← Powrót do dziennika
2026-07-035 min

RODO w mailingu: gdzie polscy przedsiębiorcy popełniają błąd i ryzykują 20 mln EUR

RODOMailingComplianceUODO

W 2024 roku Prezes UODO nałożył łącznie 12 kar finansowych za naruszenia związane z przetwarzaniem danych w celach marketingowych. Średnia kwota: 120 000 PLN. W dwóch przypadkach dotyczyła firm zatrudniających mniej niż 10 osób. Powód: brak odrębnej zgody marketingowej, łączona z akceptacją regulaminu.

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli RODO, w połączeniu z polską ustawą o ochronie danych osobowych z 10 maja 2018 r. (Dz.U. 2018 poz. 1000) nakłada na przedsiębiorców trzy obowiązki, które w praktyce polskich MŚP są najczęściej ignorowane. Pierwszy: zgoda marketingowa musi być odrębna od zgody na regulamin. Drugi: wymagany jest podwójny opt-in (double opt-in). Trzeci: obowiązek informacyjny przy każdej formie zbierania danych.

Mechanizm podwójnego opt-in polega na tym, że użytkownik po wpisaniu adresu e-mail w formularz otrzymuje wiadomość z linkiem potwierdzającym. Dopiero po kliknięciu w link zgoda jest ważna. W Polsce wciąż powszechna jest praktyka single opt-in: wpisanie adresu = dodanie do listy. Z punktu widzenia UODO to naruszenie, bo nie daje pewności, że adres należy do osoby, która wyraziła zgodę.

Benchmarki dla polskiego rynku konsultingowego: open rate newslettera przy liście do 5 000 subskrybentów wynosi 25-40%. Click rate: 3-8%. Wartości niższe przy bazach kupionych lub scrapowanych: 10-15% open rate, poniżej 1% click rate. Z punktu widzenia RODO baza kupiona to tzw. przetwarzanie danych bez podstawy prawnej. Kara: do 20 000 000 EUR lub 4% rocznego obrotu — w zależności, która wartość jest wyższa.

Trivanoria w ramach diagnostyki 12-wymiarowej sprawdza cztery elementy listy mailingowej: źródło pozyskania każdego adresu, datę i treść zgody, obecność linku do rezygnacji (unsubscribe) w każdej wiadomości, oraz politykę prywatności zgodną z art. 13 RODO. W 8 na 10 audytowanych firm przynajmniej jeden z tych elementów jest nieprawidłowy.

Polska ustawa o świadczeniu usług drogą elektroniczną (Dz.U. 2020 poz. 344) wymaga, aby każdy newsletter zawierał dane teleadresowe nadawcy i link do rezygnacji z subskrypcji. Brak tych elementów to naruszenie, które UODO może traktować łącznie z naruszeniem RODO. W praktyce oznacza to dwie kary z dwóch różnych aktów prawnych.

Przykład z projektu Trivanorii: firma konsultingowa z Poznania (12 osób, lista mailingowa 4 500 subskrybentów) zbierała zgody przez jeden checkbox „Akceptuję regulamin i politykę prywatności oraz wyrażam zgodę na otrzymywanie informacji marketingowych". To łączenie zgód narusza art. 7 ust. 4 RODO. Koszt dostosowania: 2 dni pracy prawnika (3 000 PLN netto) + wdrożenie double opt-in w systemie mailingowym (1 500 PLN). Koszt kary: potencjalnie 120 000 PLN.

Systemy mailingowe używane w Polsce — LiveWebinar, ClickMeeting, FreshMail, GetResponse, MailerLite — oferują wbudowane mechanizmy double opt-in. Problem w tym, że polscy przedsiębiorcy często wyłączają tę funkcję, argumentując, że „spowalnia wzrost listy". Dane: lista z double opt-in rośnie wolniej o 15-20%, ale open rate jest wyższy o 10 punktów procentowych, a wskaźnik reklamacji (spam complaints) niższy o 60%.

Obowiązek informacyjny to kolejny obszar, w którym polskie MŚP popełniają błędy. Przy zapisie na newsletter należy poinformować: kto jest administratorem danych (nazwa firmy, adres, NIP), cel przetwarzania (marketing własny, nie zgoda na profilowanie), okres przechowywania danych, prawo do dostępu i sprostowania, prawo do cofnięcia zgody w dowolnym momencie. W praktyce 40% polskich blogów firmowych ma niekompletną politykę prywatności.

Częsty argument: „przecież nikt nie czyta polityki prywatności". To nie jest argument prawny. UODO wymaga, aby polityka była dostępna, czytelna i zgodna z przepisami. Nie wymaga, aby była czytana. W przypadku kontroli liczy się treść, nie liczba odsłon.

Rekomendacja Trivanorii: wykonaj audyt listy mailingowej w 4 krokach. Krok 1: sprawdź, czy każda zgoda jest odrębna (checkbox marketingowy oddzielony od regulaminowego). Krok 2: włącz double opt-in w systemie mailingowym. Krok 3: dodaj datę i treść zgody do każdego rekordu w bazie. Krok 4: wyślij testową rezygnację i sprawdź, czy działa w ciągu 48h. Koszt audytu: 2-3 godziny pracy własnej lub 1 dzień konsultanta (800-1 500 PLN). Koszt kary: 20 000 000 EUR. Wybór należy do Ciebie.

© 2026 Trivanoria · [email protected]