Зміст

Автор

Колишній офіцер британської армії, спеціаліст із ведення спостереження та виявлення цілей, а також менеджер проєктів (engagement manager) у Bain & Company; має понад десять років досвіду роботи в консалтингу, сфері прямих інвестицій та венчурного капіталу в країнах Західної Європи.

Чимало матеріалів про OSINT для розслідувачів посилаються на закони, які писали зовсім не для них. Закон "Про оперативно-розшукову діяльність" згадують як мало не універсальне правило гри для будь-кого, хто шукає інформацію в мережі, хоча насправді він регулює повноваження десяти конкретно названих державних органів і прямо забороняє приватним особам та організаціям його застосовувати. Для due diligence команди, корпоративного розслідувача чи клієнта, який замовляє таку роботу, знати, які правила дійсно стосуються виконавця, так само важливо, як знати, що ці правила взагалі існують. Нижче — що реально діє, що ні, і що показують чотири реальні українські судові рішення про те, як результати OSINT-роботи витримують перевірку в суді.

Ключові тези

  • Закон "Про оперативно-розшукову діяльність" регулює приховані методи роботи державних органів — поліції, СБУ, розвідки та ще семи названих відомств. Він прямо забороняє приватним організаціям і особам проводити оперативно-розшукову діяльність як юридично визначену категорію — але це не забороняє і не регулює дослідження публічно доступної інформації, яким займається OSINT.
  • Що реально зв'язує приватного OSINT-практика: Закон "Про захист персональних даних" № 2297-VI, стаття 361 Кримінального кодексу (несанкціоноване втручання в інформаційні системи), і стаття 32 Конституції разом із прямою дією статті 8 Європейської конвенції з прав людини.
  • В Україні приватні детективи сьогодні не потребують жодної ліцензії для роботи. Законопроєкт про врегулювання цієї діяльності застряг на етапі другого читання ще з лютого 2021 року.
  • Чотири реальні українські судові рішення показують одну й ту саму закономірність: суди все частіше приймають цифрові докази (скріншоти, переписку в месенджерах), але результат щоразу залежить від того, чи можна достовірно встановити авторство, час і контекст — а не від самого факту, що інформація була онлайн.
  • Усе нижче стосується саме українського права. Та сама організація, що працює з британськими контрагентами чи структурами, потребує окремого аналізу за британським правом — це не взаємозамінні системи.

Закони, які найчастіше застосовують неправильно: ОРД

Закон України "Про оперативно-розшукову діяльність" — найчастіше згадуваний (і найчастіше неправильно застосовуваний до приватної практики) закон у текстах про розслідування в інтернеті. Він встановлює рамки, за якими визначені державні органи можуть проводити приховані методи роботи — негласне спостереження, використання конфіденційного співробітництва, доступ до певних видів інформації — під наглядом прокуратури та суду.

Стаття 5 цього закону прямо називає десять уповноважених суб'єктів: Національну поліцію, Державне бюро розслідувань, Службу безпеки України, Службу зовнішньої розвідки, Державну прикордонну службу, Управління державної охорони, Державну кримінально-виконавчу службу, розвідувальний орган Міністерства оборони, Національне антикорупційне бюро та Бюро економічної безпеки. Та сама стаття прямо забороняє проведення оперативно-розшукової діяльності будь-якими іншими підрозділами, а також громадськими й приватними організаціями та особами.

Це не означає, що приватному due diligence бізнесу заборонено шукати інформацію. Оперативно-розшукова діяльність — вузько визначена юридична категорія конкретних прихованих методів, не синонім "пошуку інформації про людину чи компанію". Дослідження публічно доступних джерел — реєстрів, медіа, соціальних мереж, судових реєстрів — залишається законним для будь-кого, приватного розслідувача зокрema, так само як робота з публічно проіндексованою інформацією не підпадає під RIPA у Британії. Плутанина виникає саме тому, що обидва терміни — "оперативно-розшукова діяльність" і "OSINT" — звучать схоже, хоча означають принципово різні речі.

