RODO na stronie firmowej - co musisz mieć
RODO na stronie firmowej co musisz mieć: polityka prywatności, zgody w formularzach, informacja o cookies i obowiązek informacyjny. Praktyczna lista wymogów dla firm.
Krótka odpowiedź: aby strona firmowa była zgodna z RODO, musisz mieć: politykę prywatności, informację o przetwarzaniu danych przy każdym formularzu, zgody na przetwarzanie danych i newsletter, baner cookies z realnym wyborem (zgoda, nie tylko informacja), certyfikat SSL szyfrujący dane oraz podstawę prawną dla każdego zbierania danych. Dodatkowo powinieneś wskazać administratora danych i umożliwić realizację praw użytkownika, takich jak dostęp do danych czy ich usunięcie. Brak tych elementów naraża firmę na kary i utratę zaufania klientów.
RODO brzmi groźnie, ale dla typowej strony firmowej sprowadza się do kilku konkretnych elementów, które trzeba mieć na miejscu. Poniżej rozkładamy je po kolei, w prostym języku, bez prawniczego żargonu, tak abyś wiedział, co dokładnie musi znaleźć się na Twojej stronie. To nie jest porada prawna, lecz praktyczny przewodnik po tym, o co najczęściej chodzi.
Czym jest RODO i kogo dotyczy?
RODO to unijne rozporządzenie o ochronie danych osobowych. Dotyczy każdego, kto przetwarza dane osób fizycznych, a więc praktycznie każdej firmy z formularzem kontaktowym, newsletterem czy sklepem. Dane osobowe to nie tylko PESEL, ale też imię, adres e-mail, numer telefonu czy adres IP. Jeśli Twoja strona zbiera którekolwiek z nich, RODO Cię obowiązuje.
Wbrew obiegowej opinii RODO nie dotyczy tylko dużych korporacji. Jednoosobowa działalność gospodarcza z prostą wizytówką i formularzem kontaktowym podlega mu tak samo jak spółka z rozbudowanym sklepem. Skala firmy wpływa jedynie na zakres obowiązków, na przykład na to, czy trzeba prowadzić rejestr czynności przetwarzania albo powołać inspektora ochrony danych. Podstawy, o których piszemy poniżej, obowiązują jednak każdą firmę, która ma stronę zbierającą jakiekolwiek dane.
Warto też rozróżnić dwie role. Administrator danych to podmiot, który decyduje o celach przetwarzania, czyli zwykle Twoja firma. Podmiot przetwarzający to ten, kto przetwarza dane w Twoim imieniu, na przykład firma hostingowa czy dostawca newslettera. Z takimi podmiotami powinieneś mieć podpisaną umowę powierzenia przetwarzania danych. To element, o którym wiele firm zapomina, a który jest częścią zgodności z RODO.
Co musisz mieć na stronie firmowej według RODO?
1. Polityka prywatności
To podstawowy dokument, który informuje użytkownika, kto przetwarza jego dane, w jakim celu, na jakiej podstawie prawnej, jak długo je przechowuje i jakie prawa mu przysługują. Polityka prywatności musi być łatwo dostępna, zwykle w stopce strony. To dokument obowiązkowy dla każdej strony zbierającej dane.
2. Informacja przy formularzach (obowiązek informacyjny)
Przy każdym formularzu, przez który zbierasz dane (kontaktowy, zapisu na newsletter, zamówienia), musisz poinformować, kto będzie administratorem danych i w jakim celu je zbierasz. Zwykle robi się to krótką klauzulą pod formularzem z odnośnikiem do pełnej polityki prywatności.
3. Zgody i checkboxy
Jeśli chcesz wysyłać newsletter lub materiały marketingowe, potrzebujesz osobnej, dobrowolnej zgody. Zgoda nie może być domyślnie zaznaczona ani wymuszona jako warunek skorzystania z usługi. Dla samego kontaktu zwykle wystarczy podstawa prawna uzasadnionego interesu, ale marketing wymaga wyraźnej zgody.
4. Baner cookies z realnym wyborem
Jeśli używasz ciasteczek analitycznych lub marketingowych (np. Google Analytics), musisz pokazać baner, który pozwala użytkownikowi zaakceptować lub odrzucić te ciasteczka, zanim się załadują. Baner tylko informujący "korzystamy z cookies" bez możliwości wyboru nie spełnia wymogów. Użytkownik musi mieć realny wybór, a od wytycznych UODO z 2025 roku przycisk odmowy ma być równie łatwy jak akceptacja. Jak dokładnie powinien wyglądać poprawny baner cookies na stronie, opisujemy w osobnym tekście.
5. Certyfikat SSL
RODO wymaga odpowiednich zabezpieczeń technicznych. Podstawowym jest szyfrowanie danych przesyłanych przez stronę, czyli certyfikat SSL. Dlaczego jest niezbędny, rozwijamy w tekście certyfikat SSL - dlaczego jest potrzebny. Bez niego dane z formularzy wędrują przez internet jako niezaszyfrowany tekst.
6. Wskazanie administratora i praw użytkownika
Musisz jasno wskazać, kto jest administratorem danych (najczęściej Twoja firma z pełnymi danymi) oraz umożliwić realizację praw: dostępu do danych, sprostowania, usunięcia i sprzeciwu. Zwykle wystarczy podać adres e-mail, na który użytkownik może zgłosić takie żądanie.
Lista kontrolna zgodności strony z RODO
| Element | Obowiązkowy? | Gdzie umieścić |
|---|---|---|
| Polityka prywatności | Tak | Stopka strony |
| Klauzula przy formularzu | Tak | Pod każdym formularzem |
| Zgoda na newsletter | Tak, jeśli wysyłasz | Checkbox przy zapisie |
| Baner cookies z wyborem | Tak, jeśli używasz cookies | Przy pierwszym wejściu |
| Certyfikat SSL | Tak | Cała strona (https) |
| Dane administratora | Tak | Polityka prywatności, kontakt |
Prawa użytkownika, które musisz umożliwić
RODO daje każdej osobie, której dane przetwarzasz, konkretny zestaw praw. Twoja strona i procedury firmy muszą pozwalać na ich realizację. W praktyce wystarczy podać kontaktowy adres e-mail, na który użytkownik zgłosi żądanie, oraz wiedzieć, jak je obsłużyć. Oto najważniejsze prawa:
- Prawo dostępu - użytkownik może zapytać, jakie jego dane przetwarzasz.
- Prawo do sprostowania - może poprosić o poprawienie błędnych danych.
- Prawo do usunięcia (bycia zapomnianym) - może żądać skasowania danych, o ile nie ma innej podstawy prawnej do ich przechowywania, na przykład obowiązków księgowych.
- Prawo do sprzeciwu - może sprzeciwić się przetwarzaniu, zwłaszcza w celach marketingowych.
- Prawo do przenoszenia danych - może otrzymać swoje dane w formacie umożliwiającym przeniesienie do innego usługodawcy.
Na żądanie użytkownika masz zwykle miesiąc na odpowiedź. Dlatego dobrze mieć prostą procedurę: jeden adres e-mail do zgłoszeń i osobę odpowiedzialną za ich obsługę. To nie musi być skomplikowane, ale musi realnie działać.
Czym grozi brak zgodności z RODO?
Konsekwencje zaniedbań są dwojakie. Po pierwsze, formalne kary. Urząd Ochrony Danych Osobowych może nałożyć karę finansową, a jej wysokość zależy od skali i charakteru naruszenia. W praktyce małe firmy najczęściej dostają najpierw wezwanie do usunięcia uchybień, ale ryzyko realnej kary rośnie przy skargach klientów lub wycieku danych. Po drugie, i często ważniejsze na co dzień, jest utrata zaufania. Klient, który zobaczy chaotyczny baner cookies bez opcji wyboru albo brak polityki prywatności, odbiera firmę jako niepoważną. To bezpośrednio przekłada się na mniejszą liczbę zapytań, o czym piszemy w tekście jak zwiększyć konwersję na stronie.
