Громкие суммы под GDPR огромны — и собраны вокруг горстки имён. Meta, Amazon, TikTok, Google, Uber, LinkedIn, WhatsApp. Тринадцать дел этого реестра вместе потянули на более 5 миллиардов €, и все, кроме двух, выписаны одним регулятором в одном городе: ирландской Инспекцией по защите данных (DPC) в Дублине.
Это не случайность, и с этого стоит начать понимание правоприменения по защите данных в ЕС: размер штрафа говорит вам о размере компании, о механизме ЕС, который задал цифру, и о типе нарушения — куда больше, чем о том, в какой стране живут пострадавшие субъекты данных.
Эта статья — реестр тех мегаштрафов: точные суммы, статьи GDPR за каждым, корректирующие предписания и — та часть, которую пресса роняет на следующий день, — что было дальше в суде. Потому что один из этих штрафов, второй по величине за всю историю, уже аннулирован. Каждая цифра ведёт на орган, который её выписал, либо на обязывающее решение ЕС за ней.
Почему почти все они из Ирландии
Сначала картина выглядит странно: штраф в 1,2 млрд € для Facebook выносит не Вашингтон, не Брюссель и не Берлин, а регулятор страны с населением в пять миллионов. Причина — механизм GDPR под названием one-stop-shop (единое окно).
По one-stop-shop компания, работающая по всему ЕС, отвечает перед одним ведущим регулятором — это ведущий надзорный орган (LSA), то есть орган по защите данных той страны, где у компании основное место учреждения (место, где принимаются ключевые решения о том, как и зачем обрабатывать данные — на практике её европейская штаб-квартира). Meta, Google, Apple, TikTok, X, LinkedIn и многие другие ведут европейские операции из Дублина. Поэтому для трансграничной обработки — всего, что затрагивает пользователей более чем в одной стране ЕС, — их ведущий регулятор именно ирландская DPC, хотя пострадавшие живут по всему ЕС.
Вот почему DPC, структурно национальный регулятор, выносит штрафы, переписывающие глобальные продукты. И вот почему остальные органы в этом реестре — ровно регуляторы тех стран, где оказалась европейская база конкретной компании: Amazon отвечает перед люксембургской CNPD, потому что Amazon Europe Core зарегистрирована там; Uber отвечает перед нидерландским Autoriteit Persoonsgegevens (AP), потому что его европейская база в Амстердаме. Единственное исключение — штраф Google 2019 года от французской CNIL: он выписан до того, как Google назначила европейское основное место учреждения, поэтому one-stop-shop ещё не действовал и вмешаться мог любой орган.
Почему штрафы росли: механизм статьи 65
Второй структурный факт объясняет, почему цифры поднялись с десятков миллионов до миллиарда с лишним: DPC редко задавала итоговую сумму сама.
Когда ведущий орган готовит проект трансграничного решения, возразить может любой другой заинтересованный регулятор ЕС. Если хотя бы одно возражение не удаётся снять, спор уходит в Европейский совет по защите данных (EDPB) — орган, координирующий все 27 национальных органов, — и тот выносит обязывающее решение по статье 65 GDPR, которому ведущий орган обязан следовать. В нескольких делах ниже DPC предлагала меньший штраф (или вовсе никакого), а EDPB предписывал поднять сумму или добавить выводы:
- Штраф Meta 1,2 млрд € за передачи данных вынесен вслед за обязывающим решением EDPB от 13 апреля 2023.
- Рекламные штрафы Meta на 390 млн € последовали за обязывающим решением EDPB, отвергшим основание «договор».
- Штраф TikTok 345 млн € за данные детей вырос после обязывающего решения EDPB 2/2023, добавившего вывод, которого DPC не сделала.
Так что когда вы читаете «Ирландия оштрафовала Meta», точнее будет: «EDPB через Ирландию оштрафовал Meta». Это механизм согласованности ЕС, работающий как задумано, — и причина, по которой возражение в меньшинстве, скажем, от итальянского или берлинского регулятора, может сдвинуть штраф на сотни миллионов.
