Strony www, technicznie

RODO na stronie firmowej 2026, krok po kroku

· aktualizacja: ·13 min czytania
Spis treści 42 sekcji
  1. Nasza lista kontrolna RODO na stronie firmowej
  2. A) Polityka prywatności i klauzule (5 punktów)
  3. 1. Polityka prywatności zgodna z art. 13 RODO
  4. 2. Klauzula informacyjna przed każdym formularzem
  5. 3. Zgody w formularzach (osobne checkboxy)
  6. 4. Klauzula opt-out w mailingach
  7. 5. Stopka strony z danymi administratora
  8. B) Cookies i analityka (3 punkty)
  9. 6. Banner zgody na cookies z aktywną zgodą
  10. 7. Google Analytics 4 za zgodą użytkownika
  11. 8. Inne skrypty śledzące (Meta Pixel, Hotjar, Microsoft Clarity)
  12. C) Bezpieczeństwo techniczne (5 punktów)
  13. 9. HTTPS z aktualnym certyfikatem SSL
  14. 10. Szyfrowanie danych w bazie i w kopiach zapasowych
  15. 11. Anonimizacja logów serwera
  16. 12. Nagłówki bezpieczeństwa (HSTS, X-Frame-Options, X-Content-Type-Options, CSP)
  17. 13. Ochrona formularza przed spamem i botami
  18. D) Obowiązki organizacyjne (5 punktów)
  19. 14. Inspektor Ochrony Danych (IOD): kiedy obowiązkowy
  20. 15. Rejestr czynności przetwarzania (RCPD)
  21. 16. Procedura realizacji praw osoby
  22. 17. Umowy powierzenia przetwarzania danych (art. 28 RODO)
  23. 18. Procedura na wypadek naruszenia danych
  24. Jak działają kary RODO
  25. Najczęstsze błędy RODO na stronach firmowych
  26. Błąd 1: Polityka prywatności skopiowana od konkurencji
  27. Błąd 2: Banner cookies, który naciąga na zgodę
  28. Błąd 3: Brak HTTPS na całej stronie
  29. Błąd 4: Formularz bez pola zgody
  30. Błąd 5: Google Analytics bez zgody
  31. Ile kosztuje uporządkowanie RODO na stronie
  32. Lokal360 i RODO
  33. Zastrzeżenie
  34. Materiały do dalszej lektury
  35. Najczęstsze pytania
  36. Czego wymaga RODO na stronie firmowej w 2026?
  37. Jakie kary grożą za brak zgodności z RODO?
  38. Czy mała firma musi mieć IOD (Inspektor Ochrony Danych)?
  39. Co powinno być w polityce prywatności?
  40. Czy banner zgody na cookies jest wymagany?
  41. Czy mogę używać Google Analytics 4 zgodnie z RODO?
  42. Co zrobić jeśli klient prosi o usunięcie danych?

Część przewodnika: Strona internetowa dla małej firmy 2026, kompletny przewodnik → Ten artykuł przekłada ogólne zasady na jedną rzecz: co strona musi mieć, żeby była zgodna z RODO.

18 punktów w naszej liście kontrolnej RODO na stronie
art. 83 RODO, podstawa kar ustalanych przez UODO indywidualnie
art. 399 PKE, zgoda na dostęp do urządzenia końcowego (cookies)

Prowadzisz firmę, masz prostą stronę i pojawia się pytanie, czy jest zgodna z RODO. Ten wpis układa to w listę kontrolną: co strona musi mieć, w jakiej kolejności to sprawdzić i gdzie najczęściej pojawia się luka. Bez straszenia karami i bez obietnicy, że po przeczytaniu jesteś zabezpieczony na papierze.

Dwa źródła są tu nadrzędne. Pierwsze to samo RODO w EUR-Lex, gdzie art. 6 opisuje podstawy przetwarzania, art. 7 warunki zgody, a art. 13 obowiązek informacyjny (weryfikacja 16 lipca 2026). Drugie to wskazówki UODO, polskiego organu nadzorczego. Cookies dokłada Prawo komunikacji elektronicznej, o którym niżej.

