W tym artykule dowiesz się dokładnie, jak powinien wyglądać aktualna polityka prywatności w 2026 roku, jakie nowe elementy musisz uwzględnić po wejściu DSA, jak różni się polityka prywatności od klauzuli informacyjnej RODO i dlaczego nie możesz po prostu skopiować szablonu znalezionego w Google. Przygotowałem dla Ciebie kompletny przewodnik z konkretnymi przykładami, tabelami porównawczymi i praktycznymi wskazówkami, które możesz wdrożyć od zaraz.

Czym jest polityka prywatności i dlaczego każdy sklep internetowy musi ją mieć?

Polityka prywatności to dokument, który szczegółowo opisuje, w jaki sposób Twój sklep internetowy zbiera, przetwarza, przechowuje i chroni dane osobowe klientów oraz odwiedzających stronę. To coś więcej niż tylko wymóg prawny – to fundament zaufania w relacji z klientem.

Podstawy prawne obowiązku posiadania polityki prywatności:

  • RODO (Rozporządzenie UE 2016/679) – art. 13 i 14 nakładają obowiązek informowania o przetwarzaniu danych osobowych
  • Ustawa o ochronie danych osobowych – przepisy krajowe uzupełniające RODO
  • Prawo telekomunikacyjne – art. 173-174 dotyczące cookies i podobnych technologii
  • DSA (Rozporządzenie UE 2022/2065) – nowe wymogi transparentności dla platform online
  • Ustawa o prawach konsumenta – obowiązki informacyjne wobec klientów

Warto zaznaczyć, że polityka prywatności nie jest tym samym co klauzula informacyjna RODO. Klauzula to zwięzła informacja podawana w konkretnym momencie zbierania danych (np. przy formularzu kontaktowym), podczas gdy polityka prywatności to kompleksowy dokument dostępny na stronie, opisujący całościowo wszystkie aspekty przetwarzania danych w firmie.

Różnice między polityką prywatności a klauzulą RODO

ElementPolityka prywatnościKlauzula informacyjna RODO
ZakresWszystkie procesy przetwarzania w firmieKonkretny cel zbierania danych
UmiejscowienieOsobna podstrona, stopkaPrzy formularzu/checkboxie
Długość2000-5000 słów100-300 słów
SzczegółowośćBardzo szczegółowaZwięzła, konkretna
AktualizacjaCo kilka miesięcyPrzy zmianie celu

Obowiązkowe elementy polityki prywatności według RODO i DSA 2026

Aktualny wzór polityki prywatności musi zawierać znacznie więcej informacji niż jeszcze 2-3 lata temu. Poniżej znajdziesz kompletną listę elementów obowiązkowych:

1. Dane administratora (art. 13 ust. 1 lit. a RODO)

Musisz podać:

  • Pełną nazwę firmy (lub imię i nazwisko w przypadku działalności jednoosobowej)
  • Adres siedziby
  • NIP
  • Dane kontaktowe: email, telefon, adres korespondencyjny
  • NOWOŚĆ DSA: Numer rejestrowy w CEIDG/KRS z linkiem do weryfikacji

Przykład poprawnego zapisu: Administrator danych: E-Commerce Sp. z o.o., ul. Kwiatowa 15, 00-001 Warszawa, NIP: 1234567890, KRS: 0000123456, email: ochronadanych@przykład.pl, telefon: +48 22 123 45 67. Numer rejestrowy w systemie trader (DSA): PL2026XXXX.

2. Dane inspektora ochrony danych (jeśli został powołany)

Jeśli Twoja firma musi mieć IOD (np. prowadzisz monitoring na dużą skalę, profilujesz klientów), podaj:

  • Imię i nazwisko lub nazwę firmy IOD
  • Dedykowany adres email: iod@twojastrona.pl
  • Inne dane kontaktowe

3. Cele i podstawy prawne przetwarzania danych

To kluczowa sekcja – musisz dokładnie opisać każdy cel, w jakim zbierasz dane oraz podstawę prawną tego przetwarzania.

Typowe cele w sklepie internetowym:

  1. Realizacja zamówienia – podstawa: umowa (art. 6 ust. 1 lit. b RODO)
  2. Marketing bezpośredni własnych produktów – podstawa: prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO)
  3. Newsletter – podstawa: zgoda (art. 6 ust. 1 lit. a RODO)
  4. Obsługa reklamacji – podstawa: umowa + obowiązek prawny (art. 6 ust. 1 lit. b i c RODO)
  5. Księgowość i rozliczenia podatkowe – podstawa: obowiązek prawny (art. 6 ust. 1 lit. c RODO)
  6. Obrona przed roszczeniami – podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO)
  7. Analityka witryny (Google Analytics 4) – podstawa: zgoda (art. 6 ust. 1 lit. a RODO) + uzasadniony interes
  8. Remarketing i reklamy spersonalizowane – podstawa: zgoda (art. 6 ust. 1 lit. a RODO)

NOWOŚĆ 2026 – AI i automatyzacja: Jeśli używasz narzędzi AI do rekomendacji produktów, chatbotów lub personalizacji treści, musisz to wyraźnie opisać i wskazać podstawę prawną. DSA wymaga szczególnej transparentności w przypadku algorytmów rekomendacyjnych.

4. Odbiorcy danych (art. 13 ust. 1 lit. e RODO)

Wymień wszystkie kategorie podmiotów, którym przekazujesz dane:

  • Firmy kurierskie (InPost, DPD, DHL, Poczta Polska)
  • Operatorzy płatności (Przelewy24, PayU, Stripe)
  • Dostawcy systemów email/newsletter (Mailchimp, GetResponse, Freshmail)
  • Platformy analityczne (Google Analytics, Meta Pixel)
  • Dostawcy rozwiązań chmurowych (AWS, Google Cloud)
  • Agencje marketingowe
  • Kancelarie prawne (w razie sporów)
  • Biura rachunkowe
  • NOWOŚĆ: Dostawcy narzędzi AI (jeśli używasz chatbotów, rekomendacji produktów)

Wskazówka praktyczna: Nie wymieniaj konkretnych nazw firm (mogą się zmieniać), używaj kategorii ogólnych, ale jednocześnie szczegółowych (np. „dostawcy usług kurierskich działających na terenie Polski i Unii Europejskiej”).

5. Transfer danych poza EOG

Jeśli korzystasz z narzędzi amerykańskich (Google Analytics, Meta, Mailchimp), musisz opisać:

  • Że dochodzi do transferu danych do USA lub innych państw trzecich
  • Jakie zabezpieczenia stosujesz (Standardowe Klauzule Umowne, Data Privacy Framework)
  • Że użytkownik ma prawo uzyskać kopię zabezpieczeń

WAŻNE: Po upadku Privacy Shield i wątpliwościach wokół kolejnych mechanizmów transferu danych do USA, ten punkt wymaga szczególnej uwagi. W 2026 roku obowiązuje EU-US Data Privacy Framework – sprawdź, czy Twoi dostawcy są na liście certyfikowanych firm.

6. Okres przechowywania danych (art. 13 ust. 2 lit. a RODO)

Musisz podać konkretne okresy lub kryteria ich określenia:

  • Realizacja zamówienia: przez czas trwania umowy + 6 lat (przedawnienie roszczeń)
  • Faktury: 5 lat od końca roku podatkowego (ustawa o rachunkowości)
  • Zgoda marketingowa: do momentu wycofania zgody lub zakończenia kampanii
  • Konto użytkownika: do czasu usunięcia konta przez użytkownika
  • Logi serwera: 6-12 miesięcy (cel: bezpieczeństwo IT)
  • Dane z cookies analitycznych: 14-26 miesięcy (Google Analytics 4)

7. Prawa osoby, której dane dotyczą

Dokładnie opisz następujące prawa:

  • Prawo dostępu (art. 15 RODO) – klient może poprosić o kopię swoich danych
  • Prawo do sprostowania (art. 16) – poprawianie błędnych danych
  • Prawo do usunięcia „prawo do bycia zapomnianym” (art. 17)
  • Prawo do ograniczenia przetwarzania (art. 18)
  • Prawo do przenoszenia danych (art. 20) – w formacie CSV/JSON
  • Prawo sprzeciwu (art. 21) – szczególnie wobec marketingu
  • Prawo do wycofania zgody – w każdej chwili
  • Prawo wniesienia skargi do UODO – podaj adres i stronę: uodo.gov.pl

Dodaj informację o czasie odpowiedzi: „Odpowiadamy na żądania w ciągu 30 dni, w skomplikowanych przypadkach możemy przedłużyć ten termin o kolejne 60 dni, informując Cię o przyczynach opóźnienia.”

polityka prywatności

8. Informacja o zautomatyzowanym podejmowaniu decyzji i profilowaniu

To często pomijany, ale obowiązkowy element! (art. 13 ust. 2 lit. f RODO)

Jeśli NIE profilujesz – napisz to wprost: „Nie podejmujemy decyzji w sposób zautomatyzowany, w tym nie stosujemy profilowania w rozumieniu art. 22 RODO.”

Jeśli profilujesz (np. personalizujesz oferty na podstawie historii zakupów): „Stosujemy profilowanie w celu dostosowania oferty produktów do Twoich preferencji zakupowych. Analiza opiera się na historii przeglądanych kategorii i dodanych do koszyka produktów. Profilowanie nie wywołuje wobec Ciebie skutków prawnych ani podobnie istotnie wpływających. Masz prawo w dowolnym momencie zgłosić sprzeciw wobec profilowania.”

NOWOŚĆ DSA 2026: Jeśli używasz systemów rekomendacyjnych opartych na AI, musisz dodatkowo opisać:

  • Główne parametry algorytmu (bez ujawniania tajemnicy przedsiębiorstwa)
  • Sposób, w jaki użytkownik może wpłynąć na rekomendacje
  • Opcję wyłączenia rekomendacji spersonalizowanych

Nowe obowiązki po wejściu Digital Services Act (DSA)

DSA (Rozporządzenie UE 2022/2065) w pełni obowiązuje od 17 lutego 2024 roku wszystkie platformy internetowe działające w UE. Choć największe obowiązki spadły na bardzo duże platformy (VLOP), sklepy e-commerce też mają nowe wymogi:

Transparentność systemów rekomendacyjnych (art. 27 DSA) – polityka prywatności

Jeśli Twój sklep używa algorytmów do rekomendacji produktów („Klienci kupili również…”, „Polecane dla Ciebie”), musisz w polityce prywatności opisać:

  1. Jakie dane są wykorzystywane (historia przeglądania, zakupy, lokalizacja, urządzenie)
  2. Jakie są główne parametry algorytmu (np. „podobieństwo produktów bazuje na kategorii, cenie i popularności wśród użytkowników o podobnym profilu”)
  3. Czy i jak użytkownik może zmienić parametry (np. wyłączyć personalizację w ustawieniach konta)
  4. Opcję wyświetlania rekomendacji niespersonalizowanych (np. „najpopularniejsze produkty miesiąca”)

Przykładowy zapis: „W naszym sklepie stosujemy system rekomendacji produktów oparty na Twoich preferencjach zakupowych. Główne parametry algorytmu to: kategorie przeglądanych produktów, historia zakupów, średni budżet transakcji oraz popularność produktów wśród użytkowników z podobnym profilem. Możesz w każdej chwili wyłączyć rekomendacje spersonalizowane w Ustawieniach konta → Prywatność → 'Pokaż tylko popularne produkty’.”

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *