RODO na stronie internetowej: formularze, zgody, cookies i polityka prywatności
Blog
Tutoriale

RODO na stronie internetowej: formularze, zgody, cookies i polityka prywatności

Podstawy prawne formularza i newslettera, baner cookies zgodny z Prawem komunikacji elektronicznej, analityka, zewnętrzne skrypty, umowy powierzenia i typowe błędy na stronie firmowej i w sklepie

DualFroz - VulCode CEODualFroz - VulCode CEO·26 września 2026·19 min czytania

RODO na stronie internetowej sprowadza się do kilku pytań, na które trzeba umieć odpowiedzieć na piśmie: jakie dane zbierasz i po co, na jakiej podstawie prawnej, komu je przekazujesz, jak długo je trzymasz i czy przed zapisaniem czegokolwiek w przeglądarce odwiedzającego masz jego zgodę tam, gdzie prawo jej wymaga. Obowiązkowy checkbox pod formularzem i baner z jednym przyciskiem "Akceptuję" na żadne z tych pytań nie odpowiadają.

Poniżej przechodzimy przez stronę firmową i sklep element po elemencie, z przepisem, z którego wynika obowiązek, i sposobem realizacji w kodzie.

W skrócie
  • Formularz kontaktowy zwykle nie wymaga zgody: podstawą jest odpowiedź na zapytanie (art. 6 ust. 1 lit. b albo f RODO). Wymaga za to informacji z art. 13 RODO w chwili zbierania danych.
  • E-maile handlowe wymagają uprzedniej zgody z art. 398 Prawa komunikacji elektronicznej. Pole zgody nie może być zaznaczone domyślnie ani połączone z akceptacją regulaminu.
  • Zapisywanie i odczytywanie informacji w przeglądarce, które nie jest niezbędne do działania strony, wymaga zgody przed uruchomieniem skryptu (art. 399 PKE). Odmowa ma być tak samo łatwa jak akceptacja.
  • Każdy dostawca przetwarzający dane w Twoim imieniu, od hostingu po wykonawcę z dostępem do bazy, potrzebuje umowy powierzenia z art. 28 RODO.
  • Polityka prywatności ma opisywać narzędzia, które naprawdę działają na stronie. Każdy nowy skrypt to zmiana w polityce.
i
Informacja

Stan prawny na 26 września 2026 r. Tekst opisuje przepisy z perspektywy wykonawcy stron i sklepów i nie jest poradą prawną. Podstawy prawne przetwarzania i treść polityki prywatności ustala administrator danych, najlepiej z prawnikiem albo inspektorem ochrony danych. Rolą wykonawcy jest to, żeby strona działała dokładnie tak, jak opisuje to polityka.

Jakie przepisy obowiązują stronę firmową

Podstawą jest RODO, czyli rozporządzenie (UE) 2016/679, stosowane od 25 maja 2018 r. bezpośrednio we wszystkich państwach UE. Polska ustawa o ochronie danych osobowych z 10 maja 2018 r. uzupełnia je między innymi o przepisy o organie nadzorczym, którym jest Prezes Urzędu Ochrony Danych Osobowych.

Drugim aktem jest Prawo komunikacji elektronicznej z 12 lipca 2024 r., obowiązujące od 10 listopada 2024 r. Dla strony liczą się w nim trzy przepisy: art. 399 o zapisywaniu informacji w urządzeniu użytkownika, czyli między innymi o cookies, art. 398 o zgodzie na informację handlową wysyłaną na przykład e-mailem i art. 400, który każe stosować do tych zgód przepisy o ochronie danych osobowych. Dawny zakaz z art. 10 ustawy o świadczeniu usług drogą elektroniczną uchylono z tym samym dniem.