Два нарушения за самыми большими суммами
Уберите имена компаний — и почти каждый мегаштраф попадает в одну из двух корзин:
-
Незаконная передача данных в третью страну. После того как высший суд ЕС в решении Schrems II 2020 года отменил соглашение ЕС–США «Privacy Shield», отправка персональных данных в США (или Китай) стала законной только при наличии стандартных договорных положений (SCC — заранее одобренный ЕС шаблон договора для экспорта данных) плюс дополнительных мер защиты, которые реально работают. Штрафы Meta 1,2 млрд € (США), Uber 290 млн € (США) и TikTok 530 млн € (Китай) — всё это одно нарушение: глава V GDPR, правила международной передачи (статьи 44–46).
-
Нет правового основания для поведенческой рекламы. Чтобы вообще обрабатывать ваши данные, компании нужно одно из шести правовых оснований в статье 6 — согласие, договор, юридическая обязанность, жизненные интересы, общественные задачи или легитимный интерес. Meta пыталась спрятать согласие на таргетинг рекламы внутри «договора» из пользовательского соглашения; Amazon и Google опирались на «легитимный интерес» или дефектное согласие. Регуляторы сказали: для поведенческой рекламы (построения рекламных профилей из вашей активности) так нельзя. Штрафы Meta 390 млн €, Amazon 746 млн €, Google 50 млн € и LinkedIn 310 млн € — всё это одно нарушение.
Третья, меньшая корзина — про данные детей (Instagram 405 млн €, TikTok 345 млн €) и провалы безопасности (скрейпинг Meta 265 млн €, утечка 251 млн €, пароли 91 млн €).
Краткий гид по статьям GDPR, которые цитируются ниже (чтобы не держать EUR-Lex открытым во вкладке; официальной русской редакции у регламента нет — точные формулировки по ссылке):
- Ст. 5 — основные принципы: законность, добросовестность и прозрачность (5(1)(a)); ограничение цели; минимизация данных; точность; ограничение хранения; целостность и конфиденциальность / безопасность (5(1)(f)); подотчётность.
- Ст. 6 — шесть правовых оснований обработки. Нужно ровно одно.
- Ст. 12–14 — прозрачность: вы обязаны понятно сказать людям, что собираете, зачем, на какой срок и какие у них права.
- Ст. 25 — защита данных по умолчанию (data-protection-by-design): меры приватности встроены в системы с самого начала, а не прикручены потом.
- Ст. 32 — безопасность обработки: подходящие технические и организационные меры (шифрование, контроль доступа, мониторинг).
- Ст. 33 — уведомление о нарушении: сообщить регулятору о значимой утечке персональных данных, обычно в течение 72 часов.
- Ст. 44–46 (глава V) — международные передачи: данные могут покинуть ЕС только при адекватном уровне защиты, например при действующих SCC плюс работающих мерах.
- Ст. 65 — полномочие EDPB выносить обязывающее решение по спору между несогласными национальными регуляторами.
- Ст. 83 (текст GDPR) — как назначают штрафы: высший уровень до 20 млн € или 4% общемирового годового оборота, в зависимости от того, что больше (за нарушение принципов, правового основания и передач), и нижний уровень до 10 млн € / 2% за более процедурные провалы.
Реестр — по сумме
По убыванию, от рекорда. По каждому делу: что произошло, сколько, статьи, статус и ссылка на источник.
1. Meta Platforms Ireland (Facebook) — 1 200 000 000 € — 22 мая 2023
Что произошло. Meta продолжала передавать персональные данные европейских пользователей Facebook в США на основании стандартных договорных положений — даже после того, как Schrems II постановил, что законы США о слежке означают: сами по себе эти положения не гарантируют защиту, эквивалентную европейской. DPC признала передачи незаконными начиная с 16 июля 2020.
