RODO i cookies na stronie internetowej: minimum
RODO na stronie internetowej dotyczy każdej firmy, która ma formularz, analitykę lub piksele reklamowe. Zebraliśmy praktyczne minimum: baner cookies, politykę prywatności, formularze i umowy powierzenia. To nie jest porada prawna, tylko uporządkowana lista obowiązków i typowych błędów.
RODO na stronie internetowej dotyczy niemal każdej firmy, bo wystarczy formularz kontaktowy, narzędzie analityczne albo piksel reklamowy, żeby przetwarzać dane osobowe odwiedzających. RODO to unijne rozporządzenie o ochronie danych osobowych, stosowane od 25 maja 2018 roku, które określa, kiedy i na jakich zasadach wolno zbierać dane osób fizycznych. W tym artykule zbieramy praktyczne minimum: politykę prywatności, baner cookies, formularze i umowy z dostawcami.
To nie jest porada prawna. Tekst porządkuje podstawowe obowiązki i typowe błędy, ale każda firma przetwarza dane inaczej. Jeśli zbierasz dane wrażliwe, dane dzieci albo prowadzisz rozbudowany marketing, skonsultuj wdrożenie z prawnikiem lub inspektorem ochrony danych.
Najważniejsze w skrócie
- RODO na stronie internetowej obowiązuje, gdy strona zbiera dane osobowe, np. przez formularz, analitykę, piksele reklamowe czy adres IP.
- Pliki cookies inne niż niezbędne do działania strony wymagają uprzedniej, dobrowolnej zgody użytkownika.
- Odrzucenie cookies powinno być tak samo łatwe jak ich zaakceptowanie, a zgody nie można wyrażać domyślnie zaznaczonym polem.
- Każda strona zbierająca dane potrzebuje czytelnej polityki prywatności z informacjami wymaganymi przez art. 13 RODO.
- Z dostawcami, którzy przetwarzają dane w twoim imieniu, np. hostingiem czy narzędziem do mailingu, zawierasz umowę powierzenia przetwarzania danych.
Kiedy RODO na stronie internetowej ma zastosowanie
Dane osobowe to wszelkie informacje o osobie, którą można zidentyfikować – nie tylko imię i e-mail, ale często również adres IP, identyfikatory z plików cookies czy numer telefonu. Jeśli twoja strona zbiera którykolwiek z tych elementów, jesteś administratorem danych i odpowiadasz za zgodność z RODO.
Najczęstsze miejsca, w których strona firmowa przetwarza dane:
- formularze kontaktowe, zapisy na newsletter i zapytania ofertowe;
- narzędzia analityczne, np. Google Analytics;
- piksele i tagi reklamowe (Meta, Google Ads, LinkedIn);
- osadzone treści zewnętrzne – mapy, filmy, czaty;
- logi serwera i narzędzia ochrony przed spamem.
Za poważne naruszenia RODO grożą kary sięgające 20 mln euro lub 4% rocznego światowego obrotu. W praktyce małe firmy częściej mierzą się ze skargami użytkowników i utratą zaufania niż z maksymalnymi karami, ale obowiązki są te same.
Cookies: kiedy potrzebujesz zgody
Cookies to najbardziej widoczny element wdrożenia RODO na stronie internetowej, choć zasady ich stosowania wynikają nie tylko z RODO, ale przede wszystkim z unijnej dyrektywy ePrivacy, wdrożonej w Polsce ustawą Prawo komunikacji elektronicznej. Reguła jest prosta: zapisanie lub odczytanie informacji z urządzenia użytkownika wymaga jego zgody, chyba że jest to niezbędne do świadczenia usługi, o którą sam poprosił.
| Kategoria cookies | Przykłady | Czy potrzebna zgoda? |
|---|---|---|
| Niezbędne | sesja, koszyk, zapamiętanie wyboru zgód, zabezpieczenia | Nie, ale trzeba o nich poinformować |
| Funkcjonalne | zapamiętanie preferencji, osadzone mapy i filmy | Zwykle tak |
| Analityczne | Google Analytics, mapy cieplne | Tak |
| Marketingowe | piksele reklamowe, remarketing | Tak |
Jak powinien działać baner cookies
- skrypty analityczne i marketingowe ładują się dopiero po wyrażeniu zgody, a nie w chwili wejścia na stronę;
- przyciski „Akceptuję” i „Odrzucam” są równie widoczne – tak wynika ze stanowisk europejskich organów nadzorczych;
- użytkownik może wybrać poszczególne kategorie, a pola wyboru nie są domyślnie zaznaczone (potwierdził to TSUE w wyroku w sprawie Planet49);
- zgodę da się w każdej chwili wycofać, np. przez link „Ustawienia cookies” w stopce.
Polityka prywatności i obowiązek informacyjny
Art. 13 RODO wymaga, żeby w chwili zbierania danych przekazać użytkownikowi określone informacje. Polityka prywatności to podstawowy dokument, w którym realizujesz ten obowiązek w ramach RODO na stronie internetowej. Zwykle prowadzi do niej link ze stopki i z każdego formularza. Dokument powinien odpowiadać co najmniej na pytania:
- kto jest administratorem danych i jak się z nim skontaktować;
- w jakich celach i na jakiej podstawie prawnej przetwarzasz dane;
- komu je przekazujesz, w tym czy trafiają poza Europejski Obszar Gospodarczy;
- jak długo je przechowujesz;
- jakie prawa przysługują użytkownikowi, w tym prawo do skargi do Prezesa UODO.
Unikaj kopiowania gotowych szablonów bez zmian. Polityka, która wymienia narzędzia, których nie używasz, albo pomija te, których używasz, wprowadza w błąd.
RODO w formularzach kontaktowych
Formularz to miejsce, w którym RODO na stronie internetowej najczęściej przekłada się na konkretne obowiązki. Wbrew popularnej praktyce nie zawsze potrzebujesz zgody na przetwarzanie danych – żeby odpowiedzieć na zapytanie, zwykle wystarczy inna podstawa prawna, np. prawnie uzasadniony interes albo działania przed zawarciem umowy. Zgoda jest potrzebna przede wszystkim wtedy, gdy chcesz wykorzystać dane dodatkowo, np. do wysyłki newslettera.
Minimum dla formularza:
- zbieraj tylko pola, których naprawdę potrzebujesz;
- pod formularzem umieść krótką klauzulę informacyjną z linkiem do polityki prywatności;
- jeśli prosisz o zgodę marketingową, zrób to osobnym, niezaznaczonym polem;
- ustal, jak długo przechowujesz zgłoszenia, i usuwaj te, które nie są już potrzebne;
- na żądania użytkowników, np. dostępu do danych lub ich usunięcia, odpowiadaj bez zbędnej zwłoki, co do zasady w ciągu miesiąca.
Umowy powierzenia i typowe błędy
Hosting, narzędzie do mailingu, system CRM czy dostawca CMS-u przetwarzają dane w twoim imieniu. Z każdym takim podmiotem potrzebujesz umowy powierzenia przetwarzania danych (art. 28 RODO) – wielu dostawców udostępnia ją w regulaminie lub w panelu.
Błędy, które najczęściej widać przy wdrażaniu RODO na stronie internetowej:
- Google Analytics lub piksel reklamowy ładuje się przed kliknięciem w baner.
- Baner ma tylko przycisk „OK” albo odrzucenie zgód jest ukryte w ustawieniach.
- Polityka prywatności jest nieaktualna i nie wymienia faktycznie używanych narzędzi.
- Zgłoszenia z formularzy są przechowywane bez końca.
- Do skrzynki ze zgłoszeniami ma dostęp więcej osób, niż to konieczne.
Szybki test RODO na stronie internetowej
Otwórz stronę w oknie prywatnym przeglądarki i nie klikaj banera. W narzędziach deweloperskich (zakładki Sieć i Aplikacja) sprawdź, czy pojawiły się pliki cookies lub żądania do narzędzi analitycznych i reklamowych. Następnie odrzuć zgody i przejdź na kilka podstron. Jeśli skrypty śledzące nadal się ładują, konfiguracja wymaga poprawki. Powtarzaj ten test po każdym dodaniu nowego narzędzia.
Jak to wygląda w LessCMS
LessCMS nie zastąpi analizy prawnej, ale ułatwia techniczną część wdrożenia RODO na stronie internetowej:
- Baner zgód cookies z kategoriami jest jednym z wbudowanych widgetów, więc nie musisz szukać zewnętrznego narzędzia.
- Google Analytics, GTM i własne skrypty dodajesz w panelu projektu. Po konfiguracji sprawdź w oknie prywatnym przeglądarki, że skrypty śledzące nie uruchamiają się przed wyrażeniem zgody.
- Formularze mają kreator, zgłoszenia trafiają do panelu i na e-mail, można je eksportować, a przed spamem chroni Cloudflare Turnstile. Klauzulę informacyjną dodajesz jako tekst przy formularzu.
- Role i dostęp per projekt – domyślnie Admin i Redaktor, a także własne role – pozwalają ograniczyć krąg osób, które widzą zgłoszenia.
Szczegóły konfiguracji znajdziesz w centrum pomocy.
Najczęstsze pytania
Czy mała firmowa strona musi spełniać wymogi RODO?
Tak, RODO na stronie internetowej obowiązuje niezależnie od wielkości firmy, jeśli strona zbiera dane osobowe. Wystarczy formularz kontaktowy albo analityka. Zakres obowiązków zależy jednak od tego, jakie dane i w jakim celu przetwarzasz.
Czy baner cookies jest obowiązkowy?
Baner jest potrzebny, jeśli strona używa cookies lub podobnych technologii innych niż niezbędne, np. analityki albo pikseli reklamowych. Jeśli korzystasz wyłącznie z niezbędnych cookies, wystarczy informacja w polityce prywatności. W praktyce większość stron firmowych potrzebuje banera.
Czy do formularza kontaktowego potrzebny jest checkbox ze zgodą?
Nie zawsze – do odpowiedzi na zapytanie zwykle wystarcza inna podstawa prawna niż zgoda. Potrzebna jest za to klauzula informacyjna. Osobny checkbox stosuje się, gdy dane mają służyć dodatkowym celom, np. marketingowi.
Czy adres IP to dane osobowe?
W wielu sytuacjach tak, bo w połączeniu z innymi informacjami pozwala zidentyfikować osobę. Dlatego narzędzia analityczne i logi serwera również podlegają RODO. Warto sprawdzić, jakie dane zbierają używane przez ciebie usługi.
Ile czasu mam na odpowiedź na żądanie usunięcia danych?
Co do zasady masz miesiąc od otrzymania żądania. W uzasadnionych przypadkach termin można przedłużyć o kolejne dwa miesiące, informując o tym użytkownika.
Chcesz uporządkować baner zgód, formularze i skrypty śledzące w jednym panelu? Sprawdź plany w cenniku LessCMS – baner cookies i formularze są dostępne w każdym z nich. A przy wątpliwościach prawnych pamiętaj: ten tekst nie zastępuje porady prawnika.