Prawo · 3 lipca 2026 · 7 min czytania

Faktury, DPA, wycieki danych: dokumentacja w śledzeniu stron www

Każde narzędzie przetwarzające dane ze strony internetowej wiąże się z dokumentacją. Oto prosty przewodnik po czterech dokumentach, których potrzebujesz – czym są i jak się ich nie bać.

Abstrakcyjna ciemnoniebieska siatka z trzema konturami folderów reprezentującymi uporządkowaną dokumentację.

Nikt nie zakłada firmy po to, by wypełniać DPA. Ale jeśli przetwarzasz dane ze stron internetowych w UE, cztery małe dokumenty sprawiają, że wszystko działa zgodnie z prawem. Oto one, bez prawniczego żargonu.

Cztery kluczowe dokumenty

DokumentCzym jestKiedy jest potrzebny
Data Processing Agreement (DPA)Umowa z dostawcą, który przetwarza dane osobowe w Twoim imieniuKiedy korzystasz z jakichkolwiek narzędzi do śledzenia lub analityki
Rejestr czynności przetwarzania (Art. 30)Wewnętrzna lista tego, jakie dane przetwarzasz i dlaczegoJeśli zatrudniasz pracowników lub przetwarzasz dane systematycznie – w praktyce większość firm
Plan powiadamiania o naruszeniachKrótki dokument wewnętrzny: kto i co robi w przypadku wycieku danychZanim będzie potrzebny, a nie po fakcie
Faktura + zasady retencjiStandardowa faktura plus informacja, jak długo przechowujesz dane odwiedzającychNa bieżąco
Papiery, które mają znaczenie – i czym w rzeczywistości są.

1. DPA w jednym akapicie

DPA to umowa, która mówi: „przetwarzasz te dane tylko w uzgodnionych celach, nie sprzedajesz ich, usuwasz je na moją prośbę i informujesz mnie, jeśli coś pójdzie nie tak”. Renomowani dostawcy udostępniają gotowy dokument do pobrania w dwa kliknięcia. Jeśli dostawca to utrudnia, jest to jasny sygnał ostrzegawczy.

Przechowuj podpisaną kopię w miejscu, w którym Twój zespół szybko ją znajdzie. Gdy dział zakupów klienta o nią zapyta, chcesz mieć gotowy link, a nie zaczynać wielkie poszukiwania.

2. Rejestr czynności przetwarzania (Art. 30)

Jednostronicowa lista działań Twojej firmy z danymi osobowymi: newsletter, sprzedażowy CRM, analityka stron, kadry i płace. Dla każdego z nich: cel, kategorie danych, odbiorcy i czas przechowywania. Nudne, ale to najważniejszy dokument, gdy organ nadzorczy zada jakiekolwiek pytanie.

3. Powiadomienie o naruszeniu – napisz je, zanim będzie potrzebne

Jeśli dane osobowe wyciekną, ogólna zasada w UE to 72 godziny na powiadomienie organu nadzorczego. Nie chcesz wymyślać procedury w 71. godzinie. W małym zespole wystarczy jednostronicowa karta „kto dzwoni do kogo”.

  • Kto odkrywa → kto potwierdza → kto powiadamia (imię + telefon)
  • Gdzie przechowywana jest kopia DPA
  • Krótki szablon opisu naruszenia – wypełniony z wyprzedzeniem

To nie jest porada prawna

Zasady i progi zgłoszeń różnią się w zależności od kraju i sytuacji. To jest punkt wyjścia, a nie zastępstwo dla rozmowy z Twoim DPO lub prawnikiem.

4. Fakturowanie i retencja – nudna, ale ważna część

Fakturowanie jest standardowe: NIP, wyszczególniona subskrypcja, waluta. Retencja to punkt, w którym zespoły często zawodzą: konfigurują śledzenie, ale nigdy nie ustalają, jak długo przechowują dane odwiedzających. Wybierz liczbę (12 miesięcy to częsty standard), zapisz ją i poinformuj o tym zespół.

W jednym zdaniu

Podpisz DPA, prowadź rejestr z Art. 30, przygotuj plan na wypadek naruszeń i ustal czas retencji. To eliminuje 90% stresu związanego z compliance.

  • Powiązane: [Czy identyfikacja odwiedzających jest zgodna z GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Powiązane: [Odpowiedzi na pytania CFO dotyczące compliance](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • Powiązane: [Co musi zawierać Twoja polityka prywatności](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Opublikowane przez

lead.box Team

Więcej artykułów

Sprawdź lead.box na własnym ruchu

Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.

Notatki o analityce B2B zgodnej z GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links