Regulamin dropshipping a RODO – co dodać w 2026 roku?
Regulamin dropshipping wiąże się z jednym fundamentalnym wyzwaniem w zakresie ochrony danych osobowych: przekazujesz dane swoich klientów zewnętrznym podmiotom, często znajdującym się poza Europejskim Obszarem Gospodarczym. To właśnie ta specyfika sprawia, że compliance z RODO w dropshippingu wymaga więcej uwagi niż w tradycyjnym e-commerce.
Kary za naruszenie przepisów RODO sięgają 20 milionów euro lub 4% rocznego obrotu – w zależności od tego, która kwota jest wyższa. Dla sklepu dropshippingowego, który często operuje na niskich marżach, nawet niewielka kara może oznaczać koniec działalności. W tym artykule omawiamy, jakie zapisy dotyczące ochrony danych osobowych powinny znaleźć się w regulaminie sklepu dropshippingowego w 2026 roku i jak prawidłowo uregulować transfer danych do dostawców.
Dlaczego RODO w dropshippingu jest szczególnie istotne?
W tradycyjnym sklepie internetowym dane klienta pozostają w obrębie jednej organizacji. W dropshippingu sytuacja jest znacznie bardziej złożona:
Przepływ danych w dropshippingu:
- Klient składa zamówienie i podaje dane osobowe (imię, nazwisko, adres, telefon, e-mail)
- Ty jako sklep (administrator danych) przyjmujesz zamówienie
- Przekazujesz dane klienta do hurtowni/dostawcy w celu realizacji wysyłki
- Dostawca (często zagraniczny) przetwarza dane klienta
- Firma kurierska otrzymuje dane do doręczenia przesyłki
Na każdym etapie tego łańcucha musisz zapewnić zgodność z RODO. Co więcej, jeśli Twój dostawca znajduje się poza EOG (np. w Chinach), wchodzisz w obszar transferu danych do państw trzecich – jednego z najbardziej skomplikowanych zagadnień RODO.
Twoja rola w świetle RODO – administrator czy podmiot przetwarzający?
Zanim zaczniesz tworzyć dokumentację, musisz jasno określić swoją rolę:
Jeśli jesteś sprzedawcą (model sprzedażowy)
Gdy zawierasz umowę sprzedaży z klientem we własnym imieniu, jesteś administratorem danych osobowych. To oznacza, że:
- decydujesz o celach i sposobach przetwarzania danych
- ponosisz pełną odpowiedzialność za zgodność z RODO
- musisz zapewnić odpowiedni poziom ochrony danych, nawet gdy przekazujesz je innym podmiotom
- odpowiadasz za działania podmiotów, którym powierzasz przetwarzanie
Twój dostawca (hurtownia) w tym modelu jest podmiotem przetwarzającym (procesorem) – przetwarza dane w Twoim imieniu i na Twoje polecenie.
Jeśli jesteś pośrednikiem (model pośrednictwa)
Gdy jedynie pośredniczysz między klientem a zagranicznym sprzedawcą, sytuacja jest bardziej skomplikowana. W zależności od konstrukcji prawnej:
- możesz być współadministratorem danych (razem z faktycznym sprzedawcą)
- lub odrębnym administratorem w zakresie świadczonej usługi pośrednictwa
W obu przypadkach musisz jasno określić role i obowiązki w dokumentacji RODO.
Co musi zawierać polityka prywatności sklepu dropshippingowego w 2026 roku?
Polityka prywatności to podstawowy dokument informacyjny wymagany przez RODO. W przypadku dropshippingu musi ona zawierać elementy specyficzne dla tego modelu.
1. Dane administratora
Standardowo wymagane informacje:
- pełna nazwa firmy
- adres siedziby
- dane kontaktowe (e-mail, telefon)
- NIP/KRS
- dane kontaktowe Inspektora Ochrony Danych (jeśli został powołany)
2. Cele i podstawy prawne przetwarzania
W dropshippingu typowe cele to:
| Cel przetwarzania | Podstawa prawna (RODO) |
|---|---|
| Realizacja zamówienia | Art. 6 ust. 1 lit. b – wykonanie umowy |
| Wystawienie faktury | Art. 6 ust. 1 lit. c – obowiązek prawny |
| Dochodzenie roszczeń | Art. 6 ust. 1 lit. f – prawnie uzasadniony interes |
| Marketing bezpośredni | Art. 6 ust. 1 lit. a – zgoda (newsletter) lub lit. f (marketing własnych produktów) |
| Przekazanie danych dostawcy | Art. 6 ust. 1 lit. b – niezbędne do wykonania umowy |
Kluczowe: Podstawą przekazania danych dostawcy w celu realizacji zamówienia jest zazwyczaj art. 6 ust. 1 lit. b RODO – przetwarzanie niezbędne do wykonania umowy. Nie potrzebujesz na to osobnej zgody klienta, ale musisz go o tym poinformować.
3. Kategorie odbiorców danych – kluczowy element w dropshippingu
To jedna z najważniejszych sekcji polityki prywatności w sklepie dropshippingowym. Musisz jasno wskazać:
Przykładowy zapis:
Odbiorcy danych osobowych
W związku z realizacją zamówień, dane osobowe Klientów mogą być przekazywane następującym kategoriom odbiorców:
- Dostawcy towarów – w celu realizacji wysyłki zamówienia. W przypadku zamówień realizowanych w modelu dropshipping, dane niezbędne do dostawy (imię, nazwisko, adres dostawy, numer telefonu) są przekazywane bezpośrednio do dostawcy towaru, który odpowiada za jego wysyłkę.
- Firmy kurierskie i operatorzy pocztowi – w celu doręczenia przesyłki.
- Dostawcy usług płatniczych – w celu obsługi transakcji płatniczych.
- Dostawcy usług IT – w zakresie hostingu, oprogramowania sklepu, systemów CRM.
Aktualną listę podmiotów przetwarzających dane można uzyskać kontaktując się z Administratorem.
4. Informacja o transferze danych poza EOG
Jeśli współpracujesz z dostawcami spoza Europejskiego Obszaru Gospodarczego (np. z Chin, Turcji, USA), musisz o tym poinformować i wskazać podstawę prawną takiego transferu.
Przykładowy zapis:
Przekazywanie danych poza Europejski Obszar Gospodarczy
W związku z realizacją zamówień, dane osobowe Klientów mogą być przekazywane do państw trzecich, tj. państw znajdujących się poza Europejskim Obszarem Gospodarczym.
Dostawcy towarów, z którymi współpracujemy, mogą mieć siedziby w następujących państwach: [lista państw, np. Chiny, Turcja].
Transfer danych do tych państw odbywa się na podstawie:
- art. 49 ust. 1 lit. b RODO – przekazanie jest niezbędne do wykonania umowy między osobą, której dane dotyczą, a administratorem, lub
- standardowych klauzul umownych przyjętych przez Komisję Europejską (Decyzja Wykonawcza 2021/914).
Klient, składając zamówienie, przyjmuje do wiadomości, że jego dane niezbędne do realizacji dostawy zostaną przekazane do państwa trzeciego w celu wykonania umowy. Na żądanie Klienta Administrator udostępni kopię zastosowanych zabezpieczeń.
5. Okres przechowywania danych
Określ konkretne terminy:
Okres przechowywania danych
Dane osobowe będą przechowywane przez okres:
- Dane związane z zamówieniem – przez okres niezbędny do realizacji zamówienia, a następnie przez okres przedawnienia roszczeń (6 lat od końca roku, w którym zrealizowano zamówienie)
- Dane do celów podatkowych – 5 lat od końca roku podatkowego
- Dane przetwarzane na podstawie zgody – do momentu wycofania zgody
- Dane do celów marketingowych – do momentu wniesienia sprzeciwu
6. Prawa osoby, której dane dotyczą
Standardowy katalog praw z RODO:
- prawo dostępu do danych
- prawo do sprostowania
- prawo do usunięcia („prawo do bycia zapomnianym”)
- prawo do ograniczenia przetwarzania
- prawo do przenoszenia danych
- prawo do sprzeciwu
- prawo do wycofania zgody
- prawo do wniesienia skargi do Prezesa UODO
Umowa powierzenia przetwarzania danych z dostawcą – obowiązkowy dokument
Zgodnie z art. 28 RODO, jeśli powierzasz przetwarzanie danych innemu podmiotowi, musisz zawrzeć z nim umowę powierzenia przetwarzania danych osobowych (Data Processing Agreement, DPA).
Kiedy potrzebujesz umowy powierzenia?
