Bezpieczeństwo
Nagłówki bezpieczeństwa HTTP (HSTS, CSP), publicznie dostępne pliki konfiguracyjne (.env, .git, kopie zapasowe), SSL/TLS, uwierzytelnianie poczty SPF/DKIM/DMARC i zabezpieczenie panelu oraz API.
Audyt 27 punktów. Każde ustalenie z dosłownym cytatem z Twojego sklepu i numerem artykułu. Zgodność RODO i konsument, bezpieczeństwo, SEO, szybkość, dostępność. Efekt: mniejsze ryzyko kary, większe zaufanie klientów i szybszy, czystszy sklep.
Audyt wchodzi w cenę naprawy. Gwarancja: nie wskażę nic poważnego, nie płacisz. Zobacz przykład raportu →
Ułatwia wstrzyknięcie skryptów i clickjacking – również na stronie koszyka.
Polskie przepisy, polskie organy – zero ogólników.
RODO, ustawa o prawach konsumenta, Omnibus, PKE, Akt o Dostępności. Każde ustalenie wskazuje dokładny artykuł, z linkiem do ISAP – gotowe do ręki dla Twojego prawnika. A całość napisana prostym językiem: nie musisz znać terminów prawniczych ani informatycznych, żeby zrozumieć raport.
Każdy audyt przechodzi przez tę samą listę 27 punktów. Każdy punkt opiera się na przepisie, normie branżowej albo pomiarze – plus cytat z Twojego sklepu. Bez ogólników w stylu „optymalizacja konwersji”.
Nagłówki bezpieczeństwa HTTP (HSTS, CSP), publicznie dostępne pliki konfiguracyjne (.env, .git, kopie zapasowe), SSL/TLS, uwierzytelnianie poczty SPF/DKIM/DMARC i zabezpieczenie panelu oraz API.
Regulamin (rękojmia vs niezgodność z umową), klauzula informacyjna RODO, klauzule abuzywne, baner cookies z „Odrzuć wszystko”, Consent Mode v2, Omnibus i BDO z linkiem ODR.
Title i meta description, schema.org JSON-LD, sitemap XML i robots.txt, struktura URL i kanoniczne, linkowanie wewnętrzne, Open Graph – plus widoczność w wyszukiwarkach AI.
Core Web Vitals (LCP, CLS, INP) z danych CrUX, obrazy WebP/AVIF z lazy loadingiem, skrypty blokujące render, cache HTTP, CDN i TTFB – szybkość, którą Google mierzy, a klient czuje.
Ścieżka zakupowa i checkout, mobile-first i touch targets, WCAG 2.2 AA oraz Polski Akt o Dostępności (EAA) – od 28.06.2025 obowiązuje sklepy większe niż mikroprzedsiębiorstwo.
HSTS, Content-Security-Policy, X-Frame-Options, Referrer-Policy, Permissions-Policy. Brak ułatwia XSS i clickjacking.
OWASP / RFC 6797/.env, /wp-config.bak, /.git/config – hasła do bazy i tokeny płatności w jawnym dostępie.
art. 32 i 33 RODOPubliczne numery wersji wtyczek mapowane przez skanery na bazę CVE.
baza CVE / wpscanAktualność certyfikatu, wersja TLS, ciphery, mixed content na podstronach koszyka.
Bez tych rekordów potwierdzenia zamówień trafiają do spamu, a obcy mogą podszywać się pod Twój adres.
2FA, ograniczenie xmlrpc.php, ochrona /wp-json, REST API z tokenami zamiast Basic Auth.
Od 01.01.2023 obrót konsumencki reguluje reżim „niezgodności towaru z umową”, nie art. 556 KC.
art. 43a–43g UPKKomplet z art. 13: administrator, cele, podstawy, okres przechowywania, prawa, odbiorcy.
art. 13 RODOPostanowienia zbieżne z rejestrem UOKiK – ograniczenia odpowiedzialności, zmiana regulaminu bez zgody.
art. 385¹ KCOdrzucenie na pierwszym ekranie, jednym kliknięciem – tak samo łatwo jak „Akceptuj”.
TSUE / PUODOGTM, Meta Pixel i TikTok Pixel ładowane dopiero po zgodzie – inaczej zgoda nie ma sensu.
art. 173 PKEPrzy przekreślonej cenie musi być najniższa cena z 30 dni przed obniżką.
art. 4 ust. 2 ustawy o cenachNumer BDO przy sprzedaży w opakowaniach i link do platformy ODR.
BDO / rozp. 524/2013/UEUnikalność, długość, szablony dla kategorii, duplikaty na paginacji i filtrach.
Product, Organization, BreadcrumbList, Review, Offer – bez tego brak rich snippets.
