Ukraine flag

Ukraine

Закони України про захист персональних даних: Закон 2297-VI, законопроєкт 8153 та реформа GDPR (2026)

By Recording Law Editorial Team22 min read
Закони України про захист персональних даних: Закон 2297-VI, законопроєкт 8153 та реформа GDPR (2026)

Frequently Asked Questions

Який чинний закон про захист персональних даних діє в Україні?

Закон України «Про захист персональних даних» № 2297-VI, ухвалений 1 червня 2010 року і чинний з 1 січня 2011 року, є чинним законодавством у сфері захисту даних. Він побудований за зразком Директиви ЄС про захист даних 95/46, яку сам ЄС замінив на GDPR ще у 2018 році. Закон 2010 року поступово замінюється законопроєктом № 8153, який пройшов перше читання 20 листопада 2024 року, але ще не набув чинності.

Чи набув законопроєкт № 8153 статусу чинного закону?

Ні. Станом на травень 2026 року законопроєкт № 8153 пройшов перше читання у Верховній Раді 20 листопада 2024 року. Він готується до другого читання і ще не набув чинності. Організаціям варто стежити за оновленнями на сайті zakon.rada.gov.ua щодо другого читання та строків набуття чинності.

Хто є наглядовим органом України у сфері захисту персональних даних?

Наразі наглядовим органом є Уповноважений Верховної Ради України з прав людини (омбудсман), сайт ombudsman.gov.ua. Законопроєкт № 8153 замінить цей порядок новим незалежним органом, Національною комісією з питань захисту персональних даних та доступу до публічної інформації, яку ще не створено.

Яке покарання за порушення захисту персональних даних в Україні?

За чинним законом 2010 року адміністративні штрафи дуже низькі: до приблизно 425 євро за більшість порушень, з максимумом близько 34 000 гривень (приблизно 700 євро) для найсерйозніших випадків. Кримінальне покарання за незаконне збирання чи поширення даних може сягати п'яти років позбавлення волі. Законопроєкт № 8153 пропонує санкції до 150 мільйонів гривень або 8 відсотків річного обороту за найсерйозніші порушення, порівнянні із санкціями GDPR.

Як воєнний стан впливає на захист персональних даних в Україні?

Воєнний стан діє з лютого 2022 року. Він допускає пропорційні тимчасові обмеження певних прав, зокрема права на приватність, з міркувань національної безпеки. Він також створив окремі правила, наприклад дозвіл на передачу медичних даних до більшості третіх країн для цілей телемедицини. Кібератаки на практиці посилили вимоги щодо безпеки даних. Уповноважений продовжує забезпечувати виконання закону 2010 року і приділяє пріоритетну увагу захисту даних, пов'язаному з кібербезпекою, в умовах конфлікту.

Чому Україна реформує законодавство про захист персональних даних?

Узгодження з GDPR є юридичним зобов'язанням за Угодою про асоціацію між Україною та ЄС і орієнтиром для процесу вступу України до ЄС. Україна отримала статус кандидата на вступ до ЄС у червні 2022 року і веде переговори щодо розділів членства. Узгодження законодавства про захист даних з GDPR і Конвенцією 108+ є однією з конкретних вимог, які має виконати Україна. Реформа також усуває давні недоліки системи 2010 року, зокрема мінімальні санкції, обмежені права суб'єктів даних та відсутність незалежного органу правозастосування.

Чи можна передавати персональні дані з України до інших країн?

Так, за чинним законом 2010 року. Передача до держав ЄЕЗ, сторін Конвенції № 108 та країн, схвалених Україною (зокрема Сполучених Штатів з серпня 2022 року), дозволяється без додаткових умов. Передача до інших країн потребує принаймні однієї з таких умов: згода суб'єкта даних, необхідність виконання договору, захист життєво важливих інтересів, суспільний інтерес або гарантії, надані володільцем даних. Попереднє погодження Уповноваженого для передачі як такої не вимагається. Законопроєкт № 8153 запровадить детальнішу систему передачі, узгоджену з Розділом V GDPR.

Чи є в Україні право на видалення даних або «право бути забутим»?

Прямо в чинному законі 2010 року такого права немає. Суб'єкти даних можуть вимагати видалення, якщо обробка є незаконною або дані є недостовірними, що охоплює деякі сценарії видалення. Однак право на видалення у стилі GDPR та його ширші підстави, зокрема відкликання згоди та відсутність подальшої необхідності в даних для початкової мети, не закріплені в чинному законі. Законопроєкт № 8153 запроваджує явне право на видалення, узгоджене зі статтею 17 GDPR.

Чи зобов'язаний бізнес призначати відповідального за захист персональних даних в Україні?

За чинним законом 2010 року така вимога стосується лише державних органів, що обробляють чутливі дані, і полягає в призначенні відповідального за приватність. Законопроєкт № 8153 вимагатиме призначення відповідального за захист даних для організацій, які регулярно і систематично здійснюють моніторинг суб'єктів даних у великому масштабі, обробляють великі обсяги чутливих даних або обробляють біометричні чи генетичні дані, що відповідає порогу статті 37 GDPR.

Updates

Повне оновлення: підтверджено статус законопроєкту № 8153 (лише перше читання, не набув чинності станом на травень 2026 року); розширено висвітлення конституційних засад, структури санкцій, деталей нового органу, контексту воєнного стану, ePrivacy, стану переговорних розділів вступу до ЄС та рекомендацій щодо дотримання вимог для бізнесу.

Початкова публікація. Висвітлено перше читання законопроєкту № 8153 (листопад 2024 року), повноваження Уповноваженого, огляд узгодження з GDPR.

Sources and References

  1. Закон України № 2297-VI «Про захист персональних даних» (текст англійською), Верховна Рада України(zakon.rada.gov.ua).gov
  2. Уповноважений Верховної Ради України з прав людини (омбудсман), офіційний сайт(ombudsman.gov.ua).gov
  3. Верховна Рада підтримує законопроєкт про захист персональних даних у першому читанні, EU4DigitalUA(eu4digitalua.eu)
  4. Звіт про законодавство та регулювання захисту даних 2025-2026: Україна, ICLG(iclg.com)
  5. Законодавство про захист даних в Україні, DLA Piper Global Data Protection Laws of the World(dlapiperdataprotection.com)
  6. Законодавство про захист даних і кібербезпеку в Україні, експертний посібник CMS(cms.law)
  7. Data Protected — Україна, Linklaters(linklaters.com)
  8. Санкції розміру GDPR за порушення захисту персональних даних в Україні, The World Law Group(theworldlawgroup.com)
  9. Законопроєкт України про захист даних, Secure Privacy(secureprivacy.ai)
  10. Захист персональних даних українців: обговорення висновку Ради Європи щодо законопроєкту № 8153, Офіс Ради Європи в Україні(coe.int)
  11. Висновок Ради Європи щодо законопроєкту України про захист персональних даних(rm.coe.int)
  12. Захист персональних даних і штучний інтелект: законопроєкт № 8153, Дністрянський центр(dc.org.ua)
  13. Обговорення законопроєкту № 8153 про захист персональних даних, Європейська Бізнес Асоціація України(eba.com.ua)
  14. Тенденції у сфері технологій, медіа і телекомунікацій в Україні: захист даних, електронні комунікації, штучний інтелект, CEE Legal Matters(ceelegalmatters.com)
  15. Україна рухається до санкцій розміру GDPR: основні висновки, The World Law Group(theworldlawgroup.com)
Share: