GDPR виповнилося вісім років, а більшість сайтів на WordPress у малому й середньому бізнесі досі частково не відповідають його вимогам. Не через злий намір — через незнання технічного боку. Нашвидкуруч поставлений банер про файли cookie, Contact Form 7, що надсилає дані без жодних рамок, сторонні плагіни, які стежать за відвідувачами без вашого відома: усе це юридичні ризики, що дрімають під капотом. Цей посібник проходить усю відповідність WordPress вимогам GDPR у 2026 році, без зайвого жаргону.
Скажімо прямо, що поставлено на карту: CNIL та її європейські колеги посилили перевірки, а санкції давно стосуються не лише гігантів. Невелику компанію можуть притягнути до відповідальності за неправильний банер cookie або витік даних через занедбаний плагін. Добра новина: привести сайт на WordPress у відповідність цілком можливо, якщо мати метод. Для кого: власники малого й середнього бізнесу, відповідальні за захист даних і керівники ІТ.
Що змінилося від 2018 року
Сам GDPR не змінився, але його застосування стало суворішим і точнішим. У 2026 році важать три головні зміни:
- Згода на файли cookie стала строгою. Банерам на кшталт «продовжуючи, ви погоджуєтеся» кінець. Згода має бути явною, роздільною (за кожною метою), відмовитися має бути так само легко, як погодитися, і її можна відкликати. Сайт, який записує відстежувальні cookie до згоди, порушує правила.
- Передавання даних за межі ЄС під пильним оком. Після скасування, а потім заміни трансатлантичних механізмів передавання користуватися американським сервісом (аналітика, шрифти, CDN) без належних гарантій — важлива точка ризику.
- Відповідальність поширюється на підрядників. Ви відповідаєте за плагіни та сторонні сервіси, які обробляють дані ваших відвідувачів. «Це робить плагін» — не аргумент на захист.
Файли cookie та трекери: кінець мовчазній згоді
Це найпомітніший бік справи, і саме тут найчастіше помиляються. Правило 2026 року: жоден необов’язковий файл cookie не має записуватися до явної згоди користувача. А це означає:
- Справжній інструмент керування згодою (CMP), а не косметичний банер.
- Дієве блокування відстежувальних скриптів (Google Analytics, рекламні пікселі, вбудовані відео), поки згоди немає.
- Роздільний вибір: користувач може погодитися на статистику й відмовити рекламі.
- Відмова така сама проста, як згода — кнопка «відхилити все» на одному рівні з «прийняти все».
- Журналювання згоди (доказ, що ви її справді отримали).
Багато сайтів на WordPress мають банер, який інформує, але нічого не блокує: саме такий випадок і наражає на санкції.
Форми зворотного зв’язку: чого Contact Form 7 не робить сам
Форма збирає персональні дані (ім’я, email, іноді більше). Contact Form 7, дуже поширений, не має відповідності вимогам із коробки: її треба додати. Конкретно:
- Поле явної згоди (не позначене заздалегідь) із зазначенням мети та посиланням на політику конфіденційності.
- Визначений строк зберігання: повідомлення, що лежать вічно (наприклад, у Flamingo), — це ризик. Передбачте автоматичне очищення.
- Захищене передавання: дані з форми не повинні мандрувати у відкритому вигляді.
- Мінімізація: питайте лише те, що справді потрібно.
Сторонні плагіни: зона ризику
Кожен плагін, який завантажує зовнішній ресурс чи обробляє дані, — потенційний підрядник з обробки. Часті винуватці: шрифти Google, що вантажаться із серверів Google (їх треба розмістити локально), карти, віджети соцмереж, чати, маркетингові пікселі. Ревізія плагінів обов’язкова: для кожного визначте, які дані він обробляє, куди вони йдуть і чи потрібна згода. Покинутий або неоновлюваний плагін — подвійний ризик: і для GDPR, і для безпеки.
Резервні копії та розташування даних
Ваші резервні копії містять персональні дані. Де вони зберігаються? Якщо в хмарі за межами ЄС без гарантій — це невідповідність. Те саме з хостингом сайту: хостинг у ЄС значно спрощує відповідність. Розташування даних — сайт, резервні копії, журнали, пошта — невіддільна частина аудиту за GDPR.
Право на забуття на практиці
Користувач може вимагати видалити свої дані. На практиці у WordPress це означає вміти знайти й видалити його дані скрізь: облікові записи, замовлення (у межах, дозволених бухгалтерським законодавством), повідомлення з форм, коментарі та дані у сторонніх плагінах. WordPress має власні інструменти вивантаження й видалення персональних даних (від версії 4.9.6) — але їх треба налаштувати й перевірити. Право на забуття, яке ви не вмієте технічно виконати, — це невідповідність.
Контрольний список: аудит WordPress за GDPR у 12 пунктах
- CMP встановлено, і вона справді блокує необов’язкові cookie до згоди.
- Кнопка «відхилити все» на одному рівні з «прийняти все».
- Google Analytics (чи аналог) знеособлений і залежить від згоди.
- Шрифти й зовнішні ресурси розміщено локально, де це можливо.
- У формах є поле явної згоди, не позначене заздалегідь.
- Визначено строк зберігання й налаштовано автоматичне очищення повідомлень.
- Політика конфіденційності свіжа, зрозуміла й легкодоступна.
- Реєстр операцій з обробки ведеться й оновлюється.
- Проведено ревізію сторонніх плагінів і потоків даних у них.
- Хостинг і резервні копії розташовані в ЄС (або є належні гарантії).
- Процедуру права на забуття перевірено, і вона працює.
- Оновлення безпеки встановлено (зламаний сайт — це витік даних).
На практиці
Відповідність WordPress вимогам GDPR — не позначка, яку ставлять раз і назавжди: це стан, який підтримують, і він поєднує юридичний, технічний бік та безпеку. Більшість невідповідностей виростає з невидимих технічних дрібниць — скрипт, що вантажиться зарано, плагін, який стежить, резервна копія не в тому місці. Методичний аудит витягує їх на світло.
В агенції Seganiko ми проводимо аудити відповідності WordPress вимогам GDPR у межах послуг з технічної підтримки та розробки на WordPress. Ми перевіряємо ваш сайт за всіма 12 пунктами вище й даємо план приведення у відповідність із розставленими пріоритетами. Перший аудит безкоштовний.
Безкоштовний аудит WordPress за GDPR
Потрібно покращити SEO?
Ми проводимо аудит сайту й вибудовуємо стратегію просування з вимірюваним результатом.
Наша послуга SEO →





