Ktoś prosi o kopię swoich danych albo chce, żeby je usunąć. I nagle pojawia się pytanie: gdzie to właściwie kliknąć w WordPressie? Spokojnie, nie trzeba od razu panikować ani przekopywać całego panelu jak piwnicy po przeprowadzce. WordPress ma wbudowane narzędzia do obsługi takich wniosków.
Trzeba jednak dobrze rozróżnić eksport danych osobowych od eksportu treści strony. Trzeba też pamiętać, że WordPress obsługuje głównie dane ze swojej instalacji i współpracujących wtyczek. Nie wyczyści automatycznie newslettera, analityki, CRM-u, kopii zapasowych czy innych usług zewnętrznych. To narzędzie techniczne, a nie magiczny przycisk „RODO załatwione”.
WordPress a dane osobowe — najpierw ważne rozróżnienie
W panelu WordPressa znajdziesz kilka funkcji eksportu, ale nie wszystkie służą do tego samego. Zwykłe Narzędzia → Eksport dotyczy treści witryny. Możesz tam eksportować między innymi wpisy, strony czy media. To przydatne, gdy chcesz przenieść zawartość strony, ale nie jest to narzędzie do obsługi wniosku osoby o kopię jej danych osobowych.
Eksport danych osobowych znajduje się osobno: Narzędzia → Eksport danych osobowych. Ta funkcja służy do zebrania danych powiązanych z konkretnym adresem e-mail. WordPress pomaga także przy usuwaniu takich danych. W obu przypadkach administrator powinien działać świadomie: ustalić, czego dotyczy wniosek, zweryfikować osobę i sprawdzić, jakie systemy przechowują dane.
Ważna rzecz: same narzędzia WordPressa nie są automatyczną certyfikacją zgodności z RODO. Pomagają wykonać techniczną część zadania, ale nie rozstrzygają za administratora wszystkich kwestii prawnych.
Gdzie znaleźć eksport danych osobowych w WordPressie
Jeśli ktoś składa wniosek o dane użytkownika, przejdź w panelu administracyjnym do Narzędzia → Eksport danych osobowych. Następnie podaj adres e-mail osoby, której dotyczy wniosek. WordPress wykorzystuje ten adres do obsługi potwierdzenia.
Po utworzeniu wniosku osoba otrzymuje wiadomość służącą do potwierdzenia żądania. Dopiero po przejściu tego etapu administrator może ręcznie obsłużyć wniosek i wygenerować plik ZIP z danymi zebranymi przez WordPress. W paczce mogą znaleźć się dane przechowywane w WordPressie oraz dane przekazane przez wtyczki, które współpracują z mechanizmem prywatności.
Nie zakładaj jednak, że taki plik zawiera absolutnie wszystko, co firma wie o danej osobie. Zakres zależy także od używanych wtyczek i od tego, czy poprawnie udostępniają własne mechanizmy eksportu. Dlatego eksport z WordPressa to ważny krok, ale niekoniecznie cała odpowiedź na wniosek.
Eksport treści a eksport danych osobowych
Najprościej zapamiętać to tak:
- Narzędzia → Eksport służy do eksportowania treści witryny, takich jak wpisy, strony czy media.
- Narzędzia → Eksport danych osobowych służy do obsługi wniosku dotyczącego danych konkretnej osoby.
Pobranie zwykłego eksportu strony nie zastępuje obsługi wniosku o kopię danych osobowych. To dwa różne zadania, choć oba mają w nazwie słowo „eksport”. WordPress lubi takie małe pułapki. Na szczęście tę da się łatwo ominąć.
Jak bezpiecznie zweryfikować osobę składającą wniosek
WordPress opiera obsługę wniosku na potwierdzeniu adresu e-mail. Po wpisaniu adresu wysyłana jest wiadomość z możliwością potwierdzenia żądania. To ogranicza ryzyko, że ktoś poda cudzy adres i spróbuje uzyskać dane innej osoby albo doprowadzić do ich usunięcia.
Administrator powinien zaakceptować wniosek dopiero po przejściu tego etapu. Przy eksporcie chodzi o to, by dane trafiły do właściwej osoby. Przy usuwaniu stawka jest jeszcze większa, bo zatwierdzonej operacji w bazie WordPressa nie można cofnąć.
Sposób dodatkowej weryfikacji trzeba dobrać do konkretnej sytuacji i ryzyka. Nie ma jednej uniwersalnej procedury dla każdej strony. Nie oznacza to też, że zawsze trzeba żądać skanu dokumentu. Nie zbieraj większej ilości danych identyfikacyjnych, niż jest potrzebna do potwierdzenia osoby składającej wniosek.
Potwierdzenie adresu e-mail to etap, nie cała analiza
Dostęp do skrzynki e-mail pomaga potwierdzić, że wnioskodawca kontroluje wskazany adres. Nie zwalnia jednak administratora z oceny całej sprawy. Nadal trzeba sprawdzić zakres żądania, dane znajdujące się w WordPressie oraz ewentualne systemy połączone ze stroną.
Jeżeli wniosek jest nietypowy albo wiąże się z większym ryzykiem, sposób potwierdzenia tożsamości powinien być adekwatny do sytuacji. Celem nie jest zebranie jak największej ilości dokumentów, tylko bezpieczna i proporcjonalna weryfikacja.
Erase Personal Data — co naprawdę usuwa
Narzędzie usuwania znajdziesz w panelu w ścieżce Narzędzia → Usuń dane osobowe. Wniosek nie powoduje natychmiastowego skasowania danych. Najpierw trafia do administratora, a dopiero po potwierdzeniu administrator ręcznie uruchamia usuwanie.
