
07 Жовтня 2026
Molfar Intelligence створила дорадчу раду за участі представників розвідки, дипломатії та інвестиційного бізнесу
Рада сприятиме розвитку компанії та посиленню ролі приватної розвідки у сфері трансатлантичної безпеки.
Чимало матеріалів про OSINT для розслідувачів посилаються на закони, які писали зовсім не для них. Закон "Про оперативно-розшукову діяльність" згадують як мало не універсальне правило гри для будь-кого, хто шукає інформацію в мережі, хоча насправді він регулює повноваження десяти конкретно названих державних органів і прямо забороняє приватним особам та організаціям його застосовувати. Для due diligence команди, корпоративного розслідувача чи клієнта, який замовляє таку роботу, знати, які правила дійсно стосуються виконавця, так само важливо, як знати, що ці правила взагалі існують. Нижче — що реально діє, що ні, і що показують чотири реальні українські судові рішення про те, як результати OSINT-роботи витримують перевірку в суді.
Закон України "Про оперативно-розшукову діяльність" — найчастіше згадуваний (і найчастіше неправильно застосовуваний до приватної практики) закон у текстах про розслідування в інтернеті. Він встановлює рамки, за якими визначені державні органи можуть проводити приховані методи роботи — негласне спостереження, використання конфіденційного співробітництва, доступ до певних видів інформації — під наглядом прокуратури та суду.
Стаття 5 цього закону прямо називає десять уповноважених суб'єктів: Національну поліцію, Державне бюро розслідувань, Службу безпеки України, Службу зовнішньої розвідки, Державну прикордонну службу, Управління державної охорони, Державну кримінально-виконавчу службу, розвідувальний орган Міністерства оборони, Національне антикорупційне бюро та Бюро економічної безпеки. Та сама стаття прямо забороняє проведення оперативно-розшукової діяльності будь-якими іншими підрозділами, а також громадськими й приватними організаціями та особами.
Це не означає, що приватному due diligence бізнесу заборонено шукати інформацію. Оперативно-розшукова діяльність — вузько визначена юридична категорія конкретних прихованих методів, не синонім "пошуку інформації про людину чи компанію". Дослідження публічно доступних джерел — реєстрів, медіа, соціальних мереж, судових реєстрів — залишається законним для будь-кого, приватного розслідувача зокрema, так само як робота з публічно проіндексованою інформацією не підпадає під RIPA у Британії. Плутанина виникає саме тому, що обидва терміни — "оперативно-розшукова діяльність" і "OSINT" — звучать схоже, хоча означають принципово різні речі.
Закон "Про захист персональних даних" № 2297-VI. Це найважливіший на практиці документ. Будь-хто, хто збирає, зберігає чи використовує персональні дані, зібрані через OSINT, — включно з приватним розслідувачем чи due diligence фірмою — є володільцем або розпорядником персональних даних за цим законом і підпадає під його базові принципи: законність мети обробки, адекватність і ненадмірність обсягу даних, точність, обмежений строк зберігання. Публічна доступність інформації не скасовує ці зобов'язання — вона впливає на те, яка правова підстава обробки застосовується, а не на те, чи потрібна вона взагалі. Варто чесно зазначити: чинний закон 2010 року написаний за зразком старої директиви ЄС, а не GDPR, — проєкт наближення до GDPR (№ 8153) ще не прийнятий остаточно, тож режим захисту даних в Україні сьогодні менш деталізований, ніж британський UK GDPR.
Стаття 361 Кримінального кодексу України. Діє незалежно від того, хто проводить дослідження. Криміналізує несанкціоноване втручання в роботу інформаційних, автоматизованих, електронних комунікаційних систем — це і є чітка межа між пошуком того, що вже публічно доступне чи проіндексоване (законний OSINT), і спробою обійти логін, пароль чи іншу систему захисту, щоб дістатися того, що не повинно бути доступним (несанкціонований доступ, кримінальний злочин). Базовий склад — штраф від 1 000 до 3 000 неоподатковуваних мінімумів доходів громадян, пробаційний нагляд або обмеження волі до трьох років.
Конституція України, стаття 32, і стаття 8 Європейської конвенції з прав людини. Стаття 32 Конституції прямо забороняє збір, зберігання, використання й поширення конфіденційної інформації про особу без її згоди, крім випадків, визначених законом. Україна ратифікувала Європейську конвенцію з прав людини 1997 року і підпадає під юрисдикцію Європейського суду з прав людини напряму — на відміну від британської моделі, де захист приватності між приватними сторонами забезпечується через деліктне право (misuse of private information), в Україні стаття 8 ЄКПЛ діє як частина міжнародного зобов'язання держави, підкріплена конституційною нормою. Для OSINT-практика це означає те саме на практиці: компіляція й поширення інформації, щодо якої особа мала обґрунтоване очікування приватності, може стати підставою для претензії навіть без жодного державного органу в кадрі.
Жодної обов'язкової ліцензії для самого розслідувача, що це все виконує. Законопроєкт № 3010 "Про приватну детективну діяльність" пройшов перше читання 17.02.2021 — і відтоді, за офіційною карткою на сайті Верховної Ради, вже п'ять років "готується на друге читання" без реального руху. Попередня версія закону (2015-2017) була ветована Президентом, а спроба Ради подолати вето провалилася в грудні 2018-го. Практичний результат: сьогодні будь-хто може назвати себе приватним детективом в Україні без жодної ліцензії — абсолютно та сама ситуація, що й у Британії. Це робить описані вище закони плюс добровільне дотримання професійних стандартів єдиним реальним орієнтиром для клієнта, що оцінює постачальника такої послуги, Molfar включно: що саме регулює вашу роботу, якщо не ліцензія?
Законодавство встановлює межі; судова практика показує, що відбувається, коли докази, зібрані через OSINT, справді потрапляють до судді. Ці чотири реальні українські рішення охоплюють захист ділової репутації, конкурентне право та цивільний процес — і закономірність в усіх чотирьох однакова: сам факт, що інформація була онлайн, ніколи не був проблемою; проблемою щоразу було те, чи можна достовірно встановити авторство, чи докази отримано належним чином, і чи правильно суд їх зважив.
Справа № 489/3488/25 (Херсонський міський суд, рішення 03.03.2026; Херсонський апеляційний суд, 13.04.2026) — юридична особа подала позов проти колишньої працівниці, стверджуючи, що та поширила недостовірну інформацію про компанію в Telegram-групі, завдавши шкоди діловій репутації. Суди обох інстанцій відхилили позов: апеляційний суд прямо вказав, що "скріншот сам по собі не є достатнім доказом ідентифікації автора в мережі Інтернет", оскільки надане зображення не містило ідентифікуючих даних, дати публікації й часової позначки, а сам факт попередньої роботи відповідачки в компанії не доводив авторства. Суд також відхилив відеозапис, поданий лише на стадії апеляції, як несвоєчасний доказ.
Справа № 923/1379/20 (Верховний Суд, постанова від 13.10.2021) — протилежний приклад: Верховний Суд визнав роздруківки матеріалів, розміщених в інформаційно-телекомунікаційній мережі (по суті, скріншоти), належними доказами — за умови, що вони засвідчені учасниками справи і містять URL-адресу та час фіксації. Це саме той стандарт, якому не відповів позивач у херсонській справі вище: різниця не в тому, що інформацію взяли з інтернету, а в тому, чи зафіксували її правильно.
АМКУ проти туроператора Join Up! (2019) — Антимонопольний комітет України використав скріншот як доказ у справі про введення споживачів в оману рекламою; компанію оштрафували на суттєву суму (перевірено через epravda.com.ua). Це показує той самий принцип у регуляторно-комерційному контексті: скріншот, зафіксований і використаний правильно, є повноцінним інструментом доведення порушення — не лише в приватних спорах, а й у регуляторному правозастосуванні, безпосередньо релевантному для due diligence та комплаєнс-роботи.
Справа № 753/10840/19 (Верховний Суд) — позивачка надала скріншоти переписки з телефону, планшета й Viber як докази в справі, пов'язаній із психологічним насильством. Відповідач заперечував допустимість доказів через відсутність ідентифікації номера телефону в деяких зображеннях. Верховний Суд відхилив цей аргумент, вказавши, що електронні докази потрібно оцінювати за статтями 89-100 Цивільного процесуального кодексу — комплексно, з урахуванням достовірності, належності й допустимості кожного доказу, а не відкидати формально через одну технічну деталь.
Разом ці чотири рішення вказують на той самий операційний висновок, який Molfar застосовує до кожного фрагмента OSINT-матеріалу перед тим, як він потрапляє в звіт клієнту: публікація, профіль чи документ — це зачіпка, і її доказова цінність повністю залежить від того, чи вдається впевнено встановити авторство, час і контекст. Справа № 489/3488/25 показує, що відбувається, коли цей крок пропускають. Справа № 923/1379/20 і рішення у справі Join Up! показують, як виглядає акуратне, належно зафіксоване використання того самого типу матеріалу, коли воно витримує перевірку, — та сама дисципліна, яку ми застосовуємо в роботі з репутаційного due diligence, де має значення не окремий допис, а підтверджувана закономірність. Справа № 753/10840/19 показує, що навіть належно авторизований матеріал все одно має бути зважений по суті, а не відкинутий формально, — стандарт, який так само застосовується і в перевірці кандидатів, як і в цивільному спорі.
Використання неатрибутованого онлайн-профілю для перегляду матеріалу, недоступного неавторизованому чи анонімному глядачу, — визнана OSINT-техніка, а не щось апріорі неналежне, але вона несе реальну правову й доказову вагу. Прихований профіль, який лише переглядає те, що платформа й так показує будь-якому авторизованому користувачу, не порушує статтю 361 ККУ, доки не відбувається обходу жодної системи захисту, — але може порушувати умови використання платформи, а справа № 489/3488/25 прямо показує: матеріал, зібраний у такий спосіб, стикається з іще жорсткішою перевіркою авторства й достовірності, якщо на нього взагалі покладаються як на доказ. Відповідальна практика, яку застосовує сама Molfar, передбачає документування обґрунтування перед створенням прихованого профілю, чіткий запис того, що й коли переглянуто, і ставлення до будь-якого зібраного так матеріалу як до такого, що потребує тієї ж (а по суті — ще суворішої) перевірки, що й будь-яка неперевірена зачіпка.
Ні. Стаття 5 цього закону прямо забороняє приватним організаціям і особам проводити оперативно-розшукову діяльність — вона стосується виключно десяти названих державних органів.
Наразі ні. Законопроєкт, що мав би врегулювати цю діяльність, застряг на етапі другого читання з лютого 2021 року, тож юридично обов'язкового ліцензування досі не існує.
Так, і це дедалі звичніша практика — усі чотири наведені вище рішення це підтверджують. Визначальним є не сам факт, що інформація онлайн, а те, чи можна встановити авторство й контекст, і чи зафіксовано доказ належно (URL, час, засвідчення).
Ні, доки не відбувається обходу жодної системи захисту. Стаття 361 — про несанкціонований доступ: подолання логіна, пароля чи іншого захисту, на яке немає права. Перегляд того, що й так видно будь-якому користувачу або законно авторизованому акаунту, не є несанкціонованим доступом.
Публічна доступність впливає на те, яка правова підстава обробки застосовується, — вона не скасовує обов'язок обробляти дані законно, пропорційно й безпечно. Володілець персональних даних за українським законом залишається зобов'язаним навіть тоді, коли джерело інформації було відкритим і публічним.

07 Жовтня 2026
Рада сприятиме розвитку компанії та посиленню ролі приватної розвідки у сфері трансатлантичної безпеки.
.jpg)
28 вересня 2026
Український defence tech вирізняється швидкими циклами розробки та постійним зворотним зв’язком із поля бою. Але перед інвестицією все одно потрібно перевірити структуру власності, виробничі можливості, права інтелектуальної власності та заяви щодо експорту.
Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.
Давайте обговоримо, як запит на перевірку може зробити ваші рішення надійнішими, виявити нові можливості та мінімізувати невизначеність.