Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.

Obowiązek informacyjny brzmi jak coś, co się „wdraża". Na stronie internetowej jest to jeden dokument i kilka miejsc styku z użytkownikiem — i zaczyna się wcześniej, niż większość właścicieli zakłada: nie przy formularzu, tylko przy pierwszym żądaniu, bo adres IP trafia do logów, zanim ktokolwiek cokolwiek kliknie.
Ten tekst jest o stronie, nie o firmie. Rejestr czynności, inspektor ochrony danych, kontrole i kary to osobna dziedzina i osobny doradca — granicę stawiam wprost na końcu.
Co znajdziesz w artykule. Co strona zbiera, zanim pojawi się jakikolwiek przycisk. Sześć pozycji, które muszą być w polityce prywatności, i sześć, które trafiają tam z cudzych wzorów. Osobną podstawę prawną cookies — i to, dlaczego większość poradników cytuje dziś uchylony przepis. Co unieważnia baner zgody. Oraz ile pól naprawdę potrzebuje formularz kontaktowy.
To jest punkt, od którego trzeba zacząć, bo przesuwa cały problem o kilka sekund wstecz.
Co wychodzi z przeglądarki, zanim ktokolwiek cokolwiek kliknie
Opracowanie własne
Adres IP w logach serwera zapisuje się zawsze. Także na stronie, która nie ma formularza, newslettera ani analityki. To jest dana osobowa w rozumieniu przepisów i pierwszy powód, dla którego polityka prywatności jest potrzebna nawet wizytówce.
Osadzona mapa i czcionki z cudzego serwera wysyłają żądanie przy pierwszym renderze. Nie po kliknięciu w mapę — przy załadowaniu strony. Razem z żądaniem wychodzi adres IP odwiedzającego i trafia do podmiotu, którego nazwy nie ma w Waszej polityce, bo nikt nie pomyślał, że czcionka to transfer danych.
Piksele reklamowe i wtyczka czatu robią to samo, tylko głośniej. Przy pikselu dochodzi kwestia, kto tu właściwie jest administratorem — bo dostawca nie przetwarza wyłącznie na Wasze polecenie, tylko także na własny rachunek.
Jest tu jeszcze jedno rozróżnienie, które decyduje o treści polityki, a bywa pomijane: nie każdy odbiorca danych jest tym samym rodzajem odbiorcy. Hosting i system do newslettera działają na Wasze polecenie — przetwarzają to, co im każecie, w celu, który Wy wyznaczacie. Dostawca pikseli reklamowych robi coś innego: korzysta z tych danych także na własny rachunek, do budowania własnych profili. To są dwie różne relacje i dwa różne zdania w polityce, a wpisanie ich do jednego worka „podmioty współpracujące" jest właśnie tym unikiem, który sprawia, że polityka nie informuje o niczym.
Praktyczny wniosek: zanim napiszecie politykę, zróbcie spis tego, co strona faktycznie wysyła. Wystarczy otworzyć ją w przeglądarce z otwartą zakładką sieci i przeczytać listę domen, do których poszły żądania. Zwykle jest tam od dwóch do pięciu nazw, o których nikt w firmie nie wiedział — i to one, a nie formularz, decydują o połowie treści polityki.
Skąd się tam biorą, skoro nikt ich nie zamawiał? Z trzech miejsc, zawsze tych samych. Z szablonu — motywy graficzne standardowo ładują czcionki i ikony z cudzych serwerów. Z wtyczek — mapa, karuzela opinii, czat, formularz. I z kampanii sprzed lat — piksel wpięty pod jedną akcję reklamową, której już nie ma, a skrypt został. Trzeci przypadek jest najczęstszy i najłatwiejszy do naprawienia: to zwykle jeden wpis do usunięcia, który od dwóch lat wysyła dane odwiedzających do systemu, z którego nikt nie korzysta.
Przepis mówi, że osobie, której dane zbieracie, trzeba przy zbieraniu podać określony zestaw informacji. Na stronie internetowej wykonaniem tego obowiązku jest polityka prywatności — nie osobny rytuał, nie dodatkowy dokument, tylko ten jeden.
Z tego wynikają trzy rzeczy, które w praktyce są mylone.
Polityka musi być dostępna w momencie zbierania, nie po nim. Skoro logi zapisują się przy wejściu, odnośnik musi być widoczny z każdej podstrony — w stopce wystarczy, byle na każdej. Polityka podlinkowana wyłącznie pod formularzem kontaktowym spóźnia się o całą wizytę.
Musi być napisana tak, żeby dało się ją przeczytać. Przepis wymaga formy zwięzłej, przejrzystej i zrozumiałej. To jest wymóg prawny, nie stylistyczny — i jest to dokładnie ten wymóg, który łamią polityki sklejone z cytatów rozporządzenia.
Obowiązek nie kończy się na poinformowaniu. Druga jego połowa to reagowanie: jeśli ktoś napisze z pytaniem, jakie dane o nim macie, albo z żądaniem ich usunięcia, odpowiedź należy się bez zbędnej zwłoki, co do zasady w ciągu miesiąca. Na stronie firmowej zdarza się to rzadko — ale kiedy się zdarzy, zwykle okazuje się, że nikt nie wie, gdzie te dane leżą. Warto mieć to ustalone wcześniej, choćby w dwóch zdaniach: kto odpowiada, z jakich miejsc trzeba zebrać dane i kto ma do nich dostęp.
