Cookies

Używamy plików cookie do analityki i reklamy. Możesz zaakceptować wszystkie, tylko niezbędne lub dostosować preferencje. Polityka Cookie

Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
    • Strony internetowe
    • Aplikacje Webowe
    • Aplikacje
    • Doradztwo technologiczne dla firm
    • Marketing online i branding
  • Zasoby
    • Blog & News
    • Narzędzia i kalkulatory
    • Szablony i checklisty
    • Niezależne raporty branżowe
    • Słownik pojęć
    • Program partnerski
  • Kontakt
Porozmawiajmy!
Polski|English
Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
  • Zasoby
  • Kontakt
  • Szukaj w artykułach⌘K
  • PL|EN
    • Strony internetowe
      Budowanie profesjonalnej obecności w Internecie
    • Aplikacje Webowe
      Dedykowane aplikacje webowe – automatyzacja i rozwój Twojego biznesu!
    • Aplikacje
      Niestandardowe rozwiązania dostosowane do potrzeb biznesowych
    • Doradztwo technologiczne dla firm
      które wspierają biznes Doradztwo technologiczne dla firm, w których technologia przestała nadążać za biznesem
    • Marketing online i branding
      Projektowanie logotypów, kolorów firmowych i papieru firmowego
    • Blog & News
      Aktualności ze świata cyfrowego.
    • Narzędzia i kalkulatory
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Szablony i checklisty
      Profesjonalne checklisty dla firm B2B
    • Niezależne raporty branżowe
      Cykliczne programy raportów oparte na publicznie dostępnych źródłach
    • Słownik pojęć
    • Program partnerski
      Rabaty dla agencji, prowizje za polecenia
Porozmawiajmy!
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

Oferta
  • Strony internetowe
  • Strony firmowe
  • Landing page
  • Aplikacje webowe
  • Aplikacje mobilne
  • MVP dla startupów
  • Tworzenie oprogramowania
  • Doradztwo technologiczne
  • Marketing online i branding
  • Wycena strony internetowej
Digital Vantage
  • O nas
  • Kontakt
  • Porozmawiajmy o Twoim biznesie
  • Program partnerski
  • Zasoby dla firm
  • Mapa strony
Artykuły i przewodniki
  • Strony internetowe
  • Sklepy internetowe
  • Start firmy w internecie
  • Aplikacje webowe
  • Aplikacje dla firm
  • Wizytówka Google
  • Oprogramowanie SaaS
  • Słownik pojęć
Raporty branżowe
  • Analiza cen polskiego rynku web
  • Koszty stron internetowych
  • Koszty sklepów internetowych
  • Koszty aplikacji webowych
  • Koszty aplikacji mobilnych
  • Koszty narzędzi SaaS
Narzędzia i kalkulatory
  • Koszt strony internetowej
  • Koszt sklepu internetowego
  • Koszt aplikacji webowej
  • Koszt utrzymania strony
  • TCO sklepu internetowego
  • Test szybkości strony
  • Quiz: strona czy aplikacja
  • Quiz: jaka platforma e-commerce
  • Quiz: WordPress czy headless
  • Quiz: gotowy SaaS czy własne
Listy kontrolne i szablony
  • Uruchomienie strony
  • Audyt strony internetowej
  • UX checklist dla e-commerce
  • Migracja sklepu
  • Wybór agencji webowej
  • Bezpieczeństwo strony
Follow Us
FacebookInstagram
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

★ 5,0
Opinie w Google
24h
Odpowiadamy w dni robocze.
20+ lat
w IT/B2B EMEA
100/100
Desktop PageSpeed
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.

Spis treści · 10 sekcji

W tym artykule

  1. 01Co strona zbiera, zanim ktokolwiek wypełni formularz
  2. 02Obowiązek informacyjny — co to znaczy na stronie
  3. 03Co musi być w polityce, a co jest watą
  4. 04Cookies mają osobną podstawę prawną — i tu większość poradników się myli
  5. 05Co unieważnia baner zgody
  6. 06Trzy usterki, które znajdujemy najczęściej
  7. 07Formularz kontaktowy
  8. 08Kto tu właściwie odpowiada
  9. 09Co zrobić w tej kolejności
  10. 10Czego w tym tekście świadomie nie ma
  1. Home›
  2. ›
  3. Blog & Aktualności ze świata cyfrowego›
  4. Strony internetowe — przewodnik po całym dziale›
  5. Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej›
  6. Obowiązek informacyjny RODO na stronie — co musi być i gdzie
RODO i cookies·Analityka i pomiar·12 min czas czytania·15 781 znaków·2397 słów

Obowiązek informacyjny RODO na stronie — co musi być i gdzie

Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.

RODO dla przedsiębiorców - praktyczny przewodnik
RE
Redakcja Digital VantageTwoj Partner w Biznesie, zespół Digital Vantage · Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Publikacja18 gru 2025
Aktualizacja8 paź 2026
PL|EN

Obowiązek informacyjny brzmi jak coś, co się „wdraża". Na stronie internetowej jest to jeden dokument i kilka miejsc styku z użytkownikiem — i zaczyna się wcześniej, niż większość właścicieli zakłada: nie przy formularzu, tylko przy pierwszym żądaniu, bo adres IP trafia do logów, zanim ktokolwiek cokolwiek kliknie.

Ten tekst jest o stronie, nie o firmie. Rejestr czynności, inspektor ochrony danych, kontrole i kary to osobna dziedzina i osobny doradca — granicę stawiam wprost na końcu.

Co znajdziesz w artykule. Co strona zbiera, zanim pojawi się jakikolwiek przycisk. Sześć pozycji, które muszą być w polityce prywatności, i sześć, które trafiają tam z cudzych wzorów. Osobną podstawę prawną cookies — i to, dlaczego większość poradników cytuje dziś uchylony przepis. Co unieważnia baner zgody. Oraz ile pól naprawdę potrzebuje formularz kontaktowy.

Co strona zbiera, zanim ktokolwiek wypełni formularz

To jest punkt, od którego trzeba zacząć, bo przesuwa cały problem o kilka sekund wstecz.

Lista sześciu rzeczy, które wychodzą z przeglądarki, zanim odwiedzający cokolwiek kliknie. Adres IP w logach serwera — zawsze, zapisywany przy każdym wejściu, także gdy strona nie ma formularza. Analityka — jeśli jest wpięta: identyfikator w urządzeniu, ścieżka po stronie, przybliżona lokalizacja. Osadzona mapa — przy pierwszym renderze, żądanie do cudzego serwera z adresem IP odwiedzającego. Czcionki z cudzego serwera — to samo, żądanie wychodzi automatycznie. Piksele reklamowe — jeśli są wpięte, dane trafiają do podmiotu będącego współadministratorem. Wtyczka czatu — przy załadowaniu, zwykle ustawia własne identyfikatory niezależnie od banera. Pod spodem uwaga, że cztery z sześciu działają bez żadnej akcji użytkownika, więc baner dopuszczający je przed kliknięciem nie jest banerem zgody, tylko ozdobą.

Co wychodzi z przeglądarki, zanim ktokolwiek cokolwiek kliknie

Opracowanie własne

Adres IP w logach serwera zapisuje się zawsze. Także na stronie, która nie ma formularza, newslettera ani analityki. To jest dana osobowa w rozumieniu przepisów i pierwszy powód, dla którego polityka prywatności jest potrzebna nawet wizytówce.

Osadzona mapa i czcionki z cudzego serwera wysyłają żądanie przy pierwszym renderze. Nie po kliknięciu w mapę — przy załadowaniu strony. Razem z żądaniem wychodzi adres IP odwiedzającego i trafia do podmiotu, którego nazwy nie ma w Waszej polityce, bo nikt nie pomyślał, że czcionka to transfer danych.

Piksele reklamowe i wtyczka czatu robią to samo, tylko głośniej. Przy pikselu dochodzi kwestia, kto tu właściwie jest administratorem — bo dostawca nie przetwarza wyłącznie na Wasze polecenie, tylko także na własny rachunek.

Jest tu jeszcze jedno rozróżnienie, które decyduje o treści polityki, a bywa pomijane: nie każdy odbiorca danych jest tym samym rodzajem odbiorcy. Hosting i system do newslettera działają na Wasze polecenie — przetwarzają to, co im każecie, w celu, który Wy wyznaczacie. Dostawca pikseli reklamowych robi coś innego: korzysta z tych danych także na własny rachunek, do budowania własnych profili. To są dwie różne relacje i dwa różne zdania w polityce, a wpisanie ich do jednego worka „podmioty współpracujące" jest właśnie tym unikiem, który sprawia, że polityka nie informuje o niczym.

Praktyczny wniosek: zanim napiszecie politykę, zróbcie spis tego, co strona faktycznie wysyła. Wystarczy otworzyć ją w przeglądarce z otwartą zakładką sieci i przeczytać listę domen, do których poszły żądania. Zwykle jest tam od dwóch do pięciu nazw, o których nikt w firmie nie wiedział — i to one, a nie formularz, decydują o połowie treści polityki.

Skąd się tam biorą, skoro nikt ich nie zamawiał? Z trzech miejsc, zawsze tych samych. Z szablonu — motywy graficzne standardowo ładują czcionki i ikony z cudzych serwerów. Z wtyczek — mapa, karuzela opinii, czat, formularz. I z kampanii sprzed lat — piksel wpięty pod jedną akcję reklamową, której już nie ma, a skrypt został. Trzeci przypadek jest najczęstszy i najłatwiejszy do naprawienia: to zwykle jeden wpis do usunięcia, który od dwóch lat wysyła dane odwiedzających do systemu, z którego nikt nie korzysta.

