Digital Omnibus - banery cookie, RODO i co już obowiązuje

Część o AI już obowiązuje (rozporządzenie 2026/1744), a cookies w RODO i zgoda z przeglądarki to wciąż projekt. Co jest pewne i co zrobić ze stroną teraz.

Digital Omnibus to pakiet uproszczeń unijnego prawa cyfrowego, który Komisja Europejska przedstawiła 19 listopada 2025 r. We wrześniu 2026 r. jego dwie części są w zupełnie różnych miejscach. Część o sztucznej inteligencji już obowiązuje: rozporządzenie (UE) 2026/1744 opublikowano w Dzienniku Urzędowym 24 lipca 2026 r., weszło w życie 27 lipca i przesunęło obowiązki dla systemów AI wysokiego ryzyka na grudzień 2027 i sierpień 2028 r. Część o danych, z najgłośniejszą zapowiedzią końca banerów cookie, wciąż jest projektem: komisje Parlamentu Europejskiego pracują nad sprawozdaniem bez wyznaczonego terminu głosowania, a Rada nie przyjęła mandatu negocjacyjnego. Banery zostaną więc na stronach co najmniej do 2027 r. Poniżej: co już zmieniło się w AI Act, co Komisja proponuje w sprawie cookies i RODO oraz co warto zrobić ze stroną teraz.

Dwie części, dwa tempa

Część pakietuCzego dotyczyStan na 10 września 2026
Omnibus AI - rozporządzenie (UE) 2026/1744terminy i uproszczenia w AI Actobowiązuje od 27 lipca 2026 r.
Omnibus danych - procedura 2025/0360(COD)RODO, cookies, zgłaszanie incydentów, jeden „Data Act"projekt; prace w komisjach ITRE i LIBE Parlamentu, brak mandatu Rady

Co już obowiązuje: zmiany w AI Act

  • Systemy wysokiego ryzyka później. Samodzielne systemy z załącznika III (m.in. rekrutacja, ocena zdolności kredytowej, edukacja) muszą spełnić wymogi od 2 grudnia 2027 r. zamiast od 2 sierpnia 2026 r. AI wbudowana w produkty objęte przepisami sektorowymi (załącznik I, np. wyroby medyczne i maszyny) - od 2 sierpnia 2028 r.
  • Przejrzystość bez przesunięcia. Obowiązki z art. 50 - informowanie, że rozmawia się z AI, i oznaczanie deepfake'ów - stosuje się od 2 sierpnia 2026 r., jak planowano. Dostawcy generatorów, które były na rynku przed tą datą, mają czas do 2 grudnia 2026 r. na maszynowe znakowanie treści (art. 50 ust. 2). Co to znaczy dla chatbota i treści na stronie, opisujemy w tekście AI Act od 2 sierpnia 2026.
  • Nowy zakaz. Do praktyk zakazanych (art. 5) dopisano systemy, które generują intymne wizerunki osób bez ich zgody, oraz materiały przedstawiające wykorzystywanie seksualne dzieci.
  • Ulgi dla mniejszych firm. Uproszczenia przewidziane dla MŚP, m.in. lżejszą dokumentację, rozciągnięto na „small mid-caps", czyli firmy nieco większe od średnich.
  • Piaskownice regulacyjne państwa członkowskie muszą uruchomić do 2 sierpnia 2027 r. Polska już zbiera zgłoszenia - szczegóły w tekście piaskownica AI - 35 mln zł.

Cookies: co proponuje Komisja

To część, na którą czeka większość właścicieli stron. Poniżej propozycje z projektu Komisji - na tym etapie mogą się jeszcze zmienić albo wypaść z tekstu.

  • Jedno źródło prawa. Dostęp do danych w urządzeniu użytkownika (cookies, localStorage, identyfikatory) reguluje RODO (nowe art. 88a i 88b), a nie równolegle dyrektywa ePrivacy i krajowe ustawy telekomunikacyjne. W Polsce oznacza to zmianę Prawa komunikacji elektronicznej.
  • Wyjątki od zgody dla operacji niskiego ryzyka: zagregowany pomiar oglądalności na własne potrzeby, bezpieczeństwo, działanie usługi. Dokładna lista jest najbardziej spornym punktem projektu.
  • Odmowa jednym kliknięciem na tym samym poziomie co zgoda - bez ukrywania „odrzuć" w ustawieniach.
  • Sześć miesięcy spokoju. Po odmowie strona nie może ponownie wyświetlić prośby o zgodę przez co najmniej pół roku.
  • Sygnały z przeglądarki (art. 88b). Decyzję o cookies użytkownik ustawi raz w przeglądarce lub systemie, a strony będą musiały ją respektować po 6-miesięcznym okresie przejściowym. Wzorem jest standard Global Privacy Control.
  • Wyjątek dla mediów, które finansują się reklamą i chcą utrzymać bezpośredni kontakt z czytelnikiem.

RODO: proponowane zmiany

  • Doprecyzowanie, kiedy dane są osobowe (podejście „względne": liczy się, czy dany podmiot potrafi zidentyfikować osobę) i jasne zasady pseudonimizacji.
  • Trenowanie modeli AI na danych zanonimizowanych i pseudonimizowanych w ramach prawnie uzasadnionego interesu, z zastrzeżeniem pozostałych obowiązków.
  • Uproszczone obowiązki informacyjne tam, gdzie osoba i tak wie, co się dzieje z jej danymi.
  • Zgłaszanie naruszeń przez jeden unijny punkt i w dłuższym terminie 96 godzin (dziś 72), z wyższym progiem „powagi" naruszenia.
  • Ograniczenie nadużywania prawa dostępu do danych (np. w sporach pracowniczych) i wspólne listy operacji wymagających oceny skutków (DPIA).

