Eunoia Creativ
Strony WWW

Polityka prywatności na stronę internetową: wzór i co musi zawierać w 2026

Wojciech Irlik8 min czytania

Polityka prywatności to dokument, w którym informujesz osoby odwiedzające stronę, kto i po co przetwarza ich dane, na jakiej podstawie, komu je przekazuje, jak długo przechowuje i jakie prawa im przysługują (art. 13 RODO). Poniżej znajdziesz wzór polityki prywatności w 10 sekcjach z przykładowymi zapisami. Traktuj go jako punkt wyjścia: każdą sekcję trzeba dopasować do narzędzi, których naprawdę używa Twoja strona.

Czy polityka prywatności jest obowiązkowa?

Tak, jeśli strona zbiera dane osobowe, a robi to prawie każda strona firmowa: formularz kontaktowy, zapis na newsletter, czat, analityka czy piksel reklamowy. RODO wymaga, by informacje z art. 13 przekazać w momencie zbierania danych, w zwięzłej, przejrzystej i zrozumiałej formie, jasnym i prostym językiem (art. 12 ust. 1). Polityka prywatności podlinkowana w stopce i przy formularzach to najprostszy sposób, by to zrobić.

Są też powody praktyczne. Formularz błyskawiczny w reklamach Meta wymaga podania adresu URL zasad ochrony prywatności firmy. Shopify wymaga opublikowanej polityki prywatności m.in. przy płatnościach Przelewy24. Bez dokumentu nie uruchomisz części narzędzi marketingowych.

Kary są realne: za naruszenie obowiązku informacyjnego RODO przewiduje do 20 mln EUR lub 4% rocznego obrotu, a za cookies bez wymaganej zgody Prezes UKE może nałożyć karę do 3% przychodu. Gdy przychód firmy (także średnio z 3 lat) nie przekracza 500 000 zł, kara wynosi do 15 000 zł.

Polityka prywatności: co powinna zawierać według RODO

Art. 13 RODO wymienia elementy, które muszą się znaleźć w informacji dla osoby, od której zbierasz dane:

  • nazwa (firma) i dane kontaktowe administratora, a jeśli go wyznaczono, także inspektora ochrony danych;
  • cele przetwarzania i podstawa prawna każdego z nich;
  • prawnie uzasadnione interesy, jeśli na nie się powołujesz;
  • odbiorcy danych lub ich kategorie (hosting, poczta, księgowość, narzędzia analityczne);
  • przekazywanie danych poza Europejski Obszar Gospodarczy i jego podstawa;
  • okres przechowywania albo kryteria jego ustalenia;
  • prawa: dostępu, sprostowania, usunięcia, ograniczenia, sprzeciwu, przenoszenia danych i cofnięcia zgody;
  • prawo skargi do organu nadzorczego (w Polsce Prezes UODO);
  • informacja, czy podanie danych jest obowiązkowe;
  • informacja o zautomatyzowanym podejmowaniu decyzji i profilowaniu, jeśli występuje.

Jeśli dane pozyskujesz nie od samej osoby, tylko np. z bazy firm albo od partnera, obowiązki informacyjne opisuje art. 14 RODO i trzeba dodać m.in. źródło danych.

Wzór polityki prywatności: 10 sekcji z przykładowymi zapisami

W nawiasach kwadratowych wpisz własne dane. Usuń sekcje, które Cię nie dotyczą, zamiast zostawiać je „na wszelki wypadek”.

1. Administrator danych

„Administratorem Twoich danych osobowych jest [nazwa firmy], [adres siedziby], NIP [numer]. W sprawach danych osobowych możesz pisać na adres [e-mail].”

2. Formularz kontaktowy i e-mail

„Dane z formularza (imię, e-mail, telefon, treść wiadomości) przetwarzamy, aby odpowiedzieć na Twoje zapytanie i przygotować ofertę (art. 6 ust. 1 lit. b RODO), a po zakończeniu rozmowy w celu obrony przed ewentualnymi roszczeniami (art. 6 ust. 1 lit. f RODO).”

3. Klienci i faktury

„Dane klientów przetwarzamy w celu wykonania umowy (art. 6 ust. 1 lit. b RODO) oraz wystawienia faktur i prowadzenia księgowości, co jest naszym obowiązkiem prawnym (art. 6 ust. 1 lit. c RODO).”

4. Newsletter

„Jeśli zapiszesz się na newsletter, przetwarzamy Twój e-mail na podstawie zgody (art. 6 ust. 1 lit. a RODO). Zgodę możesz wycofać w każdej chwili, klikając link w stopce wiadomości.”

5. Pliki cookies i podobne technologie

„Strona używa niezbędnych plików cookies do działania. Cookies analityczne i marketingowe zapisujemy wyłącznie po Twojej zgodzie wyrażonej w banerze. Ustawienia zmienisz w każdej chwili w [link do ustawień cookies].”

6. Narzędzia analityczne i reklamowe

„Za Twoją zgodą korzystamy z [Google Analytics 4, piksel Meta]. Dostawcy tych narzędzi mogą przetwarzać dane w USA na podstawie decyzji Komisji Europejskiej w sprawie Ramy ochrony danych UE-USA.”

7. Odbiorcy danych

„Twoje dane mogą otrzymać nasi dostawcy: hosting [nazwa], poczta e-mail [nazwa], biuro rachunkowe, dostawca systemu do newslettera [nazwa]. Przetwarzają je wyłącznie na nasze polecenie.”

8. Okres przechowywania

„Korespondencję przechowujemy przez [okres] od zakończenia rozmowy, dokumenty księgowe przez okres wymagany przepisami podatkowymi, dane z newslettera do czasu wypisania się.”

9. Twoje prawa

„Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, wniesienia sprzeciwu oraz cofnięcia zgody. Możesz też złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.”

10. Dobrowolność i zmiany polityki

„Podanie danych jest dobrowolne, ale bez nich nie odpowiemy na zapytanie ani nie zawrzemy umowy. Nie podejmujemy wobec Ciebie decyzji wyłącznie w sposób zautomatyzowany. Wersja polityki z dnia [data].”

Klauzula RODO pod formularz kontaktowy: bez zbędnego checkboxa

Najczęstszy błąd na polskich stronach to obowiązkowy checkbox „Wyrażam zgodę na przetwarzanie danych” pod zwykłym formularzem kontaktowym. Gdy ktoś sam pyta o ofertę, odpowiedź opiera się na art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy na żądanie tej osoby) albo na prawnie uzasadnionym interesie. Zgoda, którą trzeba zaznaczyć, żeby w ogóle wysłać pytanie, nie jest dobrowolna, a cofnięcie jej rodzi niepotrzebne pytania.

Wystarczy krótka informacja nad przyciskiem wysyłki:

„Administratorem danych jest [nazwa firmy]. Dane z formularza przetwarzamy, aby odpowiedzieć na Twoją wiadomość. Szczegóły i Twoje prawa: [link do polityki prywatności].”

Osobny, niezaznaczony domyślnie checkbox jest potrzebny dopiero wtedy, gdy chcesz czegoś więcej, np. wysyłać ofertę handlową e-mailem lub dzwonić z ofertą. Art. 398 Prawa komunikacji elektronicznej wymaga na to uprzedniej zgody.

Cookies na stronie: art. 173 nie obowiązuje

Wiele wzorów i generatorów wciąż powołuje się na art. 173 Prawa telekomunikacyjnego. Od 10 listopada 2024 r. cookies reguluje art. 399 Prawa komunikacji elektronicznej. Zasada się nie zmieniła: przed zapisaniem cookies niebędących niezbędnymi musisz jasno poinformować o celu i uzyskać zgodę, a zgoda ma spełniać standard RODO (art. 400). Bez zgody wolno używać tylko tego, co jest konieczne do dostarczenia usługi, o którą prosi użytkownik, np. koszyka czy logowania.

W polityce prywatności podaj więc nowy przepis i opisz kategorie cookies. Sam baner musi blokować analitykę i piksele do chwili zgody, a nie tylko informować, że „strona używa cookies”.

Google, Meta i transfer danych do USA

Google Analytics, piksel Meta i wiele narzędzi do czatu czy newslettera przetwarza dane w USA. Podstawą jest decyzja Komisji Europejskiej 2023/1795 z 10 lipca 2023 r. w sprawie Ramy ochrony danych UE-USA (Data Privacy Framework). Sąd UE oddalił 3 września 2025 r. skargę o jej unieważnienie, a od tego wyroku wniesiono 31 października 2025 r. odwołanie do Trybunału Sprawiedliwości (sprawa C-703/25 P).

W praktyce: wpisz w polityce, że dane trafiają do USA, wskaż tę decyzję jako podstawę i sprawdź, czy dostawca jest na liście uczestników programu (np. Google LLC jest). Śledź też wynik odwołania, bo od niego zależy, czy podstawa się utrzyma.

Polityka prywatności sklepu internetowego: wzór do rozszerzenia

Sklep przetwarza więcej danych niż strona wizytówka, więc do wzoru dopisz:

  • realizację zamówień: adres dostawy, telefon, przekazanie danych firmie kurierskiej lub operatorowi automatów paczkowych;
  • płatności: operator płatności (np. Przelewy24, PayU, Shopify Payments) jako odbiorca danych;
  • konto klienta i historię zamówień;
  • reklamacje i zwroty: dane z formularza odstąpienia od umowy;
  • opinie o produktach i ich weryfikację;
  • porzucone koszyki i rekomendacje: jeśli wysyłasz przypomnienia lub dobierasz oferty na podstawie zakupów, to profilowanie, które trzeba opisać.

Polityka prywatności to nie regulamin. Sklep potrzebuje obu dokumentów, a regulamin ma własne wymagania z ustawy o świadczeniu usług drogą elektroniczną i ustawy o prawach konsumenta. Koszty dokumentów i reszty wdrożenia opisaliśmy w tekście ile kosztuje sklep internetowy.

Czat AI, formularze reklam i inne nowe źródła danych

Coraz więcej danych trafia do firmy spoza klasycznego formularza:

  • Czat z AI na stronie: dostawca czatu jest odbiorcą danych, a od 2 sierpnia 2026 r. AI Act będzie wymagał, by czat informował rozmówcę, że rozmawia z AI, chyba że to oczywiste. Jak wdrożyć czat rozsądnie, piszemy we wpisie chatbot na stronie.
  • Formularze w reklamach Meta: dane zbiera formularz w aplikacji, ale administratorem leadów jesteś Ty, a link do Twojej polityki jest w formularzu obowiązkowy.
  • Narzędzia AI w pracy z klientami: jeśli wklejasz korespondencję do ChatGPT czy Claude, sprawdź zasady opisane w tekście bezpieczeństwo AI i RODO.

Generator polityki prywatności: kiedy wystarczy, a kiedy prawnik

Generator wystarczy, gdy masz prostą stronę firmową: formularz kontaktowy, analitykę, ewentualnie newsletter. Przed publikacją porównaj wynik z listą narzędzi, które naprawdę działają na stronie, i usuń przepisy, które straciły moc, jak art. 173 Prawa telekomunikacyjnego.

Konsultacja z prawnikiem jest potrzebna, gdy przetwarzasz szczególne kategorie danych z art. 9 RODO (np. dane o zdrowiu w gabinecie czy klinice), profilujesz klientów na dużą skalę, pracujesz z danymi dzieci albo przekazujesz dane wielu partnerom. Wzór z tego artykułu nie zastąpi wtedy analizy prawnej.

Gdzie umieścić gotowy dokument: link w stopce każdej podstrony, przy każdym formularzu i w banerze cookies. W WordPressie stronę polityki prywatności wskażesz w „Ustawienia” > „Prywatność”. Przy okazji sprawdź, czy strona spełnia też wymagania dostępności, opisane we wpisie dostępność strony internetowej.

Najczęstsze pytania o RODO na stronie internetowej

Czy polityka prywatności na stronie internetowej jest obowiązkowa?

Tak, jeśli strona zbiera dane osobowe, np. przez formularz kontaktowy, newsletter, analitykę lub piksel reklamowy. Art. 13 RODO wymaga przekazania informacji przy zbieraniu danych, a polityka prywatności jest najprostszą formą spełnienia tego obowiązku.

Czy pod formularzem kontaktowym trzeba zbierać zgodę na przetwarzanie danych?

Nie, gdy odpowiadasz na zapytanie, które ktoś sam wysłał. Podstawą są działania przed zawarciem umowy na żądanie tej osoby lub prawnie uzasadniony interes. Wystarczy krótka klauzula informacyjna z linkiem do polityki. Zgoda jest potrzebna na wysyłanie ofert handlowych e-mailem lub telefonicznie.

Czy polityka cookies musi być osobnym dokumentem?

Nie. Informacje o cookies możesz umieścić w polityce prywatności jako osobną sekcję. Ważniejsze od formy jest to, by baner blokował cookies analityczne i marketingowe do chwili zgody, zgodnie z art. 399 Prawa komunikacji elektronicznej.

Czy mogę użyć generatora polityki prywatności?

Tak, przy prostej stronie firmowej. Sprawdź jednak, czy generator nie powołuje się na nieobowiązujący art. 173 Prawa telekomunikacyjnego i czy opisuje dokładnie te narzędzia, które działają na Twojej stronie. Przy danych o zdrowiu lub profilowaniu skonsultuj dokument z prawnikiem.

Strona zgodna z RODO od pierwszego dnia

Polityka prywatności działa tylko wtedy, gdy zgadza się z tym, co robi strona: baner naprawdę blokuje piksele, a formularze nie zbierają zbędnych zgód. Projektując strony internetowe dla firm, ustawiamy baner cookies, formularze i miejsca na dokumenty od początku, żeby nie łatać tego po publikacji.

Potrzebujesz pomocy z marketingiem?

Umów bezpłatną konsultację - porozmawiajmy o Twoim projekcie.