WooCommerce

WooCommerce a RODO

WooCommerce a RODO

Prowadzisz sklep WooCommerce, zbierasz dane klientów przy każdym zamówieniu i prawdopodobnie nie zastanawiasz się nad tym zbyt często. To zrozumiałe – uruchamianie sklepu pochłania cala uwagę, a RODO brzmi jak temat dla prawników, nie dla sprzedawców. Problem w tym, że Urząd Ochrony Danych Osobowych nakłada kary nie tylko na wielkich graczy. Małe sklepy internetowe również są kontrolowane. W tym artykule bez prawniczego żargonu – tylko konkretna lista rzeczy, które powinieneś sprawdzić.

Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi porady prawnej. W przypadku wątpliwości dotyczących zgodności Twojego sklepu z RODO warto skonsultować się z prawnikiem lub inspektorem ochrony danych.

Czym jest RODO i kogo dotyczy?

RODO (Rozporzadzenie o Ochronie Danych Osobowych) to unijne rozporzadzenie obowiązujące od maja 2018 roku. Dotyczy każdego podmiotu – niezaleznie od wielkości – który przetwarza dane osobowe mieszkańców Unii Europejskiej.

Sklep internetowy przetwarza dane osobowe od pierwszej sekundy działania. Imie i nazwisko klienta, adres dostawy, adres e-mail, numer telefonu, historia zamówień, adres IP – to wszystko dane osobowe w rozumieniu RODO.

Nieznajomoc przepisów nie zwalnia z odpowiedzialności. Kary za naruszenia siegaja 20 milionów euro lub 4% rocznego obrotu – i choc w Polsce najgłośniejsze sprawy dotycza dużych firm, UODO prowadzi tez postepowania wobec małych przedsiębiorców.

Jakie dane zbiera WooCommerce?

Zanim przejdziesz do checklisty, warto wiedzieć, z czym masz do czynienia. WooCommerce domyślnie zbiera i przechowuje:

Przy skladaniu zamówienia:

  • imie i nazwisko
  • adres e-mail
  • adres dostawy i rozliczeniowy
  • numer telefonu
  • historie zamówień
  • adres IP

Przy założeniu konta:

  • dane logowania (e-mail, zaszyfrowane hasło)
  • wszystkie dane z zamówień powiązane z kontem
  • data rejestracji

Automatycznie przez WordPress/WooCommerce:

  • logi systemowe z adresami IP
  • dane sesji i ciasteczka (cookies) niezbędne do działania koszyka

Do tego dochodza dane zbierane przez dodatki: wtyczki do analityki (Google Analytics), remarketing (Meta Pixel), e-mail marketing (Mailchimp, FreshMail), bramki płatnicze i systemy kurierskie. Każdy z tych podmiotów to tzw. podmiot przetwarzający – i Twoja relacja z nim musi być uregulowana.


Infografika: Kto przetwarza dane klientow Twojego sklepu WooCommerce?

Checklist zgodności WooCommerce z RODO

Ponizej lista kontrolna podzielona na obszary. Przejdz przez każdy punkt i zaznacz, co masz już zrobione – a co wymaga uzupelnienia.

✅ 1. Polityka prywatności

Polityka prywatności to podstawowy dokument informacyjny, który każdy sklep internetowy musi posiadać. Nie chodzi o kopiowanie szablonu z internetu – dokument musi odzwierciedlać, co Twoj sklep naprawde robi z danymi.

Co powinna zawierać:

  • kto jest administratorem danych (Twoje pełne dane firmowe)
  • jakie dane są zbierane i w jakim celu
  • na jakiej podstawie prawnej je przetwarzasz (zgoda, wykonanie umowy, prawnie uzasadniony interes)
  • jak dlugo dane są przechowywane
  • czy dane są przekazywane podmiotom trzecim i komu (kurierzy, bramki płatnicze, systemy analityczne)
  • jakie prawa maja uzytkownicy (dostęp, sprostowanie, usunięcie, przeniesienie, sprzeciw)
  • jak użytkownik może skontaktować się z administratorem w sprawie danych

Gdzie umiescic:

  • link w stopce strony (widoczny na każdej podstronie)
  • link w formularzu zamówienia przy checkboxie zgody
  • link w e-mailach transakcyjnych

⚠️ Błąd: Polityka prywatności skopiowana z innego sklepu, bez dostosowania do wlasnej działalności. UODO traktuje to jak brak dokumentu – bo informuje o czyms innym niz rzeczywistość.

✅ 2. Zgody marketingowe – oddzielnie od zgody na przetwarzanie

To jeden z najczęściej popelnianych błędów w polskich sklepach: łączenie zgody na realizacje zamówienia że zgoda na marketing.

Zasady:

  • zgoda na newsletter / komunikaty marketingowe musi być dobrowolna i oddzielna od zgody na przetwarzanie danych w celu realizacji zamówienia
  • pole checkboxa dla zgody marketingowej nie może być domyślnie zaznaczone
  • klient musi moc zlozyc zamówienie bez wyrazenia zgody marketingowej
  • kazda zgoda musi być sformułowana jasnym, prostym jezykiem – bez prawniczych ogólników

WooCommerce domyślnie nie ma pola zgody marketingowej w checkout. Możesz je dodać recznie (przez kod lub wtyczkę) lub skorzystać z dedykowanych wtyczek do zarzadzania zgodami: WP AutoTerms, Complianz, GDPR Cookie Consent.

✅ 3. Polityka cookies i baner cookiesów

Jeżeli Twoj sklep uzywa plików cookies innych niz niezbędne do działania (a prawie na pewno uzywa – Google Analytics, Meta Pixel, remarketing), potrzebujesz:

  • polityki cookies opisujacej, jakie pliki cookies są używane i po co
  • banera cookies z możliwością akceptacji poszczegolnych kategorii (niezbędne / analityczne / marketingowe)
  • mechanizmu zapisywania i respektowania wyboru użytkownika

Samo wyswietlenie komunikatu „Ta strona uzywa cookies” bez możliwości odmowy to za mało.

⚠️ Ważna zasada: Skrypty analityczne i marketingowe (Google Analytics, Meta Pixel) nie moga się wczytywać, zanim użytkownik nie wyrazi zgody na cookies analityczne/marketingowe. Oznacza to wdrozenie mechanizmu warunkowego ladowania skryptów – tzw. Consent Mode. Popularne wtyczki: Complianz, CookieYes, Borlabs Cookie.

✅ 4. Prawa osób, których dane dotycza

RODO przyznaje klientom konkretne prawa. Jako administrator danych masz obowiązek je realizować – i to w określonych terminach (co do zasady 30 dni od zgłoszenia).


Infografika: 5 praw klientow wynikajacych z RODO - co oznaczaja dla Twojego sklepu WooCommerce?

Jak obsługiwać prawa klientów w WooCommerce:

Prawo Co oznacza Jak obsłużyć w WooCommerce
Dostęp do danych Klient może poprosic o kopie swoich danych WooCommerce – panel klienta – eksport danych (wbudowane)
Sprostowanie Klient może poprawic bledne dane Panel klienta – edycja danych konta
Usunięcie Klient może zadac usuniecia danych WooCommerce – panel zamówień – anonimizacja (wbudowane)
Przeniesienie danych Klient może dostać dane w formacie do odczytu maszynowego WooCommerce – eksport danych klienta (wbudowane)
Sprzeciw Klient może sprzeciwic się przetwarzaniu w celach marketingowych Mechanizm wypisania z newslettera, kontakt z administratorem

WooCommerce od wersji 3.4 ma wbudowane narzędzia do eksportu i anonimizacji danych klientów. Znajdziesz je w: WooCommerce – Narzędzia – Usuwanie / eksportowanie danych osobowych.

Warto tez zadbać o to, by klienci wiedzieli, do kogo i jak się zgłosić z zadaniem. Adres e-mail do spraw RODO powinien być widoczny w polityce prywatności.

✅ 5. Retencja danych – jak dlugo przechowujesz dane?

Jedna z podstawowych zasad RODO jest zasada ograniczenia przechowywania: dane powinny być przechowywane nie dluzej, niz jest to niezbędne.

W kontekscie sklepu WooCommerce:

  • Dane zamówień: że wzgledu na przepisy podatkowe faktury i dokumenty ksiegowe musisz przechowywać przez 5 lat od konca roku, w którym uplynal termin płatności podatku. To jest prawnie uzasadniony powod przechowywania danych.
  • Dane kont klientów nieaktywnych: konta, z których nikt nie korzystal przez kilka lat, warto usuwać lub anonimizować.
  • Dane z formularzy kontaktowych: ustal rozumny okres (np. 12 miesiecy po zakonczeniu sprawy).
  • Dane z newslettera: po wypisaniu się użytkownik powinien zostac usuniety z bazy – lub przynajmniej zarchiwizowany z wyraznym oznaczeniem braku zgody.

✅ 6. Umowy powierzenia przetwarzania danych z podmiotami trzecimi

Jeżeli przekazujesz dane klientów firmom zewnetrznym – kurierom, bramkom platniczym, systemom e-mail, narzedzim analitycznym – powinieneś mieć z nimi podpisane umowy powierzenia przetwarzania danych (lub ich ekwiwalent).

Najczestsze podmioty przetwarzajace w sklepach WooCommerce:

  • Bramki płatnicze (Przelewy24, PayU, Stripe, Tpay) – zazwyczaj maja gotowe klauzule w regulaminach lub oferuja podpisanie DPA
  • Kurierzy (InPost, DPD, DHL, GLS) – standardowe umowy dostępne na żądanie
  • Systemy e-mail marketingu (Mailchimp, FreshMail, GetResponse) – DPA dostępne w panelu lub do podpisania
  • Google Analytics / Google Ads – akceptacja warunków przetwarzania danych w Google Account
  • Meta (Facebook Pixel) – warunki przetwarzania danych w Business Managera
  • Hosting – umowa powierzenia z dostawca hostingu

⚠️ Często pomijane: umowy z podmiotami takimi jak BaseLinker, firma obsluguajaca system fakturowania lub agencja, ktora ma dostęp do panelu sklepu. Jeżeli ktos z zewnatrz ma dostęp do danych Twoich klientów – potrzebujesz umowy.

✅ 7. Rejestr czynności przetwarzania

Jeżeli przetwarzasz dane osobowe regularnie (a sklep internetowy robi to ciągle), powinieneś prowadzic rejestr czynności przetwarzania danych. To wewnętrzny dokument opisujący:

  • jakie dane przetwarzasz
  • w jakim celu
  • na jakiej podstawie prawnej
  • komu je przekazujesz
  • jak dlugo przechowujesz

Nie ma obowiazkowego formatu. Wystarczy arkusz kalkulacyjny lub dokument tekstowy. UODO może go zadac podczas kontroli.

✅ 8. Bezpieczeństwo danych – techniczne środki ochrony

RODO wymaga wdrozenia „odpowiednich środków technicznych i organizacyjnych” zapewniających bezpieczeństwo danych. Nie są to wymogi scisle wynikajace z RODO, ale ich brak – w razie naruszenia – może pogorszyć Twoja sytuacje prawna.

  • Certyfikat SSL (HTTPS) – szyfrowanie danych przesylanych między klientem a sklepem to dzis absolutne minimum.
  • Regularne kopie zapasowe – to również element planu reagowania na naruszenia. Wtyczki: UpdraftPlus, BackWPup.
  • Ograniczony dostęp do panelu – przydziel pracownikom tylko te uprawnienia, które są im niezbędne. WooCommerce ma wbudowany system rol.

✅ 9. Procedura reagowania na naruszenia

Co zrobić, jeśli dojdzie do wycieku danych? RODO nakłada obowiązek zgłoszenia naruszenia do UODO w ciągu 72 godzin od jego wykrycia – jeżeli naruszenie może skutkować ryzykiem dla praw osób, których dane dotycza.

Warto mieć wcześniej przygotowany:

  • schemat postepowania w razie naruszenia (kto decyduje, kto zglasza, jak dokumentować)
  • kontakt do prawnika lub inspektora ochrony danych
  • link do formularza zgloszeniowego UODO: uodo.gov.pl

Skrocona checklist – przejdz przez każdy punkt

# Obszar Sprawdzone?
1 Polityka prywatności aktualna i dostosowana do Twojego sklepu
2 Link do polityki prywatności widoczny w stopce i formularzu zamówień
3 Zgoda marketingowa oddzielna, nieobowiazkowa i niezaznaczona domyślnie
4 Baner cookies z możliwością odmowy kategorii analitycznych/marketingowych
5 Skrypty GA/Meta Pixel laduja się tylko po wyrazeniu zgody (Consent Mode)
6 Klienci moga eksportować i usuwać swoje dane (narzędzia w WooCommerce)
7 Adres e-mail do spraw RODO widoczny w polityce prywatności
8 Ustalony i udokumentowany okres retencji danych
9 Umowy powierzenia z hostingiem, kurierami, bramkami platniczymi
10 Rejestr czynności przetwarzania danych prowadzony
11 Procedura reagowania na naruszenia ustalona

Od czego zacząć, jeżeli zaczynacie od zera?

Jeżeli żaden z powyzszych punktów nie jest zrealizowany, nie probuj robic wszystkiego naraz – to przepis na chaos. Zacznij od rzeczy, które są widoczne dla klientów i prawnie najbardziej ryzykowne:

Krok 1: Zaktualizuj lub stworz polityke prywatności dopasowana do Twojego sklepu.

Krok 2: Wdroz porzadny baner cookies z możliwością odmowy (Complianz lub CookieYes).

Krok 3: Sprawdź, czy formularz zamówień ma prawidłowe checkboxy zgod.

Krok 4: Upewnij się, że skrypty analityczne laduja się tylko po zgodzie (Consent Mode).

Krok 5: Podpisz lub zaakceptuj umowy powierzenia z głównymi dostawcami (hosting, bramka platnicza, kurier).

Pozostale punkty możesz wdrażać stopniowo – ale te piec to absolutne minimum.

Podsumowanie

RODO w sklepie internetowym to nie jednorazowe żądanie do odhaczenia – to trwały obowiązek, który wymaga utrzymania i aktualizowania dokumentacji wraz z rozwojem sklepu. Nowa wtyczka do analityki, nowy kurier, nowa forma zbierania e-maili – kazda zmiana może wymagać aktualizacji polityki prywatności lub umów powierzenia.

Dobra wiadomość jest taka, że WooCommerce ma wbudowane narzędzia wspierajace zgodność z RODO. Wystarczy z nich korzystać – i zadbać o reszte ekosystemu wokol sklepu.

Potrzebujesz pomocy z techniczna strona zgodności RODO w sklepie?

Konfiguracja banera cookies, warunkowe ladowanie skryptów analitycznych, narzędzia do eksportu i anonimizacji danych klientów – to elementy techniczne, które wymagaja poprawnego wdrozenia w WooCommerce. Zajmuje się administracja i konfiguracja sklepów WooCommerce – jeżeli chcesz mieć pewność, że techniczne aspekty RODO są u Ciebie poprawnie ustawione, napisz do mnie. Bezplatna konsultacja pozwoli ocenic sytuacje bez żadnych zobowiazan.

Chcesz mieć pewność, że sklep jest zgodny?

Sprawdzę Twój sklep pod kątem zgodności i bezpieczeństwa, a potem zajmę się poprawkami.

Napisz do mnie
Bartosz
Bartosz Web Developer & Freelancer · Cyberiusz.pl
10 czerwca 2026
Sklepy internetowe to moja codzienność - tworzę je, opiekuję się nimi i pomagam właścicielom przyciągać klientów. Działam w sieci od ponad 10 lat.
Sklepy internetowe Marketing online Web development