Tak, sklep dropshippingowy może przekazać hurtowni dane klienta niezbędne do wysłania zamówienia. Zwykle nie potrzeba do tego osobnej zgody marketingowej ani checkboxa „zgadzam się na przekazanie danych hurtowni”. Podstawą przetwarzania jest najczęściej wykonanie umowy sprzedaży, ale wcześniej trzeba ustalić rolę hurtowni, ograniczyć zakres danych i prawidłowo opisać odbiorców w polityce prywatności.
Najważniejsze pytanie nie brzmi więc „czy wolno przekazać adres?”, lecz: w jakim celu hurtownia otrzymuje dane, czy działa wyłącznie na instrukcję sklepu i co może zrobić z nimi po nadaniu paczki. Od odpowiedzi zależy, czy potrzebna jest umowa powierzenia z art. 28 RODO, czy hurtownia występuje jako odrębny administrator danych.
Materiał ma charakter informacyjny i nie zastępuje analizy konkretnej umowy ani indywidualnej porady prawnej.
Czy w dropshippingu można przekazać dane klienta hurtowni?
Można, jeżeli przekazanie jest potrzebne do wykonania zamówienia i zostało zorganizowane zgodnie z RODO. W typowym modelu dropshippingowym to sklep zawiera umowę z klientem, przyjmuje płatność i odpowiada za realizację sprzedaży. Hurtownia kompletuje towar, pakuje go i wysyła bezpośrednio na adres kupującego. Bez danych adresowych wykonanie tej części umowy byłoby niemożliwe.
RODO nie zakazuje korzystania z podwykonawców. Wymaga natomiast, aby administrator miał podstawę prawną, przekazywał tylko potrzebne dane, informował osobę o przetwarzaniu i zapewniał odpowiednie zabezpieczenia. Oficjalne zasady legalności, przejrzystości, ograniczenia celu i minimalizacji opisuje Komisja Europejska, a pełny tekst rozporządzenia jest dostępny w EUR-Lex.
Przekazanie danych do wysyłki nie daje hurtowni automatycznie prawa do:
- dodania klienta do własnego newslettera;
- wysyłania mu kuponów i ofert hurtowni;
- zakładania własnego konta klienta;
- profilowania jego zakupów dla niezależnych celów marketingowych;
- dołączania do paczki reklamy zachęcającej do kolejnych zakupów z pominięciem sklepu.
Administrator, podmiot przetwarzający czy współadministrator?
O roli nie decyduje nazwa wpisana do umowy, ale faktyczny podział decyzji. Administrator określa cele i zasadnicze sposoby przetwarzania, a podmiot przetwarzający działa w imieniu administratora i na jego udokumentowane polecenie. Szczegółowe kryteria zawierają Wytyczne 07/2020 Europejskiej Rady Ochrony Danych oraz objaśnienie Komisji Europejskiej.
| Możliwa rola hurtowni | Kiedy występuje | Co zwykle trzeba zrobić |
|---|---|---|
| Podmiot przetwarzający | Hurtownia otrzymuje dane wyłącznie po to, aby na polecenie sklepu spakować i nadać konkretną przesyłkę. Nie wykorzystuje ich do własnych celów. | Zawrzeć umowę powierzenia zgodną z art. 28 RODO i przekazywać udokumentowane instrukcje. |
| Odrębny administrator | Hurtownia samodzielnie określa cele części operacji, np. przechowuje dokumentację dla własnych obowiązków podatkowych, broni własnych roszczeń lub zapobiega nadużyciom we własnym systemie. | Opisać relację administrator–administrator, podstawy udostępnienia, obowiązki informacyjne i zakres odpowiedzialności. |
| Współadministrator | Sklep i hurtownia wspólnie ustalają cele i zasadnicze sposoby konkretnego przetwarzania, a nie tylko współpracują handlowo. | Ustalić zakres odpowiedzialności zgodnie z art. 26 RODO i udostępnić klientom zasadniczą treść uzgodnień. |
Jedna firma może mieć różne role dla różnych operacji. Hurtownia może działać jako procesor przy adresowaniu paczki, ale jako niezależny administrator w zakresie własnej księgowości. Dlatego nie warto odpowiadać jednym zdaniem na poziomie całej współpracy. Trzeba rozpisać osobno: realizację zamówienia, reklamację, rozliczenia, bezpieczeństwo, marketing i archiwizację.
Pięć pytań, które ujawniają faktyczną rolę hurtowni
- Kto decyduje, po co dane klienta są używane?
- Czy hurtownia może użyć danych w innym celu niż wskazany przez sklep?
- Kto ustala okres przechowywania danych wysyłkowych?
- Czy hurtownia angażuje przewoźnika lub integratora we własnym imieniu?
- Czy po zakończeniu zlecenia hurtownia usuwa lub zwraca dane, o ile prawo nie wymaga ich zachowania?
Jaka jest podstawa prawna przekazania danych hurtowni?
W typowej sprzedaży podstawą przetwarzania danych potrzebnych do przyjęcia, skompletowania i dostarczenia zamówienia jest art. 6 ust. 1 lit. b RODO – wykonanie umowy, której stroną jest klient. Sklep nie powinien uzależniać zwykłej wysyłki od dobrowolnej zgody, skoro bez przetwarzania danych nie może zrealizować zawartej umowy.
| Operacja | Najczęstsza podstawa | Praktyczny przykład |
|---|---|---|
| Przyjęcie i dostarczenie zamówienia | Art. 6 ust. 1 lit. b RODO | Przekazanie imienia, adresu i danych kontaktowych potrzebnych do dostawy. |
| Obowiązki księgowe i podatkowe | Art. 6 ust. 1 lit. c RODO | Przechowywanie danych na fakturze przez okres wynikający z przepisów. |
| Dochodzenie i obrona roszczeń | Najczęściej art. 6 ust. 1 lit. f RODO | Zachowanie ograniczonej dokumentacji reklamacji lub sporu. |
| Newsletter i własny marketing hurtowni | Osobna podstawa właściwa dla marketingu | Nie wolno „dopisać” tego celu do danych otrzymanych wyłącznie do wysyłki. |
Uzasadniony interes nie powinien być używany jako uniwersalna odpowiedź na każdą operację. Jeżeli sklep powołuje się na art. 6 ust. 1 lit. f RODO, powinien określić konkretny interes, zbadać niezbędność operacji oraz wyważyć go z prawami klienta. Podstawa prawna musi odpowiadać rzeczywistemu celowi.
Czy potrzebna jest zgoda klienta?
Nie do samej realizacji dostawy, jeżeli przekazanie danych jest obiektywnie potrzebne do wykonania umowy. Zgoda może być potrzebna dla innego, dodatkowego celu, lecz musi być dobrowolna, konkretna, świadoma i możliwa do wycofania. Checkbox, którego odznaczenie uniemożliwia normalną wysyłkę, nie naprawia źle zaprojektowanego procesu.
Jakie dane klienta można przekazać hurtowni?
Zasada minimalizacji oznacza, że dane muszą być adekwatne, stosowne i ograniczone do tego, co niezbędne. Komisja Europejska wyjaśnia tę zasadę w poradniku „How much data can be collected?”.
| Dana | Czy zwykle jest potrzebna? | Warunek praktyczny |
|---|---|---|
| Imię i nazwisko odbiorcy | Tak | Identyfikacja adresata przesyłki. |
| Adres dostawy | Tak | Tylko adres wybrany dla konkretnego zamówienia. |
| Numer telefonu | Często | Jeżeli wymaga go przewoźnik lub służy do kontaktu w sprawie doręczenia. |
| Adres e-mail | Czasami | Jeżeli przewoźnik wysyła statusy dostawy albo system etykiet tego wymaga. Warto sprawdzić, czy można użyć adresu technicznego lub aliasu. |
| Dane do faktury | Tylko gdy potrzebne | Nie przekazuj hurtowni, jeśli dokument sprzedaży wystawia sklep i hurtownia nie potrzebuje tych danych. |
| PESEL, data urodzenia, historia zakupów | Zwykle nie | Standardowa wysyłka paczki nie uzasadnia ich przekazania. |
| Treść notatek klienta | Tylko w części operacyjnej | Przekaż np. instrukcję dostawy, ale usuń komentarze wewnętrzne i informacje niezwiązane z wysyłką. |
Jeżeli zamówienie pochodzi z Allegro, sklepu na WooCommerce albo Shopify, integrator często kopiuje do hurtowni wszystkie pola dostępne w zamówieniu. To wygodne, ale nie zawsze zgodne z minimalizacją. Warto przejrzeć mapowanie pól zamiast zakładać, że domyślna konfiguracja jest prawidłowa. Więcej o platformach znajdziesz w poradniku Shopify, WooCommerce czy Shoper – wybór platformy do dropshippingu.
Kiedy potrzebna jest umowa powierzenia danych z hurtownią?
Umowa powierzenia jest potrzebna, gdy hurtownia przetwarza dane osobowe w imieniu sklepu jako procesor. Nie wystarczy ogólny punkt „strony przestrzegają RODO”. Umowa lub inny instrument prawny powinien zawierać elementy wymagane przez art. 28 RODO.
Minimalna lista elementów do uzgodnienia
- przedmiot i czas trwania przetwarzania;
- charakter i cel operacji, np. kompletacja, pakowanie, nadanie i obsługa zwrotu;
- rodzaje danych i kategorie osób;
- przetwarzanie wyłącznie na udokumentowane polecenie sklepu;
- poufność osób mających dostęp do danych;
- odpowiednie środki techniczne i organizacyjne;
- warunki angażowania dalszych podmiotów, np. integratora lub operatora magazynu;
- pomoc przy realizacji praw klienta i obsłudze naruszeń;
- zwrot lub usunięcie danych po zakończeniu usługi, z wyjątkiem danych wymaganych prawem;
- informacje potrzebne do wykazania zgodności i zasady audytu;
- miejsce przetwarzania oraz zasady ewentualnych transferów poza EOG.
Czy regulamin hurtowni wystarczy?
Może wystarczyć tylko wtedy, gdy zaakceptowane postanowienia rzeczywiście tworzą wiążącą umowę i zawierają wszystkie wymagane elementy. Sama informacja „jesteśmy zgodni z RODO” nie określa instrukcji, retencji, dalszych procesorów ani odpowiedzialności. Przed podpisaniem współpracy warto sprawdzić dostawcę także operacyjnie; pomocna jest lista kontroli hurtowni dropshippingowej.
Co z firmą kurierską?
Przewoźnik często działa jako odrębny administrator w zakresie niezbędnym do wykonania przewozu i własnych obowiązków, ale ocena zależy od modelu i umowy. Jeżeli kuriera wybiera i opłaca hurtownia, trzeba ustalić, kto mu udostępnia dane, na jakiej podstawie i kto odpowiada za przekazanie klientowi informacji. Nie należy automatycznie wpisywać każdego przewoźnika do kategorii „procesor”.
Co wpisać do polityki prywatności sklepu dropshippingowego?
Polityka prywatności powinna opisywać rzeczywisty przepływ danych, a nie kopiować ogólny wzór. Klient powinien zrozumieć, kto jest administratorem, po co dane są używane, komu mogą zostać ujawnione i jak długo będą przechowywane.
Elementy, które trzeba zweryfikować
- Tożsamość i kontakt administratora – pełne dane sprzedawcy.
- Cele i podstawy prawne – osobno zamówienie, rozliczenia, reklamacje, roszczenia i marketing.
- Kategorie odbiorców – np. dostawcy realizujący wysyłkę, operatorzy logistyczni, przewoźnicy, dostawcy hostingu, system sklepu i integratorzy.
- Okresy przechowywania – powiązane z celem i obowiązkami prawnymi.
- Prawa osoby – dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie i skarga, stosownie do podstawy.
- Transfery poza EOG – jeżeli którykolwiek dostawca faktycznie je realizuje, wraz z mechanizmem zabezpieczającym.
- Źródło danych – jeżeli hurtownia otrzymuje je od sklepu i sama ma obowiązek informacyjny.
Przykładowy opis odbiorców
W celu realizacji i dostarczenia zamówienia możemy udostępnić niezbędne dane dostawcy produktu działającemu w modelu dropshippingowym, operatorowi logistycznemu, przewoźnikowi oraz dostawcom systemów służących do obsługi zamówień. Zakres danych jest ograniczony do informacji potrzebnych do kompletacji, nadania i doręczenia przesyłki.
To przykład redakcyjny, a nie gotowa klauzula dla każdego sklepu. Jeżeli hurtownia jest procesorem, odbiorcą jako takim może być również dalszy procesor; jeżeli działa jako odrębny administrator, należy odpowiednio opisać udostępnienie i obowiązki informacyjne. Nazwanie konkretnych firm bywa bardziej przejrzyste, ale wymaga aktualizowania dokumentu po zmianie dostawcy. Kategoria odbiorców musi być na tyle precyzyjna, aby klient rozumiał model.
Czy klient musi wiedzieć, że to dropshipping?
RODO wymaga przejrzystej informacji o przetwarzaniu i odbiorcach danych. Niezależnie od RODO sklep musi także jasno identyfikować sprzedawcę oraz przekazywać informacje wymagane przy umowie zawieranej na odległość. Nie wolno tworzyć wrażenia, że hurtownia jest stroną umowy z klientem, jeżeli faktycznie sprzedawcą pozostaje sklep. Zasady dokumentowania sprzedaży omawia poradnik paragon i faktura w dropshippingu.
RODO w dropshippingu krok po kroku
-
Narysuj przepływ danych
Zapisz wszystkie punkty: formularz sklepu, płatność, system ERP, integrator, hurtownia, magazyn zewnętrzny, przewoźnik, helpdesk, księgowość i zwroty. Przy każdym punkcie wpisz zakres danych, cel, podstawę, retencję i lokalizację.
-
Przypisz role do konkretnych operacji
Nie zakładaj, że hurtownia jest zawsze procesorem. Poproś ją o opis procesu, listę dalszych dostawców i zasady użycia danych po nadaniu paczki.
-
Usuń zbędne pola
Jeżeli magazyn nie potrzebuje adresu e-mail albo danych do faktury, wyłącz ich eksport. Ogranicz widoczność notatek wewnętrznych i historii klienta.
-
Zawrzyj właściwe umowy
Dla procesora zastosuj art. 28 RODO. Dla relacji dwóch administratorów opisz cel i odpowiedzialność stron. Dla współadministracji przygotuj uzgodnienie z art. 26.
-
Zaktualizuj dokumenty sklepu
Polityka prywatności, rejestr czynności, procedura naruszeń, upoważnienia i retencja powinny odpowiadać faktycznemu modelowi.
-
Przetestuj jedno zamówienie
Sprawdź, jakie dane widać w panelu hurtowni, na etykiecie, w e-mailu i na dokumentach w paczce. Upewnij się, że nie trafia tam reklama hurtowni ani jej faktura dla sklepu.
-
Ustal obsługę incydentów i żądań
Hurtownia musi wiedzieć, gdzie zgłosić błędny adres, nieuprawniony dostęp, utratę pliku czy żądanie klienta. W umowie ustal szybki kanał oraz konkretne terminy reakcji.
-
Powtarzaj kontrolę
Zweryfikuj proces po zmianie hurtowni, integratora, kuriera, platformy lub sposobu rozliczania zwrotów.
Macierz odpowiedzialności
| Zadanie | Sklep | Hurtownia | Integrator / przewoźnik |
|---|---|---|---|
| Ustalenie danych potrzebnych do zamówienia | Odpowiada | Konsultuje wymagania | Podaje wymagania techniczne |
| Informacja dla klienta | Odpowiada za własny obowiązek | Odpowiada za własny obowiązek, jeśli występuje | Zależnie od roli |
| Bezpieczeństwo panelu i transmisji | Odpowiada za swój system | Odpowiada za swój system | Odpowiada za swój system |
| Zgłoszenie naruszenia | Koordynuje ocenę i obowiązki administratora | Informuje zgodnie z rolą i umową | Informuje zgodnie z rolą i umową |
| Usuwanie danych po zakończeniu celu | Ustala retencję | Realizuje umowę lub własny obowiązek prawny | Realizuje umowę lub własny obowiązek prawny |
Najczęstsze błędy związane z RODO w dropshippingu
- Kopiowanie ogólnej polityki prywatności bez wzmianki o hurtowni, integratorze i rzeczywistych przepływach.
- Wysyłanie pełnego profilu klienta, gdy do etykiety wystarczą cztery pola.
- Traktowanie zgody jako lekarstwa na wszystko, mimo że klient nie może realnie odmówić przetwarzania koniecznego do dostawy.
- Brak weryfikacji dalszych podmiotów, np. magazynu, systemu do etykiet i kuriera angażowanych przez hurtownię.
- Przesyłanie zamówień w niezabezpieczonym arkuszu lub na wspólną skrzynkę bez kontroli dostępu.
- Nieograniczona retencja w panelu hurtowni i plikach CSV.
- Marketing hurtowni do klienta sklepu bez odrębnej podstawy i przejrzystej informacji.
- Brak procedury na błędną przesyłkę, ujawnienie etykiety innej osobie albo przejęcie konta integracji.
RODO jest tylko jednym z elementów kontroli dostawcy. Warto równolegle sprawdzić dokumentację produktu i obowiązki bezpieczeństwa opisane w poradniku GPSR w dropshippingu, a także proces pierwszej realizacji w artykule pierwsze zamówienie w dropshippingu krok po kroku.
Najczęściej zadawane pytania o RODO w dropshippingu
Czy muszę uzyskać zgodę klienta na przekazanie adresu hurtowni?
Zwykle nie. Jeżeli przekazanie jest niezbędne do wykonania umowy sprzedaży i dostarczenia towaru, podstawą jest najczęściej art. 6 ust. 1 lit. b RODO. Klient musi jednak otrzymać przejrzystą informację o przetwarzaniu i odbiorcach danych.
Czy hurtownię trzeba wymienić z nazwy w polityce prywatności?
RODO dopuszcza informowanie o odbiorcach lub ich kategoriach. Kategoria musi być wystarczająco konkretna. Podanie nazwy zwiększa przejrzystość, ale wymaga aktualizacji dokumentu po zmianie partnera.
Czy z każdą hurtownią trzeba podpisać umowę powierzenia?
Nie automatycznie. Umowa z art. 28 jest konieczna, gdy hurtownia przetwarza dane w imieniu sklepu. Jeśli dla danej operacji jest niezależnym administratorem, relację trzeba uregulować inaczej. Decydują faktyczne cele i decyzje, nie etykieta w regulaminie.
Czy hurtownia może dostać numer telefonu klienta?
Tak, jeśli jest on rzeczywiście potrzebny do realizacji doręczenia, np. wymaga go przewoźnik albo kurier kontaktuje się z odbiorcą. Nie powinien być używany do marketingu hurtowni.
Czy można przekazać e-mail klienta?
Można, jeżeli e-mail jest potrzebny do obsługi dostawy lub statusów przesyłki. Jeśli wystarcza adres techniczny sklepu albo integracja przekazuje tracking bezpośrednio, warto ograniczyć udostępnianie.
Czy hurtownia może zachować dane po wysłaniu paczki?
Tylko tak długo i w takim zakresie, jaki wynika z jej roli, umowy oraz obowiązków prawnych. Procesor powinien usunąć lub zwrócić dane zgodnie z poleceniem administratora, o ile prawo nie nakazuje ich zachowania.
Co zrobić, gdy hurtownia dołączyła własną reklamę?
Najpierw zabezpiecz dowody i sprawdź umowę. Ustal, czy reklama zawierała wykorzystanie danych klienta do odrębnego celu. Następnie zażądaj wyjaśnienia, wstrzymania praktyki i oceń, czy doszło do naruszenia umowy lub ochrony danych.
Czy Excel wysłany do hurtowni jest zgodny z RODO?
Sam format pliku nie przesądza o zgodności. Liczą się m.in. zakres danych, kontrola dostępu, bezpieczny kanał transmisji, retencja i możliwość rozliczenia operacji. Zwykły niezaszyfrowany załącznik wysyłany na szeroko dostępną skrzynkę jest ryzykowny.
Kto odpowiada wobec klienta za błąd hurtowni?
Odpowiedzialność na gruncie RODO zależy od roli i konkretnego naruszenia. Umowa między firmami może rozdzielać zadania i regres, ale nie może pozbawić osoby praw przysługujących jej na mocy RODO.
Podsumowanie
Przekazanie hurtowni danych potrzebnych do wysyłki jest normalnym elementem dropshippingu i może być zgodne z RODO. Warunkiem jest prawidłowa podstawa prawna, minimalny zakres danych, przejrzysta informacja dla klienta, właściwe umowy i realne zabezpieczenia.
Najbezpieczniejsza kolejność działania to: mapa przepływu → ocena ról → minimalizacja → umowy → polityka prywatności → test zamówienia → okresowy audyt. To lepsze rozwiązanie niż dodatkowy checkbox, który nie odpowiada rzeczywistemu charakterowi realizacji umowy.