Kto za co odpowiada

ObszarPrzepisOrgan
Przetwarzanie danych osobowych z formularzy, kont, zamówień i analitykiRODO, ustawa o ochronie danych osobowychPrezes UODO
Cookies i inne zapisywanie lub odczyt informacji w przeglądarceart. 399 PKEPrezes UKE
E-maile i SMS-y z informacją handlowąart. 398 PKEPrezes UKE

Za naruszenie art. 398 i 399 PKE Prezes UKE może nałożyć karę do 3% przychodu z poprzedniego roku (art. 444 i 446 PKE). Dane osobowe zbierane przez cookies i skrypty nadal podlegają RODO, więc jeden błąd w banerze może dotyczyć obu organów.

Kto jest kim: administrator, podmiot przetwarzający, współadministrator

Firma, do której należy strona, jest administratorem danych: decyduje, po co i jak dane są przetwarzane. Z tej roli wynikają obowiązki opisane niżej, niezależnie od tego, kto stronę zbudował.

Podmiotem przetwarzającym jest każdy, kto przetwarza dane w imieniu administratora: firma hostingowa, dostawca poczty, system do wysyłki newslettera, CRM, narzędzie do obsługi zgłoszeń, a także wykonawca, który ma dostęp do produkcyjnej bazy przy utrzymaniu albo migracji. Z każdym z nich potrzebna jest umowa powierzenia z art. 28 RODO.

Trzecia rola bywa zaskoczeniem. W wyroku w sprawie Fashion ID z 29 lipca 2019 r. (C-40/17) TSUE uznał, że operator strony z osadzonym przyciskiem "Lubię to" Facebooka może być współadministratorem razem z Facebookiem w zakresie zbierania i przekazywania danych odwiedzających. Każdy osadzony element, który wysyła dane do zewnętrznej firmy, wymaga więc oceny.

Formularz kontaktowy bez obowiązkowego checkboxa

Częsty wzorzec to formularz z polem "Wyrażam zgodę na przetwarzanie moich danych osobowych", którego nie da się pominąć. Wygląda bezpiecznie, ale opiera się na błędnej podstawie prawnej.

Osoba, która pyta o ofertę, sama prosi o odpowiedź. Podstawą przetwarzania jest wtedy podjęcie działań na jej żądanie przed zawarciem umowy (art. 6 ust. 1 lit. b RODO), a przy ogólnej korespondencji prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f). Zgodę, która jest warunkiem wysłania formularza, trudno uznać za dobrowolną (art. 7 ust. 4), a do tego można ją w każdej chwili wycofać (art. 7 ust. 3). Firma, która oparła się na zgodzie, po jej wycofaniu powinna przestać przetwarzać dane, nawet jeśli właśnie przygotowuje ofertę.

Formularz potrzebuje za to informacji z art. 13 RODO w chwili zbierania danych. Pełna lista jest długa, więc w praktyce stosuje się dwie warstwy: krótka informacja bezpośrednio przy przycisku wysyłki i odnośnik do polityki prywatności z resztą danych. Przykładowa pierwsza warstwa:

Przykładowa informacja pod formularzem

Administratorem danych jest [nazwa firmy, adres, e-mail]. Dane z formularza przetwarzamy, żeby odpowiedzieć na zapytanie i przygotować ofertę (art. 6 ust. 1 lit. b RODO). Informacje o okresie przechowywania, odbiorcach danych i Twoich prawach znajdziesz w [polityce prywatności].

Do formularza stosuje się też zasada minimalizacji (art. 5 ust. 1 lit. c). Jeśli odpowiadasz e-mailem, telefon nie musi być obowiązkowy. Jeśli wycena nie zależy od nazwy firmy, to pole jest zbędne. Każde pole, którego nie ma, to dane, których nie trzeba chronić, opisywać ani usuwać.

Zgłoszenie trafia do skrzynki pocztowej, czasem do CRM-u, logów serwera albo zewnętrznej usługi formularzy. Każde z tych miejsc powinno mieć określony okres przechowywania (art. 5 ust. 1 lit. e), a każde prowadzone przez zewnętrzną firmę wymaga umowy powierzenia. Zewnętrzna ochrona przed spamem, która ładuje skrypt dostawcy i zapisuje dane w przeglądarce, też musi zostać oceniona pod kątem art. 399 PKE i opisana w polityce. Ukryte pole pułapka i limit zgłoszeń po stronie serwera nie wymagają wysyłania danych nikomu.

Newsletter i e-maile handlowe: osobna zgoda

Wysyłka informacji handlowej e-mailem albo SMS-em wymaga uprzedniej zgody odbiorcy (art. 398 ust. 1 PKE). Zgodę można wyrazić przez podanie adresu e-mail w celu otrzymywania informacji handlowej (art. 398 ust. 2), czyli typowym zapisem na newsletter. Do przetwarzania samego adresu potrzebna jest też podstawa z RODO: zgoda albo prawnie uzasadniony interes, bo według motywu 47 RODO marketing bezpośredni można uznać za działanie w takim interesie.

Zgoda musi spełniać warunki RODO, do których odsyła art. 400 PKE. W praktyce oznacza to kilka wymagań dla formularza:

  • Pole niezaznaczone domyślnie. Motyw 32 RODO mówi wprost, że milczenie, okienka domyślnie zaznaczone ani niepodjęcie działania nie oznaczają zgody.
  • Osobno od innych oświadczeń. Zapytanie o zgodę musi być wyraźnie odróżnione od pozostałych kwestii (art. 7 ust. 2). Jedno pole "akceptuję regulamin i chcę otrzymywać newsletter" łączy dwie różne rzeczy.
  • Bez uzależniania usługi. Zamówienie w sklepie nie może wymagać zgody na marketing, który nie jest potrzebny do realizacji zamówienia (art. 7 ust. 4).
  • Wycofanie tak łatwe jak wyrażenie. Link do wypisania w każdej wiadomości i działająca obsługa tego linku (art. 7 ust. 3). Osoba, która wniesie sprzeciw wobec marketingu bezpośredniego, nie może już otrzymywać takich wiadomości (art. 21 ust. 3).
  • Dowód. Administrator musi umieć wykazać, że zgoda została wyrażona (art. 7 ust. 1).

Ostatni punkt jest zadaniem dla kodu. Rejestr zgód powinien zapisywać, kto, kiedy, na co i przy jakiej treści formularza wyraził zgodę, oraz kiedy ją wycofał:

rejestr_zgod.sql · sql
CREATE TABLE consent_log (
  id            bigserial   PRIMARY KEY,
  subject_email text        NOT NULL,
  purpose       text        NOT NULL,  -- na przykład 'newsletter'
  consent_text  text        NOT NULL,  -- treść pokazana przy polu zgody
  form_version  text        NOT NULL,  -- wersja formularza
  source        text        NOT NULL,  -- na przykład 'stopka', 'koszyk'
  granted_at    timestamptz NOT NULL,
  withdrawn_at  timestamptz
);

Potwierdzenie zapisu linkiem wysłanym na podany adres (double opt-in) nie jest wymagane przepisami, ale ułatwia wykazanie, że adres podał jego właściciel.

Cookies i baner zgody według art. 399 PKE

Art. 399 PKE pozwala przechowywać informacje w urządzeniu użytkownika albo uzyskiwać do nich dostęp tylko wtedy, gdy użytkownik został wcześniej jednoznacznie poinformowany o celu i wyraził zgodę. Przepis mówi o informacjach w ogóle, więc dotyczy nie tylko cookies, ale też na przykład localStorage. Zgody nie potrzeba, gdy zapis jest konieczny do przesłania komunikatu albo do dostarczenia usługi, której użytkownik zażądał (art. 399 ust. 3).

Kategorie zapisów w przeglądarce

PrzykładCzy wymaga zgody
Sesja zalogowanego użytkownika, zawartość koszyka, token zabezpieczający formularzNie, jeśli służy usłudze, o którą prosi użytkownik
Statystyki odwiedzin z identyfikatorem w cookieTak
Piksel reklamowy, remarketing, pomiar konwersji kampaniiTak
Osadzone wideo albo mapa, które zapisują własne cookiesTak; ładowanie dopiero po kliknięciu przesuwa ten moment, ale nie zwalnia z oceny
Czat, który zapisuje identyfikator odwiedzającego od wejścia na stronęZależy od konfiguracji i celu zapisu

Jak powinien wyglądać baner, pokazują dokumenty europejskich organów ochrony danych. Wytyczne EROD 05/2020 w sprawie zgody wskazują, że przewijanie strony nie jest zgodą, a uzależnienie dostępu do treści od akceptacji cookies (tak zwana ściana cookies) oznacza, że zgoda nie jest dobrowolna. Raport grupy roboczej EROD ds. banerów cookies ze stycznia 2023 r. omawia praktyki ze skarg: brak opcji odmowy na warstwie z przyciskiem akceptacji, domyślnie zaznaczone pola, wyróżnianie przycisku akceptacji kolorem i kontrastem, cookies błędnie opisane jako "niezbędne" i brak łatwego sposobu wycofania zgody. Brak opcji odmowy zdecydowana większość organów uznała za naruszenie, a kolory i kontrast każe oceniać pod kątem tego, czy nie wprowadzają w błąd.

W wyroku Planet49 z 1 października 2019 r. (C-673/17), TSUE orzekł, że domyślnie zaznaczone pole nie wyraża zgody na cookies, a użytkownik powinien wiedzieć, jak długo cookies będą działać i czy mają do nich dostęp strony trzecie.

Najważniejsze jest to, czego w banerze nie widać: skrypty wymagające zgody nie mogą się uruchomić przed decyzją użytkownika. Baner nad działającą już analityką jest dekoracją. W kodzie oznacza to, że takie skrypty dodaje się do strony dopiero po zgodzie:

zgody.js · javascript
const CONSENT_KEY = 'zgody-v1';

function loadScript(src) {
  const script = document.createElement('script');
  script.src = src;
  script.async = true;
  document.head.appendChild(script);
}

function applyConsent(consent) {
  if (consent.analytics) loadScript('/js/statystyki.js');
  if (consent.marketing) loadScript('https://reklamy.example/piksel.js');
}

function saveConsent(consent) {
  const record = { ...consent, savedAt: new Date().toISOString() };
  localStorage.setItem(CONSENT_KEY, JSON.stringify(record));
  applyConsent(record);
}

const saved = JSON.parse(localStorage.getItem(CONSENT_KEY) || 'null');
if (saved) {
  applyConsent(saved);
} else {
  showBanner({
    onAcceptAll: () => saveConsent({ analytics: true, marketing: true }),
    onRejectAll: () => saveConsent({ analytics: false, marketing: false }),
    onSave: (choice) => saveConsent(choice),
  });
}

showBanner to komponent banera z trzema równorzędnymi akcjami: akceptacją, odrzuceniem i wyborem kategorii. Wersja w kluczu pozwala zapytać ponownie po zmianie listy narzędzi. Do tego potrzebny jest stały link "Ustawienia cookies" w stopce, bo wycofanie zgody ma być równie łatwe jak jej wyrażenie. Przy gotowej platformie do zarządzania zgodami sprawdź w narzędziach deweloperskich, czy przed kliknięciem nie zapisują się cookies inne niż niezbędne i nie wychodzą zapytania do dostawców analityki.

Baner jest też elementem interfejsu jak każdy inny. Wsuwany nad treść przesuwa układ strony i psuje wskaźnik CLS, o czym piszemy w tekście o Core Web Vitals w praktyce. Przyklejony u dołu ekranu nie może zasłaniać elementu z fokusem klawiatury, a jego przyciski muszą działać bez myszy, co jest wymaganiem WCAG 2.2 opisanym w tekście o dostępności cyfrowej strony i sklepu.

Analityka oparta na cookies wymaga zgody z art. 399 PKE, niezależnie od dostawcy.

Google udostępnia tryb uzyskiwania zgody (Consent Mode) w dwóch wariantach, opisanych w dokumentacji Google. W wariancie podstawowym tagi Google są zablokowane do czasu decyzji w banerze i przed nią nie wysyłają żadnych danych. W wariancie zaawansowanym tagi ładują się od razu z ustawieniem "odmowa" i do czasu zgody wysyłają do Google pomiary bez cookies, które służą do modelowania brakujących danych. Wariant zaawansowany warto skonsultować z osobą odpowiedzialną za ochronę danych, bo dane trafiają do dostawcy przed decyzją użytkownika.

Druga kwestia to przekazywanie danych do USA. Na podstawie decyzji wykonawczej Komisji (UE) 2023/1795 z 10 lipca 2023 r. dane mogą trafiać do amerykańskich firm, które przystąpiły do programu EU-US Data Privacy Framework. 3 września 2025 r. Sąd UE oddalił skargę na tę decyzję (T-553/23, Latombe przeciwko Komisji), a 31 października 2025 r. skarżący wniósł odwołanie do Trybunału Sprawiedliwości (C-703/25 P). Na dzień publikacji decyzja obowiązuje. Czy dany dostawca jest certyfikowany, sprawdzisz na liście uczestników programu.

Alternatywą jest analityka uruchomiona na własnym serwerze w Unii albo analiza logów serwera. Rozwiązuje problem transferu, ale nie zwalnia z RODO: TSUE w sprawie Breyer (C-582/14) uznał, że dynamiczny adres IP może być daną osobową dla operatora strony. Narzędzie bez cookies nadal przetwarza dane osobowe, więc potrzebuje podstawy z art. 6 RODO i opisu w polityce prywatności. Czy wymaga też zgody z art. 399 PKE, zależy od tego, jak działa technicznie. EROD w wytycznych 2/2023 z października 2024 r. uznaje, że unijny przepis, który w Polsce wdraża art. 399 PKE, może obejmować także śledzenie pikselami, przez adresy URL i na podstawie samego adresu IP. Ocenę konkretnego narzędzia warto więc zostawić prawnikowi.

Zewnętrzne elementy: fonty, mapy, wideo, czat i piksele

Każdy element ładowany z cudzego serwera, czyli font, mapa, odtwarzacz wideo, widżet czatu, skrypt opinii czy piksel reklamowy, przy wczytaniu strony wysyła do swojego dostawcy co najmniej adres IP odwiedzającego. Część z nich dodatkowo zapisuje cookies. Bywa, że nie wie o tym nawet właściciel strony, który wkleił kod z panelu dostawcy.

Rozwiązania techniczne są proste i przy okazji przyspieszają stronę:

  • Fonty hostowane na własnej domenie zamiast pobieranych z zewnętrznego serwera przy każdej wizycie.
  • Wideo i mapy jako fasada: statyczny obraz z własnego serwera z przyciskiem, który ładuje odtwarzacz albo mapę dopiero po kliknięciu.
  • Czat ładowany na żądanie, po kliknięciu ikony, a nie przy każdym wejściu na stronę.
  • Piksele reklamowe tylko po zgodzie na kategorię marketingową, nigdy w szablonie strony "na sztywno".

Przed startem otwórz stronę w trybie prywatnym, włącz zakładkę sieci w narzędziach deweloperskich i spisz domeny, do których strona wysyła zapytania przed jakąkolwiek interakcją. Ta lista to punkt wyjścia do polityki prywatności i umów z dostawcami.

Polityka prywatności, która opisuje Twoją stronę

Polityka prywatności realizuje obowiązek informacyjny z art. 13 RODO dla wszystkich miejsc, w których strona zbiera dane, w zwięzłej i zrozumiałej formie, jasnym i prostym językiem (art. 12 ust. 1). Obowiązek nie zależy od wielkości firmy.

Co musi zawierać polityka prywatności

Element z art. 13 RODOJak to wygląda na stronie
Administrator i dane kontaktowe, ewentualnie inspektor ochrony danychPełna nazwa firmy, adres, e-mail do spraw danych osobowych
Cele i podstawy prawneOsobno dla formularza, konta, zamówień, newslettera, analityki, marketingu
Prawnie uzasadnione interesyJakie, jeśli podstawą jest art. 6 ust. 1 lit. f
Odbiorcy danychHosting, poczta, system newslettera, bramka płatności, firma kurierska, księgowość
Przekazanie poza EOGDo jakiego państwa i na jakiej podstawie, na przykład decyzji Komisji
Okres przechowywaniaKonkretny okres albo kryteria jego ustalenia dla każdego celu
Prawa osobyDostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw, cofnięcie zgody, skarga do Prezesa UODO
Dobrowolność podania danychKtóre pola są wymagane i co się stanie, jeśli ich nie podasz
ProfilowanieCzy jest stosowane i z jakim skutkiem

Zdarza się, że polityka z szablonu opisuje narzędzia, których na stronie nie ma, i pomija te, które są. Lepiej zbudować ją z listy rzeczywistych skryptów i dostawców z poprzedniego kroku, z częścią o cookies (narzędzie, kategoria, cel, czas działania) i datą ostatniej zmiany. Nowy piksel, czat czy system newslettera to zmiana polityki, a nie tylko kodu.

Umowy powierzenia: lista dostawców do sprawdzenia

Art. 28 RODO pozwala korzystać tylko z podmiotów przetwarzających, które dają wystarczające gwarancje, i wymaga umowy określającej przedmiot, czas, charakter i cel przetwarzania, rodzaj danych i kategorie osób. Umowa zobowiązuje dostawcę między innymi do działania wyłącznie na udokumentowane polecenie administratora, zachowania poufności przez jego pracowników, stosowania zabezpieczeń z art. 32, pomocy w obsłudze żądań osób i naruszeń, usunięcia albo zwrotu danych po zakończeniu współpracy i umożliwienia audytu.

Typowa lista dla strony firmowej i sklepu:

1
Hosting i serwer

przechowuje bazę, pliki i logi.

2
Poczta e-mail

przechowuje zgłoszenia z formularzy i korespondencję.

3
Newsletter i automatyzacja marketingu

lista adresów, historia otwarć i kliknięć.

4
CRM i obsługa zgłoszeń

dane klientów i historia kontaktu.

5
Analityka, czat, narzędzia nagrywające sesje

zależnie od konfiguracji podmiot przetwarzający albo osobny administrator, co trzeba sprawdzić w warunkach dostawcy.

6
Kopie zapasowe w zewnętrznej usłudze

kopia bazy to te same dane osobowe.

7
Wykonawca strony

jeśli ma dostęp do produkcyjnej bazy przy utrzymaniu, migracji albo naprawie błędów.

Duzi dostawcy często udostępniają umowę powierzenia jako część warunków albo do akceptacji w panelu. Warto zachować jej kopię i sprawdzić listę dalszych podmiotów przetwarzających, bo zgodnie z art. 28 ust. 2 dostawca może z nich korzystać tylko za zgodą administratora. O tym, co sprawdzić w umowie z wykonawcą oprogramowania, pisaliśmy w tekście Jak wybrać software house.

Bezpieczeństwo, naruszenia i prawa użytkowników

Art. 32 RODO wymaga zabezpieczeń odpowiednich do ryzyka i wymienia między innymi szyfrowanie, zdolność do zapewnienia poufności, integralności, dostępności i odporności systemów, szybkie przywrócenie danych po incydencie i regularne testowanie zabezpieczeń. Na stronie oznacza to między innymi HTTPS, aktualizowane zależności, osobne konta w panelu z uprawnieniami dopasowanymi do roli, dwuetapowe logowanie dla administratorów i kopie zapasowe z przetestowanym odtwarzaniem. Jak to zorganizować po starcie strony, opisaliśmy w tekście o monitoringu i utrzymaniu po wdrożeniu.

Jeśli dojdzie do naruszenia ochrony danych, na przykład wycieku bazy klientów sklepu, administrator zgłasza je Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia, chyba że ryzyko dla osób jest mało prawdopodobne (art. 33). Przy wysokim ryzyku trzeba też zawiadomić osoby, których dane dotyczą (art. 34). Podmiot przetwarzający, na przykład hosting, zgłasza naruszenie administratorowi bez zbędnej zwłoki. Procedurę z kontaktami warto mieć gotową wcześniej, bo 72 godziny biegną także w weekend.

Osoby, których dane przetwarzasz, mają prawo do dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu. Na żądanie trzeba odpowiedzieć w ciągu miesiąca, z możliwością przedłużenia o dwa miesiące w skomplikowanych sprawach (art. 12 ust. 3). W sklepie albo panelu z kontami warto mieć to w kodzie: eksport danych klienta i usuwanie albo anonimizację konta z zachowaniem dokumentów, które trzeba przechowywać na podstawie innych przepisów. Ręczne szukanie klienta w kilku tabelach łatwo kończy się pominięciem części danych.

Art. 30 RODO wymaga prowadzenia rejestru czynności przetwarzania. Firmy zatrudniające mniej niż 250 osób są z tego zwolnione, ale tylko wtedy, gdy przetwarzanie nie ma charakteru sporadycznego, nie powoduje ryzyka i nie obejmuje szczególnych kategorii danych. Formularz i sklep działają codziennie, więc trudno uznać je za przetwarzanie sporadyczne. W 2026 r. instytucje UE pracowały nad rozszerzeniem tego zwolnienia na większe firmy, więc przed oceną sprawdź aktualne brzmienie art. 30 ust. 5. Nawet nieobowiązkowy rejestr to najprostszy sposób, żeby wiedzieć, co strona robi z danymi.

Typowe błędy na stronach firmowych i w sklepach

Błędy i poprawki

BłądDlaczego to problemPoprawka
Obowiązkowa zgoda pod formularzem kontaktowymZgoda nie jest dobrowolna, a podstawą i tak jest odpowiedź na zapytanieUsunąć pole, dodać informację z art. 13
Zgoda marketingowa zaznaczona domyślnieMotyw 32 RODO i wyrok Planet49Puste pole, zaznaczane przez użytkownika
Analityka uruchamiana przed decyzją w banerzeArt. 399 PKE wymaga zgody przed zapisemŁadowanie skryptów dopiero po zgodzie
Baner bez przycisku odrzuceniaOdmowa musi być tak samo dostępna jak akceptacjaPrzycisk "Odrzuć" obok "Akceptuj"
Brak możliwości zmiany decyzjiArt. 7 ust. 3 RODOLink "Ustawienia cookies" w stopce
Polityka z szablonu, niezgodna ze stronąInformacja z art. 13 jest nieprawdziwaPolityka zbudowana z listy rzeczywistych narzędzi
Brak umowy z hostingiem albo systemem newsletteraArt. 28 RODOLista dostawców i zaakceptowane umowy
Zgłoszenia z formularza w skrzynce bez końcaZasada ograniczenia przechowywaniaOkreślony okres i regularne usuwanie
Fonty, mapy i wideo z zewnętrznych serwerów bez informacjiAdres IP trafia do dostawcy przy wejściu na stronęHosting lokalny albo ładowanie po kliknięciu

Kary i odpowiedzialność

Prezes UODO może nałożyć administracyjną karę pieniężną do 10 mln euro albo 2% całkowitego rocznego światowego obrotu za naruszenie obowiązków administratora i podmiotu przetwarzającego oraz do 20 mln euro albo 4% obrotu za naruszenie podstawowych zasad przetwarzania, w tym warunków zgody, i praw osób. W obu przypadkach stosuje się kwotę wyższą (art. 83 RODO). Niezależnie od kar każda osoba, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia, może żądać odszkodowania od administratora albo podmiotu przetwarzającego (art. 82). Za naruszenia art. 398 i 399 PKE karę do 3% przychodu nakłada Prezes UKE.

Co może się zmienić

19 listopada 2025 r. Komisja Europejska przedstawiła pakiet zmian w przepisach cyfrowych (tak zwany Digital Omnibus). Obejmuje on między innymi zmiany w RODO i w zasadach dotyczących cookies, które mają ograniczyć liczbę banerów i pozwolić wyrażać zgodę jednym kliknięciem oraz zapisywać preferencje w ustawieniach przeglądarki. Na dzień publikacji to projekt w procedurze legislacyjnej Parlamentu Europejskiego i Rady, więc obowiązują przepisy opisane wyżej.

Najczęściej zadawane pytania

Czy formularz kontaktowy wymaga zgody na przetwarzanie danych?

Zwykle nie. Gdy ktoś pyta o ofertę, podstawą jest podjęcie działań na jego żądanie przed zawarciem umowy (art. 6 ust. 1 lit. b RODO), a przy ogólnej korespondencji prawnie uzasadniony interes. Formularz potrzebuje natomiast informacji z art. 13 RODO, najlepiej krótkiej przy przycisku wysyłki i pełnej w polityce prywatności.

Czy strona bez Google Analytics potrzebuje banera cookies?

Jeśli strona zapisuje w przeglądarce wyłącznie informacje niezbędne do działania usługi, o którą prosi użytkownik, na przykład sesję logowania albo koszyk, zgoda z art. 399 PKE nie jest wymagana. Sprawdź jednak, czy cookies nie zapisują osadzone mapy, filmy, czat albo ochrona przed spamem.

Czy wystarczy baner z przyciskiem "Akceptuję"?

Nie. Zgoda musi być dobrowolna, więc użytkownik powinien móc odmówić równie łatwo, jak się zgodzić. Według raportu EROD z 2023 r. zdecydowana większość europejskich organów ochrony danych uznała za naruszenie baner, który na żadnej warstwie z przyciskiem akceptacji nie daje opcji odmowy. Skrypty wymagające zgody nie mogą też działać przed decyzją.

Czy Google Analytics można używać zgodnie z RODO?

Na dzień publikacji tak, pod warunkiem zgody na cookies przed uruchomieniem skryptu, opisu w polityce prywatności i oparcia transferu do USA na decyzji Komisji w sprawie Data Privacy Framework. Wyrok utrzymujący tę decyzję jest zaskarżony do Trybunału Sprawiedliwości UE.

Kto odpowiada za RODO na stronie, którą zrobił wykonawca?

Firma, do której należy strona, jako administrator danych. Wykonawca odpowiada za to, żeby strona działała zgodnie z ustaleniami zapisanymi w umowie, a jeśli ma dostęp do danych osobowych, jest podmiotem przetwarzającym i potrzebuje umowy powierzenia.

Prywatność zapisana w zakresie projektu

Najłatwiej o zgodność z RODO, gdy wymagania dotyczące danych są częścią zakresu projektu: lista skryptów i dostawców, blokowanie ich do czasu zgody, okresy przechowywania i funkcje eksportu oraz usuwania danych w panelu. Treść polityki i podstawy prawne ustala administrator danych z prawnikiem. Zadaniem wykonawcy jest, żeby kod robił dokładnie to, co polityka obiecuje.

Jeśli planujesz stronę albo sklep i chcesz przejść te punkty przed wyceną, napisz przez formularz kontaktowy. Rodzaje projektów, które realizujemy, znajdziesz na stronie z ofertami, a przebieg współpracy na stronie jak pracujemy. Po oddaniu projektu dostajesz pełne prawa do kodu i dokumentację.