RODO na stronie firmowej 2026, krok po kroku
Spis treści 42 sekcji
- Nasza lista kontrolna RODO na stronie firmowej
- A) Polityka prywatności i klauzule (5 punktów)
- 1. Polityka prywatności zgodna z art. 13 RODO
- 2. Klauzula informacyjna przed każdym formularzem
- 3. Zgody w formularzach (osobne checkboxy)
- 4. Klauzula opt-out w mailingach
- 5. Stopka strony z danymi administratora
- B) Cookies i analityka (3 punkty)
- 6. Banner zgody na cookies z aktywną zgodą
- 7. Google Analytics 4 za zgodą użytkownika
- 8. Inne skrypty śledzące (Meta Pixel, Hotjar, Microsoft Clarity)
- C) Bezpieczeństwo techniczne (5 punktów)
- 9. HTTPS z aktualnym certyfikatem SSL
- 10. Szyfrowanie danych w bazie i w kopiach zapasowych
- 11. Anonimizacja logów serwera
- 12. Nagłówki bezpieczeństwa (HSTS, X-Frame-Options, X-Content-Type-Options, CSP)
- 13. Ochrona formularza przed spamem i botami
- D) Obowiązki organizacyjne (5 punktów)
- 14. Inspektor Ochrony Danych (IOD): kiedy obowiązkowy
- 15. Rejestr czynności przetwarzania (RCPD)
- 16. Procedura realizacji praw osoby
- 17. Umowy powierzenia przetwarzania danych (art. 28 RODO)
- 18. Procedura na wypadek naruszenia danych
- Jak działają kary RODO
- Najczęstsze błędy RODO na stronach firmowych
- Błąd 1: Polityka prywatności skopiowana od konkurencji
- Błąd 2: Banner cookies, który naciąga na zgodę
- Błąd 3: Brak HTTPS na całej stronie
- Błąd 4: Formularz bez pola zgody
- Błąd 5: Google Analytics bez zgody
- Ile kosztuje uporządkowanie RODO na stronie
- Lokal360 i RODO
- Zastrzeżenie
- Materiały do dalszej lektury
- Najczęstsze pytania
- Czego wymaga RODO na stronie firmowej w 2026?
- Jakie kary grożą za brak zgodności z RODO?
- Czy mała firma musi mieć IOD (Inspektor Ochrony Danych)?
- Co powinno być w polityce prywatności?
- Czy banner zgody na cookies jest wymagany?
- Czy mogę używać Google Analytics 4 zgodnie z RODO?
- Co zrobić jeśli klient prosi o usunięcie danych?
Część przewodnika: Strona internetowa dla małej firmy 2026, kompletny przewodnik → Ten artykuł przekłada ogólne zasady na jedną rzecz: co strona musi mieć, żeby była zgodna z RODO.
Prowadzisz firmę, masz prostą stronę i pojawia się pytanie, czy jest zgodna z RODO. Ten wpis układa to w listę kontrolną: co strona musi mieć, w jakiej kolejności to sprawdzić i gdzie najczęściej pojawia się luka. Bez straszenia karami i bez obietnicy, że po przeczytaniu jesteś zabezpieczony na papierze.
Dwa źródła są tu nadrzędne. Pierwsze to samo RODO w EUR-Lex, gdzie art. 6 opisuje podstawy przetwarzania, art. 7 warunki zgody, a art. 13 obowiązek informacyjny (weryfikacja 16 lipca 2026). Drugie to wskazówki UODO, polskiego organu nadzorczego. Cookies dokłada Prawo komunikacji elektronicznej, o którym niżej.
Nasza lista kontrolna RODO na stronie firmowej
To nie jest zamknięty katalog z ustawy, tylko praktyczna checklista, którą przechodzimy przy przeglądzie strony. Zbiera 18 punktów w czterech grupach: polityka prywatności i klauzule, cookies i analityka, bezpieczeństwo techniczne oraz obowiązki organizacyjne. Część to twarde wymogi RODO, część to sprawdzona, rekomendowana praktyka.
