Зазвичай так, і на це є три причини. За висновком Суду ЄС, IP-адреса відвідувача є персональними даними, якщо ви можете ідентифікувати відвідувача за допомогою інших суб’єктів, — зі звичайними серверними журналами це переважно можливо. GDPR прямо вважає псевдонімні ідентифікатори, наприклад аналітичні cookies, персональними даними; анонімність не презюмується, її потрібно забезпечити. Вбудовані скрипти третіх сторін можуть зумовити статус спільних контролерів, якщо ви спільно визначаєте цілі та засоби конкретних операцій. Залежно від налаштувань третя сторона може бути також обробником або самостійним контролером. Тому перше питання не юридичне, а технічне: що ваш сайт завантажує у фоновому режимі.
Сайт-візитівка без контактної форми, реєстрації та розсилки. Ніхто ніде не вводить свого імені, тож здається, що захищати нічого. Однак персональні дані на сайті виникають не лише після заповнення форми — вони з’являються вже внаслідок самого відвідування. Тому те, чи поширюється на вас GDPR, залежить не від наявності форми, а від того, що сайт робить у фоновому режимі під час завантаження.
IP-адреса є персональними даними
Відповідно до пункту 1 статті 4 GDPR, персональними даними є інформація про ідентифіковану фізичну особу або фізичну особу, яку можна ідентифікувати, зокрема за допомогою онлайн-ідентифікатора. Суд ЄС у рішенні у справі Breyer (C-582/14, рішення від 19 жовтня 2016 року) розглядав динамічні IP-адреси в журналах оператора вебсайту: вони є персональними даними, якщо оператор має правові засоби для ідентифікації відвідувача за допомогою інших суб’єктів — зазвичай постачальника доступу до інтернету. Отже, цей критерій є відносним, а не автоматичним; однак для звичайного сайту із серверними журналами висновок переважно однаковий: журнали містять персональні дані, а вже саме їх зберігання є обробкою. Добра новина полягає в тому, що для ведення журналів із метою безпеки зазвичай достатньо законного інтересу, а згода не потрібна.
Псевдонімність не є анонімністю
Друга помилка звучить так: «ми ж не знаємо, хто це, ми бачимо лише ідентифікатор». У пункті 26 преамбули GDPR зазначено протилежне: псевдонімізовані дані, які можна пов’язати з особою за допомогою додаткової інформації, вважаються інформацією про особу, яку можна ідентифікувати. Дані є анонімними лише тоді, коли ідентифікація не є обґрунтовано ймовірною за допомогою будь-яких засобів, використання яких можна розумно очікувати. Тому ідентифікатор в аналітичному cookie, ID пристрою або цифровий відбиток браузера не дають змоги уникнути GDPR — це саме ті онлайн-ідентифікатори, які передбачає регламент.
У разі використання сторонніх скриптів потрібно визначити відповідальність
Третю причину найчастіше не помічають. Вбудована кнопка соціальної мережі, аналітичний інструмент, карта, вебшрифти зі стороннього сервера або відеопрогравач передають дані про відвідувача третій стороні вже під час завантаження сторінки. Суд ЄС у рішенні у справі Fashion ID (C-40/17, рішення від 29 липня 2019 року) дійшов висновку, що оператор сайту з вбудованою кнопкою «Подобається» є спільним контролером разом із соціальною мережею щодо збирання та передавання даних відвідувачів. У цій справі йшлося про спільне визначення цілей і засобів збирання та передавання даних, а не автоматично про всю подальшу обробку соціальною мережею. Такий самий висновок не можна без окремої оцінки поширювати на кожний шрифт, карту чи аналітичний інструмент. Щодо кожного з них потрібно визначити конкретні операції та з’ясувати, чи діють сторони спільно, самостійно або як контролер і обробник. Водночас звільнитися від відповідальності лише посиланням на сторонній скрипт неможливо.
Ризики можна обмежити простими змінами на сайті: використанням статичних кнопок поширення замість вбудованих скриптів, локальним розміщенням шрифтів, зображенням-попереднім переглядом відео з посиланням на платформу та запуском аналітики лише після отримання згоди. Адже нетехнічні cookies потребують згоди відповідно до § 109 абз. 8 Закону № 452/2021 Z. z. — якою має бути належна панель, ми пояснили в матеріалі про cookie wall.
Мінімальний пакет для невеликого сайту
Почніть з інвентаризації: які скрипти завантажує сторінка, що реєструє хостинг і куди надходять дані. Після цього потрібно визначити стислу правову основу — політику захисту персональних даних з інформацією відповідно до статті 13 GDPR, законний інтерес для журналів, договір з обробником — постачальником хостингу, а також панель cookies лише тоді, коли ви справді використовуєте нетехнічні cookies; сайту без них така панель не потрібна. Огляд інших обов’язків ми навели в матеріалі які обов’язки ми маємо під час обробки персональних даних.
Чим ми можемо допомогти
Ми проведемо технічно-юридичну інвентаризацію сайту та підготуємо документи, які справді відповідають тому, що робить сайт, у межах послуги GDPR і захист персональних даних. Панель і скрипти ми налаштуємо в межах послуги cookies і налаштування сайту; для магазинів доступний пакет юридичних послуг для інтернет-магазинів. Надішліть нам адресу сайту — інвентаризація скриптів є першим кроком, і ми можемо виконати її зі свого боку.
Ця відповідь містить загальну інформацію про законодавство станом на 10 вересня 2026 р. Вона не є юридичною послугою та не замінює оцінювання конкретної справи. Обставини вашої ситуації можуть відрізнятися. Забронюйте консультацію, щоб обговорити їх.