Działamy globalnie na terenie całego świata

RODO i cyberbezpieczeństwo w e-commerce

RODO · PKE (cookies, newsletter) · UOKiK i Omnibus · DSA · dostępność cyfrowa — dla sklepów internetowych, marek D2C i marketplace’ów 20–500 osób

Jutro o 8:00 rusza kampania i tysiące zamówień. Resztą zajmujemy się my.

Pomagamy wdrożyć i utrzymywać RODO w sklepie internetowym. Uwzględniamy procesy sklepu i współpracę z dostawcami systemów IT.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci z e-commerce i marketinguDostępność cyfrowa — osobna specjalizacja0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy w Black Friday sklep przyjmie zamówienia, czy po wycieku 130 tysięcy klientów będziesz miał gotowy komunikat, i czy kontrola UODO albo UOKiK nie zacznie się od banera cookies i licznika „promocja kończy się za 10 minut”.

Politykę prywatności ma dziś każdy sklep. Tekst w stopce nie zatrzymał jeszcze żadnego ataku na platformę, nie uzyskał zgody na newsletter i nie wytłumaczył UOKiK-owi, dlaczego produkt sam wskoczył do koszyka.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami o danych, marketingu i konsumentach, odporność sklepu i zespołu oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w piątek wieczorem, gdy ruch jest największy.

I jedna rzecz, której nie robimy: nie prowadzimy kampanii, nie budujemy sklepów i nie sprzedajemy wtyczek. Nie mamy interesu w tym, żebyś kupił kolejne narzędzie. Mamy interes w tym, żebyś sprzedawał bez przerw i kar.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa sklep: platforma, agencja, kanały, bazy, kampanie. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz sklep w 2026 roku

    130 tys.

    klientów dwóch polskich sklepów internetowych, których dane trafiły do sieci w kwietniu 2026 r. Wejście: zewnętrzne narzędzie administracyjne w środowisku testowym z produkcyjnymi danymi.

    9 000

    sklepów dotknął atak na jedną platformę sklepową w październiku 2025 r. Włamanie 19 października, wykrycie 28 października — dziewięć dni niezauważonego dostępu do systemu.

    ~40%

    sklepów internetowych stosuje dark patterns według UOKiK. Kary w 2025 r.: ponad 1,5 mln zł za produkty dodawane do koszyka bez zgody, blisko 15 mln zł za niekończący się licznik promocji, 28 mln zł dla platformy ogłoszeniowej.

    2026

    UODO ogłosił kontrole sektorowe firm marketingowych i platform internetowych: podstawy prawne przetwarzania, zgody na profilowanie i wysyłkę ofert, dane w aplikacjach. Bez taryfy ulgowej dla mniejszych.

    Sprawdziliśmy pasywnie 9 polskich sklepów internetowych (15.09.2026): 6 z nich, czyli 67%, nie ma skutecznej ochrony domeny mailowej — 5 nie ma DMARC w ogóle, 1 ma politykę „none”, która niczego nie blokuje. To najprostsza droga do maila „od sklepu” z fałszywym linkiem do płatności — wysłanego do Twoich klientów.

    Źródła: CyberDefence24 i rp.pl (kwiecień 2026), Niebezpiecznik i Wiadomości Handlowe (październik 2025), komunikaty i decyzje Prezesa UOKiK (2025), plan kontroli sektorowych UODO na 2026 r., badanie własne DOIT.BIZ.

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, sezon sprzedażowy, jeden zegar.

    Terminy, które dotyczą sklepu internetowego. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 17.02.2024 DSA: obowiązki platform i marketplace’ów — weryfikacja sprzedawców, przejrzystość reklam i rekomendacji, punkt kontaktowy marketplace’y i sklepy sprzedające przez platformy
    od 10.11.2024 Prawo komunikacji elektronicznej: cookies za zgodą (art. 399), informacja handlowa mailem i SMS-em tylko za zgodą — także do firm (art. 398); kary od UKE i UODO każdy sklep, newsletter i kampania
    od 13.12.2024 GPSR: ogólne bezpieczeństwo produktów — dane osoby odpowiedzialnej, ostrzeżenia, procedury wycofania także w sprzedaży online sklepy i marki sprzedające produkty konsumenckie
    od 28.06.2025 Europejski Akt o Dostępności i polska ustawa: sklep internetowy musi być dostępny cyfrowo e-commerce (poza mikroprzedsiębiorcami usługowymi)
    2026 Kontrole sektorowe UODO: marketing, profilowanie, platformy internetowe i aplikacje sklepy, marki i agencje prowadzące marketing
    2.08.2026 AI Act: obowiązki przejrzystości dla chatbotów i treści generowanych przez AI (systemy wysokiego ryzyka z załącznika III — od 2.12.2027 po Digital Omnibus) sklepy używające AI w obsłudze i personalizacji
    listopad–grudzień Black Friday i święta: szczyt ruchu, kampanii, zgód — i ataków, bo IT i agencja są najbardziej zajęte każdy sklep
    Program Bezpiecznego Sklepu

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby UODO, UKE ani UOKiK nie miały się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • Cookies i zgody: baner zgodny z PKE i wytycznymi EROD z 2026 r., osobne zgody na marketing, statystyki i personalizację, skrypty ładowane dopiero po zgodzie — sprawdzane na żywym sklepie.
    • Newsletter, SMS, remarketing: inwentaryzacja baz i podstaw prawnych, zgody B2B (art. 398 PKE), sprzeciwy, integracje z narzędziami marketing automation.
    • Interfejs bez dark patterns: przegląd ścieżki zakupowej pod kątem Omnibusa, liczników, domyślnych dodatków, subskrypcji i ukrytych kosztów — z listą do poprawy dla agencji.
    • Profilowanie i AI: DPIA dla rekomendacji i personalizacji, rejestr narzędzi AI, informacje dla klientów, chatboty zgodne z AI Act.
    • DSA i GPSR: role z marketplace’ami, dane sprzedawcy, osoba odpowiedzialna za produkt, procedury wycofania.
    • Dostępność cyfrowa: przegląd ścieżki zakupowej pod kątem Europejskiego Aktu o Dostępności; pełny audyt jako osobna usługa.
    2. OdpornośćŻeby atak na platformę, agencję lub wtyczkę nie zatrzymał sprzedaży
    • Skan zewnętrzny sklepu co miesiąc: czy ktoś może wysłać mail „od sklepu” do klientów, czy panel administracyjny i środowiska testowe wiszą w internecie, jakie wersje platformy i wtyczek widać z zewnątrz.
    • 12 kontroli technicznych co miesiąc: kopie sklepu i bazy klientów z testem odtworzenia, logowanie dwuskładnikowe w panelu, chmurze i u agencji, konta byłych agencji i freelancerów, aktualizacje platformy i wtyczek, skrypty osób trzecich na stronie płatności, dane produkcyjne w środowiskach testowych.
    • Test phishingowy raz na kwartał dla obsługi klienta, marketingu i księgowości — scenariusze „reklamacja z załącznikiem”, „marketplace prosi o weryfikację”, „zmiana konta dostawcy” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. Platforma sklepowa, agencja, operator płatności, fulfillment, kurierzy, narzędzia marketingowe: gdzie leżą dane, kto ma dostęp, co jest w umowie na wypadek incydentu.
    • Testy penetracyjne sklepu (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził komunikację z klientami, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w Black Friday, w niedzielę, w święta.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, które bazy były dostępne, zgłoszenie do UODO (72 h) i CSIRT, komunikaty do klientów (także masowe, do setek tysięcy osób), odpowiedzi dla mediów i marketplace’ów. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla IT i agencji, jedna dla obsługi klienta. Kto dzwoni do kogo, co wyłączyć, co powiedzieć klientom, którzy piszą na czacie.
    • Ćwiczenie „Sklep nie sprzedaje w Black Friday” — raz na kwartał, 90 minut, zarząd + IT lub agencja + marketing + obsługa klienta. Symulujemy: wyciek bazy w szczycie sezonu, media pytają, klienci czekają na komunikat. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, UKE i UOKiK (w zakresie zgód i informacji) — od pierwszego pisma do zamknięcia sprawy.
    Przykład z naszej praktykiE-commerce

    Współpraca rozpoczęta w trakcie naruszenia u dostawcy IT

    Sklep z modą damską zgłosił się do nas podczas naruszenia dotyczącego dostawcy jego systemów IT. Nasza współpraca obejmuje funkcję IOD, wdrożenie i utrzymanie RODO.

