Polityka prywatnosci jest pierwsza rzecza, ktora wszyscy robia po wdrozeniu RODO. Czesto tez ostatnia. Tymczasem UODO podczas kontroli nie pyta o tresc polityki - pyta o dokumenty wewnetrzne, ktore masz w szufladzie (albo na dysku): rejestr czynnosci przetwarzania, umowy powierzenia z dostawcami i procedure na wypadek wycieku. Bez tych trzech elementow jestes narazony na kare, nawet jesli Twoja polityka prywatnosci jest napisana przez prawnika.

Przygotowalem ten poradnik dla wlascicieli malych sklepow - WooCommerce, Shoper, sklepy na platformie SaaS - ktorzy wiedza, ze RODO istnieje, ale nie sa pewni, co wlasciwie trzymac w dokumentacji. Jestem webdeveloperem i budowniczym sklepow, nie prawnikiem ani ksiegowym, dlatego to co zobaczysz ponizej to praktyczne minimum, ktore doradzam moim klientom - a nie substytut konsultacji z prawnikiem dla zlozonych przypadkow.

Czym jest rejestr czynnosci przetwarzania i kto musi go prowadzic

Rejestr czynnosci przetwarzania danych (RCPD) wynika wprost z art. 30 RODO. To wewnetrzny dokument Twojej firmy, ktory opisuje wszystkie procesy, w ramach ktorych przetwarzasz dane osobowe klientow, pracownikow czy kontrahentow. Nie chodzi o jeden ogolny zapis - prowadzimy sklep internetowy - chodzi o rozliczenie konkretnymi wierszami: co przetwarzasz, w jakim celu, na jakiej podstawie prawnej, jak dlugo przechowujesz i komu przekazujesz.

Art. 30 ust. 5 RODO zawiera pozorne zwolnienie dla firm ponizej 250 pracownikow. Zwolnienie nie dziala dla Ciebie, jesli przetwarzanie danych moze powodowac ryzyko naruszen praw osob, odbywa sie regularnie lub dotyczy kategorii specjalnych. Sklep internetowy przetwarza dane regularnie z definicji - zamowienia, faktury, newsletter. RCPD jest u Ciebie obowiazkowy, nawet jesli prowadzisz JDG i jestes jedyna osoba w firmie.

W 2025 roku UODO nalozyl kary o lacznej wartosci 64,5 mln zl - to pieciokrotny wzrost rok do roku. Plany kontroli na 2026 rok obejmuja m.in. platformy sprzedazowe i posrednikow w handlu online. Brak RCPD to jeden z pierwszych punktow sprawdzanych podczas kontroli.

250pracownicy - granica duzego administratora w RODO (maly sklep i tak musi miec RCPD)
72godziny na zgloszenie naruszenia danych do UODO od momentu odkrycia
64,5 mln zllaczna wartosc kar UODO nalozona w 2025 roku (pieciorazowy wzrost)
353,6 tys. zlprzykladowa kara dla malej firmy za brak zabezpieczen po ataku ransomware

Jakie procesy wpisac do RCPD sklepu internetowego

Najwiekszy blad, ktory widze u klientow, to RCPD z jednym wierszem: sprzedaz produktow. To troche jak faktura z opisem dzialalnosc gospodarcza. UODO oczekuje rozbicia na konkretne czynnosci przetwarzania. Dla typowego sklepu WooCommerce lub Shoper lista wyglada mniej wiecej tak:

