Zpravidla ano, a to ze tří důvodů. IP adresa návštěvníka je podle Soudního dvora EU osobním údajem, pokud dokážete návštěvníka s pomocí dalších subjektů identifikovat — u běžných serverových protokolů tomu tak bývá. Pseudonymní identifikátory, například analytické cookies, GDPR výslovně považuje za osobní údaje; anonymita se nepředpokládá, musí se jí dosáhnout. Vložené skripty třetích stran mohou založit společné správcovství, pokud společně určujete účely a prostředky konkrétních operací. Podle nastavení může jít také o zpracovatele nebo samostatného správce. První otázka proto není právní, ale technická: co váš web načítá na pozadí.
Prezentační web bez kontaktního formuláře, bez registrace, bez newsletteru. Nikdo nikam nepíše jméno, a tak se zdá, že není co chránit. Jenže osobní údaje na webu nevznikají až vyplněním formuláře — vznikají samotnou návštěvou. Zda se vás GDPR týká, proto nerozhoduje formulář, ale to, co web při načtení dělá na pozadí.
IP adresa je osobní údaj
Osobními údaji jsou podle čl. 4 bodu 1 GDPR informace o identifikované nebo identifikovatelné osobě, a to i prostřednictvím online identifikátoru. Soudní dvůr EU v rozsudku Breyer (C-582/14, rozsudek ze dne 19. října 2016) posuzoval dynamické IP adresy v protokolech provozovatele webu: osobním údajem jsou tehdy, když má provozovatel právní prostředky k identifikaci návštěvníka s pomocí dalších subjektů — typicky poskytovatele připojení. Test je tedy relativní, nikoli automatický; u běžného webu se serverovými protokoly však závěr zpravidla vychází stejně: protokoly obsahují osobní údaje a už jejich uchovávání je zpracováním. Dobrou zprávou je, že pro bezpečnostní protokolování obvykle postačí oprávněný zájem, nikoli souhlas.
Pseudonymita není anonymita
Druhý omyl zní „vždyť nevíme, kdo to je, vidíme jen identifikátor“. GDPR v bodu odůvodnění 26 říká opak: pseudonymizované údaje, které lze přiřadit osobě s použitím dodatečných informací, se považují za informace o identifikovatelné osobě. Anonymní jsou údaje až tehdy, když identifikace není přiměřeně pravděpodobná žádnými prostředky, které lze rozumně očekávat. Identifikátor v analytickém cookie, ID zařízení či otisk prohlížeče proto nejsou únikem z GDPR — jsou přesně tím online identifikátorem, se kterým nařízení počítá.
U cizích skriptů je třeba určit odpovědnost
Třetí důvod bývá nejvíce přehlížený. Vložené tlačítko sociální sítě, analytika, mapa, webové fonty z cizího serveru či přehrávač videa odesílají údaje o návštěvníkovi třetí straně už při načtení stránky. Soudní dvůr EU v rozsudku Fashion ID (C-40/17, rozsudek ze dne 29. července 2019) uzavřel, že provozovatel webu s vloženým tlačítkem „To se mi líbí“ je za sběr a přenos údajů návštěvníků společným správcem spolu se sociální sítí. V tomto případě šlo o společné určení účelů a prostředků sběru a přenosu; nešlo automaticky o veškeré další zpracování sociální sítí. Stejný výsledek nelze bez posouzení přenést na každý font, mapu či analytický nástroj. U každého je třeba určit konkrétní operace a to, zda strany jednají společně, samostatně, nebo jako správce a zpracovatel. Odpovědnosti se přitom nelze zbavit pouhým odkazem na cizí skript.
Rizika mohou omezit jednoduché úpravy webu: statická tlačítka sdílení místo vložených skriptů, lokálně hostované fonty, obrázkový náhled videa s proklikem na platformu a analytika spouštěná až po souhlasu. Netechnické cookies totiž vyžadují souhlas podle § 109 odst. 8 slovenského zákona č. 452/2021 Z. z. — jak má vypadat lišta, která obstojí, jsme rozebrali v otázce o cookie wallu.
Minimální balíček malého webu
Začněte inventurou: jaké skripty stránka načítá, co protokoluje hosting a kam údaje proudí. Na to naváže stručný právní základ — zásady ochrany osobních údajů s informacemi podle čl. 13 GDPR, oprávněný zájem pro protokoly, zpracovatelská smlouva s hostingem a cookie lišta jen tehdy, pokud netechnické cookies skutečně používáte; web bez nich lištu nepotřebuje. Přehled ostatních povinností jsme shrnuli v otázce jaké povinnosti máme při zpracování osobních údajů.
S čím vám pomůžeme
Provedeme technickou a právní inventuru webu a připravíme k ní dokumenty, které skutečně odpovídají tomu, co web dělá — v rámci služby GDPR a ochrana osobních údajů. Lištu a skripty nastavíme v rámci služby cookies a nastavení webu; pro obchody je tu balíček právních služeb pro e-shopy. Pošlete nám adresu webu — inventura skriptů je první krok a můžeme ji provést z naší strany.
Odpověď je obecnou informací k právnímu stavu k 10. 9. 2026 — nejde o právní službu ani náhradu posouzení konkrétního případu. Vaše situace se může v detailech lišit; pokud si chcete být jistí, projděme ji společně při konzultaci.