Plomba na ubraniu w regulaminie sklepu: kiedy zapis jest niedozwolony
czytaj więcej
Prosisz klienta o komplet dokumentów: umowy, formularze do rozliczenia, skany, czasem całą paczkę ZIP z kilkudziesięcioma plikami. Mail ich nie udźwignie, więc klient wrzuca wszystko na WeTransfer, a Ty dostajesz wiadomość z linkiem. Wygodne. Tylko że w tych plikach są dane osobowe, często nie samego klienta, ale też jego pracowników i kontrahentów.
Wyjaśniam, jak wygląda sprawa WeTransfer a RODO: kto za co odpowiada, czy potrzebujesz umowy powierzenia, czy pliki wyjeżdżają poza Unię, dlaczego sam link w mailu jest słabym punktem, jak ułożyć przyjmowanie dokumentów bezpieczniej i jak długo trzymać pliki, które dostałeś.
Spis treści
Czy WeTransfer jest zgodny z RODO?
Sam serwis nie jest zakazany. WeTransfer udostępnia umowę powierzenia i opisuje, gdzie trzyma pliki (szczegóły ze źródłami niżej). Problem nie leży w nazwie narzędzia, tylko w tym, jak go używasz: z jakiego konta, z jaką umową i z jakimi ustawieniami linku.
RODO nie wskazuje konkretnych programów. Wymaga, żeby administrator i podmiot przetwarzający dobrali zabezpieczenia do ryzyka (art. 32 RODO) i chronili dane przed niedozwolonym przetwarzaniem (art. 5 ust. 1 lit. f). Oceniając to ryzyko, bierzesz pod uwagę m.in. nieuprawniony dostęp do danych (art. 32 ust. 2). Jeśli to Ty mówisz klientom, jak mają wysyłać dokumenty, to Ty wybierasz drogę, którą dane do Ciebie trafią.
Kto jest administratorem, a kto podmiotem przetwarzającym?
Administrator to firma, która decyduje, po co i jak dane są przetwarzane. Serwis, przez który przechodzą dokumenty, przechowuje je na swoich serwerach. Gdy robi to na Twoje zlecenie, jest podmiotem przetwarzającym, czyli firmą, która przetwarza dane w Twoim imieniu. Wtedy potrzebujesz z nim umowy powierzenia (art. 28 ust. 3 RODO).
WeTransfer w polityce prywatności (wersja z sierpnia 2026 r.) rozróżnia dwie sytuacje. Przy subskrypcji indywidualnej WeTransfer B.V. jest administratorem Twoich danych jako użytkownika. Przy subskrypcji firmowej administratorem jest organizacja, a WeTransfer przetwarza dane na jej zlecenie, jako podmiot przetwarzający. Nawet wtedy adresy e-mail odbiorców i dane o przesyłce (np. z jakiego urządzenia ją wysłano) przetwarza jako samodzielny administrator (umowa powierzenia WeTransfer, pkt 11.1).
Umowa powierzenia (DPA, z ang. Data Processing Agreement) jest do pobrania w centrum pomocy WeTransfer. Serwis pisze, że jest wiążąca w takiej postaci, w jakiej ją udostępnia, i dotyczy kont używanych w imieniu firmy, gdy w przesyłkach są dane osobowe. Na stronie o zgodności z RODO dodaje, że umowy powierzenia obsługuje w płatnych planach firmowych, a pliki wysyłane z europejskich adresów IP trzyma na serwerach AWS (chmura Amazona) w Irlandii.
I tu jest haczyk. Gdy klient wysyła Ci pliki ze swojego konta, darmowego czy płatnego, Ty nie masz z WeTransferem żadnej umowy. Umowa powierzenia, jeśli w ogóle jest, łączy WeTransfer z klientem. Nie wiesz też, czy klient ustawił hasło albo termin ważności. Podobnie jest z darmową pocztą, o czym piszemy we wpisie dlaczego darmowy mail @gmail.com jest niezgodny z RODO.
Czy pliki z WeTransfera wyjeżdżają poza Unię?
Jak napisałam wyżej, według strony WeTransfer o RODO pliki wysyłane z europejskich adresów IP leżą na serwerach AWS w Irlandii. Ale na liście podwykonawców WeTransfer (wersja z kwietnia 2026 r.) sam AWS ma lokalizację „UE/USA”, a obok niego są firmy, które przetwarzają dane w USA albo „w UE i USA”, np. przy wsparciu technicznym czy tworzeniu podglądów plików.
Takie przekazania WeTransfer opiera na decyzjach Komisji Europejskiej o odpowiednim poziomie ochrony albo na standardowych klauzulach umownych, czyli zatwierdzonym przez Komisję wzorze umowy. Tak mówi umowa powierzenia (pkt 5.1). Polityka prywatności dodaje, że przy firmach z USA chodzi o te, które mają certyfikat Data Privacy Framework (programu dla amerykańskich firm, uznanego przez Komisję). Jak opisać taki transfer w dokumentach firmy, pokazujemy we wpisie AI w polityce prywatności firmy: co wpisać i jak opisać transfer do USA.
Czy WeTransfer jest bezpieczny? Link w mailu działa u każdego, kto go ma
Umowa to jedno. Większe ryzyko widzę w samym linku. WeTransfer sam opisuje, że do pobrania plików nie trzeba zakładać konta, a link działa u każdego, komu go przekażesz. Kto ma maila z linkiem, ten ma dostęp do dokumentów.
Mail można przekazać dalej, wysłać na zły adres, otworzyć we wspólnej skrzynce biura. Link zostaje w historii poczty po obu stronach. Jeśli w paczce są dane pracowników klienta, to… każda z tych sytuacji może się skończyć ujawnieniem ich danych osobie, która nie powinna ich zobaczyć.
WeTransfer ma na to zabezpieczenia: hasło do przesyłki i ograniczony dostęp, czyli pobieranie tylko z adresów e-mail, które wskaże nadawca. Według WeTransfera obie opcje da się włączyć w każdym planie. Tylko że włącza je nadawca, czyli klient. Ty nie masz na to wpływu, a nie każdy klient z nich korzysta.
Przesyłanie danych osobowych mailem w załączniku ma podobną słabość: dokument ląduje w skrzynce, a każdy, kto ma do niej dostęp, może go otworzyć.

Bezpieczne przesyłanie plików od klientów: czego wymagać od narzędzia
Bezpieczniej jest odwrócić kierunek. To nie klient wysyła Ci link do pobrania, tylko Ty dajesz klientowi link, pod którym może wyłącznie wgrać pliki. Narzędzie do takich linków może działać na Twojej stronie albo jako zewnętrzna usługa. Wybierając je, sprawdź cztery rzeczy:
- person
Osobny link dla każdego klienta
Od razu wiesz, kto przysłał pliki, i możesz zamknąć dostęp jednej osobie, nie ruszając pozostałych. Wspólny formularz „dla wszystkich” tego nie da.
- upload_file
Przez link można tylko wgrać pliki
Osoba z linkiem dodaje dokumenty, ale nie pobierze tych, które już są na serwerze.
- forward_to_inbox
Braki dosyłane pod tym samym linkiem
Klient daje znać, że wysłał komplet. Gdy czegoś brakuje, otwierasz link ponownie, a klient dosyła resztę.
- event_busy
Link wygasa
Po przyjęciu kompletu albo po ustalonym czasie (więcej w następnej części).
Jeśli link trafi w obce ręce, ta osoba najwyżej coś dorzuci, ale niczego nie wyniesie. Link do pobrania z hasłem chroni tylko tak długo, jak hasło nie trafi tam, gdzie trafił link.
WeTransfer też ma link do wgrywania plików. Pliki trafiają wtedy na Twoje konto. Nie spełnia jednak pierwszego punktu: to jeden link na całe konto, wielokrotnego użytku i bez limitu osób. Do tego wysyłający musi mieć konto WeTransfer.
Termin ważności linku: zamknięcie po akceptacji albo po 30 dniach
Link, który otwiera drogę do danych osobowych, nie powinien działać bez końca. Rozsądna zasada to zamknięcie go w chwili, gdy przyjmiesz komplet dokumentów, a jeśli klient zniknie, to po określonym czasie, np. po 30 dniach. Gdy klient musi coś dosłać, odblokowujesz link albo przedłużasz termin, zamiast tworzyć nowy.
Dla porównania: w WeTransferze konta darmowe mają przesyłki ważne najwyżej 3 dni, a w planie Ultimate można ustawić przesyłkę, która nie wygasa wcale. Trzy dni bywa za mało, gdy klient zbiera dokumenty przez tydzień. „Nigdy” to z kolei link, który żyje dłużej niż sprawa.
Przechowywanie danych osobowych - jak długo trzymać pliki od klienta?
Tak długo, jak są potrzebne do celu, w którym je dostałeś. To zasada ograniczenia przechowywania (art. 5 ust. 1 lit. e RODO). Przepis nie podaje liczby dni, więc termin ustalasz sam i musisz umieć go uzasadnić. Dokumenty przysłane do jednej sprawy usuwasz po jej zakończeniu, chyba że przepis każe trzymać je dłużej (np. dokumenty księgowe) albo potrzebujesz ich do ustalenia, dochodzenia lub obrony roszczeń (art. 17 ust. 3 lit. e RODO), w praktyce zwykle do upływu terminu przedawnienia.
Uwaga na kopie. WeTransfer w umowie powierzenia (załącznik II pkt 7) pisze, że usuwa pliki ze swoich serwerów w ciągu 48 godzin od wygaśnięcia przesyłki, chyba że przesyłka jest ustawiona jako możliwa do odzyskania (wtedy rok po wygaśnięciu). Ale to dotyczy jego serwerów. Kopia, którą pobrałeś na dysk, ZIP w folderze „Pobrane” i załącznik w skrzynce zostają, dopóki sam ich nie usuniesz.
Dlatego w praktyce potrzebujesz trzech rzeczy:
- jednego miejsca, do którego trafiają pliki od klientów, zamiast rozproszenia po skrzynkach i dyskach,
- widoku, jak długo dane pliki u Ciebie leżą,
- zasady usuwania zapisanej w dokumentacji RODO firmy: co, kiedy i kto kasuje.
Jeśli takich zasad jeszcze nie masz, pomożemy je opisać w ramach dokumentacji RODO.
Najczęstsze pytania: WeTransfer a RODO
Czy darmowy WeTransfer wystarczy do dokumentów z danymi osobowymi?+
Przy dokumentach przesyłanych w imieniu firmy raczej nie. WeTransfer na swojej stronie o RODO pisze, że umowy powierzenia obsługuje w płatnych planach firmowych.
Czy przesyłanie danych osobowych mailem jest zgodne z RODO?+
RODO nie zakazuje maila, ale wymaga zabezpieczeń dobranych do ryzyka. Przy dokumentach z danymi wielu osób bezpieczniejszy jest link tylko do wgrywania niż załącznik czy link do pobrania w mailu, bo maila może otworzyć każdy, kto ma dostęp do skrzynki.
Czy potrzebuję umowy powierzenia z WeTransferem?+
Tak, jeśli Twoja firma korzysta z konta WeTransfer do przesyłek z danymi osobowymi, a serwis przetwarza je na jej zlecenie. Gotową umowę WeTransfer udostępnia do pobrania w centrum pomocy, opisanym wyżej.
Jak długo przechowywać dokumenty przysłane przez klienta?+
Do zakończenia sprawy, w której je dostałeś. Dłużej tylko wtedy, gdy wymaga tego przepis albo gdy potrzebujesz ich do ustalenia, dochodzenia lub obrony roszczeń. Termin i osobę odpowiedzialną za usuwanie zapisz w dokumentacji RODO.
Pamiętaj: najważniejsze jest nie to, przez jaki serwis przychodzą pliki, tylko czy wiesz, kto ma do nich dostęp, gdzie leżą i kiedy znikną. Jeśli chcesz uporządkować przyjmowanie dokumentów od klientów i zapisać to w zasadach firmy, napisz do nas.