A) Polityka prywatności i klauzule (5 punktów)
1. Polityka prywatności zgodna z art. 13 RODO
Osobna podstrona /polityka-prywatnosci/ z sekcjami wymaganymi przez art. 13 RODO:
| Sekcja | Treść |
|---|---|
| Administrator | Pełna nazwa firmy, adres, NIP, kontakt email |
| Cele przetwarzania | Lista celów (kontakt, marketing, sprzedaż, statystyka) |
| Podstawa prawna | Art. 6 ust. 1 lit. a (zgoda) albo b (umowa) albo f (prawnie uzasadniony interes) |
| Odbiorcy danych | Hosting, bramka płatności, analityka, inni podwykonawcy |
| Transfer poza EOG | Jeśli korzystasz z Google Analytics: EU-US Data Privacy Framework |
| Okres przechowywania | Per cel, np. kontakt, marketing, księgowość |
| Prawa osoby | Dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie |
| Prawo do skargi | „Masz prawo wnieść skargę do UODO” + adres |
| Źródło danych | Jeśli zbierasz z innych źródeł niż osoba |
| Automatyczne decydowanie | Jeśli używasz (np. AI ocenia zapytania klientów) |
| IOD kontakt | Jeśli powołany |
2. Klauzula informacyjna przed każdym formularzem
Krótka klauzula (3-5 zdań) przed kliknięciem „Wyślij”:
Administratorem Twoich danych jest [Firma]. Dane przetwarzamy w celu odpowiedzi na Twoje zapytanie, na podstawie art. 6 ust. 1 lit. b RODO. Masz prawo dostępu, sprostowania, usunięcia. [Pełna polityka prywatności →]
3. Zgody w formularzach (osobne checkboxy)
Każda zgoda osobno, nie zaznaczona z góry:
<label>
<input type="checkbox" name="consent_rodo" required>
Zgadzam się na przetwarzanie moich danych osobowych w celu rezerwacji wizyty *
</label>
<label>
<input type="checkbox" name="consent_marketing">
Zgadzam się na otrzymywanie informacji marketingowych emailem (opcjonalne)
</label>
Dla danych szczególnych (zdrowie, religia, biometria) potrzebna jest dodatkowa, osobna zgoda.
4. Klauzula opt-out w mailingach
Każdy email marketingowy musi mieć link „Wypisz się” w stopce. Brak takiej opcji to naruszenie zasad zgody z RODO oraz przepisów o marketingu elektronicznym z art. 398 Prawa komunikacji elektronicznej.
5. Stopka strony z danymi administratora
W stopce: nazwa firmy, adres, NIP, kontakt. Plus link do polityki prywatności, żeby był dostępny z każdej podstrony.
B) Cookies i analityka (3 punkty)
Cookies w polskim prawie 2026 reguluje RODO (zgoda i jej warunki) oraz Prawo komunikacji elektronicznej. Ustawa z 12 lipca 2024 (Dz.U. 2024 poz. 1221) od 10 listopada 2024 zastąpiła Prawo telekomunikacyjne. Dostęp do informacji w urządzeniu końcowym, czyli cookies, opisuje art. 399, a marketing elektroniczny art. 398. Szczegóły bannera rozkłada osobny wpis o cookie consent w polskim prawie 2026.
6. Banner zgody na cookies z aktywną zgodą
Banner przed załadowaniem cookies marketingowych i analitycznych. Elementy (wymagane oznaczone, reszta rekomendowana):
- Tekst: „Używamy cookies dla [cele]. Czy akceptujesz?” (wymagane)
- Przycisk „Akceptuję wszystkie” (wymagane)
- Przycisk „Odrzucam” równie widoczny jak „Akceptuję” (wymagane)
- Przycisk „Ustawienia” z kategoriami: niezbędne, funkcjonalne, analityczne, marketingowe (rekomendowane, bo daje konkretną, szczegółową zgodę)
- Link do polityki prywatności (wymagane)
Praktyki, które organy traktują jako brak ważnej zgody:
- Dark pattern (przycisk „Odrzucam” ukryty albo szary)
- Zgody zaznaczone z góry
- „Akceptuję” jako jedyna realna opcja na widocznym miejscu
7. Google Analytics 4 za zgodą użytkownika
Transfer danych GA4 do USA ma podstawę po decyzji Komisji Europejskiej o adekwatności EU-US Data Privacy Framework z lipca 2023. Do zgodnego użycia potrzebujesz:
- Zgody przed załadowaniem skryptu GA4
- Anonimizacji adresu IP w GA4 (włączysz w ustawieniach usługi)
- Rozważnego ustawienia Google Signals i funkcji reklamowych (osobna zgoda)
- Informacji o GA4 w polityce prywatności
Google wymaga też Consent Mode v2 dla ruchu z EOG od marca 2024.
