Polityka prywatności na stronie internetowej z formularzem: jak ją napisać

Twoja strona niczego nie sprzedaje online. Jest oferta, jest formularz „Zapytaj o wycenę”, może jeszcze kalendarz do umówienia rozmowy. Potrzebujesz polityki prywatności na stronie internetowej, więc bierzesz gotowy wzór i… dostajesz dokument o płatnościach, dostawach i zwrotach, których u Ciebie nie ma. A o tym, co Twoja strona naprawdę robi z danymi, nie ma w nim ani słowa.

Niedawno pisaliśmy taką politykę dla firmy, która sprzedaje wyłącznie innym firmom. Pokażę Ci, jak napisać politykę prywatności dla strony z formularzem kontaktowym: co musi się w niej znaleźć, co sprawdzić na stronie, zanim napiszesz pierwsze zdanie, jakie podstawy prawne wpisać przy zapytaniach, analityce i marketingu, czego nie przepisywać ze wzoru i skąd wziąć okres przechowywania zapytań.

Spis treści

Co musi zawierać polityka prywatności strony z formularzem?

Listę daje art. 13 RODO. Polityka prywatności na stronie internetowej z formularzem mówi odwiedzającemu:

  • kto jest administratorem danych i jak się z nim skontaktować, a jeśli powołałeś inspektora ochrony danych, także jak się z nim skontaktować;
  • po co przetwarzasz dane i na jakiej podstawie prawnej, a przy uzasadnionym interesie: jaki to interes;
  • komu dane przekazujesz (hosting, poczta, narzędzia na stronie, CRM, czyli program do prowadzenia kontaktów z klientami) i czy trafiają poza Europejski Obszar Gospodarczy (EOG);
  • jak długo je przechowujesz;
  • jakie prawa ma ta osoba, w tym prawo do cofnięcia zgody i skargi do Prezesa UODO (Urzędu Ochrony Danych Osobowych);
  • czy podanie danych jest wymagane i co się stanie, jeśli ich nie poda, oraz czy podejmujesz wobec niej decyzje automatycznie, np. przez profilowanie.

Ten szkielet ma prawie każdy wzór. Praca zaczyna się przy wypełnianiu każdego punktu.

Zanim zaczniesz pisać, sprawdź, co strona naprawdę robi z danymi

Polityka prywatności opisuje stan faktyczny. Nie wymyślasz jej, tylko spisujesz, co się dzieje z danymi odwiedzających, a to, co musi za nią stać w firmie, opisaliśmy szerzej we wpisie Polityka prywatności to nie jest całe RODO - co jeszcze musi mieć Twoja firma.

Dlatego zaczynamy nie od pisania, tylko od obejrzenia strony. W naszym przypadku firma przysłała listę swoich narzędzi, a na stronie i tak znaleźliśmy rzeczy, których na liście nie było. I odwrotnie: jednego narzędzia z listy nie znaleźliśmy w Google Tag Manager (menedżerze tagów, o którym niżej). Polityka spisana z samej deklaracji byłaby nieprawdziwa w obie strony.

gdzie trafiają zgłoszenia z formularza zabezpieczenie formularza przed spamem osadzone kalendarze, mapy, filmy tagi w Google Tag Manager czcionki i skrypty z cudzych serwerów kontakty zdobywane poza stroną

Gdzie trafiają zgłoszenia z formularza

Formularz wysyła maila, to oczywiste. Ale często zapisuje też zgłoszenie w bazie strony. W WordPressie robi to na przykład wtyczka Flamingo, która zbiera wszystkie wiadomości z formularzy Contact Form 7 w panelu administracyjnym. Do tego dochodzi system CRM, do którego handlowiec przenosi zapytanie. Każde z tych miejsc to dane, które musisz opisać, i dane, które kiedyś trzeba usunąć.

Zabezpieczenie formularza przed spamem

Firma nie wspomniała o reCAPTCHA, a formularz ją miał. To usługa Google, która ocenia, czy formularz wypełnia człowiek, czy robot, i zapisuje w przeglądarce własne ciasteczko. Od 2 kwietnia 2026 r. Google przetwarza dane z reCAPTCHA jako podmiot przetwarzający, a administratorem jest właściciel strony, czyli Ty. Podmiot przetwarzający to firma, która przetwarza dane na Twoje zlecenie, a nie we własnych celach. Dlatego to Ty opisujesz reCAPTCHA w polityce.

Tu są dwa osobne pytania. Pierwsze: na jakiej podstawie przetwarzasz dane. Ja wpisuję prawnie uzasadniony interes administratora, czyli ochronę formularza przed spamem. Drugie: czy na ciasteczko reCAPTCHA potrzebna jest zgoda z banera. Google nazywa je niezbędnym, a art. 399 ust. 3 Prawa komunikacji elektronicznej zwalnia ze zgody tylko to, co jest konieczne do dostarczenia usługi, o którą prosi odwiedzający, tu: wysłania formularza. Ja tak to traktuję, ale to stanowisko nie jest bezsporne. Ładuj więc reCAPTCHA tylko na podstronie z formularzem, a jeśli nie chcesz się w to wdawać, zabezpiecz formularz bez zewnętrznego dostawcy, np. ukrytym polem-pułapką na roboty.

Osadzony kalendarz do umawiania spotkań

Na jednej z podstron był osadzony kalendarz Calendly, i to z wyłączonym banerem cookies Calendly. Sam dostawca pisze wprost: Calendly używa ciasteczek, nawet gdy baner jest ukryty, więc kalendarz powinien się załadować dopiero po zgodzie. To samo dotyczy osadzonych map i filmów. Sprawdź, czy Twój baner cookies je blokuje, a w polityce opisz dostawcę i to, co robi z danymi osoby, która rezerwuje termin.

Tagi w Google Tag Manager

Google Tag Manager to „pojemnik”, przez który na stronę trafiają inne skrypty: Google Analytics, piksele reklamowe (skrypty, które mówią serwisowi reklamowemu, kto odwiedził stronę), LinkedIn Insight Tag (skrypt LinkedIn, który mierzy odwiedziny i buduje grupy odbiorców reklam). Otwórz go i spisz wszystkie tagi. U nas znaleźliśmy w nim Google Analytics 4 (GA4), LinkedIn Insight Tag i śledzenie rezerwacji z kalendarza, a nie było tagu Google Ads, choć firma go deklarowała. Do polityki trafia to, co działa, a nie to, co ktoś kiedyś planował włączyć.

Przy okazji zajrzyj, skąd ładują się czcionki. Czcionka pobierana z serwerów Google to kolejny dostawca do opisania. Prościej wgrać ją na własny serwer.

Kontakty zdobywane poza stroną

Jeśli wyszukujesz osoby na LinkedIn, zbierasz wizytówki na targach albo kupujesz bazy, to masz dane, których nie podała Ci sama osoba. Wtedy informujesz ją według art. 14 RODO, w tym o źródle danych. Sam zapis w polityce nie wystarczy: informację przekazujesz tej osobie w ciągu miesiąca od zdobycia danych, a jeśli odezwiesz się do niej wcześniej, najpóźniej przy pierwszym kontakcie (art. 14 ust. 3). Zapytaj o te źródła zespół sprzedaży, zanim zamkniesz politykę.

Formularz kontaktowy a RODO: art. 6 ust. 1 lit. b czy lit. f?

Najprościej wpisać przy formularzu jedną podstawę: art. 6 ust. 1 lit. b RODO, czyli działania przed zawarciem umowy na żądanie osoby, której dane dotyczą. Tak było też na liście, którą dostaliśmy od firmy. Problem w tym, że lit. b działa tylko wtedy, gdy osoba z formularza sama będzie stroną umowy.

  • Osoba działająca we własnym imieniu - osoba prywatna albo właściciel jednoosobowej działalności, który pyta o ofertę dla swojej firmy. Umowę podpisze on sam, więc lit. b pasuje.
  • Pracownik firmy - handlowiec, kierownik zakupów, asystentka zarządu. Pyta w imieniu pracodawcy, a umowę zawrze spółka, nie on. Jego dane przetwarzasz na podstawie lit. f, czyli prawnie uzasadnionego interesu administratora: odpowiadasz na zapytanie i prowadzisz rozmowy z firmą, którą reprezentuje.

Na stronie sprzedającej tylko firmom ta druga sytuacja zwykle przeważa. Przy lit. f nie wystarczy napisać „uzasadniony interes” - art. 13 ust. 1 lit. d RODO każe nazwać, jaki to interes. Np. „odpowiedź na zapytanie ofertowe i prowadzenie rozmów handlowych z firmą, którą Pani/Pan reprezentuje”.

Google Analytics, remarketing i LinkedIn Insight Tag w polityce prywatności

Remarketing to wyświetlanie reklam osobom, które już były na Twojej stronie. Podstawa dla niego, dla analityki i dla pikseli jest jedna: zgoda z banera cookies. Art. 399 Prawa komunikacji elektronicznej (PKE) pozwala zapisywać i odczytywać informacje na urządzeniu odwiedzającego dopiero wtedy, gdy go o tym poinformujesz, a on się zgodzi. Wyjątek dotyczy tylko tego, co konieczne, żeby dostarczyć usługę, o którą odwiedzający sam prosi (np. wysłanie formularza). Analityka, remarketing i piksele reklamowe do tego nie należą.

W polityce przy tych narzędziach wpisujesz więc podstawę z art. 6 ust. 1 lit. a RODO (zgoda), a nie uzasadniony interes. I baner musi naprawdę blokować skrypty do chwili zgody, a nie tylko wyświetlać komunikat. Jak wybrać narzędzie, które to robi, porównaliśmy w rankingu narzędzi do zarządzania plikami cookies.

Jedna rzecz do sprawdzenia w samym Google Analytics: okres przechowywania danych. W standardowej usłudze GA4 okres przechowywania ustawiasz osobno dla danych o użytkownikach i o zdarzeniach, w obu przypadkach na 2 albo 14 miesięcy. Wpisz do polityki wartości, które są ustawione, zamiast ogólnika „przez okres przechowywania w usłudze”.

Marketing do firm: uzasadniony interes plus osobna zgoda na kanał

Marketing własnych usług skierowany do firm możesz oprzeć na prawnie uzasadnionym interesie. Mówi o tym wprost motyw 47 RODO (motywy to wstęp rozporządzenia, który wyjaśnia jego przepisy): przetwarzanie danych do celów marketingu bezpośredniego można uznać za działanie w prawnie uzasadnionym interesie.

No dobra, ale to dopiero połowa. RODO mówi, czy wolno Ci przetwarzać dane. O tym, czy wolno Ci napisać maila albo zadzwonić z ofertą, decyduje art. 398 Prawa komunikacji elektronicznej. Zakazuje on wysyłania informacji handlowej i marketingu bezpośredniego przez telefon, e-mail czy komunikator, chyba że odbiorca uprzednio się na to zgodził. Przepis nie robi wyjątku dla firm.

  • Adres e-mail podany w formularzu po to, żeby dostać odpowiedź na pytanie, to nie jest zgoda na ofertę. Art. 398 ust. 2 PKE mówi o adresie podanym właśnie w celu przesyłania informacji handlowej.
  • Dla e-maila i telefonu daj dwa osobne pola zgody. Do zgody z art. 398 stosuje się zasady RODO (art. 400 PKE), więc ma być konkretna, a odwiedzający może chcieć dostawać maile i nie chcieć telefonów.
  • Pola nie mogą być zaznaczone z góry. Według motywu 32 RODO okienko domyślnie zaznaczone nie oznacza zgody.

W naszym przypadku firma chciała prowadzić kontakt marketingowy e-mailem i telefonicznie, a formularz nie miał ani jednego takiego pola. Bez uprzedniej zgody, z formularza albo zebranej inaczej, ten kontakt jest niedozwolony, niezależnie od tego, co napiszesz w polityce. Jak sformułować same zgody, żeby były ważne, opisujemy przy usłudze zgody i klauzule informacyjne.

W polityce dopisz jeszcze, że sprzeciw wobec marketingu bezpośredniego jest bezwarunkowy: po sprzeciwie danych nie wolno już używać do tego celu (art. 21 ust. 2 i 3 RODO). O tym prawie informujesz też wyraźnie i oddzielnie od innych informacji, najpóźniej przy pierwszym kontakcie (art. 21 ust. 4).

Podstawy prawne w polityce prywatności strony z formularzem: zapytanie od osoby działającej we własnym imieniu - lit. b, zapytanie od pracownika firmy - lit. f, analityka i remarketing - zgoda z banera, marketing do firm - lit. f plus zgoda na e-mail i telefon

Wzór polityki prywatności ze sklepu: czego nie kopiować

Wersja, którą firma miała wcześniej, powstała ze wzoru dla sklepu internetowego. Z takiego wzoru na stronę bez sprzedaży wyrzucasz:

  • realizację zamówień, płatności, dostawy, reklamacje i odstąpienie od umowy;
  • konta klientów i newsletter, jeśli ich nie masz;
  • marketing partnerów i moderowanie opinii;
  • narzędzia, których na stronie nie ma - w tamtej wersji profilowanie było opisane na przykładzie Facebooka, choć strona Facebooka w ogóle nie używała.

Uważaj też na formułki o przekazywaniu danych poza EOG. We wzorze stało, że wiążące reguły korporacyjne (wewnętrzne zasady grupy firm na przekazywanie danych między jej spółkami) zatwierdzają „międzynarodowe normy certyfikacyjne i właściwy organ nadzorczy”. Normy niczego nie zatwierdzają, art. 47 RODO mówi tylko o organie nadzorczym. Podstawę transferu wpisujesz osobno dla każdego dostawcy - jak ją ustalić, pisałem we wpisie Data Privacy Framework i klauzule: transfer danych do USA, także przy AI.

I sprawdź rzecz banalną: czy link pod formularzem prowadzi do opublikowanej polityki. U nas formularz linkował do podstrony z polityką, której jeszcze nie było, więc odwiedzający trafiał na stronę błędu.

Przy okazji zajrzyj do stopki. Jeśli na stronie są zdjęcia na licencji CC BY 4.0, która wymaga podpisania autora, link w stopce do podstrony ze źródłami zdjęć pozwala spełnić ten warunek bez linijki pod każdym zdjęciem. Szczegóły znajdziesz we wpisie Darmowe zdjęcia do użytku komercyjnego: licencja i podpis autora.

Jak długo przechowywać zapytania z formularza?

RODO nie podaje jednej liczby. Każe przechowywać dane nie dłużej, niż to potrzebne do celu (art. 5 ust. 1 lit. e RODO), a w polityce podać okres albo kryteria jego ustalenia (art. 13 ust. 2 lit. a). Okres ustalasz więc Ty, ale musisz umieć go uzasadnić.

  • Zapytanie, z którego nic nie wyszło. Przyjęliśmy 12 miesięcy, które firma miała już w poprzedniej wersji polityki, i poprosiliśmy ją o potwierdzenie, że odpowiada to praktyce. Uzasadnieniem może być powrót do rozmowy, gdy ktoś odezwie się po kilku miesiącach.
  • Zapytanie, które skończyło się umową. Dane przechodzą do dokumentacji umowy. Roszczenia przy umowie z firmą przedawniają się po 3 latach, a roszczenia klienta-konsumenta co do zasady po 6 latach, w obu przypadkach licząc do końca roku kalendarzowego (art. 118 Kodeksu cywilnego). Faktury i dokumenty księgowe trzymasz do przedawnienia zobowiązania podatkowego, co do zasady 5 lat od końca roku, w którym minął termin płatności podatku (art. 70 § 1 i art. 86 § 1 Ordynacji podatkowej).

Najczęściej zawodzi nie liczba, tylko praktyka. 12 miesięcy w polityce jest prawdą tylko wtedy, gdy po 12 miesiącach zapytanie znika ze wszystkich miejsc: ze skrzynki, z bazy formularzy i z CRM. W naszym przypadku wtyczka zapisująca zgłoszenia nie miała żadnego limitu czasu, więc trzeba było zaplanować ich regularne czyszczenie.

Najczęstsze pytania o politykę prywatności na stronie internetowej bez sklepu

Czy strona z samym formularzem kontaktowym potrzebuje polityki prywatności?+

Tak. Imię, nazwisko i adres e-mail z formularza to dane osobowe, a art. 13 RODO wymaga, żeby osoba dowiedziała się przy ich podawaniu, kto je przetwarza, po co, na jakiej podstawie i jak długo.

Czy mogę użyć darmowego wzoru polityki prywatności?+

Jako szkieletu tak, ale każdy punkt sprawdź ze stroną. Wzór nie wie, jakie tagi masz w menedżerze tagów, gdzie trafiają zgłoszenia i kto pisze przez formularz: osoby prywatne czy pracownicy firm.

Gdzie umieścić informację przy formularzu kontaktowym?+

Pod przyciskiem wysyłania, jako krótką informację, kto jest administratorem danych i w jakim celu przetwarza dane z formularza, z linkiem do pełnej polityki. Informację trzeba dać „podczas pozyskiwania danych” (art. 13 ust. 1 RODO), więc link w stopce strony zostaw, ale przy samym formularzu też musi być.

Czy do Google Analytics potrzebna jest zgoda, jeśli strona jest tylko dla firm?+

Tak. Art. 399 Prawa komunikacji elektronicznej nie odróżnia odwiedzających prywatnych od firmowych: ciasteczka analityczne i reklamowe wymagają zgody każdego odwiedzającego.

Pamiętaj

Najpierw strona, potem dokument. Spisz, co naprawdę zbiera formularz, co siedzi w menedżerze tagów i gdzie lądują zapytania, a dopiero potem dobieraj podstawy prawne. Jeśli wolisz nie robić tego sam, zamów politykę prywatności pod Twoją stronę. Adwokat napisze ją na podstawie Twoich odpowiedzi o tym, co robi strona, a nie z gotowego wzoru. Zanim odpowiesz na pytania z zamówienia, sprawdź swoją stronę według listy z tego wpisu. A jeśli masz już politykę i nie wiesz, czy mówi prawdę, napisz do nas.

Artykuł ma charakter informacyjny i nie stanowi porady prawnej w indywidualnej sprawie. Stan prawny na dzień ostatniej aktualizacji wpisu (data przy tytule).

Masz pytanie do tego tematu?

Napisz albo zadzwoń. Powiemy, czego potrzebuje Twoja firma, zanim cokolwiek zamówisz.

Przemek wywodzi się z marketingu i ochrony danych osobowych (RODO). Dziś odpowiada za procesy marketingowe i ochronę danych w grupie firm usługowych.

Zadzwoń: 795-428-460