Funkcja Erase Personal Data usuwa dane osobowe znalezione w WordPressie oraz we wtyczkach, które współpracują z mechanizmem usuwania. Po zatwierdzeniu dane są trwale usuwane z bazy danych. Tej operacji nie można cofnąć, więc przed kliknięciem warto jeszcze raz sprawdzić tożsamość wnioskodawcy i zakres wniosku.
Techniczne usunięcie danych nie oznacza automatycznie, że administrator powinien zawsze skasować wszystko, co udało się znaleźć. Najpierw trzeba ocenić, czy nie ma podstaw do dalszego przechowywania części danych. WordPress wykonuje operację techniczną, ale nie podejmuje za firmę decyzji prawnej.
Usunięcie danych a usunięcie konta
To również dwa różne działania. Narzędzie Erase Personal Data usuwa dane objęte mechanizmem prywatności. Nie oznacza automatycznego skasowania zarejestrowanego użytkownika razem z jego profilem. Usunięcie konta użytkownika jest osobną czynnością administratora.
Warto więc nie wrzucać obu tematów do jednego worka. Obsługa wniosku o usunięcie danych, usunięcie profilu i decyzja o tym, co nadal trzeba przechowywać, mogą wymagać odrębnych kroków.
Dlaczego jedno kliknięcie nie czyści całej firmy
WordPress widzi przede wszystkim dane przechowywane w swojej instalacji oraz dane udostępniane przez współpracujące wtyczki. Nie kontroluje automatycznie całej infrastruktury firmy. Jeśli strona przekazuje dane do innych systemów, te systemy mogą wymagać osobnej obsługi.
Dotyczy to między innymi newslettera, narzędzi analitycznych, CRM-u, platform reklamowych, hostingu poczty, kopii zapasowych czy osadzonych multimediów. Dane mogą znajdować się poza instalacją WordPressa, więc nie pojawią się automatycznie w eksporcie i nie znikną po użyciu Erase Personal Data.
Równie ważne są kopie zapasowe i archiwa witryny. Narzędzie usuwania nie kasuje ich automatycznie. Samo usunięcie danych z bieżącej bazy nie oznacza więc, że każda wcześniejsza kopia została wyczyszczona.
Prosta mapa miejsc, które warto sprawdzić
Przy obsłudze wniosku przejdź po kolei przez miejsca, w których dane mogą się pojawić:
- WordPress i wtyczki współpracujące z jego mechanizmami prywatności.
- Kopie zapasowe i archiwa witryny.
- System newsletterowy, analityka, CRM i platformy reklamowe.
- Inne usługi zewnętrzne połączone ze stroną albo formularzami.
Taka mapa nie zastępuje pełnej dokumentacji, ale pomaga nie zakończyć sprawy po jednym kliknięciu w panelu. Warto też sprawdzić, czy używane wtyczki faktycznie udostępniają eksport i usuwanie danych.
Kiedy nie trzeba albo nie można usunąć wszystkiego
Prawo do usunięcia danych nie ma charakteru absolutnego. W określonych sytuacjach administrator może mieć obowiązek dalszego przechowywania danych, na przykład z powodu obowiązku prawnego albo potrzeby ustalenia, dochodzenia lub obrony roszczeń.
Dlatego nie każdy wniosek oznacza automatycznie pełne usunięcie wszystkiego. WordPress nie ocenia podstawy prawnej konkretnej organizacji. Pokazuje i wykonuje techniczną operację, ale nie rozstrzyga, czy wszystkie dane wolno usunąć.
Jeżeli nie wiesz, czy dany zakres trzeba zachować, czy można go usunąć, oceń sprawę w kontekście konkretnej firmy, rodzaju danych i podstawy ich przetwarzania. Przy niejasnościach warto skonsultować się ze specjalistą ds. ochrony danych lub prawnikiem. To nie jest miejsce na zgadywanie metodą „może przejdzie”.
Checklista dla właściciela strony WordPress
Przygotuj prosty proces i trzymaj się go przy każdym podobnym wniosku:
- Ustal rodzaj żądania. Sprawdź, czy chodzi o kopię danych, czy o ich usunięcie.
- Znajdź właściwe narzędzie. Eksport danych osobowych i usuwanie danych są dostępne w sekcji Narzędzia.
- Zweryfikuj osobę. Wykorzystaj potwierdzenie adresu e-mail i, jeśli sytuacja tego wymaga, adekwatne dodatkowe kroki.
- Sprawdź zakres. Zobacz dane w WordPressie, współpracujących wtyczkach, kopiach zapasowych i usługach zewnętrznych.
- Przed usunięciem sprawdź wszystko jeszcze raz. Usunięcia danych z bazy nie można cofnąć.
- Zapisz wykonane kroki. Zanotuj, jak obsłużono wniosek i jaka była decyzja dotycząca jego zakresu.
Ta checklista pomaga uporządkować pracę, ale nie zastępuje analizy prawnej konkretnej organizacji. Wykonanie czynności w panelu nie jest dowodem, że dane usunięto ze wszystkich systemów.
Podsumowując: WordPress ma osobne narzędzia do eksportu i usuwania danych osobowych. Korzysta z potwierdzenia adresu e-mail, a administrator ręcznie akceptuje wykonanie operacji. Eksport i usuwanie obejmują dane z WordPressa oraz współpracujących wtyczek, ale nie czyszczą automatycznie kopii zapasowych ani usług zewnętrznych. Przed nieodwracalnym usunięciem sprawdź osobę, zakres i możliwe obowiązki dalszego przechowywania danych. Kwestie prawne trzeba oceniać w kontekście konkretnej firmy i wniosku. Napisz do Szwagra i opowiedz, czego potrzebujesz — strony, grafiki, filmu albo tekstów.