8. Inne skrypty śledzące (Meta Pixel, Hotjar, Microsoft Clarity)
Każdy taki skrypt wymaga osobnej zgody w bannerze cookies i ładuje się dopiero po jej udzieleniu. Wpisz go w polityce prywatności jako odbiorcę danych.
C) Bezpieczeństwo techniczne (5 punktów)
9. HTTPS z aktualnym certyfikatem SSL
Bezwzględnie wymagane. Strona bez HTTPS w 2026 jest oznaczana przez przeglądarki jako „niebezpieczna”, a klient odbija. To także słaba ochrona danych w rozumieniu RODO, bo dane lecą w czystym tekście.
10. Szyfrowanie danych w bazie i w kopiach zapasowych
Baza z danymi osobowymi i jej kopie zapasowe powinny być zaszyfrowane. Większość polskich hostingów szyfruje bazy i backupy w ramach swojej infrastruktury, ale warto to potwierdzić u konkretnego dostawcy, a nie zakładać z góry.
11. Anonimizacja logów serwera
Logi serwera (zapisy odwiedzin i błędów) zawierają adresy IP. RODO wymaga anonimizacji albo usunięcia, gdy nie są już potrzebne. Robi to zaplanowane zadanie na hostingu, które automatycznie czyści logi po ustalonym okresie.
12. Nagłówki bezpieczeństwa (HSTS, X-Frame-Options, X-Content-Type-Options, CSP)
Standardowe nagłówki bezpieczeństwa w konfiguracji serwera:
Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Content-Security-Policy: [...]
13. Ochrona formularza przed spamem i botami
Formularz zalewany setkami wysyłek to ryzyko dla danych i skrzynki. Pomagają: ochrona przed podszywaniem się, ukryte pole na boty, limit wysyłek oraz mechanizm typu reCAPTCHA, jeśli formularz jest publicznie dostępny.
D) Obowiązki organizacyjne (5 punktów)
14. Inspektor Ochrony Danych (IOD): kiedy obowiązkowy
RODO (art. 37) wymaga IOD w trzech sytuacjach:
- Podmiot publiczny (urząd, szkoła publiczna, szpital NFZ)
- Dane szczególne na dużą skalę (zdrowie, religia, biometria, orientacja seksualna)
- Systematyczne monitorowanie osób na dużą skalę (np. firmy ochroniarskie)
Mała firma w Polsce zazwyczaj NIE potrzebuje IOD obowiązkowo. Obowiązek zależy od realnej skali przetwarzania danych szczególnych, a nie od okrągłego progu liczby pacjentów czy klientów. Klinika przetwarzająca dane o zdrowiu na dużą skalę może potrzebować IOD, salon fryzjerski zazwyczaj nie. To ocena indywidualna, w razie wątpliwości skonsultuj ją z radcą prawnym lub specjalistą RODO.
15. Rejestr czynności przetwarzania (RCPD)
Obowiązkowy m.in. dla firm 250+ osób albo przetwarzających dane szczególne, albo przetwarzających dane w sposób niesporadyczny. To lista wszystkich celów przetwarzania z polami:
- Nazwa czynności
- Cel
- Podstawa prawna
- Kategorie osób
- Kategorie danych
- Odbiorcy
- Okres przechowywania
- Środki techniczne i organizacyjne
Lokal360 dostarcza wzór rejestru w pakiecie opieki nad stroną.
