# Platforma do zarządzania zgodami (CMP)

Source: https://ordergroup.co/pl/slownik/zarzadzanie-zgodami/
Last updated: 2026-10-10

> Zarządzanie zgodami (CMP) w aplikacji pożyczkowej: zasady RODO i ePrivacy, SDK wyłączone do czasu zgody, wycofanie zgody i co zapisuje backend.

[Fintech](https://ordergroup.co/pl/slownik/fintech/)
5 min czytania

# Platforma do zarządzania zgodami (CMP)

Inne nazwy: CMP, consent management platform, platforma do zarządzania zgodami, zarządzanie zgodami

Definicja

Platforma do zarządzania zgodami (CMP) to oprogramowanie, które prosi użytkownika o zgodę, zapisuje każdą decyzję osobno dla każdego celu i przekazuje aplikacji albo stronie, które narzędzia mogą działać. W UE realizuje zasady zgody z RODO i z art. 5 ust. 3 dyrektywy ePrivacy.

Cytuj hasło

Tekst
"Platforma do zarządzania zgodami (CMP)". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/zarzadzanie-zgodami/
HTML
`<a href="https://ordergroup.co/pl/slownik/zarzadzanie-zgodami/">Platforma do zarządzania zgodami (CMP)</a> - Order Group`

Sprawdzone przez [Mateusz Widenka](https://ordergroup.co/pl/autorzy/mateusz-widenka/), Head of Delivery
Ostatni przegląd 10 października 2026

## Jak działa zarządzanie zgodami

RODO definiuje zgodę w art. 4 pkt 11 jako dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba w formie oświadczenia albo wyraźnego działania potwierdzającego przyzwala na przetwarzanie dotyczących jej danych osobowych. Art. 7 dodaje cztery warunki. Administrator musi umieć wykazać, że zgodę wyrażono. Prośba o zgodę połączona z innymi sprawami musi być wyraźnie od nich oddzielona. Użytkownik może wycofać zgodę w każdej chwili, a wycofanie ma być równie łatwe jak jej wyrażenie. Zgodnie z art. 7 ust. 4 uzależnienie usługi od zgody na przetwarzanie, które nie jest do niej potrzebne, mocno przemawia przeciw uznaniu zgody za dobrowolną.

Dyrektywa ePrivacy (2002/58/WE) dodaje drugą zasadę. Art. 5 ust. 3 pozwala przechowywać informacje na urządzeniu użytkownika albo uzyskiwać dostęp do informacji już tam zapisanych tylko za zgodą, chyba że jest to niezbędne do przesłania komunikatu albo do świadczenia usługi, o którą użytkownik wyraźnie poprosił. Europejska Rada Ochrony Danych (EROD) wskazuje w wytycznych 2/2023, że zasada ta działa bez względu na to, czy informacja jest daną osobową, a kod po stronie klienta, który każe urządzeniu wysłać informacje, oznacza uzyskanie dostępu. Do tej kategorii należą SDK analityki, raportowania awarii i atrybucji w aplikacji mobilnej.

Platforma do zarządzania zgodami pośredniczy między tymi przepisami a kodem. Pokazuje wybór, zapisuje decyzję dla każdego celu albo narzędzia i udostępnia ją aplikacji, a aplikacja uruchamia narzędzie dopiero wtedy, gdy ma na to zgodę. Aplikacja pożyczkowa ma zwykle jeszcze dwa rodzaje uprawnień. Zgody marketingowe dla poszczególnych kanałów (e-mail, SMS, telefon, push) są zapisane w systemie pożyczkodawcy, przy danych klienta. Uprawnienia systemu operacyjnego, takie jak powiadomienia push albo okno App Tracking Transparency od Apple na iOS, przyznaje się w telefonie i są czymś innym niż zgoda w rozumieniu prawa.

## Co zarządzanie zgodami oznacza dla oprogramowania

Większość SDK zaczyna zbierać dane w chwili uruchomienia aplikacji. Biblioteki analityczne wysyłają automatyczne zdarzenia, na przykład pierwsze otwarcie aplikacji albo początek sesji, zanim pojawi się jakikolwiek ekran. Sam baner nie wystarczy: automatyczne zbieranie trzeba wyłączyć w natywnej konfiguracji każdej platformy i włączać w kodzie dopiero wtedy, gdy aplikacja odczyta decyzję. Sprawdź każdą platformę osobno, bo plik konfiguracyjny, który działa na Androidzie, może być pomijany na iOS, gdzie te same flagi trafiają do pliku właściwości aplikacji.

Według EROD po wycofaniu zgody administrator musi przerwać przetwarzanie na niej oparte i usunąć dane, jeśli nie ma innej podstawy prawnej. W aplikacji zmiana zgody powinna więc zatrzymać SDK w bieżącej sesji, a nie przy następnym uruchomieniu.

Brak odpowiedzi oznacza brak zgody. Jeśli CMP się nie wczyta albo nie przekaże decyzji, wszystkie narzędzia zależne od zgody zostają wyłączone. Traktuj tę gałąź jak zwykłą ścieżkę i ją testuj.

Pola zgód muszą być domyślnie puste. Wytyczne 05/2020 mówią, że zaznaczone z góry pola wyboru są według RODO nieważne. Pole, które zaznacza się samo przez błąd stanu, unieważnia zgodę, więc zasługuje na test regresji.

Wykazanie zgody zgodnie z art. 7 ust. 1 wymaga zapisu dla każdej zgody: jej nazwy, wersji treści, statusu i czasu każdej zmiany. Nie umieszczaj klauzul informacyjnych na liście zgód: klauzula informacyjna tylko informuje klienta i nie wymaga jego akceptacji.

Piszesz specyfikację?

Dodaj Platforma do zarządzania zgodami (CMP) do checklisty wymagań

Zbierz hasła, których dotyczy Twój projekt, i dostań ich wymagania wobec systemu w jednym mailu, gotowe do zapytania ofertowego.

Zasady zgody i czego wymagają od aplikacji pożyczkowej
PrzepisŹródłoCzego potrzebuje system

Zgoda to wyraźne działanie; pola zaznaczone z góry są nieważneRODO art. 4 pkt 11; wytyczne EROD 05/2020Puste pola domyślnie, objęte testem regresjiAdministrator potrafi wykazać zgodęRODO art. 7 ust. 1Zapis każdej zgody: nazwa, wersja treści, status, czas zmianyWycofanie równie łatwe jak wyrażenie zgodyRODO art. 7 ust. 3Ekran zgód w profilu; SDK zatrzymuje się w bieżącej sesjiZapis i odczyt na urządzeniu wymagają zgody, chyba że są niezbędneePrivacy art. 5 ust. 3; PKE art. 399SDK wyłączone natywnie przy starcie, włączane po decyzji w CMPUsługa nie zależy od zgody, której nie potrzebujeRODO art. 7 ust. 4Wniosek o pożyczkę, który da się złożyć bez zgody marketingowej i analitycznejInformacja handlowa wysyłana przez urządzenia końcowe albo automatyczne systemy wywołujące wymaga uprzedniej zgodyPKE art. 398Osobne zgody marketingowe dla każdego kanału w systemie głównym

## Przepisy i regulacje

RODO stosuje się od 25 maja 2018 r. Art. 5 ust. 3 dyrektywy ePrivacy działa przez prawo krajowe, więc pożyczkodawcę w Polsce obowiązuje ustawa z 12 lipca 2024 r. - Prawo komunikacji elektronicznej (PKE), w mocy od 10 listopada 2024 r. Art. 399 wdraża art. 5 ust. 3: przechowywanie albo odczyt informacji na urządzeniu użytkownika wymaga uprzedniej informacji i zgody, chyba że jest niezbędne do transmisji albo do usługi, której użytkownik zażądał. Art. 398 zakazuje używania automatycznych systemów wywołujących i telekomunikacyjnych urządzeń końcowych, w szczególności w ramach usług komunikacji interpersonalnej, do przesyłania informacji handlowej, w tym marketingu bezpośredniego, chyba że użytkownik uprzednio wyraził na to zgodę. Zgodę można wyrazić, podając adres elektroniczny w celu otrzymywania na niego informacji handlowej. Art. 400 każe stosować do tej zgody przepisy o ochronie danych osobowych.

Wytyczne EROD 05/2020 w sprawie zgody, przyjęte 4 maja 2020 r., omawiają rozdzielanie zgód według celów, pola zaznaczone z góry, ściany cookies (cookie walls) i wycofanie zgody. Wytyczne 2/2023, przyjęte w wersji ostatecznej 7 października 2024 r., opisują, które techniki podlegają art. 5 ust. 3. Rozwijają opinię 9/2014 Grupy Roboczej Art. 29, która już wcześniej uznała fingerprinting urządzeń za objęty art. 5 ust. 3, i obejmują unikalne identyfikatory, piksele śledzące oraz kod uruchamiany na urządzeniu. W listopadzie 2025 r. Komisja Europejska zaproponowała pakiet Digital Omnibus, który zmieniłby m.in. RODO i zasady zgody na zapis i odczyt informacji na urządzeniu. W październiku 2026 r. projekt jest wciąż negocjowany, więc obowiązują przepisy opisane wyżej.

## Z naszych projektów

Aplikacja, którą od stycznia 2026 r. budujemy dla AvaFin Poland, obsługuje App Tracking Transparency na iOS, CMP, która decyduje o każdym SDK osobno, oraz zgody zapisane w systemie AvaFin. We wrześniu 2026 r., zgodnie z wymaganiami działu prawnego AvaFin, wyłączyliśmy natywnie Firebase Analytics i Crashlytics na obu platformach. Włączają się dopiero wtedy, gdy aplikacja odczyta decyzję z CMP. Ustawienie raportowania awarii jest zapamiętywane, więc awarie przy starcie aplikacji są zgłaszane dla klientów, którzy wyrazili zgodę, od drugiego uruchomienia. Na iOS flagi trafiły do pliku właściwości aplikacji, bo wspólny plik konfiguracyjny nie był tam odczytywany. Gdy klient wycofa zgodę, SDK atrybucji AppsFlyer przestaje wysyłać dane w tej samej sesji i wznawia pracę, gdy klient znów wyrazi zgodę. Jeśli CMP nigdy nie przekaże decyzji, wszystko, co zależy od zgody, zostaje wyłączone.

Zgody w systemie AvaFin to wersjonowane zapisy podzielone na zgody marketingowe (e-mail, SMS, telefon i panel klienta) i zgody aplikacji (analityka i marketingowe powiadomienia push). Osobna zgoda na marketingowe powiadomienia push doszła w sierpniu 2026 r., a włączenie powiadomień wywołuje teraz systemowe okno uprawnień. W tym samym miesiącu klauzula informacyjna zniknęła z listy zgód.

W Aasa24, aplikacji pożyczkowej, którą od maja 2023 r. rozwijamy dla Aasa Polska, analityka uruchamia się dopiero po zgodzie. W listopadzie 2024 r. jedną zgodę na marketing telefoniczny zastąpiły osobne zgody na SMS i na połączenia telefoniczne. W sierpniu 2026 r. na ostatnim kroku wniosku pojawiły się nowe zgody marketingowe dla partnerów, a klienci mogą teraz zarządzać zgodami marketingowymi w profilu klienta.

## Powiązane hasła

- [Anonimizacja danych](https://ordergroup.co/pl/slownik/anonimizacja-danych/)

Anonimizacja danych to przetworzenie danych osobowych tak, że nikt nie zidentyfikuje osoby żadnym racjonalnie prawdopodobnym sposobem. Dane anonimowe są poza RODO, a dane spseudonimizowane, które da się znów powiązać z osobą dzięki osobno trzymanym informacjom, nadal są danymi osobowymi.
- [Fingerprinting urządzenia](https://ordergroup.co/pl/slownik/fingerprinting-urzadzenia/)

Fingerprinting urządzenia to zbieranie technicznych cech telefonu albo przeglądarki, żeby rozpoznać to samo urządzenie w kolejnych sesjach. Aplikacje pożyczkowe używają go do kontroli antyfraudowej przy logowaniu, rejestracji i wniosku. W UE podlega RODO i art. 5 ust. 3 dyrektywy ePrivacy.
- [Open banking](https://ordergroup.co/pl/slownik/open-banking/)

Open banking to regulowany dostęp podmiotu trzeciego do rachunku płatniczego klienta, za jego zgodą. W UE opiera się na dyrektywie PSD2, która definiuje usługę dostępu do informacji o rachunku (AIS) i usługę inicjowania płatności (PIS).

