Pozycjonowanie

RODO na stronie firmowej 2026, krok po kroku

·11 min czytania
Spis treści 32 sekcji
  1. 18 elementów RODO na stronie firmowej w 2026
  2. A) Polityka prywatności i klauzule (5 punktów)
  3. 1. Polityka prywatności zgodna z art. 13 RODO
  4. 2. Klauzula informacyjna przed każdym formularzem
  5. 3. Zgody w formularzach (osobne checkboxy)
  6. 4. Klauzula opt-out w mailingach
  7. 5. Stopka strony z danymi administratora
  8. B) Cookies i analytics (3 punkty)
  9. 6. Cookie consent banner z opt-in
  10. 7. Google Analytics 4 za zgodą użytkownika
  11. 8. Skrypty śledzące (Facebook, Hotjar, Microsoft Clarity)
  12. C) Bezpieczeństwo techniczne (5 punktów)
  13. 9. HTTPS z certyfikatem SSL aktualnym
  14. 10. Szyfrowanie danych w bazie i w kopiach zapasowych
  15. 11. Anonimizacja logów serwera po 30 dniach
  16. 12. Nagłówki bezpieczeństwa (HSTS, X-Frame-Options, X-Content-Type-Options, CSP)
  17. 13. Ograniczenie liczby wysyłek formularza (ochrona przed spamem i botami)
  18. D) Obowiązki organizacyjne (5 punktów)
  19. 14. Inspektor Ochrony Danych (IOD): kiedy obowiązkowy
  20. 15. Rejestr czynności przetwarzania (RPD)
  21. 16. Procedura realizacji praw osoby
  22. 17. Umowy o powierzeniu przetwarzania danych (UoPPD)
  23. 18. Procedura na wypadek wycieku danych
  24. Mapa kar RODO w Polsce 2026
  25. Najczęstsze błędy RODO na polskich stronach 2026
  26. Błąd 1: Polityka prywatności skopiowana od konkurencji
  27. Błąd 2: Banner cookies, który naciąga na zgodę
  28. Błąd 3: Brak HTTPS na całej stronie
  29. Błąd 4: Formularz bez pola zgody RODO
  30. Błąd 5: Google Analytics bez zgody
  31. Lokal360 i RODO
  32. Materiały do dalszej lektury
Wszystkie wpisy 101 wpisów
Pozycjonowanie 5
Spacery 360° 23
Trendy 2026 17
Branże 16
Rezerwacje 11
Strony www 7
Strony internetowe 6
SEO 6
Własne systemy 4
AI w marketingu 3
Widoczność lokalna 3

W skrócie: RODO na stronie firmowej w 2026 wymaga 18 elementów: polityka prywatności (11 punktów z art. 13 RODO), banner zgody na cookies z aktywną zgodą, zgody w formularzach, klauzule informacyjne, HTTPS, anonimizacja logów serwera. Kary do 100 000 zł dla małej firmy. Google Analytics 4 legalny od 2024 przy aktywnej zgodzie. Prawo do usunięcia danych: 30 dni na realizację.

18 elementów RODO na stronie firmowej w 2026

Lokal360 sprawdza strony klientów pod kątem zgodności z RODO. Lista 18 punktów obowiązkowych:

A) Polityka prywatności i klauzule (5 punktów)

1. Polityka prywatności zgodna z art. 13 RODO

Osobna podstrona /polityka-prywatnosci/ z 11 obowiązkowymi sekcjami:

SekcjaTreść
AdministratorPełna nazwa firmy, adres, NIP, kontakt email
Cele przetwarzaniaLista celów (kontakt, marketing, sprzedaż, statystyka)
Podstawa prawnaArt. 6 ust. 1 lit. a (zgoda) albo b (umowa) albo f (prawnie uzasadniony interes)
Odbiorcy danychHosting (np. dhosting), bramka płatności (P24), analytics (Google), inne podwykonawcy
Transfer poza UEJeśli korzystasz z Google Analytics: trans-atlantyckie ramy EU-US
Okres przechowywaniaPer cel, np. kontakt 1 rok, marketing 3 lata, księgowość 5 lat
Prawa osobyDostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie
Prawo do skargi„Masz prawo wnieść skargę do UODO” + adres
Źródło danychJeśli zbierasz z innych źródeł niż osoba
Automatyczne decydowanieJeśli używasz (np. AI ocenia zapytania klientów)
IOD kontaktJeśli powołany

2. Klauzula informacyjna przed każdym formularzem

Krótka klauzula (3-5 zdań) przed kliknięciem „Wyślij”:

Administratorem Twoich danych jest [Firma]. Dane przetwarzamy w celu odpowiedzi na Twoje zapytanie, na podstawie art. 6 ust. 1 lit. b RODO. Masz prawo dostępu, sprostowania, usunięcia. [Pełna polityka prywatności →]

3. Zgody w formularzach (osobne checkboxy)

Każda zgoda osobno, nie pre-checked:

<label>
  <input type="checkbox" name="consent_rodo" required>
  Zgadzam się na przetwarzanie moich danych osobowych w celu rezerwacji wizyty *
</label>
<label>
  <input type="checkbox" name="consent_marketing">
  Zgadzam się na otrzymywanie informacji marketingowych emailem (opcjonalne)
</label>

Dla danych wrażliwych (zdrowie, religia, biometria) dodatkowa zgoda osobno.

4. Klauzula opt-out w mailingach

Każdy email marketingowy musi mieć link „Wypisz się” w stopce. Brak = naruszenie RODO + ustawa o świadczeniu usług drogą elektroniczną.

5. Stopka strony z danymi administratora

W stopce: nazwa firmy, adres, NIP, kontakt. Plus link do polityki prywatności.

B) Cookies i analytics (3 punkty)

Banner przed załadowaniem cookies marketingowych. Wymagane elementy:

  • Tekst: „Używamy cookies dla [cele]. Czy akceptujesz?”
  • Przycisk „Akceptuję wszystkie”
  • Przycisk „Odrzucam” (równie widoczny jak Akceptuję)
  • Przycisk „Ustawienia” z kategoriami (niezbędne, funkcjonalne, analytics, marketing)
  • Link do polityki prywatności

Nielegalne praktyki w 2026 (skarżone przez UODO):

  • Dark pattern (przycisk Odrzucam ukryty albo szary)
  • Pre-checked checkboxy
  • „Akceptuję” jako jedyna opcja na widocznym miejscu

7. Google Analytics 4 za zgodą użytkownika

Google Analytics 4 jest legalny w UE od stycznia 2024 (na podstawie porozumienia o przekazywaniu danych UE-USA). Wymagane:

  • Zgoda przed załadowaniem skryptu GA4
  • Anonimizacja adresu IP w GA4 (włączysz w ustawieniach usługi)
  • Wyłączone Google Signals (chyba że masz osobną zgodę)
  • Informacja o GA4 w polityce prywatności

8. Skrypty śledzące (Facebook, Hotjar, Microsoft Clarity)

Każdy taki skrypt wymaga osobnej zgody w bannerze cookies. Wpisz go w polityce prywatności jako odbiorcę danych.

C) Bezpieczeństwo techniczne (5 punktów)

9. HTTPS z certyfikatem SSL aktualnym

Bezwzględnie wymagane. Strona bez HTTPS w 2026 jest oznaczana przez przeglądarki jako „niebezpieczna”, klient odbija. Plus naruszenie RODO (transmisja danych w czystym tekście).

10. Szyfrowanie danych w bazie i w kopiach zapasowych

Baza danych z danymi osobowymi musi być zaszyfrowana. Bazy MySQL i PostgreSQL większość polskich hostingów szyfruje automatycznie (m.in. dhosting, nazwa.pl, home.pl). Kopie zapasowe też zaszyfrowane.

11. Anonimizacja logów serwera po 30 dniach

Logi serwera (zapisy odwiedzin i błędów) zawierają adresy IP. RODO wymaga anonimizacji albo usunięcia, gdy nie są już potrzebne (zwykle 30 dni dla zapisów odwiedzin, 90 dni dla błędów). Robi to zaplanowane zadanie na hostingu, które automatycznie czyści logi.

12. Nagłówki bezpieczeństwa (HSTS, X-Frame-Options, X-Content-Type-Options, CSP)

Standardowe nagłówki bezpieczeństwa w konfiguracji serwera:

Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Content-Security-Policy: [...]

13. Ograniczenie liczby wysyłek formularza (ochrona przed spamem i botami)

Formularz kontaktu ze 100 wysyłkami na minutę to ryzyko wycieku danych. Potrzebne zabezpieczenia: ochrona przed podszywaniem się, ukryte pole na boty, limit wysyłek i mechanizm reCAPTCHA, jeśli formularz jest publicznie dostępny.

D) Obowiązki organizacyjne (5 punktów)

14. Inspektor Ochrony Danych (IOD): kiedy obowiązkowy

RODO wymaga IOD w 3 sytuacjach:

  1. Podmiot publiczny (urząd, szkoła publiczna, szpital NFZ)
  2. Dane wrażliwe na dużą skalę (zdrowie, religia, biometria, orientacja seksualna)
  3. Systematyczne monitorowanie osób na dużą skalę (firmy ochroniarskie, agencje rekrutacyjne)

Mała firma w Polsce zazwyczaj NIE potrzebuje IOD obowiązkowo. Granica: klinika dentystyczna z 1000+ pacjentów rocznie potrzebuje, salon fryzjerski z 200 klientkami nie.

15. Rejestr czynności przetwarzania (RPD)

Obowiązkowy dla firm 250+ osób ALBO przetwarzających dane wrażliwe ALBO przetwarzających dane systematycznie. Lista wszystkich celów przetwarzania z polami:

  • Nazwa czynności
  • Cel
  • Podstawa prawna
  • Kategorie osób
  • Kategorie danych
  • Odbiorcy
  • Okres przechowywania
  • Środki techniczne i organizacyjne

Lokal360 dostarcza wzór RPD w pakiecie opieki nad stroną.

16. Procedura realizacji praw osoby

Klient żąda usunięcia danych, masz 30 dni na realizację. Procedura:

  1. Weryfikacja tożsamości proszącego (email albo dokument)
  2. Sprawdzenie podstaw prawnych do dalszego przetwarzania (księgowość 5 lat, podatki 5 lat)
  3. Usunięcie z systemów (baza, kopie zapasowe, logi po anonimizacji)
  4. Potwierdzenie w formie pisemnej

Brak realizacji = grzywna UODO.

17. Umowy o powierzeniu przetwarzania danych (UoPPD)

Każdy podwykonawca przetwarzający dane (hosting, bramka płatności, mailing) musi mieć UoPPD. Lista typowych:

  • Hosting (dhosting, nazwa.pl)
  • Bramka płatności (Przelewy24, Stripe)
  • Mailing (Brevo, MailChimp)
  • Analytics (Google Analytics)
  • CRM (HubSpot, Pipedrive)
  • Chat (Tidio, Intercom)

Lokal360 dostarcza wzory UoPPD w pakiecie opieki.

18. Procedura na wypadek wycieku danych

Jeśli dojdzie do naruszenia (wyciek, włamanie, zgubiony laptop z bazą), procedura:

  1. W 72 godziny zgłoś do UODO (formularz online)
  2. W tym samym czasie zawiadom osoby, których dane wyciekły (jeśli ryzyko jest wysokie)
  3. Zachowaj dowody (logi, zrzuty ekranu, raport z zabezpieczeń)
  4. Wprowadź środki zaradcze

Mapa kar RODO w Polsce 2026

NaruszenieKara administracyjna UODONotatka
Brak polityki prywatności5000-50 000 złMała firma
Brak cookie consent10 000-100 000 złPlus kara UOKiK osobno
Wysłanie marketingu bez zgody5000-200 000 złPer kampania
Wyciek danych wrażliwych50 000-500 000 złPlus odpowiedzialność cywilna
Brak realizacji prawa do bycia zapomnianym10 000-100 000 złPer zgłoszenie
Niewłaściwa zgoda (pre-checked)20 000-200 000 złUODO orzeczenia 2024-2025
Brak HTTPS przy formularzach5000-50 000 złKategoryzowane jako brak środków

Plus kara cywilna od osoby, której dane zostały naruszone (zwykle 1000-50 000 zł odszkodowania).

Najczęstsze błędy RODO na polskich stronach 2026

Pięć błędów, które widzimy w polskich przeglądach:

Błąd 1: Polityka prywatności skopiowana od konkurencji

Klient kopiuje politykę prywatności z innej strony. Nie pasuje do tego, jak naprawdę przetwarza dane. Naprawa: własna polityka prywatności napisana pod realne procesy firmy.

Błąd 2: Banner cookies, który naciąga na zgodę

„Akceptuję wszystkie” duży zielony przycisk, „Odrzucam” mały szary tekst. UODO w 2024 nałożyło 5 kar po 100 000 zł na firmy stosujące takie naciąganie (dark pattern). Naprawa: oba przyciski równie widoczne, „Odrzucam” na pierwszym planie.

Błąd 3: Brak HTTPS na całej stronie

Strona główna ma HTTPS, ale strona kontaktu działa na zwykłym HTTP. Klient wysyła dane bez szyfrowania. Naprawa: HTTPS na wszystkich podstronach, z automatycznym przekierowaniem na wersję szyfrowaną.

Błąd 4: Formularz bez pola zgody RODO

Klient wysyła zapytanie, brak pola zgody. To naruszenie. Naprawa: zgoda jako wymagana, osobno na dane osobowe i osobno na marketing.

Błąd 5: Google Analytics bez zgody

Google Analytics ładowany na każdej stronie bez zgody klienta. To naruszenie. Naprawa: ładowanie GA4 dopiero po akceptacji cookies marketingowych.

Lokal360 i RODO

Lokal360 standardowo wdraża 18 z 18 elementów RODO:

ElementW standardzie Lokal360
Polityka prywatnościTAK, indywidualna per klient
Klauzula informacyjna formularzyTAK
Zgody osobneTAK
Banner zgody na cookiesTAK (własny albo Klaro)
HTTPSTAK, certyfikat SSL Let’s Encrypt
Nagłówki bezpieczeństwaTAK, wbudowane w konfigurację serwera
Anonimizacja logówProcedura w opiece nad stroną
Google Analytics 4 za zgodąTAK, skrypt ładowany dopiero po zgodzie
Umowy o powierzeniu danych z podwykonawcamiWzór dostarczany w pakiecie
Procedura realizacji prawWzór dostarczany

Plus opieka miesięczna (149 zł/mc) zawiera przegląd RODO co 12 miesięcy oraz aktualizacje przy zmianach prawnych.

Materiały do dalszej lektury


IB

Igor Biały

Twórca Lokal360 · spacery 360°, strony, systemy

Nowszy wpis: Jak dodać firmę do Google Maps w 2026, krok po kroku Blog Starszy wpis: Strona dla biura coworkingu 2026, jak zapełnić biurka

O autorze

Igor Biały · twórca Lokal360

Twórca Lokal360

Koduję od 16. roku życia, od 2025 z zaprojektowanymi agentami AI (Claude od Anthropica). 12+ lat fotografii wnętrz, 150+ wykonanych spacerów 360° na Google Maps. Prowadzę Lokal360 (uruchomione wiosną 2026): strony internetowe, własne systemy rezerwacji, spacery 360°, opieka. Solo z agentami AI w tle.

IB

Masz pytanie po przeczytaniu?

Zostaw numer, oddzwonię w 24h. Powiem wprost, co ma sens w Twoim przypadku. Bez zobowiązań.

Zostaw numer, oddzwonię do 24h:

Dodaj firmę, miasto, email (opcjonalnie)

Twoje dane idą wyłącznie do mnie. Polityka prywatności

Napisz na Messengerze Napisz na WhatsApp