16. Procedura realizacji praw osoby
Klient żąda usunięcia danych, masz na to zwykle miesiąc (art. 17 RODO). Procedura:
- Weryfikacja tożsamości proszącego (email albo dokument)
- Sprawdzenie podstaw prawnych do dalszego przetwarzania (np. dane księgowe)
- Usunięcie z systemów (baza, kopie zapasowe, logi po anonimizacji)
- Potwierdzenie w formie pisemnej
Brak realizacji może skutkować karą administracyjną UODO.
17. Umowy powierzenia przetwarzania danych (art. 28 RODO)
Każdy podwykonawca przetwarzający dane w Twoim imieniu (hosting, bramka płatności, mailing) powinien mieć umowę powierzenia. Typowi procesorzy:
- Hosting
- Bramka płatności (Przelewy24, Stripe)
- Mailing (Brevo, MailChimp)
- Analityka (Google Analytics)
- CRM (HubSpot, Pipedrive)
- Chat (Tidio, Intercom)
Kiedy dane trafiają do zewnętrznego systemu, warto wiedzieć, kto jest administratorem, a kto procesorem. Rozkłada to wpis o RODO a SaaS, czyje są dane klientów. Lokal360 dostarcza wzory umów powierzenia w pakiecie opieki.
18. Procedura na wypadek naruszenia danych
Jeśli dojdzie do naruszenia (wyciek, włamanie, zgubiony laptop z bazą), procedura wygląda tak:
- W 72 godziny zgłoś naruszenie do UODO, jeśli może powodować ryzyko dla praw osób (formularz online)
- Zawiadom osoby, których dane wyciekły, gdy ryzyko jest wysokie
- Zachowaj dowody (logi, zrzuty ekranu, raport z zabezpieczeń)
- Wprowadź środki zaradcze
Jak działają kary RODO
RODO nie ma taryfikatora „tyle za to naruszenie”. UODO nie publikuje sztywnej listy kwot za dany typ uchybienia. Kara jest ustalana indywidualnie, według wagi naruszenia, jego charakteru, czasu trwania, liczby osób i tego, czy firma współpracowała z organem (art. 83 ust. 2 RODO).
RODO przewiduje dwa górne pułapy. Niższy to do 10 mln euro albo 2 procent rocznego światowego obrotu (art. 83 ust. 4), za naruszenia obowiązków administratora, np. braki w zabezpieczeniach czy w rejestrze czynności.
Wyższy pułap to do 20 mln euro albo 4 procent rocznego światowego obrotu (art. 83 ust. 5), za naruszenia zasad przetwarzania i praw osób, np. przetwarzanie bez podstawy prawnej. Bierze się wartość wyższą z dwóch: kwotę albo procent obrotu.
W praktyce kary dla małych polskich firm bywają dużo niższe niż te pułapy, bo są ważone skalą działalności. Do tego dochodzi możliwa odpowiedzialność cywilna wobec osoby, której dane naruszono (art. 82 RODO), niezależna od kary administracyjnej.
Najczęstsze błędy RODO na stronach firmowych
Pięć luk, które najczęściej wychodzą przy przeglądzie strony pod kątem RODO:
Błąd 1: Polityka prywatności skopiowana od konkurencji
Firma kopiuje politykę z innej strony, a ta nie pasuje do tego, jak naprawdę przetwarza dane. Naprawa: własna polityka prywatności napisana pod realne procesy firmy.
Błąd 2: Banner cookies, który naciąga na zgodę
„Akceptuję wszystkie” jako duży zielony przycisk, „Odrzucam” jako mały szary tekst. Takie naciąganie (dark pattern) organy traktują jako brak ważnej zgody, bo nie jest ona wtedy dobrowolna ani świadoma. Naprawa: oba przyciski równie widoczne.
Błąd 3: Brak HTTPS na całej stronie
Strona główna ma HTTPS, ale podstrona kontaktu działa na zwykłym HTTP i klient wysyła dane bez szyfrowania. Naprawa: HTTPS na wszystkich podstronach, z automatycznym przekierowaniem na wersję szyfrowaną.
Błąd 4: Formularz bez pola zgody
Klient wysyła zapytanie, a formularz nie ma żadnej klauzuli ani zgody. Naprawa: zgoda jako wymagana, osobno na dane osobowe i osobno na marketing.
Błąd 5: Google Analytics bez zgody
GA4 ładowany na każdej stronie, zanim klient cokolwiek zaakceptuje. Naprawa: ładowanie GA4 dopiero po akceptacji cookies analitycznych lub marketingowych.
Ile kosztuje uporządkowanie RODO na stronie
RODO nie jest osobną usługą z cennika, tylko elementem strony i jej utrzymania. Poniżej orientacyjne ceny startowe. Nie sprzedajemy „gwarancji zgodności”, bo zakres i odpowiedzialność zawsze zależą od konkretnej firmy.
| Zakres | Cena startowa |
|---|---|
| Opieka Standard, z przeglądem RODO (miesięcznie) | 149 zł netto |
| Strona firmowa, RODO w standardzie | 2 499 zł netto |
| Strona firmowa + 3 miesiące opieki | 2 899 zł netto |
Nowa strona firmowa dostaje elementy RODO od razu. Istniejącą stronę porządkujemy w ramach opieki albo jednorazowego przeglądu. Pełny zakres i warianty znajdziesz w cenniku oraz na stronie opieki nad stroną.
Lokal360 i RODO
W nowej stronie i w opiece wdrażamy elementy z listy kontrolnej:
| Element | W standardzie Lokal360 |
|---|---|
| Polityka prywatności | TAK, indywidualna per klient |
| Klauzula informacyjna formularzy | TAK |
| Zgody osobne | TAK |
| Banner zgody na cookies | TAK (własny albo Klaro) |
| HTTPS | TAK, certyfikat SSL Let’s Encrypt |
| Nagłówki bezpieczeństwa | TAK, w konfiguracji serwera |
| Anonimizacja logów | Procedura w opiece nad stroną |
| Google Analytics 4 za zgodą | TAK, skrypt ładowany dopiero po zgodzie |
| Umowy powierzenia z podwykonawcami | Wzór w pakiecie |
| Procedura realizacji praw | Wzór w pakiecie |
Opieka Standard (149 zł netto miesięcznie) zawiera przegląd RODO co 12 miesięcy oraz aktualizacje przy zmianach prawnych. To wsparcie techniczne i organizacyjne, nie zastępuje porady prawnej dla konkretnego przypadku.
Zastrzeżenie
To nie jest porada prawna. Nie jestem radcą prawnym. Administratorem danych jest właściciel firmy i to on, najlepiej z radcą prawnym lub specjalistą RODO, ustala zakres obowiązków dla swojego przypadku.
Materiały do dalszej lektury
- Lokal360, opieka nad stroną (pakiet z przeglądem RODO)
- Lokal360, strona firmowa (RODO w standardzie)
- Cookie consent w polskim prawie 2026 (banner krok po kroku)
- RODO a SaaS, czyje są dane klientów (administrator vs procesor)
- RODO w EUR-Lex (pełny tekst, art. 6, 7, 13, 83)
- UODO, oficjalna strona (wzory i orzecznictwo)
Najczęstsze pytania
Czego wymaga RODO na stronie firmowej w 2026?
Podstawa to polityka prywatności zgodna z art. 13 RODO, banner zgody na cookies z opcją odrzucenia, klauzule zgód w formularzach (osobno dane osobowe, osobno marketing), klauzula informacyjna przed formularzem, HTTPS z certyfikatem SSL, szyfrowanie danych, anonimizacja logów oraz IOD, jeśli przetwarzasz dane szczególne na dużą skalę (ocena indywidualna). Nasza lista kontrolna zbiera to w 18 punktów w 4 grupach. To nie jest porada prawna, zakres dla konkretnej firmy ustala administrator z prawnikiem.
Jakie kary grożą za brak zgodności z RODO?
RODO nie ma taryfikatora kwot za dany typ naruszenia. Karę ustala UODO indywidualnie według wagi naruszenia (art. 83 ust. 2 RODO), w granicach dwóch pułapów: do 10 mln euro albo 2 procent rocznego światowego obrotu (art. 83 ust. 4) oraz do 20 mln euro albo 4 procent obrotu (art. 83 ust. 5), zależnie od rodzaju naruszenia. Dla małej firmy kary są ważone skalą działalności i bywają znacznie niższe. Do tego dochodzi możliwa odpowiedzialność cywilna wobec osoby, której dane naruszono (art. 82 RODO). Nad zgodami na cookies czuwa UODO oraz Prezes UKE, nie UOKiK.
Czy mała firma musi mieć IOD (Inspektor Ochrony Danych)?
Mała firma w Polsce zazwyczaj nie musi mieć IOD obowiązkowo. RODO wymaga IOD (art. 37) tylko gdy: 1) firma jest podmiotem publicznym (urząd), 2) główna działalność polega na przetwarzaniu danych szczególnych (zdrowie, biometria, religia) na dużą skalę, 3) główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę. To ocena indywidualna wagi i skali przetwarzania, a nie sztywny próg liczby pacjentów czy klientów. Klinika przetwarzająca dane o zdrowiu na dużą skalę może potrzebować IOD, ale decyduje realna skala, nie okrągła liczba pacjentów. W razie wątpliwości skonsultuj to z radcą prawnym lub specjalistą RODO.
Co powinno być w polityce prywatności?
Polityka prywatności zgodna z art. 13 RODO obejmuje między innymi: tożsamość i kontakt administratora, cele przetwarzania i podstawę prawną, prawnie uzasadniony interes (jeśli to ta podstawa), odbiorców danych, transfer poza EOG jeśli ma miejsce, okres przechowywania, prawa osoby (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie), prawo do skargi do UODO, źródło danych (jeśli z innych źródeł niż osoba), informację o automatycznym decydowaniu oraz kontakt do IOD, jeśli został powołany.
Czy banner zgody na cookies jest wymagany?
Tak, jeśli strona używa cookies innych niż niezbędne. Niezbędne cookies (sesja, koszyk, login) nie wymagają zgody. Cookies marketingowe i analityczne (Google Analytics, Meta Pixel, Hotjar, retargeting) wymagają zgody przed załadowaniem. Banner powinien mieć opcję akceptacji, równie łatwą opcję odrzucenia i link do polityki prywatności. Rekomendowaną praktyką jest też panel ustawień z kategoriami (niezbędne, funkcjonalne, analityczne, marketingowe). Podstawą jest RODO oraz art. 399 Prawa komunikacji elektronicznej.
Czy mogę używać Google Analytics 4 zgodnie z RODO?
Tak, z zastrzeżeniami. Transfer danych do USA ma podstawę po decyzji Komisji Europejskiej o adekwatności EU-US Data Privacy Framework z lipca 2023. Wymagane: 1) zgoda przed załadowaniem skryptu GA4, 2) anonimizacja IP w GA4 (włącz w panelu), 3) rozważne ustawienie Google Signals i funkcji reklamowych (osobna zgoda), 4) informacja o GA4 w polityce prywatności. Consent Mode v2 jest wymagany przez Google dla EOG od marca 2024.
Co zrobić jeśli klient prosi o usunięcie danych?
Masz zwykle miesiąc na realizację prawa do usunięcia danych (art. 17 RODO). Procedura: 1) zweryfikuj tożsamość proszącego (email albo dokument), 2) sprawdź czy dane można usunąć (czy nie ma podstaw prawnych do dalszego przetwarzania, np. księgowość), 3) usuń dane z systemów (baza, kopie zapasowe, logi po anonimizacji), 4) potwierdź klientowi w formie pisemnej. Brak realizacji może skutkować karą administracyjną UODO.
Igor Biały
Założyciel Lokal360 · Studio Rozwiązań Cyfrowych