Súbory cookies na slovenských weboch nedozoruje Úrad na ochranu osobných údajov, ako si väčšina ľudí myslí. Dozoruje ich Úrad pre reguláciu elektronických komunikácií a poštových služieb, podľa § 109 ods. 8 zákona o elektronických komunikáciách. Pokuta siaha do 5 % z obratu. Do augusta 2025 stihol vykonať vyše 105 kontrol a udeliť pokuty za viac než 80-tisíc eur.
Čakal som, že to bude krátka rešerš, a skončil som pri štrnástich stranách. Úrad totiž vydal k cookies samostatné stanovisko — spoločne s Úradom na ochranu osobných údajov — a je v ňom niekoľko pravidiel, ktoré som na slovenskom internete nikde nevidel zhrnuté. Napríklad to o dvanástich mesiacoch, ku ktorému sa dostanem nižšie. Zvyšok tohto textu je z toho dokumentu a zo zákona, na ktorý sa odvoláva.
Obsah
1. Hype: cookie lišta je z pluginu, tým je to vybavené
Cookies lišta je dnes vec, ktorú nikto nerieši vedome. Príde s témou, s pluginom, s CMS-kom alebo ju nasadí agentúra pri spustení webu a odvtedy sa jej nikto nedotkne. Funguje to na nevyslovenom predpoklade, že lišta je formalita: keď tam nejaká je, povinnosť je splnená.
Skutočný problém je inde a je banálny. Väčšina prevádzkovateľov nevie, kto to vlastne kontroluje — a preto sa pýtajú nesprávnych ľudí. Firmy volajú právnikovi alebo tomu, kto im robil GDPR dokumentáciu. Lenže veci, ktoré úrad vytýka, sú nastavenia v kóde: čo sa načíta pred kliknutím, ako sa volajú tlačidlá, akej sú farby, kde sa uloží záznam o súhlase a kedy sa lišta zobrazí znova. To nie je práca pre právnika.
A nie, netýka sa to len veľkých firiem. Úrad koná aj na základe podnetov a e-mailovú adresu na ne zverejnil priamo v tlačovej správe. Podnet nestojí nič a môže ho poslať ktokoľvek, komu sa váš web nepáčil.
Cookies lištu vám skontroluje ktokoľvek zvonku, za tridsať sekúnd a bez vášho vedomia.
2. Nie je to GDPR a nekontroluje to úrad na ochranu údajov
Toto je najrozšírenejší omyl a stojí za to ho rozobrať, lebo od neho sa odvíja všetko ostatné — vrátane toho, komu vlastne odpovedáte, keď príde kontrola.
Povinnosť získať súhlas s cookies nevyplýva z GDPR. Vyplýva z § 109 ods. 8 zákona č. 452/2021 Z. z. o elektronických komunikáciách, ktorý znie: „Každý, kto ukladá alebo získava prístup k informáciám uloženým v koncovom zariadení užívateľa, je na to oprávnený iba ak užívateľ udelil preukázateľný súhlas spĺňajúci náležitosti podľa osobitného predpisu.“ Je to transpozícia článku 5 ods. 3 smernice o súkromí a elektronických komunikáciách.
Dohľad nad týmto ustanovením má Úrad pre reguláciu elektronických komunikácií a poštových služieb — teda telekomunikačný regulátor. Nie Úrad na ochranu osobných údajov. Ten vstupuje do hry až v druhom kroku: keď už dáta z cookies chcete ďalej spracúvať, potrebujete na to právny základ podľa GDPR. Sú to dve vrstvy a v praxi sa zlievajú do jednej vety „máme to kvôli GDPR“, čo je nepresné.
Výnimka existuje a je úzka: súhlas netreba pri cookies, ktorých jediným účelom je prenos správy cez sieť, alebo ktoré sú bezpodmienečne potrebné na poskytnutie služby, ktorú si užívateľ výslovne vyžiadal. Tomu sa hovorí nevyhnutné alebo technické cookies. Analytika medzi ne nepatrí.
A ešte jedna vec, ktorá prekvapí: úrad v stanovisku vychádza z predpokladu, že cookies tretích strán vo všeobecnosti za nevyhnutné považovať nemožno. Ak teda niečo načítavate z cudzej domény, dôkazné bremeno je na vás.
3. Realita: 105 kontrol a vyše 80-tisíc eur pokút
V tlačovej správe z 27. augusta 2025 úrad zverejnil, koľko toho už spravil. Citujem predsedu úradu Ivana Martáka: „Od účinnosti nového zákona sme vykonali viac ako 105 kontrol webových stránok a uložili pokuty v celkovej výške viac ako 80-tisíc eur.“ V tej istej správe konštatuje, že väčšina webových stránok na Slovensku naďalej spracúva dáta o používateľoch nezákonne.
Sadzba je v § 124 ods. 3 zákona o elektronických komunikáciách: pokuta od 200 eur do 5 % z obratu za predchádzajúce účtovné obdobie. Tu treba dať pozor, lebo po internete stále koluje číslo 10 %. To bola staršia verzia ustanovenia; novelou účinnou od septembra 2023 sa sadzba za porušenie § 109 ods. 8 zmenila na 5 %. Ak niekde čítate desať percent, čítate neaktuálny text.
Priemer z tých čísel vychádza na niečo cez 760 eur na jednu pokutu, takže sa zjavne nerozdávajú stropné sadzby. Ale nie je to ani symbolické — a pri kontrole idú náklady skôr do času a do prepracovania lišty než do samotnej pokuty.
Do 5 % z obratu, nie do 10 %. Číslo, ktoré sa po slovenskom internete šíri, je z neaktuálneho znenia zákona.
4. Čím úrad kontroluje: nástroj Cookies Auditor
Úrad nekontroluje ručne. Používa vlastný nástroj s názvom Cookies Auditor a v stanovisku ho aj opisuje. Robí poloautomatizovaný audit stránky a analyzuje nielen samotné cookies, ale aj objekty uložené v local storage a session storage, a identifikuje všetky tretie strany, z ktorých stránka načítava obsah. Výsledok dostane v štruktúrovanej podobe.
To je dôležitejšie, než sa zdá. Znamená to, že „my cookies nepoužívame, my to máme v local storage“ nie je obrana — nástroj to vidí rovnako. A znamená to aj, že sa kontroluje presne tá jedna vec, ktorá sa dá zmerať objektívne: či sa niečo uložilo skôr, než návštevník klikol.
Verejnosť má k dispozícii vlastnú verziu na cookies.teleoff.gov.sk. Funguje inak, než väčšina online testerov: nevypíše vám výsledok na obrazovku, ale pýta si e-mail a URL a vygenerovaný report vám pošle. Prakticky to znamená, že ktokoľvek — konkurent aj nespokojný zákazník — si vie nechať spraviť report o vašom webe a priložiť ho k podnetu.
Pod kapotou nejde o slovenský vynález. Report generuje Website Evidence Collector, otvorený nástroj Európskeho dozorného úradníka pre ochranu údajov, zverejnený na oficiálnej vývojárskej platforme EÚ pod licenciou EUPL. Otvorí váš web v headless prehliadači, spraví snímky obrazovky hornej a dolnej časti stránky, overí HTTPS a presmerovanie, vypíše cookies prvej aj tretej strany, obsah miestneho úložiska, webové majáky a formuláre odosielajúce dáta bez šifrovania.
5. Musí verzus odporúča: kde to slovenské články prehnali
Okolo cookie líšt koluje niekoľko tvrdení podávaných ako tvrdý zákon. Stanovisko ich formuluje presnejšie a rozdiel sa oplatí poznať — už len preto, aby ste nepredrábali lištu kvôli veci, ktorá je odporúčaním.
- Rovnaká jednoduchosť je „musí“. Možnosť súhlas udeliť musí byť pre užívateľa rovnako jednoduchá a prístupná ako možnosť súhlas neudeliť. To nie je odporúčanie, to je podmienka slobodne daného súhlasu.
- Tlačidlo „odmietnuť všetky“ v prvej vrstve je „považuje za správne riešenie“. Úrad ho jednoznačne chce, ak je v prvej vrstve tlačidlo „prijať všetky“ — ale formuluje to ako správne riešenie, nie ako vetu zákona. Praktický záver je rovnaký: dajte ho tam.
- Farebnosť je „neodporúča“. Ak sú „Povoliť všetko“, „Povoliť iba vybrané“ a „Odmietnuť všetky“ v rovnakej farbe, užívateľ nie je navádzaný. Zvýrazniť zeleným len súhlas úrad neodporúča.
- Predvolene zaškrtnuté políčka sú nezákonné. Tu je formulácia tvrdá: nie je zákonné, aby bol predvolene označený súhlas s niektorým druhom cookies. Marketingové aj analytické musia byť odškrtnuté.
- Lišta, ktorá zakrýva obsah a nedá sa obísť, je vynucovanie súhlasu. Ak sa užívateľ nevie dostať ďalej bez kliknutia na „súhlasím“, súhlas nie je slobodný.
A jedna vec, ktorá sa v diskusiách stráca úplne: dôkazné bremeno, že súhlas bol daný slobodne, je na prevádzkovateľovi webu. Nie na úrade a nie na návštevníkovi.
6. Pravidlo dvanástich mesiacov, ktoré takmer nikto nedodržiava
Toto je časť stanoviska, ktorú som nečakal, a je z celého dokumentu najpraktickejšia.
Za primeranú dobu, na ktorú je súhlas udelený, úrad považuje dvanásť mesiacov. A potom prichádza veta, ktorá obracia bežnú prax naruby: to isté platí, ak užívateľ súhlas odmietol — jeho udelenie by nemalo byť znovu vyžadované aspoň dvanásť mesiacov.
Prejdite si v hlave weby, ktoré ste navštívili tento týždeň. Koľko z nich vám po odmietnutí ukázalo lištu znova hneď pri ďalšej návšteve? Presne to je vec, ktorú úrad rieši — a k nej dodáva, že opätovné zobrazovanie lišty by nemalo narúšať činnosť užívateľa na stránke.
Doba môže byť kratšia v dvoch prípadoch, ktoré stanovisko menuje: keď sa významne zmenili okolnosti (napríklad úplne nové nastavenie lišty), alebo keď prevádzkovateľ predchádzajúcu voľbu nevie sledovať, lebo si užívateľ vymazal cookies. Obe sú vecné, nie výhovorka na týždenné opakovanie.
S tým súvisí aj požiadavka na preukázateľnosť. Úrad píše, že server by mal zaznamenať jedinečný identifikátor prehliadača, cez ktorý sa dá spätne dohľadať, či súhlas bol alebo nebol udelený. Inými slovami: samotná voľba v prehliadači návštevníka nestačí, potrebujete záznam aj na svojej strane.
Ak návštevník cookies odmietol, nemali by ste sa ho pýtať znova aspoň rok. Väčšina slovenských webov sa pýta pri každej návšteve.
7. Nie sú to len cookies: fingerprinting, local storage, web beacon
Stanovisko hneď v úvode rozširuje záber: pravidlá platia nielen pre cookies, ale pre akékoľvek nástroje založené na ukladaní a potrebe prístupu do koncového zariadenia užívateľa. Menuje pritom fingerprinting a web beacon.
Prakticky to zavrie tri obľúbené obchádzky. Prvá: presunúť identifikátor z cookie do local storage a tváriť sa, že cookie lišta sa nás netýka. Druhá: použiť fingerprinting namiesto cookies a tvrdiť, že sa nič neukladá. Tretia: načítať skript z cudzej domény a považovať to za cudzí problém — nástroj úradu tretie strany identifikuje menovite.
Ak si teda robíte inventúru, nerobte ju podľa zoznamu cookies. Robte ju podľa toho, čo sa načíta a uloží pri prvom otvorení stránky, kým návštevník na nič neklikol.
8. Riešenie: checklist a náš vlastný web ako príklad
Toto je zoznam, ktorý sa dá poslať vývojárovi bez ďalšieho vysvetľovania.
- Nič nevyhnutné sa nenačíta pred kliknutím. (zákon) Žiadna analytika, žiadny pixel, žiadny skript z cudzej domény, kým nie je súhlas. Overte to v prehliadači, nie v nastaveniach pluginu.
- V prvej vrstve „odmietnuť všetky“ vedľa „prijať všetky“. (odporúčanie úradu — ale rovnaká jednoduchosť odmietnutia je zákon) Rovnaká veľkosť a farba tlačidiel je odporúčanie.
- Žiadne predvolene zaškrtnuté kategórie okrem nevyhnutných. (zákon — úrad to označuje priamo za nezákonné)
- Lišta nesmie zamknúť obsah tak, že jedinou cestou ďalej je súhlas. (zákon — inak súhlas nie je slobodný)
- Záznam o súhlase na serveri, dohľadateľný cez identifikátor prehliadača, uchovávaný po celý čas, kým na jeho základe niečo ukladáte. (zákon žiada preukázateľnosť, konkrétnu formu odporúča úrad)
- Po odmietnutí sa nepýtať znova skôr než o dvanásť mesiacov, s výnimkou zmeny okolností alebo vymazaných cookies. (odporúčanie — ale ak lištu ukazujete pri každej návšteve, ide to proti slobodnému súhlasu)
- Trvalá možnosť voľbu zmeniť. (zákon) Odvolanie súhlasu musí byť rovnako jednoduché ako jeho udelenie. Stačí tlačidlo v pätičke alebo v zásadách používania cookies.
Aby to nebolo len teoretizovanie: devnova.eu sme nechali preveriť priamo nástrojom úradu. Report z 3. septembra 2026 vypísal nulu cookies prvej strany, nulu cookies tretích strán, prázdne miestne úložisko, žiadne webové majáky a žiadny formulár posielajúci dáta bez šifrovania; HTTPS je vynútené presmerovaním. Meranie návštevnosti sa spúšťa až po udelení súhlasu a pri odmietnutí sa nespustí vôbec. Zavretie lišty krížikom počítame ako odmietnutie, nie ako tichý súhlas.
Jedna vec z toho reportu stojí za varovanie, lebo vie zbytočne vystrašiť. Nástroj netriedi zdroje len podľa domény, ale aj podľa cesty: keď preveríte adresu končiacu na /sk, vaše vlastné súbory ležiace mimo tejto cesty sa v tabuľke objavia medzi „tretími stranami“. V našom reporte je ako tretia strana uvedená devnova.eu, teda my sami. Pozerajte sa preto na názvy hostiteľov, nie na ich počet.
Nie je to prehnané opatrenie, je to najlacnejšia cesta. Keď sa merací skript načíta až po súhlase, nemáte čo obhajovať. Detaily máme popísané v zásadách používania cookies.
Keď takúto lištu prerábame klientovi, ide o front-endovú úpravu a jeden zásah do šablóny, nie o nový web. Ceny za tvorbu webu máme verejné v cenníku, ako celý postup vyzerá je na stránke procesu, a čo staviame je v službách.
Keď sa merací skript načíta až po súhlase, nemáte pri kontrole čo obhajovať.
Máte e-shop a práve vám došlo, že takýchto vecí bude viac? Máte pravdu. Od júna 2026 musí web ponúkať funkciu na odstúpenie od zmluvy, a na karte produktu treba bezpečnostné údaje podľa GPSR.
Časté otázky
Kto na Slovensku kontroluje cookies? Úrad pre reguláciu elektronických komunikácií a poštových služieb, podľa § 109 ods. 8 zákona č. 452/2021 Z. z. Úrad na ochranu osobných údajov rieši až následné spracúvanie osobných údajov podľa GDPR.
Aká je maximálna pokuta za cookies? Podľa § 124 ods. 3 zákona o elektronických komunikáciách od 200 eur do 5 % z obratu za predchádzajúce účtovné obdobie. Staršie články uvádzajú 10 %, čo je neaktuálne znenie.
Musím mať v prvej vrstve tlačidlo na odmietnutie? Úrad to považuje za správne riešenie, ak je v prvej vrstve tlačidlo na prijatie všetkých. Tvrdou podmienkou je, že odmietnuť musí byť rovnako jednoduché ako prijať — čo bez takého tlačidla splníte len ťažko.
Týka sa to aj local storage a fingerprintingu? Áno. Stanovisko výslovne hovorí, že pravidlá platia pre akékoľvek nástroje založené na ukladaní alebo prístupe do koncového zariadenia, a menuje fingerprinting aj web beacon.
Ako dlho platí udelený súhlas? Úrad považuje za primeranú dobu dvanásť mesiacov. Rovnako by sa nemal znovu vyžadovať aspoň dvanásť mesiacov od návštevníka, ktorý súhlas odmietol.
Stačí, že si voľbu pamätá prehliadač návštevníka? Nestačí. Zákon hovorí o preukázateľnom súhlase a úrad očakáva záznam na strane prevádzkovateľa, dohľadateľný cez jedinečný identifikátor prehliadača.
Sú Google Analytics nevyhnutné cookies? Nie. Výnimka pokrýva prenos správy cez sieť a to, čo je bezpodmienečne potrebné pre službu, ktorú si návštevník výslovne vyžiadal. Meranie návštevnosti tam nepatrí.
Ako si web overím sám? Otvorte ho v anonymnom okne a bez klikania sa pozrite do vývojárskych nástrojov, čo sa uložilo a na aké cudzie domény išli požiadavky. Úrad má aj vlastný verejný nástroj na cookies.teleoff.gov.sk.
O autorovi
Autor: Tair Khamitov, DevNova, Bratislava. Cookies lišty prerába dosť často na to, aby ho zaujímalo, čo v tom stanovisku naozaj stojí, a tento text vznikol z jeho štrnástich strán a z vlastného webu otvoreného vo vývojárskych nástrojoch. Čo tu nenájdete: právny rozbor. Na to je advokát, a pri skutočnom spore ho budete potrebovať.
Externé zdroje
- Stanovisko úradu k získavaniu súhlasu podľa § 109 ods. 8 — vydané spolu s Úradom na ochranu osobných údajov SR.
- Tlačová správa úradu z 27. 8. 2025 — 105 kontrol, vyše 80-tisíc eur pokút, citát predsedu úradu.
- Cookie Check — verejný nástroj úradu na kontrolu webovej stránky.
- Zákon č. 452/2021 Z. z. o elektronických komunikáciách — § 109 ods. 8 a sankcie v § 124.
- Novela č. 287/2023 Z. z. — znenie, ktorým sa sadzba za porušenie § 109 zmenila na 5 % z obratu.
- Smernica 2002/58/ES o súkromí a elektronických komunikáciách — článok 5 ods. 3, ktorý § 109 ods. 8 transponuje.
- Európsky výbor pre ochranu údajov — usmernenia k súhlasu, z ktorých stanovisko vychádza.
- Úrad na ochranu osobných údajov SR — spoluautor stanoviska, dozor nad následným spracúvaním podľa GDPR.
- MDN — HTTP cookies, technický referenčný popis pre vývojára.
- web.dev — úložiská v prehliadači, rozdiely medzi cookies, local storage a session storage.