Gdzie są prace nad częścią o danych

Część o danych przechodzi zwykłą procedurę ustawodawczą (numer 2025/0360(COD)). W Parlamencie Europejskim prowadzą ją wspólnie komisje przemysłu (ITRE) i wolności obywatelskich (LIBE): projekt sprawozdania przedstawiono 22 czerwca 2026 r., komisje omawiały go 13 lipca, a terminu głosowania - ani w komisjach, ani na posiedzeniu plenarnym - nie wyznaczono (stan według serwisu Legislative Train Parlamentu z 1 sierpnia 2026 r.). W Radzie planowane na 26 czerwca głosowanie nad mandatem negocjacyjnym zostało odwołane. Trilogi zaczną się dopiero, gdy obie instytucje przyjmą stanowiska. Spór jest ostry: organizacja noyb nazwała projekt „jednym z największych zagrożeń dla praw cyfrowych ostatnich lat", organy ochrony danych krytykują osłabienie definicji danych osobowych, a wydawcy i branża reklamowa walczą o kształt wyjątków od zgody.

EtapTermin
Projekty Komisji (AI i dane)19 listopada 2025
Omnibus AI: porozumienie Parlamentu i Rady7 maja 2026
Omnibus AI: publikacja i wejście w życie24 i 27 lipca 2026
Omnibus danych: projekt sprawozdania ITRE i LIBE22 czerwca 2026
Omnibus danych: głosowania i mandat Radynie wyznaczono
Omnibus danych: przyjęcierealnie najwcześniej 2027
Sygnały z przeglądarki (art. 88b)6 miesięcy po wejściu w życie

Co robić teraz - i czego nie robić

  1. Nie zdejmuj baneru. Obowiązuje dzisiejsze prawo: zgoda przed zapisaniem plików innych niż niezbędne, a UODO i sądy egzekwują to coraz częściej. Wymagania dla strony i sklepu zebraliśmy w tekście regulamin, polityka prywatności i cookies.
  2. Daj „odrzuć wszystko" na pierwszym ekranie. To już dziś standard oczekiwany przez organy nadzorcze, a projekt tylko go utrwala.
  3. Zapisuj odmowy i nie pytaj ponownie. Skonfiguruj platformę zgód tak, żeby pamiętała decyzję przez co najmniej 6 miesięcy - będziesz gotowy na nowy przepis bez przebudowy.
  4. Włącz obsługę sygnału Global Privacy Control w platformie zgód, jeśli ją ma. Firefox, Brave i przeglądarka DuckDuckGo potrafią go wysyłać (w Chrome potrzebne jest rozszerzenie); po wejściu art. 88b respektowanie takich sygnałów stanie się obowiązkowe.
  5. Policz, ile zależy od zgody. Jeśli statystyki strony to Google Analytics, na razie potrzebują zgody, a projektowany wyjątek dotyczy zagregowanego pomiaru na własne potrzeby - nie wiadomo, czy obejmie narzędzia, w których dane trafiają także do dostawcy. Rozważ analitykę po stronie serwera albo narzędzia first-party; jak podpiąć i co mierzyć w GA4, opisujemy w tekście Google Analytics 4.
  6. Oddziel logikę zgody od wyglądu baneru. Gdy przepisy wejdą, zmienisz zachowanie, a nie całą stronę.
  7. Śledź ostateczną listę wyjątków - to od niej zależy, czy Twoja strona w ogóle będzie potrzebowała baneru.

Najczęstsze pytania

Czy baner cookie zniknie w 2026 r.?

Nie. Część o cookies nie przeszła jeszcze głosowania nawet w komisjach Parlamentu, a po uchwaleniu przewidziano okres przejściowy. Realny horyzont to 2027 r., a zmiany na stronach jeszcze później.

Czy zmiany w AI Act znoszą obowiązek oznaczania chatbota?

Nie. Przesunięto obowiązki dla systemów wysokiego ryzyka, a informowanie o rozmowie z AI i oznaczanie deepfake'ów obowiązuje od 2 sierpnia 2026 r.

Czy Digital Omnibus dotyczy małych firm?

Tak, przepisy o cookies dotyczą każdej strony, także wizytówki z jednym formularzem. Uproszczenia w AI Act i RODO są adresowane właśnie do małych i średnich firm.

Co z polską ustawą o cookies?

Obecne zasady wynikają z Prawa komunikacji elektronicznej (od listopada 2024 r.). Po wejściu Omnibusa Polska będzie musiała je dostosować, bo kwestia przejdzie do rozporządzenia unijnego stosowanego wprost.

Czy RODO stanie się mniej surowe?

W szczegółach tak (definicja danych, naruszenia, prawo dostępu), ale kary do 4% obrotu i podstawowe zasady zostają. Krytycy twierdzą, że ochrona osłabnie; Komisja mówi o usuwaniu biurokracji. Ostateczny tekst rozstrzygnie, kto ma rację.

Podsumowanie

Digital Omnibus jedzie dwoma torami: zmiany w AI Act już obowiązują (rozporządzenie 2026/1744 od 27 lipca 2026 r.), a przepisy o cookies i RODO dopiero czekają na głosowania w Parlamencie i stanowisko Rady. Dla właściciela strony wniosek się nie zmienia: utrzymaj zgodny baner z „odrzuć wszystko", zapamiętuj odmowy, włącz obsługę sygnałów z przeglądarki i przygotuj analitykę, która nie zależy od zgody - wtedy nowe przepisy niczego nie zepsują. Jeśli chcesz, żebyśmy sprawdzili baner, politykę prywatności i konfigurację zgód na Twojej stronie, zobacz co obejmuje nasza opieka nad stronami.

Powiązane poradniki

Wszystkie poradniki z kategorii: Firma w internecie

Powiązane usługi McProdukt

Zobacz również