Що насправді регулює приватну OSINT-роботу в Україні

Закон "Про захист персональних даних" № 2297-VI. Це найважливіший на практиці документ. Будь-хто, хто збирає, зберігає чи використовує персональні дані, зібрані через OSINT, — включно з приватним розслідувачем чи due diligence фірмою — є володільцем або розпорядником персональних даних за цим законом і підпадає під його базові принципи: законність мети обробки, адекватність і ненадмірність обсягу даних, точність, обмежений строк зберігання. Публічна доступність інформації не скасовує ці зобов'язання — вона впливає на те, яка правова підстава обробки застосовується, а не на те, чи потрібна вона взагалі. Варто чесно зазначити: чинний закон 2010 року написаний за зразком старої директиви ЄС, а не GDPR, — проєкт наближення до GDPR (№ 8153) ще не прийнятий остаточно, тож режим захисту даних в Україні сьогодні менш деталізований, ніж британський UK GDPR.

Стаття 361 Кримінального кодексу України. Діє незалежно від того, хто проводить дослідження. Криміналізує несанкціоноване втручання в роботу інформаційних, автоматизованих, електронних комунікаційних систем — це і є чітка межа між пошуком того, що вже публічно доступне чи проіндексоване (законний OSINT), і спробою обійти логін, пароль чи іншу систему захисту, щоб дістатися того, що не повинно бути доступним (несанкціонований доступ, кримінальний злочин). Базовий склад — штраф від 1 000 до 3 000 неоподатковуваних мінімумів доходів громадян, пробаційний нагляд або обмеження волі до трьох років.

Конституція України, стаття 32, і стаття 8 Європейської конвенції з прав людини. Стаття 32 Конституції прямо забороняє збір, зберігання, використання й поширення конфіденційної інформації про особу без її згоди, крім випадків, визначених законом. Україна ратифікувала Європейську конвенцію з прав людини 1997 року і підпадає під юрисдикцію Європейського суду з прав людини напряму — на відміну від британської моделі, де захист приватності між приватними сторонами забезпечується через деліктне право (misuse of private information), в Україні стаття 8 ЄКПЛ діє як частина міжнародного зобов'язання держави, підкріплена конституційною нормою. Для OSINT-практика це означає те саме на практиці: компіляція й поширення інформації, щодо якої особа мала обґрунтоване очікування приватності, може стати підставою для претензії навіть без жодного державного органу в кадрі.

Жодної обов'язкової ліцензії для самого розслідувача, що це все виконує. Законопроєкт № 3010 "Про приватну детективну діяльність" пройшов перше читання 17.02.2021 — і відтоді, за офіційною карткою на сайті Верховної Ради, вже п'ять років "готується на друге читання" без реального руху. Попередня версія закону (2015-2017) була ветована Президентом, а спроба Ради подолати вето провалилася в грудні 2018-го. Практичний результат: сьогодні будь-хто може назвати себе приватним детективом в Україні без жодної ліцензії — абсолютно та сама ситуація, що й у Британії. Це робить описані вище закони плюс добровільне дотримання професійних стандартів єдиним реальним орієнтиром для клієнта, що оцінює постачальника такої послуги, Molfar включно: що саме регулює вашу роботу, якщо не ліцензія?

Що насправді сказали українські суди: чотири рішення

Законодавство встановлює межі; судова практика показує, що відбувається, коли докази, зібрані через OSINT, справді потрапляють до судді. Ці чотири реальні українські рішення охоплюють захист ділової репутації, конкурентне право та цивільний процес — і закономірність в усіх чотирьох однакова: сам факт, що інформація була онлайн, ніколи не був проблемою; проблемою щоразу було те, чи можна достовірно встановити авторство, чи докази отримано належним чином, і чи правильно суд їх зважив.

