TL;DR
Firmowa strona zbierająca jakiekolwiek dane a zbiera je już przez sam formularz kontaktowy i statystyki odwiedzin potrzebuje trzech rzeczy: polityki prywatności, banera cookies z realną opcją odmowy oraz klauzuli RODO przy formularzu.
Przycisk „Odrzuć wszystko" musi być tak samo widoczny jak „Akceptuj wszystko" - brak tej symetrii to jedno z najczęściej wskazywanych naruszeń wg raportu EDPB Cookie Banner Taskforce (styczeń 2023).
Scrollowanie strony nie jest zgodą na cookies - wytyczne EDPB 05/2020 wykluczają to wprost.
Najczęstszy błąd wdrożeniowy: skrypt analityczny startuje przy wczytaniu strony, zanim użytkownik zdąży cokolwiek kliknąć.
Kary za naruszenia RODO sięgają do 20 mln euro lub 4% rocznego obrotu firmy.
To nie jest tylko dokument od prawnika - to konkretna checklista techniczna, którą da się wdrożyć krok po kroku.
Trzy elementy. Jeden bardzo częsty błąd. I checklista, którą przejdziesz samodzielnie w kilkanaście minut.
Trzy elementy, bez których strona firmowa łamie prawo
Nie musisz prowadzić sklepu ani zbierać danych wrażliwych, żeby podlegać RODO. Wystarczy formularz kontaktowy albo zwykły licznik odwiedzin (Google Analytics, Meta Pixel) - a to ma dziś praktycznie każda strona firmowa. Praktyczne minimum to trzy rzeczy:
Polityka prywatności - dokument dostępny z każdej podstrony, opisujący, kto administruje danymi i po co je zbiera.
Baner cookies z realną możliwością odmowy - nie samo okienko z „OK", tylko mechanizm, który faktycznie blokuje niepotrzebne skrypty, dopóki nie dostanie zgody.
Klauzula RODO przy formularzu kontaktowym - krótka informacja o administratorze danych i celu ich zbierania, z odesłaniem do pełnej polityki.
Bez tych trzech elementów strona nie jest zgodna z prawem. Niezależnie od tego, czy zbiera dane wrażliwe, czy tylko adres e-mail z formularza kontaktowego.
Jak wygląda cookie banner zgodny z RODO w 2026 roku
W styczniu 2023 roku Europejska Rada Ochrony Danych (EDPB) opublikowała raport Cookie Banner Taskforce, który ujednolicił interpretację przepisów w całej Unii Europejskiej. Kilka ustaleń z tego raportu warto znać, zanim zlecisz komukolwiek projekt banera - bo to one najczęściej decydują, czy wdrożenie faktycznie spełnia wymogi, czy tylko wygląda na to, że spełnia.
Brak opcji „Odrzuć" na pierwszej warstwie banera to naruszenie. Jeśli użytkownik musi kliknąć „Ustawienia" i przejść przez kilka ekranów, żeby odrzucić cookies, a akceptacja to jedno kliknięcie - to nie jest zgoda dobrowolna.
Przycisk „Odrzuć wszystko" musi być równie widoczny jak „Akceptuj wszystko". Ten sam rozmiar, ten sam kontrast, to samo miejsce w hierarchii wizualnej.
Cookie walle są generalnie niedozwolone.
Scrollowanie nie liczy się jako zgoda. To działanie niejednoznaczne - może oznaczać cokolwiek, nie tylko akceptację.
Wycofanie zgody musi być tak samo łatwe, jak jej wyrażenie. Jeśli akceptacja to jedno kliknięcie, cofnięcie też powinno nim być.
Reszta to detale wykonania.
Ten sam problem widać często u firm, które dopiero co przeniosły się z WordPressa - wtyczka do cookies zostaje skonfigurowana raz, przy starcie, i nikt już nie sprawdza, czy nadal działa zgodnie z aktualnymi wytycznymi po kolejnej aktualizacji. Więcej o tym, co jeszcze warto sprawdzić przy takiej przeprowadzce, piszemy w artykule o migracji WordPress do Storyblok.
Najczęstszy błąd: baner, który niczego nie robi
W praktyce widzimy to bardzo często.
Baner cookies wygląda poprawnie. Ma nawet przycisk „Odrzuć". Ale skrypt analityczny i tak startuje w momencie wczytania strony, zanim użytkownik zdąży cokolwiek kliknąć. Wtedy cały baner jest czystą dekoracją - a strona i tak łamie przepisy, tylko teraz wygląda, jakby ich przestrzegała, co bywa jeszcze gorsze przy ewentualnej kontroli.
Sprawdzenie tego wymaga czegoś więcej niż spojrzenia na kod strony - trzeba zweryfikować w narzędziu deweloperskim przeglądarki (zakładka Network), czy zapytania do Google Analytics czy Meta Pixel faktycznie nie wychodzą przed kliknięciem zgody. To dokładnie ten sam poziom szczegółowości, jaki stosujemy przy weryfikacji GA4 w naszej checkliście wdrożeniowej dla nowych stron internetowych.