Obowiązek informacyjny — co to znaczy na stronie

Przepis mówi, że osobie, której dane zbieracie, trzeba przy zbieraniu podać określony zestaw informacji. Na stronie internetowej wykonaniem tego obowiązku jest polityka prywatności — nie osobny rytuał, nie dodatkowy dokument, tylko ten jeden.

Z tego wynikają trzy rzeczy, które w praktyce są mylone.

Polityka musi być dostępna w momencie zbierania, nie po nim. Skoro logi zapisują się przy wejściu, odnośnik musi być widoczny z każdej podstrony — w stopce wystarczy, byle na każdej. Polityka podlinkowana wyłącznie pod formularzem kontaktowym spóźnia się o całą wizytę.

Musi być napisana tak, żeby dało się ją przeczytać. Przepis wymaga formy zwięzłej, przejrzystej i zrozumiałej. To jest wymóg prawny, nie stylistyczny — i jest to dokładnie ten wymóg, który łamią polityki sklejone z cytatów rozporządzenia.

Obowiązek nie kończy się na poinformowaniu. Druga jego połowa to reagowanie: jeśli ktoś napisze z pytaniem, jakie dane o nim macie, albo z żądaniem ich usunięcia, odpowiedź należy się bez zbędnej zwłoki, co do zasady w ciągu miesiąca. Na stronie firmowej zdarza się to rzadko — ale kiedy się zdarzy, zwykle okazuje się, że nikt nie wie, gdzie te dane leżą. Warto mieć to ustalone wcześniej, choćby w dwóch zdaniach: kto odpowiada, z jakich miejsc trzeba zebrać dane i kto ma do nich dostęp.

Przy formularzu trzeba powtórzyć to, co dotyczy formularza. Nie całą politykę, tylko krótkie zdanie: kto będzie administratorem i po co zbiera te dane, plus odnośnik do pełnej treści. Zgoda na „przetwarzanie danych w celu odpowiedzi na zapytanie" nie jest do tego potrzebna — podstawą jest tu zwykle Wasz prawnie uzasadniony interes albo działania przed zawarciem umowy, a nie zgoda. Dodatkowy checkbox, który tego nie zmienia, tylko obniża liczbę wysłanych formularzy.

Co musi być w polityce, a co jest watą

Dwie kolumny. Po lewej sześć pozycji wymaganych przez artykuł 13 RODO w polityce prywatności: kto jest administratorem wraz z nazwą, adresem i sposobem kontaktu; cele i podstawa prawna osobno dla każdego celu; odbiorcy danych, czyli hosting, analityka, newsletter i biuro rachunkowe; okres przechowywania albo kryterium jego ustalenia; prawa osoby, w tym dostęp, sprostowanie, usunięcie, sprzeciw i przenoszenie; oraz prawo skargi do organu nadzorczego wymienionego z nazwy. Po prawej sześć rzeczy trafiających do polityki z cudzych wzorów: cytaty z rozporządzenia w całości, definicje przepisane z ustawy, zdanie o dbaniu o prywatność, klauzule o monitoringu wizyjnym, klauzule rekrutacyjne na stronie bez rekrutacji oraz zgoda na marketing wpleciona w politykę. Pod spodem test: przy każdym akapicie spytać, na które z sześciu pytań po lewej odpowiada.

Polityka prywatności — sześć pozycji wymaganych, sześć dopisywanych

RODO art. 13; opracowanie własne

Sześć pozycji po lewej to nie jest nasza lista dobrych praktyk — to jest zakres z art. 13 RODO. Dwie z nich wymagają komentarza, bo to w nich najczęściej brakuje treści.

Odbiorcy danych to konkretne podmioty, nie kategorie. „Podmioty współpracujące" nie jest odpowiedzią. Hosting, dostawca analityki, system do newslettera, biuro rachunkowe — to są odbiorcy i mają nazwy. Jeśli któryś przetwarza dane poza Europejskim Obszarem Gospodarczym, to jest osobna informacja.

Okres przechowywania można podać jako kryterium. Nie trzeba zmyślać liczby lat dla każdej kategorii: „do czasu wniesienia sprzeciwu" albo „przez okres przedawnienia roszczeń" są poprawnymi odpowiedziami, o ile są prawdziwe.

A teraz test na watę, bo prawa kolumna rośnie sama. Przy każdym akapicie polityki spytajcie, na które z sześciu pytań po lewej on odpowiada. Jeśli na żadne — jest watą. To nie jest kwestia estetyki: polityka, w której sześć wymaganych informacji tonie w dwudziestu tysiącach znaków przepisanego rozporządzenia, nie spełnia wymogu zwięzłej i zrozumiałej formy, czyli jest gorsza prawnie, a nie tylko gorsza w czytaniu.

Cookies mają osobną podstawę prawną — i tu większość poradników się myli

To jest najczęstszy błąd merytoryczny, jaki widzimy w polskich tekstach o zgodach na stronie, i wart osobnej sekcji.

Cookies nie są regulowane przez RODO. Regulowane są przez przepis o dostępie do urządzenia końcowego — a ten przepis w Polsce zmienił ustawę. Do niedawna był to art. 173 Prawa telekomunikacyjnego z 2004 roku. Ta ustawa została uchylona: zastąpiło ją Prawo komunikacji elektronicznej z 12 lipca 2024 roku, które weszło w życie 10 listopada 2024.

Dwie podstawy prawne cookies. Do 9 listopada 2024: art. 173 Prawa telekomunikacyjnego z 2004 roku — ustawa uchylona, wciąż cytowana przez większość poradników i starych polityk cookies. Od 10 listopada 2024: art. 399 Prawa komunikacji elektronicznej, ustawy z 12 lipca 2024 roku. Art. 399 pozwala na zapis w urządzeniu, gdy łącznie: 1 — użytkownik został uprzednio poinformowany w sposób jednoznaczny, łatwy i zrozumiały o celu i o ustawieniach; 2 — zgodę wyraził po otrzymaniu tej informacji; 3 — operacja nie zmienia konfiguracji urządzenia. Art. 400 odsyła do przepisów o ochronie danych, więc standard zgody przychodzi z RODO: dobrowolna, konkretna, świadoma, jednoznaczna i równie łatwa do wycofania jak do udzielenia. Zmieniła się podstawa, nie standard.

Cookies — podstawa prawna przed i po 10 listopada 2024

Prawo komunikacji elektronicznej, Dz.U. 2024 poz. 1221, art. 399–400

Aktualną podstawą jest art. 399 Prawa komunikacji elektronicznej, a brzmi on inaczej, niż zwykle się go streszcza. Przechowywanie informacji w urządzeniu użytkownika albo sięganie po informację już tam zapisaną jest dozwolone, jeżeli łącznie:

  • użytkownik został uprzednio poinformowany „w sposób jednoznaczny, łatwy i zrozumiały" o celu oraz o tym, że może sam określić warunki ustawieniami oprogramowania,
  • po otrzymaniu tej informacji wyraził zgodę,
  • i sama operacja nie zmienia konfiguracji jego urządzenia.

Dwa słowa niosą tu całą wagę. „Uprzednio" znaczy przed pierwszym zapisem, nie przy okazji. A kolejność w punkcie drugim — najpierw informacja, potem zgoda — wyklucza baner, który zbiera kliknięcie, zanim cokolwiek wyjaśni.

Ustęp 3 wymienia wyjątki i są węższe, niż się je stosuje. Warunków nie stosuje się, gdy dostęp jest konieczny do wykonania transmisji komunikatu albo do dostarczenia usługi żądanej przez użytkownika. Koszyk w sklepie i sesja logowania mieszczą się tu bez dyskusji. Analityka nie — nikt nie wchodzi na stronę, żądając pomiaru własnego zachowania.

Drzewo decyzyjne według art. 399 ust. 3 Prawa komunikacji elektronicznej. Pytanie 1: czy zapis w przeglądarce jest konieczny do wykonania transmisji komunikatu? Jeśli tak — bez zgody. Jeśli nie, pytanie 2: czy jest konieczny do dostarczenia usługi, której użytkownik zażądał, na przykład koszyka w sklepie albo sesji logowania? Jeśli tak — bez zgody. Jeśli nie — potrzebna zgoda: uprzednia, po informacji, przed pierwszym zapisem. Tu mieści się analityka, bo nikt nie wchodzi na stronę, żądając pomiaru własnego zachowania, a także piksele reklamowe i skrypty wpięte poza narzędziem do zgód. Skrypt, który startuje przed rozstrzygnięciem banera, łamie wymóg uprzedniości.

Czy ten zapis w przeglądarce wymaga zgody

Prawo komunikacji elektronicznej, Dz.U. 2024 poz. 1221, art. 399 ust. 3

I rzecz, którą omówienia gubią najczęściej: art. 400 tej samej ustawy mówi, że do uzyskania zgody stosuje się odpowiednio przepisy o ochronie danych osobowych. Czyli standard zgody — dobrowolna, konkretna, świadoma, jednoznaczna i równie łatwa do wycofania jak do udzielenia — przychodzi tu z RODO. To jest pomost, na którym stoi cała następna sekcja.