Podstawowe czynnosci przetwarzania dla sklepu internetowego

  • Realizacja zamowien (imie, nazwisko, adres dostawy, e-mail, telefon, historia zakupow) - podstawa: wykonanie umowy (art. 6 ust. 1 lit. b)
  • Wystawianie faktur i dokumentacja ksiegowa (dane do faktury, NIP, adres) - podstawa: obowiazek prawny (lit. c), przechowywanie 5 lat po zamknieciu roku podatkowego
  • Newsletter i komunikacja marketingowa (adres e-mail, zgody) - podstawa: zgoda (lit. a), do wycofania zgody
  • Reklamacje i zwroty/RMA (historia zamowien, korespondencja) - podstawa: wykonanie umowy / obowiazek prawny, 3 lata od rozpatrzenia
  • Zapytania przez formularz kontaktowy (e-mail, tresc wiadomosci) - podstawa: uzasadniony interes lub pre-kontraktowa (lit. b/f), 12 miesiecy
  • Konta uzytkownikow (dane logowania, historia zakupow) - podstawa: wykonanie umowy (lit. b), do usuniecia konta
  • Remarketing i retargeting (pliki cookie, dane behawioralne) - podstawa: zgoda (lit. a / ePrivacy), do wycofania zgody
  • Analityka ruchu (Google Analytics, dane IP/anonimizowane) - podstawa: uzasadniony interes lub zgoda (lit. f/a)

Kazdy z tych wierszy ma w RCPD osobna kolumne dla: kategorii danych, odbiorc (komu przekazujesz), podstawy prawnej, okresu przechowywania i - jesli dotyczy - transferu do panstw trzecich (np. dane w Google Analytics sa transferowane do USA na podstawie standardowych klauzul umownych).

Warto takze dodac procesy HR jesli zatrudniasz: umowy o prace, listy plac, monitoring. Nawet jeden pracownik to oddzielna czynnosc przetwarzania.

Umowy powierzenia z dostawcami - kogo obejmuja i jak je zawrzec

Gdy przekazujesz dane klientow zewnetrznemu podmiotowi, ktory przetwarza je w Twoim imieniu (a nie we wlasnym celu), musisz miec z nim umowe powierzenia przetwarzania danych - tzw. DPA (Data Processing Agreement). To wymog art. 28 RODO.

Klasyczne pytanie klienta: Ale z hostingiem tez musze? Tak - hosting ma dostep do bazy danych Twojego sklepu, a w niej sa zamowienia, adresy, historia zakupow. Jest procesorem Twoich danych.

Kto jest procesorem, a kto wspolnym administratorem?

DostawcaProcesor (DPA wymagane)Wspolny administrator
Hosting (LH.pl, Cyber_Folks, OVH)tak - DPA wymaganenie
Shoper SaaStak - DPA wymaganenie
GetResponse / Mailchimptak - DPA wymaganenie
BaseLinkertak - DPA wymaganenie
Przelewy24 / PayUtak - DPA wymagane (lub wspolny administrator - sprawdz regulamin)zaleznie od umowy
InPost paczkomatytak - DPA wymaganenie
Google Analytics / GA4DPA w ramach Google Ads Data Termsnie
Allegrowspolny administrator danych klientow Allegronie (Allegro ma wlasna polityke)

Wiekszosc polskich hostingow (LH.pl, Cyber_Folks, home.pl) i duzych platform (Shoper, GetResponse) udostepnia DPA do podpisania online przez panel klienta. Wystarczy wejsc w ustawienia konta i zaakceptowac dokument - nie potrzebujesz prawnika. Jesli nie mozesz znalezc DPA u swojego dostawcy, napisz do supportu - jezeli nie moga go wystawic, powazenie rozwaz zmiane providera.

Zbieraj te dokumenty w jednym miejscu - folder na dysku, nie tylko e-mail. Podczas kontroli bedziesz musial je okazac.

Zewnetrzny programista lub agencja IT z dostepem do Twojej bazy produkcyjnej takze musi miec podpisana umowe powierzenia. Nie zapomnij o tym, gdy zlecasz prace developerskie - w tym mnie, gdy pracuje nad Twoim sklepem.

Jak wyglada RCPD w praktyce - format i aktualizacje

RCPD nie musi byc pieknym dokumentem na 30 stronach. Moze byc arkuszem kalkulacyjnym (Excel, Google Sheets) z kolumnami zgodnymi z art. 30 RODO albo plikiem Word. Liczy sie tresc, nie forma.

