Jak zabezpieczyć stronę internetową przed atakami
czytaj więcej
Masz stronę firmową: oferta, kilka podstron, formularz kontaktowy. Nic nie sprzedajesz przez internet, nie ma koszyka ani płatności. A w stopce wisi polityka prywatności, w której są zwroty, dostawy i reklamacje… bo ktoś wziął wzór dla sklepu.
Niedawno przygotowywaliśmy politykę prywatności na stronę firmy, która przez internet tylko zbiera zapytania od innych firm. Ze starego dokumentu wyleciała cała część sklepowa. A po przejrzeniu strony wyszły rzeczy, o których właściciel nie wspomniał: formularze linkowały do polityki, której jeszcze nie było, brakowało okienek zgód na kontakt marketingowy, a na stronie działało narzędzie Google, którego nie było na liście.
Pokażę Ci, co wpisać w politykę prywatności na stronę bez sklepu: od listy narzędzi, przez zgody, po usługi z USA i sztuczną inteligencję.
Spis treści
Dlaczego wzór polityki prywatności dla sklepu nie pasuje do strony z formularzem?
W polityce prywatności spełniasz obowiązek z art. 13 RODO: mówisz człowiekowi, który zostawia Ci swoje dane, kto je dostaje, po co, na jakiej podstawie, komu je przekazujesz i jak długo je trzymasz.
Wzór dla sklepu opisuje zamówienia, płatności, wysyłkę, zwroty, reklamacje i konta klientów. Jeśli Twoja strona tego nie robi, takie zapisy opisują przetwarzanie danych, którego nie ma. A jednocześnie wzór milczy o tym, co na Twojej stronie naprawdę działa.

Z generatorem polityki prywatności jest podobnie. Daje punkt wyjścia, ale dokument i tak musi opisywać narzędzia z Twojej strony, a tych nikt poza Tobą nie zna. Jeśli zastanawiasz się, czy przy samym formularzu potrzebujesz też regulaminu, przeczytaj o różnicach między polityką prywatności a regulaminem strony internetowej.
Co wpisać w politykę prywatności na stronę? Zacznij od listy narzędzi
Zanim napiszesz pierwsze zdanie, spisz wszystko, co na stronie zbiera albo przesyła dane. Nie z pamięci, tylko ze strony: zajrzyj do ustawień formularzy, do Menedżera tagów Google (narzędzia, przez które strona uruchamia kody Google i innych firm, jeśli go masz) i na każdą podstronę, nie tylko na „Kontakt”. Najlepiej zrób to razem z osobą, która wykonała stronę.
Na stronie, którą sprawdzaliśmy, właściciel przygotował porządną listę, a i tak się nie zgadzała. Formularz miał zabezpieczenie reCAPTCHA od Google, którego na liście nie było. Na jednej z podstron był osadzony kalendarz do umawiania spotkań i drugi formularz. Z kolei w Menedżerze tagów nie było tagu Google Ads, choć właściciel go wymienił. Polityka opisuje to, co działa na stronie dziś, a nie to, co ktoś planował.
Na typowej stronie firmowej z formularzem lista wygląda mniej więcej tak:
- mail
Formularz kontaktowy
Zgłoszenie trafia na skrzynkę, a czasem też do bazy strony, jeśli dodatek do formularza zapisuje kopię każdej wiadomości. Taką kopię też opisujesz, razem z tym, jak długo leży.
- contacts
CRM
Jeśli przenosisz zapytania do systemu do obsługi klientów (CRM), jego dostawca jest odbiorcą danych.
- calendar_month
Kalendarz spotkań
Narzędzie do umawiania rozmów i jego połączenie z kalendarzem w poczcie firmowej to kolejni dostawcy, do których trafiają dane osób umawiających spotkanie.
- verified_user
reCAPTCHA
Zabezpieczenie formularza przed spamem od Google. Według pomocy reCAPTCHA zapisuje plik cookie _GRECAPTCHA, który służy do oceny ryzyka.
