Regulamin dropshipping a RODO – co dodać w 2026 roku?

Regulamin dropshipping wiąże się z jednym fundamentalnym wyzwaniem w zakresie ochrony danych osobowych: przekazujesz dane swoich klientów zewnętrznym podmiotom, często znajdującym się poza Europejskim Obszarem Gospodarczym. To właśnie ta specyfika sprawia, że compliance z RODO w dropshippingu wymaga więcej uwagi niż w tradycyjnym e-commerce.

Kary za naruszenie przepisów RODO sięgają 20 milionów euro lub 4% rocznego obrotu – w zależności od tego, która kwota jest wyższa. Dla sklepu dropshippingowego, który często operuje na niskich marżach, nawet niewielka kara może oznaczać koniec działalności. W tym artykule omawiamy, jakie zapisy dotyczące ochrony danych osobowych powinny znaleźć się w regulaminie sklepu dropshippingowego w 2026 roku i jak prawidłowo uregulować transfer danych do dostawców.


Dlaczego RODO w dropshippingu jest szczególnie istotne?

W tradycyjnym sklepie internetowym dane klienta pozostają w obrębie jednej organizacji. W dropshippingu sytuacja jest znacznie bardziej złożona:

Przepływ danych w dropshippingu:

  1. Klient składa zamówienie i podaje dane osobowe (imię, nazwisko, adres, telefon, e-mail)
  2. Ty jako sklep (administrator danych) przyjmujesz zamówienie
  3. Przekazujesz dane klienta do hurtowni/dostawcy w celu realizacji wysyłki
  4. Dostawca (często zagraniczny) przetwarza dane klienta
  5. Firma kurierska otrzymuje dane do doręczenia przesyłki

Na każdym etapie tego łańcucha musisz zapewnić zgodność z RODO. Co więcej, jeśli Twój dostawca znajduje się poza EOG (np. w Chinach), wchodzisz w obszar transferu danych do państw trzecich – jednego z najbardziej skomplikowanych zagadnień RODO.


Twoja rola w świetle RODO – administrator czy podmiot przetwarzający?

Zanim zaczniesz tworzyć dokumentację, musisz jasno określić swoją rolę:

Jeśli jesteś sprzedawcą (model sprzedażowy)

Gdy zawierasz umowę sprzedaży z klientem we własnym imieniu, jesteś administratorem danych osobowych. To oznacza, że:

  • decydujesz o celach i sposobach przetwarzania danych
  • ponosisz pełną odpowiedzialność za zgodność z RODO
  • musisz zapewnić odpowiedni poziom ochrony danych, nawet gdy przekazujesz je innym podmiotom
  • odpowiadasz za działania podmiotów, którym powierzasz przetwarzanie

Twój dostawca (hurtownia) w tym modelu jest podmiotem przetwarzającym (procesorem) – przetwarza dane w Twoim imieniu i na Twoje polecenie.

Jeśli jesteś pośrednikiem (model pośrednictwa)

Gdy jedynie pośredniczysz między klientem a zagranicznym sprzedawcą, sytuacja jest bardziej skomplikowana. W zależności od konstrukcji prawnej:

  • możesz być współadministratorem danych (razem z faktycznym sprzedawcą)
  • lub odrębnym administratorem w zakresie świadczonej usługi pośrednictwa

W obu przypadkach musisz jasno określić role i obowiązki w dokumentacji RODO.


Co musi zawierać polityka prywatności sklepu dropshippingowego w 2026 roku?

Polityka prywatności to podstawowy dokument informacyjny wymagany przez RODO. W przypadku dropshippingu musi ona zawierać elementy specyficzne dla tego modelu.

1. Dane administratora

Standardowo wymagane informacje:

  • pełna nazwa firmy
  • adres siedziby
  • dane kontaktowe (e-mail, telefon)
  • NIP/KRS
  • dane kontaktowe Inspektora Ochrony Danych (jeśli został powołany)

2. Cele i podstawy prawne przetwarzania

W dropshippingu typowe cele to:

Cel przetwarzaniaPodstawa prawna (RODO)
Realizacja zamówieniaArt. 6 ust. 1 lit. b – wykonanie umowy
Wystawienie fakturyArt. 6 ust. 1 lit. c – obowiązek prawny
Dochodzenie roszczeńArt. 6 ust. 1 lit. f – prawnie uzasadniony interes
Marketing bezpośredniArt. 6 ust. 1 lit. a – zgoda (newsletter) lub lit. f (marketing własnych produktów)
Przekazanie danych dostawcyArt. 6 ust. 1 lit. b – niezbędne do wykonania umowy

Kluczowe: Podstawą przekazania danych dostawcy w celu realizacji zamówienia jest zazwyczaj art. 6 ust. 1 lit. b RODO – przetwarzanie niezbędne do wykonania umowy. Nie potrzebujesz na to osobnej zgody klienta, ale musisz go o tym poinformować.

3. Kategorie odbiorców danych – kluczowy element w dropshippingu

To jedna z najważniejszych sekcji polityki prywatności w sklepie dropshippingowym. Musisz jasno wskazać:

Przykładowy zapis:

Odbiorcy danych osobowych

W związku z realizacją zamówień, dane osobowe Klientów mogą być przekazywane następującym kategoriom odbiorców:

  1. Dostawcy towarów – w celu realizacji wysyłki zamówienia. W przypadku zamówień realizowanych w modelu dropshipping, dane niezbędne do dostawy (imię, nazwisko, adres dostawy, numer telefonu) są przekazywane bezpośrednio do dostawcy towaru, który odpowiada za jego wysyłkę.
  2. Firmy kurierskie i operatorzy pocztowi – w celu doręczenia przesyłki.
  3. Dostawcy usług płatniczych – w celu obsługi transakcji płatniczych.
  4. Dostawcy usług IT – w zakresie hostingu, oprogramowania sklepu, systemów CRM.

Aktualną listę podmiotów przetwarzających dane można uzyskać kontaktując się z Administratorem.

4. Informacja o transferze danych poza EOG

Jeśli współpracujesz z dostawcami spoza Europejskiego Obszaru Gospodarczego (np. z Chin, Turcji, USA), musisz o tym poinformować i wskazać podstawę prawną takiego transferu.

Przykładowy zapis:

Przekazywanie danych poza Europejski Obszar Gospodarczy

W związku z realizacją zamówień, dane osobowe Klientów mogą być przekazywane do państw trzecich, tj. państw znajdujących się poza Europejskim Obszarem Gospodarczym.

Dostawcy towarów, z którymi współpracujemy, mogą mieć siedziby w następujących państwach: [lista państw, np. Chiny, Turcja].

Transfer danych do tych państw odbywa się na podstawie:

  • art. 49 ust. 1 lit. b RODO – przekazanie jest niezbędne do wykonania umowy między osobą, której dane dotyczą, a administratorem, lub
  • standardowych klauzul umownych przyjętych przez Komisję Europejską (Decyzja Wykonawcza 2021/914).

Klient, składając zamówienie, przyjmuje do wiadomości, że jego dane niezbędne do realizacji dostawy zostaną przekazane do państwa trzeciego w celu wykonania umowy. Na żądanie Klienta Administrator udostępni kopię zastosowanych zabezpieczeń.

5. Okres przechowywania danych

Określ konkretne terminy:

Okres przechowywania danych

Dane osobowe będą przechowywane przez okres:

  • Dane związane z zamówieniem – przez okres niezbędny do realizacji zamówienia, a następnie przez okres przedawnienia roszczeń (6 lat od końca roku, w którym zrealizowano zamówienie)
  • Dane do celów podatkowych – 5 lat od końca roku podatkowego
  • Dane przetwarzane na podstawie zgody – do momentu wycofania zgody
  • Dane do celów marketingowych – do momentu wniesienia sprzeciwu

6. Prawa osoby, której dane dotyczą

Standardowy katalog praw z RODO:

  • prawo dostępu do danych
  • prawo do sprostowania
  • prawo do usunięcia („prawo do bycia zapomnianym”)
  • prawo do ograniczenia przetwarzania
  • prawo do przenoszenia danych
  • prawo do sprzeciwu
  • prawo do wycofania zgody
  • prawo do wniesienia skargi do Prezesa UODO

Umowa powierzenia przetwarzania danych z dostawcą – obowiązkowy dokument

Zgodnie z art. 28 RODO, jeśli powierzasz przetwarzanie danych innemu podmiotowi, musisz zawrzeć z nim umowę powierzenia przetwarzania danych osobowych (Data Processing Agreement, DPA).

Kiedy potrzebujesz umowy powierzenia?

W modelu dropshippingowym umowa powierzenia jest wymagana, gdy:

  • jesteś sprzedawcą (administratorem danych)
  • dostawca przetwarza dane Twoich klientów w celu realizacji wysyłki
  • dostawca działa na Twoje polecenie i w Twoim imieniu

Elementy obowiązkowe umowy powierzenia (art. 28 ust. 3 RODO)

Umowa musi określać:

  1. Przedmiot i czas trwania przetwarzania
  2. Charakter i cel przetwarzania
  3. Rodzaj danych osobowych (np. imię, nazwisko, adres, telefon)
  4. Kategorie osób, których dane dotyczą (klienci sklepu)
  5. Obowiązki i prawa administratora

Oraz zobowiązania podmiotu przetwarzającego:

  • przetwarzanie wyłącznie na udokumentowane polecenie administratora
  • zapewnienie, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy
  • wdrożenie odpowiednich środków technicznych i organizacyjnych
  • przestrzeganie warunków korzystania z usług innego podmiotu przetwarzającego (podpowierzenie)
  • pomaganie administratorowi w wywiązywaniu się z obowiązków (odpowiadanie na żądania osób, zgłaszanie naruszeń)
  • usunięcie lub zwrot danych po zakończeniu świadczenia usług
  • udostępnianie administratorowi informacji niezbędnych do wykazania zgodności z RODO
  • umożliwienie przeprowadzania audytów

Problem: Dostawca z Chin nie chce podpisać umowy powierzenia

To jedna z najczęstszych trudności w dropshippingu. Chińscy dostawcy (np. z AliExpress, Alibaba) często:

  • nie rozumieją wymagań RODO
  • nie chcą podpisywać dodatkowych dokumentów
  • nie mają procedur zgodnych z europejskimi standardami

Możliwe rozwiązania:

  1. Wybór dostawcy z EOG – najprostsze rozwiązanie, eliminuje problem transferu do państw trzecich
  2. Korzystanie z platform oferujących zgodność z RODO – niektóre platformy dropshippingowe (np. europejskie hurtownie) oferują gotowe umowy powierzenia
  3. Standardowe klauzule umowne (SCC) – jeśli dostawca zgadza się na SCC, możesz legalnie transferować dane
  4. Art. 49 ust. 1 lit. b RODO – transfer niezbędny do wykonania umowy. To wyjątek, który może być stosowany, gdy:
    • klient sam inicjuje transakcję
    • transfer jest obiektywnie niezbędny do realizacji umowy
    • nie istnieje praktyczna alternatywa

Ważne: Wyjątek z art. 49 nie zwalnia z obowiązku informacyjnego – musisz poinformować klienta o transferze i związanym z nim ryzyku.


Transfer danych do państw trzecich – jak to zrobić legalnie w 2026 roku?

Transfer danych poza EOG to jedno z najtrudniejszych zagadnień RODO. W dropshippingu jest niemal nieunikniony, jeśli współpracujesz z dostawcami z Chin czy innych krajów azjatyckich.

Hierarchia podstaw transferu danych poza EOG

RODO przewiduje trzy główne kategorie podstaw transferu, które należy stosować w określonej kolejności:

Poziom 1: Decyzja o adekwatności (art. 45 RODO)

Komisja Europejska może uznać, że dane państwo zapewnia odpowiedni poziom ochrony danych. Transfer do takiego państwa nie wymaga dodatkowych zabezpieczeń.

Państwa z decyzją o adekwatności (stan na 2026):

  • Wielka Brytania, Szwajcaria, Japonia, Korea Południowa, Kanada (częściowo), Izrael, Nowa Zelandia, Argentyna, Urugwaj i inne

Uwaga: Chiny, Indie, Turcja, większość krajów azjatyckich nie mają decyzji o adekwatności.

Poziom 2: Odpowiednie zabezpieczenia (art. 46 RODO)

Gdy brak decyzji o adekwatności, możesz zastosować:

  • Standardowe klauzule umowne (SCC) – najpopularniejsze rozwiązanie
  • Wiążące reguły korporacyjne
  • Zatwierdzone kodeksy postępowania
  • Zatwierdzone mechanizmy certyfikacji

Poziom 3: Wyjątki (art. 49 RODO)

Gdy nie można zastosować powyższych, RODO dopuszcza wyjątki:

  • zgoda osoby, której dane dotyczą (po poinformowaniu o ryzyku)
  • transfer niezbędny do wykonania umowy – najczęściej stosowany w dropshippingu
  • transfer niezbędny do ustalenia, dochodzenia lub obrony roszczeń
  • ważne względy interesu publicznego

Standardowe klauzule umowne (SCC) – praktyczne zastosowanie

Od 27 czerwca 2021 r. obowiązują nowe SCC przyjęte Decyzją Wykonawczą Komisji (UE) 2021/914. Składają się z czterech modułów:

ModułRelacjaZastosowanie w dropshippingu
Moduł 1Administrator → AdministratorGdy dostawca jest niezależnym administratorem
Moduł 2Administrator → Podmiot przetwarzającyNajczęstszy – gdy dostawca przetwarza dane na Twoje polecenie
Moduł 3Podmiot przetwarzający → Podmiot przetwarzającyGdy Ty sam jesteś procesorem
Moduł 4Podmiot przetwarzający → AdministratorRzadki scenariusz

Dla typowego dropshippingu wybierasz Moduł 2 – Ty jako administrator przekazujesz dane dostawcy (podmiotowi przetwarzającemu) w państwie trzecim.

Ocena skutków transferu (Transfer Impact Assessment)

Od wyroku TSUE w sprawie Schrems II (2020), przed zastosowaniem SCC musisz przeprowadzić ocenę skutków transferu:

  1. Zidentyfikuj przepisy prawa państwa trzeciego, które mogą wpływać na ochronę danych
  2. Oceń, czy prawo lokalne pozwala na przestrzeganie SCC
  3. W razie potrzeby zastosuj dodatkowe środki zabezpieczające (szyfrowanie, pseudonimizacja)
  4. Udokumentuj analizę

Dla Chin: Przepisy prawa chińskiego (np. Cybersecurity Law, Data Security Law) mogą umożliwiać organom państwowym dostęp do danych. To komplikuje stosowanie SCC i wymaga dodatkowych zabezpieczeń lub rozważenia alternatywnych podstaw transferu.


Co powinien zawierać regulamin sklepu dropshippingowego w zakresie RODO?

Regulamin sklepu internetowego to odrębny dokument od polityki prywatności, ale powinien zawierać odniesienia do kwestii ochrony danych.

Obowiązkowe elementy w regulaminie

1. Odniesienie do polityki prywatności

Zasady ochrony danych osobowych Klientów określa Polityka Prywatności dostępna pod adresem [link]. Składając zamówienie, Klient potwierdza zapoznanie się z Polityką Prywatności.

2. Informacja o przekazywaniu danych do realizacji zamówienia

W celu realizacji zamówienia, dane osobowe Klienta niezbędne do dostawy (imię, nazwisko, adres, telefon) są przekazywane podmiotom realizującym wysyłkę towaru. Szczegółowe informacje o odbiorcach danych zawiera Polityka Prywatności.

3. Informacja o transferze danych poza EOG (jeśli dotyczy)

Ze względu na model realizacji zamówień, dane osobowe Klienta mogą być przekazywane do państw spoza Europejskiego Obszaru Gospodarczego. Klient, składając zamówienie, przyjmuje do wiadomości powyższą informację. Szczegóły dotyczące transferu danych i zastosowanych zabezpieczeń zawiera Polityka Prywatności.

4. Zgoda na przetwarzanie danych w celach marketingowych (jeśli zbierasz)

Jeśli prowadzisz działania marketingowe wymagające zgody (np. newsletter), checkboxy powinny być:

  • oddzielne od akceptacji regulaminu
  • niezaznaczone domyślnie
  • z jasną informacją o celu przetwarzania

Dokumentacja wewnętrzna RODO – co musisz posiadać?

Poza dokumentami widocznymi dla klientów, RODO wymaga prowadzenia dokumentacji wewnętrznej.

1. Rejestr czynności przetwarzania (art. 30 RODO)

Obowiązkowy dla administratorów zatrudniających powyżej 250 osób LUB gdy przetwarzanie:

  • może powodować ryzyko naruszenia praw osób
  • nie ma charakteru sporadycznego
  • obejmuje szczególne kategorie danych

W praktyce większość sklepów dropshippingowych powinna prowadzić rejestr, ponieważ przetwarzanie danych klientów nie ma charakteru sporadycznego.

Rejestr musi zawierać:

  • dane administratora
  • cele przetwarzania
  • opis kategorii osób i danych
  • kategorie odbiorców
  • informacje o transferach do państw trzecich
  • planowane terminy usunięcia danych
  • opis środków bezpieczeństwa

2. Rejestr kategorii czynności przetwarzania (dla procesorów)

Jeśli działasz jako podmiot przetwarzający (np. w modelu pośrednictwa), prowadzisz rejestr dla procesora.

3. Procedura obsługi żądań osób, których dane dotyczą

Dokument opisujący:

  • jak przyjmujesz żądania (e-mail, formularz)
  • jak weryfikujesz tożsamość osoby
  • terminy odpowiedzi (co do zasady 1 miesiąc)
  • kto jest odpowiedzialny za realizację

4. Procedura zgłaszania naruszeń

Zgodnie z art. 33-34 RODO, musisz:

  • zgłosić naruszenie do PUODO w ciągu 72 godzin (jeśli może skutkować ryzykiem dla osób)
  • poinformować osoby, których dane dotyczą (jeśli ryzyko jest wysokie)

Procedura powinna określać:

  • jak identyfikujesz naruszenia
  • kto podejmuje decyzję o zgłoszeniu
  • jak dokumentujesz incydenty

5. Umowy powierzenia przetwarzania danych

Archiwum umów z:

  • dostawcami/hurtowniami
  • firmami kurierskimi
  • dostawcami usług IT (hosting, systemy płatności, CRM)

Checklista RODO dla sklepu dropshippingowego 2026

Dokumenty dla klientów:

  • [ ] Polityka prywatności z informacją o przekazywaniu danych dostawcom
  • [ ] Informacja o transferze danych poza EOG (jeśli dotyczy)
  • [ ] Regulamin z odniesieniem do polityki prywatności
  • [ ] Polityka plików cookies
  • [ ] Formularze zgód (newsletter, marketing)
  • [ ] Formularz wycofania zgody
  • [ ] Formularz realizacji praw (dostęp, usunięcie, sprostowanie)

Dokumenty wewnętrzne:

  • [ ] Rejestr czynności przetwarzania
  • [ ] Umowy powierzenia z dostawcami
  • [ ] Standardowe klauzule umowne (jeśli transfer poza EOG)
  • [ ] Ocena skutków transferu (Transfer Impact Assessment)
  • [ ] Procedura obsługi żądań osób
  • [ ] Procedura zgłaszania naruszeń
  • [ ] Upoważnienia do przetwarzania danych (dla pracowników)

Środki techniczne i organizacyjne:

  • [ ] Szyfrowanie połączenia (SSL/TLS)
  • [ ] Bezpieczne hasła i uwierzytelnianie
  • [ ] Regularne kopie zapasowe
  • [ ] Ograniczenie dostępu do danych (zasada need-to-know)
  • [ ] Szkolenia pracowników z RODO

Najczęstsze błędy RODO w sklepach dropshippingowych

Błąd 1: Brak informacji o przekazywaniu danych dostawcy

Klient musi wiedzieć, że jego dane trafią do zewnętrznego podmiotu. Brak tej informacji to naruszenie art. 13 RODO.

Błąd 2: Brak umowy powierzenia z hurtownią

Przekazywanie danych bez umowy powierzenia narusza art. 28 RODO. Kara może wynieść do 10 mln euro lub 2% obrotu.

Błąd 3: Ignorowanie problemu transferu do Chin

Stwierdzenie „hurtownia jest w Chinach, więc RODO mnie nie dotyczy” jest błędne. Jako administrator w EOG, RODO dotyczy Cię zawsze, niezależnie od lokalizacji dostawcy.

Błąd 4: Zbieranie zgody na wszystko

Nie potrzebujesz zgody na przetwarzanie danych niezbędnych do realizacji zamówienia. Nadmierne zbieranie zgód może być uznane za wprowadzanie w błąd.

Błąd 5: Brak procedury usuwania danych

Klient ma prawo żądać usunięcia danych. Musisz mieć procedurę realizacji tego żądania, w tym powiadomienia dostawców, którym przekazałeś dane.

Błąd 6: Nieaktualna dokumentacja

RODO wymaga, by dokumentacja była aktualna. Jeśli zmieniasz dostawców lub procesy, musisz zaktualizować politykę prywatności i rejestr czynności.


Podsumowanie – kluczowe działania na 2026 rok

  1. Zidentyfikuj przepływy danych – zmapuj, gdzie trafiają dane Twoich klientów i kto je przetwarza.
  2. Określ role – ustal, czy jesteś administratorem czy procesorem, i jaką rolę pełnią Twoi dostawcy.
  3. Zaktualizuj politykę prywatności – uwzględnij informacje o dostawcach i transferach poza EOG.
  4. Zawrzyj umowy powierzenia – z każdym podmiotem, który przetwarza dane w Twoim imieniu.
  5. Ureguluj transfer do państw trzecich – zastosuj SCC lub inną podstawę prawną, przeprowadź ocenę skutków.
  6. Prowadź dokumentację – rejestr czynności, procedury, archiwum umów.
  7. Przygotuj się na żądania klientów – miej procedurę realizacji praw osób, których dane dotyczą.

Przestrzeganie RODO w dropshippingu wymaga więcej wysiłku niż w tradycyjnym e-commerce, ale jest absolutnie konieczne. Dobrze przygotowana dokumentacja to nie tylko ochrona przed karami, ale również budowanie zaufania klientów i profesjonalnego wizerunku sklepu.

Jeśli potrzebujesz profesjonalnego wsparcia w przygotowaniu dokumentacji RODO dla sklepu dropshippingowego, warto skorzystać z gotowych wzorów regulaminów i polityk prywatności przygotowanych przez specjalistów.

regulamin dropshipping