## Źródła

1. [Regulation (EU) 2016/679 (General Data Protection Regulation), Articles 4(11) and 7](https://eur-lex.europa.eu/eli/reg/2016/679/oj) - EUR-Lex
2. [Directive 2002/58/EC on privacy and electronic communications (ePrivacy Directive), Article 5(3)](https://eur-lex.europa.eu/eli/dir/2002/58/oj) - EUR-Lex
3. [Guidelines 05/2020 on consent under Regulation 2016/679, version 1.1](https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_en) - European Data Protection Board
4. [Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive, version 2.0](https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-22023-technical-scope-art-53-eprivacy-directive_en) - European Data Protection Board
5. [EDPB-EDPS Joint Opinion 2/2026 on the Digital Omnibus proposal](https://www.edpb.europa.eu/system/files/documents/2026-02/edpb_edps_jointopinion_202602_digitalomnibus_en.pdf) - European Data Protection Board
6. [Ustawa z dnia 12 lipca 2024 r. - Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221), art. 398-400](https://api.sejm.gov.pl/eli/acts/DU/2024/1221/text.pdf) - Sejm RP

To hasło sprawdza Mateusz Widenka. Zapytaj, co oznacza w Twoim projekcie.

[Zapytaj inżyniera](https://ordergroup.co/pl/kontakt/)

## Najczęstsze pytania

![Mateusz Widenka](https://ordergroup.co/media/images/T02DHCC1Z-U039G6G3JS1-8e7d2cd80ccb-512.format-webp.webp)

Mateusz Widenka

Head of Delivery

[Porozmawiaj z inżynierem](https://ordergroup.co/pl/kontakt/)

### Czy SDK analityki i raportowania awarii w aplikacji mobilnej wymagają zgody?

SDK analityki i atrybucji zapisują albo odczytują informacje na urządzeniu i nie są potrzebne do usługi, o którą klient poprosił, więc zgodnie z art. 5 ust. 3 dyrektywy ePrivacy czekają na zgodę. W aplikacji AvaFin na zgodę czeka także raportowanie awarii, zgodnie z decyzją działu prawnego klienta.

### Jak szybko musi zadziałać wycofanie zgody?

Wycofanie ma być równie łatwe jak wyrażenie zgody (art. 7 ust. 3 RODO), a przetwarzanie oparte na zgodzie musi się zakończyć. W aplikacji oznacza to zatrzymanie SDK w bieżącej sesji.

### Czy okno śledzenia na iOS albo uprawnienie do powiadomień push to to samo co zgoda?

Nie. To uprawnienia systemu operacyjnego. Aplikacja nadal potrzebuje zgody w rozumieniu prawa, zapisanej w CMP albo w systemie pożyczkodawcy, i oba ustawienia muszą być ze sobą spójne.

### Czy pole zgody może być zaznaczone domyślnie?

Nie. EROD wskazuje, że zaznaczone z góry pola wyboru są według RODO nieważne, więc każde pole zgody jest na początku puste i wymaga działania klienta.

Budujesz system, w którym liczy się Platforma do zarządzania zgodami (CMP)?

Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.

[Zobacz: Tworzenie oprogramowania dla fintech](https://ordergroup.co/pl/oprogramowanie-dla-fintech/)

Checklista wymagań

Do każdego hasła wyślemy definicję i to, czego wymaga od Twojego oprogramowania. Bezpłatnie, bez rozmowy handlowej.
Checklista jest pusta. Dodaj hasło plusem przy jego nazwie.
