WooCommerce a RODO
Prowadzisz sklep WooCommerce, zbierasz dane klientów przy każdym zamówieniu i prawdopodobnie nie zastanawiasz się nad tym zbyt często. To zrozumiałe – uruchamianie sklepu pochłania cala uwagę, a RODO brzmi jak temat dla prawników, nie dla sprzedawców. Problem w tym, że Urząd Ochrony Danych Osobowych nakłada kary nie tylko na wielkich graczy. Małe sklepy internetowe również są kontrolowane. W tym artykule bez prawniczego żargonu – tylko konkretna lista rzeczy, które powinieneś sprawdzić.
ⓘ Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi porady prawnej. W przypadku wątpliwości dotyczących zgodności Twojego sklepu z RODO warto skonsultować się z prawnikiem lub inspektorem ochrony danych.
Czym jest RODO i kogo dotyczy?
RODO (Rozporzadzenie o Ochronie Danych Osobowych) to unijne rozporzadzenie obowiązujące od maja 2018 roku. Dotyczy każdego podmiotu – niezaleznie od wielkości – który przetwarza dane osobowe mieszkańców Unii Europejskiej.
Sklep internetowy przetwarza dane osobowe od pierwszej sekundy działania. Imie i nazwisko klienta, adres dostawy, adres e-mail, numer telefonu, historia zamówień, adres IP – to wszystko dane osobowe w rozumieniu RODO.
Nieznajomoc przepisów nie zwalnia z odpowiedzialności. Kary za naruszenia siegaja 20 milionów euro lub 4% rocznego obrotu – i choc w Polsce najgłośniejsze sprawy dotycza dużych firm, UODO prowadzi tez postepowania wobec małych przedsiębiorców.
Jakie dane zbiera WooCommerce?
Zanim przejdziesz do checklisty, warto wiedzieć, z czym masz do czynienia. WooCommerce domyślnie zbiera i przechowuje:
Przy skladaniu zamówienia:
- imie i nazwisko
- adres e-mail
- adres dostawy i rozliczeniowy
- numer telefonu
- historie zamówień
- adres IP
Przy założeniu konta:
- dane logowania (e-mail, zaszyfrowane hasło)
- wszystkie dane z zamówień powiązane z kontem
- data rejestracji
Automatycznie przez WordPress/WooCommerce:
- logi systemowe z adresami IP
- dane sesji i ciasteczka (cookies) niezbędne do działania koszyka
Do tego dochodza dane zbierane przez dodatki: wtyczki do analityki (Google Analytics), remarketing (Meta Pixel), e-mail marketing (Mailchimp, FreshMail), bramki płatnicze i systemy kurierskie. Każdy z tych podmiotów to tzw. podmiot przetwarzający – i Twoja relacja z nim musi być uregulowana.
Checklist zgodności WooCommerce z RODO
Ponizej lista kontrolna podzielona na obszary. Przejdz przez każdy punkt i zaznacz, co masz już zrobione – a co wymaga uzupelnienia.
✅ 1. Polityka prywatności
Polityka prywatności to podstawowy dokument informacyjny, który każdy sklep internetowy musi posiadać. Nie chodzi o kopiowanie szablonu z internetu – dokument musi odzwierciedlać, co Twoj sklep naprawde robi z danymi.
Co powinna zawierać:
- kto jest administratorem danych (Twoje pełne dane firmowe)
- jakie dane są zbierane i w jakim celu
- na jakiej podstawie prawnej je przetwarzasz (zgoda, wykonanie umowy, prawnie uzasadniony interes)
- jak dlugo dane są przechowywane
- czy dane są przekazywane podmiotom trzecim i komu (kurierzy, bramki płatnicze, systemy analityczne)
- jakie prawa maja uzytkownicy (dostęp, sprostowanie, usunięcie, przeniesienie, sprzeciw)
- jak użytkownik może skontaktować się z administratorem w sprawie danych
Gdzie umiescic:
- link w stopce strony (widoczny na każdej podstronie)
- link w formularzu zamówienia przy checkboxie zgody
- link w e-mailach transakcyjnych
⚠️ Błąd: Polityka prywatności skopiowana z innego sklepu, bez dostosowania do wlasnej działalności. UODO traktuje to jak brak dokumentu – bo informuje o czyms innym niz rzeczywistość.
✅ 2. Zgody marketingowe – oddzielnie od zgody na przetwarzanie
To jeden z najczęściej popelnianych błędów w polskich sklepach: łączenie zgody na realizacje zamówienia że zgoda na marketing.
Zasady:
- zgoda na newsletter / komunikaty marketingowe musi być dobrowolna i oddzielna od zgody na przetwarzanie danych w celu realizacji zamówienia
- pole checkboxa dla zgody marketingowej nie może być domyślnie zaznaczone
- klient musi moc zlozyc zamówienie bez wyrazenia zgody marketingowej
- kazda zgoda musi być sformułowana jasnym, prostym jezykiem – bez prawniczych ogólników
WooCommerce domyślnie nie ma pola zgody marketingowej w checkout. Możesz je dodać recznie (przez kod lub wtyczkę) lub skorzystać z dedykowanych wtyczek do zarzadzania zgodami: WP AutoTerms, Complianz, GDPR Cookie Consent.
✅ 3. Polityka cookies i baner cookiesów
Jeżeli Twoj sklep uzywa plików cookies innych niz niezbędne do działania (a prawie na pewno uzywa – Google Analytics, Meta Pixel, remarketing), potrzebujesz:
- polityki cookies opisujacej, jakie pliki cookies są używane i po co
- banera cookies z możliwością akceptacji poszczegolnych kategorii (niezbędne / analityczne / marketingowe)
- mechanizmu zapisywania i respektowania wyboru użytkownika
Samo wyswietlenie komunikatu „Ta strona uzywa cookies” bez możliwości odmowy to za mało.
⚠️ Ważna zasada: Skrypty analityczne i marketingowe (Google Analytics, Meta Pixel) nie moga się wczytywać, zanim użytkownik nie wyrazi zgody na cookies analityczne/marketingowe. Oznacza to wdrozenie mechanizmu warunkowego ladowania skryptów – tzw. Consent Mode. Popularne wtyczki: Complianz, CookieYes, Borlabs Cookie.
✅ 4. Prawa osób, których dane dotycza
RODO przyznaje klientom konkretne prawa. Jako administrator danych masz obowiązek je realizować – i to w określonych terminach (co do zasady 30 dni od zgłoszenia).
Jak obsługiwać prawa klientów w WooCommerce:
| Prawo | Co oznacza | Jak obsłużyć w WooCommerce |
|---|---|---|
| Dostęp do danych | Klient może poprosic o kopie swoich danych | WooCommerce – panel klienta – eksport danych (wbudowane) |
| Sprostowanie | Klient może poprawic bledne dane | Panel klienta – edycja danych konta |
| Usunięcie | Klient może zadac usuniecia danych | WooCommerce – panel zamówień – anonimizacja (wbudowane) |
| Przeniesienie danych | Klient może dostać dane w formacie do odczytu maszynowego | WooCommerce – eksport danych klienta (wbudowane) |
| Sprzeciw | Klient może sprzeciwic się przetwarzaniu w celach marketingowych | Mechanizm wypisania z newslettera, kontakt z administratorem |
WooCommerce od wersji 3.4 ma wbudowane narzędzia do eksportu i anonimizacji danych klientów. Znajdziesz je w: WooCommerce – Narzędzia – Usuwanie / eksportowanie danych osobowych.
Warto tez zadbać o to, by klienci wiedzieli, do kogo i jak się zgłosić z zadaniem. Adres e-mail do spraw RODO powinien być widoczny w polityce prywatności.
✅ 5. Retencja danych – jak dlugo przechowujesz dane?
Jedna z podstawowych zasad RODO jest zasada ograniczenia przechowywania: dane powinny być przechowywane nie dluzej, niz jest to niezbędne.
W kontekscie sklepu WooCommerce:
- Dane zamówień: że wzgledu na przepisy podatkowe faktury i dokumenty ksiegowe musisz przechowywać przez 5 lat od konca roku, w którym uplynal termin płatności podatku. To jest prawnie uzasadniony powod przechowywania danych.
- Dane kont klientów nieaktywnych: konta, z których nikt nie korzystal przez kilka lat, warto usuwać lub anonimizować.
- Dane z formularzy kontaktowych: ustal rozumny okres (np. 12 miesiecy po zakonczeniu sprawy).
- Dane z newslettera: po wypisaniu się użytkownik powinien zostac usuniety z bazy – lub przynajmniej zarchiwizowany z wyraznym oznaczeniem braku zgody.
✅ 6. Umowy powierzenia przetwarzania danych z podmiotami trzecimi
Jeżeli przekazujesz dane klientów firmom zewnetrznym – kurierom, bramkom platniczym, systemom e-mail, narzedzim analitycznym – powinieneś mieć z nimi podpisane umowy powierzenia przetwarzania danych (lub ich ekwiwalent).
Najczestsze podmioty przetwarzajace w sklepach WooCommerce:
- Bramki płatnicze (Przelewy24, PayU, Stripe, Tpay) – zazwyczaj maja gotowe klauzule w regulaminach lub oferuja podpisanie DPA
- Kurierzy (InPost, DPD, DHL, GLS) – standardowe umowy dostępne na żądanie
- Systemy e-mail marketingu (Mailchimp, FreshMail, GetResponse) – DPA dostępne w panelu lub do podpisania
- Google Analytics / Google Ads – akceptacja warunków przetwarzania danych w Google Account
- Meta (Facebook Pixel) – warunki przetwarzania danych w Business Managera
- Hosting – umowa powierzenia z dostawca hostingu
⚠️ Często pomijane: umowy z podmiotami takimi jak BaseLinker, firma obsluguajaca system fakturowania lub agencja, ktora ma dostęp do panelu sklepu. Jeżeli ktos z zewnatrz ma dostęp do danych Twoich klientów – potrzebujesz umowy.
✅ 7. Rejestr czynności przetwarzania
Jeżeli przetwarzasz dane osobowe regularnie (a sklep internetowy robi to ciągle), powinieneś prowadzic rejestr czynności przetwarzania danych. To wewnętrzny dokument opisujący:
- jakie dane przetwarzasz
- w jakim celu
- na jakiej podstawie prawnej
- komu je przekazujesz
- jak dlugo przechowujesz
Nie ma obowiazkowego formatu. Wystarczy arkusz kalkulacyjny lub dokument tekstowy. UODO może go zadac podczas kontroli.
✅ 8. Bezpieczeństwo danych – techniczne środki ochrony
RODO wymaga wdrozenia „odpowiednich środków technicznych i organizacyjnych” zapewniających bezpieczeństwo danych. Nie są to wymogi scisle wynikajace z RODO, ale ich brak – w razie naruszenia – może pogorszyć Twoja sytuacje prawna.
- Certyfikat SSL (HTTPS) – szyfrowanie danych przesylanych między klientem a sklepem to dzis absolutne minimum.
- Regularne kopie zapasowe – to również element planu reagowania na naruszenia. Wtyczki: UpdraftPlus, BackWPup.
- Ograniczony dostęp do panelu – przydziel pracownikom tylko te uprawnienia, które są im niezbędne. WooCommerce ma wbudowany system rol.
✅ 9. Procedura reagowania na naruszenia
Co zrobić, jeśli dojdzie do wycieku danych? RODO nakłada obowiązek zgłoszenia naruszenia do UODO w ciągu 72 godzin od jego wykrycia – jeżeli naruszenie może skutkować ryzykiem dla praw osób, których dane dotycza.
Warto mieć wcześniej przygotowany:
- schemat postepowania w razie naruszenia (kto decyduje, kto zglasza, jak dokumentować)
- kontakt do prawnika lub inspektora ochrony danych
- link do formularza zgloszeniowego UODO: uodo.gov.pl
Skrocona checklist – przejdz przez każdy punkt
| # | Obszar | Sprawdzone? |
|---|---|---|
| 1 | Polityka prywatności aktualna i dostosowana do Twojego sklepu | ☐ |
| 2 | Link do polityki prywatności widoczny w stopce i formularzu zamówień | ☐ |
| 3 | Zgoda marketingowa oddzielna, nieobowiazkowa i niezaznaczona domyślnie | ☐ |
| 4 | Baner cookies z możliwością odmowy kategorii analitycznych/marketingowych | ☐ |
| 5 | Skrypty GA/Meta Pixel laduja się tylko po wyrazeniu zgody (Consent Mode) | ☐ |
| 6 | Klienci moga eksportować i usuwać swoje dane (narzędzia w WooCommerce) | ☐ |
| 7 | Adres e-mail do spraw RODO widoczny w polityce prywatności | ☐ |
| 8 | Ustalony i udokumentowany okres retencji danych | ☐ |
| 9 | Umowy powierzenia z hostingiem, kurierami, bramkami platniczymi | ☐ |
| 10 | Rejestr czynności przetwarzania danych prowadzony | ☐ |
| 11 | Procedura reagowania na naruszenia ustalona | ☐ |
Od czego zacząć, jeżeli zaczynacie od zera?
Jeżeli żaden z powyzszych punktów nie jest zrealizowany, nie probuj robic wszystkiego naraz – to przepis na chaos. Zacznij od rzeczy, które są widoczne dla klientów i prawnie najbardziej ryzykowne:
Krok 1: Zaktualizuj lub stworz polityke prywatności dopasowana do Twojego sklepu.
Krok 2: Wdroz porzadny baner cookies z możliwością odmowy (Complianz lub CookieYes).
Krok 3: Sprawdź, czy formularz zamówień ma prawidłowe checkboxy zgod.
Krok 4: Upewnij się, że skrypty analityczne laduja się tylko po zgodzie (Consent Mode).
Krok 5: Podpisz lub zaakceptuj umowy powierzenia z głównymi dostawcami (hosting, bramka platnicza, kurier).
Pozostale punkty możesz wdrażać stopniowo – ale te piec to absolutne minimum.
Podsumowanie
RODO w sklepie internetowym to nie jednorazowe żądanie do odhaczenia – to trwały obowiązek, który wymaga utrzymania i aktualizowania dokumentacji wraz z rozwojem sklepu. Nowa wtyczka do analityki, nowy kurier, nowa forma zbierania e-maili – kazda zmiana może wymagać aktualizacji polityki prywatności lub umów powierzenia.
Dobra wiadomość jest taka, że WooCommerce ma wbudowane narzędzia wspierajace zgodność z RODO. Wystarczy z nich korzystać – i zadbać o reszte ekosystemu wokol sklepu.
Potrzebujesz pomocy z techniczna strona zgodności RODO w sklepie?
Konfiguracja banera cookies, warunkowe ladowanie skryptów analitycznych, narzędzia do eksportu i anonimizacji danych klientów – to elementy techniczne, które wymagaja poprawnego wdrozenia w WooCommerce. Zajmuje się administracja i konfiguracja sklepów WooCommerce – jeżeli chcesz mieć pewność, że techniczne aspekty RODO są u Ciebie poprawnie ustawione, napisz do mnie. Bezplatna konsultacja pozwoli ocenic sytuacje bez żadnych zobowiazan.
Chcesz mieć pewność, że sklep jest zgodny?
Sprawdzę Twój sklep pod kątem zgodności i bezpieczeństwa, a potem zajmę się poprawkami.