Nasza lista kontrolna RODO na stronie firmowej

To nie jest zamknięty katalog z ustawy, tylko praktyczna checklista, którą przechodzimy przy przeglądzie strony. Zbiera 18 punktów w czterech grupach: polityka prywatności i klauzule, cookies i analityka, bezpieczeństwo techniczne oraz obowiązki organizacyjne. Część to twarde wymogi RODO, część to sprawdzona, rekomendowana praktyka.

A) Polityka prywatności i klauzule (5 punktów)

1. Polityka prywatności zgodna z art. 13 RODO

Osobna podstrona /polityka-prywatnosci/ z sekcjami wymaganymi przez art. 13 RODO:

SekcjaTreść
AdministratorPełna nazwa firmy, adres, NIP, kontakt email
Cele przetwarzaniaLista celów (kontakt, marketing, sprzedaż, statystyka)
Podstawa prawnaArt. 6 ust. 1 lit. a (zgoda) albo b (umowa) albo f (prawnie uzasadniony interes)
Odbiorcy danychHosting, bramka płatności, analityka, inni podwykonawcy
Transfer poza EOGJeśli korzystasz z Google Analytics: EU-US Data Privacy Framework
Okres przechowywaniaPer cel, np. kontakt, marketing, księgowość
Prawa osobyDostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie
Prawo do skargi„Masz prawo wnieść skargę do UODO” + adres
Źródło danychJeśli zbierasz z innych źródeł niż osoba
Automatyczne decydowanieJeśli używasz (np. AI ocenia zapytania klientów)
IOD kontaktJeśli powołany

2. Klauzula informacyjna przed każdym formularzem

Krótka klauzula (3-5 zdań) przed kliknięciem „Wyślij”:

Administratorem Twoich danych jest [Firma]. Dane przetwarzamy w celu odpowiedzi na Twoje zapytanie, na podstawie art. 6 ust. 1 lit. b RODO. Masz prawo dostępu, sprostowania, usunięcia. [Pełna polityka prywatności →]

3. Zgody w formularzach (osobne checkboxy)

Każda zgoda osobno, nie zaznaczona z góry:

<label>
  <input type="checkbox" name="consent_rodo" required>
  Zgadzam się na przetwarzanie moich danych osobowych w celu rezerwacji wizyty *
</label>
<label>
  <input type="checkbox" name="consent_marketing">
  Zgadzam się na otrzymywanie informacji marketingowych emailem (opcjonalne)
</label>

Dla danych szczególnych (zdrowie, religia, biometria) potrzebna jest dodatkowa, osobna zgoda.

4. Klauzula opt-out w mailingach

Każdy email marketingowy musi mieć link „Wypisz się” w stopce. Brak takiej opcji to naruszenie zasad zgody z RODO oraz przepisów o marketingu elektronicznym z art. 398 Prawa komunikacji elektronicznej.

5. Stopka strony z danymi administratora

W stopce: nazwa firmy, adres, NIP, kontakt. Plus link do polityki prywatności, żeby był dostępny z każdej podstrony.

B) Cookies i analityka (3 punkty)

Cookies w polskim prawie 2026 reguluje RODO (zgoda i jej warunki) oraz Prawo komunikacji elektronicznej. Ustawa z 12 lipca 2024 (Dz.U. 2024 poz. 1221) od 10 listopada 2024 zastąpiła Prawo telekomunikacyjne. Dostęp do informacji w urządzeniu końcowym, czyli cookies, opisuje art. 399, a marketing elektroniczny art. 398. Szczegóły bannera rozkłada osobny wpis o cookie consent w polskim prawie 2026.

