Zgodność z prawem dla agencji WordPress w Hiszpanii: RODO, AEPD, LSSI i NIS2

Zgodność z prawem dla agencji WordPress w Hiszpanii: RODO, AEPD, LSSI i NIS2

Ostatnio zweryfikowano: 22 września 2026
11 min czytania
500+ projektów WP

#Zgodność z prawem dla agencji WordPress w Hiszpanii: RODO, AEPD, LSSI i NIS2

Otoczenie prawne firmowych stron i sklepów internetowych w Hiszpanii przestało być zbiorem teoretycznych wytycznych. Dziś to ścisłe ramy, w których trzeba działać na co dzień. W 2026 roku budowa strony na WordPressie w Hiszpanii wymaga dobrej znajomości nie tylko technologii, ale też przepisów krajowych i unijnych dotyczących prywatności, handlu elektronicznego, fakturowania i cyberbezpieczeństwa.

Ignorowanie tych przepisów naraża firmy na dotkliwe kary ze strony hiszpańskiego organu ochrony danych (AEPD) oraz na wykluczenie z przetargów publicznych i rejestrów zatwierdzonych dostawców (SLA). W tym artykule omawiamy wymagania techniczne, które instalacja WordPress musi spełnić, by była zgodna z obecnymi przepisami w Hiszpanii.


#Jak spełnić RODO na WordPressie według wytycznych AEPD

RODO (rozporządzenie UE 2016/679) to podstawa przetwarzania danych osobowych w Unii Europejskiej. W Hiszpanii jego stosowanie bardzo aktywnie nadzoruje AEPD na podstawie ustawy organicznej 3/2018 o ochronie danych osobowych i gwarancji praw cyfrowych (LOPDGDD).

#Jak hostować Google Fonts lokalnie w WordPressie

Jeden z najczęstszych i najczęściej karanych błędów na stronach WordPress to ładowanie zasobów z zewnętrznych serwerów w locie. Gdy strona wysyła zapytanie do obcego serwera (na przykład do serwerów Google po fonty), adres IP użytkownika (dana osobowa w rozumieniu RODO) trafia do tego dostawcy bez wyraźnej zgody i często poza Unię Europejską.

AEPD przyjęła stanowisko innych europejskich organów, uznając dynamiczne ładowanie Google Fonts za naruszenie RODO. Rozwiązanie techniczne w WordPressie jest obowiązkowe: wszystkie fonty trzeba pobrać i hostować lokalnie na serwerze albo wbudować w statyczny build (w przypadku stron headless opartych na Astro).

Aby hostować fonty lokalnie w klasycznym WordPressie:

  1. Pobierz pliki fontów (.woff2) z Google Webfonts Helper lub podobnego źródła.
  2. Wgraj fonty do folderu motywu lub motywu potomnego (/assets/fonts/).
  3. Zdefiniuj reguły @font-face w arkuszu stylów CSS.
  4. Wyłącz zewnętrzne zapytania filtrami w functions.php albo narzędziem do optymalizacji.
@font-face {
  font-family: 'Outfit';
  font-style: normal;
  font-weight: 400;
  font-display: swap;
  src: url('/assets/fonts/outfit-v11-latin-regular.woff2') format('woff2');
}

#Hosting w UE zgodny z RODO

RODO wymaga, by administrator danych zapewnił ich przechowywanie i przetwarzanie na infrastrukturze zgodnej z przepisami europejskimi. Przekazywanie danych do państw, wobec których Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony, wymaga dodatkowych zabezpieczeń (na przykład podpisania standardowych klauzul umownych, SCC).

W 2026 roku suwerenność danych skłoniła agencje do wyboru hostingu fizycznie zlokalizowanego w Unii Europejskiej. Platformy, które przepuszczają ruch przez proxy poza Europą bez podpisanej umowy powierzenia przetwarzania (DPA, Data Processing Agreement), to poważne ryzyko. Standardem przy wdrożeniach produkcyjnych są dostawcy CDN i hostingu przechowujący dane wyłącznie w europejskich centrach danych.


#Czego LSSI wymaga od strony na WordPressie

LSSI (ustawa 34/2002) przenosi do prawa hiszpańskiego dyrektywę o handlu elektronicznym. Reguluje usługi świadczone przez internet, jeśli stanowią działalność gospodarczą usługodawcy.

Każda strona w Hiszpanii, która przynosi przychód (bezpośrednio ze sprzedaży albo pośrednio z reklam, afiliacji czy pozyskiwania leadów), musi w widoczny, łatwo dostępny i bezpłatny sposób podawać następujące dane identyfikacyjne (zwykle na stronie Aviso Legal, czyli nocie prawnej):

  • Imię i nazwisko lub nazwę firmy właściciela.
  • Miejsce zamieszkania lub adres siedziby.
  • Adres e-mail i bezpośredni numer telefonu.
  • Numer identyfikacji podatkowej (NIF lub CIF).
  • Dane wpisu do rejestru handlowego (Registro Mercantil).

#Wymagania AEPD dla banera cookies

Art. 22.2 LSSI zobowiązuje usługodawców do jasnego informowania o cookies i uzyskania zgody użytkownika przed zapisaniem informacji na jego urządzeniu lub uzyskaniem do niej dostępu. Najnowsze wytyczne AEPD dotyczące cookies stawiają rygorystyczne warunki interfejsowi banerów zgody (CMP, Consent Management Platform):

  • Równorzędne przyciski: przycisk “Odrzuć cookies” musi mieć tę samą wagę wizualną, ten sam rozmiar i tę samą łatwość kliknięcia co przycisk “Akceptuj cookies”. Nie wolno wyróżniać akceptacji krzykliwym kolorem i chować odrzucenia za mało czytelnym linkiem tekstowym.
  • Kategorie: użytkownik musi móc zaakceptować lub odrzucić cookies według kategorii (analityczne, reklamowe, funkcjonalne). Cookies techniczne, niezbędne do działania strony (na przykład przechowujące produkty w koszyku czy wybrany język), nie wymagają zgody.
  • Aktywna zgoda: samo dalsze przeglądanie, przewijanie czy pozostanie na stronie nie jest już ważną zgodą. Skrypty śledzące muszą być całkowicie nieaktywne, dopóki użytkownik nie kliknie “Akceptuj”.

#Jak zbudować formularze zgodne z RODO w WordPressie

Zbieranie leadów przez formularze kontaktowe, zapisy do newslettera czy zapytania ofertowe to punkt, któremu AEPD przygląda się szczególnie uważnie. WordPress w dużej mierze opiera się na wtyczkach formularzy (takich jak Contact Form 7, Gravity Forms czy Formidable Forms), więc wymaga starannej konfiguracji, by nie zostawić luk prawnych:

#Checkbox zgody w formularzu kontaktowym

Każdy formularz kontaktowy zbierający dane osobowe (imię, e-mail, telefon) musi mieć domyślnie niezaznaczone pole wyboru, którym użytkownik wprost akceptuje politykę prywatności strony.

  • Pola zaznaczone z góry są niedozwolone.
  • Wysłanie formularza musi być zablokowane, dopóki użytkownik sam nie zaznaczy pola.
  • Tekst przy polu musi zawierać czytelny i dostępny link do strony Polityki prywatności.

#Co musi zawierać pierwsza warstwa informacji o prywatności

AEPD wymaga, by bezpośrednio pod przyciskiem wysyłki formularza wyświetlała się uproszczona “pierwsza warstwa” informacji o przetwarzaniu danych. Musi jasno i wprost podawać:

  • Administrator: nazwę właściciela strony lub firmy.
  • Cel: po co zbierane są dane (na przykład odpowiedź na zapytanie, wysyłka ofert handlowych).
  • Podstawa prawna: podstawę przetwarzania (zwykle zgoda osoby, której dane dotyczą).
  • Odbiorcy: czy dane trafią do podmiotów trzecich (na przykład do narzędzi e-mail marketingu, takich jak Brevo czy Mailchimp).
  • Prawa: jak użytkownik może skorzystać z prawa dostępu, sprostowania, usunięcia i sprzeciwu (na przykład pisząc na dedykowaną skrzynkę e-mail).

#Jak rejestrować zgody z formularzy w WordPressie

Zasada rozliczalności (accountability) z RODO wymaga, by firma potrafiła wykazać, że konkretny użytkownik zaakceptował politykę prywatności określonego dnia o określonej godzinie. W WordPressie osiąga się to, konfigurując wtyczkę formularzy tak, by przy każdym zgłoszeniu zapisywała w bazie adres IP (w miarę możliwości częściowo zanonimizowany), znacznik czasu (timestamp) i stan zaznaczonego pola zgody.


#Czego EAA wymaga od strony na WordPressie

Europejski akt w sprawie dostępności (European Accessibility Act, EAA), wdrożony w Hiszpanii przepisami krajowymi, w 2026 roku obowiązuje w pełni szeroką grupę firm z sektora prywatnego. Wymaga, by usługi cyfrowe, w tym sklepy internetowe (WooCommerce) oraz usługi bankowe, transportowe i telekomunikacyjne, były w pełni dostępne dla osób z niepełnosprawnościami:

#Kryteria WCAG 2.2 na poziomie AA dla WordPressa

Punktem odniesienia dla zgodności z EAA jest poziom AA wytycznych dotyczących dostępności treści internetowych (WCAG 2.2). Agencje muszą więc audytować i poprawiać szablony oraz bloki WordPressa według ścisłych kryteriów:

  • Nawigacja klawiaturą: cała strona, łącznie z rozwijanymi menu i checkoutem WooCommerce, musi dać się obsłużyć wyłącznie klawiaturą (klawisz Tab). Stany fokusu (focus states) muszą być wyraźnie widoczne.
  • Czytniki ekranu: obrazy muszą mieć opisowe atrybuty alt, a elementy interaktywne (przyciski, linki) opisowe etykiety aria-label, jeśli ich treść tekstowa nie jest jednoznaczna.
  • Kontrast kolorów: tekst musi zachować minimalny współczynnik kontrastu 4.5:1 względem tła (i 3:1 dla dużego tekstu).

#Czy wtyczki dostępności typu overlay działają?

Wiele agencji próbuje rozwiązać problem dostępności, instalując wtyczki nakładkowe (overlays), które obiecują automatyczną dostępność dzięki pływającemu przyciskowi. AEPD i środowiska zajmujące się dostępnością ostrzegają, że te narzędzia nie usuwają błędów w kodzie, a czasem zakłócają działanie czytników ekranu, z których korzystają osoby z niepełnosprawnościami. Dostępność trzeba rozwiązać natywnie, w semantycznym HTML, a nie łatkami w JavaScripcie.


#Jak NIS2 wpływa na agencję WordPress w Hiszpanii

Dyrektywa NIS2 ma podnieść wspólny poziom cyberbezpieczeństwa w całej Unii Europejskiej. Hiszpania wdrożyła ją królewskim dekretem z mocą ustawy 7/2025, który znacznie poszerza krąg firm objętych regulacją i dzieli je na podmioty kluczowe i ważne.

#Wymagania NIS2 wobec agencji WordPress w łańcuchu dostaw

Jedną z najważniejszych zmian w NIS2 jest nacisk na cyberbezpieczeństwo łańcucha dostaw. Firmy regulowane w Hiszpanii (z sektorów transportu, energii, finansów, żywności czy chemii) muszą audytować swoich dostawców usług cyfrowych.

Jeśli twoja agencja tworzy, hostuje lub utrzymuje stronę WordPress dla firmy objętej NIS2, musisz wykazać, że twoja organizacja i twoje procesy techniczne spełniają rygorystyczne standardy cyberbezpieczeństwa:

  • Kontrola dostępu i MFA: uwierzytelnianie dwuskładnikowe na wszystkich kontach administratorów CMS i paneli zarządzania serwerem.
  • Runbook incydentów: spisana procedura reagowania na incydenty i zgłaszania ich do INCIBE-CERT w ciągu maksymalnie 24 godzin od wykrycia.
  • Audyt zależności: regularny przegląd wtyczek WordPress używanych na produkcji, by zapobiec atakom na łańcuch dostaw (na przykład wprowadzeniu backdoorów w aktualizacjach popularnych wtyczek).

#Jak dostosować WooCommerce do VeriFactu

Królewski dekret 1007/2023 zatwierdza rozporządzenie określające wymagania dla systemów informatycznych do fakturowania (powszechnie znane jako ustawa antyfraudowa i system VeriFactu). Od 2026 roku systemy fakturowania w Hiszpanii muszą zapewniać integralność, przechowywanie, dostępność, czytelność, identyfikowalność i niezmienialność zapisów.

#Wymagania techniczne dla WooCommerce

W sklepach na WooCommerce sprzedających na rynku hiszpańskim wystawianie faktur musi być zgodne z VeriFactu:

  • Kryptograficzna identyfikowalność: każda faktura musi zawierać kod QR, który pozwala klientowi sprawdzić autentyczność zapisu bezpośrednio w portalu hiszpańskiej administracji skarbowej.
  • Integralność zapisów: faktur nie wolno dowolnie zmieniać ani usuwać w bazie danych. Każda korekta lub anulowanie wymaga faktur korygujących z kolejną numeracją.
  • Łączność z AEAT: oprogramowanie musi być gotowe do automatycznego przesyłania wygenerowanych rejestrów faktur do bazy urzędu skarbowego w czasie rzeczywistym.

Agencje WordPress powinny unikać uniwersalnych wtyczek, które zapisują edytowalne rekordy, i integrować WooCommerce przez bezpieczne API z systemami ERP oraz platformami e-fakturowania zatwierdzonymi przez hiszpańskie Ministerstwo Finansów.


#Lista kontrolna zgodności prawnej WordPressa w Hiszpanii

Poniżej techniczna lista kontrolna kluczowych elementów, które trzeba skonfigurować w każdej instalacji WordPress na rynek hiszpański, by w 2026 roku spełnić wszystkie wymogi:

graph TD
    A[Zgodność z przepisami w Hiszpanii] --> B[Prywatność & RODO]
    A --> C[Obowiązki formalne & LSSI]
    A --> D[Bezpieczeństwo & NIS2]
    A --> E[Fakturowanie & VeriFactu]

    B --> B1["Lokalny hosting Google Fonts"]
    B --> B2["Serwery z umową DPA na terenie UE"]
    B --> B3["Blokada skryptów śledzących przed zgodą"]

    C --> C1["Widoczna nota prawna, polityka prywatności i cookies"]
    C --> C2["Baner cookies z równorzędnymi przyciskami"]
    C --> C3["Wyraźna i świadoma zgoda"]

    D --> D1["Uwierzytelnianie dwuskładnikowe (MFA) dla administratorów"]
    D --> D2["Rejestr zdarzeń i logi systemowe"]
    D --> D3["Automatyczny audyt zainstalowanych wtyczek"]

    E --> E1["Faktury bez możliwości edycji"]
    E --> E2["Integracja z bramką VeriFactu"]
    E --> E3["Dynamiczne naliczanie regionalnych stawek VAT"]

#Lista kontrolna konfiguracji WordPressa i WooCommerce

  • Lokalne fonty: usuń wszystkie odwołania do fonts.googleapis.com i fonts.gstatic.com.
  • Bez zewnętrznego CDN: upewnij się, że obrazy i zasoby statyczne są serwowane z domen pod kontrolą UE.
  • Aktualne dokumenty: dostępne ze stopki linki do polityki prywatności, noty prawnej i polityki cookies, sformatowane bez znaku długiej pauzy (em dash).
  • Zgodny baner cookies: skonfiguruj narzędzia zgodne z wytycznymi AEPD (na przykład Cookiebot, Complianz albo lekkie rozwiązania własne na Cloudflare Workers).
  • Bezpieczeństwo WordPressa:
    • Ogranicz liczbę nieudanych prób logowania (wtyczką bezpieczeństwa albo na poziomie proxy Cloudflare).
    • Zmień domyślny prefiks bazy danych WordPressa (wp_) podczas instalacji.
    • Zainstaluj wtyczkę do audytu aktywności, która rejestruje krytyczne działania administratorów.
  • WooCommerce:
    • Skonfiguruj strefy wysyłki i naliczanie podatków dla Wysp Kanaryjskich (IGIC), Ceuty i Melilli (IPSI).
    • Dodaj w formularzu płatności checkoutu osobne pola na NIF/CIF.
    • Połącz checkout z bramkami płatności obsługującymi protokół 3D Secure 2 (3DS2), którego wymaga PSD2.

#Podsumowanie

Zgodność z prawem firmowej strony lub sklepu internetowego w Hiszpanii to już nie przegląd tekstów prawnych, który da się załatwić gotowym szablonem. W 2026 roku legalność jest nierozerwalnie związana z projektem i architekturą techniczną platformy.

Agencje, które stawiają na bezpieczeństwo w fazie projektowania i domyślną ochronę prywatności, nie tylko ograniczają poważne ryzyko prawne swoich klientów. Zyskują też wyraźną przewagę w walce o największe i najcenniejsze projekty na rynku iberyjskim.

#Jak uniknąć kar AEPD na WordPressie

Zgodność z prawem w hiszpańskim środowisku cyfrowym wymaga stałego, aktywnego nadzoru technicznego:

  • Międzynarodowe przekazywanie danych: po kolejnych wyrokach europejskich sądów dotyczących transatlantyckiego przepływu danych administratorzy muszą pilnować, by dostawcy hostingu, analityki i automatyzacji nie przekazywali danych do jurysdykcji bez odpowiednich zabezpieczeń, chyba że użytkownik wyraźnie się na to zgodził.
  • Rejestr czynności przetwarzania (RAT) w WordPressie: każda firma musi dokładnie udokumentować formularze kontaktowe, bazy klientów WooCommerce i logi dostępu zarejestrowanych użytkowników. Wpisanie tych zasad bezpośrednio do dokumentacji technicznej projektu daje spokój na wypadek kontroli hiszpańskiego organu ochrony danych. Rzetelność prawna chroni wartość firmy.

#Kopie zapasowe i szkolenia z RODO dla zespołu WordPress

Dobre praktyki cyberbezpieczeństwa zmniejszają ryzyko prawne i operacyjne:

  • Kontrolowane aktualizacje i niezmienialne kopie zapasowe: automatyczne backupy w centrach danych zlokalizowanych w Europie pozwalają natychmiast odtworzyć stronę po ataku ransomware albo awarii sprzętu.
  • Szkolenie zespołu redakcyjnego: nauczenie autorów właściwego obchodzenia się z obrazami, uprawnieniami autorskimi i danymi osobowymi buduje w firmie trwałą kulturę zgodności z przepisami.
Następny krok

Przekuj artykuł w realne wdrożenie

Pod tym wpisem dokładam linki, które domykają intencję użytkownika i prowadzą dalej w strukturze serwisu.

Powiązany klaster

Sprawdź inne usługi WordPress i bazę wiedzy

Wzmocnij swój biznes dzięki profesjonalnemu wsparciu technicznemu w kluczowych obszarach ekosystemu WordPress.

Dlaczego dynamiczne ładowanie Google Fonts narusza RODO w Hiszpanii?#
Przy pobieraniu fontów z serwerów Google adres IP użytkownika, który w świetle RODO jest daną osobową, trafia do podmiotu trzeciego bez wyraźnej zgody i często poza Unię Europejską. AEPD przyjęła tę samą wykładnię co inne europejskie organy nadzorcze. Jedyne poprawne rozwiązanie to pobrać fonty i hostować je lokalnie na serwerze albo wbudować je w statyczny build.
Jakie warunki AEPD stawia banerowi zgody na cookies?#
Przycisk odrzucenia musi mieć tę samą wagę wizualną, rozmiar i łatwość kliknięcia co przycisk akceptacji, użytkownik musi móc zaakceptować lub odrzucić cookies według kategorii, a dalsze przeglądanie czy przewijanie strony nie jest już ważną zgodą. Skrypty śledzące muszą pozostać nieaktywne, dopóki użytkownik nie kliknie akceptacji. Źle obsłużona zgoda to jeden z najczęstszych powodów kar nakładanych przez AEPD.
Czego NIS2 wymaga od agencji WordPress pracujących dla firm regulowanych?#
Królewski dekret z mocą ustawy 7/2025 wdraża NIS2 w Hiszpanii i kładzie nacisk na łańcuch dostaw. Agencja musi włączyć uwierzytelnianie dwuskładnikowe na wszystkich kontach administratorów, mieć spisaną procedurę zgłaszania incydentów do INCIBE-CERT w ciągu maksymalnie 24 godzin od wykrycia i regularnie audytować wtyczki WordPress działające na produkcji.
Jakie wymagania techniczne VeriFactu nakłada na sklep WooCommerce w Hiszpanii?#
Każda faktura musi zawierać kod QR pozwalający sprawdzić jej autentyczność w portalu hiszpańskiej administracji skarbowej, zapisów nie wolno dowolnie zmieniać ani usuwać, każda korekta wymaga faktur korygujących z kolejną numeracją, a oprogramowanie musi przesyłać rejestry faktur do AEAT w czasie rzeczywistym, zwykle przez integrację z platformami zatwierdzonymi przez Ministerstwo Finansów.
Czy AEPD może ukarać firmę za źle skonfigurowany baner cookies?#
Tak. Nieprawidłowa obsługa zgody to jeden z najczęstszych powodów kar, które AEPD nakłada na firmy w Hiszpanii. Sankcje sięgają od upomnienia po wysokie kary finansowe, zależnie od wielkości firmy i ilości danych zebranych niezgodnie z prawem.
Czy można używać narzędzi analitycznych bez cookies bez zgody użytkownika?#
Tak. Część narzędzi analitycznych nastawionych na prywatność (na przykład Plausible Analytics czy Fathom Analytics) działa bez śledzenia danych identyfikujących i bez trwałych cookies. Jeśli są skonfigurowane tak, by nie zapisywać pełnych adresów IP, mogą być zwolnione z obowiązku zgody w banerze cookies według wytycznych AEPD, co wyraźnie poprawia szybkość ładowania i dokładność pomiaru.
Co się dzieje w świetle NIS2, gdy wtyczka WordPress na mojej stronie zostanie zhakowana?#
Jeśli twoja organizacja podlega NIS2 i dojdzie do incydentu, który zakłóca ciągłość usługi albo narusza dane osób trzecich, masz obowiązek zgłosić go do INCIBE-CERT w wyznaczonym terminie. Brak zgłoszenia albo brak wystarczających zabezpieczeń technicznych może skończyć się karami i odpowiedzialnością cywilną członków zarządu.
Czy headless WooCommerce jest zgodny z przepisami VeriFactu w Hiszpanii?#
Tak, w pełni. Architektura headless oddziela proces zakupu od bazy danych faktur. Najważniejsze, by backend WooCommerce przekazywał dane zamówienia do zatwierdzonego oprogramowania do fakturowania, które spełnia wymagania VeriFactu dotyczące niezmienialności zapisów i komunikacji z AEAT w czasie rzeczywistym.

Potrzebujesz FAQ dopasowanego do branży i rynku? Przygotujemy wersję pod Twoje cele biznesowe.

Porozmawiajmy

Polecane artykuły