Przejdź do treści
Exmoor Software
Wróć na blog
RODODane osoboweBezpieczeństwoAplikacje weboweChecklista

Aplikacja zgodna z RODO: checklista dla właściciela firmy

8 sierpnia 2026 · Michał Masłowski

RODO wraca przy każdej aplikacji, która przechowuje dane klientów lub pracowników - i słusznie, bo za błędy grożą kary oraz utrata zaufania. Dobra wiadomość: nie musisz być prawnikiem. Aplikacja zgodna z RODO to w praktyce lista konkretnych decyzji, które podejmujesz razem z wykonawcą, zanim system ruszy. Poniżej checklista dla właściciela firmy: co ustalić, o co zapytać i co odhaczyć przed startem.

Zacznij od minimalizacji: co naprawdę zbierasz?

Podstawowa zasada RODO jest prosta: zbieraj tylko dane potrzebne do celu. Przejrzyj każde pole formularza w aplikacji i zapytaj „po co?”:

  • imię, nazwisko i adres - potrzebne do realizacji zamówienia, OK,
  • data urodzenia - jeśli nie weryfikujesz wieku, po co ją zbierać?
  • PESEL - w typowej aplikacji biznesowej prawie nigdy nie jest potrzebny,
  • „na zapas, może się przyda” - najgorsze możliwe uzasadnienie.

Mniej danych to mniejsze ryzyko, prostsza dokumentacja i tańsze wdrożenie. Takie wymagania warto zapisać już na etapie specyfikacji - podpowiadamy jak we wpisie o specyfikacji aplikacji.

Podstawy prawne po ludzku

Każde przetwarzanie danych musi mieć podstawę prawną. W małej firmie najczęściej wchodzą w grę cztery:

  • Umowa - przetwarzasz dane, żeby zrealizować zamówienie lub usługę.
  • Obowiązek prawny - np. dane na fakturach, które musisz przechowywać dla urzędu.
  • Uzasadniony interes - np. dochodzenie roszczeń albo podstawowe bezpieczeństwo systemu.
  • Zgoda - newsletter i marketing; musi być dobrowolna, konkretna i łatwa do wycofania.

W aplikacji oznacza to m.in.: checkboxy zgód domyślnie odznaczone, osobna zgoda na marketing zamiast jednej zbiorczej oraz rezygnacja jednym kliknięciem.

Umowa powierzenia: wykonawca i hosting

Jeśli wykonawca utrzymuje aplikację i ma dostęp do bazy, przetwarza dane w Twoim imieniu - potrzebujecie umowy powierzenia. To samo dotyczy dostawcy hostingu i usług chmurowych. Sprawdź, gdzie fizycznie stoją serwery: najprościej, gdy w EOG, a przy transferze poza EOG dostawca powinien wskazać jasną podstawę. Zapisy o powierzeniu warto włączyć do umowy głównej - na co jeszcze zwrócić w niej uwagę, piszemy we wpisie o umowie na wykonanie oprogramowania.

Retencja: dane nie mogą żyć wiecznie

Dla każdej kategorii danych ustal okres przechowywania: dane do faktur tak długo, jak wymagają przepisy, nieaktywne konta do ustalonego czasu od ostatniego logowania, logi krócej. Kluczowe pytanie do wykonawcy: czy usunięcie w aplikacji naprawdę usuwa dane, także z kopii zapasowych, czy tylko ukrywa rekord? Dobre praktyki to automatyczne czyszczenie po terminie, anonimizacja danych zostawianych do statystyk i udokumentowany cykl wygasania backupów.

Prawa użytkowników i rejestr czynności

RODO daje osobom konkretne prawa, a aplikacja powinna pozwalać je obsłużyć bez ręcznego grzebania w bazie:

  • dostęp i eksport - wygenerowanie danych użytkownika w czytelnym formacie,
  • sprostowanie - edycja danych z poziomu konta,
  • usunięcie - procedura kasowania konta razem z danymi,
  • logi dostępu - widać, kto z zespołu przeglądał i zmieniał dane.

Po stronie firmy prowadź rejestr czynności przetwarzania - prosty dokument: jakie dane, w jakim celu, jak długo i komu powierzone. Techniczną stronę (szyfrowanie, dostępy, backupy) sprawdzisz dziesięcioma pytaniami z wpisu o bezpieczeństwie aplikacji webowej.

Aplikacja zgodna z RODO: checklista przed startem

  • każde zbierane pole ma cel i podstawę prawną,
  • zgody są dobrowolne, rozdzielone i łatwe do wycofania,
  • podpisana umowa powierzenia z wykonawcą i dostawcą hostingu,
  • serwery w EOG albo jasna podstawa transferu danych,
  • ustalone okresy retencji i automatyczne usuwanie po terminie,
  • eksport i usunięcie danych użytkownika działają i zostały przetestowane,
  • dostęp do danych mają tylko właściwe role, a operacje są logowane,
  • polityka prywatności napisana zrozumiałym językiem,
  • wiesz, co zrobić w razie naruszenia: kogo powiadomić i w jakim czasie.

Taką listę odhacz z wykonawcą przy odbiorze aplikacji, a najlepiej wpisz ją do specyfikacji jeszcze przed wyceną.

Zastrzeżenie: ten artykuł to praktyczny przewodnik po decyzjach, które warto podjąć z wykonawcą - nie jest poradą prawną. W nietypowych sytuacjach skonsultuj się z prawnikiem specjalizującym się w ochronie danych.

Planujesz aplikację i chcesz mieć RODO zaopiekowane od pierwszego sprintu? Umów konsultację techniczną albo opisz projekt w kalkulatorze wyceny - wstępny przedział cenowy zobaczysz od ręki, pierwszą odpowiedź dostaniesz w ciągu 24h, a wiążącą wycenę przygotujemy po krótkiej rozmowie.

Masz podobne wyzwanie w firmie?

Opisz projekt - orientacyjny koszt poznasz od ręki, odpowiadamy w 24h.

Oszacuj projekt w 2 minuty