Uczciwie trzeba dodać, co z tej zmiany nie wynika. Treść obowiązku jest zbliżona do tej z uchylonego przepisu — nie jest tak, że banery trzeba było przerabiać od zera, i nie jest tak, że ktokolwiek dostał nowy zestaw wymagań. Zmieniła się podstawa, nie standard. Ma to jednak dwa praktyczne skutki. Po pierwsze, polityka cookies powołująca się na art. 173 Prawa telekomunikacyjnego cytuje dziś akt, którego nie ma — i jest to widoczne dla każdego, kto sprawdzi, łącznie z osobą składającą skargę. Po drugie, jest to dobry wskaźnik wieku dokumentu: jeśli w Waszej polityce stoi stara podstawa, to znaczy, że nikt jej nie czytał od co najmniej dwóch lat, a przez ten czas zmieniła się zwykle także lista wtyczek.

Co unieważnia baner zgody

Skoro standard zgody jest ten sam co w RODO, to lista rzeczy, które ją przekreślają, też jest znana.

Domyślnie zaznaczone pola. Zgoda musi być działaniem, nie brakiem działania. Okienko z zaznaczonymi wszystkimi kategoriami i przyciskiem „zapisz" nie zbiera zgody — zbiera kliknięcie.

Brak równorzędnego odrzucenia. Jeśli „Akceptuj wszystkie" to duży przycisk, a odmowa wymaga wejścia w ustawienia i odznaczenia pięciu przełączników, to zgoda nie jest dobrowolna. Symetria dotyczy liczby kliknięć, nie kolorów.

Skrypty odpalone przed rozstrzygnięciem. Najczęstsza usterka techniczna i jedyna, której nie widać w projekcie graficznym: baner wyświetla się poprawnie, a analityka i piksel już wystartowały. Sprawdzenie zajmuje minutę — otwórzcie stronę w nowej sesji i zobaczcie, czy identyfikatory pojawiają się przed kliknięciem. Jak to poprawnie wpiąć po stronie pomiaru, opisujemy przy analityce i trybie zgody.

Zgoda wymuszona dostępem. Ściana, która nie wpuszcza na treść bez akceptacji marketingu, jest zgodą pod warunkiem — a więc niedobrowolną.

Brak drogi wycofania. Wycofanie musi być równie łatwe jak udzielenie. W praktyce to jeden odnośnik w stopce, otwierający to samo okno ustawień.

Warto też wiedzieć, czego baner nie załatwia: nie zastępuje polityki prywatności i nie jest podstawą dla wszystkiego, co strona robi z danymi. To dwa różne obowiązki, z dwóch różnych aktów prawnych, i spełnienie jednego nie zwalnia z drugiego.

Trzy usterki, które znajdujemy najczęściej

Z audytów, w kolejności częstotliwości.

Polityka wymienia odbiorców, których nie ma, i pomija tych, którzy są. Klasyczny objaw skopiowanego wzoru. Widzieliśmy politykę wymieniającą operatora płatności na stronie bez sklepu i pomijającą analitykę, która działała na każdej podstronie. Sprawdzenie zajmuje tyle, co punkt pierwszy z sekcji o zbieraniu danych.

Baner blokuje wyłącznie własne cookies. Narzędzie do zgód instaluje się poprawnie, wyświetla poprawnie i zapisuje wybór — a skrypty wpięte bezpośrednio w szablon, poza tym narzędziem, startują niezależnie od niego. To jest usterka niewidoczna z panelu i widoczna w trzydzieści sekund w przeglądarce.

Nie ma drogi wycofania zgody. Baner pojawia się raz, zapisuje wybór na rok i nie zostawia żadnego odnośnika, którym można by wrócić. Naprawa to jedna pozycja w stopce otwierająca to samo okno ustawień — pięć minut pracy, a bywa jedynym brakiem między stanem obecnym a poprawnym.

Formularz kontaktowy

Najczęstszy punkt zbierania danych na stronie firmowej — i najczęstsze miejsce, w którym zbiera się więcej, niż komukolwiek potrzeba.

Zasada minimalizacji mówi, że dane mają być adekwatne i ograniczone do tego, co niezbędne dla celu. Przy formularzu kontaktowym celem jest odpowiedź na zapytanie. Do odpowiedzi potrzebny jest sposób odpowiedzi i treść pytania — czyli zwykle imię, adres e-mail i wiadomość.

Pola, które warto z formularza usunąć, bo nie służą celowi: numer telefonu jako pole wymagane, nazwa firmy, wielkość budżetu, „skąd o nas wiesz". Każde z nich jest pytaniem, które można zadać w odpowiedzi — i każde obniża liczbę wysłanych formularzy, co opisujemy osobno przy współczynniku konwersji.

Dwie rzeczy do zrobienia poza samym formularzem:

Sprawdźcie, gdzie zgłoszenia lądują i jak długo tam leżą. Skrzynka pocztowa, do której trafiają zapytania sprzed czterech lat, jest zbiorem danych bez ustalonego okresu przechowywania — i to jest realny problem, a nie brakujący checkbox.

Sprawdźcie, kto ma do niej dostęp. Współdzielony adres, do którego logują się trzy osoby jednym hasłem, jest kwestią i ochrony danych, i zabezpieczeń naraz.

Kto tu właściwie odpowiada

Ostatnie rozróżnienie, bo od niego zależy, do kogo idzie rachunek, gdy coś pójdzie nie tak.

Administratorem jest firma, do której należy strona — nie agencja, która ją zbudowała, i nie hostingodawca. To Wy decydujecie, po co zbieracie dane i jak długo je trzymacie, więc obowiązek informacyjny jest Wasz. Wykonawca może go opisać i wdrożyć technicznie, ale nie może go przejąć.

Wykonawca i hosting są zwykle procesorami — przetwarzają na Wasze polecenie. Relację z nimi porządkuje umowa powierzenia, i to jest jedyny dokument z całego obszaru RODO, który naprawdę powinien istnieć między Wami a agencją. Jeśli nie istnieje, a agencja ma dostęp do skrzynki ze zgłoszeniami albo do bazy, to jest brak wart uzupełnienia — niezależnie od tego, jak dobrze układa się współpraca.

Dostawcy pikseli i części narzędzi reklamowych bywają współadministratorami, bo przetwarzają dane także we własnym celu. To zmienia treść polityki, ale nie zdejmuje z Was niczego — wręcz przeciwnie, dokłada obowiązek poinformowania o tym układzie.

Praktyczny skutek tego podziału jest jeden i warto go powiedzieć wprost: zlecenie strony na zewnątrz nie przenosi odpowiedzialności na wykonawcę. Można i warto wymagać, żeby wdrożył to poprawnie — ale pytanie „czy wasza strona jest zgodna" zawsze wraca do właściciela.

Co zrobić w tej kolejności

Jeżeli zaczynacie od zera, to jest kolejność, w której nic nie trzeba poprawiać dwa razy.

  1. Spis tego, co strona wysyła — lista domen z zakładki sieci. Bez tego reszta jest zgadywaniem.
  2. Polityka prywatności napisana pod te sześć pozycji, z nazwami odbiorców z punktu pierwszego.
  3. Baner zgody wpięty tak, żeby faktycznie blokował skrypty do momentu rozstrzygnięcia — i sprawdzony w nowej sesji.
  4. Przegląd formularzy: pola, miejsce docelowe, okres przechowywania, dostępy.
  5. Odnośnik do polityki w stopce na każdej podstronie oraz krótka informacja przy formularzu.

Pierwsze cztery kroki to praca na jeden dzień przy typowej stronie firmowej. Piąty to kwadrans i bywa pomijany, bo wygląda na zrobiony.

Co warto ustalić przy okazji, skoro i tak ktoś siedzi w tych ustawieniach: kto w firmie odpowiada za ten dokument i kiedy go następnym razem przeczyta. Polityka prywatności starzeje się nie od upływu czasu, tylko od zmian na stronie — nowa wtyczka, nowy system do newslettera, nowa kampania z własnym pikselem. Każda z tych rzeczy dodaje odbiorcę danych, a żadna nie przypomni sama, że trzeba dopisać zdanie. Praktyczny nawyk, który u nas działa: przegląd polityki jest pozycją na tej samej liście co przegląd wtyczek, a nie osobnym zadaniem prawnym.

Czego w tym tekście świadomie nie ma

  • Rejestru czynności przetwarzania, inspektora ochrony danych, kontroli i kar. To jest RODO w organizacji, nie na stronie — inna dziedzina i inny doradca. Nie utrzymalibyśmy tego w aktualności i nie o to nas ktokolwiek pyta.
  • RODO w rekrutacji i w monitoringu. Ta sama granica.
  • Gotowego wzoru polityki do skopiowania. Wzór skopiowany bez punktu pierwszego wymienia odbiorców, których u Was nie ma, i pomija tych, których macie — czyli jest gorszy niż brak.
  • Porady prawnej. To jest opis tego, co widzimy przy wdrożeniach, z podstawami wskazanymi wprost, żebyście mogli je sprawdzić. Rozstrzygnięcia w sprawach wątpliwych należą do prawnika.

Najkrótsze podsumowanie: na stronie obowiązek informacyjny to jeden dokument, jedno miejsce przy formularzu i jeden baner, który naprawdę blokuje. Reszta tego, co trafia do polityk prywatności, jest przepisana z cudzych wzorów — i utrudnia znalezienie tych sześciu rzeczy, które muszą tam być.

FAQ

Pytania, które dostajemy przy RODO na stronie

Praktycznie tak, nawet wizytówka bez formularza. Adres IP zapisuje się w logach serwera przy każdym wejściu, a to już jest przetwarzanie danych — więc obowiązek informacyjny powstaje niezależnie od tego, czy strona cokolwiek od odwiedzającego zbiera świadomie.

Nie na RODO, tylko na art. 399 Prawa komunikacji elektronicznej — ustawy z 12 lipca 2024, która weszła w życie 10 listopada 2024 i uchyliła Prawo telekomunikacyjne z 2004 roku. Większość poradników w sieci wciąż cytuje art. 173 tej uchylonej ustawy. Sam standard zgody przychodzi jednak z przepisów o ochronie danych, bo odsyła do nich art. 400 tej samej ustawy.

Nie. Art. 399 ust. 3 wyłącza z obowiązku te, które są konieczne do wykonania transmisji albo do dostarczenia usługi żądanej przez użytkownika — czyli na przykład koszyk i sesję logowania. Analityka się w tym nie mieści: nikt nie wchodzi na stronę, żądając pomiaru własnego zachowania.

Domyślnie zaznaczone pola, brak równie łatwej odmowy jak akceptacji, skrypty odpalone przed rozstrzygnięciem, uzależnienie dostępu do treści od zgody na marketing oraz brak prostej drogi wycofania. Najczęstszą usterką jest trzecia — baner wygląda poprawnie, a analityka już wystartowała.

Zwykle nie. Podstawą odpowiedzi na zapytanie jest prawnie uzasadniony interes albo działania przed zawarciem umowy, nie zgoda. Potrzebne jest natomiast krótkie zdanie o tym, kto będzie administratorem i w jakim celu, z odnośnikiem do polityki. Dodatkowy checkbox niczego nie zmienia prawnie, a obniża liczbę wysłanych formularzy.

Technicznie tak, praktycznie jest to gorsze niż jej brak. Wzór wymieni odbiorców, których u Was nie ma, i pominie tych, których macie — a to właśnie lista odbiorców jest tą częścią, którą organ sprawdza najłatwiej. Zacznijcie od spisu domen, do których Wasza strona faktycznie wysyła żądania.

Sąsiednie tematy w tym dziale. Certyfikat SSL — szyfrowanie połączenia i terminy, które zapadają same. Zabezpieczenia strony — dostępy, hasła i to, co chroni skrzynkę ze zgłoszeniami. Kopie zapasowe — bo utrata danych to też incydent ochrony danych.

Sprawdzimy, co Wasza strona zbiera i komu to wysyła

Zaczynamy od listy domen, do których idą żądania — zwykle jest tam kilka nazw, o których nikt w firmie nie wiedział. Dopiero potem ma sens rozmowa o polityce i banerze.

Umów rozmowę

Powiązane posty

  • Strony internetowe — przewodnik po całym dziale
    • Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej

      Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.

      • 1.
        Aktualizacja strony internetowej — co, jak często i czego nie ruszać samemu

        91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.

      • 2.
        Jak zabezpieczyć stronę internetową — zaczynając od tego, co się naprawdę dzieje

        Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.

      • 3.
        Certyfikat SSL — czy darmowy wystarczy i kiedy trzeba dopłacić

        Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.

      • 4.
        Kopia zapasowa strony internetowej — pytanie nie brzmi, czy ją macie

        Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.

      • 5.
        Ochrona danych firmowych — zacznijcie od skrzynki, nie od strony

        Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.

O zespole

Digital Vantage Team

Twoj Partner w Biznesie, zespół Digital Vantage

Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.

Udostępnij:

FacebookTwitterLinkedInWhatsAppMessengerDiscord

Spis treści · 10 sekcji · 12 minut czytania

W tym artykule

  1. 01Co strona zbiera, zanim ktokolwiek wypełni formularz
  2. 02Obowiązek informacyjny — co to znaczy na stronie
  3. 03Co musi być w polityce, a co jest watą
  4. 04Cookies mają osobną podstawę prawną — i tu większość poradników się myli
  5. 05Co unieważnia baner zgody
  6. 06Trzy usterki, które znajdujemy najczęściej
  7. 07Formularz kontaktowy
  8. 08Kto tu właściwie odpowiada
  9. 09Co zrobić w tej kolejności
  10. 10Czego w tym tekście świadomie nie ma

Komentarze

Oceń artykuł

Brak komentarzy. Bądź pierwszy i podziel się swoją opinią!

Powiązane artykuły

Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

⇲
Lupa nad stosem półprzezroczystych paneli z wykresami słupkowymi i liniowymi; górny panel uniesiony, przez który przechodzi promień w kształcie znacznika wyboru

Google Search Console — co to jest i jak z niej korzystać w firmie

Google Search Console bez zgadywania: weryfikacja, dostęp dla agencji, CTR i średnia pozycja według definicji Google oraz statusy indeksowania stron.

Data publikacji: 03/10/2026
Znaki: 26213•Słowa: 3947•Czas czytania: 20 min
⇲
Kilka dymków wiadomości, w jednym świeci znak potwierdzenia zgody — kampanie SMS dla sklepu

Kampanie SMS dla sklepu internetowego — zgody, koszt i SMS marketing krok po kroku

Kampanie SMS: podstawa z RODO i zgoda z art. 398 PKE, ceny netto SMSAPI, SerwerSMS i JustSend oraz rachunek kosztu wysyłki. SMS marketingowy krok po kroku.

Data publikacji: 02/10/2026
Znaki: 16170•Słowa: 2465•Czas czytania: 13 min
⇲
Siatka ramek jak posty w mediach społecznościowych, połączonych świetlnymi nićmi z jednym katalogiem produktów — reklama Meta Ads dla sklepu

Reklama na Facebooku i Instagramie dla sklepu — Meta Ads, katalog i remarketing dynamiczny

Reklama na Facebooku i Instagramie dla sklepu: Shops bez checkoutu w Polsce, katalog, Advantage+ shopping, remarketing dynamiczny, Pixel i Conversions API.

Data publikacji: 02/10/2026
Znaki: 16549•Słowa: 2436•Czas czytania: 13 min
⇲
Półka sklepowa z siatki świetlnych linii, na której jeden produkt świeci jaśniej pod metką cenową — Google Shopping

Google Shopping — reklama produktowa i Performance Max dla sklepu internetowego

Google Shopping: bezpłatne informacje o produktach, program CSS w Polsce, Performance Max i jak ustawić docelowy ROAS dla kampanii produktowej.

Data publikacji: 02/10/2026
Znaki: 16433•Słowa: 2464•Czas czytania: 13 min
⇲
Przekrój budynku, w którym wielu najemców dzieli konstrukcję, a każdy ma własne mieszkanie

Multi-tenant — co to jest i jak wybrać architekturę SaaS dla wielu klientów

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

Data publikacji: 30/09/2026
Znaki: 25325•Słowa: 3613•Czas czytania: 19 min
⇲
Schodkowe słupki przychodu: część rośnie, część odpada, na końcu wyższy słupek

ARR, MRR i churn — metryki SaaS, wzory, benchmarki i pułapki pomiaru

ARR, MRR, churn, NRR, LTV:CAC i Rule of 40: wzory według ChartMogul i Stripe, benchmarki z podaną próbą i błędy, przez które metryki SaaS kłamią.

Data publikacji: 30/09/2026
Znaki: 23035•Słowa: 3791•Czas czytania: 19 min
⇲
Otwarty papierowy terminarz wizyt z odręcznymi wpisami, jeden przekreślony i dopisany niżej, obok mosiężny dzwonek recepcyjny.

System rezerwacji online — kiedy wystarczy darmowy, a kiedy własny

Kiedy wystarczy darmowy kalendarz rezerwacji, co musi umieć system rezerwacji online i kiedy własny moduł się zwraca. Ceny narzędzi i nasza wycena.

Data publikacji: 22/09/2026
Znaki: 17903•Słowa: 2652•Czas czytania: 14 min
⇲
Plik pożółkłych kart kontaktowych ściśnięty rozpadającą się gumką, obok drewniana kartoteka obrotowa z kartami w przekładkach.

CRM dla małej firmy — co to jest, kiedy go potrzebujecie i jak wybrać

CRM dla małej firmy: co to jest, kiedy wystarczy arkusz, co musi mieć system, jak pogodzić bazę klientów z RODO i jak wybrać gotowy CRM bez rankingu.

Data publikacji: 22/09/2026
Znaki: 19012•Słowa: 2953•Czas czytania: 15 min
⇲
Kontur koperty narysowany złotą linią na niemal czarnym tle. W jej środku wygasa mały piksel śledzący, a z niego opada w prawo rzadki ślad chłodnych, błękitnych cząstek — obraz metryki otwarć, która przestała mierzyć ludzi.

Email marketing — od czego zacząć i dlaczego otwarcia już nic nie mówią

Otwarcia przestały być metryką w 2021 roku — mówi to Apple, a przyznaje wydawca benchmarku. Co Gmail wymaga od 2024 i ile realnie daje własny magnes.

Data publikacji: 17/09/2026
Znaki: 14917•Słowa: 2284•Czas czytania: 12 min