Právna poradňa · IT, softvér a e-shopy

Na našom webe nikto nezadáva meno ani e-mail. Musíme vôbec riešiť GDPR?

Právny stav k 10. 9. 2026

Stručná odpoveď

Spravidla áno, a to z troch dôvodov. IP adresa návštevníka je podľa Súdneho dvora EÚ osobným údajom, ak viete návštevníka s pomocou ďalších subjektov identifikovať — pri bežných serverových logoch to tak býva. Pseudonymné identifikátory, napríklad cookies analytiky, GDPR výslovne považuje za osobné údaje; anonymita sa nepredpokladá, musí sa dosiahnuť. Vložené skripty tretích strán môžu založiť spoločné prevádzkovateľstvo, ak spolu určujete účely a prostriedky konkrétnych operácií. Podľa nastavenia môže ísť aj o sprostredkovateľa alebo samostatného prevádzkovateľa. Prvá otázka preto nie je právna, ale technická: čo váš web v pozadí načítava.

Vizitkový web bez kontaktného formulára, bez registrácie, bez newslettera. Nikto nikam nepíše meno, tak sa zdá, že niet čo chrániť. Lenže osobné údaje na webe nevznikajú až vyplnením formulára — vznikajú samotnou návštevou. Či sa vás GDPR týka, preto nerozhoduje formulár, ale to, čo web pri načítaní robí v pozadí.

IP adresa je osobný údaj

Osobnými údajmi sú podľa čl. 4 bodu 1 GDPR informácie o identifikovanej alebo identifikovateľnej osobe, a to aj cez online identifikátor. Súdny dvor EÚ v rozsudku Breyer (C-582/14, rozsudok z 19. októbra 2016) posudzoval dynamické IP adresy v logoch prevádzkovateľa webu: osobným údajom sú vtedy, keď má prevádzkovateľ právne prostriedky, ako návštevníka s pomocou ďalších subjektov — typicky poskytovateľa pripojenia — identifikovať. Test je teda relatívny, nie automatický; pri bežnom webe so serverovými logmi však záver spravidla vychádza rovnako: logy obsahujú osobné údaje a už ich uchovávanie je spracúvaním. Dobrou správou je, že na bezpečnostné logovanie zvyčajne postačí oprávnený záujem, nie súhlas.

Pseudonymita nie je anonymita

Druhý omyl znie „veď nevieme, kto to je, vidíme len identifikátor“. GDPR v recitáli 26 hovorí opak: pseudonymizované údaje, ktoré možno priradiť osobe s použitím dodatočných informácií, sa považujú za informácie o identifikovateľnej osobe. Anonymné sú údaje až vtedy, keď identifikácia nie je primerane pravdepodobná nijakými prostriedkami, ktoré možno rozumne očakávať. Identifikátor v analytickom cookie, ID zariadenia či otlačok prehliadača preto nie sú únikom z GDPR — sú presne tým online identifikátorom, s ktorým nariadenie počíta.

Pri cudzích skriptoch treba určiť zodpovednosť

Tretí dôvod býva najprehliadanejší. Vložené tlačidlo sociálnej siete, analytika, mapa, webové fonty z cudzieho servera či prehrávač videa odosielajú údaje o návštevníkovi tretej strane už pri načítaní stránky. Súdny dvor EÚ v rozsudku Fashion ID (C-40/17, rozsudok z 29. júla 2019) uzavrel, že prevádzkovateľ webu s vloženým tlačidlom „Páči sa mi to“ je za zber a prenos údajov návštevníkov spoločným prevádzkovateľom spolu so sociálnou sieťou. V tomto prípade išlo o spoločné určenie účelov a prostriedkov zberu a prenosu; nešlo automaticky o všetko ďalšie spracúvanie sociálnou sieťou. Rovnaký výsledok nemožno bez posúdenia preniesť na každý font, mapu či analytický nástroj. Pri každom treba určiť konkrétne operácie a to, či strany konajú spoločne, samostatne alebo ako prevádzkovateľ a sprostredkovateľ. Zodpovednosti sa pritom nemožno zbaviť iba odkazom na cudzí skript.

Riziká môžu obmedziť jednoduché úpravy webu: statické tlačidlá zdieľania namiesto vložených skriptov, lokálne hostované fonty, obrázkový náhľad videa s preklikom na platformu a analytika spúšťaná až po súhlase. Netechnické cookies totiž vyžadujú súhlas podľa § 109 ods. 8 zákona č. 452/2021 Z. z. — ako má vyzerať lišta, ktorá obstojí, sme rozobrali v otázke o cookie walle.