Przy formularzu trzeba powtórzyć to, co dotyczy formularza. Nie całą politykę, tylko krótkie zdanie: kto będzie administratorem i po co zbiera te dane, plus odnośnik do pełnej treści. Zgoda na „przetwarzanie danych w celu odpowiedzi na zapytanie" nie jest do tego potrzebna — podstawą jest tu zwykle Wasz prawnie uzasadniony interes albo działania przed zawarciem umowy, a nie zgoda. Dodatkowy checkbox, który tego nie zmienia, tylko obniża liczbę wysłanych formularzy.
Polityka prywatności — sześć pozycji wymaganych, sześć dopisywanych
RODO art. 13; opracowanie własne
Sześć pozycji po lewej to nie jest nasza lista dobrych praktyk — to jest zakres z art. 13 RODO. Dwie z nich wymagają komentarza, bo to w nich najczęściej brakuje treści.
Odbiorcy danych to konkretne podmioty, nie kategorie. „Podmioty współpracujące" nie jest odpowiedzią. Hosting, dostawca analityki, system do newslettera, biuro rachunkowe — to są odbiorcy i mają nazwy. Jeśli któryś przetwarza dane poza Europejskim Obszarem Gospodarczym, to jest osobna informacja.
Okres przechowywania można podać jako kryterium. Nie trzeba zmyślać liczby lat dla każdej kategorii: „do czasu wniesienia sprzeciwu" albo „przez okres przedawnienia roszczeń" są poprawnymi odpowiedziami, o ile są prawdziwe.
A teraz test na watę, bo prawa kolumna rośnie sama. Przy każdym akapicie polityki spytajcie, na które z sześciu pytań po lewej on odpowiada. Jeśli na żadne — jest watą. To nie jest kwestia estetyki: polityka, w której sześć wymaganych informacji tonie w dwudziestu tysiącach znaków przepisanego rozporządzenia, nie spełnia wymogu zwięzłej i zrozumiałej formy, czyli jest gorsza prawnie, a nie tylko gorsza w czytaniu.
To jest najczęstszy błąd merytoryczny, jaki widzimy w polskich tekstach o zgodach na stronie, i wart osobnej sekcji.
Cookies nie są regulowane przez RODO. Regulowane są przez przepis o dostępie do urządzenia końcowego — a ten przepis w Polsce zmienił ustawę. Do niedawna był to art. 173 Prawa telekomunikacyjnego z 2004 roku. Ta ustawa została uchylona: zastąpiło ją Prawo komunikacji elektronicznej z 12 lipca 2024 roku, które weszło w życie 10 listopada 2024.
Cookies — podstawa prawna przed i po 10 listopada 2024
Prawo komunikacji elektronicznej, Dz.U. 2024 poz. 1221, art. 399–400
Aktualną podstawą jest art. 399 Prawa komunikacji elektronicznej, a brzmi on inaczej, niż zwykle się go streszcza. Przechowywanie informacji w urządzeniu użytkownika albo sięganie po informację już tam zapisaną jest dozwolone, jeżeli łącznie:
Dwa słowa niosą tu całą wagę. „Uprzednio" znaczy przed pierwszym zapisem, nie przy okazji. A kolejność w punkcie drugim — najpierw informacja, potem zgoda — wyklucza baner, który zbiera kliknięcie, zanim cokolwiek wyjaśni.
Ustęp 3 wymienia wyjątki i są węższe, niż się je stosuje. Warunków nie stosuje się, gdy dostęp jest konieczny do wykonania transmisji komunikatu albo do dostarczenia usługi żądanej przez użytkownika. Koszyk w sklepie i sesja logowania mieszczą się tu bez dyskusji. Analityka nie — nikt nie wchodzi na stronę, żądając pomiaru własnego zachowania.
Czy ten zapis w przeglądarce wymaga zgody
Prawo komunikacji elektronicznej, Dz.U. 2024 poz. 1221, art. 399 ust. 3
I rzecz, którą omówienia gubią najczęściej: art. 400 tej samej ustawy mówi, że do uzyskania zgody stosuje się odpowiednio przepisy o ochronie danych osobowych. Czyli standard zgody — dobrowolna, konkretna, świadoma, jednoznaczna i równie łatwa do wycofania jak do udzielenia — przychodzi tu z RODO. To jest pomost, na którym stoi cała następna sekcja.
Uczciwie trzeba dodać, co z tej zmiany nie wynika. Treść obowiązku jest zbliżona do tej z uchylonego przepisu — nie jest tak, że banery trzeba było przerabiać od zera, i nie jest tak, że ktokolwiek dostał nowy zestaw wymagań. Zmieniła się podstawa, nie standard. Ma to jednak dwa praktyczne skutki. Po pierwsze, polityka cookies powołująca się na art. 173 Prawa telekomunikacyjnego cytuje dziś akt, którego nie ma — i jest to widoczne dla każdego, kto sprawdzi, łącznie z osobą składającą skargę. Po drugie, jest to dobry wskaźnik wieku dokumentu: jeśli w Waszej polityce stoi stara podstawa, to znaczy, że nikt jej nie czytał od co najmniej dwóch lat, a przez ten czas zmieniła się zwykle także lista wtyczek.