Obowiazkowe kolumny dla administratora (Ciebie jako sklep):

1. Nazwa czynnosci przetwarzania
2. Cel przetwarzania
3. Opis kategorii osob
4. Opis kategorii danych
5. Kategorie odbiorc (w tym procesorzy)
6. Transfery do panstw trzecich (jezeli tak - podstawa)
7. Planowany termin usuniecia danych
8. Ogolny opis srodkow bezpieczenstwa

Dokument aktualizujesz zawsze, gdy wdrazasz nowe narzedzie (np. nowy CRM, chatbot), wycofujesz zgody lub zmieniasz dostawce. U klientow, ktorym stawiam sklep na WooCommerce, tworze szkielet RCPD juz przy odbiorze projektu - to 1-2 godziny pracy, ktore oszczedzaja stresu pozniej. Mozesz tez skorzystac ze wzoru UODO - jest dostepny na stronie uodo.gov.pl.

Plusy

  • Gotowy wzor UODO jako punkt startowy - nie musisz zaczynat od zera
  • Arkusz kalkulacyjny wystarczy - nie potrzebujesz specjalistycznego oprogramowania
  • Raz stworzony RCPD aktualizujesz tylko przy zmianach, nie co roku od poczatku
  • Dowod dla UODO, ze podchodzisz do ochrony danych systematycznie

Minusy

  • Wymaga znajomosci wszystkich procesow w firmie - musisz przejsc przez nie swiadomie
  • Kazde nowe narzedzie marketingowe lub SaaS wymaga aktualizacji
  • Nie zastepuje konsultacji prawnika przy bardziej zlozonych przypadkach (np. dane wrazliwe, profiling)

Procedura naruszenia danych - co robic w ciagu 72 godzin

Wyciek danych to nie tylko spektakularny atak hakerski. Wystarczy, ze wyslales automatyczny e-mail z historia zamowien do zlego klienta, serwer bez backupu zostal zainfekowany ransomware albo pracownik z dostepem do bazy odszedl z firmy i zdazyl pobrac dane. To sa naruszenia ochrony danych osobowych w rozumieniu RODO i moga wymagac zgloszenia do UODO.

Art. 33 RODO mowi jasno: masz 72 godziny od momentu odkrycia naruszenia. Czas biegnie nieprzerwanie - weekendy, swieta i noc nie zatrzymuja zegara. Jesli nie zdazysz, zglaszasz naruszenie z wyjasnieniem przyczyny opoznienia - i jest to akceptowalne, jesli masz uzasadniony powod.

Procedura 72h po odkryciu naruszenia danych

  • Krok 1 (0-6h): Zidentyfikuj zakres naruszenia - jakie dane, ilu osob, jak dlugo trwal dostep
  • Krok 2 (0-6h): Zatrzymaj naruszenie - odetnij dostep, zmien hasla, odizoluj serwer jesli trzeba
  • Krok 3 (6-24h): Ocen ryzyko - czy naruszenie moze prowadzic do szkody dla osob? (strata finansowa, dyskryminacja, krazenie danych)
  • Krok 4 (24-48h): Jesli ryzyko jest prawdopodobne - przygotuj zgloszenie na stronie UODO (formularz online: biznes.gov.pl lub uodo.gov.pl)
  • Krok 5 (przed uplywem 72h): Wyslij zgloszenie do UODO przez eUODO lub formularz papierowy (tylko w ostatecznosci)
  • Krok 6 (row. z krokiem 3-5): Jesli ryzyko jest WYSOKIE - powiadom rowniez poszkodowanych klientow bez zbednej zwloki
  • Krok 7 (zawsze): Udokumentuj naruszenie wewnetrznie: co sie stalo, kiedy odkryto, jakie dzialania podjeto - nawet jezeli nie zglaszasz do UODO

Kiedy nie trzeba zglaszac do UODO? Gdy naruszenie jest malo prawdopodobne, by skutkowalo ryzykiem dla praw i wolnosci osob - np. zagubilas wydruk z jednym adresem e-mail, ktory natychmiast zniszczylas. Ale i tak dokumentujesz to wewnetrznie.

Kiedy trzeba rowniez powiadomic klientow (poza zgloszeniem do UODO)? Gdy ryzyko jest wysokie - np. skradziono numery kart platniczych, hasla w postaci plaintext, PESEL albo dane zdrowotne. Tu nie czekasz - kontaktujesz sie bezposrednio z klientami.

