Przejdź do treści

Przewodnik wdrożeniowy · prosta strona firmowa

RODO dla strony internetowej 2026 — plan wdrożenia

Sama polityka prywatności nie kończy wdrożenia. Najpierw ustal, jakie dane i technologie naprawdę działają na stronie, a dopiero potem opisz je i skonfiguruj odpowiednie mechanizmy.

Autor: Redakcja regulaminrodo.plPrzegląd źródeł: Wydanie: guide-rodo-site-source-verified-2026-08-08

Krótka odpowiedź

Co trzeba zrobić na prostej stronie?

  • ustal administratora, cele, kategorie danych, odbiorców i faktyczną retencję
  • pokaż obowiązek informacyjny tam, gdzie zbierasz dane — nie tylko w stopce
  • nie uruchamiaj opcjonalnej analityki ani reklamy przed właściwym wyborem użytkownika
  • zapisz dostawców i konfiguracje, a przy zmianie narzędzia ponownie sprawdź dokumenty
  • zapewnij realny kanał realizacji praw, wycofania zgody i usunięcia danych

1. Zacznij od mapy faktycznego działania strony

Spisz hosting, domenę, system formularzy, skrzynkę odbiorczą, newsletter, analitykę, narzędzia reklamowe, osadzone filmy, mapy, captcha i każdą inną usługę, która odbiera dane lub zapisuje informacje na urządzeniu użytkownika. Polityka z listą „typowych” dostawców jest ryzykowna, jeżeli nie odpowiada rzeczywistej konfiguracji.

Dla każdego przepływu zapisz cel, zakres danych, podstawę działania, odbiorców, miejsce przetwarzania i termin usunięcia. Oddziel dane potrzebne do odpowiedzi na wiadomość od marketingu i od dowodów wymaganych przepisami. Jedna ogólna retencja dla wszystkich celów zwykle nie opisuje realnego systemu.

2. Polityka prywatności ma odpowiadać procesom, nie szablonowi

Informacja powinna jasno wskazywać administratora i kontakt, cele i podstawy przetwarzania, kategorie odbiorców, ewentualne transfery, okresy przechowywania, prawa osoby oraz informacje o zautomatyzowanych decyzjach, jeżeli faktycznie występują. Zakres zależy od sytuacji, dlatego dokument dla prostego bloga nie jest automatycznie właściwy dla sklepu albo platformy z kontami.

Jeżeli wyznaczono inspektora ochrony danych, jego dane kontaktowe muszą być łatwo dostępne. Jeżeli nie wyznaczono IOD, nie należy tworzyć fikcyjnego kontaktu. Tak samo nie dopisuj narzędzi, których strona nie używa.

3. Formularz kontaktowy potrzebuje informacji w miejscu zbierania danych

Przy formularzu podaj krótką, czytelną informację i link do pełnego opisu. Zbieraj tylko pola potrzebne do obsługi wiadomości. Imię lub nazwa, adres e-mail, opcjonalny telefon i treść zapytania mogą mieć różne uzasadnienie zależnie od celu; pole „zgadzam się na RODO” nie naprawia braku informacji ani nadmiarowego zakresu danych.

Jeżeli ten sam formularz ma również zapisywać do marketingu, zgoda marketingowa powinna być osobna, dobrowolna i nieprezaznaczona. Brak zgody marketingowej nie powinien blokować zwykłego kontaktu.

4. Cookies i podobne technologie sprawdź technicznie przed publikacją banera

Prawo komunikacji elektronicznej reguluje przechowywanie informacji lub uzyskiwanie dostępu do informacji zapisanej w urządzeniu końcowym. Dla technologii opcjonalnych potrzebna jest wcześniejsza, zrozumiała informacja i zgoda. Wyjątek dotyczy sytuacji, w których dana operacja jest niezbędna do transmisji albo dostarczenia usługi żądanej przez użytkownika — nie należy rozciągać go automatycznie na statystyki lub reklamę.

Sprawdź stronę przed wyborem, po odmowie, po akceptacji samej analityki, po akceptacji reklamy oraz po późniejszym wycofaniu. Polityka cookies i baner nie wystarczą, jeżeli skrypt Google, Meta, YouTube albo innego dostawcy wykonuje się wcześniej. Consent Mode nie zastępuje decyzji o tym, kiedy ładowany jest opcjonalny tag.

5. Newsletter oddziel od obsługi klienta i zakupu

Zapis powinien być dobrowolny, opisany konkretnym celem i potwierdzony w sposób pozwalający wykazać wybór odbiorcy. Double opt-in ogranicza ryzyko zapisania cudzego adresu, ale nie zwalnia z informacji o administratorze, dostawcy wysyłki, retencji ani z łatwego wypisu.

Kupującego lub autora wiadomości kontaktowej nie należy automatycznie dopisywać do newslettera. Wiadomości serwisowe o zamówieniu i dobrowolny marketing to odrębne cele.

6. Dostawcy i transfery wymagają sprawdzenia konkretnej usługi

Nazwa firmy technologicznej nie wystarcza do ustalenia roli i transferów. Sprawdź dokładny produkt, region danych, ustawienia konta, umowę powierzenia, dalszych podwykonawców oraz podstawę transferu. Ten sam dostawca może pełnić różne role dla płatności, hostingu, analityki lub poczty.

Nie wysyłaj treści formularza, e-maila ani identyfikatorów klienta do metadanych analitycznych. Minimalizacja dotyczy również logów, monitoringu błędów i parametrów URL.

7. Utrzymuj dowody, retencję i proces aktualizacji

Wyznacz właściciela procesu i daty kolejnych przeglądów. Aktualizacja jest potrzebna po zmianie formularza, dostawcy, celu, retencji, narzędzia analitycznego, modelu sprzedaży albo prawa. Nie zmieniaj samej daty publikacji bez merytorycznej zmiany.

Procedura powinna obejmować realizację praw, usuwanie danych po ustaniu celu, naruszenia bezpieczeństwa, kopie zapasowe oraz sposób potwierdzenia, że zmiana dokumentu została faktycznie wdrożona w kodzie i konfiguracji strony.

Granica przewodnika

Te przypadki wymagają osobnej analizy

  • sklep, marketplace, subskrypcje, SaaS lub sprzedaż treści cyfrowych
  • dane o zdrowiu, biometria, dane dzieci lub inne szczególne kategorie
  • branża regulowana, scoring, rekrutacja lub znaczące decyzje automatyczne
  • sprzedaż międzynarodowa, nietypowe transfery albo wiele współadministratorów

Źródła pierwotne

Zakres i ograniczenia procesu opisujemy na stronie metodologii. Linki prowadzą bezpośrednio do aktów, organów i dokumentacji dostawcy.