Skoro standard zgody jest ten sam co w RODO, to lista rzeczy, które ją przekreślają, też jest znana.
Domyślnie zaznaczone pola. Zgoda musi być działaniem, nie brakiem działania. Okienko z zaznaczonymi wszystkimi kategoriami i przyciskiem „zapisz" nie zbiera zgody — zbiera kliknięcie.
Brak równorzędnego odrzucenia. Jeśli „Akceptuj wszystkie" to duży przycisk, a odmowa wymaga wejścia w ustawienia i odznaczenia pięciu przełączników, to zgoda nie jest dobrowolna. Symetria dotyczy liczby kliknięć, nie kolorów.
Skrypty odpalone przed rozstrzygnięciem. Najczęstsza usterka techniczna i jedyna, której nie widać w projekcie graficznym: baner wyświetla się poprawnie, a analityka i piksel już wystartowały. Sprawdzenie zajmuje minutę — otwórzcie stronę w nowej sesji i zobaczcie, czy identyfikatory pojawiają się przed kliknięciem. Jak to poprawnie wpiąć po stronie pomiaru, opisujemy przy analityce i trybie zgody.
Zgoda wymuszona dostępem. Ściana, która nie wpuszcza na treść bez akceptacji marketingu, jest zgodą pod warunkiem — a więc niedobrowolną.
Brak drogi wycofania. Wycofanie musi być równie łatwe jak udzielenie. W praktyce to jeden odnośnik w stopce, otwierający to samo okno ustawień.
Warto też wiedzieć, czego baner nie załatwia: nie zastępuje polityki prywatności i nie jest podstawą dla wszystkiego, co strona robi z danymi. To dwa różne obowiązki, z dwóch różnych aktów prawnych, i spełnienie jednego nie zwalnia z drugiego.
Z audytów, w kolejności częstotliwości.
Polityka wymienia odbiorców, których nie ma, i pomija tych, którzy są. Klasyczny objaw skopiowanego wzoru. Widzieliśmy politykę wymieniającą operatora płatności na stronie bez sklepu i pomijającą analitykę, która działała na każdej podstronie. Sprawdzenie zajmuje tyle, co punkt pierwszy z sekcji o zbieraniu danych.
Baner blokuje wyłącznie własne cookies. Narzędzie do zgód instaluje się poprawnie, wyświetla poprawnie i zapisuje wybór — a skrypty wpięte bezpośrednio w szablon, poza tym narzędziem, startują niezależnie od niego. To jest usterka niewidoczna z panelu i widoczna w trzydzieści sekund w przeglądarce.
Nie ma drogi wycofania zgody. Baner pojawia się raz, zapisuje wybór na rok i nie zostawia żadnego odnośnika, którym można by wrócić. Naprawa to jedna pozycja w stopce otwierająca to samo okno ustawień — pięć minut pracy, a bywa jedynym brakiem między stanem obecnym a poprawnym.
Najczęstszy punkt zbierania danych na stronie firmowej — i najczęstsze miejsce, w którym zbiera się więcej, niż komukolwiek potrzeba.
Zasada minimalizacji mówi, że dane mają być adekwatne i ograniczone do tego, co niezbędne dla celu. Przy formularzu kontaktowym celem jest odpowiedź na zapytanie. Do odpowiedzi potrzebny jest sposób odpowiedzi i treść pytania — czyli zwykle imię, adres e-mail i wiadomość.
Pola, które warto z formularza usunąć, bo nie służą celowi: numer telefonu jako pole wymagane, nazwa firmy, wielkość budżetu, „skąd o nas wiesz". Każde z nich jest pytaniem, które można zadać w odpowiedzi — i każde obniża liczbę wysłanych formularzy, co opisujemy osobno przy współczynniku konwersji.
Dwie rzeczy do zrobienia poza samym formularzem:
Sprawdźcie, gdzie zgłoszenia lądują i jak długo tam leżą. Skrzynka pocztowa, do której trafiają zapytania sprzed czterech lat, jest zbiorem danych bez ustalonego okresu przechowywania — i to jest realny problem, a nie brakujący checkbox.
Sprawdźcie, kto ma do niej dostęp. Współdzielony adres, do którego logują się trzy osoby jednym hasłem, jest kwestią i ochrony danych, i zabezpieczeń naraz.
Ostatnie rozróżnienie, bo od niego zależy, do kogo idzie rachunek, gdy coś pójdzie nie tak.
Administratorem jest firma, do której należy strona — nie agencja, która ją zbudowała, i nie hostingodawca. To Wy decydujecie, po co zbieracie dane i jak długo je trzymacie, więc obowiązek informacyjny jest Wasz. Wykonawca może go opisać i wdrożyć technicznie, ale nie może go przejąć.
Wykonawca i hosting są zwykle procesorami — przetwarzają na Wasze polecenie. Relację z nimi porządkuje umowa powierzenia, i to jest jedyny dokument z całego obszaru RODO, który naprawdę powinien istnieć między Wami a agencją. Jeśli nie istnieje, a agencja ma dostęp do skrzynki ze zgłoszeniami albo do bazy, to jest brak wart uzupełnienia — niezależnie od tego, jak dobrze układa się współpraca.