Статьи. Глава V (статья 46(1)) — международные передачи без адекватных мер защиты.
Решение. 1,2 млрд € — крупнейший GDPR-штраф за всю историю — плюс предписание приостановить будущие передачи и привести прошлую обработку в соответствие за шесть месяцев. Цифру задало обязывающее решение EDPB от 13 апреля 2023; ранний проект DPC не предлагал за передачи никакого штрафа вообще.
Статус. Вынесен; Meta оспаривает решение в судах. Юридическое давление ослабло, когда в июле 2023 Еврокомиссия приняла новое решение об адекватности — Data Privacy Framework ЕС–США, дав Meta обновлённый канал передач на будущее.
Источник: EDPB — штраф 1,2 млрд € для Facebook.
2. Amazon Europe Core (Люксембург) — 746 000 000 € — 16 июля 2021 — АННУЛИРОВАН В 2026
Что произошло. После жалобы 2018 года от французской группы La Quadrature du Net на то, как Amazon получала согласие на таргетированную рекламу, люксембургская CNPD установила, что Amazon не вправе опираться на «легитимный интерес» как правовое основание обработки данных для поведенческой рекламы, а её информационные практики нарушают GDPR. Сумма впервые раскрыта в отчёте Amazon для SEC в июле 2021.
Статьи. Статья 6 (нет действительного правового основания для поведенческой рекламы) и требования прозрачности/информирования.
Решение. 746 млн € — на тот момент второй по величине GDPR-штраф за всю историю.
Статус. АННУЛИРОВАН. 12 марта 2026 люксембургский Cour administrative (Административный суд) аннулировал штраф. Важно: суд не оправдал Amazon по существу — он подтвердил, что опора на легитимный интерес не оправдана, а информационные процедуры не соответствуют требованиям. Штраф отменён по процедурным основаниям: CNPD не проанализировала должным образом степень небрежности Amazon в свете практики ЕС, сложившейся после решения 2021 года. Теперь CNPD должна провести этот анализ заново. Это самая наглядная во всём реестре иллюстрация того, что громкий штраф не окончателен, пока с ним не закончили суды.
Источники: заявление CNPD о решении от 12 марта 2026; исходная сумма — по ICLG.
3. TikTok Technology — 530 000 000 € — 2 мая 2025
Что произошло. DPC установила, что TikTok передавал данные пользователей из ЕЭП в Китайскую Народную Республику, не доказав, что данные защищены от доступа по китайскому праву на уровне, эквивалентном европейскому, и что компания не выполнила обязанности по прозрачности этих передач. В ходе расследования TikTok уверял DPC, что не хранит данные пользователей ЕЭП на серверах в Китае; в апреле 2025 он раскрыл, что вопреки этим показаниям часть данных ЕЭП всё же хранилась на китайских серверах.
Статьи. Статья 46(1) (передачи — 485 млн €) и статья 13(1)(f) (прозрачность — 45 млн €).
Решение. 530 млн € в сумме, плюс предписание привести обработку в соответствие за шесть месяцев, иначе передачи в Китай подлежат приостановке.
Источник: DPC — TikTok оштрафован на 530 млн €.
4. Meta Platforms Ireland (Instagram) — 405 000 000 € — сентябрь 2022
Что произошло. Расследование того, как Instagram обращался с данными детей, выявило: аккаунты пользователей 13–17 лет по умолчанию были публичными, а функция «бизнес-аккаунта» публично раскрывала адреса электронной почты и телефоны детей.
Статьи. Данные детей; публичные настройки по умолчанию; провалы прозрачности и правового основания.
Решение. 405 млн € — на тот момент рекордный штраф за данные детей. Окончательное решение DPC приняла 2 сентября 2022 и объявила 15 сентября 2022.
Источник: DPC — решение по расследованию Instagram.
5. Meta Platforms Ireland (Facebook + Instagram) — 390 000 000 € — 4 января 2023
Что произошло. С момента вступления GDPR в силу в 2018 Meta перестала спрашивать согласие на поведенческую рекламу и вместо этого спрятала его в правовое основание «исполнение договора» — выдавая персонализированную рекламу за часть услуги, на которую пользователь подписывается. Вслед за обязывающим решением EDPB, DPC постановила, что Meta не вправе опираться на «договор» для поведенческой рекламы.
Статьи. Статья 6 (правовое основание) для поведенческой рекламы.
Решение. Два штрафа — 210 млн € (Facebook) и 180 млн € (Instagram), 390 млн € вместе — плюс три месяца на приведение обработки в соответствие.
Источник: IAPP — DPC штрафует Meta на 390 млн € из-за основания для персонализированной рекламы.
6. TikTok Technology — 345 000 000 € — 15 сентября 2023
Что произошло. Отдельное, более раннее расследование TikTok — о том, как платформа обращалась с данными детей в период с 31 июля по 31 декабря 2020, — выявило недобросовестные настройки по умолчанию и слабую защиту пользователей 13–17 лет. После проекта решения DPC возразили итальянский и берлинский органы, и обязывающее решение EDPB 2/2023 от 2 августа 2023 обязало DPC добавить вывод о том, что TikTok нарушил принцип добросовестности.
Статьи. Данные детей; добросовестность (статья 5(1)(a)); прозрачность (составляющая в 180 млн €).
Решение. 345 млн € в сумме, выговор и предписание привести обработку в соответствие за три месяца.
Источник: DPC — штраф 345 млн € для TikTok; обязывающее решение EDPB 2/2023.
7. LinkedIn Ireland — 310 000 000 € — 22 октября 2024
Что произошло. DPC установила, что у LinkedIn (принадлежит Microsoft) нет действительного правового основания для обработки данных участников ради поведенческой рекламы и аналитики, а прозрачность для пользователей недостаточна.
Статьи. Статья 5(1)(a) (законность, добросовестность, прозрачность), статья 6(1) (правовое основание), статьи 13(1)(c) и 14(1)(c) (обязанности по информированию).
Решение. 310 млн €, выговор и предписание привести обработку в соответствие. (Зафиксировано в Годовом отчёте DPC за 2024 — собственном правоприменительном реестре регулятора.)
Источник: Годовой отчёт DPC за 2024.
8. Uber — 290 000 000 € — 22 июля 2024
Что произошло. Нидерландский AP установил, что Uber более двух лет передавал в США чувствительные данные европейских водителей — лицензии такси, геолокацию, фотографии, платёжные данные, документы, удостоверяющие личность, а в части случаев судимости и медицинские данные — вообще без какого-либо инструмента передачи (с августа 2021 компания перестала использовать SCC). Дело началось с жалоб более чем 170 французских водителей. Это третий нидерландский штраф Uber — после 600 000 € в 2018 и 10 млн € в 2023.
Статьи. Глава V — статьи 44 и 46 (международные передачи без надлежащих мер защиты), высший уровень штрафа (до 4% общемирового оборота).
Решение. 290 млн €. Окончательное решение принято 22 июля 2024 и объявлено 26 августа 2024.
Источник: EDPB — нидерландский орган штрафует Uber на 290 млн €.
9. Meta Platforms Ireland (Facebook) — 265 000 000 € — 25 ноября 2022
Что произошло. После того как данные 533 миллионов пользователей Facebook (телефоны, даты рождения, адреса электронной почты, местоположения) были собраны скрейпингом и слиты в сеть, DPC изучила инструменты Facebook Search, Messenger Contact Importer и Instagram Contact Importer. Она установила, что Meta не встроила достаточных мер защиты данных по умолчанию, чтобы предотвратить такой сбор.
Статьи. Статья 25(1) и 25(2) — защита данных по умолчанию.
Решение. 265 млн € (из составляющих 150 млн € и 115 млн €), выговор и предписание устранить нарушения. Meta оспорила решение в ирландских судах.
Источник: DPC — решение по расследованию скрейпинга Facebook.
10. Meta Platforms Ireland (Facebook) — 251 000 000 € — 12 декабря 2024
Что произошло. Это штраф за утечку токенов доступа 2018 года — уязвимость «View As», через которую злоумышленники могли захватывать аккаунты; затронуто около 29 миллионов аккаунтов. Решение DPC вынесла 12 декабря 2024, разделив его на два вывода.
Статьи. Статья 33 (уведомление о нарушении — 11 млн €) и статья 25 (защита данных по умолчанию — 240 млн €).
Решение. 251 млн € вместе. (Зафиксировано в Годовом отчёте DPC за 2024.)
Источник: Годовой отчёт DPC за 2024.
11. WhatsApp Ireland — 225 000 000 € — 2 сентября 2021
Что произошло. DPC установила, что WhatsApp недостаточно ясно объяснял пользователям и не-пользователям, как обрабатывает их данные, — включая то, как данные передаются другим компаниям Meta. Штраф существенно вырос после обязывающего решения EDPB по статье 65; проект DPC был куда меньше.
Статьи. Прозрачность — статьи 12, 13, 14 и общий принцип в статье 5(1)(a).
Решение. 225 млн €, плюс предписание привести уведомления о конфиденциальности в соответствие — что WhatsApp и сделал, переписав свою европейскую политику конфиденциальности.
Источник: DPC — решение по расследованию WhatsApp.
12. Meta Platforms Ireland (Facebook) — 91 000 000 € — 26 сентября 2024
Что произошло. Meta хранила сотни миллионов паролей пользователей в открытом виде — без шифрования, в читаемом виде — в своих внутренних системах и не уведомила и не задокументировала проблему, как требуется.
Статьи. Статья 5(1)(f) (принцип безопасности), статья 32(1) (безопасность обработки), статьи 33(1) и 33(5) (уведомление о нарушении и документирование).
Решение. 91 млн € и выговор. По Годовому отчёту DPC за 2024, решение обжаловано Meta.
Источник: Годовой отчёт DPC за 2024.
13. Google LLC — 50 000 000 € — 21 января 2019
Что произошло. Штраф, с которого началась эпоха. По жалобам групп noyb (Макс Шремс) и La Quadrature du Net французская CNIL установила, что при настройке Android-телефона Google не давала ясной, доступной информации о своей обработке данных и не получала действительного согласия на персонализацию рекламы. Поскольку Google ещё не назначила европейское основное место учреждения, one-stop-shop не действовал и CNIL могла действовать напрямую.
Статьи. Обязанности по прозрачности и информированию; отсутствие действительного правового основания (согласия) для персонализации рекламы.
Решение. 50 млн € — первый многомиллионный GDPR-штраф. Google обжаловала; 19 июня 2020 высший административный суд Франции, Conseil d’État, оставил штраф в силе полностью, сделав его окончательным.
Источник: EDPB / CNIL — штраф 50 млн € против Google LLC.
Заметка про Clearview AI
Американская компания распознавания лиц Clearview AI собрала несколько GDPR-штрафов от регуляторов ЕС (Италия, Греция, Франция, Нидерланды) по 20–30,5 млн € каждый — крупных, но из другой категории, чем дела выше, потому что у Clearview нет европейской базы и не заплачено ни по одному. У этой истории отдельный реестр: штрафы Clearview AI.
Реальность обжалований: штраф — это не платёж
Самое искажаемое в этих цифрах — будто они окончательны. Это не так. По ирландскому праву каждый штраф DPC должен быть подтверждён судом, прежде чем его удастся взыскать, и компании обжалуют. Как показывает этот реестр:
- Amazon на 746 млн € аннулирован в 2026 — второй по величине GDPR-штраф за всю историю, отменён по процедуре (хотя существо суд подтвердил, а дело вернул).
- Google на 50 млн € устоял вплоть до Conseil d’État — доказательство, что штрафы переживают обжалование.
- Meta оспаривает штраф 265 млн € за скрейпинг и обжаловала штраф 91 млн € за пароли.
Так что правильно читать заголовок так: «регулятор X решил оштрафовать компанию Y на Z €, с оговоркой на суды». Часть из этих штрафов уменьшится, часть аннулируют и выпишут заново, а несколько устоят ровно как написано. Но направление движения недвусмысленно: потолок сдвинулся с 50 млн € у Google в 2019 до 1,2 млрд € у Meta в 2023, и высший уровень статьи 83 (4% общемирового оборота) теперь в ходу регулярно.
Что это значит, если вы ведёте бизнес или делаете продукт
Вы не Meta, и ни один регулятор не откроет флагманское трансграничное расследование против вашего стартапа. Но нарушения, которые породили эти штрафы, — ровно те, в которые маленькая компания вляпывается, не заметив:
- Отправка персональных данных за пределы ЕС без работающего основания для передачи. Это самая частая тема выше (Meta, Uber, TikTok). Если вы используете американский инструмент аналитики, почты, CRM или облако — вы экспортируете персональные данные, и вам нужен действительный механизм (Data Privacy Framework ЕС–США для сертифицированных американских компаний или SCC плюс реальная оценка рисков передачи), а не просто галочка.
- Поведенческая реклама на неверном правовом основании. Meta, Amazon, Google и LinkedIn услышали одно и то же: нельзя протащить согласие на рекламное профилирование внутри «договора» или «легитимного интереса». Если вы профилируете пользователей ради таргетинга — вам почти всегда нужно свободно данное, конкретное, информированное согласие, и «свободно данное» означает, что услуга работает и при отказе.
- Настройки по умолчанию, раскрывающие данные, особенно детские. Instagram и TikTok оштрафованы за публичность по умолчанию. Приватность по умолчанию (статья 25) означает, что безопасная настройка — та, которую пользователь получает, ничего не трогая.
- Базовая безопасность. Штрафы Meta 265 млн €, 251 млн € и 91 млн € по сути — инженерные провалы: скрейпинг, против которого не заложили защиту, незакрытая дыра с захватом аккаунтов, пароли в открытом виде. Шифрование, контроль доступа, мониторинг и дисциплина уведомлений об утечках — это обязанности по GDPR, а не приятные опции.
Дешевле всего держаться вне такого списка структурно: собирать меньше, хранить короче, держать данные в ЕС и не превращать согласие в формальность, которую вы прячете. Продукт, спроектированный так, не полагается на милость регулятора — у него просто куда меньше того, за что можно оштрафовать.
Источники для независимой проверки
- enforcementtracker.com — реестр CMS Law по каждому GDPR-штрафу в ЕС/ЕЭП, с фильтрами по стране, контроллеру и сумме.
- Новости и обязывающие решения EDPB — Европейский совет по защите данных публикует обязывающие решения по статье 65, стоящие за крупнейшими штрафами.
- DPC — последние новости и Годовой отчёт DPC за 2024 — собственный реестр ирландского регулятора по штрафам Big Tech.
- Национальные регуляторы напрямую — CNIL (Франция), AP (Нидерланды), CNPD (Люксембург) по не-ирландским делам.
Короткий вывод
Самые большие GDPR-штрафы — это в подавляющем большинстве штрафы Big Tech, и в подавляющем большинстве ирландские, потому что именно там Big Tech держит европейские штаб-квартиры и туда one-stop-shop направляет дела. Полномочие EDPB по статье 65 подняло цифры с десятков миллионов до миллиардов. Но аннулирование Amazon — то напоминание, которым закрывается этот реестр: штраф — это решение регулятора, а не окончательный приговор, и настоящая история любой из этих цифр заканчивается лишь тогда, когда заканчивает последний суд.