6. Banner zgody na cookies z aktywną zgodą

Banner przed załadowaniem cookies marketingowych i analitycznych. Elementy (wymagane oznaczone, reszta rekomendowana):

  • Tekst: „Używamy cookies dla [cele]. Czy akceptujesz?” (wymagane)
  • Przycisk „Akceptuję wszystkie” (wymagane)
  • Przycisk „Odrzucam” równie widoczny jak „Akceptuję” (wymagane)
  • Przycisk „Ustawienia” z kategoriami: niezbędne, funkcjonalne, analityczne, marketingowe (rekomendowane, bo daje konkretną, szczegółową zgodę)
  • Link do polityki prywatności (wymagane)

Praktyki, które organy traktują jako brak ważnej zgody:

  • Dark pattern (przycisk „Odrzucam” ukryty albo szary)
  • Zgody zaznaczone z góry
  • „Akceptuję” jako jedyna realna opcja na widocznym miejscu

7. Google Analytics 4 za zgodą użytkownika

Transfer danych GA4 do USA ma podstawę po decyzji Komisji Europejskiej o adekwatności EU-US Data Privacy Framework z lipca 2023. Do zgodnego użycia potrzebujesz:

  • Zgody przed załadowaniem skryptu GA4
  • Anonimizacji adresu IP w GA4 (włączysz w ustawieniach usługi)
  • Rozważnego ustawienia Google Signals i funkcji reklamowych (osobna zgoda)
  • Informacji o GA4 w polityce prywatności

Google wymaga też Consent Mode v2 dla ruchu z EOG od marca 2024.

8. Inne skrypty śledzące (Meta Pixel, Hotjar, Microsoft Clarity)

Każdy taki skrypt wymaga osobnej zgody w bannerze cookies i ładuje się dopiero po jej udzieleniu. Wpisz go w polityce prywatności jako odbiorcę danych.

C) Bezpieczeństwo techniczne (5 punktów)

9. HTTPS z aktualnym certyfikatem SSL

Bezwzględnie wymagane. Strona bez HTTPS w 2026 jest oznaczana przez przeglądarki jako „niebezpieczna”, a klient odbija. To także słaba ochrona danych w rozumieniu RODO, bo dane lecą w czystym tekście.

10. Szyfrowanie danych w bazie i w kopiach zapasowych

Baza z danymi osobowymi i jej kopie zapasowe powinny być zaszyfrowane. Większość polskich hostingów szyfruje bazy i backupy w ramach swojej infrastruktury, ale warto to potwierdzić u konkretnego dostawcy, a nie zakładać z góry.

11. Anonimizacja logów serwera

Logi serwera (zapisy odwiedzin i błędów) zawierają adresy IP. RODO wymaga anonimizacji albo usunięcia, gdy nie są już potrzebne. Robi to zaplanowane zadanie na hostingu, które automatycznie czyści logi po ustalonym okresie.

12. Nagłówki bezpieczeństwa (HSTS, X-Frame-Options, X-Content-Type-Options, CSP)

Standardowe nagłówki bezpieczeństwa w konfiguracji serwera:

Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Content-Security-Policy: [...]

13. Ochrona formularza przed spamem i botami

Formularz zalewany setkami wysyłek to ryzyko dla danych i skrzynki. Pomagają: ochrona przed podszywaniem się, ukryte pole na boty, limit wysyłek oraz mechanizm typu reCAPTCHA, jeśli formularz jest publicznie dostępny.

D) Obowiązki organizacyjne (5 punktów)

14. Inspektor Ochrony Danych (IOD): kiedy obowiązkowy

RODO (art. 37) wymaga IOD w trzech sytuacjach:

  1. Podmiot publiczny (urząd, szkoła publiczna, szpital NFZ)
  2. Dane szczególne na dużą skalę (zdrowie, religia, biometria, orientacja seksualna)
  3. Systematyczne monitorowanie osób na dużą skalę (np. firmy ochroniarskie)

Mała firma w Polsce zazwyczaj NIE potrzebuje IOD obowiązkowo. Obowiązek zależy od realnej skali przetwarzania danych szczególnych, a nie od okrągłego progu liczby pacjentów czy klientów. Klinika przetwarzająca dane o zdrowiu na dużą skalę może potrzebować IOD, salon fryzjerski zazwyczaj nie. To ocena indywidualna, w razie wątpliwości skonsultuj ją z radcą prawnym lub specjalistą RODO.

15. Rejestr czynności przetwarzania (RCPD)

Obowiązkowy m.in. dla firm 250+ osób albo przetwarzających dane szczególne, albo przetwarzających dane w sposób niesporadyczny. To lista wszystkich celów przetwarzania z polami:

  • Nazwa czynności
  • Cel
  • Podstawa prawna
  • Kategorie osób
  • Kategorie danych
  • Odbiorcy
  • Okres przechowywania
  • Środki techniczne i organizacyjne

Lokal360 dostarcza wzór rejestru w pakiecie opieki nad stroną.