Dostawcy pikseli i części narzędzi reklamowych bywają współadministratorami, bo przetwarzają dane także we własnym celu. To zmienia treść polityki, ale nie zdejmuje z Was niczego — wręcz przeciwnie, dokłada obowiązek poinformowania o tym układzie.
Praktyczny skutek tego podziału jest jeden i warto go powiedzieć wprost: zlecenie strony na zewnątrz nie przenosi odpowiedzialności na wykonawcę. Można i warto wymagać, żeby wdrożył to poprawnie — ale pytanie „czy wasza strona jest zgodna" zawsze wraca do właściciela.
Jeżeli zaczynacie od zera, to jest kolejność, w której nic nie trzeba poprawiać dwa razy.
Pierwsze cztery kroki to praca na jeden dzień przy typowej stronie firmowej. Piąty to kwadrans i bywa pomijany, bo wygląda na zrobiony.
Co warto ustalić przy okazji, skoro i tak ktoś siedzi w tych ustawieniach: kto w firmie odpowiada za ten dokument i kiedy go następnym razem przeczyta. Polityka prywatności starzeje się nie od upływu czasu, tylko od zmian na stronie — nowa wtyczka, nowy system do newslettera, nowa kampania z własnym pikselem. Każda z tych rzeczy dodaje odbiorcę danych, a żadna nie przypomni sama, że trzeba dopisać zdanie. Praktyczny nawyk, który u nas działa: przegląd polityki jest pozycją na tej samej liście co przegląd wtyczek, a nie osobnym zadaniem prawnym.
Najkrótsze podsumowanie: na stronie obowiązek informacyjny to jeden dokument, jedno miejsce przy formularzu i jeden baner, który naprawdę blokuje. Reszta tego, co trafia do polityk prywatności, jest przepisana z cudzych wzorów — i utrudnia znalezienie tych sześciu rzeczy, które muszą tam być.
Praktycznie tak, nawet wizytówka bez formularza. Adres IP zapisuje się w logach serwera przy każdym wejściu, a to już jest przetwarzanie danych — więc obowiązek informacyjny powstaje niezależnie od tego, czy strona cokolwiek od odwiedzającego zbiera świadomie.
Nie na RODO, tylko na art. 399 Prawa komunikacji elektronicznej — ustawy z 12 lipca 2024, która weszła w życie 10 listopada 2024 i uchyliła Prawo telekomunikacyjne z 2004 roku. Większość poradników w sieci wciąż cytuje art. 173 tej uchylonej ustawy. Sam standard zgody przychodzi jednak z przepisów o ochronie danych, bo odsyła do nich art. 400 tej samej ustawy.
Nie. Art. 399 ust. 3 wyłącza z obowiązku te, które są konieczne do wykonania transmisji albo do dostarczenia usługi żądanej przez użytkownika — czyli na przykład koszyk i sesję logowania. Analityka się w tym nie mieści: nikt nie wchodzi na stronę, żądając pomiaru własnego zachowania.
Domyślnie zaznaczone pola, brak równie łatwej odmowy jak akceptacji, skrypty odpalone przed rozstrzygnięciem, uzależnienie dostępu do treści od zgody na marketing oraz brak prostej drogi wycofania. Najczęstszą usterką jest trzecia — baner wygląda poprawnie, a analityka już wystartowała.
Zwykle nie. Podstawą odpowiedzi na zapytanie jest prawnie uzasadniony interes albo działania przed zawarciem umowy, nie zgoda. Potrzebne jest natomiast krótkie zdanie o tym, kto będzie administratorem i w jakim celu, z odnośnikiem do polityki. Dodatkowy checkbox niczego nie zmienia prawnie, a obniża liczbę wysłanych formularzy.
Technicznie tak, praktycznie jest to gorsze niż jej brak. Wzór wymieni odbiorców, których u Was nie ma, i pominie tych, których macie — a to właśnie lista odbiorców jest tą częścią, którą organ sprawdza najłatwiej. Zacznijcie od spisu domen, do których Wasza strona faktycznie wysyła żądania.
Sąsiednie tematy w tym dziale. Certyfikat SSL — szyfrowanie połączenia i terminy, które zapadają same. Zabezpieczenia strony — dostępy, hasła i to, co chroni skrzynkę ze zgłoszeniami. Kopie zapasowe — bo utrata danych to też incydent ochrony danych.
Zaczynamy od listy domen, do których idą żądania — zwykle jest tam kilka nazw, o których nikt w firmie nie wiedział. Dopiero potem ma sens rozmowa o polityce i banerze.
Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.
91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.
Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.
Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.
Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.
Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.
Twoj Partner w Biznesie, zespół Digital Vantage
Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Spis treści · 10 sekcji · 12 minut czytania
Oceń artykuł
Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

Google Search Console bez zgadywania: weryfikacja, dostęp dla agencji, CTR i średnia pozycja według definicji Google oraz statusy indeksowania stron.

Kampanie SMS: podstawa z RODO i zgoda z art. 398 PKE, ceny netto SMSAPI, SerwerSMS i JustSend oraz rachunek kosztu wysyłki. SMS marketingowy krok po kroku.

Reklama na Facebooku i Instagramie dla sklepu: Shops bez checkoutu w Polsce, katalog, Advantage+ shopping, remarketing dynamiczny, Pixel i Conversions API.

Google Shopping: bezpłatne informacje o produktach, program CSS w Polsce, Performance Max i jak ustawić docelowy ROAS dla kampanii produktowej.

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

ARR, MRR, churn, NRR, LTV:CAC i Rule of 40: wzory według ChartMogul i Stripe, benchmarki z podaną próbą i błędy, przez które metryki SaaS kłamią.

Kiedy wystarczy darmowy kalendarz rezerwacji, co musi umieć system rezerwacji online i kiedy własny moduł się zwraca. Ceny narzędzi i nasza wycena.

CRM dla małej firmy: co to jest, kiedy wystarczy arkusz, co musi mieć system, jak pogodzić bazę klientów z RODO i jak wybrać gotowy CRM bez rankingu.

Otwarcia przestały być metryką w 2021 roku — mówi to Apple, a przyznaje wydawca benchmarku. Co Gmail wymaga od 2024 i ile realnie daje własny magnes.