„Na pewno mamy to ogarnięte" - tak najczęściej odpowiadają właściciele firm, gdy pytam o zgodność ich strony z RODO. W praktyce, gdy sprawdzam to dokładnie, prawie zawsze znajduje się coś: brak checkboxa zgody na formularzu, trackery odpalające się przed jakąkolwiek zgodą użytkownika, albo polityka prywatności skopiowana z innej strony i nigdy nie zaktualizowana. Sam niedawno przechodziłem przez pełny audyt zgodności własnej strony - i wiem, ile drobnych rzeczy łatwo przeoczyć.
Ten wpis to konkretna checklista, nie teoria prawnicza - co realnie sprawdzić na swojej stronie, żeby uniknąć najczęstszych błędów.
Cookies i trackery
- Baner zgody, który blokuje trackery domyślnie - Google Analytics, piksel Facebooka i podobne narzędzia nie mogą się uruchamiać, zanim użytkownik świadomie wyrazi zgodę. To najczęstszy błąd, jaki widzę - trackery odpalają się od razu, a baner jest tylko dekoracją.
- Możliwość odmowy równie łatwa, jak zgoda - przycisk „odrzuć" musi być tak samo widoczny i dostępny jednym kliknięciem, jak przycisk „akceptuj".
- Lista rzeczywiście używanych plików cookies - zgodna z tym, co faktycznie ładuje się na stronie, nie generyczny szablon.
Formularze i zbieranie danych
- Jasna informacja o celu przetwarzania - przy każdym formularzu, nie tylko w ogólnej polityce prywatności ukrytej w stopce.
- Checkbox zgody tam, gdzie jest wymagany - np. przy zapisie na newsletter, gdzie podstawą przetwarzania jest zgoda, a nie realizacja usługi.
- Minimalizacja danych - formularz kontaktowy nie potrzebuje pola PESEL ani daty urodzenia. Zbieraj tylko to, czego realnie potrzebujesz - pisałem o tym też z perspektywy konwersji w tekście o formularzu kontaktowym, który konwertuje.
Dokumenty i podstawy prawne
- Aktualna polityka prywatności - dopasowana do tego, co strona faktycznie robi z danymi, nie generyczny wzór z internetu.
- Umowy powierzenia z dostawcami - jeśli korzystasz z zewnętrznego hostingu, systemu mailingowego czy CRM, powinieneś mieć podpisaną umowę powierzenia przetwarzania danych z każdym z tych dostawców.
- Rejestr czynności przetwarzania - obowiązkowy dla większości firm, nawet w uproszczonej formie.
Hosting i lokalizacja danych
Warto wiedzieć, gdzie fizycznie znajdują się serwery, na których przechowywane są dane Twoich klientów. Hosting w Unii Europejskiej upraszcza sprawę - dane nie opuszczają obszaru objętego RODO. Serwery poza UE (np. część usług amerykańskich) wymagają dodatkowych mechanizmów prawnych, żeby transfer danych był zgodny z przepisami.
Dlaczego to się opłaca, nie tylko z obawy przed karą
Zgodność z RODO to nie tylko unikanie ryzyka administracyjnego - to też sygnał dla klienta, że firma poważnie traktuje jego dane. W czasach, gdy wycieki danych trafiają na pierwsze strony, strona, która transparentnie i poprawnie informuje o przetwarzaniu danych, buduje realne zaufanie, zamiast je nadszarpywać.
Nie masz pewności, czy Twoja strona jest w pełni zgodna z RODO? Sprawdzę to i wskażę konkretne braki do poprawy.
Najczęstsze pytania
Czy mała firma też podlega RODO?
Tak, RODO obowiązuje niezależnie od wielkości firmy - liczy się fakt przetwarzania danych osobowych, nie liczba pracowników czy przychód. Nawet jednoosobowa działalność zbierająca dane przez formularz kontaktowy musi spełniać podstawowe wymogi.
Czy sam baner cookies wystarczy do zgodności z RODO?
Nie. Baner cookies to tylko jeden element zgodności - dotyczy plików cookies i podobnych technologii. Pełna zgodność z RODO obejmuje też politykę prywatności, podstawę prawną przetwarzania danych z formularzy, umowy powierzenia z dostawcami usług i wiele innych elementów.
Jakie kary grożą za brak zgodności strony z RODO?
Administracyjne kary pieniężne mogą sięgać do 20 milionów euro lub 4% rocznego globalnego obrotu firmy, w zależności od tego, która kwota jest wyższa - choć w praktyce dla małych firm kary bywają znacznie niższe i proporcjonalne do skali naruszenia.
Czy trzeba mieć zgodę na każdy formularz na stronie?
Tak, każdy formularz zbierający dane osobowe (nawet sam adres e-mail) wymaga jasnej informacji, w jakim celu dane są zbierane, kto jest administratorem oraz linku do polityki prywatności - najczęściej w formie checkboxa zgody lub czytelnej informacji przy polu formularza.