Spravidla áno, a to z troch dôvodov. IP adresa návštevníka je podľa Súdneho dvora EÚ osobným údajom, ak viete návštevníka s pomocou ďalších subjektov identifikovať — pri bežných serverových logoch to tak býva. Pseudonymné identifikátory, napríklad cookies analytiky, GDPR výslovne považuje za osobné údaje; anonymita sa nepredpokladá, musí sa dosiahnuť. Vložené skripty tretích strán môžu založiť spoločné prevádzkovateľstvo, ak spolu určujete účely a prostriedky konkrétnych operácií. Podľa nastavenia môže ísť aj o sprostredkovateľa alebo samostatného prevádzkovateľa. Prvá otázka preto nie je právna, ale technická: čo váš web v pozadí načítava.
Vizitkový web bez kontaktného formulára, bez registrácie, bez newslettera. Nikto nikam nepíše meno, tak sa zdá, že niet čo chrániť. Lenže osobné údaje na webe nevznikajú až vyplnením formulára — vznikajú samotnou návštevou. Či sa vás GDPR týka, preto nerozhoduje formulár, ale to, čo web pri načítaní robí v pozadí.
IP adresa je osobný údaj
Osobnými údajmi sú podľa čl. 4 bodu 1 GDPR informácie o identifikovanej alebo identifikovateľnej osobe, a to aj cez online identifikátor. Súdny dvor EÚ v rozsudku Breyer (C-582/14, rozsudok z 19. októbra 2016) posudzoval dynamické IP adresy v logoch prevádzkovateľa webu: osobným údajom sú vtedy, keď má prevádzkovateľ právne prostriedky, ako návštevníka s pomocou ďalších subjektov — typicky poskytovateľa pripojenia — identifikovať. Test je teda relatívny, nie automatický; pri bežnom webe so serverovými logmi však záver spravidla vychádza rovnako: logy obsahujú osobné údaje a už ich uchovávanie je spracúvaním. Dobrou správou je, že na bezpečnostné logovanie zvyčajne postačí oprávnený záujem, nie súhlas.
Pseudonymita nie je anonymita
Druhý omyl znie „veď nevieme, kto to je, vidíme len identifikátor“. GDPR v recitáli 26 hovorí opak: pseudonymizované údaje, ktoré možno priradiť osobe s použitím dodatočných informácií, sa považujú za informácie o identifikovateľnej osobe. Anonymné sú údaje až vtedy, keď identifikácia nie je primerane pravdepodobná nijakými prostriedkami, ktoré možno rozumne očakávať. Identifikátor v analytickom cookie, ID zariadenia či otlačok prehliadača preto nie sú únikom z GDPR — sú presne tým online identifikátorom, s ktorým nariadenie počíta.
Pri cudzích skriptoch treba určiť zodpovednosť
Tretí dôvod býva najprehliadanejší. Vložené tlačidlo sociálnej siete, analytika, mapa, webové fonty z cudzieho servera či prehrávač videa odosielajú údaje o návštevníkovi tretej strane už pri načítaní stránky. Súdny dvor EÚ v rozsudku Fashion ID (C-40/17, rozsudok z 29. júla 2019) uzavrel, že prevádzkovateľ webu s vloženým tlačidlom „Páči sa mi to“ je za zber a prenos údajov návštevníkov spoločným prevádzkovateľom spolu so sociálnou sieťou. V tomto prípade išlo o spoločné určenie účelov a prostriedkov zberu a prenosu; nešlo automaticky o všetko ďalšie spracúvanie sociálnou sieťou. Rovnaký výsledok nemožno bez posúdenia preniesť na každý font, mapu či analytický nástroj. Pri každom treba určiť konkrétne operácie a to, či strany konajú spoločne, samostatne alebo ako prevádzkovateľ a sprostredkovateľ. Zodpovednosti sa pritom nemožno zbaviť iba odkazom na cudzí skript.
Riziká môžu obmedziť jednoduché úpravy webu: statické tlačidlá zdieľania namiesto vložených skriptov, lokálne hostované fonty, obrázkový náhľad videa s preklikom na platformu a analytika spúšťaná až po súhlase. Netechnické cookies totiž vyžadujú súhlas podľa § 109 ods. 8 zákona č. 452/2021 Z. z. — ako má vyzerať lišta, ktorá obstojí, sme rozobrali v otázke o cookie walle.
Minimálny balík malého webu
Začnite inventúrou: aké skripty stránka načítava, čo loguje hosting a kam údaje tečú. Na to nadviaže krátky právny základ — zásady ochrany osobných údajov s informáciami podľa čl. 13 GDPR, oprávnený záujem pre logy, sprostredkovateľská zmluva s hostingom a cookie lišta len vtedy, ak netechnické cookies skutočne používate; web bez nich lištu nepotrebuje. Prehľad ostatných povinností sme zhrnuli v otázke aké povinnosti máme pri spracúvaní osobných údajov.
S čím vieme pomôcť
Urobíme technicko-právnu inventúru webu a pripravíme k nej dokumenty, ktoré skutočne zodpovedajú tomu, čo web robí — v službe GDPR a ochrana osobných údajov. Lištu a skripty nastavíme v službe cookies a nastavenie webu; pre obchody je tu balík právnych služieb pre e-shopy. Pošlite nám adresu webu — inventúra skriptov je prvý krok a vieme ju spraviť z našej strany.
Odpoveď je všeobecná informácia k právnemu stavu k 10. 9. 2026 — nie je právnou službou ani nenahrádza posúdenie konkrétneho prípadu. Vaša situácia sa môže v detailoch líšiť; ak si chcete byť istí, prejdime ju spolu na konzultácii.