Stworz przed incydentem plik tekstowy z lista kontaktow: support hostingu (numer awaryjny), programista sklepu, prawnik RODO (jesli wspolpracujesz), adres do zgloszen UODO. W panice po wycieku bedziesz wdzieczny za te 5 minut pracy z wyprzedzeniem.

Minimalna dokumentacja RODO dla JDG prowadzacej sklep online

Odpowiadam na pytanie, ktore dostaje najczesciej: co minimalnie musze miec, zeby nie ryzykowac kary? Oto lista dla wlasciciela malego sklepu, ktory pracuje samodzielnie lub z jedna-dwiema osobami:

Minimum RODO dla malego sklepu JDG

  • Rejestr czynnosci przetwarzania (RCPD) - plik Excel/Word z wierszami jak opisano wyzej
  • Umowa powierzenia z hostingiem (DPA - dostepna w panelu dostawcy)
  • Umowa powierzenia z platforma e-mail marketingu (GetResponse, Mailchimp, Freshmail - DPA w ustawieniach)
  • Umowa powierzenia z platforma SaaS sklepu (Shoper, IdoSell - DPA w panelu)
  • Umowa powierzenia z systemem integracji (BaseLinker - DPA dostepny na zadanie)
  • Polityka prywatnosci na stronie sklepu (wymagana osobno - to temat na odrebny artykul)
  • Procedura zglaszania naruszen (moze byc plik Word z checklistka powyzej)
  • Wzory odpowiedzi na zadania osob (DSAR): dostep, usuniecie, sprostowanie danych

Nie musisz zatrudniac Inspektora Ochrony Danych (IOD). Obowiazkowy IOD dotyczy organow publicznych i podmiotow, ktore na duza skale monitoruja osoby lub przetwarzaja dane wrazliwe. Maly sklep to nie ten przypadek. Dobrze jednak wyznaczyc wewnetrznie jedna osobe odpowiedzialna za RODO - w JDG to zazwyczaj Ty sam.

Jesli chcesz sprawdzic, czy Twoj sklep ma uporzadkowane pozostale obowiazki prawne, zerknij na kalendarz terminow dla sklepow i stron w 2026 - tam znajdziesz takze KSeF, UDT, kwestie regulaminowe i PZU OC.

Najczestsze bledy i jak ich unikac

Przez kilka lat obslugi sklepow internetowych - glownie WooCommerce na rynku polskim i niemieckim - widzialem pewne wzorce. Oto te, ktore powtarzaja sie najczesciej.

Brak aktualizacji RCPD po wdrozeniu nowych narzedzi. Klient startuje z podstawowym sklepem, ma RCPD. Po pol roku dodaje chatbota (Tidio), nowe narzedzie do e-mail marketingu i integracje z Allegro. RCPD zostaje niezmienione. Przy kontroli to luka.

Jedna umowa powierzenia z agencja IT na wszystko. Widzialem umowy, gdzie agencja powierza sobie dane. Umowa powierzenia idzie od administratora (sklep) do procesora (agencja). Nie odwrotnie.

Brak dokumentacji wewnetrznej przy naruszeniach niskiego ryzyka. Jezeli decydujesz, ze naruszenie nie wymaga zgloszenia do UODO, i tak musisz to zanotowac w wewnetrznym rejestrze naruszen. UODO moze zapytac, dlaczego nie zglosiles konkretnego zdarzenia - musisz miec uzasadnienie na papierze.

Polityka prywatnosci wygenerowana z szablonu bez powiazania z realnym RCPD. To dwa osobne dokumenty, ale musza byc spojne. Jesli w RCPD masz reklamacje przechowywane 3 lata, a polityka mowi tak dlugo jak wymagaja przepisy, klient nie wie ile i kontroler zobaczy rozbieznosc. O tym pisze szerzej w artykule czy generator polityki prywatnosci wystarczy, czy potrzebujesz prawnika.

W Niemczech obowiazuja te same przepisy RODO, ale lokalny organ nadzorczy (np. BayLDA w Bawarii, Datenschutzbeauftragter Hamburg) moze interpretowac niektore kwestie inaczej niz polskie UODO. Jesli prowadzisz sprzedaz na rynek DE i zbierasz dane niemieckich klientow - weryfikuj z prawnikiem RODO znajacym prawo DE. Szczegoly dotyczace sklepu na rynek DE znajdziesz w moim poradniku na /sklepy-internetowe/.