- monitoring
Analityka i reklamy
Google Analytics, Google Ads z remarketingiem (reklamami dla osób, które już były na stronie), tag LinkedIn (LinkedIn Insight Tag, kod do mierzenia reklam na LinkedIn), Menedżer tagów Google i okienko cookies, które tymi narzędziami steruje.
- smart_toy
Narzędzia AI
Jeśli wklejasz treść zapytań do asystenta AI, żeby szybciej przygotować odpowiedź, dane z formularza trafiają do kolejnego dostawcy.
Znajdziesz na stronie narzędzie, z którego nikt nie korzysta? Lepiej je usunąć, niż opisywać. Jak to wygląda w praktyce, opisuje wpis Jak usunąć piksel Facebooka ze strony gabinetu, gdy nie robisz reklam.
Co napisać przy każdym narzędziu?
Przy każdej pozycji z listy odpowiadasz na te same pytania, bo tego wymaga art. 13 RODO: w jakim celu przetwarzasz dane, na jakiej podstawie prawnej, kto jest odbiorcą (najczęściej dostawca narzędzia), czy dane trafiają poza Europejski Obszar Gospodarczy (EOG, czyli Unię Europejską oraz Islandię, Liechtenstein i Norwegię) i jak długo je przechowujesz. Gdy nie da się podać okresu, podajesz kryteria, według których go ustalasz.
Przy formularzu na stronie dla firm jest pułapka z podstawą prawną. Art. 6 ust. 1 lit. b RODO (działania na żądanie osoby przed zawarciem umowy) pasuje, gdy pisze ktoś, kto sam ma być stroną umowy, np. przedsiębiorca prowadzący jednoosobową działalność. Pracownik, który pyta w imieniu swojej firmy, stroną umowy nie jest. Jego dane opisujesz jako prawnie uzasadniony interes (art. 6 ust. 1 lit. f) i piszesz, na czym ten interes polega, np. odpowiedź na zapytanie i kontakt handlowy z firmą.
Okres przechowywania wpisz konkretnie, np. 12 miesięcy od ostatniej wiadomości, i trzymaj się go wszędzie: w skrzynce, w kopii zgłoszeń na stronie i w CRM. A jeśli oceniasz zapytania, np. punktujesz, które są najbardziej obiecujące, wpisz to jako osobny cel i napisz, czy zapadają przy tym decyzje w pełni automatyczne, które wywołują wobec tej osoby skutki prawne albo w podobny sposób istotnie na nią wpływają (art. 22 RODO). O takich decyzjach art. 13 RODO też każe informować.
Google Analytics i reklamy w polityce prywatności
Tagi Google Analytics 4 zapisują w przeglądarce pliki cookie, np. _ga, który według pomocy Google Analytics służy do rozróżniania użytkowników i domyślnie jest ważny 2 lata (przeglądarki mogą ten okres skracać). Na takie pliki art. 399 Prawa komunikacji elektronicznej wymaga najpierw jasnej informacji o celu i o tym, jak zmienić ustawienia, a potem zgody. Zgoda nie jest potrzebna tylko wtedy, gdy plik jest konieczny do przesłania komunikatu przez sieć albo do dostarczenia usługi, o którą użytkownik sam prosi (art. 399 ust. 3).
W polityce piszesz więc, że analityka, remarketing i tag LinkedIn działają na podstawie zgody z okienka cookies, i jak tę zgodę zmienić albo cofnąć. Kiedy samo okienko jest obowiązkowe, wyjaśniam we wpisie Okienko do zarządzania zgodami cookies - kiedy potrzebuję i skąd je wziąć?, a jeśli wolisz gotowe rozwiązanie, przygotujemy dla Ciebie okienko do zarządzania plikami cookies.
Formularz kontaktowy i polityka prywatności: link nie może prowadzić do błędu 404
Ten błąd łatwo przeoczyć przy nowej stronie. Pod formularzem jest zdanie z linkiem do polityki prywatności, a link prowadzi do strony błędu 404. Strona poszła do ludzi, a dokumenty miały być „później”. Na stronie, którą sprawdzaliśmy, formularze linkowały do polityki prywatności i do polityki cookies, a żadna z tych podstron jeszcze nie istniała.