Nie wystarczy, że kod jest wklejony. Trzeba sprawdzić, że faktycznie działa.
Co musi zawierać polityka prywatności
Kompletna polityka prywatności odpowiada na pytania, które RODO wprost nakłada na administratora danych (art. 13):
Kto jest administratorem danych (pełna nazwa firmy, dane kontaktowe)
Jakie dane są zbierane i w jakim celu (formularz, analityka, cookies)
Jaka jest podstawa prawna przetwarzania
Jak długo dane są przechowywane
Komu dane są udostępniane (np. firma hostingowa, narzędzia analityczne)
Jakie prawa ma użytkownik (dostęp, sprostowanie, usunięcie, przenoszenie danych, wycofanie zgody)
Czy dane trafiają poza Europejski Obszar Gospodarczy
Klauzula RODO przy formularzu kontaktowym
To najkrótszy z trzech elementów. Też najczęściej pomijany.
Wystarczy kilka zdań tuż przy formularzu: kto jest administratorem danych, w jakim celu je zbiera, i odesłanie do pełnej polityki prywatności. Do tego kilka zasad w praktyce - zbieraj tylko te pola, które są naprawdę potrzebne do udzielenia odpowiedzi, a wiadomości kieruj na skrzynkę, do której dostęp mają wyłącznie uprawnione osoby.
Ustal też, po jakim czasie zgłoszenia są usuwane. Nie trzymaj ich bezterminowo - to jeden z tych detali, o które pyta się dopiero przy kontroli, a wtedy jest już za późno, żeby go poprawić.
Dane z formularza fizycznie leżą na serwerach firmy hostingowej. Dlatego potrzebna jest z nią umowa powierzenia przetwarzania danych - nie tylko sama zgoda użytkownika na stronie. Jeśli zastanawiasz się, jaki rodzaj hostingu w ogóle wybrać zanim dojdzie do tego etapu, mamy osobny przegląd rodzajów hostingu.
Checklist wdrożeniowa - do samodzielnej weryfikacji
Element | Wymóg | Częsty błąd |
|---|---|---|
Cookie banner | „Odrzuć wszystko" tak samo widoczny jak „Akceptuj wszystko" | Odmowa ukryta w ustawieniach, akceptacja jednym kliknięciem |
Skrypty analityczne | Uruchamiają się dopiero po zgodzie | GA4/Meta Pixel startują od razu, baner jest dekoracją |
Polityka prywatności | Dostępna z każdej podstrony, aktualna | Dokument nieaktualny albo w ogóle nielinkowany |
Klauzula przy formularzu | Krótka informacja + link do polityki | Formularz bez żadnej wzmianki o przetwarzaniu danych |
Wycofanie zgody | Tak samo łatwe jak jej wyrażenie | Brak opcji zmiany zgody po jej udzieleniu |
Umowa z hostingiem | Umowa powierzenia danych podpisana | Brak formalnej umowy z dostawcą serwera |
To praktyczne minimum, opisane od strony wdrożeniowej - nie porada prawna. Przy przetwarzaniu danych wrażliwych, w branżach regulowanych albo przy większej skali warto skonsultować rozwiązanie z prawnikiem.
Najczęściej zadawane pytania
Jeśli strona używa jakichkolwiek cookies wykorzystujących dane osobowe - w tym Google Analytics czy Meta Pixel - to tak, niezależnie od wielkości firmy. Cookies, które nie wykorzystują danych osobowych, podlegają osobno przepisom Prawa komunikacji elektronicznej, ale w praktyce niemal każda strona firmowa korzysta z narzędzi analitycznych lub marketingowych, więc baner jest potrzebny prawie zawsze.
Nie. Zgodnie z ustaleniami EDPB Cookie Banner Taskforce z 2023 roku, brak równie widocznej opcji odrzucenia na pierwszej warstwie banera to jedno z najczęściej wskazywanych naruszeń w całej UE.
RODO nie narzuca konkretnej liczby dni - wymaga, żeby okres przechowywania był ustalony i uzasadniony celem przetwarzania. W praktyce dla zwykłego formularza kontaktowego to zwykle kilka do kilkunastu miesięcy, ale najważniejsze, żeby ten okres był opisany w polityce prywatności i faktycznie przestrzegany.
Tak. Dane z formularzy i ruch na stronie fizycznie leżą na serwerach dostawcy hostingu, więc to on przetwarza dane w Twoim imieniu - a to wymaga formalnej umowy powierzenia przetwarzania danych (art. 28 RODO), nie tylko zgody użytkownika na stronie.
Maksymalne kary sięgają 20 mln euro lub 4% rocznego światowego obrotu firmy - w zależności od tego, która kwota jest wyższa. W praktyce dla małych stron firmowych kary bywają niższe, ale UODO coraz częściej kontroluje też mniejsze podmioty, nie tylko duże platformy.