    Zobacz realizację

    Czego nie znajdziesz w typowej ofercie

    Jak organizujemy współpracę.

    Przejrzeliśmy oferty agencji, kancelarii, dostawców platform i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, UKE lub UOKiK (w zakresie zgód i informacji dla konsumentów) stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Kampania

    Gwarancja Kampanii — 3 dni robocze

    Nowa kampania, nowa baza, nowy kanał, nowy kraj: przegląd zgód, cookies, treści i podstaw prawnych w 3 dni robocze, w cenie. Zanim wyśle się pierwszy mail, nie po piśmie z UODO.

    Interfejs

    Przegląd dark patterns co kwartał

    Ścieżka zakupowa sprawdzana tak, jak sprawdza ją UOKiK: liczniki, „ostatnie sztuki”, domyślne dodatki, Omnibus, subskrypcje. Lista do poprawy dla agencji, zanim zrobi ją urząd.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii bazy klientów po skrypty na stronie płatności. Czytasz w 4 minuty i wiesz, czy sklep jest bezpieczny i jakie trzy decyzje musisz podjąć.

    Ćwiczenie

    „Sklep nie sprzedaje w Black Friday”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z marketingiem i obsługą klienta, nie tylko z IT.

    Klient

    Karta Zaufania Sklepu

    Jedna strona po ludzku dla Twoich klientów: „Jak chronimy Twoje dane i płatności”. Na stronę i do stopki maili. Spełnia obowiązek informacyjny, a przy okazji mówi klientom coś, czego nie mówi konkurencja.

    Cena

    Za sklep, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kampanię, kontrolę ani nowy kanał. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie prowadzimy kampanii, nie budujemy sklepów, nie sprzedajemy wtyczek ani CMP. Nie jesteśmy Twoją agencją ani platformą — dlatego możemy je sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Kampanii

    Przegląd nowej kampanii, bazy lub kanału w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, baner cookies zgodny z PKE, inwentaryzację zgód, listę dark patterns do poprawy, przeszkolony zespół i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kampanii, kontroli, incydentów i pism.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego sklep jest pod opieką. Po czterech tygodniach jest gotowy na sezon.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie bazy klientów, logowanie dwuskładnikowe w panelu, konta byłych agencji, ochrona domeny mailowej, dane produkcyjne w środowiskach testowych. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny sklepu. Rozmowy: z Tobą, z IT lub agencją, z marketingiem, z obsługą klienta. Zbieramy wszystkie bazy, zgody, narzędzia i integracje — to najlepsza mapa ryzyk.

    TYDZIEŃ 2

    Audyt zerowy.

    Cookies i zgody na żywym sklepie, bazy marketingowe, ścieżka zakupowa pod kątem UOKiK, profilowanie i AI, DSA, GPSR, dostępność, umowy z dostawcami. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać sprzedaż lub ściągnąć kontrolę.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Wytyczne dla agencji: baner, zgody, treści. Dokumentacja robocza. Szkolenie zarządu, marketingu i obsługi klienta. Karta Zaufania Sklepu gotowa do publikacji.

    TYDZIEŃ 4

    Jesteś w systemie.

    Baner i zgody wdrożone z agencją. Rejestr narzędzi AI i DPIA. Plan na 12 miesięcy z kalendarzem kampanii. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Sklep nie sprzedaje w Black Friday”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda sklep po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz wspólnikom, inwestorom i operatorowi płatności — bez przeróbek.

    RAPORT ZARZĄDUSklep „Przykład” · 09/2026 · dane fikcyjne
    01Kopie sklepu i bazy klientów — test odtworzenia06.09 · 48 min
    02Konta byłych agencji i freelancerów0 aktywnych
    03Logowanie dwuskładnikowe (panel, chmura, agencja)✓ · ✓ · 2 konta bez
    04Ochrona domeny mailowej (DMARC)reject
    05Aktualizacje platformy i wtyczek starsze niż 14 dni3 wtyczki
    06Skrypty osób trzecich na stronie płatności4 · wszystkie znane
    07Cookies i zgody — zgodność banera na żywo1 skrypt przed zgodą
    08Bazy marketingowe — podstawa prawna100% · 3 sprzeciwy obsłużone
    09Dark patterns — punkty do poprawy2 (był 7)
    10Incydenty i naruszenia0
    11Szkolenia obsługi i marketingu / zarząd96% · ✓
    12Kampanie sprawdzone przed startem3 / 3 w terminie
    Trzy decyzje na ten miesiąc

    1. Aktualizacja 3 wtyczek — okno w niedzielę 28.09 o 6:00 (agencja: 2 h).
    2. Usunięcie skryptu analitycznego ładowanego przed zgodą — do 30.09.
    3. Zmiana domyślnie zaznaczonego ubezpieczenia przesyłki na wybór klienta — przed Black Friday.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Sklepy i marki 20–500 osób, w których jeden dzień bez sprzedaży, jeden wyciek albo jedna kara kosztuje więcej niż rok programu.

    Sklepy internetowe i marki D2C

    Baza klientów, newsletter, remarketing, platforma SaaS lub własna, agencja z dostępem do wszystkiego.

    Sieci detaliczne z e-sklepem

    Omnichannel: programy lojalnościowe, aplikacje, dane z kas i ze sklepu online w jednym miejscu.

    Marketplace’y i platformy

    DSA: weryfikacja sprzedawców, przejrzystość reklam i rekomendacji, kontrole sektorowe UODO w 2026 r.

    Subskrypcje i sprzedaż cykliczna

    Dane kart, automatyczne odnowienia, UOKiK patrzy na to najuważniej: łatwa rezygnacja, jasne warunki.

    Sprzedaż transgraniczna

    Kilka rynków, kilka języków zgód, transfery danych, lokalne wymagania konsumenckie.

    Sklepy z danymi wrażliwymi

    Apteki internetowe, suplementy, sklepy medyczne, erotyczne, dla dzieci: dane szczególnej kategorii i najwyższa cena wycieku.

    Dla kogo nie jest

    • Dla jednoosobowego sklepu, który potrzebuje regulaminu i polityki za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla sklepu, który szuka agencji, platformy albo wtyczki cookies. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla firmy, która chce „politykę prywatności na kontrolę” i nic więcej. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za sklep. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kampanie, kontrole, incydenty i pisma — w cenie. Wszystkie kwoty netto.

    Pakiet
    Sklep
    Do 49 osób, jeden sklep lub marka, jeden rynek.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Cookies, zgody, bazy marketingowe — zgodne z PKE
    • Przegląd dark patterns i Omnibusa co kwartał
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Gwarancja Kampanii — 3 dni robocze
    • Test phishingowy co kwartał, szkolenie zespołu 2× w roku
    • Karta Zaufania Sklepu
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    250+ osób, wiele marek lub rynków, grupa spółek.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Marka
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne sklepu raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub inwestorami
    • Transfery danych, rynki zagraniczne, lokalne wymagania
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, wytyczne dla agencji, inwentaryzację zgód, listę dark patterns, szkolenia i Kartę Zaufania Sklepu.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w Black Friday, bez pentestera i bez gwarancji. Jedna kara UOKiK za koszyk to 1,5 mln zł.

    Godzina Zero — dla sklepów spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Wyciek bazy klientów, przejęty panel, skrypt kradnący dane kart: w ciągu 72 godzin prowadzimy izolację, zgłoszenie do UODO, komunikaty do klientów i mediów, kontakt z operatorem płatności. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Audyt zgód i cookies w 5 dni — dla sklepów spoza programu

    Kampania rusza, a nie wiesz, czy baner i bazy są zgodne z PKE?

    W 5 dni roboczych sprawdzamy na żywym sklepie cookies, zgody, bazy marketingowe i ścieżkę zakupową pod kątem UOKiK. Dostajesz listę do poprawy z priorytetami i wytyczne dla agencji. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Zamów audyt

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi sklepu — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Agencja marketingowa Platforma / software house Kancelaria prawna Program Bezpiecznego Sklepu
    Cookies, zgody, bazy marketingowe (PKE, RODO) „mamy wtyczkę” nie opinia, godzinowo tak — sprawdzane na żywo co miesiąc
    Dark patterns, Omnibus, subskrypcje (UOKiK) nie — sama je tworzy nie tak, godzinowo tak — przegląd co kwartał
    DSA, GPSR, dostępność cyfrowa nie częściowo częściowo tak
    Kontrole techniczne co miesiąc nie tylko własna platforma nie tak — 12 punktów + skan
    Weryfikacja platformy, agencji, płatności nie nie (bo sam nią jest) nie tak — niezależnie
    Kto prowadzi incydent w Black Friday o 23:00 nikt „proszę zgłosić ticket” nikt ekspert w 60 minut
    Ćwiczenia „Sklep nie sprzedaje” nie nie nie co kwartał
    Raport dla zarządu raport z kampanii logi nie 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy nie dotyczy stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje kampanie, sklepy lub wtyczki tak tak nie nie
    Rozliczenie budżet mediowy + fee abonament za platformę godziny stała cena 24 mies.
    Twoja agencja i Twój marketing

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od właścicieli sklepów: „agencja to ogarnia, mamy wtyczkę cookies i RODO w regulaminie”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo sklepu to trzy domeny naraz: prawo (UODO, UKE, UOKiK, DSA), organizacja (kto co robi, gdy baza wycieka w szczycie sezonu) i technika — platforma, wtyczki, integracje. Agencja odpowiada za sprzedaż. Za całość — Ty.

    Dlatego Twoja agencja i marketing dostają od nas: wytyczne do banera, zgód i treści — gotowe, bez zgadywania; przegląd kampanii w 3 dni, zanim ruszy; drugą parę oczu na skrypty i integracje, zanim zobaczy je operator płatności; dowód dla organu, że sklep sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Sklep traci klientów nie po kontroli, tylko po jednym mailu „od sklepu” z fałszywym linkiem do płatności, wysłanym do całej bazy. Pracujemy z e-commerce i marketingiem od lat. Program prowadzę osobiście. Pierwsze pięć sklepów dostaje mój bezpośredni numer i moją obecność w zespole raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W firmie jesteśmy przy starcie, ćwiczeniach i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznego SklepuTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 sklepów.

    Uruchamiamy program w 2026 r. Pierwsze pięć sklepów i marek, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w zespole raz na kwartał, nie tylko zdalnie — w tym jedną przed Black Friday,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Karta Zaufania Sklepu,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojej agencji i informatyka.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Które skrypty ładują się na naszym sklepie, zanim klient kliknie cokolwiek w banerze cookies?”Jeśli odpowiedź brzmi „chyba żadne” — nikt tego nie sprawdził na żywo.
    2. „Czy w środowisku testowym sklepu są prawdziwe dane klientów — i kto ma do niego dostęp?”Tak zaczął się wyciek 130 tysięcy rekordów w kwietniu 2026 r.
    3. „Czy ktoś z zewnątrz może wysłać do naszych klientów maila, który wygląda jak od nas?”67% sprawdzonych przez nas sklepów nie ma skutecznego DMARC — u nich odpowiedź brzmi „tak”.

    Bezpłatny skan zewnętrzny sklepu

    Wpisz domenę sklepu w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Mamy baner cookies od dostawcy platformy. To wystarczy?

      Zależy, co robi po kliknięciu. Według PKE (art. 399) i wytycznych EROD z 2026 r. „odrzuć wszystko” musi być tak samo widoczne jak „akceptuj”, zgoda ma być osobna dla marketingu, statystyk i personalizacji, a skrypty nie mogą ładować się przed zgodą. Sprawdzamy to na żywym sklepie, nie w ustawieniach wtyczki — i piszemy agencji, co zmienić.

      Wysyłamy newsletter do klientów, którzy kiedyś coś kupili. Potrzebujemy zgody?

      Do kupujących w niektórych sytuacjach można wysyłać oferty na podobne produkty na podstawie uzasadnionego interesu — ale z prawem sprzeciwu przy zbieraniu adresu i w każdej wiadomości. Do reszty, także do firm (art. 398 PKE), potrzebna jest zgoda. Robimy inwentaryzację baz i podstaw: kogo wolno, kogo nie, co trzeba pozyskać ponownie.

      Sklep stoi na platformie SaaS. To dostawca odpowiada za bezpieczeństwo?

      Dostawca odpowiada za swoją część i tylko w granicach umowy powierzenia. Wobec klientów, UODO i UOKiK odpowiada Twój sklep. Atak na jedną platformę w październiku 2025 r. dotknął 9 tysięcy sklepów — i to one informowały swoich klientów. Sprawdzamy platformę, agencję, płatności, fulfillment i narzędzia marketingowe.

      UOKiK nakłada kary za dark patterns. Czy sprawdzacie interfejs?

      Tak. Przeglądamy ścieżkę zakupową: liczniki, „ostatnie sztuki”, domyślnie zaznaczone dodatki, ukryte koszty, Omnibus (najniższa cena z 30 dni), subskrypcje. Dostajesz listę do poprawy z priorytetami. Nie jesteśmy kancelarią — przy sporze z UOKiK współpracujemy z Twoim prawnikiem, ale większość problemów da się usunąć, zanim ktoś zapyta.

      Używamy rekomendacji i personalizacji opartych na AI. Co z tym?

      Profilowanie na dużą skalę wymaga oceny skutków (DPIA), informacji dla klientów i możliwości sprzeciwu. Chatboty i systemy generujące treści — obowiązków informacyjnych z AI Act. Robimy rejestr narzędzi AI i DPIA w tygodniu 2, zanim zrobi to kontrola sektorowa UODO, która w 2026 r. celuje w marketing i platformy.

      Sprzedajemy przez marketplace. Kto odpowiada za dane kupujących?

      Marketplace jako administrator swojej platformy, Ty — jako sprzedawca — za realizację zamówienia i kontakt z klientem. Do tego DSA nakłada na marketplace’y obowiązek weryfikacji sprzedawców, a na Ciebie — dostarczenia danych i dokumentów. Porządkujemy role i umowy z każdą platformą, przez którą sprzedajesz.

      Kto odbierze w Black Friday o 23:00, gdy sklep przestanie przyjmować zamówienia?

      Dyżurny ekspert, w 60 minut. Prowadzi komunikację, decyzje i terminy zgłoszeń — a Twoja agencja lub platforma zajmuje się przywracaniem. Klienci widzą komunikat, a nie ciszę.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenie do UODO w 72 godziny, komunikaty do klientów (także masowe), odpowiedzi dla mediów i marketplace’ów, reprezentacja przed organami. Poza ceną: odtwarzanie sklepu i informatyka śledcza — to robi platforma, agencja lub wskazany partner, którego koordynujemy.

      Od 28.06.2025 r. sklepy muszą być dostępne cyfrowo. Sprawdzacie to?

      Tak — dostępność cyfrowa to nasza osobna specjalizacja. W programie robimy przegląd ścieżki zakupowej pod kątem Europejskiego Aktu o Dostępności i polskiej ustawy, z listą do poprawy dla agencji. Pełny audyt i wdrożenie dostępności — jako osobna usługa.

      Czy pomożecie z dofinansowaniem?

      Tak. Audyt bezpieczeństwa i wdrożenie zabezpieczeń bywają kosztami kwalifikowanymi w programach cyfryzacji MŚP (FENG, programy regionalne). Pomagamy skompletować część merytoryczną wniosku.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kampanii i kontroli?

      Sklep prowadzony według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa sklep. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO