REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Sklep internetowy - dokumentacja dotycząca ochrony przetwarzanych danych osobowych

Kancelaria Prawna GHMW – Hulist, Prawdzic Łaszcz – Radcowie Prawni spółka partnerska
Kancelaria świadczy kompleksowe usługi prawne związane z bieżącą obsługą przedsiębiorców (głównie spółek handlowych).
Sklep internetowy - dokumentacja dotycząca ochrony przetwarzanych danych osobowych / Fot. Fotolia
Sklep internetowy - dokumentacja dotycząca ochrony przetwarzanych danych osobowych / Fot. Fotolia
Fotolia

REKLAMA

REKLAMA

Przedsiębiorcy dokonujący sprzedaży towarów za pośrednictwem sklepu internetowego powinni pamiętać, że ciążące na nich obowiązki nie ograniczają się wyłącznie do przygotowania regulaminu sklepu i zapewnienia takiego funkcjonowania portalu, aby spełnione zostały wymogi nakreślone w przepisach regulujących prawa konsumenta.

REKLAMA

REKLAMA

Autopromocja

Prowadzenie sklepu internetowego wiąże się najczęściej z procesem przetwarzania danych osobowych jego klientów. Aby zapewnić właściwą ochronę tych danych, sprzedawca zobowiązany jest do przygotowania obszernej dokumentacji w tym zakresie, obejmującej m. in politykę bezpieczeństwa oraz instrukcję zarządzania systemem informatycznym, a także do wdrożenia procedur mających na celu ochronę przetwarzanych danych osobowych.

Obowiązek przygotowania dokumentacji

Zgodnie  z art. 36 ust. 2 ustawy o ochronie danych osobowych (dalej: u.o.d.o.)  administrator danych prowadzi dokumentację opisującą sposób przetwarzania danych oraz środki zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną. Sposób prowadzenia i zakres dokumentacji określa rozporządzenie w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (dalej: rozporządzenie). Zgodnie z §3 ust. 1 rozporządzenia na dokumentację, o której mowa powyżej składa się polityka bezpieczeństwa i instrukcja zarządzania system informatycznym. Opracowanie polityki bezpieczeństwa oraz instrukcji zarządzania systemem informatycznym należy zatem do obowiązków administratora danych, którym przeważnie jest właściciel sklepu internetowego (za administratora danych nie można uznać – przykładowo - członka zarządu spółki z o.o.  czy wspólnika spółki jawnej; administratorem danych będzie natomiast spółka prawa handlowego).

Wyszukiwarki internetowe jako administrator danych osobowych – orzeczenie TSUE

REKLAMA

Nie ma obowiązku zamieszczania polityki bezpieczeństwa oraz instrukcji zarządzania systemem informatycznym na stronie internetowej sklepu internetowego. Wskazana dokumentacja powinna zostać zatwierdzona przez administratora danych oraz przyjęta do stosowania.

Dalszy ciąg materiału pod wideo

Polityka bezpieczeństwa

Polityka bezpieczeństwa w sposób ogólny prezentuje przyjęte w firmie zasady postępowania, dotyczące ochrony danych osobowych. Zgodnie z §4 rozporządzenia polityka bezpieczeństwa zawiera w szczególności:

1) wykaz budynków, pomieszczeń lub części pomieszczeń, tworzących obszar, w którym przetwarzane są dane osobowe;

2) wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych;

3) opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych i powiązania między nimi;

4) sposób przepływu danych pomiędzy poszczególnymi systemami;

5) określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych.

Polecamy: Monitor Księgowego – prenumerata

Instrukcja zarządzania systemem informatycznym

Instrukcja zarządzania systemem informatycznym to dokument w sposób szczegółowy opisujący procedury przyznawania uprawnień, tworzenie kopii zapasowych, sposoby uwierzytelniania dostępu oraz konserwację systemu. Zgodnie z §5 rozporządzenia instrukcja zarządzania systemem informatycznym obejmuje w szczególności:

1) procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności;

2) stosowane metody i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem;

3) procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu;

4) procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania;

5) sposób, miejsce i okres przechowywania:

a) elektronicznych nośników informacji zawierających dane osobowe,

b) kopii zapasowych,

6) sposób zabezpieczenia systemu informatycznego przed działalnością szkodliwego oprogramowania;

7) sposób odnotowania udostępniania danych osobowych;

8) procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służących do przetwarzania danych.


Zakres środków ochrony danych osobowych określonych w rozporządzeniu różni się w zależności od stosowanego przez przedsiębiorcę poziomu bezpieczeństwa. Poziom wysoki stosuje się, gdy przynajmniej jedno urządzenie systemu informatycznego, służącego do przetwarzania danych osobowych, połączone jest z siecią publiczną. Oznacza to, że właściciele sklepów internetowych będą zasadniczo zobowiązani do wdrożenia maksymalnych środków bezpieczeństwa przewidzianych w rozporządzeniu.