Dla osoby, która wypełnia formularz, to sygnał, że firma nie wie, co robi z jej danymi. Dla prawa to brak informacji, którą art. 13 RODO każe podać „podczas pozyskiwania danych osobowych”, czyli właśnie przy formularzu.
Zanim strona ruszy, kliknij każdy link pod formularzami i w stopce. Polityka prywatności i polityka cookies mają się otworzyć, a nie pokazać błąd. Sprawdź też formularze na podstronach, bo o nich najłatwiej zapomnieć.
Zgoda na kontakt telefoniczny i mailowy: najlepiej osobny checkbox na każdy kanał
Formularz służy do tego, żeby odpowiedzieć na zapytanie. Jeśli chcesz potem sam wracać do tych osób z ofertami, mailem albo telefonem, to już jest marketing bezpośredni. Na niego art. 398 Prawa komunikacji elektronicznej wymaga uprzedniej zgody odbiorcy. Przepis mówi o abonencie i użytkowniku końcowym, a nie o konsumencie, więc dotyczy też kontaktu z firmami.
Na sprawdzanej stronie właściciel chciał prowadzić taki kontakt, ale w formularzach nie było żadnych okienek zgód. Bez nich ten plan nie miał podstawy. Okienka, które warto dodać pod formularzem:
Do zgody z art. 398 stosuje się zasady RODO (art. 400 Prawa komunikacji elektronicznej). Zgoda ma więc być konkretna (art. 4 pkt 11), a Ty musisz umieć wykazać, na co ktoś się zgodził (art. 7 ust. 1). Jedno okienko, które wyraźnie wymienia oba kanały, też może być ważną zgodą. Dwa osobne są jednak bezpieczniejsze: człowiek może przyjąć maile i odmówić telefonów, a Ty masz czysty zapis, na co dokładnie się zgodził.
Reszta też ma podstawę w RODO. Domyślnie zaznaczone okienko nie jest zgodą (motyw 32 RODO, czyli jeden z punktów wstępu, które wyjaśniają, jak czytać przepisy). Uzależnienie wysłania zapytania od zgody, która do odpowiedzi nie jest potrzebna, podważa dobrowolność tej zgody (art. 7 ust. 4), a cofnąć ją trzeba móc równie łatwo, jak się ją wyraziło (art. 7 ust. 3). W polityce opisujesz kontakt marketingowy jako osobny cel, na podstawie zgody, z informacją, na które kanały ją zbierasz.
Narzędzia z USA i AI: kiedy trzeba je wymienić w polityce?
Zawsze, gdy dane trafiają do dostawcy spoza EOG. Art. 13 ust. 1 lit. f RODO każe wtedy napisać, że dane wyjeżdżają, i na jakiej podstawie. Na stronie, którą sprawdzaliśmy, takich dostawców z USA było pięciu: Google, LinkedIn, Microsoft (poczta i kalendarz firmowy), narzędzie do umawiania spotkań i dostawca AI.
Najpierw sprawdź Ramy ochrony danych UE-USA (Data Privacy Framework, w skrócie DPF). Komisja Europejska 10 lipca 2023 r. uznała, że firmy z USA, które przystąpiły do DPF, zapewniają odpowiedni poziom ochrony danych. Czy dana firma przystąpiła, sprawdzisz na oficjalnej liście DPF. Google pisze wprost, że przy usługach reklamowych i analitycznych opiera się na DPF, a standardowe klauzule umowne może stosować tam, gdzie nie korzysta z DPF albo przestanie z niego korzystać.
