Spúšťam anonymný nekomerčný blog bez cookies a formulárov – robia zo mňa serverové logy hostingu prevádzkovateľa podľa GDPR a musím uviesť svoje meno a adresu
Pripravujem verejný, nekomerčný osobný blog, na ktorom chcem pod pseudonymom opisovať výlučne vlastnú skúsenosť; osobné údaje iných ľudí nezverejňujem. Blog nebude mať registráciu, komentáre, formuláre, newsletter, analytiku ani reklamu a jediným kontaktom bude e-mail. Poskytovateľ hostingu ma upozornil, že pri prevádzke automaticky vznikajú serverové logy (IP adresa, čas prístupu, navštívená adresa, typ prehliadača, odkazujúca stránka), ktoré sa nedajú vypnúť a uchovávajú sa najviac 30 dní; podľa jeho podmienok je hosting sprostredkovateľom a zákazník prevádzkovateľom. Chcem sa preto spýtať: 1. Stávam sa len kvôli týmto serverovým logom prevádzkovateľom podľa GDPR? 2. Musím v zásadách ochrany osobných údajov uviesť svoje celé meno, alebo stačí pseudonym či názov blogu a funkčný e-mail? 3. Musím uviesť adresu trvalého pobytu, alebo stačí e-mailový kontakt? 4. Vyžadujú si tieto logy cookie lištu alebo súhlas návštevníka, alebo stačí splniť informačnú povinnosť?neuvedené
Dobrý deň,
na Vaše štyri otázky odpoviem hneď v úvode stručne: áno, aj pri takto minimalistickom blogu ste prevádzkovateľom podľa GDPR, pretože serverové logy s IP adresami návštevníkov sú osobnými údajmi a vznikajú pri prevádzke Vášho webu. Povinnosti, ktoré z toho vyplývajú, sú však pri opísanom nastavení skutočne minimálne: stačí splniť informačnú povinnosť, cookie lišta ani súhlas návštevníkov potrebné nie sú. Úplnú anonymitu voči verejnosti však pri súčasnom dodržaní GDPR zaručiť nemožno, lebo zásady musia obsahovať Vašu totožnosť; adresu trvalého pobytu naopak uvádzať nemusíte.
1. Ste prevádzkovateľom, hoci len kvôli serverovým logom.
IP adresa je podľa čl. 4 bodu 1 GDPR osobným údajom, pretože ide o „online identifikátor“, na základe ktorého možno fyzickú osobu aspoň nepriamo identifikovať; recitál 30 nariadenia výslovne uvádza IP adresu ako príklad takého identifikátora. Automatické zaznamenávanie a uchovávanie logov je spracúvaním podľa čl. 4 bodu 2 GDPR. Prevádzkovateľom je podľa čl. 4 bodu 7 GDPR „fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý sám alebo spoločne s inými určí účely a prostriedky spracúvania osobných údajov“. Tým, že ste sa rozhodli prevádzkovať verejne prístupný web a zvolili ste si konkrétny hosting, ste určili účel (prevádzku a zabezpečenie Vášho webu) aj prostriedky spracúvania; skutočnosť, že logy technicky vytvára hosting a nedajú sa vypnúť, na tom nič nemení. Hosting je vo vzťahu k Vášmu blogu sprostredkovateľom podľa čl. 4 bodu 8 GDPR, keďže údaje spracúva vo Vašom mene. Jeho podmienky teda vystihujú právny stav správne.
Výnimka pre spracúvanie fyzickou osobou „v rámci výlučne osobnej alebo domácej činnosti“ podľa čl. 2 ods. 2 písm. c) GDPR Vám nepomôže. Recitál 18 ju viaže na činnosti „bez spojenia s profesijnou alebo komerčnou činnosťou“ a uvádza ako príklady korešpondenciu, uchovávanie adries či využívanie sociálnych sietí. Súdny dvor EÚ ju však už v rozsudku vo veci C-101/01 Lindqvist vyložil úzko: vzťahuje sa „výlučne na činnosti, ktoré patria do rámca súkromného alebo rodinného života jednotlivcov, čo zjavne neplatí v prípade spracovania osobných údajov, ktoré spočíva v ich zverejnení na internete takým spôsobom, že sa sprístupnia neobmedzenému počtu osôb“. Rovnaká logika platí pre údaje návštevníkov takého webu: stránka dostupná komukoľvek na internete je mimo rámca súkromného života bez ohľadu na to, že nie je komerčná a ide o Vašu záľubu.