Hosting a obowiązek przygotowania dokumentacji

Z przygotowania dokumentacji związanej z ochroną przetwarzanych danych osobowych nie zwalnia administratora danych umowa zawarta z firmą udostępniającą zasoby serwerowni. Zgodnie z § 3 ust. 2 dokumentację wdraża administrator danych. Nie wydaje się możliwe zastąpienie własnej dokumentacji dokumentacją przygotowaną przez firmę hostingową. Firma hostingowa nie staje się administratorem danych nawet w przypadku gdy powierzono jej przetwarzanie danych osobowych  w drodze umowy, o której mowa w art. 31 ust. 1 u.o.d.o.

W celu prawidłowej realizacji obowiązków ustawowych administrator powinien wybrać dostawcę usług internetowych, który oferuje środki zabezpieczenia wskazane w ustawie o ochronie danych osobowych oraz rozporządzeniu. Umowa pomiędzy administratorem danych a firmą hostingową powinna określać stosowane przez firmę hostingową zabezpieczenia przetwarzania danych, które to dane mogą posłużyć przy przygotowywaniu wymaganej przez przepisy dokumentacji oraz przy zgłaszaniu zbioru do Generalnego Inspektora Ochrony Danych Osobowych.

Jak rozliczać sprzedaż za pomocą kuponów internetowych

Administrator bezpieczeństwa informacji

W ustawie o ochronie danych osobowych, w brzmieniu od 1 stycznia 2015 r., przewidziane zostały dwa sposoby sprawowania nadzoru nad przestrzeganiem zasad ochrony danych osobowych: poprzez wyznaczenie administratora bezpieczeństwa informacji oraz poprzez samodzielne wykonywanie przez administratora danych czynności nadzorczych.

Powołanie administratora bezpieczeństwa informacji będzie wiązać się z przejęciem przez niego części obowiązków dotyczących aktualizowania omawianej dokumentacji oraz nadzorowania przestrzegania zasad w niej określonych. Obecność administratora bezpieczeństwa informacji wpłynie w szczególności na charakter środków organizacyjnych stosowanych w celu ochrony danych osobowych -  do obowiązków administratora bezpieczeństwa informacji może należeć  kontrola zabezpieczeń, nadawanie upoważnień oraz podejmowanie działań w przypadku naruszeń ochrony danych osobowych.

Autor: Krzysztof Smach, Kancelaria GACH, HULIST, MIZIŃSKA, WAWER – adwokaci i radcowie prawni sp.p.

(www.ghmw.pl)

Podyskutuj o tym na naszym FORUM

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Faktura zakupowa wystawiona poza KSeF nie odbierze prawa do odliczenia VAT. Najnowsza interpretacja skarbówki na miesiąc przed obowiązkowym e-fakturowaniem

Obowiązkowy Krajowy System e-Faktur (KSeF) startuje 1 lutego 2026 r. i już dziś budzi ogromne emocje wśród przedsiębiorców - podatników VAT. Jedno z kluczowych pytań brzmi: co z odliczeniem VAT jeśli kontrahent wystawi fakturę zakupową niezgodnie z nowymi przepisami? Jedna z najnowszych interpretacji Dyrektora Krajowej Informacji Skarbowej rozstrzyga jedną z największych wątpliwości podatników VAT. Chodzi o interpretację indywidualną z 2 stycznia 2026 r. (sygn. 0111-KDIB3-1.4012.857.2025.1.MSO), opublikowaną 7 stycznia 2026 r., która może mieć fundamentalne znaczenie dla rozliczeń VAT po wdrożeniu KSeF.

Nowości w ZUS i świadczeniach od 1 stycznia 2026 roku

Przeliczenia czerwcowych emerytur, wyższy zasiłek pogrzebowy, nowa grupa uprawnionych do świadczenia wspierającego i zmieniony portal internetowy ZUS dla przedsiębiorców – to tylko część zmian, które przyniósł dla klientów Zakładu Ubezpieczeń Społecznych 2026 rok - informuje Anna Szaniawska, regionalny rzecznik ZUS w województwie małopolskim.

Skarbówka organizuje cykl szkoleń online i stacjonarnych dot. KSeF [harmonogram]. Dzień otwarty w urzędach skarbowych 24 stycznia

Ministerstwo Finansów i Krajowa Administracja Skarbowa informują, że od 7 stycznia 2026 r. rozpocznie się cykl szkoleń dotyczących Krajowego Systemu e-Faktur: „Środy z KSeF - KSeF w pigułce”. Zaś 24 stycznia 2026 r. (sobota) w godzinach 9.00 – 15.00 urzędy skarbowe w całej Polsce zorganizują dzień otwarty dotyczący obowiązkowego modelu KSeF, który ma ruszyć 1 lutego br.

Odroczenie KSeF? Kolejne interpelacje poselskie pokazują słabości systemu e-faktur

Do Sejmu RP napływają kolejne interpelacje poselskie alarmujące o poważnych słabościach Krajowego Systemu e-Faktur. Politycy i eksperci wyraźnie ostrzegają, że uruchomienie KSeF w obecnym kształcie i w planowanym terminie może sparaliżować rozliczenia wielu firm i narazić podatników na realne sankcje. Zarzuty dotyczą m.in. fundamentalnych elementów systemu i przygotowania przedsiębiorców do nowych obowiązków.

REKLAMA

180 zł podatku za komórkę 15 m2 i tyle samo za dom jednorodzinny 144 m2. Minister do RPO: wszystko jest w porządku

W 2026 roku za komórkę (szopę) przydomową o powierzchni 15 m² właściciel może zapłacić podatek od nieruchomości w wysokości 180 zł (przy maksymalnej stawce 12 zł/m²). To tyle samo co dom jednorodzinny o powierzchni 144 m² (przy maksymalnej stawce 1,25 zł/m²). Ta niemal 10-krotna dysproporcja budzi zdziwienie a często i oburzenie obywateli. Mały składzik na narzędzia, meble ogrodowe, czy opał staje się równie kosztowny jak cały dom. Rzecznik Praw Obywatelskich (RPO) oskarża przepisy o naruszenie Konstytucji, ale Minister Finansów i Gospodarki w szczegółowej odpowiedzi z 23 grudnia 2025 roku broni stawek jako konstytucyjnie uzasadnionych.

Dodatkowy dzień wolny za święto wypadające w sobotę w 2026 r. Wyjaśnienia PIP

Państwowa Inspekcja Pracy (a dokładnie eksperci Okręgowego Inspektoratu Pracy w Gdańsku) udzieliła wyjaśnień odnośnie przepisów i praktyki dotyczących udzielania pracownikom dni wolnych za święta przypadające w sobotę. Jak się liczy czas pracy i co w przypadku usprawiedliwionej nieobecności w pracy?

Faktury z załącznikiem w obowiązkowym KSeF. Najpierw trzeba wysłać zgłoszenie w e-US. Jakie dane powinien zawierać załącznik do faktury?

W dniu 1 stycznia 2026 r. Ministerstwo Finansów udostępniło w e-Urzędzie Skarbowym możliwość zgłoszenia zamiaru wystawiania i przesyłania do KSeF 2.0 (chodzi o obowiązkowy model KSeF, który rusza 1 lutego 2026 r.) faktur z załącznikiem. Wystawianie i przesyłanie do KSeF 2.0 faktur z załącznikiem będzie możliwe po złożeniu przez podatnika odpowiedniego zgłoszenia. MF zapewnia, że zgłoszenia będą realizowane maksymalnie w ciągu 3 dni roboczych.

Sondaż: większość Polaków przeciw nowemu podatkowi na armię. Kto popiera, a kto jest na „nie”?

Rosnące zagrożenie ze strony Rosji i wyższe wydatki na obronność nie przekonują większości Polaków do nowego podatku. Z najnowszego sondażu wynika, że niemal 58 proc. badanych sprzeciwia się tymczasowej daninie na modernizację armii. Poparcie widać głównie wśród wyborców koalicji rządowej i lewicy, a rekordowo wysoki sprzeciw deklarują osoby w wieku 30–49 lat.

REKLAMA

PKPiR 2026 - limit przychodów. Które przychody trzeba uwzględnić licząc ten limit?

PKPiR 2026 - limit przychodów. Podatkową księgę przychodów i rozchodów (stosuje się skróty: pkpir lub kpir) może prowadzić w 2026 roku ten rozliczający się wg skali podatkowej PIT lub 19% podatkiem liniowym podatnik PIT (tj. osoby fizyczne, spółki cywilne osób fizycznych, spółki cywilne osób fizycznych i przedsiębiorstwa w spadku, spółki jawne osób fizycznych, spółki partnerskie i przedsiębiorstwa w spadku – wykonujące działalność gospodarczą), który w 2025 r. uzyskał mniej niż 10.646.500 zł (tj. 2.500.000,- euro × 4,2586 zł) przychodów netto ze sprzedaży towarów i produktów. Średni kurs euro w NBP wyniósł 1 października 2025 r. (pierwszy dzień roboczy tego miesiąca) - 4,2586 zł.

Składka zdrowotna przedsiębiorców w 2026 roku [komunikat ZUS]. Najniższa podstawa wymiaru. Niektórzy muszą poczekać na komunikat Prezesa GUS

W komunikacie z 2 styczna 2026 r. ZUS poinformował o minimalnej składce zdrowotnej dla przedsiębiorców opodatkowanych na zasadach ogólnych lub w formie karty podatkowej.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA