Fałszywe zamówienia w sklepie internetowym – jak się bronić• Stan prawny na: 2026-08-08 |
|||||||||||||||
|
Fałszywe zamówienia w sklepie internetowym można ograniczyć przede wszystkim przez dobrze napisany regulamin, automatyczne zwalnianie rezerwacji i odpowiednie zabezpieczenia techniczne. Sam fakt składania nieopłaconych zamówień nie zawsze od razu oznacza przestępstwo, ale w części przypadków może uzasadniać zgłoszenie sprawy. Wyjaśniamy, jakie zapisy warto wprowadzić do sklepu, kiedy można blokować użytkownika, jak legalnie przetwarzać dane i co zrobić, gdy pseudozamówienia powodują realne straty. |
|||||||||||||||
|
|||||||||||||||
|
Najważniejsze:
Jak prawnie ułożyć sprzedaż w sklepie internetowymPunktem wyjścia powinien być regulamin sklepu internetowego. Zgodnie z art. 8 ust. 1 pkt 1 ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną usługodawca określa regulamin świadczenia usług drogą elektroniczną i udostępnia go usługobiorcy nieodpłatnie przed zawarciem umowy. Jeżeli sprzedaż odbywa się online, regulamin powinien precyzyjnie opisywać m.in. zasady składania zamówień, płatności, moment zawarcia umowy i przypadki anulowania zamówienia. To ważne, ponieważ w praktyce wiele problemów bierze się z niejasnego rozróżnienia pomiędzy: dodaniem produktu do koszyka, złożeniem zamówienia, rezerwacją towaru i zawarciem umowy sprzedaży. Z perspektywy prawa cywilnego znaczenie ma przede wszystkim to, jak skonstruowano proces zakupowy i jakie komunikaty widzi klient. Zgodnie z art. 66 § 1 ustawy z dnia 23 kwietnia 1964 r. – Kodeks cywilny oświadczenie drugiej stronie woli zawarcia umowy, określające istotne postanowienia tej umowy, jest ofertą. Jednocześnie w handlu internetowym często stosuje się model, w którym informacje na stronie mają charakter zaproszenia do zawarcia umowy, a dopiero potwierdzenie przyjęcia zamówienia przez sprzedawcę powoduje zawarcie umowy. Taki model trzeba jednak jasno opisać w regulaminie i komunikatach zakupowych. W relacjach z konsumentem dochodzą obowiązki z art. 12 ust. 1 oraz art. 17 ustawy z dnia 30 maja 2014 r. o prawach konsumenta. Przedsiębiorca musi podać konsumentowi m.in. główne cechy świadczenia, cenę, sposób płatności, sposób spełnienia świadczenia, a przy zamówieniu wymagającym zapłaty zapewnić, by konsument wyraźnie potwierdził, że wie o obowiązku zapłaty. Przycisk finalizujący zakup powinien być oznaczony jednoznacznie, np. „zamówienie z obowiązkiem zapłaty”. Masz problem prawny podobny do opisanego w artykule? Opisz swoją sprawę prawnikowi ›Wycena zwykle w ciągu 1 godziny • Zadanie pytania do niczego nie zobowiązuje Jakie zapisy w regulaminie ograniczają fałszywe zamówieniaRegulamin powinien jasno przewidywać:
Praktycznie najbezpieczniejsze są rozwiązania, w których rezerwacja trwa krótko i automatycznie wygasa po bezskutecznym upływie terminu płatności, np. po 15, 30, 60 minutach albo po kilku godzinach – zależnie od rodzaju asortymentu i modelu płatności. Nie ma przepisu, który narzuca konkretny limit czasu. To przedsiębiorca ustala zasady, o ile nie są one sprzeczne z prawem i zostały czytelnie zakomunikowane. Warto też opisać, że przy zamówieniach o podwyższonym ryzyku sklep może zastosować dodatkową autoryzację, np. potwierdzenie telefoniczne, płatność z góry, ograniczenie liczby sztuk lub ręczną akceptację. Jeżeli takie mechanizmy są stosowane wybiórczo, powinny opierać się na obiektywnych kryteriach, a nie arbitralnej ocenie konkretnej osoby.
Ważne: Jeżeli fałszywe zamówienia powtarzają się, a sklep ponosi realne straty lub dochodzi do celowego paraliżowania sprzedaży, warto skonsultować nie tylko regulamin, ale też sposób gromadzenia i zabezpieczania dowodów przed ewentualnym zgłoszeniem sprawy. Czy można blokować użytkownika, adres e-mail lub IPCo do zasady tak, ale sposób działania musi być zgodny z prawem i adekwatny do celu. Jeżeli ktoś nadużywa systemu sklepu, przedsiębiorca może stosować środki techniczne chroniące usługę, takie jak blokada konta, blokada określonych adresów e-mail, ograniczenia liczby zamówień czy filtrowanie ruchu. Trzeba jednak pamiętać, że adres IP, dane konta, adres e-mail czy historia zamówień mogą stanowić dane osobowe w rozumieniu art. 4 pkt 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, czyli RODO, jeżeli pozwalają zidentyfikować osobę bezpośrednio lub pośrednio. Ich przetwarzanie musi więc mieć podstawę z art. 6 ust. 1 RODO. Najczęściej podstawą będzie art. 6 ust. 1 lit. f RODO, czyli prawnie uzasadniony interes administratora polegający na ochronie sklepu przed nadużyciami, zabezpieczeniu systemu teleinformatycznego oraz dochodzeniu lub obronie roszczeń. Taki cel powinien być opisany w polityce prywatności lub klauzuli informacyjnej. Zakres danych i czas ich przechowywania powinny być proporcjonalne. Nie oznacza to jednak pełnej dowolności. Sama zbieżność IP nie zawsze przesądza, że działa jedna osoba. Ten sam adres bywa współdzielony, a część narzędzi ochronnych generuje wyniki obarczone błędem. Dlatego przed trwałą blokadą konta lub odmową realizacji warto zestawić kilka przesłanek, np. powtarzalny schemat zamówień, te same dane kontaktowe, brak płatności, nietypowe godziny aktywności, korzystanie z jednego urządzenia czy tożsame adresy dostawy. Zobacz również: oferta handlowa na stronie internetowej a wiążąca umowa Czy fałszywe zamówienia to przestępstwoNie można z góry przyjąć, że każde nieopłacone zamówienie jest wyłącznie „nieszkodliwym żartem” albo od razu przestępstwem. Ocena zależy od konkretnego stanu faktycznego: skali działania, zamiaru sprawcy, powstałej szkody i sposobu działania. W niektórych sytuacjach w grę może wchodzić odpowiedzialność karna. Przykładowo art. 286 § 1 ustawy z dnia 6 czerwca 1997 r. – Kodeks karny dotyczy oszustwa, ale jego zastosowanie wymaga wykazania doprowadzenia innej osoby do niekorzystnego rozporządzenia mieniem za pomocą wprowadzenia w błąd albo wykorzystania błędu. Jeżeli nie dochodzi do płatności ani wydania towaru, ten przepis nie zawsze będzie właściwy. W zależności od sposobu działania sprawcy trzeba rozważyć również, czy nie doszło do bezprawnego zakłócania pracy systemu teleinformatycznego lub działania na szkodę przedsiębiorcy. Znaczenie mogą mieć m.in. art. 268a § 1 Kodeksu karnego, penalizujący istotne zakłócanie automatycznego przetwarzania, gromadzenia lub przekazywania danych informatycznych, oraz art. 269a Kodeksu karnego, który dotyczy istotnego zakłócania pracy systemu komputerowego, systemu teleinformatycznego lub sieci teleinformatycznej. Zastosowanie tych przepisów wymaga jednak analizy, czy doszło do rzeczywistego i istotnego zakłócenia działania systemu, a nie tylko do pojedynczych nieuczciwych zamówień. Jeżeli sprawca posługuje się cudzymi danymi, mogą dojść dodatkowe naruszenia, w tym podszywanie się pod inną osobę. W praktyce organy ścigania będą oczekiwać konkretnych materiałów: logów systemowych, historii zamówień, danych o czasie i sposobie składania zamówień, zapisów korespondencji, informacji o stratach i wpływie na funkcjonowanie sklepu. Nie jest więc trafne twierdzenie, że „takiego zachowania nie da się nigdzie zgłosić”. Jeżeli działanie ma charakter uporczywy, celowy i powoduje wymierną szkodę albo istotnie zakłóca działanie sklepu, zgłoszenie na policję lub do prokuratury może być zasadne. Co innego jednak pojedyncze porzucone koszyki lub sporadyczne nieopłacone zamówienia – te zwykle wymagają raczej reakcji organizacyjnej niż karnej. Jak zabezpieczyć dowody przed zgłoszeniem sprawyJeżeli rozważa Pan/Pani zgłoszenie sprawy, warto od razu zabezpieczyć:
Takie dane mogą być potrzebne nie tylko w postępowaniu karnym, ale również przy ewentualnym dochodzeniu odszkodowania na zasadach ogólnych z art. 415 Kodeksu cywilnego, zgodnie z którym kto z winy swej wyrządził drugiemu szkodę, obowiązany jest do jej naprawienia. W praktyce dochodzenie odszkodowania będzie jednak trudne, jeśli nie uda się ustalić sprawcy albo wykazać wysokości szkody. Jakie rozwiązania techniczne warto wdrożyćPrawo nie zabrania łączenia regulaminu z rozwiązaniami informatycznymi. W praktyce to właśnie połączenie obu obszarów daje najlepszy efekt. W sklepie warto rozważyć:
Takie działania powinny być proporcjonalne do ryzyka. Inny poziom zabezpieczeń będzie uzasadniony przy sprzedaży drobnych produktów, a inny przy zamówieniach po kilkadziesiąt tysięcy złotych. Zobacz również: sprzedaż cudzych produktów w sklepie internetowym – kto odpowiada za zwroty i reklamacje Czego nie warto robićNie warto opierać ochrony sklepu wyłącznie na ręcznej obserwacji zamówień. Przy powtarzających się nadużyciach to zwykle nieskuteczne. Ryzykowne jest też wprowadzanie blokad bez podstawy opisanej w regulaminie i polityce prywatności albo gromadzenie nadmiernej ilości danych „na wszelki wypadek”. Nie należy również zakładać, że każdy klient, który nie opłaci zamówienia, działa w złej wierze. Część koszyków jest porzucana z przyczyn technicznych lub organizacyjnych. Inaczej trzeba traktować sporadyczny brak płatności, a inaczej celowe, wielokrotne blokowanie towaru przez tę samą osobę. PrzykładyPoniższe sytuacje pokazują, jak w praktyce łączyć regulamin, zabezpieczenia techniczne i działania prawne. PRZYKŁAD 1 Sklep z elektroniką premium otrzymywał po kilka zamówień dziennie na ten sam model laptopa o wartości 18 tys. zł. Zamówienia były składane z różnych kont, ale zbliżonych danych kontaktowych i bez płatności. Sprzedawca zmienił regulamin, wskazując, że rezerwacja towaru trwa 30 minut od złożenia zamówienia, a przy transakcjach powyżej określonej kwoty wymagana jest płatność z góry. Dodatkowo wdrożono weryfikację numeru telefonu. Po tych zmianach problem praktycznie zniknął. PRZYKŁAD 2 Właściciel sklepu z limitowanymi butami sportowymi zauważył, że jedna osoba składała serię fikcyjnych zamówień tuż po premierach nowych modeli. Towar znikał ze sprzedaży na kilka godzin, a klienci pisali, że nie mogli kupić produktów. Sklep zabezpieczył logi, historię zamówień i zrzuty ekranu stanów magazynowych. Ponieważ skala zjawiska była duża i powtarzalna, przedsiębiorca oprócz blokady kont oraz IP rozważył złożenie zawiadomienia o podejrzeniu popełnienia przestępstwa wraz z opisem realnych strat. FAQCzy mogę anulować nieopłacone zamówienie automatycznie?Tak, jeżeli zasady są jasno opisane w regulaminie i klient jest o nich poinformowany przed złożeniem zamówienia. Warto wskazać konkretny termin, po którym rezerwacja wygasa. Czy mogę zablokować klienta, który składa fikcyjne zamówienia?Tak, jeżeli istnieją uzasadnione podstawy i działanie ma na celu ochronę sklepu przed nadużyciami. Warto, aby takie możliwości wynikały z regulaminu i były zgodne z zasadami przetwarzania danych osobowych. Czy sam adres IP wystarczy do ustalenia sprawcy?Nie zawsze. Adres IP jest ważną wskazówką, ale zwykle nie wystarcza samodzielnie. Najlepiej zestawić go z innymi danymi i logami systemowymi. Czy każde fałszywe zamówienie trzeba zgłaszać na policję?Nie. Przy pojedynczych incydentach skuteczniejsze bywają zmiany organizacyjne i techniczne. Zgłoszenie warto rozważyć, gdy działanie jest uporczywe, celowe i powoduje realną szkodę lub istotnie zakłóca pracę sklepu. Czy regulamin może przewidywać płatność z góry przy drogich towarach?Tak. Sprzedawca może różnicować warunki realizacji zamówień, o ile robi to jasno, proporcjonalnie i zgodnie z obowiązkami informacyjnymi wobec klienta. PodsumowanieNajskuteczniejsza ochrona przed fałszywymi zamówieniami to połączenie trzech elementów: poprawnego regulaminu, automatyzacji procesów i świadomego zabezpieczania dowodów. Nie każdy brak płatności jest przestępstwem, ale uporczywe blokowanie towaru może uzasadniać dalsze kroki prawne. Im wyższa wartość zamówień i większa skala nadużyć, tym ważniejsze staje się precyzyjne opisanie procedur w sklepie oraz zgodne z RODO monitorowanie incydentów. Potrzebujesz pomocy w swojej sprawie? Opisz swoją sprawę prawnikowi ›Wycena zwykle w ciągu 1 godziny Źródła:Ustawa z dnia 23 kwietnia 1964 r. – Kodeks cywilny – Dz.U. 1964 nr 16 poz. 93 Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną – Dz.U. 2002 nr 144 poz. 1204 Ustawa z dnia 30 maja 2014 r. o prawach konsumenta – Dz.U. 2014 poz. 827 Ustawa z dnia 6 czerwca 1997 r. – Kodeks karny – Dz.U. 1997 nr 88 poz. 553 Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) – EUR-Lex |
|
Potrzebujesz pomocy w swojej sprawie? Opisz sytuację prawnikowi. Otrzymasz bezpłatną wycenę dalszej pomocy, a samo wysłanie pytania do niczego nie zobowiązuje. Zapytaj prawnika › |