Polityka prywatności — co musi zawierać (art. 13 RODO)
Każdy administrator danych osobowych ma obowiązek informacyjny wobec osób, których dane przetwarza. Polityka prywatności na stronie www to najwygodniejsza forma realizacji art. 13 i 14 RODO. Brak prawidłowej polityki = ryzyko kary do 20 mln EUR lub 4% rocznego obrotu (art. 83 ust. 5 RODO).
Obowiązkowe elementy
- Tożsamość i dane kontaktowe administratora (firma, adres, NIP, e-mail)
- Dane kontaktowe inspektora ochrony danych (jeśli powołano)
- Cele i podstawy prawne przetwarzania (art. 6 RODO)
- Odbiorcy danych (procesory: hosting, e-mail, analityka)
- Okres przechowywania danych
- Prawa osoby (dostęp, sprostowanie, usunięcie, sprzeciw, przenoszenie)
- Prawo do skargi do PUODO
- Informacja o transferze danych poza EOG (jeśli ma miejsce)
- Informacja o profilowaniu i automatycznym podejmowaniu decyzji
Cookies i analityka
Używanie cookies analitycznych i marketingowych wymaga aktywnej zgody użytkownika (art. 173 Prawa telekomunikacyjnego + RODO). Cookies techniczne (sesyjne, koszyk) zgody nie wymagają. Banner cookies powinien umożliwiać równorzędne odrzucenie i akceptację oraz selekcję kategorii.
FAQ
Czy muszę powołać IOD (Inspektora Ochrony Danych)?
Tak, jeśli przetwarzasz dane na dużą skalę (np. szpital, sklep z 100k+ klientów) lub dane szczególne (zdrowie, biometryka). Większość małych firm IOD nie musi powoływać.
Jak długo trzymać dane?
Faktury — 5 lat (Ordynacja podatkowa). Umowy — okres trwania + okres przedawnienia (zwykle 6 lat). Newsletter — do wycofania zgody. Rekrutacja — max 3 lata przy zgodzie.
Czy mogę używać Google Analytics?
Tak, ale GA4 wymaga konfiguracji z anonimizacją IP, podpisania DPA z Google i poinformowania o transferze do USA (DPF od lipca 2023 r.).
Usługi świadczone przez InInk nie stanowią porady prawnej.