Urząd Miasta Łodzi — Naruszenia RODO 2026

Techniczne śledztwo dziennikarskie dokumentujące prawdopodobne naruszenia ochrony danych osobowych na stronach zarządzanych przez podmioty powiązane z Miastem Łódź. Systemy śledzące uruchamiały się natychmiast po wejściu na stronę - bez zgody użytkownika, wysyłając sygnały do zewnętrznych podmiotów. W toku postępowanie UODO, UKE oraz prokuratorskie.

🔴

Czy 28 z 39 ocenialnych domen miejskich Łodzi śledziło użytkowników bez ich zgody?

Potwierdzone w testach 6-9 marzec 2026

Przedstawiony poniżej materiał dokumentuje techniczne skanowanie 43 stron internetowych zarządzanych, finansowanych lub powiązanych z Urzędem Miasta Łodzi. Każda sesja testowa miała charakter sterylny: zautomatyzowana przeglądarka otwierała stronę bez klikania bannerów zgody, bez akceptacji cookies i bez jakiejkolwiek interakcji użytkownika.

Spośród 43 technicznie sprawdzonych adresów 2 pozycje wyłączono z oceny porównawczej z przyczyn technicznych, ponieważ ich charakter odpowiedzi serwera nie pozwalał na przeprowadzenie testu w pełni porównywalnego z pozostałymi domenami. Wskaźniki zbiorcze obliczono dla 39 domen ocenialnych (41 domen w tabeli minus 2 wyłączone z oceny).

W części przypadków, pomocniczo i porównawczo, wykorzystałem także analizę przy użyciu wtyczki firefox RENTGEN stworzonej przez fundację Internet. Czas Działać!. Główne ustalenia tego materiału opierają się jednak na mojej własnej metodologii, skoncentrowanej wyłącznie na technologiach marketingowych, analitycznych i sygnałach przetwarzania danych wysyłanych przed uzyskaniem zgody.

Wynik badania jest jednoznaczny: na 28 z 39 ocenialnych domen systemy śledzące Google, w tym Google Analytics, Google Ads i DoubleClick, uruchamiały się natychmiast po wejściu na stronę i rozpoczynały wysyłanie danych do serwerów Google jeszcze zanim użytkownik podjął jakąkolwiek decyzję dotyczącą zgody.

Ustaliłem, że w wielu przypadkach banner zgody widoczny na stronach miejskich nie pełni realnej funkcji kontrolnej. Z danych możliwych do odtworzenia w przeglądarce oraz z debugowania mechanizmów Consent Mode wynika, że stan zgody bywa ustawiony z góry jako GRANTED, jeszcze przed wyświetleniem komunikatu lub przed jakąkolwiek interakcją użytkownika. Oznacza to, że sygnały trafiają do serwerów podmiotów trzecich, zanim zgoda zostanie rzeczywiście udzielona. Późniejsze usunięcie części cookies nie cofa samej transmisji danych, która już nastąpiła.

Jednym z technicznych wskaźników tego zjawiska jest parametr gcd=13l3l3l2l1l1 obecny w takich żądaniach sieciowych. W kontekście zarejestrowanych sesji jego występowanie stanowi silną przesłankę, że system traktował odwiedzającego tak, jakby zgoda na przetwarzanie została już udzielona. To może wskazywać na przetwarzanie danych bez ważnej, uprzedniej i świadomej zgody użytkownika, wymaganej przez art. 6 ust. 1 lit. a RODO.

Na 28 z 39 ocenialnych domen parametr gcd wskazywał na stan granted jeszcze przed wyświetleniem banera zgody.

ℹ️ TCF 2.2 a Google Consent Mode v2 – dlaczego to nie chroni w tym przypadku?

Niektóre strony mogą korzystać z frameworku IAB TCF 2.2 (Transparency & Consent Framework), który standaryzuje zbieranie zgód. Jednak TCF reguluje jedynie sposób uzyskiwania zgody od użytkownika, a nie zachowanie tagów Google.

Google Consent Mode v2 działa niezależnie i musi być poprawnie zintegrowany z CMP. W analizowanych przypadkach parametr gcd wskazywał na stan granted już na etapie after_domcontentloaded — zanim baner CMP się pojawił i zanim mógł przekazać TC String.

Dlaczego tryb pingless (cookieless pings) nie zadziałał?

  • Pingless (anonimowe pings bez cookies) występuje tylko przy poprawnym Advanced Consent Mode z domyślnym stanem denied.
  • W badanych domenach stan był od razu granted (cyfra „3” w gcd), więc tagi Google uruchamiały się normalnie i ustawiały identyfikujące cookies (_ga, _gcl_au, _fbp itp.).
  • Nie było cookieless pings — był pełny tracking przed jakąkolwiek zgodą użytkownika.

Podsumowując: nawet posiadanie certyfikowanego CMP zgodnego z TCF 2.2 nie zwalnia z obowiązku poprawnej konfiguracji Google Consent Mode. Domyślne ustawienie granted przed interakcją użytkownika stanowi naruszenie art. 6 ust. 1 lit. a RODO niezależnie od użytego frameworka zgód.

Wyniki per domena — status oceny technicznej

DomenaStatusWartość gcd
lodz.plTAK13l3l3l2l1l1
uml.lodz.plTAK13l3l3l2l1l1
bip.uml.lodz.plTAK13l3l3l2l1l1
mpu.lodz.plTAK13l3l3l2l1l1
zdit.uml.lodz.plTAK13l3l3l2l1l1
cuw.uml.lodz.plTAK13l3l3l2l1l1
cuwdps.uml.lodz.plTAK13l3l3l2l1l1
lckm.uml.lodz.plTAK13l3l3l2l1l1
mops.uml.lodz.plTAK13l3l3l2l1l1
mzz.lodz.plTAK13l3l3l2l1l1
schronisko.uml.lodz.plTAK13l3l3l2l1l1
architektmiasta.uml.lodz.plTAK13l3l3l2l1l1
rewitalizacja.uml.lodz.plTAK13l3l3l2l2l1 ⚠
invest.lodz.plTAK13l3l3l2l1l1
li.lodz.plTAK13l3l3l2l1l1
zlm.lodz.plTAK13l3l3l2l1l1
bip.zlm.lodz.plTAK13l3l3l2l1l1
mosir.lodz.plTAK13l3l3l2l1l1
aquapark.lodz.plTAK13l3l3l2l1l1
orientarium.lodz.plTAK13l3l3l2l1l1
lodz.travelTAK13l3l3l2l1l1
kartalodzianina.plTAK*13p3p3p2p5l1
biblioteka.lodz.plTAK13l3l3l2l1l1
capz.lodz.plTAK13l3l3l2l1l1
css.samorzad.lodz.plTAK13l3l3l2l1l1
botaniczny.lodz.plTAK13l3l3l2l1l1
strazmiejska.lodz.plTAK13l3l3l2l1l1
nowa.mapa.lodz.plTAK13l3l3l2l1l1
ads.biblioteka.lodz.plNIE
atlasarena.plNIE
bip.biblioteka.lodz.plNIE
kartaturysty.lodz.travelNIE
lodz.praca.gov.plNIE
media.lodz.plNIE
mpk.lodz.plNIE
pup-lodz.plNIE
teatr-muzyczny.lodz.plWYŁ. Z OCENY— (TLS / niedostępność)
wizyty.uml.lodz.plNIE
wsparcie.uml.lodz.plNIE
www.makis.plNIE
zoo.lodz.plWYŁ. Z OCENY— (redirect)

* kartalodzianina.pl — inna wartość gcd (CMP interaktywna), wymaga osobnej analizy. ⚠ rewitalizacja.uml.lodz.pl — nieznacznie odmienna wartość, zbliżona do wzorca naruszenia.

Aktualizacja / Poprawka: Po weryfikacji tabeli stwierdzono rozbieżność liczbową w tekście wprowadzającym. Poprawna liczba domen z udowodnionym naruszeniem wynosi 28 (wszystkie pozycje oznaczone jako TAK, w tym kartalodzianina.pl z oznaczeniem * oraz rewitalizacja.uml.lodz.pl z drobną wariacją gcd). Dwie pozycje zostały wyłączone z oceny porównawczej: teatr-muzyczny.lodz.pl (problem dostępności / TLS) oraz zoo.lodz.pl (domena przekierowująca). Wskaźniki zbiorcze obliczono więc dla 39 domen ocenialnych (41 technicznie sprawdzonych minus 2 wyłączone). Domena zoo.lodz.pl została uwzględniona w ekosystemie serwisów miejskich, ponieważ linkuje i przekierowuje na orientarium.lodz.pl. Dziękuję za zwrócenie uwagi na rozbieżność — transparentność danych jest priorytetem.

Nota metodologiczna: „Wył. z oceny” oznacza adres technicznie sprawdzony, ale nieporównywalny z pozostałymi przypadkami z uwagi na charakter odpowiedzi serwera (np. przekierowanie lub problem TLS), co uniemożliwia pełny test sterylnej sesji na tych samych warunkach. Nie poddaliśmy analzie wszystkich domen miejskich i być może uzupełnimy raport o pozostałe. Próbka jest na tyle mocna i reprezentatywna, że pozwala na wyciągnięcie wniosków o charakterze ogólnym. Posiadamy znacznie wiecej dowodów, ale z uwagi na ich rozmiar udostępniamy wybrane pozwalające falsyfikować tezy.

📁

Pełna dokumentacja śledcza dla każdej domeny — logi sieciowe w formacie HAR, zrzuty cookies, payloady żądań z parametrem gcd, ślad przeglądarki (trace) — dostępna poniżej w sekcjach poszczególnych domen.

Cel Badania i Metodologia

Poniższy panel prezentuje udokumentowane technicznie i zamrożone zdarzenia z procesu skanowania stron internetowych powiązanych z miastem Łódź. Dane są integralne, opatrzone znacznikiem czasu i udostępnione do dalszej weryfikacji śledczej. Każdy rekord reprezentuje sesję przechwytującą ruch sieciowy (Network), dane lokalne (Storage) i zmiany w dokumencie (DOM). Dodatkowo z redakcyjnej instancji archivebox prezentujemy wybrane snapshoty witrym ze znacznikami czasowymi. Jest to niepodważalny dowód materialny.

  • Czyste sesje incognito: Chrome 145 / Firefox 140
  • Pełna sterylność: Brak interakcji z banerami cookies. Skaner dokumentuje to, co strona ładuje zanim użytkownik wyrazi zgodę.
  • Dowody cyfrowe: DevTools Network/Storage/Console, eksport logów formatu HAR, analiza timestampów. Wybór dowodów opublikowanych na serwisie jest reprezentatywny i pozwala na pełną weryfikację metodologii. Dodatkowy materiał obejmuje powtórzenia testów i dane surowe, nie zmieniające wniosków. Jestem gotowy wydać wszystkie potrzebne informacje odpowiednim urzędom, służbom.
  • Zakres testów: 6-9 marca 2026

Dekodowanie parametru GCD (Google Consent Mode v2)

Parametr gcd to kluczowy sygnał, który informuje serwery Google o stanie zgód użytkownika na przetwarzanie danych.

Na stronach Łodzi najczęściej pojawia się wartość:
gcd=13l3l3l2l1l1

Cyfra „3" oznacza granted (zgoda udzielona). Najważniejsze jest jednak kiedy ta zgoda została ustawiona.

Co dokładnie oznacza gcd=13l3l3l2l1l1?

Znaczenie poszczególnych części:

  • 13l – prefiks formatu GCD v2
  • 3 – analytics_storage = granted
  • 3 – ad_user_data = granted
  • 3 – ad_personalization = granted
  • 2 – personalization_storage = częściowo granted
  • 1 – ad_storage = basic granted

Dlaczego to stanowi naruszenie?

Wartość gcd=13l3l3l2l1l1 pojawiała się już na etapie after_domcontentloaded – czyli zanim użytkownik zobaczył baner CMP i zanim podjął jakąkolwiek decyzję.

Oznacza to, że strona ustawiła stan granted by default (zgoda domyślna), a nie po świadomej decyzji użytkownika.

Porównanie konfiguracji

KonfiguracjaDomyślny stan zgodyWartość gcd na starcieCookies śledzące przed zgodąZgodność z RODO
Brak Consent Modebrak parametruTak (od razu)Naruszenie
Poprawny Advanced Consent Modedenied by defaultz „p", „q" lub „0"Nie (tylko cookieless pings)Akceptowalne
Implementacja na stronach Łodzigranted by default13l3l3l2l1l1Tak (_ga, _ga_*, _gcl_au, _fbp)Naruszenie art. 6 ust. 1 lit. a RODO

Podsumowując: sama obecność cyfry „3" nie jest problemem. Problemem jest ustawienie stanu granted domyślnie przez stronę, zanim użytkownik miał realną możliwość wyrażenia lub odmowy zgody.

Rozwiń pełną specyfikację sygnałów GCS/GCD (Dokumentacja techniczna)

Kontekst audytowy

W toku analizy infrastruktury śledzenia zidentyfikowano sygnały Google Consent Mode przesyłane w żądaniach do serwerów Google (m.in. google-analytics.com, googletagmanager.com, googleads.g.doubleclick.net). Parametr gcs (Google Consent State) lub gcd (Google Consent Data) występuje w payloadach requestów i pozwala ustalić, jaki poziom zgody użytkownika został zadeklarowany przez mechanizm CMP (Consent Management Platform) lub bezpośrednio przez konfigurację GTM.

Prawidłowa interpretacja tych wartości jest kluczowa dla oceny, czy: - zgoda użytkownika jest faktycznie zbierana przed uruchomieniem tagów śledzących, - stan domyślny (default) Consent Mode odpowiada wymogom RODO (tj. denied dla analytics_storage i ad_storage), - zarejestrowane wartości GCD są spójne z deklarowanym wdrożeniem CMP.

Starsze wartości G (parametr gcs)

Przed wprowadzeniem granularnego formatu GCD, Google Consent Mode używał prostszego sygnału gcs z trzema podstawowymi wariantami:

Wartośćanalytics_storagead_storageInterpretacja
G100denieddeniedBrak zgody na analitykę i reklamy. Przetwarzane wyłącznie niezbędne pliki cookie.
G101granteddeniedZgoda na analitykę, brak zgody na reklamy. GA działa, cookies reklamowe nie są ustawiane.
G111grantedgrantedPełna zgoda. Wszystkie tagi śledzące działają bez ograniczeń.

Ograniczenie: Format gcs nie pozwalał na rozróżnienie zgody w ramach poszczególnych kategorii przetwarzania (np. śledzenie vs. media społecznościowe vs. Enhanced Conversions).

Współczesny format GCD

Format GCD wprowadza granularną strukturę zgody. Wartość przesyłana w parametrze gcd ma postać ciągu znaków rozdzielonych separatorem l (lowercase L) lub v (pochodne zintegrowanych platform CMP). Oznaczenia cyfrowe po separatorze to m.in.: - 0 = brak (denied) - 1 = podstawowa - 2 = częściowa - 3 = pełna (granted)

Tabela referencencyjna wartości GCD (Najczęstsze przypadki)

Wartość GCDAnalitykaReklamyŚledzenieSocialEnh. Conv.Interpretacja
13l0l0l0l0l0Brak zgody na jakiekolwiek przetwarzanie
13l3l0l0l0l0pełnaTylko analityka
13l3l3l0l0l0pełnapełnaAnalityka + reklamy
13l3l3l2l0l0pełnapełnaczęścioweAnalityka + reklamy + częściowe śledzenie
13l3l3l3l0l0pełnapełnapełneAnalityka + reklamy + pełne śledzenie
13l3l3l3l3l3pełnapełnapełnepełnepełnaPełna zgoda we wszystkich kategoriach

Zastosowanie w audycie (Red Flags)

Przy analizie requestów HTTP do infrastruktury Google na badanych domenach uwaga skupiana jest na: 1. Wartość domyślna przy pierwszym załadowaniu strony — czy gcd wskazuje na zera przed interakcją użytkownika z banerem zgody (wymóg RODO). 2. Spójność z CMP — czy wartości GCD faktycznie ewoluują (zmieniają stan np. z 0 na 3) dopiero po kliknięciu preferencji przez użytkownika. 3. Brak parametru gcd/gcs — brak oznacza, że Consent Mode nie jest w ogóle wdrożony, więc skrypty wymuszają przetwarzanie danych nieustannie w sposób niekontrolowany, co stanowi bezwzględne naruszenie.

📖 Chronologia uruchomienia trackerów bez zgody użytkownika

Poniższy przewodnik wyjaśnia chronologię pojawiania się ciasteczek w sterylnej sesji testowej (przed kliknięciem zgody na banerze). Pokazuje on moment powstania mechanizmów śledzących. Jest to opis techniczny do wybranych plików jakie publikujemy, aby każdy mógł sfalsyfikować tezy zawarte w raporcie.

Oś czasu pojawiania się identyfikatorów

W analizowanych dowodach (plik cookies_timeline.ndjson dostępny pod ikoną ⏱️ Oś Czasu Cookies) często występuje następująca sekwencja:

  • before_navigation: cookies: [] (Czysta sesja przeglądarki)
  • after_domcontentloaded: Pojawia się od razu kilkanaście cookies analitycznych, reklamowych i third-party.
  • after_load: Zestaw utworzonych ciasteczek się utrzymuje w pamięci układu docelowego.
  • after_async_window: Skrypty działają aktywnie dalej, nadpisując i aktualizując wartości identyfikatorów (np. _ga_*).

Wniosek dowodowy: Mechanizmy śledzące nie czekają do końca ładowania strony i nie czekają na zgodę użytkownika. Aktywują się na bardzo wczesnym etapie renderu strony w pełni pasywnej sesji.

Znaczenie kluczowych identyfikatorów (Cookies)

  • _ga, _gid, _gat_gtag_UA_*, _ga_* — To silny ślad Google Analytics / Google tagów. _ga służy do odróżniania wieloletnich użytkowników, _gid identyfikuje krótkoterminowe sesje, a _gat ogranicza liczbę zapytań.
  • _gcl_au — Typowy cookie powiązany z Google Ads / konwersjami. Pojawia się zazwyczaj przy wdrożeniach kampanii reklamowych Google.
  • _fbp — Cookie Meta Pixel o charakterze marketingowym (Facebook), wykorzystywane do śledzenia wizyt, zachowań użytkownika i celów reklamowych u zewnętrznych dostawców.
  • FCCDCF — Cookie powiązane z Google Funding Choices lub mechanizmem consentu. Ślad systemu zbierania zgód platform.
  • YSC, VISITOR_INFO1_LIVE, __Secure-ROLLOUT_TOKEN — Ślady systemu YouTube. Obecność atrybutu partitionKey często wskazuje, że osadzenie działało w kontekście third-party i przetwarzało dane oglądającego.

Dowód techniczny transmisji danych przed zgodą

Skoro w stanie before_navigation nie było zanieczyszczeń, a zaraz po after_domcontentloaded przeglądarka posiadała już pełen pakiet identyfikatorów takich jak _ga, _gid czy _fbp, oznacza to wymuszoną inicjalizację analityczną i reklamową przed jakąkolwiek świadomą akcją użytkownika.

Ważne: Nawet jeżeli mechanizm CMP (np. Cookiebot, Klaro) obudzi się z opóźnieniem i "wyczyści" te ciasteczka pod koniec sesji (w fazie after_async_window), audyt i tak notuje naruszenie. Dzieje się tak, ponieważ zanim CMP zareagowało, przeglądarka zdążyła już nawiązać komunikację z serwerami docelowymi (np. Google) i przekazać im dane w żądaniach sieciowych (Payload), zawierających np. parametr Consent Mode gcd=13l3l3l2l1l1. Usunięcie ciastka po fakcie nie cofa wycieku danych, który już nastąpił.

Sparowany łańcuch dowodowy dla każdej domeny z reguły potwierdza schemat: (1) brak cookies 🡒 (2) natychmiastowy bezprawny zapis w pamięci Storage 🡒 (3) nieodwracalne wysłanie żądań g/collect z parametrem gcd=13l3l3l2l1l1 do odbiorców 🡒 (4) opcjonalne, spóźnione czyszczenie za pomocą źle skonfigurowanego banera CMP.

Jak powinna wyglądać poprawna implementacja? Zgodnie z wytycznymi, system powinien zachować jedynie niezbędne techniczne cookies. Wszelkie sygnały reklamowe/analityczne muszą posiadać domyślny status denied (blokada). Dopiero po wyraźnej akceptacji na banerze, sygnały mogą być uaktualnione (update) do stanu granted, pozwalając na wysyłanie danych. Taką manipulację (wymuszony odgórnie stan granted, co skutkuje m.in parametrem gcd=13l3l3l2l1l1) można w elementarny sposób zweryfikować darmowymi narzędziami dla marketerów, chociażby trybem Preview w Google Tag Manager (analizując zakładkę Consent na osi zdarzeń). Z uwagi na skalę operacji narzuca to również pytanie o współodpowiedzialność samego dostawcy technologii (Google), którego zautomatyzowane systemy weryfikacji kont powinny rutynowo wyłapywać tego typu siłowe nadpisywanie statusów zgód (tzw. hardcoding) przy masowym ruchu z domen administracji publicznej.

🔬 Wizualizacja mechanizmu naruszenia

Poniższe diagramy przedstawiają przebieg naruszenia zarejestrowany w sterylnych sesjach testowych oraz kontrast z prawidłową implementacją mechanizmu zgody.

📊 Łańcuch dowodowy — sekwencja naruszenia

flowchart TD
    A["🧪 Sterylna sesja testowa
before_navigation
cookies: pusta lista"] --> B["⚡ after_domcontentloaded
Pojawiają się _ga, _gid, _fbp
oraz inne cookies"] B --> C["🔴 Skrypty uruchamiają analitykę
i reklamę przed jakąkolwiek
akcją użytkownika"] C --> D["📡 Przeglądarka wysyła żądania
np. g/collect do odbiorców"] D --> E["🔑 W payloadach pojawia się
gcd=13l3l3l2l1l1
status: GRANTED"] E --> F["🌐 Dane trafiają do podmiotów
trzecich: Google, Meta, DoubleClick
zanim użytkownik wyrazi zgodę"] F --> G["⏳ after_async_window
CMP może usunąć część cookies"] G --> H["⚖️ Skutek prawno-techniczny:
usunięcie cookies nie cofa
wcześniejszej transmisji danych"] style A fill:#0f172a,stroke:#38bdf8,color:#e2e8f0 style B fill:#1e1b4b,stroke:#f43f5e,color:#fda4af style C fill:#4c0519,stroke:#f43f5e,color:#fda4af style D fill:#4c0519,stroke:#f43f5e,color:#fda4af style E fill:#431407,stroke:#f59e0b,color:#fde68a style F fill:#4c0519,stroke:#f43f5e,color:#fda4af style G fill:#1e1b4b,stroke:#a78bfa,color:#c4b5fd style H fill:#0c0a09,stroke:#ef4444,color:#fca5a5

Schemat przedstawia łańcuch dowodowy zarejestrowany w każdej sesji skanowania. Etap „GRANTED" (krok 5) jest kluczowy — oznacza, że system śledzący otrzymał sygnał zgody bez faktycznej decyzji użytkownika.

⚖️ Porównanie: stan stwierdzony vs stan prawidłowy

flowchart LR
    subgraph X["🔴 Stan stwierdzony w audycie"]
        direction TB
        A1["Wejście na stronę
bez kliknięcia zgody"] --> A2["Natychmiastowa aktywacja
tagów śledzących"] A2 --> A3["Pojawiają się cookies
_ga, _gid, _fbp, _gcl_au"] A3 --> A4["Wysyłane są requesty
do Google / Meta / DoubleClick"] A4 --> A5["Payload zawiera
gcd=13l3l3l2l1l1
status: GRANTED"] A5 --> A6["CMP reaguje z opóźnieniem
lub tylko czyści cookies lokalnie
Transmisja już nastąpiła"] end subgraph Y["🟢 Stan prawidłowy wg RODO"] direction TB B1["Wejście na stronę
bez kliknięcia zgody"] --> B2["Domyślny stan consent
= denied"] B2 --> B3["Brak cookies analitycznych
i reklamowych"] B3 --> B4["Brak transmisji danych
marketingowych do odbiorców"] B4 --> B5["Dopiero po świadomej
akceptacji użytkownika
status zmienia się na granted"] end style A1 fill:#1e1b4b,stroke:#818cf8,color:#e0e7ff style A2 fill:#4c0519,stroke:#f43f5e,color:#fda4af style A3 fill:#4c0519,stroke:#f43f5e,color:#fda4af style A4 fill:#4c0519,stroke:#f43f5e,color:#fda4af style A5 fill:#431407,stroke:#f59e0b,color:#fde68a style A6 fill:#4c0519,stroke:#f43f5e,color:#fda4af style B1 fill:#0f172a,stroke:#38bdf8,color:#e2e8f0 style B2 fill:#052e16,stroke:#22c55e,color:#bbf7d0 style B3 fill:#052e16,stroke:#22c55e,color:#bbf7d0 style B4 fill:#052e16,stroke:#22c55e,color:#bbf7d0 style B5 fill:#052e16,stroke:#22c55e,color:#bbf7d0

Porównanie pokazuje fundamentalną różnicę: w stanie stwierdzonym system od razu traktuje użytkownika jako osobę, która wyraziła zgodę (GRANTED). W stanie prawidłowym domyślny stan to odmowa (denied), a dane marketingowe nie są wysyłane do momentu świadomej akcji.

📊 Globalne podsumowanie audytu

Adresy Technicznie Sprawdzone 43
Domeny Ocenialne 39
Brak Naruszeń 11
Naruszenia Zasad 28
Wył. z Oceny 2
Wskaźnik Naruszeń 71,79%
Status:
Grupa: Hosting:
NARUSZENIE

https://orientarium.lodz.pl/ Grupa ŁOT

SCAN ID: 20260306_202023_a6417c59

ADO: ZOO Łódź sp. z o.o.

Hosting/IT: Hetzner

Żądania21
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • ⚠️Wykryto elementy CMP: consent, cookiebot.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
GTM-NVTJSXK G-K51BYYXXYF AW-10940984035 AW-665139254
Ocena Polityki P.: Brak deklaracji tagów Google Ads (AW-10940984035, AW-665139254) aktywnych w sesji. Pomimo obecności CMP (Cookiebot), parametr gcd=13l3l3l2l1l1 wykryty przed udzieleniem zgody — śledzenie aktywne bez ważnej podstawy prawnej (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: orientarium.lodz.pl

Najnowszy skan: 20260306_202023_a6417c59

Podstawowe informacje

  • URL: https://orientarium.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 200
  • Żądania Śledzące: 21
  • Ustawione Cookies: 10

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • ⚠️ Wykryto elementy CMP: consent, cookiebot.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - googleads.g.doubleclick.net - lodz.pl - region1.analytics.google.com - stats.g.doubleclick.net - www.google-analytics.com - www.google.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: consent, cookiebot

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Cookie banner: https://orientarium.lodz.pl/assets/2025/05/Polityka-plikow-Cookies-07.2024.pdf — **anomalia: dwie różne wersje PDF cookies**

https://orientarium.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://uml.lodz.pl/ Grupa ŁOT

SCAN ID: 20260306_201513_88503e84

ADO: Urząd Miasta Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania15
Cookies8

Wnioski Techniczne (Skaner)

  • 🔴Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — oznacza, że system śledzenia otrzymał sygnał zgody udzielonej (analytics_storage, ad_user_data, ad_personalization = GRANTED) zanim użytkownik podjął jakąkolwiek decyzję. Naruszenie art. 6 ust. 1 lit. a RODO — brak ważnej zgody.
  • ⚠️Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️Wykryto elementy CMP: klaro — narzędzie zarządzania zgodą obecne, lecz skonfigurowane z domyślnie udzieloną zgodą.
  • ⚠️Aktywne śledzenie Meta (connect.facebook.net, www.facebook.com) przed wyrażeniem zgody.
  • -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-30F084ZHSL UA-25825547-40 AW-790142032 AW-10940984035
Ocena Polityki P.: Polityka cookies deklaruje: Google Analytics, Facebook, YouTube, Twitter, WhatsApp. Brak deklaracji: tagi Google Ads (AW-790142032, AW-10940984035) aktywne w sesji bez zgody; DoubleClick (googleads.g.doubleclick.net, stats.g.doubleclick.net); Facebook Pixel jako narzędzie remarketingowe; współadministrowanie (art. 26 RODO) z lodz.pl przy wspólnym property G-30F084ZHSL / UA-25825547-40.
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: uml.lodz.pl

Najnowszy skan: 20260306_201513_88503e84

Podstawowe informacje

  • URL: https://uml.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 160
  • Żądania Śledzące: 15
  • Ustawione Cookies: 8

Wnioski i Naruszenia

  • 🔴 Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO.
  • ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️ Wykryto CMP: klaro — skonfigurowane z domyślnie udzieloną zgodą, co skutkuje przesyłaniem danych przed realną decyzją użytkownika.
  • ⚠️ Aktywne połączenia do Meta (connect.facebook.net, www.facebook.com) przed wyrażeniem zgody — tagi Google Ads (AW-790142032, AW-10940984035) oraz Facebook niezadeklarowane w polityce cookies.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - googleads.g.doubleclick.net - lodz.pl - region1.analytics.google.com - stats.g.doubleclick.net - www.facebook.com - www.google.com - www.google.pl - www.googleadservices.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: klaro

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

🔬 Rozszerzona Analiza: Metodologia Rentgen vs Skaner

Nota Metodologiczna: Nasz automatyczny Skaner skupia się na wykrywaniu infrastruktury reklamowej, analitycznej i śledzącej (tzw. "tracking heurystyka" w kontekście Consent Mode i cookies). Równolegle zastosowano "Rentgen" (wtyczkę fundacji Internet. Czas działać!). Rentgen opiera się na metodologii aktywistów privacy, dla których każde połączenie z zewnętrznym serwerem bez zgody (nawet pobranie fontów czy skryptów CDN) traktowane jest jako ujawnienie danych (adresu IP) i potencjalne naruszenie. Poniższe zestawienie stanowi unikalną fuzję obu tych perspektyw.

Spójność Dowodowa

  1. Zgodność osi czasu (Timeline): Surowe dane logiki ładowania idealnie pokrywają się z rejestrami sieci. Inicjalizacja pakietów śledzi ułamki sekund po załadowaniu DOM, jednoznacznie dowodząc wymuszonego działania skryptów.
  2. Potwierdzenie GCD: Rentgen jednoznacznie dokumentuje wysyłanie twardego parametru gcd=13l3l3l2l1l1 w oddzielnych endpointach (region1.analytics.google.com, stats.g.doubleclick.net, www.google.com, www.google.pl). To całkowicie weryfikuje naszą tezę — dowód występuje w co najmniej dwóch niezależnych narzędziach.
  3. Różnice w widoczności domen (Tracking vs All Connections): Skaner raportuje kilkanaście domen (ponieważ filtruje czysty "tracking"). Rentgen raportuje więcej m.in. bunny.net (fonty), twitter.com, gr-cdn.com czy googletagmanager.com. Z prawnego punktu widzenia, wg aktywistów RODO, wpięcie np. arkusza z obcego serwera jest też transmisją danych poza domenę główną.

Głębsza analiza przepływów danych:

  • Infrastruktura Reklamowa Google Ads: Wykryto identyfikatory remarketingowe AW-790142032 oraz AW-10940984035 aktywne przed wyrażeniem zgody przez użytkownika. Tagi Google Ads nie są zadeklarowane w polityce cookies UMŁ.
  • Aktywne śledzenie Meta: Połączenia do connect.facebook.net i www.facebook.com rejestrowane w czystej sesji — transmisja adresu IP i URL strony do Meta Platforms bez zgody.
  • Cross-domain tracking lodz.pl ↔ uml.lodz.pl: Domeny współdzielą GA property G-30F084ZHSL i UA UA-25825547-40 bez ujawnienia współadministrowania (art. 26 RODO) w dokumentach RODO żadnej z domen.
  • Twitter Session Tracking: Embedowana treść generuje session_id raportowany do syndication.twitter.com przed jakąkolwiek intencjonalną akcją odwiedzającego.
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Brak dedykowanej „polityki prywatności"; jest polityka cookies + RODO newsletter: https://uml.lodz.pl/zobacz-rowniez/rodo-newsletter/

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://ads.biblioteka.lodz.pl/ Grupa ŁOT

SCAN ID: 20260306_201837_7265207d

ADO: Biblioteka Miejska w Łodzi

Hosting/IT: Hetzner

Żądania0
Cookies1

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją wyłącznie cookies techniczne/sesyjne.
  • -Serwis jest panelem administracyjnym do obsługi kampanii i dlatego nie posiada własnego mechanizmu do zbierania zgód. Jest jednak na liście domen oraz osadzony na stronie głównej biblioteki, dlatego jest elementem skanu.

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: ads.biblioteka.lodz.pl

Najnowszy skan: 20260306_201837_7265207d

Podstawowe informacje

  • URL: https://ads.biblioteka.lodz.pl/
  • Status Sesji Sterylnej: 🟢 CZYSTO (Brak śladów śledzących przed zgodą)
  • Żądania Ogółem: 11
  • Żądania Śledzące: 0
  • Ustawione Cookies: 1

Wnioski i Naruszenia

  • ⚠️ Po sesji istnieją wyłącznie cookies techniczne/sesyjne.

Przepływ Danych (Zidentyfikowani Odbiorcy)

  • Brak zidentyfikowanych zewnętrznych domen śledzących w tej sesji.

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Panel logowania Revive Adserver – brak publicznej strony z polityką

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://bip.uml.lodz.pl/

SCAN ID: 20260306_201535_2201a79b

ADO: Urząd Miasta Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies11

Wnioski Techniczne (Skaner)

  • 🔴Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — oznacza, że system śledzenia otrzymał sygnał zgody udzielonej zanim użytkownik podjął jakąkolwiek decyzję. Naruszenie art. 6 ust. 1 lit. a RODO — brak ważnej zgody.
  • ⚠️Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️Brak zidentyfikowanego mechanizmu CMP — śledzenie odbywa się bez jakiegokolwiek narzędzia zarządzania zgodą użytkownika.
  • -Po sesji istnieją potencjalnie śledzące cookies (11 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Polityka prywatności BIP deklaruje: Google Analytics, Facebook — lecz: brak deklaracji DoubleClick (connect.facebook.net, stats.g.doubleclick.net aktywne w sesji); brak CMP — śledzenie bez żadnego mechanizmu zarządzania zgodą; brak wzmianki o współadministrowaniu (art. 26 RODO) przy wspólnym UA-25825547-40 z uml.lodz.pl i lodz.pl; Facebook wykazany jako połączenie sieciowe, brak deklaracji Pixela jako narzędzia śledzącego.
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: bip.uml.lodz.pl

Najnowszy skan: 20260306_201535_2201a79b

Podstawowe informacje

  • URL: https://bip.uml.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 84
  • Żądania Śledzące: 6
  • Ustawione Cookies: 11

Wnioski i Naruszenia

  • 🔴 Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO.
  • ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️ Brak CMP — śledzenie (UA-25825547-40, Facebook, DoubleClick) odbywa się bez żadnego mechanizmu zarządzania zgodą użytkownika.
  • ⚠️ Aktywne połączenia do Meta (connect.facebook.net) przed wyrażeniem zgody — brak Pixela i DoubleClick w polityce prywatności BIP.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (11 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - region1.analytics.google.com - stats.g.doubleclick.net - www.google-analytics.com

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano mechanizmu CMP — śledzenie bez jakiegokolwiek narzędzia zarządzania zgodą.

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

BIP — brak osobnej polityki prywatności

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://bip.zlm.lodz.pl/

SCAN ID: 20260306_201940_dbfda186

ADO: Zarząd Lokali Miejskich

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: bip.zlm.lodz.pl

Najnowszy skan: 20260306_201940_dbfda186

Podstawowe informacje

  • URL: https://bip.zlm.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 72
  • Żądania Śledzące: 6
  • Ustawione Cookies: 9

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - bip.zlm.lodz.pl - connect.facebook.net - region1.analytics.google.com - stats.g.doubleclick.net - www.google-analytics.com

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://mpu.lodz.pl/

SCAN ID: 20260306_201556_b3e7d004

ADO: Miejska Pracownia Urbanistyczna

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania10
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-W8F2064SGL UA-25825547-40
Ocena Polityki P.: Strona RODO (art. 13) nie zawiera żadnych informacji o plikach cookies ani usługach śledzących. Całkowity brak: deklaracji Google Analytics (G-W8F2064SGL, UA-25825547-40); DoubleClick (stats.g.doubleclick.net); Facebook (connect.facebook.net); cross-domain tracking z lodz.pl; mechanizmu CMP. Użytkownik nie może udzielić świadomej zgody — naruszenie art. 13 ust. 1 lit. e RODO i art. 5 ust. 1 lit. a RODO.
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: mpu.lodz.pl

Najnowszy skan: 20260306_201556_b3e7d004

Podstawowe informacje

  • URL: https://mpu.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 148
  • Żądania Śledzące: 10
  • Ustawione Cookies: 10

Wnioski i Naruszenia

  • 🔴 Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO.
  • ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️ Brak CMP — śledzenie (G-W8F2064SGL, UA-25825547-40, Facebook, DoubleClick) odbywa się bez żadnego mechanizmu zarządzania zgodą użytkownika.
  • ⚠️ Aktywne połączenia do Meta (connect.facebook.net) przed wyrażeniem zgody — Facebook i usługi analityczne całkowicie niezadeklarowane na stronie RODO (art. 13).
  • ⚠️ Cross-domain tracking z lodz.pl: wspólne property UA-25825547-40 bez deklaracji współadministrowania (art. 26 RODO).
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - lodz.pl - region1.analytics.google.com - region1.google-analytics.com - stats.g.doubleclick.net - www.google-analytics.com

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano mechanizmu CMP — śledzenie bez jakiegokolwiek narzędzia zarządzania zgodą.

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://mosir.lodz.pl/

SCAN ID: 20260306_202001_8e86892d

ADO: Miejski Ośrodek Sportu i Rekreacji

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania10
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
GTM-K44FPW9 UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: mosir.lodz.pl

Najnowszy skan: 20260306_202001_8e86892d

Podstawowe informacje

  • URL: https://mosir.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 144
  • Żądania Śledzące: 10
  • Ustawione Cookies: 10

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - lodz.pl - mosir.lodz.pl - region1.analytics.google.com - region1.google-analytics.com - stats.g.doubleclick.net - www.google-analytics.com

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Brak linków do polityki prywatności / RODO w stopce; BIP MOSiR: https://bip.mosir.lodz.pl/

https://mosir.lodz.pl/rodo/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
https://mosir.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://atlasarena.pl/ Grupa ŁOT

SCAN ID: 20260307_072753_5e64d738

ADO: MAKiS sp. z o.o. (100% Miasto)

Hosting/IT: IONOS-AS This is the joint network for IONOS, Fasthosts, Arsys, 1&1 Mail and Media and 1&1 Telecom. Formerly known as 1&1 Internet SE., DE

Żądania4
Cookies2

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto elementy CMP: consent, cookiebot.
  • -Po sesji istnieją potencjalnie śledzące cookies (2 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-RJ3LFRYX2R FB:1380002969841302
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: atlasarena.pl

Najnowszy skan: 20260307_072753_5e64d738

Podstawowe informacje

  • URL: https://atlasarena.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 107
  • Żądania Śledzące: 4
  • Ustawione Cookies: 2

Wnioski i Naruszenia

  • ⚠️ Wykryto elementy CMP: consent, cookiebot.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (2 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - www.google.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: consent, cookiebot

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Cookiebot wdrożony poprawnie, ale brak linków do prywatności w stopce/stronie. W formularzu kontaktowym tekst, że polityka i obowiązek informacyjny znajduje się na stronie Makis.pl

https://atlasarena.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://lodz.pl/ Grupa ŁOT

SCAN ID: 20260306_201450_b6d79db5

ADO: Biblioteka Miejska w Łodzi

Hosting/IT: Hetzner

Żądania30
Cookies13

Wnioski Techniczne (Skaner)

  • 🔴Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — oznacza, że system śledzenia otrzymał sygnał zgody udzielonej (analytics_storage, ad_user_data, ad_personalization = GRANTED) zanim użytkownik podjął jakąkolwiek decyzję. Naruszenie art. 6 ust. 1 lit. a RODO — brak ważnej zgody.
  • ⚠️Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️Wykryto elementy CMP: consent, quantcast — narzędzie zarządzania zgodą obecne, lecz skonfigurowane z domyślnie udzieloną zgodą.
  • -Po sesji istnieją potencjalnie śledzące cookies (13 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-30F084ZHSL UA-25825547-40 FB:528537619394728
Ocena Polityki P.: Polityka deklaruje: Google Analytics, Google AdSense, Remarketing (ogólnie), Facebook, Twitter, YouTube, Spotify, Microsoft Clarity. Brak deklaracji: trzech tagów Google Ads (AW-557285855, AW-11108391222, AW-665139254) aktywnych w sesji; Facebook Pixel (ID 528537619394728) jako odrębne narzędzie śledzące — polityka wymienia tylko „Facebook" bez identyfikacji Pixela; współadministrowania (art. 26 RODO) z uml.lodz.pl przy wspólnym G-30F084ZHSL / UA-25825547-40. AdSense (ca-pub-6662457014686579) jest wymieniony w polityce, lecz jego aktywacja na portalu samorządowym bez wyraźnej zgody na reklamy spersonalizowane budzi zastrzeżenia co do podstawy prawnej.
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: lodz.pl

Najnowszy skan: 20260306_201450_b6d79db5

Podstawowe informacje

  • URL: https://lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 294
  • Żądania Śledzące: 30
  • Ustawione Cookies: 13

Wnioski i Naruszenia

  • 🔴 Parametr gcd=13l3l3l2l1l1 wykryty w żądaniach przed udzieleniem zgody — sygnał GRANTED dla analytics_storage, ad_user_data, ad_personalization bez decyzji użytkownika. Naruszenie art. 6 ust. 1 lit. a RODO.
  • ⚠️ Wykryto gcd bez gcs w części requestów — dane wysyłane do Google bez potwierdzenia stanu zgody po stronie klienta.
  • ⚠️ Wykryto CMP: consent + quantcast — skonfigurowane z domyślnie udzieloną zgodą, co skutkuje aktywacją trackerów przed realną decyzją użytkownika.
  • ⚠️ Aktywny Facebook Pixel (ID 528537619394728) i tagi Google Ads (AW-557285855, AW-11108391222, AW-665139254) przed wyrażeniem zgody.
  • ⚠️ AdSense (ca-pub-6662457014686579) aktywny na publicznym portalu samorządowym — monetyzacja ruchu bez jednoznacznej zgody na reklamy spersonalizowane.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (13 szt.).

Analiza techniczna parametru GCD

Parametr gcd=13l3l3l2l1l1 oznacza, że system Google otrzymał informację o stanie granted dla zgód analytics_storage, ad_user_data i ad_personalization. Kluczowe jest jednak to, że ten stan został ustawiony domyślnie (by default) – już na etapie after_domcontentloaded, zanim użytkownik zobaczył baner CMP i zanim podjął jakąkolwiek decyzję. W poprawnie wdrożonym Advanced Consent Mode wartości te powinny na początku mieć stan denied (oznaczany literami „p", „q" lub „0"), a dopiero po świadomej akceptacji użytkownika zmieniać się na „3".

Dodatkowo, w tej samej sesji sterylnej Tag Assistant wykrył wysyłanie zdarzeń page_view do trzech różnych tagów Google Ads (AW-557285855, AW-665139254, AW-11108391222) na endpoint www.google.com/ccm/collect. Również w tych requestach parametr gcd=13l3l3l2l1l1 wskazywał stan granted. Oznacza to, że nie tylko Google Analytics, ale cały system reklamowy Google działał z domyślną zgodą na przetwarzanie danych w celach marketingowych.

⚠️ Kluczowa obserwacja dotycząca mechanizmu zgód

Nawet jeżeli strona korzysta z jakiegoś mechanizmu Consent Management Platform (w tym potencjalnie opartego na TCF), to w praktyce Google Consent Mode nie respektuje rzeczywistego stanu zgody użytkownika.

Parametr gcd wskazuje stan granted już na bardzo wczesnym etapie ładowania strony (przed wyświetleniem banera), co skutkuje natychmiastowym uruchamianiem trackerów Google i przesyłaniem danych (w tym cookies śledzących) do zewnętrznych serwerów. Jest to bezpośredni dowód na przetwarzanie danych osobowych bez uprzedniej, świadomej i ważnej zgody.

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - googleads.g.doubleclick.net - pagead2.googlesyndication.com - region1.analytics.google.com - stats.g.doubleclick.net - uml.lodz.pl - www.facebook.com - www.google-analytics.com - www.google.com - www.google.pl - www.googleadservices.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: cookie FCCDF Google Funding Choices / Consent Management

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

🔬 Rozszerzona Analiza: Metodologia Rentgen vs Skaner

Nota Metodologiczna: Nasz automatyczny Skaner skupia się na wykrywaniu infrastruktury reklamowej, analitycznej i śledzącej (tzw. "tracking heurystyka" w kontekście Consent Mode i cookies). Równolegle zastosowano "Rentgen" (wtyczkę fundacji Internet. Czas działać!). Rentgen opiera się na metodologii aktywistów privacy, dla których każde połączenie z zewnętrznym serwerem bez zgody (nawet pobranie fontów czy skryptów CDN) traktowane jest jako ujawnienie danych (adresu IP) i potencjalne naruszenie. Poniższe zestawienie stanowi unikalną fuzję obu tych perspektyw.

Spójność Dowodowa

  1. Zgodność osi czasu (Timeline): Surowe dane logiki ładowania idealnie pokrywają się z rejestrami sieci. Inicjalizacja pakietów śledzi ułamki sekund po załadowaniu DOM, jednoznacznie dowodząc wymuszonego działania skryptów.
  2. Potwierdzenie GCD: Rentgen jednoznacznie dokumentuje wysyłanie twardego parametru gcd=13l3l3l2l1l1 w oddzielnych endpointach (region1.analytics.google.com, stats.g.doubleclick.net, www.google.com, www.google.pl). To całkowicie weryfikuje naszą tezę — dowód występuje w co najmniej dwóch niezależnych narzędziach.
  3. Różnice w widoczności domen (Tracking vs All Connections): Skaner raportuje kilkanaście domen (ponieważ filtruje czysty "tracking"). Rentgen raportuje więcej m.in. bunny.net (fonty), twitter.com, gr-cdn.com czy googletagmanager.com. Z prawnego punktu widzenia, wg aktywistów RODO, wpięcie np. arkusza z obcego serwera jest też transmisją danych poza domenę główną.

Głębsza analiza przepływów danych:

  • Rozbudowana Infrastruktura Reklamowa (Google Ads): Wykryto żądania na zewnątrz z potrójnymi identyfikatorami remarketingowymi tids=AW-557285855~AW-11108391222~AW-665139254. Istnieje wpięcie client=ca-pub-6662457014686579 (AdSense publisher). Mówimy tu nie o prostej analityce, ale o monetyzacji ruchu na stronach magistratu.
  • Aktywny Meta Pixel: Rejestracja unikalnego payloadu 528537619394728 z eventem PageView. Pixel ładuje się natychmiast, aktywnie transmitując URL artykułu bezpośrednio do www.facebook.com.
  • Wykrycie geolokalizacji UE (_eu=EAAAAGA): Google Analytics wie, iż użytkownik znajduje się w jurysdykcji RODO. Narusza to zasadę Privacy by Default w sposób świadomy w kontekście systemów zintegrowanych.
  • Cross-domain Referrer Leak: Widgety, np. newsletter, ujawniają dokładne ścieżki i źródła subdomen do third-party wektorów (fonty, usługi e-mail).
  • Twitter Session Tracking: Embedowana treść (np. post z konta Miasta) bezprawnie generuje session_id raportowany do syndication.twitter.com jeszcze przed jakąkolwiek intencjonalną akcją odwiedzającego.
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Polityka prywatności dostępna pod adresem lodz.pl/polityka-prywatnosci/ — link widoczny w menu kontaktowym serwisu oraz w bannerze consent po rozwinięciu opcji. Uwaga: Polityka nie zawiera daty wejścia w życie ani daty ostatniej aktualizacji — brak możliwości weryfikacji okresu obowiązywania i historii zmian.

https://lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
https://lodz.pl/polityka-prywatnosci/ Polityka Prywatności — ADO: Biblioteka Miejska w Łodzi  ·  brak daty wejścia w życie
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://kartaturysty.lodz.travel/ Grupa ŁOT

SCAN ID: 20260306_201815_708851ac

ADO: Łódzka Organizacja Turystyczna (ŁOT)

Hosting/IT: Autonomous System for Dataspace P.S.A., PL

Żądania0
Cookies1

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto elementy CMP: consent.
  • -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: kartaturysty.lodz.travel

Najnowszy skan: 20260306_201815_708851ac

Podstawowe informacje

  • URL: https://kartaturysty.lodz.travel/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 53
  • Żądania Śledzące: 0
  • Ustawione Cookies: 1

Wnioski i Naruszenia

  • • Wykryto elementy CMP: consent.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (1 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

  • Brak zidentyfikowanych zewnętrznych domen śledzących w tej sesji.

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: consent

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

PDF w stopce; cookie banner wspomina ŁOT jako administratora danych

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://media.lodz.pl/ Grupa ŁOT

SCAN ID: 20260306_201723_e56edb54

ADO: Łódź Media Group / ŁOT

Hosting/IT: CF-GDA, PL

Żądania0
Cookies1

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto elementy CMP: consent.
  • -Po sesji istnieją wyłącznie cookies techniczne/sesyjne.

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: media.lodz.pl

Najnowszy skan: 20260306_201723_e56edb54

Podstawowe informacje

  • URL: https://media.lodz.pl/
  • Status Sesji Sterylnej: 🟢 CZYSTO (Brak śladów śledzących przed zgodą)
  • Żądania Ogółem: 47
  • Żądania Śledzące: 0
  • Ustawione Cookies: 1

Wnioski i Naruszenia

  • • Wykryto elementy CMP: consent.
  • ⚠️ Po sesji istnieją wyłącznie cookies techniczne/sesyjne.

Przepływ Danych (Zidentyfikowani Odbiorcy)

  • Brak zidentyfikowanych zewnętrznych domen śledzących w tej sesji.

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: consent

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Oba linki w stopce

https://media.lodz.pl/ Zarchiwizowano: 2026-02-25 15:59
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://biblioteka.lodz.pl/ Grupa ŁOT

SCAN ID: 20260306_201857_a94f04b6

ADO: Biblioteka Miejska w Łodzi

Hosting/IT: CF-KRK, PL

Żądania11
Cookies6

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (6 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-4XLLVG2B8P FB:357593604940620
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: biblioteka.lodz.pl

Najnowszy skan: 20260306_201857_a94f04b6

Podstawowe informacje

  • URL: https://biblioteka.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 44
  • Żądania Śledzące: 11
  • Ustawione Cookies: 6

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (6 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - fonts.gstatic.com - region1.google-analytics.com - translate.google.com - translate.googleapis.com - www.google-analytics.com - www.gstatic.com

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Cookie banner odsyła do: https://biblioteka.lodz.pl/assets/policies/COOKIES.pdf — **oba to PDF**

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://lodz.travel/ Grupa ŁOT

SCAN ID: 20260306_201751_fdf84108

ADO: Łódzka Organizacja Turystyczna (ŁOT)

Hosting/IT: Hetzner

Żądania38
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Wykryto elementy CMP: klaro.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
GTM-P5KSMXV G-5TZ8847RTL G-30F084ZHSL UA-25825547-40 AW-790142032 AW-10940984035 FB:710762686030917
Ocena Polityki P.: Wykryto Google Ads (AW-790142032, AW-10940984035) i Facebook Pixel (ID: 710762686030917) aktywne przed zgodą. Cross-domain (G-30F084ZHSL, UA-25825547-40 wspólne z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO). CMP (Klaro) skonfigurowane nieprawidłowo — gcd=13l3l3l2l1l1 wysyłany bez decyzji użytkownika (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: lodz.travel

Najnowszy skan: 20260306_201751_fdf84108

Podstawowe informacje

  • URL: https://lodz.travel/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 238
  • Żądania Śledzące: 38
  • Ustawione Cookies: 9

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • • Wykryto elementy CMP: klaro.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - ep1.adtrafficquality.google - googleads.g.doubleclick.net - lodz.pl - lodz.travel - pagead2.googlesyndication.com - region1.analytics.google.com - stats.g.doubleclick.net - www.google-analytics.com - www.google.com - www.google.pl - www.googleadservices.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: klaro

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Polityka prywatności w ostatnim chunke, brak osobnej klauzuli RODO

https://lodz.travel/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://cuw.uml.lodz.pl/

SCAN ID: 20260306_201639_2d114b5e

ADO: Centrum Usług Wspólnych w Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies8

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: cuw.uml.lodz.pl

Najnowszy skan: 20260306_201639_2d114b5e

Podstawowe informacje

  • URL: https://cuw.uml.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 74
  • Żądania Śledzące: 6
  • Ustawione Cookies: 8

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - cuw.uml.lodz.pl - region1.analytics.google.com - stats.g.doubleclick.net - www.google-analytics.com

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Klauzule windykacyjne osobno: https://cuw.uml.lodz.pl/windykacja/klauzula-informacyjna-windykacja/

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://kartalodzianina.pl/ Grupa ŁOT

SCAN ID: 20260306_201700_53607701

ADO: Łódzka Organizacja Turystyczna (ŁOT)

Hosting/IT: Autonomous System for Dataspace P.S.A., PL

Żądania2
Cookies1

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto elementy CMP: consent.
  • -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-ZX3TE0H6N6
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: kartalodzianina.pl

Najnowszy skan: 20260306_201700_53607701

Podstawowe informacje

  • URL: https://kartalodzianina.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 101
  • Żądania Śledzące: 2
  • Ustawione Cookies: 1

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • • Wykryto elementy CMP: consent.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (1 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - region1.google-analytics.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: consent

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Cookie banner bez linku do polityki.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://zlm.lodz.pl/

SCAN ID: 20260306_201918_010ea978

ADO: Zarząd Lokali Miejskich

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: zlm.lodz.pl

Najnowszy skan: 20260306_201918_010ea978

Podstawowe informacje

  • URL: https://zlm.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 140
  • Żądania Śledzące: 8
  • Ustawione Cookies: 9

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - lodz.pl - region1.analytics.google.com - stats.g.doubleclick.net - www.google-analytics.com - zlm.lodz.pl

Detekcja CMP (Zarządzanie Zgodami)

  • Nie zidentyfikowano jednoznacznie popularnych narzędzi CMP w kodzie (może być użyte nietypowe rozwiązanie).

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Linki w stopce prowadzą do BIP ZLM

https://zlm.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://zdit.uml.lodz.pl/

SCAN ID: 20260306_201618_f1dbf1a2

ADO: Zarząd Dróg i Transportu

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania12
Cookies8

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Wykryto elementy CMP: klaro.
  • -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-30F084ZHSL UA-25825547-40 AW-790142032 AW-10940984035
Ocena Polityki P.: Wykryto Google Ads (AW-790142032, AW-10940984035) aktywne przed zgodą. Cross-domain (G-30F084ZHSL, UA-25825547-40 wspólne z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO). Połączenie do connect.facebook.net odnotowane w przepływie danych. CMP (Klaro) skonfigurowane nieprawidłowo — gcd=13l3l3l2l1l1 wykryty przed decyzją użytkownika (art. 6 ust. 1 lit. a RODO).
📄 Pokaż Ocenę Domeny (Raport OSINT)

Podsumowanie Audytu: zdit.uml.lodz.pl

Najnowszy skan: 20260306_201618_f1dbf1a2

Podstawowe informacje

  • URL: https://zdit.uml.lodz.pl/
  • Status Sesji Sterylnej: 🔴 NARUSZENIE (Ślady śledzenia/ciasteczek przed zgodą)
  • Żądania Ogółem: 99
  • Żądania Śledzące: 12
  • Ustawione Cookies: 8

Wnioski i Naruszenia

  • ⚠️ Wykryto parametr gcd w requestach trackingowych.
  • ⚠️ Wykryto gcd bez gcs w części requestów.
  • • Wykryto elementy CMP: klaro.
  • ⚠️ Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Przepływ Danych (Zidentyfikowani Odbiorcy)

Serwisy zewnętrzne odbierające dane w tej sesji: - connect.facebook.net - googleads.g.doubleclick.net - region1.analytics.google.com - stats.g.doubleclick.net - uml.lodz.pl - www.google-analytics.com - www.google.com - www.google.pl - www.googleadservices.com

Detekcja CMP (Zarządzanie Zgodami)

  • Wykryto mechanizmy/zmienne sugerujące użycie: klaro

Raport wygenerowany automatycznie na podstawie analizy ruchu sieciowego i zmian w DOM w pustej sesji przeglądarki (Przed kliknięciem przycisku zgody).

📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Strona BIP polityka prywatności/RODO w stopce. Przekierowuje na uml.lodz.pl

Brak zarchiwizowanych snapshotów dla tej domeny.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://aquapark.lodz.pl/ Grupa ŁOT

SCAN ID: 20260309_103954_565488af

ADO: Aquapark Fala sp. z o.o.

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania15
Cookies12

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (12 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
GTM-T843X8ZC UA-25825547-40 FB:1232725160738501
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Oba linki w stopce

https://aquapark.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://mpk.lodz.pl/ Grupa ŁOT

SCAN ID: 20260309_103954_7e7bd54e

ADO: MPK Łódź sp. z o.o. (100% Miasto)

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania5
Cookies6

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (6 szt.).

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte w trybie incognito: widać banner i rozbudowaną sekcję "RODO w MPK" na stronie głównej.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://www.makis.pl/ Grupa ŁOT

SCAN ID: 20260309_103954_f4656360

ADO: MAKiS sp. z o.o. (100% Miasto)

Hosting/IT: IONOS-AS This is the joint network for IONOS, Fasthosts, Arsys, 1&1 Mail and Media and 1&1 Telecom. Formerly known as 1&1 Internet SE., DE

Żądania0
Cookies1

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).
  • ⚠️Wykryto elementy CMP: consent, cookiebot.

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-22415839-4
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Cookie banner odsyła do: https://makis.pl/polityka-prywatnosci — ta sama strona

https://makis.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://pup-lodz.pl/

SCAN ID: 20260309_103955_f618b06e

ADO: Powiatowy Urząd Pracy w Łodzi

Hosting/IT: MSERWIS-AS, PL

Żądania24
Cookies8

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-07E8YF01RN
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

pup-lodz.pl = lodz.praca.gov.pl (ta sama strona)

Brak zarchiwizowanych snapshotów dla tej domeny.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://lodz.praca.gov.pl/

SCAN ID: 20260309_104016_c5852ac5

ADO: Powiatowy Urząd Pracy w Łodzi

Hosting/IT: TM, PL

Żądania24
Cookies8

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-07E8YF01RN
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Link w menu „Urząd"

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://architektmiasta.uml.lodz.pl/

SCAN ID: 20260309_104021_61f1f764

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies11

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (11 szt.).
  • -Wykryto elementy CMP: klaro.

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: Banner odsyła tylko do uml.lodz.pl, brak dedykowanego RODO w stopce

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
WYŁ. Z OCENY

https://teatr-muzyczny.lodz.pl/

SCAN ID: 20260309_104016_fff92000

ADO: Teatr Muzyczny w Łodzi

Hosting/IT: TARRCI-AS, PL

Żądania0
Cookies0

Wnioski Techniczne (Skaner)

  • ⚠️Pozycja wyłączona z oceny porównawczej z uwagi na problem TLS / niedostępność domeny wejściowej, uniemożliwiający przeprowadzenie pełnego testu sterylnej sesji na warunkach porównywalnych z pozostałymi domenami.

Analiza Polityki Prywatności vs Tagi

Brak weryfikowalnych kontenerów.

Ocena Polityki Prywatności: Wynik nierozstrzygnięty — domena WYŁĄCZONA Z OCENY.
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

**Błąd TLS** — certyfikat niezaufany. Strona niedostępna.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://bip.biblioteka.lodz.pl/

SCAN ID: 20260309_104042_b2ce5a56

ADO: Biblioteka Miejska w Łodzi

Hosting/IT: CF-KRK, PL

Żądania0
Cookies1

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Link w menu serwisu

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://capz.lodz.pl/

SCAN ID: 20260309_104044_19fa3625

ADO: Centrum Administracyjne Pieczy Zastępczej

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies8

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (8 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Link „Ochrona Danych" w menu

https://capz.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://botaniczny.lodz.pl/

SCAN ID: 20260309_104043_d3c46fd7

ADO: Ogród Botaniczny w Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania9
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

RODO ZZM (Zarząd Zieleni Miejskiej); klauzula monitoring: https://zzm.lodz.pl/files/public/uploads/RODO/KLAUZULA_INFORMACYJNA__MONITORING_ZZM.pdf

https://www.botaniczny.lodz.pl Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://cuwdps.uml.lodz.pl/

SCAN ID: 20260309_104106_41c1beb1

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: Linki z bannera zwracają błąd 404. Dedykowana strona RODO dostępna w menu.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://css.samorzad.lodz.pl/

SCAN ID: 20260309_104105_22f6777d

ADO: Centrum Świadczeń Socjalnych w Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).
  • -Wykryto elementy CMP: klaro.

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40 UA-178238957-1
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Cookies + RODO w stopce

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://invest.lodz.pl/

SCAN ID: 20260309_104106_fb027515

ADO: Urząd Miasta Łodzi (Invest in Łódź)

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies6

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (6 szt.).
  • -Wykryto elementy CMP: klaro.

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: stopka ma linki, ale polityka/rodo prowadzą do głównego BIP UMŁ

https://invest.lodz.pl/cookies/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
https://invest.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://lckm.uml.lodz.pl/

SCAN ID: 20260309_104127_b6560cd6

ADO: Łódzkie Centrum Kontaktu z Mieszkańcami

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania5
Cookies5

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (5 szt.).
  • ⚠️Wykryto elementy CMP: consent.

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-FFBHTEJ4R4 G-30F084ZHSL
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Tylko polityka cookies; brak RODO

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://li.lodz.pl/

SCAN ID: 20260309_104127_03e9a4c1

ADO: Łódzkie Inwestycje sp. z o.o.

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-30F084ZHSL UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Link „Klauzula Informacyjna" w stopce

https://li.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://mops.uml.lodz.pl/

SCAN ID: 20260309_104129_ee8767e9

ADO: Miejski Ośrodek Pomocy Społecznej

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: Banner cookies do UMŁ. Dedykowana strona RODO z IOD i klauzulami.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://mzz.lodz.pl/

SCAN ID: 20260309_104148_f5fd6c65

ADO: Miejski Zespół Żłobków

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies10

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (10 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: Banner cookies do UMŁ. Dedykowana strona RODO z IOD i klauzulami.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://rewitalizacja.uml.lodz.pl/

SCAN ID: 20260309_104150_9c36cb31

ADO: Biuro ds. Rewitalizacji UMŁ

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania6
Cookies4

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (4 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-113466830-1
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: lokalne cookies i dedykowana strona RODO w menu.

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://nowa.mapa.lodz.pl/

SCAN ID: 20260309_104149_87917d65

ADO: InterSIT — Łódzki Ośrodek Geodezji

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania2
Cookies6

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (5 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
G-JQ5N1LX76Z
Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Link w stopce

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://schronisko.uml.lodz.pl/

SCAN ID: 20260309_104209_93f8cd81

ADO: Schronisko dla Zwierząt w Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: banner na stronie odsyła do UMŁ, ale BIP schroniska ma dedykowane (bardziej szczegółowe) dokumenty.

https://schronisko.uml.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://wizyty.uml.lodz.pl/

SCAN ID: 20260309_104213_8cf5c6dd

ADO: Urząd Miasta Łodzi (rezerwacja wizyty)

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania0
Cookies2

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (1 szt.).

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: polityki są podlinkowane dopiero w kroku "Zarezerwuj wizytę" w formularzu (odsyłają do BIP UMŁ).

https://wizyty.uml.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://strazmiejska.lodz.pl/

SCAN ID: 20260309_104212_8ebcd5a3

ADO: Straż Miejska w Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania14
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Na stronie głównej nic. Na BIP-ie jest strona RODO, ale banner cookies kieruje do 404.

https://strazmiejska.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
CZYSTO

https://wsparcie.uml.lodz.pl/

SCAN ID: 20260309_104231_a18b770e

ADO: Portal Wsparcia Społecznego UMŁ

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania2
Cookies7

Wnioski Techniczne (Skaner)

  • -Po sesji istnieją potencjalnie śledzące cookies (7 szt.).

Analiza Polityki Prywatności vs Tagi

Brak przypisanych kontenerów w tabeli dziennikarskiej.

Ocena Polityki Prywatności: Polityka prywatności prawidłowo deklaruje użycie zidentyfikowanych narzędzi (kodów śledzących) lub nie stwierdzono wyraźnego zatajenia (Pełna Zgodność deklaracji ze stanem faktycznym).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

Wykryte incognito: pop up cookies wdrożony, dedykowane linki polityk wsparcia społecznego w stopce.

https://wsparcie.uml.lodz.pl/ Zarchiwizowano: 2026-03-05 21:01
🔍 Zobacz Zrzut
📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
NARUSZENIE

https://zzm.lodz.pl/

SCAN ID: 20260309_104233_104a4b29

ADO: Zarząd Zieleni Miejskiej w Łodzi

Hosting/IT: LODMAN-AS2 Metropolitan Area Network LODMAN, PL

Żądania8
Cookies9

Wnioski Techniczne (Skaner)

  • ⚠️Wykryto parametr gcd w requestach trackingowych.
  • ⚠️Wykryto gcd bez gcs w części requestów.
  • -Po sesji istnieją potencjalnie śledzące cookies (9 szt.).

Analiza Polityki Prywatności vs Tagi

Zidentyfikowane Identyfikatory Kontenerów:
UA-25825547-40
Ocena Polityki P.: Aktywne śledzenie cross-domain (wspólne GTM/GA4 z uml.lodz.pl) bez deklaracji współadministrowania (art. 26 RODO) w polityce prywatności. Parametr gcd=13l3l3l2l1l1 wysyłany przed udzieleniem zgody (art. 6 ust. 1 lit. a RODO).
📸 Dowody: Snapshoty Stron i Dokumentów RODO
📌 Uwagi ze skanu polityk:

RODO ZZM PDF; klauzula monitoring: https://zzm.lodz.pl/files/public/uploads/RODO/KLAUZULA_INFORMACYJNA__MONITORING_ZZM.pdf

📁 Pokaż Twarde Dowody (HAR, Cookies, Trace)
🔍
Narzędzie do niezależnej weryfikacji

Google Tag Assistant – oficjalne narzędzie do debugowania Consent Mode

Chcesz samodzielnie sprawdzić, czy któraś z domen w raporcie rzeczywiście wysyła dane do Google przed uzyskaniem zgody? Użyj oficjalnego narzędzia Google:

Narzędzie pozwala w czasie rzeczywistym zobaczyć: • stan zgód (granted / denied) dla każdego tagu
• dokładny moment uruchomienia Google Analytics, Google Ads, DoubleClick itp.
• jakie dane są przekazywane do serwerów Google
• czy Consent Mode jest poprawnie wdrożony

To całkowicie obiektywne narzędzie Google. Każdy może samodzielnie zweryfikować i sfalsyfikować wyniki raportu.
Co najważniejsze to narzędzie jest używane przez specjalistów od marketingu internetowego do sprawdzenia jak i czy działają tagi dlatego nie ma możliwości, aby ktoś coś źle wdrożył czy popełnił rzekomo błąd. Szczególnie w skali kilkunastu domen, które się aktywnie monetyzuje w skali milionowego ruchu. Warto też wspomnieć, że Google nie ma żadnego interesu w tym, aby fałszować wyniki, ponieważ to uderzyłoby w jego własne interesy. Jest to wiarygodne narzędzie.