← Реестры штрафов
GDPR EU 2016/679 Испания

Штрафы AEPD: внутри самого активного правоприменителя ЕС по защите данных

Реестр крупнейших штрафов испанской AEPD — Google 10 млн €, Vodafone 8,15 млн €, CaixaBank 6 млн €, BBVA 5 млн € и другие — и почему Испания важна не размером отдельного штрафа, а объёмом: она выписывает большую долю GDPR-штрафов ЕС, чем любая другая страна. Кого оштрафовали, за что и почему в списке доминируют банки и телеком. Каждая сумма со ссылкой на первоисточник.

Испанская AEPD выписывает не самые большие GDPR-штрафы — её рекорд за всю историю, 10 млн € против Google, теряется рядом с 1,2 млрд € Meta в Ирландии. Зато Испания выписывает больше всего штрафов. Год за годом она возглавляет ЕС по числу наказаний, а в 2022 на неё пришлось около 40% всех GDPR-штрафов по всему ЕЭП по количеству (Linklaters).

Так что AEPD — тот регулятор, которого стоит читать, если хотите понять, за что штрафуют обычные компании, — не раз-в-год миллиардный заголовок, а ровный поток средних штрафов против банков, телеком-операторов и кредитных бюро, который и определяет повседневное правоприменение GDPR. Это реестр его крупнейших дел — с суммами, статьями и тем, что сделала каждая компания. Каждая цифра ведёт на регулятора или EU-зеркало его решения.

Почему Испания штрафует намного больше всех остальных

Дело не в том, что испанцы чаще теряют данные. Объём объясняют три структурные причины:

  1. Очень низкий порог для жалобы. AEPD упрощает подачу обращения любому человеку и обязана их обрабатывать. Высокий приток жалоб механически даёт высокий поток решений.
  2. Культура «сначала правоприменение» с быстрой дорожкой. AEPD разбирает большое число дел, в том числе через упрощённые процедуры для очевидных случаев, — поэтому объём растёт без того, чтобы каждое дело становилось многолетним расследованием.
  3. Сильно прицельные секторы. Испанское правоприменение кучкуется вокруг банков, телекома, энергетики и взыскания долгов / кредитных бюро — секторов, которые обрабатывают огромные объёмы персональных данных, агрессивно продают и порождают постоянные жалобы на согласие, маркетинговые звонки и неточные записи о долгах.

Итог: Испания — лидер ЕС по объёму, и её список штрафов похож не на галерею злодеев Big Tech, а на справочник национальных банков и операторов.

Краткий гид по статьям GDPR ниже:

  • Ст. 5 — основные принципы, включая законность, добросовестность и прозрачность (5(1)(a)).
  • Ст. 6 — шесть правовых оснований; нужно одно. Большинство дел AEPD держится на отсутствующем или недействительном основании.
  • Ст. 13–14 — обязанность давать людям ясную информацию о том, как используются их данные.
  • Ст. 17право на стирание («право на забвение»).
  • Ст. 32 — безопасность обработки (основа штрафов за утечки вроде Air Europa).
  • LOPDGDDLey Orgánica 3/2018, испанский закон, имплементирующий GDPR, по которому работает AEPD.

Реестр — по сумме

1. Google LLC — 10 000 000 € — май 2022

Крупнейший штраф AEPD за всю историю — 10 млн €. Установлено, что Google незаконно передавала персональные данные пользователей третьей стороне — исследовательскому проекту «Lumen», который публикует запросы на удаление контента, — и препятствовала праву на стирание, направляя запросы об удалении через Lumen вместо того, чтобы чисто их исполнять.

Статьи. Статья 6 (нет действительного правового основания для передачи) и статья 17 (право на стирание).

Источник: Lexology — штраф испанского органа 10 млн € против Google LLC.


2. Vodafone España — 8 150 000 € — 11 марта 2021

На тот момент крупнейший штраф в истории AEPD, обнародован 11 марта 2021. Он объединил несколько нарушений по ряду производств — прежде всего незаконный маркетинг и провалы согласия и управления данными в агрессивном телемаркетинге Vodafone.

Статьи. Статья 6 (правовое основание / согласие) и связанные обязанности по прозрачности и контролю над обработчиком.

Источник: Four Law — миллионная санкция против Vodafone España.


3. CaixaBank — 6 000 000 € — январь 2021

Банк оштрафован за незаконную обработку персональных данных клиентов и за то, что не дал адекватной информации о том, как эти данные используются, — конкретно за дефектные требования к действительному согласию и порочный процесс его сбора.

Статьи. Статья 6 (правовое основание / согласие) и статьи 13–14 (обязанности по информированию).

Источник: EDPB — AEPD налагает штраф 6 000 000 € на CaixaBank.


4. BBVA — 5 000 000 € — декабрь 2020

Банк Banco Bilbao Vizcaya Argentaria использовал расплывчатые, неясные формулировки для описания своей обработки в политике конфиденциальности и рассылал маркетинговые сообщения без действительного согласия — за что AEPD назначила 5 млн €.

Статьи. Статья 5 (прозрачность) и статья 6 (правовое основание / согласие).

Источник: Lexology — испанский регулятор налагает свои крупнейшие штрафы.


5. Equifax Ibérica — 1 000 000 € — 26 апреля 2021

Испанское подразделение кредитного бюро Equifax оштрафовано на 1 млн € за пять отдельных нарушений GDPR, связанных с тем, как оно обрабатывало кредитные и долговые данные людей, — классическая мишень испанского правоприменения, потому что неточные или незаконно хранимые записи о долгах порождают ровный поток жалоб.

Статьи. Несколько — законность, качество данных и права субъектов данных при обработке кредитной информации.

Источник: RGPDblog — AEPD штрафует Equifax на 1 млн € за пять нарушений GDPR.


6. Air Europa — 600 000 € — 2021

Авиакомпания оштрафована за утечку данных, раскрывшую данные банковских карт клиентов. Тяжело сыграл отягчающий фактор: пострадали не только испанские пользователи, но и путешественники со всего мира, чьи платёжные данные оказались доступны злоумышленникам.

Статьи. Статья 32 (безопасность обработки) и обязанности по реагированию на утечку.

Источник: Civio — Vodafone, BBVA, EDP и Mercadona среди крупнейших штрафов Испании по защите данных.


Закономерность: согласие, маркетинг и записи о долгах

Отступите от имён — и у правоприменения AEPD ясная форма, и она не та же, что у Ирландии или Франции:

  • Доминируют банки и телеком. CaixaBank, BBVA, Vodafone — а по более широкому списку Telefónica, Mercadona, энергокомпания EDP и другие. Это компании, которые держат данные на миллионы клиентов и постоянно им продают.
  • Повторяющийся грех — согласие и прозрачность, а не передачи данных. Там, где Ирландия штрафует Big Tech за отправку данных в США, а Франция штрафует всех за cookies, Испания штрафует национальных чемпионов за маркетинг без действительного согласия и непрозрачные политики конфиденциальности.
  • Долговые и кредитные данные — отдельная категория. Equifax, взыскатели долгов и кредитные бюро всплывают раз за разом, потому что в Испании неточная запись в реестре должников (fichero de morosos) — частая и хорошо понятная жалоба.
  • Утечки закрывают список — самый ясный пример Air Europa, где провал безопасности раскрыл платёжные данные по всему миру.

Что это значит, если вы ведёте бизнес в Испании

AEPD не выделит вас за то, что вы малы, — она работает с объёмом, и одна обоснованная жалоба может открыть дело. Избегаемые ошибки конкретны:

  • Не ведите маркетинг без чистого согласия. Штрафы Vodafone, BBVA и CaixaBank по сути — штрафы за маркетинговое согласие. Если вы звоните, пишете на почту или шлёте SMS клиентам ради маркетинга — нужно согласие, которое вы можете доказать, и лёгкий способ отписаться.
  • Пишите политику конфиденциальности, понятную обычному человеку. BBVA оштрафовали отчасти за расплывчатые формулировки. «Мы можем обрабатывать ваши данные для разных целей» — это не информация, а приглашение к штрафу.
  • Исполняйте запросы на стирание как положено. Рекордный штраф Google был отчасти про то, что удаление направляли через побочный канал вместо того, чтобы просто исполнить. Когда человек просит удалить — удаляйте.
  • Если держите долговые или кредитные данные, держите их точными и законными. Это самая обжалуемая категория в Испании.

Структурная защита везде одна: ясное правовое основание, информация простым языком, согласие, которое вы можете доказать и отозвать, и безопасность, которая держит. AEPD штрафует много — но штрафует за одну и ту же горстку провалов, снова и снова.

Источники для независимой проверки

Короткий вывод

Испания — правоприменительный двигатель ЕС по чистой пропускной способности: она штрафует чаще всех, и её список заполнен банками, телекомом и кредитными бюро, а не Big Tech. Суммы средние — 5 млн €–10 млн € на вершине, — но урок масштабируется на любой бизнес: в Испании штрафуют за маркетинг без согласия, непрозрачные уведомления о конфиденциальности, неправильно обработанное стирание и неточные долговые данные. Ни одно из этого не требует миллиардного бюджета, чтобы избежать, — только дисциплины делать согласие и прозрачность как надо.