Zgodność z prawem dla agencji WordPress w Hiszpanii: RODO, AEPD, LSSI i NIS2
Otoczenie prawne firmowych stron i sklepów internetowych w Hiszpanii przestało być zbiorem teoretycznych wytycznych. Dziś to ścisłe ramy, w których trzeba działać na co dzień. W 2026 roku budowa strony na WordPressie w Hiszpanii wymaga dobrej znajomości nie tylko technologii, ale też przepisów krajowych i unijnych dotyczących prywatności, handlu elektronicznego, fakturowania i cyberbezpieczeństwa.
Ignorowanie tych przepisów naraża firmy na dotkliwe kary ze strony hiszpańskiego organu ochrony danych (AEPD) oraz na wykluczenie z przetargów publicznych i rejestrów zatwierdzonych dostawców (SLA). W tym artykule omawiamy wymagania techniczne, które instalacja WordPress musi spełnić, by była zgodna z obecnymi przepisami w Hiszpanii.
Jak spełnić RODO na WordPressie według wytycznych AEPD
RODO (rozporządzenie UE 2016/679) to podstawa przetwarzania danych osobowych w Unii Europejskiej. W Hiszpanii jego stosowanie bardzo aktywnie nadzoruje AEPD na podstawie ustawy organicznej 3/2018 o ochronie danych osobowych i gwarancji praw cyfrowych (LOPDGDD).
Jak hostować Google Fonts lokalnie w WordPressie
Jeden z najczęstszych i najczęściej karanych błędów na stronach WordPress to ładowanie zasobów z zewnętrznych serwerów w locie. Gdy strona wysyła zapytanie do obcego serwera (na przykład do serwerów Google po fonty), adres IP użytkownika (dana osobowa w rozumieniu RODO) trafia do tego dostawcy bez wyraźnej zgody i często poza Unię Europejską.
AEPD przyjęła stanowisko innych europejskich organów, uznając dynamiczne ładowanie Google Fonts za naruszenie RODO. Rozwiązanie techniczne w WordPressie jest obowiązkowe: wszystkie fonty trzeba pobrać i hostować lokalnie na serwerze albo wbudować w statyczny build (w przypadku stron headless opartych na Astro).
Aby hostować fonty lokalnie w klasycznym WordPressie:
- Pobierz pliki fontów (
.woff2) z Google Webfonts Helper lub podobnego źródła. - Wgraj fonty do folderu motywu lub motywu potomnego (
/assets/fonts/). - Zdefiniuj reguły
@font-facew arkuszu stylów CSS. - Wyłącz zewnętrzne zapytania filtrami w
functions.phpalbo narzędziem do optymalizacji.
@font-face {
font-family: 'Outfit';
font-style: normal;
font-weight: 400;
font-display: swap;
src: url('/assets/fonts/outfit-v11-latin-regular.woff2') format('woff2');
}Hosting w UE zgodny z RODO
RODO wymaga, by administrator danych zapewnił ich przechowywanie i przetwarzanie na infrastrukturze zgodnej z przepisami europejskimi. Przekazywanie danych do państw, wobec których Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony, wymaga dodatkowych zabezpieczeń (na przykład podpisania standardowych klauzul umownych, SCC).
W 2026 roku suwerenność danych skłoniła agencje do wyboru hostingu fizycznie zlokalizowanego w Unii Europejskiej. Platformy, które przepuszczają ruch przez proxy poza Europą bez podpisanej umowy powierzenia przetwarzania (DPA, Data Processing Agreement), to poważne ryzyko. Standardem przy wdrożeniach produkcyjnych są dostawcy CDN i hostingu przechowujący dane wyłącznie w europejskich centrach danych.
Czego LSSI wymaga od strony na WordPressie
LSSI (ustawa 34/2002) przenosi do prawa hiszpańskiego dyrektywę o handlu elektronicznym. Reguluje usługi świadczone przez internet, jeśli stanowią działalność gospodarczą usługodawcy.
Co musi zawierać strona Aviso Legal
Każda strona w Hiszpanii, która przynosi przychód (bezpośrednio ze sprzedaży albo pośrednio z reklam, afiliacji czy pozyskiwania leadów), musi w widoczny, łatwo dostępny i bezpłatny sposób podawać następujące dane identyfikacyjne (zwykle na stronie Aviso Legal, czyli nocie prawnej):
- Imię i nazwisko lub nazwę firmy właściciela.
- Miejsce zamieszkania lub adres siedziby.
- Adres e-mail i bezpośredni numer telefonu.
- Numer identyfikacji podatkowej (NIF lub CIF).
- Dane wpisu do rejestru handlowego (Registro Mercantil).
Wymagania AEPD dla banera cookies
Art. 22.2 LSSI zobowiązuje usługodawców do jasnego informowania o cookies i uzyskania zgody użytkownika przed zapisaniem informacji na jego urządzeniu lub uzyskaniem do niej dostępu. Najnowsze wytyczne AEPD dotyczące cookies stawiają rygorystyczne warunki interfejsowi banerów zgody (CMP, Consent Management Platform):
- Równorzędne przyciski: przycisk “Odrzuć cookies” musi mieć tę samą wagę wizualną, ten sam rozmiar i tę samą łatwość kliknięcia co przycisk “Akceptuj cookies”. Nie wolno wyróżniać akceptacji krzykliwym kolorem i chować odrzucenia za mało czytelnym linkiem tekstowym.
- Kategorie: użytkownik musi móc zaakceptować lub odrzucić cookies według kategorii (analityczne, reklamowe, funkcjonalne). Cookies techniczne, niezbędne do działania strony (na przykład przechowujące produkty w koszyku czy wybrany język), nie wymagają zgody.
- Aktywna zgoda: samo dalsze przeglądanie, przewijanie czy pozostanie na stronie nie jest już ważną zgodą. Skrypty śledzące muszą być całkowicie nieaktywne, dopóki użytkownik nie kliknie “Akceptuj”.
Jak zbudować formularze zgodne z RODO w WordPressie
Zbieranie leadów przez formularze kontaktowe, zapisy do newslettera czy zapytania ofertowe to punkt, któremu AEPD przygląda się szczególnie uważnie. WordPress w dużej mierze opiera się na wtyczkach formularzy (takich jak Contact Form 7, Gravity Forms czy Formidable Forms), więc wymaga starannej konfiguracji, by nie zostawić luk prawnych:
Checkbox zgody w formularzu kontaktowym
Każdy formularz kontaktowy zbierający dane osobowe (imię, e-mail, telefon) musi mieć domyślnie niezaznaczone pole wyboru, którym użytkownik wprost akceptuje politykę prywatności strony.
- Pola zaznaczone z góry są niedozwolone.
- Wysłanie formularza musi być zablokowane, dopóki użytkownik sam nie zaznaczy pola.
- Tekst przy polu musi zawierać czytelny i dostępny link do strony Polityki prywatności.
Co musi zawierać pierwsza warstwa informacji o prywatności
AEPD wymaga, by bezpośrednio pod przyciskiem wysyłki formularza wyświetlała się uproszczona “pierwsza warstwa” informacji o przetwarzaniu danych. Musi jasno i wprost podawać:
- Administrator: nazwę właściciela strony lub firmy.
- Cel: po co zbierane są dane (na przykład odpowiedź na zapytanie, wysyłka ofert handlowych).
- Podstawa prawna: podstawę przetwarzania (zwykle zgoda osoby, której dane dotyczą).
- Odbiorcy: czy dane trafią do podmiotów trzecich (na przykład do narzędzi e-mail marketingu, takich jak Brevo czy Mailchimp).
- Prawa: jak użytkownik może skorzystać z prawa dostępu, sprostowania, usunięcia i sprzeciwu (na przykład pisząc na dedykowaną skrzynkę e-mail).
Jak rejestrować zgody z formularzy w WordPressie
Zasada rozliczalności (accountability) z RODO wymaga, by firma potrafiła wykazać, że konkretny użytkownik zaakceptował politykę prywatności określonego dnia o określonej godzinie. W WordPressie osiąga się to, konfigurując wtyczkę formularzy tak, by przy każdym zgłoszeniu zapisywała w bazie adres IP (w miarę możliwości częściowo zanonimizowany), znacznik czasu (timestamp) i stan zaznaczonego pola zgody.
Czego EAA wymaga od strony na WordPressie
Europejski akt w sprawie dostępności (European Accessibility Act, EAA), wdrożony w Hiszpanii przepisami krajowymi, w 2026 roku obowiązuje w pełni szeroką grupę firm z sektora prywatnego. Wymaga, by usługi cyfrowe, w tym sklepy internetowe (WooCommerce) oraz usługi bankowe, transportowe i telekomunikacyjne, były w pełni dostępne dla osób z niepełnosprawnościami:
Kryteria WCAG 2.2 na poziomie AA dla WordPressa
Punktem odniesienia dla zgodności z EAA jest poziom AA wytycznych dotyczących dostępności treści internetowych (WCAG 2.2). Agencje muszą więc audytować i poprawiać szablony oraz bloki WordPressa według ścisłych kryteriów:
- Nawigacja klawiaturą: cała strona, łącznie z rozwijanymi menu i checkoutem WooCommerce, musi dać się obsłużyć wyłącznie klawiaturą (klawisz Tab). Stany fokusu (focus states) muszą być wyraźnie widoczne.
- Czytniki ekranu: obrazy muszą mieć opisowe atrybuty
alt, a elementy interaktywne (przyciski, linki) opisowe etykietyaria-label, jeśli ich treść tekstowa nie jest jednoznaczna. - Kontrast kolorów: tekst musi zachować minimalny współczynnik kontrastu 4.5:1 względem tła (i 3:1 dla dużego tekstu).
Czy wtyczki dostępności typu overlay działają?
Wiele agencji próbuje rozwiązać problem dostępności, instalując wtyczki nakładkowe (overlays), które obiecują automatyczną dostępność dzięki pływającemu przyciskowi. AEPD i środowiska zajmujące się dostępnością ostrzegają, że te narzędzia nie usuwają błędów w kodzie, a czasem zakłócają działanie czytników ekranu, z których korzystają osoby z niepełnosprawnościami. Dostępność trzeba rozwiązać natywnie, w semantycznym HTML, a nie łatkami w JavaScripcie.
Jak NIS2 wpływa na agencję WordPress w Hiszpanii
Dyrektywa NIS2 ma podnieść wspólny poziom cyberbezpieczeństwa w całej Unii Europejskiej. Hiszpania wdrożyła ją królewskim dekretem z mocą ustawy 7/2025, który znacznie poszerza krąg firm objętych regulacją i dzieli je na podmioty kluczowe i ważne.
Wymagania NIS2 wobec agencji WordPress w łańcuchu dostaw
Jedną z najważniejszych zmian w NIS2 jest nacisk na cyberbezpieczeństwo łańcucha dostaw. Firmy regulowane w Hiszpanii (z sektorów transportu, energii, finansów, żywności czy chemii) muszą audytować swoich dostawców usług cyfrowych.
Jeśli twoja agencja tworzy, hostuje lub utrzymuje stronę WordPress dla firmy objętej NIS2, musisz wykazać, że twoja organizacja i twoje procesy techniczne spełniają rygorystyczne standardy cyberbezpieczeństwa:
- Kontrola dostępu i MFA: uwierzytelnianie dwuskładnikowe na wszystkich kontach administratorów CMS i paneli zarządzania serwerem.
- Runbook incydentów: spisana procedura reagowania na incydenty i zgłaszania ich do INCIBE-CERT w ciągu maksymalnie 24 godzin od wykrycia.
- Audyt zależności: regularny przegląd wtyczek WordPress używanych na produkcji, by zapobiec atakom na łańcuch dostaw (na przykład wprowadzeniu backdoorów w aktualizacjach popularnych wtyczek).
Jak dostosować WooCommerce do VeriFactu
Królewski dekret 1007/2023 zatwierdza rozporządzenie określające wymagania dla systemów informatycznych do fakturowania (powszechnie znane jako ustawa antyfraudowa i system VeriFactu). Od 2026 roku systemy fakturowania w Hiszpanii muszą zapewniać integralność, przechowywanie, dostępność, czytelność, identyfikowalność i niezmienialność zapisów.
Wymagania techniczne dla WooCommerce
W sklepach na WooCommerce sprzedających na rynku hiszpańskim wystawianie faktur musi być zgodne z VeriFactu:
- Kryptograficzna identyfikowalność: każda faktura musi zawierać kod QR, który pozwala klientowi sprawdzić autentyczność zapisu bezpośrednio w portalu hiszpańskiej administracji skarbowej.
- Integralność zapisów: faktur nie wolno dowolnie zmieniać ani usuwać w bazie danych. Każda korekta lub anulowanie wymaga faktur korygujących z kolejną numeracją.
- Łączność z AEAT: oprogramowanie musi być gotowe do automatycznego przesyłania wygenerowanych rejestrów faktur do bazy urzędu skarbowego w czasie rzeczywistym.
Agencje WordPress powinny unikać uniwersalnych wtyczek, które zapisują edytowalne rekordy, i integrować WooCommerce przez bezpieczne API z systemami ERP oraz platformami e-fakturowania zatwierdzonymi przez hiszpańskie Ministerstwo Finansów.
Lista kontrolna zgodności prawnej WordPressa w Hiszpanii
Poniżej techniczna lista kontrolna kluczowych elementów, które trzeba skonfigurować w każdej instalacji WordPress na rynek hiszpański, by w 2026 roku spełnić wszystkie wymogi:
graph TD
A[Zgodność z przepisami w Hiszpanii] --> B[Prywatność & RODO]
A --> C[Obowiązki formalne & LSSI]
A --> D[Bezpieczeństwo & NIS2]
A --> E[Fakturowanie & VeriFactu]
B --> B1["Lokalny hosting Google Fonts"]
B --> B2["Serwery z umową DPA na terenie UE"]
B --> B3["Blokada skryptów śledzących przed zgodą"]
C --> C1["Widoczna nota prawna, polityka prywatności i cookies"]
C --> C2["Baner cookies z równorzędnymi przyciskami"]
C --> C3["Wyraźna i świadoma zgoda"]
D --> D1["Uwierzytelnianie dwuskładnikowe (MFA) dla administratorów"]
D --> D2["Rejestr zdarzeń i logi systemowe"]
D --> D3["Automatyczny audyt zainstalowanych wtyczek"]
E --> E1["Faktury bez możliwości edycji"]
E --> E2["Integracja z bramką VeriFactu"]
E --> E3["Dynamiczne naliczanie regionalnych stawek VAT"]Lista kontrolna konfiguracji WordPressa i WooCommerce
- Lokalne fonty: usuń wszystkie odwołania do
fonts.googleapis.comifonts.gstatic.com. - Bez zewnętrznego CDN: upewnij się, że obrazy i zasoby statyczne są serwowane z domen pod kontrolą UE.
- Aktualne dokumenty: dostępne ze stopki linki do polityki prywatności, noty prawnej i polityki cookies, sformatowane bez znaku długiej pauzy (em dash).
- Zgodny baner cookies: skonfiguruj narzędzia zgodne z wytycznymi AEPD (na przykład Cookiebot, Complianz albo lekkie rozwiązania własne na Cloudflare Workers).
- Bezpieczeństwo WordPressa:
- Ogranicz liczbę nieudanych prób logowania (wtyczką bezpieczeństwa albo na poziomie proxy Cloudflare).
- Zmień domyślny prefiks bazy danych WordPressa (
wp_) podczas instalacji. - Zainstaluj wtyczkę do audytu aktywności, która rejestruje krytyczne działania administratorów.
- WooCommerce:
- Skonfiguruj strefy wysyłki i naliczanie podatków dla Wysp Kanaryjskich (IGIC), Ceuty i Melilli (IPSI).
- Dodaj w formularzu płatności checkoutu osobne pola na NIF/CIF.
- Połącz checkout z bramkami płatności obsługującymi protokół 3D Secure 2 (3DS2), którego wymaga PSD2.
Podsumowanie
Zgodność z prawem firmowej strony lub sklepu internetowego w Hiszpanii to już nie przegląd tekstów prawnych, który da się załatwić gotowym szablonem. W 2026 roku legalność jest nierozerwalnie związana z projektem i architekturą techniczną platformy.
Agencje, które stawiają na bezpieczeństwo w fazie projektowania i domyślną ochronę prywatności, nie tylko ograniczają poważne ryzyko prawne swoich klientów. Zyskują też wyraźną przewagę w walce o największe i najcenniejsze projekty na rynku iberyjskim.
Jak uniknąć kar AEPD na WordPressie
Zgodność z prawem w hiszpańskim środowisku cyfrowym wymaga stałego, aktywnego nadzoru technicznego:
- Międzynarodowe przekazywanie danych: po kolejnych wyrokach europejskich sądów dotyczących transatlantyckiego przepływu danych administratorzy muszą pilnować, by dostawcy hostingu, analityki i automatyzacji nie przekazywali danych do jurysdykcji bez odpowiednich zabezpieczeń, chyba że użytkownik wyraźnie się na to zgodził.
- Rejestr czynności przetwarzania (RAT) w WordPressie: każda firma musi dokładnie udokumentować formularze kontaktowe, bazy klientów WooCommerce i logi dostępu zarejestrowanych użytkowników. Wpisanie tych zasad bezpośrednio do dokumentacji technicznej projektu daje spokój na wypadek kontroli hiszpańskiego organu ochrony danych. Rzetelność prawna chroni wartość firmy.
Kopie zapasowe i szkolenia z RODO dla zespołu WordPress
Dobre praktyki cyberbezpieczeństwa zmniejszają ryzyko prawne i operacyjne:
- Kontrolowane aktualizacje i niezmienialne kopie zapasowe: automatyczne backupy w centrach danych zlokalizowanych w Europie pozwalają natychmiast odtworzyć stronę po ataku ransomware albo awarii sprzętu.
- Szkolenie zespołu redakcyjnego: nauczenie autorów właściwego obchodzenia się z obrazami, uprawnieniami autorskimi i danymi osobowymi buduje w firmie trwałą kulturę zgodności z przepisami.







