie ani daty ostatniej aktualizacji — brak możliwości weryfikacji okresu obowiązywania i historii zmian.
https://kartaturysty.lodz.travel/ Grupa ŁOT
SCAN ID: 20260306_201815_708851ac
ADO: Łódzka Organizacja Turystyczna (ŁOT)
Hosting/IT: Autonomous System for Dataspace P.S.A., PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto elementy CMP: consent.
- -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: kartaturysty.lodz.travel
Najnowszy skan: 20260306_201815_708851ac
Podstawowe informacje
- URL: https://kartaturysty.lodz.travel/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 53
- Żądania Śledzące: 0
- Ustawione Cookies: 1
Wnioski i Naruszenia
- • Wykryto elementy CMP: consent.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
- Brak zidentyfikowanych zewnętrznych domen śledzących w tej sesji.
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: consent
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
PDF w stopce; cookie banner wspomina ŁOT jako administratora danych
https://media.lodz.pl/ Grupa ŁOT
SCAN ID: 20260306_201723_e56edb54
ADO: Łódź Media Group / ŁOT
Hosting/IT: CF-GDA, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto elementy CMP: consent.
- -Po sesji istnieją wyłącznie cookies techniczne/sesyjne.
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: media.lodz.pl
Najnowszy skan: 20260306_201723_e56edb54
Podstawowe informacje
- URL: https://media.lodz.pl/
- Status Sesji Sterylnej: 🟢 CZYSTO (Brak śladów śledzących przed zgodą)
- Żądania Ogółem: 47
- Żądania Śledzące: 0
- Ustawione Cookies: 1
Wnioski i Naruszenia
- • Wykryto elementy CMP: consent.
- ⚠️ Po sesji istnieją wyłącznie cookies techniczne/sesyjne.
Przepływ Danych (Zidentyfikowani Odbiorcy)
- Brak zidentyfikowanych zewnętrznych domen śledzących w tej sesji.
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: consent
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Oba linki w stopce
https://biblioteka.lodz.pl/ Grupa ŁOT
SCAN ID: 20260306_201857_a94f04b6
ADO: Biblioteka Miejska w Łodzi
Hosting/IT: CF-KRK, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (6 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: biblioteka.lodz.pl
Najnowszy skan: 20260306_201857_a94f04b6
Podstawowe informacje
- URL: https://biblioteka.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 44
- Żądania Śledzące: 11
- Ustawione Cookies: 6
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (6 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- fonts.gstatic.com
- region1.google-analytics.com
- translate.google.com
- translate.googleapis.com
- www.google-analytics.com
- www.gstatic.com
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Cookie banner odsyła do: https://biblioteka.lodz.pl/assets/policies/COOKIES.pdf — **oba to PDF**
https://lodz.travel/ Grupa ŁOT
SCAN ID: 20260306_201751_fdf84108
ADO: Łódzka Organizacja Turystyczna (ŁOT)
Hosting/IT: Hetzner
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Wykryto elementy CMP: klaro.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany bez decyzji użytkownika (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: lodz.travel
Najnowszy skan: 20260306_201751_fdf84108
Podstawowe informacje
- URL: https://lodz.travel/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 238
- Żądania Śledzące: 38
- Ustawione Cookies: 9
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- • Wykryto elementy CMP: klaro.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- ep1.adtrafficquality.google
- googleads.g.doubleclick.net
- lodz.pl
- lodz.travel
- pagead2.googlesyndication.com
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.google-analytics.com
- www.google.com
- www.google.pl
- www.googleadservices.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: klaro
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Polityka prywatności w ostatnim chunke, brak osobnej klauzuli RODO
https://cuw.uml.lodz.pl/
SCAN ID: 20260306_201639_2d114b5e
ADO: Centrum Usług Wspólnych w Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: cuw.uml.lodz.pl
Najnowszy skan: 20260306_201639_2d114b5e
Podstawowe informacje
- URL: https://cuw.uml.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 74
- Żądania Śledzące: 6
- Ustawione Cookies: 8
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- cuw.uml.lodz.pl
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.google-analytics.com
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Klauzule windykacyjne osobno: https://cuw.uml.lodz.pl/windykacja/klauzula-informacyjna-windykacja/
https://kartalodzianina.pl/ Grupa ŁOT
SCAN ID: 20260306_201700_53607701
ADO: Łódzka Organizacja Turystyczna (ŁOT)
Hosting/IT: Autonomous System for Dataspace P.S.A., PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto elementy CMP: consent.
- -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
Analiza Polityki Prywatności vs Tagi
📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: kartalodzianina.pl
Najnowszy skan: 20260306_201700_53607701
Podstawowe informacje
- URL: https://kartalodzianina.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 101
- Żądania Śledzące: 2
- Ustawione Cookies: 1
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- • Wykryto elementy CMP: consent.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- region1.google-analytics.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: consent
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Cookie banner bez linku do polityki.
https://zlm.lodz.pl/
SCAN ID: 20260306_201918_010ea978
ADO: Zarząd Lokali Miejskich
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: zlm.lodz.pl
Najnowszy skan: 20260306_201918_010ea978
Podstawowe informacje
- URL: https://zlm.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 140
- Żądania Śledzące: 8
- Ustawione Cookies: 9
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- lodz.pl
- region1.analytics.google.com
- stats.g.doubleclick.net
- www.google-analytics.com
- zlm.lodz.pl
Detekcja CMP (Zarządzanie Zgodami)
- Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Linki w stopce prowadzą do BIP ZLM
https://zdit.uml.lodz.pl/
SCAN ID: 20260306_201618_f1dbf1a2
ADO: Zarząd Dróg i Transportu
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Wykryto elementy CMP: klaro.
- -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Analiza Polityki Prywatności vs Tagi
connect.facebook.net odnotowane w przepływie danych. CMP (Klaro) skonfigurowane nieprawidłowo — gcd=13l3l3l2l1l1 wykryty przed decyzją użytkownika (art. 6 ust. 1 lit. a RODO).📄 Pokaż Ocenę Domeny (Raport OSINT) ▼
Podsumowanie Audytu: zdit.uml.lodz.pl
Najnowszy skan: 20260306_201618_f1dbf1a2
Podstawowe informacje
- URL: https://zdit.uml.lodz.pl/
- Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
- Żądania Ogółem: 99
- Żądania Śledzące: 12
- Ustawione Cookies: 8
Wnioski i Naruszenia
- ⚠️ Wykryto parametr gcd w requestach trackingowych.
- ⚠️ Wykryto gcd bez gcs w części requestów.
- • Wykryto elementy CMP: klaro.
- ⚠️ Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Przepływ Danych (Zidentyfikowani Odbiorcy)
Serwisy zewnętrzne odbierające dane w tej sesji:
- connect.facebook.net
- googleads.g.doubleclick.net
- region1.analytics.google.com
- stats.g.doubleclick.net
- uml.lodz.pl
- www.google-analytics.com
- www.google.com
- www.google.pl
- www.googleadservices.com
Detekcja CMP (Zarządzanie Zgodami)
- Wykryto mechanizmy/zmienne sugerujące użycie: klaro
Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Strona BIP polityka prywatności/RODO w stopce. Przekierowuje na uml.lodz.pl
Brak zarchiwizowanych snapshotów dla tej domeny.
https://aquapark.lodz.pl/ Grupa ŁOT
SCAN ID: 20260309_103954_565488af
ADO: Aquapark Fala sp. z o.o.
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (12 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Oba linki w stopce
https://mpk.lodz.pl/ Grupa ŁOT
SCAN ID: 20260309_103954_7e7bd54e
ADO: MPK Łódź sp. z o.o. (100% Miasto)
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (6 szt.).
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte w trybie incognito: widać banner i rozbudowaną sekcję "RODO w MPK" na stronie głównej.
https://www.makis.pl/ Grupa ŁOT
SCAN ID: 20260309_103954_f4656360
ADO: MAKiS sp. z o.o. (100% Miasto)
Hosting/IT: IONOS-AS This is the joint network for IONOS, Fasthosts, Arsys, 1&1 Mail and Media and 1&1 Telecom. Formerly known as 1&1 Internet SE., DE
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
- ⚠️Wykryto elementy CMP: consent, cookiebot.