Narzedzia i koszt dokumentacji

Nie musisz kupowac drogiego oprogramowania do zarzadzania RODO. Dla sklepu JDG lub malej spolki wystarczy:

  • Arkusz Google Sheets lub Excel jako RCPD (0 zl, gotowe wzory na uodo.gov.pl)
  • DPA od dostawcow - zazwyczaj wbudowane w umowy SaaS, dostepne bezplatnie w panelach
  • Szablon procedury naruszenia - plik Word, mozna samemu na podstawie checklistki z tego artykulu

Jesli wolisz miec to profesjonalnie opracowane i pewnosc, ze nic nie umknelo: zewnetrzne audyty RODO dla malej firmy kosztuja od okolo 1 500 zl netto za podstawowy przeglad dokumentacji, do 5 000-8 000 zl netto za pelen audyt z rekomendacjami i gotowymi dokumentami. Raz na 2-3 lata - przy rosnacych karach UODO - to rozsadna inwestycja. Mozesz tez sprawdzic aktualny stan swojego sklepu w zakresie obowiazkow prawnych w poradniku dla sklepow internetowych.

Najczęstsze pytania

Czy jednoosobowa dzialalnosc musi prowadzic rejestr czynnosci przetwarzania?

Tak. Art. 30 ust. 5 RODO zwalnia z obowiazku tylko podmioty zatrudniajace mniej niz 250 osob - ale tylko jesli przetwarzanie nie jest regularne, nie groza mu ryzyko naruszen lub nie dotyczy kategorii specjalnych. Sklep internetowy przetwarza dane regularnie (zamowienia, newsletter), wiec zwolnienie nie ma zastosowania. RCPD jest obowiazkowy.

Co wpisac do rejestru czynnosci przetwarzania jako podstawa prawna?

Dla zamowien - art. 6 ust. 1 lit. b RODO (wykonanie umowy). Dla newslettera - art. 6 ust. 1 lit. a (zgoda). Dla faktur i ksiegowosci - art. 6 ust. 1 lit. c (obowiazek prawny). Dla remarketingu - art. 6 ust. 1 lit. f (prawnie uzasadniony interes lub zgoda, jesli wymagana przez ePrivacy).

Jak liczyc 72 godziny na zgloszenie naruszenia do UODO?

Czas biegnie od momentu, gdy masz wystarczajaca pewnosc, ze doszlo do naruszenia - nie od pierwszego podejrzenia. Liczy sie nieprzerwanie: weekendy, swieta i noc nie zatrzymuja zegara. Jezeli nie zdazysz w 72 godziny, zglaszasz naruszenie z podaniem przyczyny opoznienia.

Z jakimi dostawcami musze miec umowe powierzenia danych?

Z kazdym, kto ma dostep do danych osobowych Twoich klientow w Twoim imieniu: hosting, platforma SaaS (np. Shoper), bramka platnicza jesli przechowuje dane, dostawca e-mail marketingu (GetResponse, Mailchimp), platforma ERP/WMS, BaseLinker, zewnetrzny programista z dostepem do bazy.

Co zrobic, jesli moj hosting nie chce podpisac umowy powierzenia?

To powazny sygnal ostrzegawczy. Wiekszosc polskich i europejskich hostingow (LH.pl, Cyber_Folks, home.pl, OVH) udostepnia gotowe DPA do zawarcia online lub przez panel klienta. Jezeli dostawca odmawia lub nie ma takiego dokumentu, z perspektywy RODO jest to nieregularna sytuacja - powinienes rozwazyc zmiane providera.

Czy musze wyznaczac Inspektora Ochrony Danych (IOD)?

Dla malego sklepu JDG lub spolki z kilkoma pracownikami - zazwyczaj nie. Obowiazkowy IOD dotyczy organow publicznych oraz podmiotow, ktorych glowna dzialalnosc polega na monitorowaniu osob na duza skale lub przetwarzaniu danych wrazliwych na duza skale. Jednak warto wyznaczyc osobe odpowiedzialna wewnatrz firmy, nawet bez formalnego tytulu IOD.