Aplikacja zgodna z RODO: checklista dla właściciela firmy
8 sierpnia 2026 · Michał Masłowski
RODO wraca przy każdej aplikacji, która przechowuje dane klientów lub pracowników - i słusznie, bo za błędy grożą kary oraz utrata zaufania. Dobra wiadomość: nie musisz być prawnikiem. Aplikacja zgodna z RODO to w praktyce lista konkretnych decyzji, które podejmujesz razem z wykonawcą, zanim system ruszy. Poniżej checklista dla właściciela firmy: co ustalić, o co zapytać i co odhaczyć przed startem.
Zacznij od minimalizacji: co naprawdę zbierasz?
Podstawowa zasada RODO jest prosta: zbieraj tylko dane potrzebne do celu. Przejrzyj każde pole formularza w aplikacji i zapytaj „po co?”:
- imię, nazwisko i adres - potrzebne do realizacji zamówienia, OK,
- data urodzenia - jeśli nie weryfikujesz wieku, po co ją zbierać?
- PESEL - w typowej aplikacji biznesowej prawie nigdy nie jest potrzebny,
- „na zapas, może się przyda” - najgorsze możliwe uzasadnienie.
Mniej danych to mniejsze ryzyko, prostsza dokumentacja i tańsze wdrożenie. Takie wymagania warto zapisać już na etapie specyfikacji - podpowiadamy jak we wpisie o specyfikacji aplikacji.
Podstawy prawne po ludzku
Każde przetwarzanie danych musi mieć podstawę prawną. W małej firmie najczęściej wchodzą w grę cztery:
- Umowa - przetwarzasz dane, żeby zrealizować zamówienie lub usługę.
- Obowiązek prawny - np. dane na fakturach, które musisz przechowywać dla urzędu.
- Uzasadniony interes - np. dochodzenie roszczeń albo podstawowe bezpieczeństwo systemu.
- Zgoda - newsletter i marketing; musi być dobrowolna, konkretna i łatwa do wycofania.
W aplikacji oznacza to m.in.: checkboxy zgód domyślnie odznaczone, osobna zgoda na marketing zamiast jednej zbiorczej oraz rezygnacja jednym kliknięciem.
Umowa powierzenia: wykonawca i hosting
Jeśli wykonawca utrzymuje aplikację i ma dostęp do bazy, przetwarza dane w Twoim imieniu - potrzebujecie umowy powierzenia. To samo dotyczy dostawcy hostingu i usług chmurowych. Sprawdź, gdzie fizycznie stoją serwery: najprościej, gdy w EOG, a przy transferze poza EOG dostawca powinien wskazać jasną podstawę. Zapisy o powierzeniu warto włączyć do umowy głównej - na co jeszcze zwrócić w niej uwagę, piszemy we wpisie o umowie na wykonanie oprogramowania.
Retencja: dane nie mogą żyć wiecznie
Dla każdej kategorii danych ustal okres przechowywania: dane do faktur tak długo, jak wymagają przepisy, nieaktywne konta do ustalonego czasu od ostatniego logowania, logi krócej. Kluczowe pytanie do wykonawcy: czy usunięcie w aplikacji naprawdę usuwa dane, także z kopii zapasowych, czy tylko ukrywa rekord? Dobre praktyki to automatyczne czyszczenie po terminie, anonimizacja danych zostawianych do statystyk i udokumentowany cykl wygasania backupów.
Prawa użytkowników i rejestr czynności
RODO daje osobom konkretne prawa, a aplikacja powinna pozwalać je obsłużyć bez ręcznego grzebania w bazie:
- dostęp i eksport - wygenerowanie danych użytkownika w czytelnym formacie,
- sprostowanie - edycja danych z poziomu konta,
- usunięcie - procedura kasowania konta razem z danymi,
- logi dostępu - widać, kto z zespołu przeglądał i zmieniał dane.
Po stronie firmy prowadź rejestr czynności przetwarzania - prosty dokument: jakie dane, w jakim celu, jak długo i komu powierzone. Techniczną stronę (szyfrowanie, dostępy, backupy) sprawdzisz dziesięcioma pytaniami z wpisu o bezpieczeństwie aplikacji webowej.
Aplikacja zgodna z RODO: checklista przed startem
- każde zbierane pole ma cel i podstawę prawną,
- zgody są dobrowolne, rozdzielone i łatwe do wycofania,
- podpisana umowa powierzenia z wykonawcą i dostawcą hostingu,
- serwery w EOG albo jasna podstawa transferu danych,
- ustalone okresy retencji i automatyczne usuwanie po terminie,
- eksport i usunięcie danych użytkownika działają i zostały przetestowane,
- dostęp do danych mają tylko właściwe role, a operacje są logowane,
- polityka prywatności napisana zrozumiałym językiem,
- wiesz, co zrobić w razie naruszenia: kogo powiadomić i w jakim czasie.
Taką listę odhacz z wykonawcą przy odbiorze aplikacji, a najlepiej wpisz ją do specyfikacji jeszcze przed wyceną.
Zastrzeżenie: ten artykuł to praktyczny przewodnik po decyzjach, które warto podjąć z wykonawcą - nie jest poradą prawną. W nietypowych sytuacjach skonsultuj się z prawnikiem specjalizującym się w ochronie danych.
Planujesz aplikację i chcesz mieć RODO zaopiekowane od pierwszego sprintu? Umów konsultację techniczną albo opisz projekt w kalkulatorze wyceny - wstępny przedział cenowy zobaczysz od ręki, pierwszą odpowiedź dostaniesz w ciągu 24h, a wiążącą wycenę przygotujemy po krótkiej rozmowie.
Masz podobne wyzwanie w firmie?
Opisz projekt - orientacyjny koszt poznasz od ręki, odpowiadamy w 24h.
Oszacuj projekt w 2 minuty