Preskočiť na obsah
Správne právo

Spúšťam anonymný nekomerčný blog bez cookies a formulárov – robia zo mňa serverové logy hostingu prevádzkovateľa podľa GDPR a musím uviesť svoje meno a adresu

Otázka
Pripravujem verejný, nekomerčný osobný blog, na ktorom chcem pod pseudonymom opisovať výlučne vlastnú skúsenosť; osobné údaje iných ľudí nezverejňujem. Blog nebude mať registráciu, komentáre, formuláre, newsletter, analytiku ani reklamu a jediným kontaktom bude e-mail. Poskytovateľ hostingu ma upozornil, že pri prevádzke automaticky vznikajú serverové logy (IP adresa, čas prístupu, navštívená adresa, typ prehliadača, odkazujúca stránka), ktoré sa nedajú vypnúť a uchovávajú sa najviac 30 dní; podľa jeho podmienok je hosting sprostredkovateľom a zákazník prevádzkovateľom. Chcem sa preto spýtať: 1. Stávam sa len kvôli týmto serverovým logom prevádzkovateľom podľa GDPR? 2. Musím v zásadách ochrany osobných údajov uviesť svoje celé meno, alebo stačí pseudonym či názov blogu a funkčný e-mail? 3. Musím uviesť adresu trvalého pobytu, alebo stačí e-mailový kontakt? 4. Vyžadujú si tieto logy cookie lištu alebo súhlas návštevníka, alebo stačí splniť informačnú povinnosť?
neuvedené
Mgr. Ondřej Hanisch
Odpovedá Mgr. Ondřej Hanisch advokátsky koncipient

Dobrý deň,

na Vaše štyri otázky odpoviem hneď v úvode stručne: áno, aj pri takto minimalistickom blogu ste prevádzkovateľom podľa GDPR, pretože serverové logy s IP adresami návštevníkov sú osobnými údajmi a vznikajú pri prevádzke Vášho webu. Povinnosti, ktoré z toho vyplývajú, sú však pri opísanom nastavení skutočne minimálne: stačí splniť informačnú povinnosť, cookie lišta ani súhlas návštevníkov potrebné nie sú. Úplnú anonymitu voči verejnosti však pri súčasnom dodržaní GDPR zaručiť nemožno, lebo zásady musia obsahovať Vašu totožnosť; adresu trvalého pobytu naopak uvádzať nemusíte.

1. Ste prevádzkovateľom, hoci len kvôli serverovým logom.

IP adresa je podľa čl. 4 bodu 1 GDPR osobným údajom, pretože ide o „online identifikátor“, na základe ktorého možno fyzickú osobu aspoň nepriamo identifikovať; recitál 30 nariadenia výslovne uvádza IP adresu ako príklad takého identifikátora. Automatické zaznamenávanie a uchovávanie logov je spracúvaním podľa čl. 4 bodu 2 GDPR. Prevádzkovateľom je podľa čl. 4 bodu 7 GDPR „fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý sám alebo spoločne s inými určí účely a prostriedky spracúvania osobných údajov“. Tým, že ste sa rozhodli prevádzkovať verejne prístupný web a zvolili ste si konkrétny hosting, ste určili účel (prevádzku a zabezpečenie Vášho webu) aj prostriedky spracúvania; skutočnosť, že logy technicky vytvára hosting a nedajú sa vypnúť, na tom nič nemení. Hosting je vo vzťahu k Vášmu blogu sprostredkovateľom podľa čl. 4 bodu 8 GDPR, keďže údaje spracúva vo Vašom mene. Jeho podmienky teda vystihujú právny stav správne.

Výnimka pre spracúvanie fyzickou osobou „v rámci výlučne osobnej alebo domácej činnosti“ podľa čl. 2 ods. 2 písm. c) GDPR Vám nepomôže. Recitál 18 ju viaže na činnosti „bez spojenia s profesijnou alebo komerčnou činnosťou“ a uvádza ako príklady korešpondenciu, uchovávanie adries či využívanie sociálnych sietí. Súdny dvor EÚ ju však už v rozsudku vo veci C-101/01 Lindqvist vyložil úzko: vzťahuje sa „výlučne na činnosti, ktoré patria do rámca súkromného alebo rodinného života jednotlivcov, čo zjavne neplatí v prípade spracovania osobných údajov, ktoré spočíva v ich zverejnení na internete takým spôsobom, že sa sprístupnia neobmedzenému počtu osôb“. Rovnaká logika platí pre údaje návštevníkov takého webu: stránka dostupná komukoľvek na internete je mimo rámca súkromného života bez ohľadu na to, že nie je komerčná a ide o Vašu záľubu.

2. Právny základ a doba uchovávania: oprávnený záujem, 30 dní je v poriadku.

Na logy nepotrebujete súhlas. Právnym základom je čl. 6 ods. 1 písm. f) GDPR, teda oprávnený záujem prevádzkovateľa. Recitál 49 GDPR výslovne označuje spracúvanie „v rozsahu nevyhnutne potrebnom a primeranom na účely zaistenia bezpečnosti siete a informačnej bezpečnosti“ za oprávnený záujem, vrátane zabránenia neoprávnenému prístupu a zastavenia útokov typu „denial of service“, a presne na to serverové logy slúžia. Súhlas by tu bol dokonca nevhodným základom: logy vznikajú nezávisle od vôle návštevníka a pri odvolaní súhlasu by sa nedali zastaviť. Rozdiel medzi súhlasom a ostatnými právnymi základmi vysvetľujeme v článku Súhlas so spracovaním osobných údajov.

Uchovávanie najviac 30 dní zodpovedá zásade minimalizácie uchovávania podľa čl. 5 ods. 1 písm. e) GDPR, podľa ktorej sa údaje uchovávajú „najviac dovtedy, kým je to potrebné na účely, na ktoré sa osobné údaje spracúvajú“; pri bezpečnostných logoch je lehota v rádoch týždňov bežná a obhájiteľná. Spracúvanie hostingom sa musí riadiť zmluvou podľa čl. 28 ods. 3 GDPR; u väčšiny poskytovateľov je súčasťou všeobecných obchodných podmienok alebo osobitného dodatku o spracúvaní osobných údajov. Overte si, že ju máte, a uschovajte si ju.

3. Meno v zásadách: pseudonym ani názov blogu nestačí.

Podľa čl. 13 ods. 1 písm. a) GDPR musí prevádzkovateľ dotknutej osobe poskytnúť „totožnosť a kontaktné údaje prevádzkovateľa“. Totožnosťou fyzickej osoby je jej meno a priezvisko; pseudonym ani názov blogu totožnosť neodhaľujú, a preto informačnú povinnosť nesplnia. Informácie sa navyše podľa čl. 12 ods. 1 GDPR poskytujú „v stručnej, transparentnej, zrozumiteľnej a ľahko dostupnej forme“, teda priamo na webe, napríklad odkazom v pätičke na stránku so zásadami, nie až na vyžiadanie e-mailom.

Prakticky to znamená, že úplnú anonymitu autora nemožno so splnením GDPR zosúladiť. Riziko sa však dá výrazne zmierniť: meno uveďte iba v zásadách ochrany osobných údajov ako totožnosť prevádzkovateľa webu a články ďalej publikujte pod pseudonymom. Stránku so zásadami môžete vylúčiť z indexovania vyhľadávačmi; pre návštevníkov ostáva ľahko dostupná, takže požiadavka čl. 12 je splnená, no Vaše meno sa nebude objavovať vo výsledkoch vyhľadávania spolu s obsahom blogu. Ak by ste chceli ísť ďalej, prichádza do úvahy prevádzkovanie blogu právnickou osobou, napríklad občianskym združením, ktorej názov by v zásadách nahradil Vaše meno. Rátajte však s tým, že osoby konajúce za právnickú osobu sú dohľadateľné vo verejných registroch, takže ani táto cesta nie je úplne anonymná a prináša administratívu, ktorá pri osobnom blogu spravidla nestojí za to.

4. Adresa trvalého pobytu: nie, stačí funkčný e-mail.

Čl. 13 ods. 1 písm. a) GDPR vyžaduje „kontaktné údaje“, adresu bydliska výslovne nespomína. Funkčný a pravidelne kontrolovaný e-mail je preto pri osobnom blogu postačujúcim kontaktným údajom, cez ktorý si návštevníci môžu uplatniť svoje práva; dozorné orgány síce odporúčajú ponúknuť viac spôsobov kontaktu, ako povinnosť to však z nariadenia nevyplýva. Poštovú adresu by ste museli zverejniť až vtedy, keby sa Váš web stal službou informačnej spoločnosti podľa zákona č. 22/2004 Z. z. o elektronickom obchode: ten podľa § 2 písm. a) rozumie takou službou službu poskytovanú „spravidla za úhradu“ a podľa § 4 ods. 1 písm. a) pri fyzickej osobe vyžaduje uviesť „meno, priezvisko, miesto podnikania a adresu bydliska“. Pri čisto nekomerčnom blogu bez reklamy, affiliate odkazov či plateného obsahu, teda bez akéhokoľvek hospodárskeho prvku, sa podľa prevažujúceho výkladu táto povinnosť neuplatní; v momente, keď by ste blog začali monetizovať, hoci len reklamou, by sa situácia zmenila a identifikačné údaje vrátane adresy by ste museli zverejniť.

5. Cookie lišta: nie je potrebná, postačí informačná povinnosť.

Súhlas podľa § 109 ods. 8 zákona č. 452/2021 Z. z. o elektronických komunikáciách sa viaže na ukladanie informácií do zariadenia návštevníka alebo na prístup k nim: „Každý, kto ukladá alebo získava prístup k informáciám uloženým v koncovom zariadení užívateľa, je na to oprávnený iba ak užívateľ udelil preukázateľný súhlas“. Serverové logy vznikajú výlučne na strane servera, do zariadenia návštevníka sa nič neukladá a z neho sa nič nečíta; pod toto ustanovenie preto nespadajú a cookie lišta pre ne nie je potrebná. Stačí, ak logy opíšete v zásadách ochrany osobných údajov. Uistite sa však, že web skutočne nenastavuje žiadne cookies a nenačítava obsah tretích strán (vložené videá, písma z externých serverov, mapy, zdieľacie tlačidlá), ktoré by tak robili. Ak by sa také prvky na webe objavili, otázku súhlasu by ste museli posúdiť nanovo.

6. Čo majú zásady obsahovať a na čo si dať pozor ďalej.

Pre Váš blog postačí krátky dokument s náležitosťami podľa čl. 13 ods. 1 a 2 GDPR: totožnosť a e-mailový kontakt prevádzkovateľa; opis logov a účel (bezpečnosť a technická prevádzka webu); právny základ (oprávnený záujem podľa čl. 6 ods. 1 písm. f) s jeho pomenovaním); príjemcu (poskytovateľ hostingu ako sprostredkovateľ); dobu uchovávania (najviac 30 dní); práva dotknutej osoby (prístup, oprava, vymazanie, obmedzenie spracúvania, námietka) a právo podať sťažnosť dozornému orgánu, ktorým je Úrad na ochranu osobných údajov Slovenskej republiky. Zodpovednú osobu určovať nemusíte; podmienky čl. 37 ods. 1 GDPR (orgán verejnej moci, rozsiahle a systematické monitorovanie alebo rozsiahle spracúvanie osobitných kategórií údajov) osobný blog nespĺňa. Ak neskôr doplníte komentáre, formulár alebo analytiku, zásady bude potrebné rozšíriť a pri analytických cookies zaviesť aj súhlas.

Na záver poznámka k obsahu: hoci opisujete len vlastnú skúsenosť, dbajte na to, aby z textov neboli identifikovateľné iné osoby, napríklad konkrétny lekár, zamestnávateľ alebo sused. V opačnom prípade by ste spracúvali aj ich osobné údaje a platili by pre Vás pravidlá, ktoré rozoberáme v článku Kto môže zverejňovať osobné údaje.

Použité právne predpisy

  • Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 (GDPR), čl. 2 ods. 2 písm. c) (výnimka osobnej alebo domácej činnosti), čl. 4 body 1, 2, 7 a 8 (osobné údaje, spracúvanie, prevádzkovateľ, sprostredkovateľ), čl. 5 ods. 1 písm. e) (minimalizácia uchovávania), čl. 6 ods. 1 písm. f) (oprávnený záujem), čl. 12 ods. 1 (forma informácií), čl. 13 ods. 1 a 2 (informačná povinnosť), čl. 28 ods. 3 (zmluva so sprostredkovateľom), čl. 37 ods. 1 (zodpovedná osoba) a recitály 18, 30 a 49 – eur-lex.europa.eu.
  • Rozsudok Súdneho dvora EÚ zo 6. novembra 2003 vo veci C-101/01 Lindqvist, bod 47 – eur-lex.europa.eu.
  • Zákon č. 452/2021 Z. z. o elektronických komunikáciách, § 109 ods. 8 (súhlas s ukladaním informácií v koncovom zariadení užívateľa a prístupom k nim).
  • Zákon č. 22/2004 Z. z. o elektronickom obchode, § 2 písm. a) (pojem služby informačnej spoločnosti) a § 4 ods. 1 písm. a) (identifikačné údaje poskytovateľa služieb).

Všetky citácie boli overené v znení účinnom ku dňu 2. septembra 2026 (Slov-Lex, EUR-Lex).

Zhrnutie: aj kvôli samotným serverovým logom ste prevádzkovateľom podľa GDPR a hosting je Vaším sprostredkovateľom; domáca výnimka sa na verejný blog nevzťahuje. Právnym základom logov je oprávnený záujem na bezpečnosti webu, súhlas ani cookie lišta nie sú potrebné a 30-dňové uchovávanie je primerané. V zásadách ochrany osobných údajov musíte uviesť svoje meno a priezvisko (pseudonym nestačí), adresu trvalého pobytu však nie, postačí funkčný e-mail. Meno uveďte len v zásadách, články publikujte pod pseudonymom a na web nepridávajte cookies ani obsah tretích strán. Ak by ste chceli zásady pripraviť na mieru alebo posúdiť konkrétne texty blogu, radi Vám pomôžeme na konzultácii.

S pozdravom

Mgr. Ondřej Hanisch, advokátsky koncipient
Advokátska kancelária Samec & partners, s. r. o.

Táto odpoveď má informatívny charakter a nie je právne záväzná. Nezakladá vzťah advokát–klient podľa zákona o advokácii. Pre právne záväzné poradenstvo využite konzultáciu s advokátom alebo online právnu konzultáciu.
Opýtajte sa