Справа № 489/3488/25 (Херсонський міський суд, рішення 03.03.2026; Херсонський апеляційний суд, 13.04.2026) — юридична особа подала позов проти колишньої працівниці, стверджуючи, що та поширила недостовірну інформацію про компанію в Telegram-групі, завдавши шкоди діловій репутації. Суди обох інстанцій відхилили позов: апеляційний суд прямо вказав, що "скріншот сам по собі не є достатнім доказом ідентифікації автора в мережі Інтернет", оскільки надане зображення не містило ідентифікуючих даних, дати публікації й часової позначки, а сам факт попередньої роботи відповідачки в компанії не доводив авторства. Суд також відхилив відеозапис, поданий лише на стадії апеляції, як несвоєчасний доказ.

Справа № 923/1379/20 (Верховний Суд, постанова від 13.10.2021) — протилежний приклад: Верховний Суд визнав роздруківки матеріалів, розміщених в інформаційно-телекомунікаційній мережі (по суті, скріншоти), належними доказами — за умови, що вони засвідчені учасниками справи і містять URL-адресу та час фіксації. Це саме той стандарт, якому не відповів позивач у херсонській справі вище: різниця не в тому, що інформацію взяли з інтернету, а в тому, чи зафіксували її правильно.

АМКУ проти туроператора Join Up! (2019) — Антимонопольний комітет України використав скріншот як доказ у справі про введення споживачів в оману рекламою; компанію оштрафували на суттєву суму (перевірено через epravda.com.ua). Це показує той самий принцип у регуляторно-комерційному контексті: скріншот, зафіксований і використаний правильно, є повноцінним інструментом доведення порушення — не лише в приватних спорах, а й у регуляторному правозастосуванні, безпосередньо релевантному для due diligence та комплаєнс-роботи.

Справа № 753/10840/19 (Верховний Суд) — позивачка надала скріншоти переписки з телефону, планшета й Viber як докази в справі, пов'язаній із психологічним насильством. Відповідач заперечував допустимість доказів через відсутність ідентифікації номера телефону в деяких зображеннях. Верховний Суд відхилив цей аргумент, вказавши, що електронні докази потрібно оцінювати за статтями 89-100 Цивільного процесуального кодексу — комплексно, з урахуванням достовірності, належності й допустимості кожного доказу, а не відкидати формально через одну технічну деталь.

Що це означає для OSINT-практики, а не лише для права

Разом ці чотири рішення вказують на той самий операційний висновок, який Molfar застосовує до кожного фрагмента OSINT-матеріалу перед тим, як він потрапляє в звіт клієнту: публікація, профіль чи документ — це зачіпка, і її доказова цінність повністю залежить від того, чи вдається впевнено встановити авторство, час і контекст. Справа № 489/3488/25 показує, що відбувається, коли цей крок пропускають. Справа № 923/1379/20 і рішення у справі Join Up! показують, як виглядає акуратне, належно зафіксоване використання того самого типу матеріалу, коли воно витримує перевірку, — та сама дисципліна, яку ми застосовуємо в роботі з репутаційного due diligence, де має значення не окремий допис, а підтверджувана закономірність. Справа № 753/10840/19 показує, що навіть належно авторизований матеріал все одно має бути зважений по суті, а не відкинутий формально, — стандарт, який так само застосовується і в перевірці кандидатів, як і в цивільному спорі.

