RODO (Rozporządzenie o Ochronie Danych Osobowych) to europejskie prawo z 2018 roku, które w Polsce egzekwuje Urząd Ochrony Danych Osobowych (UODO). Kary mogą sięgać 20 milionów euro lub 4% globalnych przychodów - dla startupów i małych firm nawet kary 50-200 tys. PLN potrafią być druzgocące. Sprawdź czy Twoja strona spełnia wszystkie wymagania.
1. Polityka prywatności - obowiązkowy dokument
Każda strona która zbiera jakiekolwiek dane osobowe (imię, email, IP, cookies analityczne) musi mieć politykę prywatności. Musi być łatwo dostępna - link w stopce lub przed każdym formularzem.
- Kim jest administrator danych (Twoja firma, imię i nazwisko, adres)
- Jakie dane zbierasz i w jakim celu (np. email → obsługa zapytań)
- Na jakiej podstawie prawnej (zgoda, umowa, uzasadniony interes)
- Jak długo przechowujesz dane
- Prawa użytkownika: dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw
- Czy przekazujesz dane do państw trzecich (np. USA - Google Analytics, Stripe)
- Dane kontaktowe do inspektora ochrony danych (jeśli wymagany) lub administratora
Wskazówka - Gotowy generator polityki prywatności: iubenda.com lub termsfeed.com. Pamiętaj że polityka musi być spersonalizowana do Twoich usług - generyczny szablon może nie być wystarczający podczas kontroli UODO.
2. Banner cookies - zgoda musi być dobrowolna
Cookies analityczne (Google Analytics, Hotjar) i marketingowe (Facebook Pixel, Google Ads) wymagają aktywnej zgody użytkownika PRZED ich załadowaniem. Nie wystarczy informacja że 'używamy cookies' - użytkownik musi mieć możliwość odmowy.
- Zgoda musi być aktywna (kliknięcie 'Akceptuj') - nie domyślnie zaznaczona
- Odrzucenie cookies musi być tak samo łatwe jak akceptacja - równoważny przycisk
- Użytkownik musi móc cofnąć zgodę w dowolnym momencie
- Cookies techniczne (sesja, koszyk) nie wymagają zgody
- Przed wyrażeniem zgody nie możesz ładować skryptów analitycznych
Wskazówka - Polecane rozwiązania: Cookiebot, CookieYes, Usercentrics, lub open-source Vanilla Cookieconsent. Nie pisz własnego banera od zera - zgodność z RODO ma wiele niuansów które łatwo przeoczyć.
3. Google Analytics a RODO - problem z USA
Google Analytics (GA4) przekazuje dane do serwerów Google w USA. Europejski Trybunał Sprawiedliwości (schrems2.eu) orzekł że transfer danych do USA bez odpowiednich zabezpieczeń narusza RODO. Kilka europejskich organów regulacyjnych (Austria, Francja, Włochy, Dania) już uznało Google Analytics za niezgodny z RODO.
- Rozwiązanie 1: Włącz anonimizację IP w GA4 i uzyskaj zgodę przez baner cookies
- Rozwiązanie 2: Użyj europejskiej alternatywy - Plausible (Niemcy), Fathom, Matomo (self-hosted)
- Rozwiązanie 3: GA4 z Google Consent Mode v2 - legalne przy poprawnej implementacji zgód
- Rozwiązanie 4: Użyj Cloudflare Web Analytics - dane nie opuszczają EU
Wskazówka - Najbezpieczniejsza opcja dla polskich stron: Plausible Analytics (4€/mies.) - serwery w UE, brak cookies, bez potrzeby banera RODO dla samych statystyk.
4. Formularz kontaktowy - zbierasz dane osobowe
Formularz kontaktowy (imię, email, wiadomość) to zbieranie danych osobowych. Musisz poinformować użytkownika: kto przetwarza dane, w jakim celu i jak długo. Checkbox potwierdzający zapoznanie z polityką prywatności jest dobrą praktyką ale nie jest wymagany przez RODO (informacja musi być dostępna - zgoda jest potrzebna tylko przy marketingu).
<!-- Minimalne wymaganie przy formularzu kontaktowym: --> <p>Administratorem danych jest [Twoja firma]. Dane przetwarzamy wyłącznie w celu odpowiedzi na Twoje zapytanie na podstawie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO). <a href='/polityka-prywatnosci'>Polityka prywatności</a></p>
5. Newsletter i email marketing
Zapis na newsletter wymaga wyraźnej zgody (checkbox, nie domyślnie zaznaczony) informującej o celu (newsletter, oferty) i możliwości wypisu w każdym mailu. Double opt-in (potwierdzenie przez email) nie jest wymagany przez RODO ale jest dobrą praktyką i standardem branżowym.
- Zapis musi być dobrowolny - nie można uzależniać dostępu do treści od zapisu
- Każdy mail musi zawierać link do wypisu (unsubscribe)
- Przechowuj dowód zgody (data, IP, treść checkbox)
- Nie możesz wysyłać mailingów osobom które kupiły coś od Ciebie - to oddzielna zgoda
6. Przetwarzanie danych przez zewnętrzne narzędzia
Każde zewnętrzne narzędzie do którego przekazujesz dane użytkowników to podmiot przetwarzający (processor). Musisz mieć z nimi podpisaną umowę powierzenia przetwarzania danych (DPA).
- Stripe - DPA dostępne w panelu (Settings → Legal → Data Processing Agreement)
- Mailchimp / SendGrid - podpisz DPA w ustawieniach konta
- Vercel / Netlify - DPA dostępne na żądanie
- Google (Analytics, Gmail, Workspace) - automatyczna akceptacja przy konfiguracji
- Supabase - DPA dostępne w dokumentacji
7. Jak sprawdzić zgodność z RODO automatycznie?
Wirtualna Tarcza w module Compliance sprawdza czy strona ma politykę prywatności, baner cookies, Google Analytics bez zgody i podstawowe wymagania RODO. To nie zastępuje audytu prawnego, ale identyfikuje najczęstsze braki przed kontrolą UODO.
Ile wynoszą kary UODO?
UODO nałożył w ostatnich latach kary na firmy różnej wielkości. Najczęstsze powody kar to brak polityki prywatności, brak banera cookies, niewłaściwa zgoda na newsletter i brak odpowiedzi na wnioski użytkowników.
- Maksymalna kara: 20 mln EUR lub 4% globalnych przychodów
- Typowe kary dla małych firm: 5 000 – 100 000 PLN
- Największa polska kara: 3 mln PLN (Morele.net - wyciek danych klientów)
- UODO przeprowadza kontrole zarówno planowe jak i na podstawie skarg użytkowników