16. Procedura realizacji praw osoby

Klient żąda usunięcia danych, masz na to zwykle miesiąc (art. 17 RODO). Procedura:

  1. Weryfikacja tożsamości proszącego (email albo dokument)
  2. Sprawdzenie podstaw prawnych do dalszego przetwarzania (np. dane księgowe)
  3. Usunięcie z systemów (baza, kopie zapasowe, logi po anonimizacji)
  4. Potwierdzenie w formie pisemnej

Brak realizacji może skutkować karą administracyjną UODO.

17. Umowy powierzenia przetwarzania danych (art. 28 RODO)

Każdy podwykonawca przetwarzający dane w Twoim imieniu (hosting, bramka płatności, mailing) powinien mieć umowę powierzenia. Typowi procesorzy:

  • Hosting
  • Bramka płatności (Przelewy24, Stripe)
  • Mailing (Brevo, MailChimp)
  • Analityka (Google Analytics)
  • CRM (HubSpot, Pipedrive)
  • Chat (Tidio, Intercom)

Kiedy dane trafiają do zewnętrznego systemu, warto wiedzieć, kto jest administratorem, a kto procesorem. Rozkłada to wpis o RODO a SaaS, czyje są dane klientów. Lokal360 dostarcza wzory umów powierzenia w pakiecie opieki.

18. Procedura na wypadek naruszenia danych

Jeśli dojdzie do naruszenia (wyciek, włamanie, zgubiony laptop z bazą), procedura wygląda tak:

  1. W 72 godziny zgłoś naruszenie do UODO, jeśli może powodować ryzyko dla praw osób (formularz online)
  2. Zawiadom osoby, których dane wyciekły, gdy ryzyko jest wysokie
  3. Zachowaj dowody (logi, zrzuty ekranu, raport z zabezpieczeń)
  4. Wprowadź środki zaradcze

Jak działają kary RODO

RODO nie ma taryfikatora „tyle za to naruszenie”. UODO nie publikuje sztywnej listy kwot za dany typ uchybienia. Kara jest ustalana indywidualnie, według wagi naruszenia, jego charakteru, czasu trwania, liczby osób i tego, czy firma współpracowała z organem (art. 83 ust. 2 RODO).

RODO przewiduje dwa górne pułapy. Niższy to do 10 mln euro albo 2 procent rocznego światowego obrotu (art. 83 ust. 4), za naruszenia obowiązków administratora, np. braki w zabezpieczeniach czy w rejestrze czynności.

Wyższy pułap to do 20 mln euro albo 4 procent rocznego światowego obrotu (art. 83 ust. 5), za naruszenia zasad przetwarzania i praw osób, np. przetwarzanie bez podstawy prawnej. Bierze się wartość wyższą z dwóch: kwotę albo procent obrotu.

W praktyce kary dla małych polskich firm bywają dużo niższe niż te pułapy, bo są ważone skalą działalności. Do tego dochodzi możliwa odpowiedzialność cywilna wobec osoby, której dane naruszono (art. 82 RODO), niezależna od kary administracyjnej.

Najczęstsze błędy RODO na stronach firmowych

Pięć luk, które najczęściej wychodzą przy przeglądzie strony pod kątem RODO:

Błąd 1: Polityka prywatności skopiowana od konkurencji

Firma kopiuje politykę z innej strony, a ta nie pasuje do tego, jak naprawdę przetwarza dane. Naprawa: własna polityka prywatności napisana pod realne procesy firmy.

Błąd 2: Banner cookies, który naciąga na zgodę

„Akceptuję wszystkie” jako duży zielony przycisk, „Odrzucam” jako mały szary tekst. Takie naciąganie (dark pattern) organy traktują jako brak ważnej zgody, bo nie jest ona wtedy dobrowolna ani świadoma. Naprawa: oba przyciski równie widoczne.

