Юридичні запитання та відповіді · IT, програмне забезпечення та електронна комерція

На нашому сайті ніхто не вводить ім’я чи електронну адресу. Чи потрібно нам узагалі виконувати вимоги GDPR?

Стан права на 10 вересня 2026 р.

Коротка відповідь

Зазвичай так, і на це є три причини. За висновком Суду ЄС, IP-адреса відвідувача є персональними даними, якщо ви можете ідентифікувати відвідувача за допомогою інших суб’єктів, — зі звичайними серверними журналами це переважно можливо. GDPR прямо вважає псевдонімні ідентифікатори, наприклад аналітичні cookies, персональними даними; анонімність не презюмується, її потрібно забезпечити. Вбудовані скрипти третіх сторін можуть зумовити статус спільних контролерів, якщо ви спільно визначаєте цілі та засоби конкретних операцій. Залежно від налаштувань третя сторона може бути також обробником або самостійним контролером. Тому перше питання не юридичне, а технічне: що ваш сайт завантажує у фоновому режимі.

Сайт-візитівка без контактної форми, реєстрації та розсилки. Ніхто ніде не вводить свого імені, тож здається, що захищати нічого. Однак персональні дані на сайті виникають не лише після заповнення форми — вони з’являються вже внаслідок самого відвідування. Тому те, чи поширюється на вас GDPR, залежить не від наявності форми, а від того, що сайт робить у фоновому режимі під час завантаження.

IP-адреса є персональними даними

Відповідно до пункту 1 статті 4 GDPR, персональними даними є інформація про ідентифіковану фізичну особу або фізичну особу, яку можна ідентифікувати, зокрема за допомогою онлайн-ідентифікатора. Суд ЄС у рішенні у справі Breyer (C-582/14, рішення від 19 жовтня 2016 року) розглядав динамічні IP-адреси в журналах оператора вебсайту: вони є персональними даними, якщо оператор має правові засоби для ідентифікації відвідувача за допомогою інших суб’єктів — зазвичай постачальника доступу до інтернету. Отже, цей критерій є відносним, а не автоматичним; однак для звичайного сайту із серверними журналами висновок переважно однаковий: журнали містять персональні дані, а вже саме їх зберігання є обробкою. Добра новина полягає в тому, що для ведення журналів із метою безпеки зазвичай достатньо законного інтересу, а згода не потрібна.

Псевдонімність не є анонімністю

Друга помилка звучить так: «ми ж не знаємо, хто це, ми бачимо лише ідентифікатор». У пункті 26 преамбули GDPR зазначено протилежне: псевдонімізовані дані, які можна пов’язати з особою за допомогою додаткової інформації, вважаються інформацією про особу, яку можна ідентифікувати. Дані є анонімними лише тоді, коли ідентифікація не є обґрунтовано ймовірною за допомогою будь-яких засобів, використання яких можна розумно очікувати. Тому ідентифікатор в аналітичному cookie, ID пристрою або цифровий відбиток браузера не дають змоги уникнути GDPR — це саме ті онлайн-ідентифікатори, які передбачає регламент.

У разі використання сторонніх скриптів потрібно визначити відповідальність

Третю причину найчастіше не помічають. Вбудована кнопка соціальної мережі, аналітичний інструмент, карта, вебшрифти зі стороннього сервера або відеопрогравач передають дані про відвідувача третій стороні вже під час завантаження сторінки. Суд ЄС у рішенні у справі Fashion ID (C-40/17, рішення від 29 липня 2019 року) дійшов висновку, що оператор сайту з вбудованою кнопкою «Подобається» є спільним контролером разом із соціальною мережею щодо збирання та передавання даних відвідувачів. У цій справі йшлося про спільне визначення цілей і засобів збирання та передавання даних, а не автоматично про всю подальшу обробку соціальною мережею. Такий самий висновок не можна без окремої оцінки поширювати на кожний шрифт, карту чи аналітичний інструмент. Щодо кожного з них потрібно визначити конкретні операції та з’ясувати, чи діють сторони спільно, самостійно або як контролер і обробник. Водночас звільнитися від відповідальності лише посиланням на сторонній скрипт неможливо.

Ризики можна обмежити простими змінами на сайті: використанням статичних кнопок поширення замість вбудованих скриптів, локальним розміщенням шрифтів, зображенням-попереднім переглядом відео з посиланням на платформу та запуском аналітики лише після отримання згоди. Адже нетехнічні cookies потребують згоди відповідно до § 109 абз. 8 Закону № 452/2021 Z. z. — якою має бути належна панель, ми пояснили в матеріалі про cookie wall.

Мінімальний пакет для невеликого сайту

Почніть з інвентаризації: які скрипти завантажує сторінка, що реєструє хостинг і куди надходять дані. Після цього потрібно визначити стислу правову основу — політику захисту персональних даних з інформацією відповідно до статті 13 GDPR, законний інтерес для журналів, договір з обробником — постачальником хостингу, а також панель cookies лише тоді, коли ви справді використовуєте нетехнічні cookies; сайту без них така панель не потрібна. Огляд інших обов’язків ми навели в матеріалі які обов’язки ми маємо під час обробки персональних даних.

Чим ми можемо допомогти

Ми проведемо технічно-юридичну інвентаризацію сайту та підготуємо документи, які справді відповідають тому, що робить сайт, у межах послуги GDPR і захист персональних даних. Панель і скрипти ми налаштуємо в межах послуги cookies і налаштування сайту; для магазинів доступний пакет юридичних послуг для інтернет-магазинів. Надішліть нам адресу сайту — інвентаризація скриптів є першим кроком, і ми можемо виконати її зі свого боку.

Ця відповідь містить загальну інформацію про законодавство станом на 10 вересня 2026 р. Вона не є юридичною послугою та не замінює оцінювання конкретної справи. Обставини вашої ситуації можуть відрізнятися. Забронюйте консультацію, щоб обговорити їх.

Інші юридичні запитання

Усі запитання та відповіді
  1. Чи можемо ми надсилати розсилку наявним клієнтам без їхньої явної згоди? Так, щодо власних клієнтів за умов, установлених законом для цього винятку. Закон про електронні комунікації вимагає для маркетингу електронною поштою попередньої підтверджуваної згоди, однак згода не потрібна, якщо ви пропонуєте власні подібні товари або послуги особам, адреси яких отримали під час продажу, і під час отримання адреси, а також у кожному повідомленні надаєте їм можливість просто й безоплатно відмовитися. Придбані чи позичені бази даних під цей виняток не підпадають. Водночас має бути належна правова підстава відповідно до GDPR — як правило, законний інтерес — із правом у будь-який момент заперечити проти обробки.
  2. Чи повинен інфлюенсер позначити нашу публікацію як рекламу і хто несе відповідальність, якщо він цього не зробить? Так. Оплачена або іншим чином винагороджена публікація є рекламою та комерційною практикою продавця; якщо з неї не зрозуміло, що йдеться про просування, закон про захист прав споживачів відносить її до недобросовісних комерційних практик, які заборонені за будь-яких обставин. Відповідальність несе насамперед продавець, продукт якого просувається, однак закон прямо поширюється також на особу, яка діє від його імені або за його рахунок, тобто на інфлюенсера. Позначення має бути зрозумілим і видимим без розгортання публікації, а договір з інфлюенсером повинен прямо регулювати обов’язок щодо позначення, погодження контенту та санкції.
  3. Що обов’язково має бути зазначено на корпоративному вебсайті, навіть якщо ми нічого через нього не продаємо? Як правило, так. Корпоративний вебсайт є послугою інформаційного суспільства навіть без продажів — достатньо, що він рекламує підприємницьку діяльність. Тому закон про електронну комерцію вимагає зазначати комерційне найменування та місцезнаходження, електронну пошту й телефон, найменування реєстру з номером запису, для платника ПДВ — податковий ідентифікаційний номер, а також найменування й адресу органу нагляду; Торговельний кодекс Словаччини додає IČO та організаційно-правову форму. Дані мають бути легко й постійно доступними, а не надаватися на запит. Крім того, діють інформаційний обов’язок за GDPR і правила щодо cookies.
  4. Кому належать авторські права на програмне забезпечення, створене для мене постачальником? Майнові авторські права автора не підлягають передачі. До програми, замовленої безпосередньо в автора, зазвичай застосовується режим службового твору, а права здійснює замовник, якщо сторони не домовилися про інше. Однак якщо постачальником є компанія, замовник не набуває всіх повноважень автоматично: потрібно перевірити права, отримані від її працівників і субпідрядників, та погодити ліцензію або передання права здійснювати майнові права. Договір має також урегульовувати вихідний код, внесення змін і подальше ліцензування.

Не знайшли свого запитання? Поставити власне запитання

Зіткнулися з такою ситуацією?

Розкажіть, із чим вам потрібна допомога.

Опишіть свою ситуацію. Ми розглянемо її та протягом 24 годин повідомимо, чи можемо ми допомогти та яким чином, а також зазначимо орієнтовну вартість.

  1. 1Надіслати запит через цю форму
  2. 2Протягом 24 годин ви отримаєте підтвердження ціни та подальший план дій
  3. 3Ми починаємо роботу лише після вашого схвалення
Mgr. Patrik Tulinský, LL.M. Чеський і словацький адвокат · SAK 300422 · ČAK 19654

Не любите телефонувати чи писати електронною поштою? Написати нам у WhatsApp →
Хочете відразу забронювати час? Забронювати консультацію →
Або написати нам про цю справу електронною поштою.

PDF, Word, зображення, ZIP… макс. 10 МБ на файл, загалом 30 МБ.

Надсилання цієї форми не означає прийняття доручення та не створює відносин між адвокатом і клієнтом. Перш ніж прийняти справу, ми проводимо перевірку на конфлікт інтересів, тому не надсилайте конфіденційні оригінали, доки ми разом не підтвердимо прийняття справи.

Звернутися до адвоката