Najczęstsze błędy RODO na stronach firmowych
- Brak polityki prywatności - albo skopiowana z innej firmy, z niepasującymi danymi.
- Baner cookies bez opcji odrzucenia - tylko przycisk "akceptuję", bez realnego wyboru.
- Domyślnie zaznaczone zgody - zgoda musi być aktywnym, dobrowolnym działaniem użytkownika.
- Ładowanie skryptów śledzących przed zgodą - Google Analytics uruchamiany, zanim użytkownik cokolwiek kliknie.
- Brak SSL - dane z formularzy przesyłane bez szyfrowania.
Kto powinien zadbać o RODO na stronie?
Treść polityki prywatności i klauzul najlepiej skonsultować z prawnikiem lub skorzystać ze sprawdzonego wzoru dopasowanego do Twojej działalności. Natomiast strona techniczna, czyli poprawny baner cookies, blokowanie skryptów do czasu zgody, certyfikat SSL i miejsce na dokumenty, to zadanie dla wykonawcy strony. Gdy budujemy stronę firmową, przygotowujemy ją tak, aby techniczne wymogi RODO były spełnione od startu. Zobacz, jak wygląda nasz proces, albo napisz do nas, jeśli Twoja obecna strona wymaga dostosowania.
Warto potraktować RODO nie tylko jako obowiązek, ale też jako element budowania zaufania. Klient, który widzi jasną politykę prywatności i uczciwy baner cookies, czuje, że firma traktuje jego dane poważnie. To pośrednio wpływa na liczbę zapytań, o czym piszemy w tekście strona internetowa a pozyskiwanie klientów.
Najczęstsze pytania
Czy każda strona firmowa musi mieć politykę prywatności?
Tak, jeśli strona zbiera jakiekolwiek dane osobowe, na przykład przez formularz kontaktowy, newsletter czy narzędzia analityczne. Polityka prywatności informuje użytkownika, kto przetwarza jego dane, w jakim celu i jakie prawa mu przysługują. To dokument obowiązkowy dla praktycznie każdej strony firmowej.
Czy baner cookies wystarczy, jeśli tylko informuje o ciasteczkach?
Nie. Baner musi dawać użytkownikowi realny wybór, czyli możliwość zaakceptowania lub odrzucenia ciasteczek analitycznych i marketingowych, zanim się załadują. Sam komunikat informacyjny bez opcji odrzucenia nie spełnia wymogów RODO i przepisów o cookies.
Czy RODO wymaga certyfikatu SSL na stronie?
Pośrednio tak. RODO nakazuje stosowanie odpowiednich zabezpieczeń technicznych danych, a szyfrowanie transmisji certyfikatem SSL jest podstawowym z nich. Bez SSL dane z formularzy przesyłane są jako niezaszyfrowany tekst, co jest naruszeniem zasad ochrony danych.
Czy jednoosobowa działalność też podlega RODO?
Tak. RODO obowiązuje każdą firmę, która przetwarza dane osób fizycznych, niezależnie od jej wielkości. Jednoosobowa działalność z prostym formularzem kontaktowym musi mieć politykę prywatności, klauzulę informacyjną i zabezpieczenia techniczne. Skala firmy wpływa jedynie na zakres dodatkowych obowiązków, a nie na sam fakt podlegania przepisom.
Czym grozi brak zgodności strony z RODO?
Grożą dwie rzeczy: formalne kary od Urzędu Ochrony Danych Osobowych, których wysokość zależy od skali naruszenia, oraz utrata zaufania klientów. W praktyce dla małej firmy częstszym i bardziej dotkliwym skutkiem jest to drugie, bo niechlujne podejście do danych sprawia, że klienci rezygnują z kontaktu. Odrębnym, często pomijanym obowiązkiem jest zebranie zgody, gdy publikujesz zdjęcia osób, co opisujemy w poradniku o tym, kiedy potrzebna jest zgoda na wykorzystanie wizerunku na stronie internetowej.
Potrzebujesz strony dla swojej firmy?
Skonfiguruj podgląd w Studiu Projektu i zamów online. Stała cena, gwarantowany termin.