Яка активність — який закон

OSINT-активність Закон(и), що реально регулюють Стосується приватних розслідувачів?
Приховане спостереження, доступ до каналів зв'язку як спецметод Закон "Про оперативно-розшукову діяльність" Ні — лише 10 названих державних органів
Збір, зберігання, аналіз персональних даних, знайдених через OSINT Закон "Про захист персональних даних" № 2297-VI Так — стосується будь-якого володільця/розпорядника даних
Доступ до системи чи облікового запису понад публічно доступне Стаття 361 Кримінального кодексу України Так — стосується будь-кого, незалежно від сектору
Збір/поширення інформації з обґрунтованим очікуванням приватності Ст. 32 Конституції, ст. 8 ЄКПЛ Так, опосередковано — через конституційну норму й міжнародне зобов'язання держави
Використання результатів OSINT як доказу (репутаційні спори, регуляторні справи, судові процеси) Судова практика (див. вище) / ЦПК ст. 89-100 Так — суди застосовують однакові стандарти незалежно від того, хто зібрав докази
Робота розслідувачем як така Законопроєкт № 3010 (ще не прийнятий) Жодної обов'язкової ліцензії наразі не діє

Приховані онлайн-профілі: де етика складніша

Використання неатрибутованого онлайн-профілю для перегляду матеріалу, недоступного неавторизованому чи анонімному глядачу, — визнана OSINT-техніка, а не щось апріорі неналежне, але вона несе реальну правову й доказову вагу. Прихований профіль, який лише переглядає те, що платформа й так показує будь-якому авторизованому користувачу, не порушує статтю 361 ККУ, доки не відбувається обходу жодної системи захисту, — але може порушувати умови використання платформи, а справа № 489/3488/25 прямо показує: матеріал, зібраний у такий спосіб, стикається з іще жорсткішою перевіркою авторства й достовірності, якщо на нього взагалі покладаються як на доказ. Відповідальна практика, яку застосовує сама Molfar, передбачає документування обґрунтування перед створенням прихованого профілю, чіткий запис того, що й коли переглянуто, і ставлення до будь-якого зібраного так матеріалу як до такого, що потребує тієї ж (а по суті — ще суворішої) перевірки, що й будь-яка неперевірена зачіпка.

Поширені запитання

Чи поширюється закон "Про оперативно-розшукову діяльність" на приватних розслідувачів?

‍Ні. Стаття 5 цього закону прямо забороняє приватним організаціям і особам проводити оперативно-розшукову діяльність — вона стосується виключно десяти названих державних органів.

Чи потрібна в Україні ліцензія приватному детективу?

‍Наразі ні. Законопроєкт, що мав би врегулювати цю діяльність, застряг на етапі другого читання з лютого 2021 року, тож юридично обов'язкового ліцензування досі не існує.

Чи можна використати скріншот соцмережі як доказ в українському суді?

‍Так, і це дедалі звичніша практика — усі чотири наведені вище рішення це підтверджують. Визначальним є не сам факт, що інформація онлайн, а те, чи можна встановити авторство й контекст, і чи зафіксовано доказ належно (URL, час, засвідчення).

Чи є перегляд публічного профілю в соцмережі порушенням статті 361 ККУ?

‍Ні, доки не відбувається обходу жодної системи захисту. Стаття 361 — про несанкціонований доступ: подолання логіна, пароля чи іншого захисту, на яке немає права. Перегляд того, що й так видно будь-якому користувачу або законно авторизованому акаунту, не є несанкціонованим доступом.

Як це узгоджується із Законом про захист персональних даних, якщо інформація вже публічна?

‍Публічна доступність впливає на те, яка правова підстава обробки застосовується, — вона не скасовує обов'язок обробляти дані законно, пропорційно й безпечно. Володілець персональних даних за українським законом залишається зобов'язаним навіть тоді, коли джерело інформації було відкритим і публічним.

‍

Перетворіть інтелект у дію
Замовити послугу
Замовити послугу
Black Plus Icon

28 вересня 2026

Інвестиції в українські defence tech: формати, ризики та due diligence

Український defence tech вирізняється швидкими циклами розробки та постійним зворотним зв’язком із поля бою. Але перед інвестицією все одно потрібно перевірити структуру власності, виробничі можливості, права інтелектуальної власності та заяви щодо експорту.

Переглянути всі
Переглянути всі
White Plus Icon
Отримайте чіткість, необхідну, щоб рухатися з упевненістю

Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.