Analiza Polityki Prywatności vs Tagi
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Cookie banner odsyła do: https://makis.pl/polityka-prywatnosci — ta sama strona
https://pup-lodz.pl/
SCAN ID: 20260309_103955_f618b06e
ADO: Powiatowy Urząd Pracy w Łodzi
Hosting/IT: MSERWIS-AS, PL
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Analiza Polityki Prywatności vs Tagi
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
pup-lodz.pl = lodz.praca.gov.pl (ta sama strona)
Brak zarchiwizowanych snapshotów dla tej domeny.
https://lodz.praca.gov.pl/
SCAN ID: 20260309_104016_c5852ac5
ADO: Powiatowy Urząd Pracy w Łodzi
Hosting/IT: TM, PL
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Analiza Polityki Prywatności vs Tagi
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Link w menu „Urząd"
https://architektmiasta.uml.lodz.pl/
SCAN ID: 20260309_104021_61f1f764
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (11 szt.).
- -Wykryto elementy CMP: klaro.
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: Banner odsyła tylko do uml.lodz.pl, brak dedykowanego RODO w stopce
https://teatr-muzyczny.lodz.pl/
SCAN ID: 20260309_104016_fff92000
ADO: Teatr Muzyczny w Łodzi
Hosting/IT: TARRCI-AS, PL
Wnioski Techniczne (Skaner)
- ⚠️Pozycja wyłączona z oceny porównawczej z uwagi na problem TLS / niedostępność domeny wejściowej, uniemożliwiający przeprowadzenie pełnego testu sterylnej sesji na warunkach porównywalnych z pozostałymi domenami.
Analiza Polityki Prywatności vs Tagi
Brak weryfikowalnych kontenerów.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
**Błąd TLS** — certyfikat niezaufany. Strona niedostępna.
https://bip.biblioteka.lodz.pl/
SCAN ID: 20260309_104042_b2ce5a56
ADO: Biblioteka Miejska w Łodzi
Hosting/IT: CF-KRK, PL
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Link w menu serwisu
https://capz.lodz.pl/
SCAN ID: 20260309_104044_19fa3625
ADO: Centrum Administracyjne Pieczy Zastępczej
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Link „Ochrona Danych" w menu
https://botaniczny.lodz.pl/
SCAN ID: 20260309_104043_d3c46fd7
ADO: Ogród Botaniczny w Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
RODO ZZM (Zarząd Zieleni Miejskiej); klauzula monitoring: https://zzm.lodz.pl/files/public/uploads/RODO/KLAUZULA_INFORMACYJNA__MONITORING_ZZM.pdf
https://cuwdps.uml.lodz.pl/
SCAN ID: 20260309_104106_41c1beb1
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: Linki z bannera zwracają błąd 404. Dedykowana strona RODO dostępna w menu.
https://css.samorzad.lodz.pl/
SCAN ID: 20260309_104105_22f6777d
ADO: Centrum Świadczeń Socjalnych w Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
- -Wykryto elementy CMP: klaro.
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Cookies + RODO w stopce
https://invest.lodz.pl/
SCAN ID: 20260309_104106_fb027515
ADO: Urząd Miasta Łodzi (Invest in Łódź)
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (6 szt.).
- -Wykryto elementy CMP: klaro.
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: stopka ma linki, ale polityka/rodo prowadzą do głównego BIP UMŁ
https://lckm.uml.lodz.pl/
SCAN ID: 20260309_104127_b6560cd6
ADO: Łódzkie Centrum Kontaktu z Mieszkańcami
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (5 szt.).
- ⚠️Wykryto elementy CMP: consent.
Analiza Polityki Prywatności vs Tagi
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Tylko polityka cookies; brak RODO
https://li.lodz.pl/
SCAN ID: 20260309_104127_03e9a4c1
ADO: Łódzkie Inwestycje sp. z o.o.
