Spis treści
- Kontrola RODO sprawdza praktykę, nie deklaracje
- Jak ustalić rzeczywisty zakres audytu
- Trzy grupy dokumentów na początek
- Polityka prywatności zgodna z rzeczywistością
- Formularze i klauzule informacyjne
- Baner cookies bez pozornych wyborów
- Consent Mode v2 oraz logi zgód
- Checkboxy i marketing w sklepie online
- Techniczne zabezpieczenia danych
- Naruszenia i obowiązek szybkiej reakcji
- Konsekwencje zaniedbań
- Plan działania po audycie
Kontrola RODO sprawdza praktykę, nie deklaracje
Osiem lat po wejściu RODO w życie nie wystarcza już deklaracja, że firma „wdrożyła ochronę danych". Inspektor sprawdza, czy procedury rzeczywiście działają: czy użytkownik otrzymuje informacje przed wysłaniem formularza, czy skrypty marketingowe czekają na zgodę, a pracownicy i dostawcy mają dostęp tylko do potrzebnych danych.
W 2025 roku większość kar trafiła do firm prywatnych, a połowa dotyczyła e-commerce i marketingu internetowego. Plan kontroli sektorowych UODO na 2026 rok dodatkowo wskazuje te obszary jako priorytetowe. Audyt strony nie może więc ograniczać się do pobrania gotowej polityki prywatności. Musi połączyć dokumenty, działanie strony, proces zakupowy i zabezpieczenia techniczne.
Jak ustalić rzeczywisty zakres audytu
Zacznij od spisu miejsc, w których strona zbiera lub przekazuje dane. Obejmuje to formularz kontaktowy, zamówienia, newsletter, konto klienta, płatności, dostawę, analitykę, reklamy, osadzone filmy, mapy i narzędzia czatu. Każdy taki punkt trzeba połączyć z konkretnym celem, podstawą prawną, okresem przechowywania oraz odbiorcami danych.
Druga część zakresu to dostawcy. Hosting, operator płatności, kurier, system mailingowy czy księgowość internetowa mogą przetwarzać dane w imieniu firmy. Trzecia część to dostęp wewnętrzny: kto może zobaczyć zamówienia, skrzynkę kontaktową, listę subskrybentów i kopie zapasowe. Dopiero taka mapa pokazuje rzeczywistość, którą powinny opisywać dokumenty.
Trzy grupy dokumentów na początek
Pierwszą grupą są klauzule informacyjne wynikające z art. 13–14 RODO. Powinny towarzyszyć każdemu miejscu zbierania danych i być dostępne przed ich przekazaniem. Gdy dane pochodzą z innego źródła, na przykład z kupionej bazy, zastosowanie ma dodatkowy obowiązek poinformowania osoby w określonym czasie.
Drugą grupą jest rejestr czynności przetwarzania z art. 30. Wyjątek dla małych firm jest węższy, niż często się zakłada, ponieważ nie obejmuje sytuacji, w których przetwarzanie powoduje ryzyko dla praw i wolności osób. Rejestr może być prowadzony w arkuszu lub dokumencie tekstowym, ale musi zawierać osiem obowiązkowych elementów i pozostawać aktualny.
Trzecia grupa to umowy powierzenia z art. 28. Są potrzebne z podmiotami przetwarzającymi dane w imieniu firmy, między innymi dostawcą hostingu, bramką płatności, firmą kurierską, narzędziem marketingowym czy księgowością internetową. Ogólna deklaracja o przetwarzaniu nie wystarcza — umowa powinna zawierać dziewięć wymaganych elementów.
Polityka prywatności zgodna z rzeczywistością
Najczęstszy błąd to skopiowanie szablonu, który nie odpowiada usługom faktycznie działającym na stronie. UODO nie ocenia wyglądu dokumentu, lecz jego zgodność z procesami firmy. Polityka musi wskazywać administratora, cele i podstawy prawne, kategorie danych, odbiorców, okresy przechowywania, prawa użytkownika, transfery poza Europejski Obszar Gospodarczy oraz profilowanie.
- Każdy cel przetwarzania powinien mieć własną, konkretną podstawę prawną.
- Okres przechowywania powinien być określony precyzyjnie, a nie opisany ogólnym zwrotem.
- Usługi Google, Meta czy Mailchimp wymagają opisania transferu danych poza EOG i jego mechanizmu.
- Treść powinna być zrozumiała dla klienta, a nie napisana wyłącznie językiem prawniczym.
Po wyroku Schrems II szczególnej uwagi wymaga informacja o przekazywaniu danych do Stanów Zjednoczonych. Audyt powinien porównać dokument nie tylko z listą zainstalowanych narzędzi, ale też z tym, co rzeczywiście uruchamia się w przeglądarce.
Formularze i klauzule informacyjne
Klauzula informacyjna musi znajdować się przy formularzu kontaktowym, zamówieniowym i newsletterowym. Nie wystarcza odległy link w stopce. Informacja albo wyraźne odesłanie do jej właściwej części powinny pojawić się obok formularza, zanim użytkownik przekaże dane.
Warto osobno sprawdzić każde pole. Formularz nie powinien zbierać danych, które nie są potrzebne do danego celu. Trzeba również upewnić się, że potwierdzenie zapoznania się z polityką prywatności nie jest przedstawiane jako dobrowolna zgoda, jeżeli właściwą podstawą przetwarzania jest umowa albo obowiązek informacyjny.
Baner cookies bez pozornych wyborów
Po wyroku TSUE z października 2024 roku w sprawie C-21/23 odrzucenie cookies niezbędnych do analityki i marketingu musi być tak samo łatwe jak ich zaakceptowanie. Poradnik UODO z marca 2025 roku wskazuje, że opcje akceptacji, odrzucenia i ustawienia preferencji powinny być równie widoczne, mieć ten sam rozmiar i wymagać tej samej liczby kliknięć.
Ikona zamknięcia banera nie jest odmową — tylko zamyka komunikat. Przed zgodą nie powinny uruchamiać się GA4, Meta Pixel, Google Ads, remarketing, osadzone filmy YouTube, narzędzia czatu, mapy ani inne skrypty śledzące. Bez zgody mogą działać elementy ściśle niezbędne, takie jak sesja, ochrona formularza, koszyk, logowanie, płatność i zapobieganie oszustwom.
Consent Mode v2 oraz logi zgód
Jeśli strona korzysta z Google Ads lub Google Analytics 4, trzeba prawidłowo wdrożyć Consent Mode v2. Obejmuje on cztery obszary: przechowywanie danych reklamowych, przechowywanie danych analitycznych, dane użytkownika na potrzeby reklam oraz personalizację reklam. Domyślny stan na każdej podstronie powinien oznaczać odmowę, a zmiana może nastąpić dopiero po wyborze użytkownika.
Audyt nie kończy się na wyglądzie banera. Trzeba sprawdzić sygnały wysyłane przez stronę w narzędziach deweloperskich przeglądarki oraz zapis zgód. Log powinien zawierać datę, godzinę, treść zgody, identyfikator użytkownika i metodę weryfikacji. Po cofnięciu zgody powiązane dane należy usunąć w ciągu trzydziestu dni.
Checkboxy i marketing w sklepie online
Pierwszym częstym błędem jest obowiązkowy checkbox zgody na przetwarzanie danych w celu realizacji zamówienia. To wadliwe rozwiązanie, ponieważ podstawą jest wykonanie umowy zgodnie z art. 6 lit. b RODO. Klient powinien otrzymać klauzulę informacyjną, a nie być zmuszany do udzielenia zgody, która z definicji nie jest wtedy dobrowolna.
Drugim błędem jest jedna zgoda łącząca newsletter, wiadomości SMS i rozmowy telefoniczne. Od listopada 2024 roku Prawo Komunikacji Elektronicznej wymaga wskazania kanału komunikacji. Każdy kanał powinien mieć osobny, opcjonalny checkbox.
Trzecim problemem jest łączenie akceptacji regulaminu ze zgodą marketingową. Proces powinien rozdzielać obowiązkową akceptację regulaminu, informację o polityce prywatności oraz osobne dobrowolne zgody marketingowe. Czwarty błąd to traktowanie newslettera jako dodatku do zakupu. Wyrok TSUE z listopada 2025 roku w sprawie C-654/23 potwierdził, że biuletyn z odesłaniami do odpłatnych treści stanowi marketing bezpośredni i wymaga zgody. Podwójne potwierdzenie zapisu nie jest obowiązkowe, ale zapewnia mocny dowód.
Techniczne zabezpieczenia danych
Dokumentacja nie zastąpi zabezpieczeń. UODO sprawdza konkretne środki, dlatego audyt techniczny powinien objąć:
- szyfrowanie SSL/TLS na całej stronie,
- haszowanie haseł za pomocą bcrypt lub Argon2 zamiast MD5 i SHA1,
- uwierzytelnianie dwuskładnikowe w panelu administracyjnym,
- zasadę najmniejszych uprawnień zgodnie z art. 29,
- regularne aktualizacje oprogramowania,
- codzienne kopie zapasowe przechowywane poza głównym serwerem,
- zaporę aplikacyjną WAF,
- testy penetracyjne co 12–24 miesiące,
- monitoring zdarzeń i naruszeń.
Brak odpowiednich zabezpieczeń jest najczęstszą przyczyną kar i dotyczy mniej więcej co czwartej decyzji. Nie wystarczy więc zapisać w polityce, że dane są chronione. Trzeba umieć wykazać aktualizacje, kopie, zakresy dostępu i reakcje na wykryte zdarzenia.
Naruszenia i obowiązek szybkiej reakcji
Drugim częstym problemem jest niezgłoszenie naruszenia. Zdarzenie podlegające zgłoszeniu trzeba przekazać do UODO w ciągu 72 godzin od jego stwierdzenia zgodnie z art. 33 RODO. Jeżeli wiąże się ono z wysokim ryzykiem, osoby poszkodowane należy zawiadomić w ciągu 24 godzin od zgłoszenia.
Praktyczna procedura powinna wskazywać, kto przyjmuje zgłoszenie, kto ocenia ryzyko i gdzie gromadzone są informacje potrzebne do decyzji. Monitoring ma wartość tylko wtedy, gdy wykryty sygnał uruchamia konkretne działanie, a nie pozostaje nieprzeczytanym wpisem.
Konsekwencje zaniedbań
System kar jest dwupoziomowy i może być uzupełniony odpowiedzialnością karną: grzywną, ograniczeniem wolności, a przy danych wrażliwych nawet karą pozbawienia wolności. UODO ocenia nie samo posiadanie procedury, lecz jej działanie w praktyce.
Regularny audyt i rzeczywiste działania naprawcze mają znaczenie, ponieważ są okolicznościami łagodzącymi. Największym błędem jest pozostawienie znanego problemu bez reakcji — na przykład skryptów uruchamianych przed zgodą, nieaktualnej polityki albo kont administracyjnych bez dodatkowego zabezpieczenia.
Plan działania po audycie
Najpierw porównaj politykę prywatności z faktycznie używanymi formularzami i usługami. Następnie popraw baner cookies: trzy równoważne opcje, domyślna odmowa i blokowanie skryptów śledzących przed wyborem użytkownika. Potem sprawdź proces zakupowy i usuń zgody wymagane tam, gdzie właściwą podstawą jest umowa.
W kolejnym kroku uzupełnij rejestr czynności przetwarzania, umowy powierzenia oraz logi zgód. Na końcu zweryfikuj zabezpieczenia techniczne i procedurę reakcji na naruszenia. Taka kolejność najpierw zamyka braki widoczne dla każdego użytkownika, a następnie porządkuje dokumentację i zaplecze.
RODO w 2026 roku jest aktywnie egzekwowanym obszarem, szczególnie w e-marketingu i e-commerce. Coroczny audyt pozwala wychwycić rozbieżności po dodaniu nowego formularza, dostawcy, narzędzia analitycznego lub kanału marketingowego, zanim zrobi to kontrola.
Chcesz zweryfikować RODO na stronie lub w sklepie online? Pomożemy przeprowadzić audyt, uporządkować politykę prywatności, poprawić mechanizm cookies i wdrożyć Consent Mode v2. Skontaktuj się z nami, aby ustalić zakres prac.