Nie każdy dostawca korzysta z DPF. Anthropic, twórca asystenta Claude, w polityce prywatności dla kont prywatnych przy przekazywaniu danych z EOG do krajów bez decyzji Komisji powołuje się na standardowe klauzule umowne (SCC, czyli wzór umowy przyjęty przez Komisję Europejską). DPF w tej polityce nie występuje. Danych, które Anthropic przetwarza w usługach dla firm (np. na kontach Enterprise), ta polityka nie obejmuje: zasady są w umowie z dostawcą, więc tam sprawdzasz podstawę przekazania. Dlatego jedno zdanie „dane mogą trafiać do USA” nie wystarczy. Przy każdym dostawcy z USA wpisz, na jakiej podstawie przekazujesz mu dane: DPF, standardowe klauzule albo jedno i drugie.
Klauzule jako zapas mają sens. We wrześniu 2025 r. Sąd Unii Europejskiej oddalił skargę na decyzję o DPF, ale sprawa trafiła z odwołaniem do Trybunału Sprawiedliwości UE (opis sprawy po angielsku). Dostawca, który ma też klauzule, nie straci podstawy przekazania z dnia na dzień, jeśli Trybunał uzna DPF za nieważny. Trzeba będzie wtedy jednak ocenić, czy same klauzule wystarczą.
Narzędzia AI w obsłudze zapytań
Jeśli Ty albo Twoi pracownicy wklejacie treść zapytań do ChatGPT, Claude czy innego asystenta AI, to dane z formularza trafiają do kolejnego dostawcy. To też idzie do polityki: cel, dostawca, kraj i podstawa przekazania danych.
Sprawdź przy tym, na jakim planie jest konto. Zapis, że dostawca AI przetwarza dane na Twoje zlecenie, na podstawie umowy powierzenia, jest prawdziwy tylko wtedy, gdy taka umowa naprawdę jest. Przy kontach prywatnych, zakładanych przez pracowników na własną rękę, ten fragment polityki trzeba napisać inaczej albo przenieść pracę na konto firmowe.
Najczęstsze pytania o politykę prywatności na stronę
Czy mogę użyć generatora polityki prywatności albo darmowego wzoru?+
Jako punktu wyjścia tak. Potem usuń sekcje o rzeczach, których strona nie robi, i dopisz każde narzędzie z listy: cel, podstawę prawną, odbiorcę, kraj i okres przechowywania.
Czy polityka prywatności musi wymieniać Google Analytics z nazwy?+
RODO pozwala podać odbiorców albo ich kategorie (art. 13 ust. 1 lit. e). Przy narzędziach z USA i tak musisz opisać przekazanie danych poza EOG i jego podstawę, więc nazwa dostawcy w polityce to najprostsze rozwiązanie.
Czy formularz kontaktowy musi mieć checkbox ze zgodą?+
Na kontakt marketingowy mailem albo telefonem tak, najlepiej osobny dla każdego kanału. Do samej odpowiedzi na zapytanie nie: podstawą są działania przed zawarciem umowy (gdy pisze przyszła strona umowy) albo prawnie uzasadniony interes (gdy pisze pracownik firmy), więc wystarczy działający link do polityki prywatności przy formularzu. Zgoda jest potrzebna dopiero wtedy, gdy wychodzisz poza odpowiedź: wysyłasz kolejne oferty albo dzwonisz z własnej inicjatywy.
Jak często aktualizować politykę prywatności?+
Za każdym razem, gdy na stronie przybywa albo ubywa narzędzia: nowy kalendarz, CRM, tag reklamowy, asystent AI. Polityka ma opisywać to, co działa dziś.
Pamiętaj
Polityka prywatności na stronę bez sklepu zaczyna się od listy narzędzi, a nie od wzoru. Wyrzuć to, czego nie robisz, opisz to, co działa, sprawdź linki pod formularzami i dodaj osobne zgody na maile i telefony. Jeśli wolisz, żeby ktoś zrobił to za Ciebie, zamów u nas politykę prywatności albo napisz do mnie - doradzę Ci, od czego zacząć.








Nikt jeszcze nie skomentował. Bądź pierwszy! Dodaj komentarz