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Link „Klauzula Informacyjna" w stopce
https://mops.uml.lodz.pl/
SCAN ID: 20260309_104129_ee8767e9
ADO: Miejski Ośrodek Pomocy Społecznej
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: Banner cookies do UMŁ. Dedykowana strona RODO z IOD i klauzulami.
https://mzz.lodz.pl/
SCAN ID: 20260309_104148_f5fd6c65
ADO: Miejski Zespół Żłobków
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: Banner cookies do UMŁ. Dedykowana strona RODO z IOD i klauzulami.
https://rewitalizacja.uml.lodz.pl/
SCAN ID: 20260309_104150_9c36cb31
ADO: Biuro ds. Rewitalizacji UMŁ
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (4 szt.).
Analiza Polityki Prywatności vs Tagi
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: lokalne cookies i dedykowana strona RODO w menu.
https://nowa.mapa.lodz.pl/
SCAN ID: 20260309_104149_87917d65
ADO: InterSIT — Łódzki Ośrodek Geodezji
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (5 szt.).
Analiza Polityki Prywatności vs Tagi
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Link w stopce
https://schronisko.uml.lodz.pl/
SCAN ID: 20260309_104209_93f8cd81
ADO: Schronisko dla Zwierząt w Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: banner na stronie odsyła do UMŁ, ale BIP schroniska ma dedykowane (bardziej szczegółowe) dokumenty.
https://wizyty.uml.lodz.pl/
SCAN ID: 20260309_104213_8cf5c6dd
ADO: Urząd Miasta Łodzi (rezerwacja wizyty)
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: polityki są podlinkowane dopiero w kroku "Zarezerwuj wizytę" w formularzu (odsyłają do BIP UMŁ).
https://strazmiejska.lodz.pl/
SCAN ID: 20260309_104212_8ebcd5a3
ADO: Straż Miejska w Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Na stronie głównej nic. Na BIP-ie jest strona RODO, ale banner cookies kieruje do 404.
https://wsparcie.uml.lodz.pl/
SCAN ID: 20260309_104231_a18b770e
ADO: Portal Wsparcia Społecznego UMŁ
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- -Po sesji istnieją potencjalnie śledzące cookies (7 szt.).
Analiza Polityki Prywatności vs Tagi
Brak przypisanych kontenerów w tabeli dziennikarskiej.
📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
Wykryte incognito: pop up cookies wdrożony, dedykowane linki polityk wsparcia społecznego w stopce.
https://zzm.lodz.pl/
SCAN ID: 20260309_104233_104a4b29
ADO: Zarząd Zieleni Miejskiej w Łodzi
Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL
Wnioski Techniczne (Skaner)
- ⚠️Wykryto parametr gcd w requestach trackingowych.
- ⚠️Wykryto gcd bez gcs w części requestów.
- -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).
Analiza Polityki Prywatności vs Tagi
gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).📸 Dowody: Snapshoty Stron i Dokumentów RODO ▼
📌 Uwagi ze skanu polityk:
RODO ZZM PDF; klauzula monitoring: https://zzm.lodz.pl/files/public/uploads/RODO/KLAUZULA_INFORMACYJNA__MONITORING_ZZM.pdf
Google Tag Assistant – oficjalne narzędzie do debugowania Consent Mode
Chcesz samodzielnie sprawdzić, czy któraś z domen w raporcie rzeczywiście wysyła dane do Google przed uzyskaniem zgody? Użyj oficjalnego narzędzia Google:
• dokładny moment uruchomienia Google Analytics, Google Ads, DoubleClick itp.
• jakie dane są przekazywane do serwerów Google
• czy Consent Mode jest poprawnie wdrożony
To całkowicie obiektywne narzędzie Google. Każdy może samodzielnie zweryfikować i sfalsyfikować wyniki raportu.
Co najważniejsze to narzędzie jest używane przez specjalistów od marketingu internetowego do sprawdzenia jak i czy działają tagi dlatego nie ma możliwości, aby ktoś coś źle wdrożył czy popełnił rzekomo błąd. Szczególnie w skali kilkunastu domen, które się aktywnie monetyzuje w skali milionowego ruchu. Warto też wspomnieć, że Google nie ma żadnego interesu w tym, aby fałszować wyniki, ponieważ to uderzyłoby w jego własne interesy. Jest to wiarygodne narzędzie.