Minimálny balík malého webu

Začnite inventúrou: aké skripty stránka načítava, čo loguje hosting a kam údaje tečú. Na to nadviaže krátky právny základ — zásady ochrany osobných údajov s informáciami podľa čl. 13 GDPR, oprávnený záujem pre logy, sprostredkovateľská zmluva s hostingom a cookie lišta len vtedy, ak netechnické cookies skutočne používate; web bez nich lištu nepotrebuje. Prehľad ostatných povinností sme zhrnuli v otázke aké povinnosti máme pri spracúvaní osobných údajov.

S čím vieme pomôcť

Urobíme technicko-právnu inventúru webu a pripravíme k nej dokumenty, ktoré skutočne zodpovedajú tomu, čo web robí — v službe GDPR a ochrana osobných údajov. Lištu a skripty nastavíme v službe cookies a nastavenie webu; pre obchody je tu balík právnych služieb pre e-shopy. Pošlite nám adresu webu — inventúra skriptov je prvý krok a vieme ju spraviť z našej strany.

Odpoveď je všeobecná informácia k právnemu stavu k 10. 9. 2026 — nie je právnou službou ani nenahrádza posúdenie konkrétneho prípadu. Vaša situácia sa môže v detailoch líšiť; ak si chcete byť istí, prejdime ju spolu na konzultácii.

Ďalšie otázky z poradne

Všetky otázky a odpovede
  1. Dokedy môže zákazník vrátiť tovar kúpený v e-shope? Pri zmluve uzavretej na diaľku (e-shop) má spotrebiteľ právo odstúpiť od zmluvy do 14 dní bez uvedenia dôvodu — pri tovare lehota beží od jeho prevzatia. Zákon však pozná výnimky, napríklad tovar zhotovený na mieru alebo rozbalený tovar chránený z hygienických dôvodov. Ak predávajúci o práve na odstúpenie riadne nepoučí, lehota sa predlžuje až o 12 mesiacov.
  2. Odkedy platí AI Act a koho sa týka? AI Act sa uplatňuje postupne: prvé všeobecné ustanovenia a zákazy od 2. februára 2025, pravidlá pre modely AI na všeobecné účely od 2. augusta 2025 a všeobecný dátum je 2. august 2026. Novela (EÚ) 2026/1744 však posunula kapitolu III oddiely 1 až 3, okrem čl. 6 ods. 5: pri vysokorizikových systémoch podľa prílohy III na 2. december 2027 a pri systémoch naviazaných na regulované výrobky podľa prílohy I na 2. august 2028. Týka sa poskytovateľov aj firiem, ktoré AI nasadzujú; konkrétne povinnosti závisia od ich úlohy a systému.
  3. Aké mám povinnosti pri spracúvaní osobných údajov zákazníkov (GDPR)? Osobné údaje zákazníkov smiete spracúvať len vtedy, ak máte platný právny základ — najčastejšie plnenie zmluvy, zákonnú povinnosť, oprávnený záujem alebo súhlas. K základným povinnostiam patrí informovať dotknuté osoby, umožniť im výkon ich práv, primerane údaje zabezpečiť a závažné porušenia bez zbytočného odkladu ohlásiť dozornému úradu. Rozsah povinností závisí od toho, čo a prečo spracúvate.
  4. Potrebujem dohodu o mlčanlivosti (NDA) a čo má obsahovať? Obchodné tajomstvo je chránené priamo zo zákona a jeho porušenie je nekalou súťažou aj bez podpísanej dohody. NDA má napriek tomu zmysel: presne vymedzí, čo je dôverné, na aký čas a s akou sankciou — čím výrazne uľahčí dokazovanie aj vymáhanie. Kľúčové sú najmä jasná definícia dôverných informácií, doba mlčanlivosti a písomne dojednaná zmluvná pokuta.

Nenašli ste svoju otázku? Položiť vlastnú otázku

Riešite presne túto situáciu?

Napíšte nám, s čím potrebujete pomôcť.

Popíšte svoju situáciu. Pozrieme si to a do 24 hodín vám povieme na rovinu, či a ako vám vieme pomôcť — vrátane orientačnej ceny.

  1. 1Pošlete dopyt týmto formulárom
  2. 2Do 24 h dostanete potvrdenie ceny a postup
  3. 3Pracovať začíname až po vašom schválení
Mgr. Patrik Tulinský, LL.M. český a slovenský advokát · SAK 300422 · ČAK 19654

Neradi telefonujete alebo píšete e-maily? Napíšte nám na WhatsApp →
Chcete radšej rovno termín? Rezervovať konzultáciu →
Alebo napíšte e-mail k tejto veci.

PDF, Word, obrázky alebo ZIP. Najviac 10 MB na súbor a 30 MB spolu.

Odoslaním nevzniká mandátna zmluva ani advokátsky vzťah. Pred prevzatím veci robíme kontrolu konfliktu záujmov, preto prosím neposielajte citlivé originály, kým vec spolu nepotvrdíme.

Osloviť advokáta