W modelu dropshippingowym umowa powierzenia jest wymagana, gdy:
- jesteś sprzedawcą (administratorem danych)
- dostawca przetwarza dane Twoich klientów w celu realizacji wysyłki
- dostawca działa na Twoje polecenie i w Twoim imieniu
Elementy obowiązkowe umowy powierzenia (art. 28 ust. 3 RODO)
Umowa musi określać:
- Przedmiot i czas trwania przetwarzania
- Charakter i cel przetwarzania
- Rodzaj danych osobowych (np. imię, nazwisko, adres, telefon)
- Kategorie osób, których dane dotyczą (klienci sklepu)
- Obowiązki i prawa administratora
Oraz zobowiązania podmiotu przetwarzającego:
- przetwarzanie wyłącznie na udokumentowane polecenie administratora
- zapewnienie, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy
- wdrożenie odpowiednich środków technicznych i organizacyjnych
- przestrzeganie warunków korzystania z usług innego podmiotu przetwarzającego (podpowierzenie)
- pomaganie administratorowi w wywiązywaniu się z obowiązków (odpowiadanie na żądania osób, zgłaszanie naruszeń)
- usunięcie lub zwrot danych po zakończeniu świadczenia usług
- udostępnianie administratorowi informacji niezbędnych do wykazania zgodności z RODO
- umożliwienie przeprowadzania audytów
Problem: Dostawca z Chin nie chce podpisać umowy powierzenia
To jedna z najczęstszych trudności w dropshippingu. Chińscy dostawcy (np. z AliExpress, Alibaba) często:
- nie rozumieją wymagań RODO
- nie chcą podpisywać dodatkowych dokumentów
- nie mają procedur zgodnych z europejskimi standardami
Możliwe rozwiązania:
- Wybór dostawcy z EOG – najprostsze rozwiązanie, eliminuje problem transferu do państw trzecich
- Korzystanie z platform oferujących zgodność z RODO – niektóre platformy dropshippingowe (np. europejskie hurtownie) oferują gotowe umowy powierzenia
- Standardowe klauzule umowne (SCC) – jeśli dostawca zgadza się na SCC, możesz legalnie transferować dane
- Art. 49 ust. 1 lit. b RODO – transfer niezbędny do wykonania umowy. To wyjątek, który może być stosowany, gdy:
- klient sam inicjuje transakcję
- transfer jest obiektywnie niezbędny do realizacji umowy
- nie istnieje praktyczna alternatywa
Ważne: Wyjątek z art. 49 nie zwalnia z obowiązku informacyjnego – musisz poinformować klienta o transferze i związanym z nim ryzyku.
Transfer danych do państw trzecich – jak to zrobić legalnie w 2026 roku?
Transfer danych poza EOG to jedno z najtrudniejszych zagadnień RODO. W dropshippingu jest niemal nieunikniony, jeśli współpracujesz z dostawcami z Chin czy innych krajów azjatyckich.
Hierarchia podstaw transferu danych poza EOG
RODO przewiduje trzy główne kategorie podstaw transferu, które należy stosować w określonej kolejności:
Poziom 1: Decyzja o adekwatności (art. 45 RODO)
Komisja Europejska może uznać, że dane państwo zapewnia odpowiedni poziom ochrony danych. Transfer do takiego państwa nie wymaga dodatkowych zabezpieczeń.
Państwa z decyzją o adekwatności (stan na 2026):
- Wielka Brytania, Szwajcaria, Japonia, Korea Południowa, Kanada (częściowo), Izrael, Nowa Zelandia, Argentyna, Urugwaj i inne
Uwaga: Chiny, Indie, Turcja, większość krajów azjatyckich nie mają decyzji o adekwatności.
Poziom 2: Odpowiednie zabezpieczenia (art. 46 RODO)
Gdy brak decyzji o adekwatności, możesz zastosować:
- Standardowe klauzule umowne (SCC) – najpopularniejsze rozwiązanie
- Wiążące reguły korporacyjne
- Zatwierdzone kodeksy postępowania
- Zatwierdzone mechanizmy certyfikacji
Poziom 3: Wyjątki (art. 49 RODO)
Gdy nie można zastosować powyższych, RODO dopuszcza wyjątki:
- zgoda osoby, której dane dotyczą (po poinformowaniu o ryzyku)
- transfer niezbędny do wykonania umowy – najczęściej stosowany w dropshippingu
- transfer niezbędny do ustalenia, dochodzenia lub obrony roszczeń
- ważne względy interesu publicznego
Standardowe klauzule umowne (SCC) – praktyczne zastosowanie
Od 27 czerwca 2021 r. obowiązują nowe SCC przyjęte Decyzją Wykonawczą Komisji (UE) 2021/914. Składają się z czterech modułów:
| Moduł | Relacja | Zastosowanie w dropshippingu |
|---|---|---|
| Moduł 1 | Administrator → Administrator | Gdy dostawca jest niezależnym administratorem |
| Moduł 2 | Administrator → Podmiot przetwarzający | Najczęstszy – gdy dostawca przetwarza dane na Twoje polecenie |
| Moduł 3 | Podmiot przetwarzający → Podmiot przetwarzający | Gdy Ty sam jesteś procesorem |
| Moduł 4 | Podmiot przetwarzający → Administrator | Rzadki scenariusz |
Dla typowego dropshippingu wybierasz Moduł 2 – Ty jako administrator przekazujesz dane dostawcy (podmiotowi przetwarzającemu) w państwie trzecim.
Ocena skutków transferu (Transfer Impact Assessment)
Od wyroku TSUE w sprawie Schrems II (2020), przed zastosowaniem SCC musisz przeprowadzić ocenę skutków transferu:
- Zidentyfikuj przepisy prawa państwa trzeciego, które mogą wpływać na ochronę danych
- Oceń, czy prawo lokalne pozwala na przestrzeganie SCC
- W razie potrzeby zastosuj dodatkowe środki zabezpieczające (szyfrowanie, pseudonimizacja)
- Udokumentuj analizę
Dla Chin: Przepisy prawa chińskiego (np. Cybersecurity Law, Data Security Law) mogą umożliwiać organom państwowym dostęp do danych. To komplikuje stosowanie SCC i wymaga dodatkowych zabezpieczeń lub rozważenia alternatywnych podstaw transferu.
Co powinien zawierać regulamin sklepu dropshippingowego w zakresie RODO?
Regulamin sklepu internetowego to odrębny dokument od polityki prywatności, ale powinien zawierać odniesienia do kwestii ochrony danych.
Obowiązkowe elementy w regulaminie
1. Odniesienie do polityki prywatności
Zasady ochrony danych osobowych Klientów określa Polityka Prywatności dostępna pod adresem [link]. Składając zamówienie, Klient potwierdza zapoznanie się z Polityką Prywatności.
2. Informacja o przekazywaniu danych do realizacji zamówienia
W celu realizacji zamówienia, dane osobowe Klienta niezbędne do dostawy (imię, nazwisko, adres, telefon) są przekazywane podmiotom realizującym wysyłkę towaru. Szczegółowe informacje o odbiorcach danych zawiera Polityka Prywatności.
3. Informacja o transferze danych poza EOG (jeśli dotyczy)
Ze względu na model realizacji zamówień, dane osobowe Klienta mogą być przekazywane do państw spoza Europejskiego Obszaru Gospodarczego. Klient, składając zamówienie, przyjmuje do wiadomości powyższą informację. Szczegóły dotyczące transferu danych i zastosowanych zabezpieczeń zawiera Polityka Prywatności.
4. Zgoda na przetwarzanie danych w celach marketingowych (jeśli zbierasz)
Jeśli prowadzisz działania marketingowe wymagające zgody (np. newsletter), checkboxy powinny być:
- oddzielne od akceptacji regulaminu
- niezaznaczone domyślnie
- z jasną informacją o celu przetwarzania
Dokumentacja wewnętrzna RODO – co musisz posiadać?
Poza dokumentami widocznymi dla klientów, RODO wymaga prowadzenia dokumentacji wewnętrznej.
1. Rejestr czynności przetwarzania (art. 30 RODO)
Obowiązkowy dla administratorów zatrudniających powyżej 250 osób LUB gdy przetwarzanie:
- może powodować ryzyko naruszenia praw osób
- nie ma charakteru sporadycznego
- obejmuje szczególne kategorie danych
W praktyce większość sklepów dropshippingowych powinna prowadzić rejestr, ponieważ przetwarzanie danych klientów nie ma charakteru sporadycznego.
Rejestr musi zawierać:
- dane administratora
- cele przetwarzania
- opis kategorii osób i danych
- kategorie odbiorców
- informacje o transferach do państw trzecich
- planowane terminy usunięcia danych
- opis środków bezpieczeństwa
2. Rejestr kategorii czynności przetwarzania (dla procesorów)
Jeśli działasz jako podmiot przetwarzający (np. w modelu pośrednictwa), prowadzisz rejestr dla procesora.
