Испанская AEPD выписывает не самые большие GDPR-штрафы — её рекорд за всю историю, 10 млн € против Google, теряется рядом с 1,2 млрд € Meta в Ирландии. Зато Испания выписывает больше всего штрафов. Год за годом она возглавляет ЕС по числу наказаний, а в 2022 на неё пришлось около 40% всех GDPR-штрафов по всему ЕЭП по количеству (Linklaters).
Так что AEPD — тот регулятор, которого стоит читать, если хотите понять, за что штрафуют обычные компании, — не раз-в-год миллиардный заголовок, а ровный поток средних штрафов против банков, телеком-операторов и кредитных бюро, который и определяет повседневное правоприменение GDPR. Это реестр его крупнейших дел — с суммами, статьями и тем, что сделала каждая компания. Каждая цифра ведёт на регулятора или EU-зеркало его решения.
Почему Испания штрафует намного больше всех остальных
Дело не в том, что испанцы чаще теряют данные. Объём объясняют три структурные причины:
- Очень низкий порог для жалобы. AEPD упрощает подачу обращения любому человеку и обязана их обрабатывать. Высокий приток жалоб механически даёт высокий поток решений.
- Культура «сначала правоприменение» с быстрой дорожкой. AEPD разбирает большое число дел, в том числе через упрощённые процедуры для очевидных случаев, — поэтому объём растёт без того, чтобы каждое дело становилось многолетним расследованием.
- Сильно прицельные секторы. Испанское правоприменение кучкуется вокруг банков, телекома, энергетики и взыскания долгов / кредитных бюро — секторов, которые обрабатывают огромные объёмы персональных данных, агрессивно продают и порождают постоянные жалобы на согласие, маркетинговые звонки и неточные записи о долгах.
Итог: Испания — лидер ЕС по объёму, и её список штрафов похож не на галерею злодеев Big Tech, а на справочник национальных банков и операторов.
Краткий гид по статьям GDPR ниже:
- Ст. 5 — основные принципы, включая законность, добросовестность и прозрачность (5(1)(a)).
- Ст. 6 — шесть правовых оснований; нужно одно. Большинство дел AEPD держится на отсутствующем или недействительном основании.
- Ст. 13–14 — обязанность давать людям ясную информацию о том, как используются их данные.
- Ст. 17 — право на стирание («право на забвение»).
- Ст. 32 — безопасность обработки (основа штрафов за утечки вроде Air Europa).
- LOPDGDD — Ley Orgánica 3/2018, испанский закон, имплементирующий GDPR, по которому работает AEPD.
Реестр — по сумме
1. Google LLC — 10 000 000 € — май 2022
Крупнейший штраф AEPD за всю историю — 10 млн €. Установлено, что Google незаконно передавала персональные данные пользователей третьей стороне — исследовательскому проекту «Lumen», который публикует запросы на удаление контента, — и препятствовала праву на стирание, направляя запросы об удалении через Lumen вместо того, чтобы чисто их исполнять.
Статьи. Статья 6 (нет действительного правового основания для передачи) и статья 17 (право на стирание).
Источник: Lexology — штраф испанского органа 10 млн € против Google LLC.
2. Vodafone España — 8 150 000 € — 11 марта 2021
На тот момент крупнейший штраф в истории AEPD, обнародован 11 марта 2021. Он объединил несколько нарушений по ряду производств — прежде всего незаконный маркетинг и провалы согласия и управления данными в агрессивном телемаркетинге Vodafone.
Статьи. Статья 6 (правовое основание / согласие) и связанные обязанности по прозрачности и контролю над обработчиком.
Источник: Four Law — миллионная санкция против Vodafone España.
3. CaixaBank — 6 000 000 € — январь 2021
Банк оштрафован за незаконную обработку персональных данных клиентов и за то, что не дал адекватной информации о том, как эти данные используются, — конкретно за дефектные требования к действительному согласию и порочный процесс его сбора.
Статьи. Статья 6 (правовое основание / согласие) и статьи 13–14 (обязанности по информированию).
Источник: EDPB — AEPD налагает штраф 6 000 000 € на CaixaBank.
4. BBVA — 5 000 000 € — декабрь 2020
Банк Banco Bilbao Vizcaya Argentaria использовал расплывчатые, неясные формулировки для описания своей обработки в политике конфиденциальности и рассылал маркетинговые сообщения без действительного согласия — за что AEPD назначила 5 млн €.
Статьи. Статья 5 (прозрачность) и статья 6 (правовое основание / согласие).
Источник: Lexology — испанский регулятор налагает свои крупнейшие штрафы.
5. Equifax Ibérica — 1 000 000 € — 26 апреля 2021
Испанское подразделение кредитного бюро Equifax оштрафовано на 1 млн € за пять отдельных нарушений GDPR, связанных с тем, как оно обрабатывало кредитные и долговые данные людей, — классическая мишень испанского правоприменения, потому что неточные или незаконно хранимые записи о долгах порождают ровный поток жалоб.
Статьи. Несколько — законность, качество данных и права субъектов данных при обработке кредитной информации.
Источник: RGPDblog — AEPD штрафует Equifax на 1 млн € за пять нарушений GDPR.
6. Air Europa — 600 000 € — 2021
Авиакомпания оштрафована за утечку данных, раскрывшую данные банковских карт клиентов. Тяжело сыграл отягчающий фактор: пострадали не только испанские пользователи, но и путешественники со всего мира, чьи платёжные данные оказались доступны злоумышленникам.
Статьи. Статья 32 (безопасность обработки) и обязанности по реагированию на утечку.
Источник: Civio — Vodafone, BBVA, EDP и Mercadona среди крупнейших штрафов Испании по защите данных.
Закономерность: согласие, маркетинг и записи о долгах
Отступите от имён — и у правоприменения AEPD ясная форма, и она не та же, что у Ирландии или Франции:
- Доминируют банки и телеком. CaixaBank, BBVA, Vodafone — а по более широкому списку Telefónica, Mercadona, энергокомпания EDP и другие. Это компании, которые держат данные на миллионы клиентов и постоянно им продают.
- Повторяющийся грех — согласие и прозрачность, а не передачи данных. Там, где Ирландия штрафует Big Tech за отправку данных в США, а Франция штрафует всех за cookies, Испания штрафует национальных чемпионов за маркетинг без действительного согласия и непрозрачные политики конфиденциальности.
- Долговые и кредитные данные — отдельная категория. Equifax, взыскатели долгов и кредитные бюро всплывают раз за разом, потому что в Испании неточная запись в реестре должников (fichero de morosos) — частая и хорошо понятная жалоба.
- Утечки закрывают список — самый ясный пример Air Europa, где провал безопасности раскрыл платёжные данные по всему миру.
Что это значит, если вы ведёте бизнес в Испании
AEPD не выделит вас за то, что вы малы, — она работает с объёмом, и одна обоснованная жалоба может открыть дело. Избегаемые ошибки конкретны:
- Не ведите маркетинг без чистого согласия. Штрафы Vodafone, BBVA и CaixaBank по сути — штрафы за маркетинговое согласие. Если вы звоните, пишете на почту или шлёте SMS клиентам ради маркетинга — нужно согласие, которое вы можете доказать, и лёгкий способ отписаться.
- Пишите политику конфиденциальности, понятную обычному человеку. BBVA оштрафовали отчасти за расплывчатые формулировки. «Мы можем обрабатывать ваши данные для разных целей» — это не информация, а приглашение к штрафу.
- Исполняйте запросы на стирание как положено. Рекордный штраф Google был отчасти про то, что удаление направляли через побочный канал вместо того, чтобы просто исполнить. Когда человек просит удалить — удаляйте.
- Если держите долговые или кредитные данные, держите их точными и законными. Это самая обжалуемая категория в Испании.
Структурная защита везде одна: ясное правовое основание, информация простым языком, согласие, которое вы можете доказать и отозвать, и безопасность, которая держит. AEPD штрафует много — но штрафует за одну и ту же горстку провалов, снова и снова.
Источники для независимой проверки
- AEPD — resoluciones — поисковая база каждого санкционного решения регулятора (на испанском).
- AEPD — Memoria 2025 (официальный годовой отчёт) — собственный отчёт AEPD о годе правоприменения.
- Новости национальных органов EDPB — EU-зеркала крупнейших решений AEPD (CaixaBank, Vodafone).
- enforcementtracker.com — реестр CMS Law; фильтр по Испании показывает, почему она возглавляет ЕС по числу штрафов.
Короткий вывод
Испания — правоприменительный двигатель ЕС по чистой пропускной способности: она штрафует чаще всех, и её список заполнен банками, телекомом и кредитными бюро, а не Big Tech. Суммы средние — 5 млн €–10 млн € на вершине, — но урок масштабируется на любой бизнес: в Испании штрафуют за маркетинг без согласия, непрозрачные уведомления о конфиденциальности, неправильно обработанное стирание и неточные долговые данные. Ни одно из этого не требует миллиардного бюджета, чтобы избежать, — только дисциплины делать согласие и прозрачность как надо.