Огляд законодавства

Новий закон Чорногорії про персональні дані: стеля штрафу 20 000 євро зникає 19 березня 2027 року

Новий закон Чорногорії про персональні дані застосовується з 19 березня 2027 року: штрафи до 2 000 000 євро або 4% обороту, повідомлення за 72 години.

Rohat Kahraman· 14 вересня 2026 р.· 7 хв читанняОновлено · 14 вересня 2026 р.
Новий закон Чорногорії про персональні дані: стеля штрафу 20 000 євро зникає 19 березня 2027 року

Стан на 14 вересня 2026 року. Статус: Ухвалено, ще не діє. Акт: Zakon o zaštiti podataka o ličnosti (Закон про захист персональних даних), «Sl. list CG» 133/2026, акт 2294; ухвалений Скупщиною 4 вересня 2026 року (EPA 1164 XXVIII), указ 01-009/26-1569/2 від 8 вересня 2026 року, опублікований 11 вересня 2026 року. 106 статей; це новий закон замість закону 2008 року, а не зміни до нього. Набирає чинності на восьмий день після опублікування, 19 вересня 2026 року, і застосовується через шість місяців, з 19 березня 2027 року (ст. 106).

Якщо ви працюєте в Чорногорії через власне підприємство — веброзробка, дизайн, маркетинг для клієнтів з ЄС, — документи про персональні дані вашої компанії, найімовірніше, або взяті з GDPR-шаблону замовника, або розраховані на закон 2008 року, де найбільший штраф для юридичної особи становив 20 000 євро. З 19 березня 2027 року стеля інша: 2 000 000 євро або 4% світового річного обороту, залежно від того, що більше. А в GDPR-шаблоні є пастка, і вона в статті 104.

Що каже текст

Закон діє і за межами країни. Він застосовується до обробки в межах діяльності підприємства із седишем у Чорногорії, незалежно від того, де відбувається обробка (ст. 3 ч. 1), а також до компанії без седишта в Чорногорії, якщо обробка пов'язана з пропонуванням товарів чи послуг людям у Чорногорії, платно чи безплатно, або зі стеженням за їхньою поведінкою там (ст. 3 ч. 2). Така компанія письмово призначає представника в Чорногорії (ст. 28 ч. 1), крім епізодичної обробки без імовірного ризику та державних органів (ст. 28 ч. 2).

Строк відповіді на запит тепер записаний: без зайвої затримки, не пізніше одного місяця від отримання, з можливим продовженням ще на два місяці, про що людину повідомляють протягом першого місяця (ст. 13 ч. 3). Відповідь безплатна; довести, що запит явно необґрунтований чи надмірний, має компанія (ст. 13).

Чотири обов'язки мають строк або число. Про порушення безпеки даних повідомляють Агенцію без зайвої затримки і, якщо можливо, протягом 72 годин від моменту, коли про нього стало відомо (ст. 34). Посадова особа з захисту даних обов'язкова для органів влади, за масштабного систематичного стеження і за масштабної обробки особливих категорій і даних про судимість (ст. 38 ч. 1). Реєстр операцій обробки обов'язковий; звільнення для компаній до 250 працівників зникає, якщо обробка не епізодична (ст. 31). Кожна компанія має створити канал для конфіденційних повідомлень про порушення закону (ст. 82 ч. 1).

ПорушенняСтеля або діапазонСтаття
Обов'язки за ст. 9, 12 і 26-40 (представник, реєстр, безпека, повідомлення за 72 години, оцінка впливу, посадова особа)до 1 000 000 євро або для компанії до 2% світового річного обороту, що більшест. 88 ч. 1
Принципи і згода (ст. 6-8), права особи (ст. 13-23), передача всупереч ст. 46-50до 2 000 000 євро або 4%, що більшест. 88 ч. 2
Відмова співпрацювати з Агенцією чи виконувати її актдо 2 000 000 євро або 4%ст. 88 ч. 3
Немає повідомлення за 72 години, розголошення таємниці, недопуск контролера, немає каналу повідомленьюрособа 150-2 000 євро (правопорушення)ст. 89 ч. 1
Державні органи, місцеве самоврядування, публічні установиадміністративний штраф не накладаєтьсяст. 88 ч. 4

Штраф накладає сама Агенція, оскаржують його в адміністративному суді (ст. 87, 90).

Передача даних — місце, де шаблони ламаються. Рішення про адекватний рівень захисту в третій країні ухвалює Уряд Чорногорії після висновку Агенції, а не Європейська комісія (ст. 46 ч. 1). Стаття 47 ч. 2 перелічує гарантії без окремого дозволу, і пункт 3 — стандартні договірні положення Єврокомісії. Стаття 104 відкладає цей пункт до дня вступу Чорногорії до ЄС. Договірні положення з отримувачем за кордоном можливі за ст. 47 ч. 3, але з дозволу Агенції. Іноземне судове рішення про передачу даних визнається лише на підставі чинного міжнародного договору (ст. 49).

Перехідні норми: реєстр збірок даних перестає вестися 19 березня 2027 року (ст. 99); інші закони узгоджуються до 1 грудня 2026 року (ст. 102); закон 2008 року втрачає чинність 19 березня 2027 року, крім статей 35-40a про відеоспостереження (ст. 105).

Чого в тексті немає

Пропущене повідомлення за 72 години підпадає одночасно під ст. 88 ч. 1 і ст. 89 ч. 1 п. 1. Стаття 89 забороняє за одне порушення і адміністративний штраф, і санкцію за правопорушення, але не каже, за яким критерієм Агенція обирає між 1 000 000 євро і 150-2 000 євро. Цей критерій ми показати не можемо. Стаття 98 залишає старому закону лише провадження, не завершені на 19 березня 2027 року; про порушення, вчинене раніше, але з провадженням після цієї дати, текст мовчить. І стаття 104 не каже, чи вважається чинний договір на положеннях Єврокомісії договірними положеннями за ст. 47 ч. 3, для яких потрібен дозвіл.

Наше прочитання

До 19 березня 2027 року ми б зробили три речі. Перевірити ст. 3 ч. 2 і, якщо вона вас стосується, письмово призначити представника за ст. 28. Виписати всі потоки даних із Чорногорії й позначити ті, що спираються на положення Єврокомісії: поки ст. 104 тримає пункт 3, ми читаємо такий договір як договірні положення за ст. 47 ч. 3 і радимо отримати дозвіл Агенції. Оформити порядок повідомлення за 72 години та канал повідомлень як документи з відповідальною особою — обидва тягнуть відповідальність за ст. 89. Вимоги закону 2008 року до цієї дати не скасовуються.

Що не змінюється

Наглядовий орган той самий — Agencija za zaštitu ličnih podataka i slobodan pristup informacijama (ст. 52). До 19 березня 2027 року діє закон 2008 року зі стелею 20 000 євро; його логіку ми описали англійською в тексті Montenegro is not a GDPR country. Обробка даних поліцією і прокуратурою в кримінальних цілях — поза цим законом (ст. 2 ч. 2 п. 2); її регулює закон 132/2026, про який наш текст про поліцейські дані. Суди при здійсненні правосуддя Агенція, як і раніше, не перевіряє (ст. 63 ч. 2). GDPR не стає чорногорським правом: норми, пов'язані з правом ЄС, чекають вступу (ст. 104).

Як перевірити

Офіційний текст — на сайті Službeni list: sluzbenilist.me/propisi/398066. У реєстровому записі: опубліковано 11.09.2026, чинність 19.09.2026, застосування з 19.03.2027. Номер акта 2294 — у лівому верхньому куті першої сторінки; текст має 45 сторінок, статті 102-106 на останній. Парламентська справа — на сторінці акта Скупщини: № 23-3/26-12/11, EPA 1164 XXVIII, статус Usvojen. Поправка уряду додала нову статтю 4 і зсунула нумерацію, тож посилайтеся лише на опублікований текст. Наступні кроки з датами — у розділі Огляд законодавства.

Правова основа

  • Zakon o zaštiti podataka o ličnostičl. 3, 9, 13, 28, 29, 31, 34, 35, 38, 46, 47, 49, 52, 63, 76, 77, 82, 84, 88, 89, 98, 99, 100, 102, 104, 105, 106Sl. list CG 133/2026, 11.09.2026 (akt 2294)Офіційний текст
  • Predlog zakona o zaštiti podataka o ličnosti (EPA 1164 XXVIII) — Skupština Crne Gore, 28. sazivbroj 23-3/26-12/11 · ukaz 01-009/26-1569/2Skupština Crne Gore, 04.09.2026 · ukaz 08.09.2026Офіційний текст

Поширені запитання

Чи застосовується закон до компанії без офісу в Чорногорії?

Так, якщо обробка пов'язана з пропонуванням товарів чи послуг людям у Чорногорії, платно чи безплатно, або зі стеженням за їхньою поведінкою там (ст. 3 ч. 2). Така компанія письмово призначає представника в Чорногорії (ст. 28 ч. 1), крім епізодичної обробки без імовірного ризику (ст. 28 ч. 2).

З якого моменту можливий штраф до 2 000 000 євро?

З 19 березня 2027 року, коли закон починає застосовуватися (ст. 106). Стелі ст. 88: 1 000 000 євро або 2% і 2 000 000 євро або 4% світового річного обороту, що більше. Незавершені на цю дату провадження закінчуються за законом 2008 року (ст. 98).

Чи можна далі використовувати стандартні положення Єврокомісії?

Не як гарантію без дозволу. Стаття 47 ч. 2 п. 3 їх називає, але стаття 104 відкладає цей пункт до вступу Чорногорії до ЄС. Договірні положення можливі за ст. 47 ч. 3 з дозволу Агенції.

За який строк треба повідомити про порушення безпеки даних?

Без зайвої затримки і, якщо можливо, протягом 72 годин від моменту, коли про нього стало відомо, якщо порушення ймовірно створює ризик (ст. 34 ч. 1). Пропущене повідомлення — правопорушення зі штрафом 150-2 000 євро для юрособи (ст. 89 ч. 1).