3. Procedura obsługi żądań osób, których dane dotyczą
Dokument opisujący:
- jak przyjmujesz żądania (e-mail, formularz)
- jak weryfikujesz tożsamość osoby
- terminy odpowiedzi (co do zasady 1 miesiąc)
- kto jest odpowiedzialny za realizację
4. Procedura zgłaszania naruszeń
Zgodnie z art. 33-34 RODO, musisz:
- zgłosić naruszenie do PUODO w ciągu 72 godzin (jeśli może skutkować ryzykiem dla osób)
- poinformować osoby, których dane dotyczą (jeśli ryzyko jest wysokie)
Procedura powinna określać:
- jak identyfikujesz naruszenia
- kto podejmuje decyzję o zgłoszeniu
- jak dokumentujesz incydenty
5. Umowy powierzenia przetwarzania danych
Archiwum umów z:
- dostawcami/hurtowniami
- firmami kurierskimi
- dostawcami usług IT (hosting, systemy płatności, CRM)
Checklista RODO dla sklepu dropshippingowego 2026
Dokumenty dla klientów:
- [ ] Polityka prywatności z informacją o przekazywaniu danych dostawcom
- [ ] Informacja o transferze danych poza EOG (jeśli dotyczy)
- [ ] Regulamin z odniesieniem do polityki prywatności
- [ ] Polityka plików cookies
- [ ] Formularze zgód (newsletter, marketing)
- [ ] Formularz wycofania zgody
- [ ] Formularz realizacji praw (dostęp, usunięcie, sprostowanie)
Dokumenty wewnętrzne:
- [ ] Rejestr czynności przetwarzania
- [ ] Umowy powierzenia z dostawcami
- [ ] Standardowe klauzule umowne (jeśli transfer poza EOG)
- [ ] Ocena skutków transferu (Transfer Impact Assessment)
- [ ] Procedura obsługi żądań osób
- [ ] Procedura zgłaszania naruszeń
- [ ] Upoważnienia do przetwarzania danych (dla pracowników)
Środki techniczne i organizacyjne:
- [ ] Szyfrowanie połączenia (SSL/TLS)
- [ ] Bezpieczne hasła i uwierzytelnianie
- [ ] Regularne kopie zapasowe
- [ ] Ograniczenie dostępu do danych (zasada need-to-know)
- [ ] Szkolenia pracowników z RODO
Najczęstsze błędy RODO w sklepach dropshippingowych
Błąd 1: Brak informacji o przekazywaniu danych dostawcy
Klient musi wiedzieć, że jego dane trafią do zewnętrznego podmiotu. Brak tej informacji to naruszenie art. 13 RODO.
Błąd 2: Brak umowy powierzenia z hurtownią
Przekazywanie danych bez umowy powierzenia narusza art. 28 RODO. Kara może wynieść do 10 mln euro lub 2% obrotu.
Błąd 3: Ignorowanie problemu transferu do Chin
Stwierdzenie „hurtownia jest w Chinach, więc RODO mnie nie dotyczy” jest błędne. Jako administrator w EOG, RODO dotyczy Cię zawsze, niezależnie od lokalizacji dostawcy.
Błąd 4: Zbieranie zgody na wszystko
Nie potrzebujesz zgody na przetwarzanie danych niezbędnych do realizacji zamówienia. Nadmierne zbieranie zgód może być uznane za wprowadzanie w błąd.
Błąd 5: Brak procedury usuwania danych
Klient ma prawo żądać usunięcia danych. Musisz mieć procedurę realizacji tego żądania, w tym powiadomienia dostawców, którym przekazałeś dane.
Błąd 6: Nieaktualna dokumentacja
RODO wymaga, by dokumentacja była aktualna. Jeśli zmieniasz dostawców lub procesy, musisz zaktualizować politykę prywatności i rejestr czynności.
Podsumowanie – kluczowe działania na 2026 rok
- Zidentyfikuj przepływy danych – zmapuj, gdzie trafiają dane Twoich klientów i kto je przetwarza.
- Określ role – ustal, czy jesteś administratorem czy procesorem, i jaką rolę pełnią Twoi dostawcy.
- Zaktualizuj politykę prywatności – uwzględnij informacje o dostawcach i transferach poza EOG.
- Zawrzyj umowy powierzenia – z każdym podmiotem, który przetwarza dane w Twoim imieniu.
- Ureguluj transfer do państw trzecich – zastosuj SCC lub inną podstawę prawną, przeprowadź ocenę skutków.
- Prowadź dokumentację – rejestr czynności, procedury, archiwum umów.
- Przygotuj się na żądania klientów – miej procedurę realizacji praw osób, których dane dotyczą.
Przestrzeganie RODO w dropshippingu wymaga więcej wysiłku niż w tradycyjnym e-commerce, ale jest absolutnie konieczne. Dobrze przygotowana dokumentacja to nie tylko ochrona przed karami, ale również budowanie zaufania klientów i profesjonalnego wizerunku sklepu.
Jeśli potrzebujesz profesjonalnego wsparcia w przygotowaniu dokumentacji RODO dla sklepu dropshippingowego, warto skorzystać z gotowych wzorów regulaminów i polityk prywatności przygotowanych przez specjalistów.