Spójność z rzeczywistą strukturą sklepu i poprawność dyrektyw.
Konsekwencja formatu, rel=canonical na wariantach z parametrami i filtrami.
Głębokość kliknięć do produktu, sieć linków, breadcrumby z poprawnym schema.
og:image 1200×630, unikalne dla strony głównej, kategorii i produktów.
Pomiar z rzeczywistych przeglądarek użytkowników, nie tylko laboratoryjny Lighthouse.
Nowoczesne formaty, lazy loading poza pierwszym ekranem, responsywne srcset.
Defer/async, HTTP/2 albo HTTP/3, Brotli, ograniczenie zapytań do podmiotów trzecich.
Nagłówki Cache-Control, długoterminowy cache statyki, CDN dla obrazów, TTFB serwera.
Checkout bez wymuszonej rejestracji, walidacja inline, czytelne komunikaty błędów.
Cele kliknięcia min. 24×24 px, klawiatura numeryczna, brak horyzontalnego scrolla.
WCAG 2.5.8Kontrast min. 4,5:1, widoczny focus, etykiety pól, alt na zdjęciach, semantyczny HTML.
WCAG 2.2Od 28.06.2025 obowiązek dostępności e-commerce dla sklepów większych niż mikroprzedsiębiorstwo.
dyrektywa 2019/882Każde ustalenie w raporcie dostaje jeden z czterech poziomów. Nie zgadujesz, od czego zacząć – kolejność masz podaną wprost: od tego, co grozi karą, po drobne dopracowanie.
Grozi karą, wyciekiem danych albo przejęciem sklepu. Naprawiasz dziś.
Łamie przepis albo realnie odbiera Ci klientów. Naprawiasz w pierwszej kolejności.
Obniża zaufanie, konwersję albo widoczność w Google. Warto domknąć.
Drobne usterki i dopracowanie. Lista do odhaczenia na spokojnie.
Bez wyceny po rozmowie z handlowcem, ceny są publiczne. Audyt 490 zł jest objęty gwarancją zwrotu i wchodzi w cenę naprawy. Zakres wdrożenia wybierasz po przeczytaniu raportu, nie wcześniej.
Pełne uporządkowanie sklepu plus roczna opieka. Dla większych sklepów, które chcą mieć temat z głowy na cały rok.
Audyt plus naprawa wszystkiego, co naraża na karę i odbiera klientów.
Audyt plus natychmiastowa naprawa punktów najwyższego ryzyka.
Mapa wszystkich problemów sklepu, do samodzielnego wdrożenia.
Opieka nad sklepem. 690 zł/mies, rozliczane kwartalnie (2 070 zł) albo 6 900 zł rocznie (efektywnie około dwa miesiące gratis).
Po wdrożeniu pilnuję zmian w prawie i bezpieczeństwa, żebyś nie wracał do ryzyka kar: re-skan kwartalny, aktualizacja dokumentów przy zmianie przepisów, priorytet napraw.
Większe sklepy (7-cyfrowy obrót): od 1 200 zł/mies, indywidualnie.
Ceny dotyczą sklepów o typowej wielkości; przy nietypowej skali lub kilku domenach potwierdzam zakres po bezpłatnej wstępnej konsultacji, zanim cokolwiek zlecisz.
Płacisz za błędy, nie za ich szukanie. Jeśli w Twoim sklepie nie znajdę minimum jednego błędu krytycznego lub dwóch poważnych, zwracam całą kwotę audytu. Ryzyko swojego czasu biorę na siebie.
Zostaw wiadomość. Ustalimy termin darmowej konsultacji, żeby przeanalizować temat na konkretnym przykładzie Twojego sklepu.
Raport mapuje każdy problem. Gdy zdecydujesz się działać, pracuje ta sama osoba, która audytowała – bez podwykonawców i bez przekazywania pracy juniorom.
Regulamin sklepu, polityka prywatności, polityka cookies – zgodne z RODO, ustawą o prawach konsumenta, PKE i dyrektywą Omnibus. Każdy dokument pod konkretny model sprzedaży i zakres zbieranych danych.
Nagłówki bezpieczeństwa HTTP, zamknięcie ekspozycji plików konfiguracyjnych, SPF/DKIM/DMARC, hardening WordPressa, ograniczenie xmlrpc.php i /wp-json, 2FA w panelu administratora.
Core Web Vitals do wartości zalecanych przez Google: kompresja obrazów do WebP/AVIF, lazy loading, eliminacja skryptów blokujących render, HTTP/2 albo HTTP/3, Brotli, cache HTTP i CDN.
Schema.org JSON-LD, meta tagi, sitemap XML, struktura URL, linkowanie wewnętrzne, Open Graph – plus llms.txt i struktura treści pod Google AI Overview, Perplexity i ChatGPT Search.
Nie potrzebuję dostępu do zaplecza. Wszystko weryfikuję z zewnątrz – tak, jak Twój sklep widzi urzędnik, klient albo konkurent. Niczego nie zmieniam bez Twojej pisemnej zgody.
Przegląd 27 punktów w pięciu obszarach – wyłącznie z poziomu przeglądarki. Niczego nie dotykam, nie przestawiam, nie zmieniam.
PDF, zwykle 20–30 stron. Każde ustalenie: problem, cytat ze sklepu, podstawa prawna z numerem artykułu i opis konsekwencji.
Po Twojej decyzji – i tylko w zakresie, który wybierzesz. Na końcu raport z wykonanej pracy: co naprawiłem, czego nie ruszałem.
Głośno jest o Zalando i Temu, ale UOKiK i PUODO sięgają po te same przepisy wobec sklepów Twojej wielkości. Chodzi też o to, jak sklep wygląda w oczach klienta, urzędnika i konkurenta. Czysty, zgodny sklep sprzedaje pewniej.
Sklep meblowy Beliani zapłacił równowartość 2 mln EUR, nie za samą stronę, lecz za brak odpowiedzi w postępowaniu o prezentowanie obniżek. UOKiK wysłał równolegle ponad 70 wystąpień do sklepów w sprawie błędnie pokazywanych promocji.
To nie musi być gigant. UOKiK ukarał zwykły sklep AGD za trzy błędy w regulaminie: źle liczony termin odstąpienia, brak zwrotu kosztów dostawy i zawyżoną gwarancję. Te same przepisy, art. 27 i 32 ustawy o prawach konsumenta, obowiązują każdy sklep wielkości Twojego.
Kara za brak działającego mechanizmu wycofania zgody na przetwarzanie danych. W innej sprawie PUODO ukarał Morele.net na 3,8 mln zł za wyciek danych klientów.
Polski Akt o Dostępności obejmuje sklepy większe niż mikroprzedsiębiorstwo: co najmniej 10 zatrudnionych albo obrót powyżej 2 mln EUR. Próg mniejszy, niż mogłoby się wydawać.
Twój sklep niesie ryzyka, których nie pokaże żaden panel analityki – nagłówek, którego nigdy nie ustawiono, cookie odpalone przed zgodą, przecena bez ceny z 30 dni. Znajduję je – z dowodem – zanim zrobi to urzędnik, klient albo konkurent, i dokumentuję każde z nich, żeby naprawa nigdy nie była przedmiotem dyskusji.
Każde ustalenie ma cytat ze sklepu i dokładny artykuł – RODO, Omnibus, UPK, EAA. Wszystko do sprawdzenia w ISAP.
Problemy szereguję według tego, czym naprawdę grożą – karą, wyciekiem, porzuconym koszykiem – żeby najgroźniejsze naprawić najpierw.
Każde ustalenie daje deweloperowi, prawnikowi i urzędnikowi te same twarde fakty. Bez ogólników i bez „dobrych praktyk” jako wypełniacza.
Moja obietnica niczego nie dowodzi, dowodzi to, co widać w Twoim sklepie. Dlatego każde ustalenie ma cytat i artykuł do sprawdzenia w ISAP.
Najbardziej wartościowe było jasne wskazanie konkretnych błędów oraz przejrzyste wyjaśnienie ich konsekwencji. Doceniam klarowną strukturę dokumentu i konkretne propozycje rozwiązań.
Pan Jakub przeprowadził dokładny audyt mojego sklepu, prawny, techniczny i pod kątem zabezpieczeń, a następnie samodzielnie wprowadził wszystkie poprawki. Całość przebiegła sprawnie i rzetelnie.
Prowadzę Viromo sam – bez podwykonawców i opiekunów klienta. Osoba, która audytuje, jest tą samą, która naprawia – i tą, która odbiera telefon.
Dziesięć lat w sklepach internetowych. Audytuję pod kątem RODO, ustawy o prawach konsumenta, dyrektywy Omnibus, PKE i Aktu o Dostępności. Druga specjalizacja: bezpieczeństwo warstwy serwerowej i konfiguracja systemów reklamowych z Consent Mode v2.
Nie jestem agencją, w której Twój audyt robi stażysta. Świadomie pracuję z kilkoma sklepami miesięcznie, żeby każdy przejść osobiście, linia po linii, i obronić każde ustalenie przed deweloperem, prawnikiem i urzędnikiem. Dostajesz mój bezpośredni numer, nie infolinię.
Jakub PaśnikZałożyciel i audytor – Viromo · NIP 5512645139
Adres sklepu i e-mail wystarczą. Odpowiadam osobiście, zwykle w kilka godzin w dni robocze. Bez automatów i bez sekretarki.