2. Právny základ a doba uchovávania: oprávnený záujem, 30 dní je v poriadku.
Na logy nepotrebujete súhlas. Právnym základom je čl. 6 ods. 1 písm. f) GDPR, teda oprávnený záujem prevádzkovateľa. Recitál 49 GDPR výslovne označuje spracúvanie „v rozsahu nevyhnutne potrebnom a primeranom na účely zaistenia bezpečnosti siete a informačnej bezpečnosti“ za oprávnený záujem, vrátane zabránenia neoprávnenému prístupu a zastavenia útokov typu „denial of service“, a presne na to serverové logy slúžia. Súhlas by tu bol dokonca nevhodným základom: logy vznikajú nezávisle od vôle návštevníka a pri odvolaní súhlasu by sa nedali zastaviť. Rozdiel medzi súhlasom a ostatnými právnymi základmi vysvetľujeme v článku Súhlas so spracovaním osobných údajov.
Uchovávanie najviac 30 dní zodpovedá zásade minimalizácie uchovávania podľa čl. 5 ods. 1 písm. e) GDPR, podľa ktorej sa údaje uchovávajú „najviac dovtedy, kým je to potrebné na účely, na ktoré sa osobné údaje spracúvajú“; pri bezpečnostných logoch je lehota v rádoch týždňov bežná a obhájiteľná. Spracúvanie hostingom sa musí riadiť zmluvou podľa čl. 28 ods. 3 GDPR; u väčšiny poskytovateľov je súčasťou všeobecných obchodných podmienok alebo osobitného dodatku o spracúvaní osobných údajov. Overte si, že ju máte, a uschovajte si ju.
3. Meno v zásadách: pseudonym ani názov blogu nestačí.
Podľa čl. 13 ods. 1 písm. a) GDPR musí prevádzkovateľ dotknutej osobe poskytnúť „totožnosť a kontaktné údaje prevádzkovateľa“. Totožnosťou fyzickej osoby je jej meno a priezvisko; pseudonym ani názov blogu totožnosť neodhaľujú, a preto informačnú povinnosť nesplnia. Informácie sa navyše podľa čl. 12 ods. 1 GDPR poskytujú „v stručnej, transparentnej, zrozumiteľnej a ľahko dostupnej forme“, teda priamo na webe, napríklad odkazom v pätičke na stránku so zásadami, nie až na vyžiadanie e-mailom.
Prakticky to znamená, že úplnú anonymitu autora nemožno so splnením GDPR zosúladiť. Riziko sa však dá výrazne zmierniť: meno uveďte iba v zásadách ochrany osobných údajov ako totožnosť prevádzkovateľa webu a články ďalej publikujte pod pseudonymom. Stránku so zásadami môžete vylúčiť z indexovania vyhľadávačmi; pre návštevníkov ostáva ľahko dostupná, takže požiadavka čl. 12 je splnená, no Vaše meno sa nebude objavovať vo výsledkoch vyhľadávania spolu s obsahom blogu. Ak by ste chceli ísť ďalej, prichádza do úvahy prevádzkovanie blogu právnickou osobou, napríklad občianskym združením, ktorej názov by v zásadách nahradil Vaše meno. Rátajte však s tým, že osoby konajúce za právnickú osobu sú dohľadateľné vo verejných registroch, takže ani táto cesta nie je úplne anonymná a prináša administratívu, ktorá pri osobnom blogu spravidla nestojí za to.
4. Adresa trvalého pobytu: nie, stačí funkčný e-mail.
Čl. 13 ods. 1 písm. a) GDPR vyžaduje „kontaktné údaje“, adresu bydliska výslovne nespomína. Funkčný a pravidelne kontrolovaný e-mail je preto pri osobnom blogu postačujúcim kontaktným údajom, cez ktorý si návštevníci môžu uplatniť svoje práva; dozorné orgány síce odporúčajú ponúknuť viac spôsobov kontaktu, ako povinnosť to však z nariadenia nevyplýva. Poštovú adresu by ste museli zverejniť až vtedy, keby sa Váš web stal službou informačnej spoločnosti podľa zákona č. 22/2004 Z. z. o elektronickom obchode: ten podľa § 2 písm. a) rozumie takou službou službu poskytovanú „spravidla za úhradu“ a podľa § 4 ods. 1 písm. a) pri fyzickej osobe vyžaduje uviesť „meno, priezvisko, miesto podnikania a adresu bydliska“. Pri čisto nekomerčnom blogu bez reklamy, affiliate odkazov či plateného obsahu, teda bez akéhokoľvek hospodárskeho prvku, sa podľa prevažujúceho výkladu táto povinnosť neuplatní; v momente, keď by ste blog začali monetizovať, hoci len reklamou, by sa situácia zmenila a identifikačné údaje vrátane adresy by ste museli zverejniť.
5. Cookie lišta: nie je potrebná, postačí informačná povinnosť.
Súhlas podľa § 109 ods. 8 zákona č. 452/2021 Z. z. o elektronických komunikáciách sa viaže na ukladanie informácií do zariadenia návštevníka alebo na prístup k nim: „Každý, kto ukladá alebo získava prístup k informáciám uloženým v koncovom zariadení užívateľa, je na to oprávnený iba ak užívateľ udelil preukázateľný súhlas“. Serverové logy vznikajú výlučne na strane servera, do zariadenia návštevníka sa nič neukladá a z neho sa nič nečíta; pod toto ustanovenie preto nespadajú a cookie lišta pre ne nie je potrebná. Stačí, ak logy opíšete v zásadách ochrany osobných údajov. Uistite sa však, že web skutočne nenastavuje žiadne cookies a nenačítava obsah tretích strán (vložené videá, písma z externých serverov, mapy, zdieľacie tlačidlá), ktoré by tak robili. Ak by sa také prvky na webe objavili, otázku súhlasu by ste museli posúdiť nanovo.
6. Čo majú zásady obsahovať a na čo si dať pozor ďalej.
Pre Váš blog postačí krátky dokument s náležitosťami podľa čl. 13 ods. 1 a 2 GDPR: totožnosť a e-mailový kontakt prevádzkovateľa; opis logov a účel (bezpečnosť a technická prevádzka webu); právny základ (oprávnený záujem podľa čl. 6 ods. 1 písm. f) s jeho pomenovaním); príjemcu (poskytovateľ hostingu ako sprostredkovateľ); dobu uchovávania (najviac 30 dní); práva dotknutej osoby (prístup, oprava, vymazanie, obmedzenie spracúvania, námietka) a právo podať sťažnosť dozornému orgánu, ktorým je Úrad na ochranu osobných údajov Slovenskej republiky. Zodpovednú osobu určovať nemusíte; podmienky čl. 37 ods. 1 GDPR (orgán verejnej moci, rozsiahle a systematické monitorovanie alebo rozsiahle spracúvanie osobitných kategórií údajov) osobný blog nespĺňa. Ak neskôr doplníte komentáre, formulár alebo analytiku, zásady bude potrebné rozšíriť a pri analytických cookies zaviesť aj súhlas.
Na záver poznámka k obsahu: hoci opisujete len vlastnú skúsenosť, dbajte na to, aby z textov neboli identifikovateľné iné osoby, napríklad konkrétny lekár, zamestnávateľ alebo sused. V opačnom prípade by ste spracúvali aj ich osobné údaje a platili by pre Vás pravidlá, ktoré rozoberáme v článku Kto môže zverejňovať osobné údaje.
Použité právne predpisy
- Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR), čl. 2 ods. 2 písm. c) (výnimka osobnej alebo domácej činnosti), čl. 4 body 1, 2, 7 a 8 (osobné údaje, spracúvanie, prevádzkovateľ, sprostredkovateľ), čl. 5 ods. 1 písm. e) (minimalizácia uchovávania), čl. 6 ods. 1 písm. f) (oprávnený záujem), čl. 12 ods. 1 (forma informácií), čl. 13 ods. 1 a 2 (informačná povinnosť), čl. 28 ods. 3 (zmluva so sprostredkovateľom), čl. 37 ods. 1 (zodpovedná osoba) a recitály 18, 30 a 49 – eur-lex.europa.eu.
- Rozsudok Súdneho dvora EÚ zo 6. novembra 2003 vo veci C-101/01 Lindqvist, bod 47 – eur-lex.europa.eu.
- Zákon č. 452/2021 Z. z. o elektronických komunikáciách, § 109 ods. 8 (súhlas s ukladaním informácií v koncovom zariadení užívateľa a prístupom k nim).
- Zákon č. 22/2004 Z. z. o elektronickom obchode, § 2 písm. a) (pojem služby informačnej spoločnosti) a § 4 ods. 1 písm. a) (identifikačné údaje poskytovateľa služieb).
Všetky citácie boli overené v znení účinnom ku dňu 2. septembra 2026 (Slov-Lex, EUR-Lex).
Zhrnutie: aj kvôli samotným serverovým logom ste prevádzkovateľom podľa GDPR a hosting je Vaším sprostredkovateľom; domáca výnimka sa na verejný blog nevzťahuje. Právnym základom logov je oprávnený záujem na bezpečnosti webu, súhlas ani cookie lišta nie sú potrebné a 30-dňové uchovávanie je primerané. V zásadách ochrany osobných údajov musíte uviesť svoje meno a priezvisko (pseudonym nestačí), adresu trvalého pobytu však nie, postačí funkčný e-mail. Meno uveďte len v zásadách, články publikujte pod pseudonymom a na web nepridávajte cookies ani obsah tretích strán. Ak by ste chceli zásady pripraviť na mieru alebo posúdiť konkrétne texty blogu, radi Vám pomôžeme na konzultácii.
S pozdravom
Mgr. Ondřej Hanisch, advokátsky koncipient
Advokátska kancelária Samec & partners, s. r. o.