Błąd 3: Brak HTTPS na całej stronie

Strona główna ma HTTPS, ale podstrona kontaktu działa na zwykłym HTTP i klient wysyła dane bez szyfrowania. Naprawa: HTTPS na wszystkich podstronach, z automatycznym przekierowaniem na wersję szyfrowaną.

Błąd 4: Formularz bez pola zgody

Klient wysyła zapytanie, a formularz nie ma żadnej klauzuli ani zgody. Naprawa: zgoda jako wymagana, osobno na dane osobowe i osobno na marketing.

Błąd 5: Google Analytics bez zgody

GA4 ładowany na każdej stronie, zanim klient cokolwiek zaakceptuje. Naprawa: ładowanie GA4 dopiero po akceptacji cookies analitycznych lub marketingowych.

Ile kosztuje uporządkowanie RODO na stronie

RODO nie jest osobną usługą z cennika, tylko elementem strony i jej utrzymania. Poniżej orientacyjne ceny startowe. Nie sprzedajemy „gwarancji zgodności”, bo zakres i odpowiedzialność zawsze zależą od konkretnej firmy.

ZakresCena startowa
Opieka Standard, z przeglądem RODO (miesięcznie)149 zł netto
Strona firmowa, RODO w standardzie2 499 zł netto
Strona firmowa + 3 miesiące opieki2 899 zł netto

Nowa strona firmowa dostaje elementy RODO od razu. Istniejącą stronę porządkujemy w ramach opieki albo jednorazowego przeglądu. Pełny zakres i warianty znajdziesz w cenniku oraz na stronie opieki nad stroną.

Lokal360 i RODO

W nowej stronie i w opiece wdrażamy elementy z listy kontrolnej:

ElementW standardzie Lokal360
Polityka prywatnościTAK, indywidualna per klient
Klauzula informacyjna formularzyTAK
Zgody osobneTAK
Banner zgody na cookiesTAK (własny albo Klaro)
HTTPSTAK, certyfikat SSL Let’s Encrypt
Nagłówki bezpieczeństwaTAK, w konfiguracji serwera
Anonimizacja logówProcedura w opiece nad stroną
Google Analytics 4 za zgodąTAK, skrypt ładowany dopiero po zgodzie
Umowy powierzenia z podwykonawcamiWzór w pakiecie
Procedura realizacji prawWzór w pakiecie

Opieka Standard (149 zł netto miesięcznie) zawiera przegląd RODO co 12 miesięcy oraz aktualizacje przy zmianach prawnych. To wsparcie techniczne i organizacyjne, nie zastępuje porady prawnej dla konkretnego przypadku.

Zastrzeżenie

To nie jest porada prawna. Nie jestem radcą prawnym. Administratorem danych jest właściciel firmy i to on, najlepiej z radcą prawnym lub specjalistą RODO, ustala zakres obowiązków dla swojego przypadku.

Materiały do dalszej lektury

Najczęstsze pytania

Czego wymaga RODO na stronie firmowej w 2026?

Podstawa to polityka prywatności zgodna z art. 13 RODO, banner zgody na cookies z opcją odrzucenia, klauzule zgód w formularzach (osobno dane osobowe, osobno marketing), klauzula informacyjna przed formularzem, HTTPS z certyfikatem SSL, szyfrowanie danych, anonimizacja logów oraz IOD, jeśli przetwarzasz dane szczególne na dużą skalę (ocena indywidualna). Nasza lista kontrolna zbiera to w 18 punktów w 4 grupach. To nie jest porada prawna, zakres dla konkretnej firmy ustala administrator z prawnikiem.

Jakie kary grożą za brak zgodności z RODO?

RODO nie ma taryfikatora kwot za dany typ naruszenia. Karę ustala UODO indywidualnie według wagi naruszenia (art. 83 ust. 2 RODO), w granicach dwóch pułapów: do 10 mln euro albo 2 procent rocznego światowego obrotu (art. 83 ust. 4) oraz do 20 mln euro albo 4 procent obrotu (art. 83 ust. 5), zależnie od rodzaju naruszenia. Dla małej firmy kary są ważone skalą działalności i bywają znacznie niższe. Do tego dochodzi możliwa odpowiedzialność cywilna wobec osoby, której dane naruszono (art. 82 RODO). Nad zgodami na cookies czuwa UODO oraz Prezes UKE, nie UOKiK.

Czy mała firma musi mieć IOD (Inspektor Ochrony Danych)?

Mała firma w Polsce zazwyczaj nie musi mieć IOD obowiązkowo. RODO wymaga IOD (art. 37) tylko gdy: 1) firma jest podmiotem publicznym (urząd), 2) główna działalność polega na przetwarzaniu danych szczególnych (zdrowie, biometria, religia) na dużą skalę, 3) główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę. To ocena indywidualna wagi i skali przetwarzania, a nie sztywny próg liczby pacjentów czy klientów. Klinika przetwarzająca dane o zdrowiu na dużą skalę może potrzebować IOD, ale decyduje realna skala, nie okrągła liczba pacjentów. W razie wątpliwości skonsultuj to z radcą prawnym lub specjalistą RODO.

Co powinno być w polityce prywatności?

Polityka prywatności zgodna z art. 13 RODO obejmuje między innymi: tożsamość i kontakt administratora, cele przetwarzania i podstawę prawną, prawnie uzasadniony interes (jeśli to ta podstawa), odbiorców danych, transfer poza EOG jeśli ma miejsce, okres przechowywania, prawa osoby (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie), prawo do skargi do UODO, źródło danych (jeśli z innych źródeł niż osoba), informację o automatycznym decydowaniu oraz kontakt do IOD, jeśli został powołany.

Czy banner zgody na cookies jest wymagany?

Tak, jeśli strona używa cookies innych niż niezbędne. Niezbędne cookies (sesja, koszyk, login) nie wymagają zgody. Cookies marketingowe i analityczne (Google Analytics, Meta Pixel, Hotjar, retargeting) wymagają zgody przed załadowaniem. Banner powinien mieć opcję akceptacji, równie łatwą opcję odrzucenia i link do polityki prywatności. Rekomendowaną praktyką jest też panel ustawień z kategoriami (niezbędne, funkcjonalne, analityczne, marketingowe). Podstawą jest RODO oraz art. 399 Prawa komunikacji elektronicznej.

Czy mogę używać Google Analytics 4 zgodnie z RODO?

Tak, z zastrzeżeniami. Transfer danych do USA ma podstawę po decyzji Komisji Europejskiej o adekwatności EU-US Data Privacy Framework z lipca 2023. Wymagane: 1) zgoda przed załadowaniem skryptu GA4, 2) anonimizacja IP w GA4 (włącz w panelu), 3) rozważne ustawienie Google Signals i funkcji reklamowych (osobna zgoda), 4) informacja o GA4 w polityce prywatności. Consent Mode v2 jest wymagany przez Google dla EOG od marca 2024.

Co zrobić jeśli klient prosi o usunięcie danych?

Masz zwykle miesiąc na realizację prawa do usunięcia danych (art. 17 RODO). Procedura: 1) zweryfikuj tożsamość proszącego (email albo dokument), 2) sprawdź czy dane można usunąć (czy nie ma podstaw prawnych do dalszego przetwarzania, np. księgowość), 3) usuń dane z systemów (baza, kopie zapasowe, logi po anonimizacji), 4) potwierdź klientowi w formie pisemnej. Brak realizacji może skutkować karą administracyjną UODO.


IB

Igor Biały

Twórca Lokal360 · spacery 360°, strony, systemy

Nowszy wpis: Core Web Vitals 2026. LCP, CLS, INP w praktyce dla małej firmy Blog Starszy wpis: Strona dla domku letniskowego: galeria, kalendarz i rezerwacja bezpośrednia

O autorze

Igor Biały · twórca Lokal360

Twórca Lokal360

Koduję od 16. roku życia (z czasem doszła fotografia, a potem spacery 360°), od 2025 z nowoczesnym, zautomatyzowanym warsztatem. Spacery 360° publikowane na Google Maps od kilku lat, wszystkie publiczne. Prowadzę Lokal360 (uruchomione wiosną 2026): strony internetowe, własne systemy rezerwacji, spacery 360°, opieka. Solo, bez agencji, z nowoczesnym warsztatem.