Przejdź do treści
Darmowy audyt

Prawo i regulacje Problem i rozwiązanie

Brak polityki prywatności albo kopia z innej strony - co musi zawierać i jak ją poprawić

Autor: Bartosz Gromek Zaktualizowano: 4 min czytania

W skrócie

  • Objaw: strona nie ma polityki prywatności, ma politykę z nazwą innej firmy albo dokument opisuje narzędzia, których nie używasz, i pomija te, które faktycznie działają.
  • Przyczyna: polityka powstała z gotowego wzoru lub kopii, a strona przez lata zmieniała narzędzia (analityka, piksele, czat, newsletter), podczas gdy dokument zostawał bez zmian.
  • Rozwiązanie: spis faktycznych procesów i narzędzi, polityka opisująca każdy z nich zgodnie z art. 13 RODO, link w stopce i przy formularzach oraz przegląd po każdej zmianie na stronie.

Nie masz czasu? Zrobimy to za Ciebie - Audyt sklepu (zgodność) od 1 490 zł netto

Jak to wygląda

W stopce strony nie ma linku do polityki prywatności albo prowadzi on do dokumentu, który ewidentnie powstał dla kogoś innego. Zdarza się nazwa innej firmy w treści, opis narzędzi, które dawno przestały istnieć, i brak wzmianki o tych, które działają dziś: Google Analytics 4, pikselu Meta, czacie czy narzędziu do newslettera. Przy formularzu kontaktowym nie ma żadnej informacji o przetwarzaniu danych.

  • brak linku do polityki w stopce i przy formularzach,
  • w dokumencie występuje nazwa innej firmy albo puste pola wzoru,
  • polityka nie wymienia narzędzi, które widać w kodzie strony,
  • brak informacji o prawach osób i o możliwości skargi do Prezesa UODO.

Dlaczego tak się dzieje

RODO, stosowane od 25 maja 2018 r., wymaga, żeby w chwili zbierania danych poinformować osobę o tym, kto i jak je przetwarza (art. 13). Polityka prywatności jest najwygodniejszym miejscem na te informacje. Problem w tym, że wiele firm traktuje ją jako formalność: kopiuje wzór i zapomina o nim, a strona żyje dalej.

Co musi zawierać polityka prywatności

  • kto jest administratorem danych i jak się z nim skontaktować (oraz z inspektorem ochrony danych, jeśli został wyznaczony),
  • cele przetwarzania i podstawy prawne dla każdego celu,
  • odbiorcy danych, np. hosting, dostawca poczty, narzędzia analityczne i reklamowe,
  • informacja o przekazywaniu danych poza Europejski Obszar Gospodarczy,
  • okres przechowywania danych lub kryteria jego ustalania,
  • prawa osób: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw i wycofanie zgody,
  • prawo do skargi do Prezesa UODO,
  • informacja, czy podanie danych jest dobrowolne, oraz o profilowaniu, jeśli występuje.

Polityka prywatności a polityka cookies

Informacje o cookies mogą być częścią polityki prywatności albo osobnym dokumentem. Ważne, żeby opisywały faktyczne cookies i skrypty na stronie oraz sposób zmiany zgody.

Dokument nie nadąża za stroną

Każde nowe narzędzie, np. czat, chatbot AI, newsletter czy piksel reklamowy, to nowy cel lub nowy odbiorca danych. Jeśli polityka nie jest aktualizowana, z czasem coraz bardziej rozmija się z rzeczywistością.

Kopia z innej strony to nie tylko formalny błąd

Polityka skopiowana z innej firmy wprowadza w błąd osoby, których dane zbierasz: wskazuje innego administratora, inne cele i innych odbiorców. Jeśli klient zapyta o swoje dane albo złoży skargę, taki dokument niczego nie wyjaśni, a pokaże, że firma nie wie, co dzieje się z danymi na jej stronie. Dlatego punktem wyjścia jest zawsze spis faktycznych procesów, a dopiero potem tekst.

Zanim zaczniesz pisać, otwórz stronę w oknie incognito i w narzędziach przeglądarki (zakładka Sieć) sprawdź, z jakimi zewnętrznymi serwerami się łączy. Ta lista to najlepszy punkt wyjścia do opisania odbiorców danych. Gotowy dokument warto przekazać do weryfikacji prawnikowi.

Ten problem jest jednym z naszej listy 50 problemów prawnych sklepu i strony internetowej. Wpis jest praktycznym opisem, a nie poradą prawną.

Darmowy skan sklepu

Sprawdź zgodność sklepu za darmo

Wpisz adres, a przeniesiemy Cię do bezpłatnego skanu na stronie CodeScriptum.

Jak to rozwiązać krok po kroku

Brak polityki prywatności albo kopia z innej strony - co musi zawierać i jak ją poprawić - https://codescriptum.pl/blog/polityka-prywatnosci-na-stronie-internetowej/

  1. Spisz wszystkie miejsca, w których strona zbiera dane: formularze, konto klienta, zamówienia, newsletter, czat, komentarze, analityka i piksele reklamowe.
  2. Dla każdego miejsca ustal cel, podstawę prawną, odbiorców (dostawców narzędzi) i okres przechowywania danych.
  3. Sprawdź, którzy dostawcy przetwarzają dane poza EOG i na jakiej podstawie, oraz czy masz z nimi umowy powierzenia.
  4. Napisz politykę prywatności prostym językiem według listy obowiązkowych elementów z art. 13 RODO, z osobną sekcją o cookies i sposobie zmiany zgody.
  5. Dodaj link do polityki w stopce każdej podstrony i krótką informację z linkiem pod każdym formularzem.
  6. Ustal, kto i kiedy przegląda politykę: co najmniej przy każdej zmianie narzędzi na stronie, i zapisuj datę ostatniej aktualizacji w dokumencie.

Jak sprawdzić, że zadziałało

Porównaj politykę z listą zewnętrznych serwerów, z którymi łączy się strona (narzędzia przeglądarki, zakładka Sieć), i z listą wtyczek. Każde narzędzie przetwarzające dane powinno być opisane w polityce, a link do niej musi być widoczny w stopce i przy każdym formularzu, także na telefonie.

Usługa CodeScriptum

Audyt sklepu (zgodność)

od 1 490 zł netto

  • Omnibus, GPSR, EAA i RODO w praktyce
  • Weryfikacja techniczna sklepu
  • Plan napraw z priorytetami

Najczęściej zadawane pytania

Czy każda strona firmowa musi mieć politykę prywatności?

W praktyce tak, jeśli strona zbiera jakiekolwiek dane osobowe, np. przez formularz, analitykę lub newsletter. Polityka jest najprostszym sposobem spełnienia obowiązku informacyjnego z RODO.

Czy mogę użyć generatora polityki prywatności?

Generator może pomóc w strukturze dokumentu, ale nie wie, jakich narzędzi faktycznie używasz. Wynik trzeba uzupełnić o rzeczywiste procesy i dostawców, a najlepiej dać do sprawdzenia prawnikowi.

Pojęcia w tym artykule

Źródła

  1. Rozporządzenie (UE) 2016/679 (RODO) (otwiera się w nowej karcie) eur-lex.europa.eu
  2. Urząd Ochrony Danych Osobowych (otwiera się w nowej karcie) uodo.gov.pl

Podobne problemy

O autorze

Bartosz Gromek

Założyciel CodeScriptum, technologia i rozwój

Założyciel CodeScriptum - firmy technologicznej z Łodzi, działającej od 2022 roku. Odpowiada za technologię i rozwój, a projekty realizuje razem z zespołem specjalistów od stron, sklepów internetowych, systemów CRM, integracji, AI i marketingu. Na blogu opisuje problemy, z którymi zgłaszają się klienci CodeScriptum, i sprawdzone sposoby ich rozwiązania.

Newsletter

Konkretne porady raz na jakiś czas

Nowe problemy i rozwiązania z bloga, zmiany w przepisach dla sklepów i stron oraz sprawdzone sposoby na więcej klientów z internetu. Bez spamu, wypis jednym kliknięciem.