Эстония в реестре GDPR-штрафов всегда была белым пятном. Пока Ирландия выписывала Meta 1,2 млрд €, а Нидерланды — 290 млн € Uber’у, эстонская Andmekaitse Inspektsioon (AKI) за первые пять лет действия GDPR (с мая 2018 по ноябрь 2022) выписала 29 штрафов на общую сумму 1 924 € — самый большой составил 280 €. Это не опечатка. Двести восемьдесят евро.
В сентябре 2025 года всё изменилось: AKI выписала 3 000 000 € OÜ Allium UPI — оператору программы лояльности сети аптек Apotheka. Самый большой штраф в истории эстонской защиты данных. И за ним стоит история не про злую инспекцию, а про правовую систему, которая шесть лет физически не могла штрафовать юрлица под GDPR — пока в ноябре 2023-го парламент это не починил.
В этой статье — все публично известные дела AKI с конкретными суммами, статьями GDPR, описанием нарушений и судьбой каждого решения в суде. Прямые ссылки на регулятора, прессу и реестр enforcementtracker.com в каждом деле.
Почему эстонские штрафы такие маленькие
Проблема не в инспекции, а в Уголовном кодексе.
В Эстонии нет административных штрафов под GDPR — только производство по делу о проступке (väärteomenetlus, misdemeanor proceeding). Это уголовно-процессуальная конструкция, которая до недавнего времени требовала идентифицировать конкретное физическое лицо-виновника внутри организации. Если AKI хотела наказать компанию за слитую базу — нужно было сначала найти конкретного айтишника, директора или ответственного, который недосмотрел, и доказать его персональную вину. На практике — почти невозможно для организационных нарушений.
Параллельно действовал общий потолок штрафов за проступки в 400 000 € — что само по себе было ниже верхней планки GDPR (20 млн € / 4% оборота).
Отсюда и историческая статистика, которую цитируют Sorainen в обзоре по Балтии — за период с 25 мая 2018 по ноябрь 2022 AKI выписала 29 штрафов на общую сумму 1 924 €, максимальный — 280 €, средний — около 66 €. Параллельно — 18 принудительных платежей (sunniraha — эстонское взыскание за неисполнение предписания) на общую сумму 33 000 €, максимальный 10 000 €.
Текущая разбивка по годам — по официальной странице статистики AKI:
| Год | Обращений (узкая категория) | Производств väärtegu | Штрафов (всего) |
|---|---|---|---|
| 2021 | 1 813 | 11 | 10 |
| 2022 | 1 325 | 7 | 12 |
| 2023 | 1 910 | 8 | 12 |
| 2024 | 1 742 | 7 | 7 |
| 2025 | 1 784 | 6 | 5 |
Узкая категория обращений на странице статистики (1 742 за 2024) считает «вопросы, меморандумы и запросы по доступу к информации (FOI)». В пресс-релизе AKI за 2024 фигурирует другая, расширенная цифра — 4 162 обращения: туда дополнительно входят звонки на консультативную линию, медиа-запросы, требования и жалобы. Это разные методологии учёта, и сравнивать историческую узкую категорию с расширенной нельзя.
Сводных сумм по штрафам года и средних значений AKI на этой странице не публикует — для них нужен годовой отчёт в виде PDF.
Реформа 1 ноября 2023: AKI наконец получила зубы
Поправки в Уголовный кодекс (Riigi Teataja, IKS), вступившие 1 ноября 2023:
- Сняли требование идентификации физлица — теперь юрлицо отвечает за «недостаточный контроль или организационные провалы» как самостоятельный состав. Можно штрафовать саму компанию.
- Подняли срок давности с 2 до 3 лет — больше дел успевают доходить до решения.
- Чётко прописали, что общий потолок 400 000 € не применяется к специальным составам GDPR — открыли путь к штрафам уровня 20 млн € / 4% оборота, как требует регламент.
Это объясняет, почему все по-настоящему крупные эстонские штрафы датированы 2024–2025: до реформы их физически нельзя было выписать.
DLA Piper в своём страновом обзоре по Эстонии пишет об этом прямо: «Estonian law does not recognize administrative fines, requiring enforcement through misdemeanor proceedings instead» — и связывает реформу 2023 года с появлением первого штрафа в 3 млн €.
Полный реестр известных дел
Дела упорядочены по сумме штрафа — от рекордных к историческим микро-делам. По каждому: за что, сколько, оспорили ли, ссылка на источник.
Краткий гид по статьям GDPR, которые цитируются ниже (чтобы не держать EUR-Lex открытым во вкладке):
- Ст. 5 — семь основных принципов защиты данных: законность, добросовестность и прозрачность; ограничение цели (данные, собранные для X, нельзя использовать для несвязанного Y); минимизация; точность; ограничение хранения (удалять, когда больше не нужно); целостность и конфиденциальность; подотчётность.
- Ст. 6 — шесть законных оснований для обработки персональных данных: согласие, договор, юридическое обязательство, жизненные интересы, общественная задача, легитимный интерес. Нужно ровно одно, чтобы обработка была законной.
- Ст. 7 — условия валидного согласия (свободное, специфическое, информированное, недвусмысленное; легко отозвать).
- Ст. 9 — данные особой категории (здоровье, генетика, биометрия, религия, сексуальная ориентация и т.п.) — для них правила строже, чем для обычных данных.
- Ст. 12 / Ст. 14 — прозрачность: вы должны чётко сообщать людям, какие данные вы собираете, зачем, на какой срок, какие у них права.
- Ст. 24 — общая ответственность контролёра: вы должны внедрить (и уметь доказать) надлежащие меры, обеспечивающие соответствие обработки GDPR.
- Ст. 25 — защита данных по умолчанию и через дизайн: средства защиты приватности встраиваются в системы с самого начала, а не прикручиваются потом.
- Ст. 32 — безопасность обработки: должны быть применены подходящие технические и организационные меры (шифрование, контроль доступа, мониторинг и т.п.).
- Ст. 37–38 — требования к специалисту по защите данных (DPO): когда DPO обязателен, кого можно назначать, условия независимости.
1. Allium UPI OÜ (Apotheka) — 3 000 000 € — 5 сентября 2025
Что было. В начале 2024 хакер получил доступ к базе программы лояльности сети аптек Apotheka и скачал данные более 750 000 человек — имена, личные коды (isikukood), контакты, адреса доставки и детальную историю покупок (что особенно чувствительно для аптеки — раскрывает медицинские состояния). По расследованию AKI, неавторизованный доступ повторялся неоднократно, и базовых средств защиты — двухфакторной аутентификации, мониторинга подозрительной активности — попросту не было.
Статьи GDPR. По годовому отчёту AKI за 2025, штраф основан на ст. 5(1)(f) (принцип целостности и конфиденциальности), ст. 24 (общая ответственность контролёра), ст. 25 (защита данных по умолчанию и через дизайн) и ст. 32 (безопасность обработки) — не только на ст. 32. Суть нарушения: недостаточные технические и организационные меры безопасности.
Решение. AKI выписала 3 000 000 € — крупнейший штраф в истории эстонской защиты данных и первый в Эстонии, попавший в международные обзоры.
Статус. ОСПАРИВАЕТСЯ. Allium UPI входит в MM Grupp Маргуса Линнамяэ (холдинг, владеющий оптовой компанией Magnum Medical и розничными сетями Apotheka, Apotheka Beauty и Pet City). Компания подала жалобу, публично заявив, что они «не были небрежны и не оставляли данные без защиты». Судебные слушания начались 6 апреля 2026 в Харьюском уездном суде. По состоянию на май 2026 дело в активной фазе рассмотрения, решение первой инстанции пока не вынесено.
Источники: пресс-релиз AKI (5 сентября 2025), enforcementtracker ETid-2858, aritehnoloogia.ee — заявление Allium UPI о жалобе, kaubandus.ee — суд стартовал 6 апреля 2026.
2. Asper Biogene OÜ — 85 000 € — 10 января 2025
Что было. В 2023 году систему генетической лаборатории Asper Biogene атаковали и похитили около 100 000 файлов с персональными и медицинскими данными примерно 10 000 человек, включая результаты генетических тестов. По заявлению директора AKI Pille Lehis — крупнейшая утечка медицинских данных в истории Эстонии по числу затронутых людей. После утечки появились случаи вымогательства — мошенники писали затронутым людям, угрожая публикацией.
Статьи GDPR. По годовому отчёту AKI за 2024, 85 000 € разделены на два отдельных состава со ссылкой на ст. 5(1)(f) + ст. 32 (состав на 80 000 €) и ст. 37(5) + ст. 38(6) (состав на 5 000 €) — не «ст. 32 плюс общая ст. 37–38».
Решение. AKI разделила нарушения на два состава:
- 80 000 € — нарушение принципа целостности и конфиденциальности (ст. 5(1)(f)) и недостаточная безопасность (ст. 32) для специальной категории данных (геном + здоровье — самое чувствительное, что может обрабатывать частная компания).
- 5 000 € — требования к Data Protection Officer (ст. 37(5) о компетенции, ст. 38(6) о конфликте интересов): на роль DPO компания назначила единственного члена правления, у которого, по выводу AKI, отсутствовала и независимость (конфликт интересов с руководством), и компетенция в вопросах защиты данных.
Итого — 85 000 €.
Статус. ОТМЕНЁН СУДОМ. Тартуский уездный суд 26 июня 2025 отменил решение и прекратил производство. AKI подала кассацию в Верховный суд (Riigikohus), который отказал в принятии дела в конце августа 2025 (ERR сообщил об отказе 28 августа 2025). Asper Biogene дело выиграл окончательно. На enforcementtracker эта запись (ETid-2594) отображается как €0 — это отражение пост-судебного статуса.
Источники: enforcementtracker ETid-2594, Postimees, Riigikohus постановление.
3. Viljandi Haigla SA — 40 000 € — 2024
Что было. Руководство Вильяндиской больницы расследовало пропажу психотропных лекарств из больничной аптеки. Решение — взять анализы мочи у 18 сотрудников. По логике AKI: даже если сотрудники формально согласились, в трудовых отношениях такое «согласие» не свободно (ст. 7 GDPR), а обработка касается данных о здоровье — специальной категории по ст. 9.
Статьи GDPR. По годовому отчёту AKI за 2024, 40 000 € — за нарушение порядка получения действительного согласия субъекта данных по ст. 5, ст. 6, ст. 7 и ст. 9; AKI квалифицировала это как нарушение процедуры действительного согласия, а не (как указывалось здесь раньше) только ст. 6, 9 и 7(4).
Решение. 40 000 €.
Статус. ОТМЕНЁН СУДОМ. 18 декабря 2024 Тартуский уездный суд решил, что больница не нарушала GDPR — анализы были добровольными, доказательство тому — что не все сотрудники их сдали (если бы было давление, сдали бы все). Кассация AKI поступила в Верховный суд 27 января 2025. В начале июня 2025 Riigikohus подтвердил, что больница не виновна (ERR сообщил о решении 5 июня 2025), но изменил основание прекращения с «отсутствия состава» на «истечение срока давности».
Источники: ERR (Riigikohus решение), Sakala (Postimees), Eesti Kohtud.
4. SA Pere Sihtkapital — 30 000 € — 26 июня 2024
Что было. Фонд «Pere Sihtkapital» (Семейный целевой капитал) проводил исследование о бездетных эстонках по заказу Тартуского университета. Для рассылки опроса фонд получил персональные данные тысяч женщин из Регистра населения — имена, личные коды, email-адреса, телефоны — и опросил их по чувствительным темам репродукции и семейной жизни. AKI квалифицировала это как обработку без надлежащего правового основания: данные из госрегистра нельзя использовать для произвольного социологического опроса, даже исследовательского.
Статьи GDPR. Ст. 5 (минимизация, ограничение цели) + ст. 6 (правовое основание) + ст. 9 (специальные категории — данные о здоровье/репродукции).
Решение. 30 000 €.
Статус. ОКОНЧАТЕЛЬНО ОТМЕНЁН. 13 мая 2025 Харьюский уездный суд аннулировал штраф и закрыл производство — но по процессуальному, а не по существу. Суд решил, что эстонская норма не соответствует праву ЕС в части того, как должна устанавливаться вина юрлица. AKI подала кассацию в Верховный суд (Riigikohus). В июне 2025 Riigikohus отказал в принятии кассации. Дело закрыто, штраф отменён окончательно. Сама AKI специально отметила, что ни одна судебная инстанция так и не рассмотрела по существу вопрос соответствия обработки данных GDPR — отмена прошла на чисто процессуальной аргументации.
Источники: AKI, итог разбирательства, ERR (1-я инстанция), ERR (Riigikohus, итог).
5. Krediidiregister OÜ — предписание + 10 000 € за каждое невыполненное требование — 2023
Не штраф в строгом смысле, а ettekirjutus (предписание) с привязанным к нему sunniraha (принудительным платежом за неисполнение). Но достаточно публичный случай, чтобы попасть в новостную ленту EDPB.
Что было. Krediidiregister OÜ публиковал на своём сайте данные о просрочках платежей и налоговых долгах физических лиц, связанных с юрлицами. Доступ открывался после клика «принимаю легитимный интерес», без аутентификации пользователя и без логирования. По проверке AKI:
- легитимный интерес толком не оценивался;
- неидентифицированные пользователи получали доступ к чувствительным данным;
- политика конфиденциальности была дырявой и не соответствовала ст. 12, 14 GDPR;
- сторонние cookies ставились без согласия.
Статьи GDPR. Ст. 5 (принципы) + ст. 6 (правовое основание) + ст. 7 (условия согласия) + ст. 12 и 14 (прозрачность и информирование).
Решение. Развёрнутое предписание: прекратить раскрытие данных физлиц, проверять легитимный интерес перед каждым раскрытием, ограничить объём раскрываемых данных, исключить неидентифицированный доступ, выровнять политику конфиденциальности под GDPR, убрать сторонние cookies без согласия. К каждому пункту — 10 000 € sunniraha в случае невыполнения.
Статус. Корректирующее производство, без классического штрафа. Krediidiregister обязали привести сайт в соответствие.
Источник: EDPB news.
6. Запросы из любопытства (uudishimupäring) и исторические микро-штрафы, 2018–2024
Дореформенный (до 2024) правоприменительный массив Эстонии — это в основном uudishimupäring, «запросы из любопытства»: чиновники и медработники, поднимающие данные о знакомых, соседях или родственниках в госсистемах (полицейские базы, национальная медицинская информационная система) без служебного основания. Юридически это обработка вне служебных задач — обычно ст. 5 (ограничение цели) плюс ст. 6 (нет правового основания).
Поскольку до реформы 1 ноября 2023 года, описанной выше, AKI могла оштрафовать только идентифицируемое физлицо через väärteomenetlus, такие дела давали длинный хвост символических штрафов, а не громких санкций:
- По обзору Sorainen по Балтии, за период с 25 мая 2018 по ноябрь 2022 AKI выписала 29 штрафов на общую сумму 1 924 € — максимальный 280 €, средний около 66 €.
- Собственный годовой отчёт AKI за 2024 даёт более длинную перспективу: с мая 2018 по декабрь 2024 штрафы за проступки назначались 35 раз, в диапазоне 12–280 €, средний 66 €, все — только физлицам (два из этих решений позже отменены судом).
- Тот же отчёт отмечает, что штрафы в недавно завершённых производствах uudishimupäring теперь попадают в диапазон 300–800 €, и что в 2024 году AKI вынесла один штраф 500 € по §157¹ Уголовного кодекса за незаконное раскрытие данных особой категории.
Ни одно из этих отдельных микро-дел не попадает в именные публичные реестры — они ниже порога, который enforcementtracker.com отслеживает для юрлиц. Важен паттерн, а не отдельное дело: пока юрлица вообще нельзя было штрафовать, эстонское «правоприменение GDPR» на практике означало десятки штрафов до 300 € отдельным чиновникам — именно поэтому пятилетний агрегат остался ниже 2 000 €.
Незакрытые жалобы (без публичного штрафа)
В реестре жалоб noyb против AKI числятся четыре дела против эстонской инспекции — это претензии noyb (организация Макса Шремса) к самой AKI за бездействие, а не штрафы AKI кому-то:
- Elisa Eesti AS (C029-19, подана 17.08.2020) — нарушения по передаче данных. Статус — на рассмотрении более 4 лет.
- Allepal OÜ (C029-20, 18.08.2020) — передача данных. По данным noyb — «выиграно» (вероятно, AKI применила корректирующие меры без штрафа).
- SIA TV NET (C029-21, 17.08.2020) — латвийская TV NET, передача данных. На рассмотрении более 4 лет.
- Bolt (C056, 02.03.2022) — права субъекта данных. Помечено как «выиграно» — вероятно, Bolt привёл практику в соответствие, штраф не выписывался.
Эти дела показывают другой характерный паттерн AKI: даже когда есть очевидная жалоба, инспекция чаще выпускает предписание, чем штрафует. Жёсткие штрафы остаются исключением.
Что AKI чаще всего штрафует
Если посмотреть на дела выше, видно три устойчивых сюжета:
1. Утечки данных из-за слабой защиты (ст. 32). Allium UPI 3 млн €, Asper Biogene 80 тыс. € — оба про одно и то же: компания с большой клиентской базой не настроила базовых вещей (двухфакторку, мониторинг, шифрование резервных копий) — и её взломали. Это самый дорогой класс нарушений.
2. Использование данных вне исходной цели. Pere Sihtkapital (опрос вместо регистра), Viljandi haigla (анализы для расследования вместо лечения), Krediidiregister (раскрытие вместо контроля). Ст. 5 — ограничение цели. Часто завязано на специальные категории по ст. 9 (здоровье, генетика).
3. «Любопытство» сотрудников в служебных системах — uudishimupäring. Чиновники и медработники, запрашивающие госсистемы без служебного основания: десятки микро-штрафов физлицам за 2018–2024. Это рутинная правоприменительная работа, без громких новостей.
Что в этом списке вы не увидите: штрафов за веб-аналитику, cookies, отсутствие баннера согласия на сайте, неправильную форму согласия. У AKI за всю историю не было ни одного публичного штрафа за аналитику без согласия — в отличие от французской CNIL, которая в 2022 предписала французским сайтам уйти с Google Analytics, или австрийского DSB. Это не значит, что Эстония разрешает что угодно — это значит, что AKI приоритизирует утечки и злоупотребление чувствительными данными, а не вопросы трекеров.
Почему AKI постоянно проигрывает в суде
Из крупных дел 2023–2025 годов три окончательно отменены: Asper Biogene, Pere Sihtkapital, Viljandi haigla. Во всех трёх Riigikohus подтвердил исход — либо рассмотрев по существу (Asper Biogene, Viljandi haigla), либо отказом в принятии кассации AKI (Pere Sihtkapital, июнь 2025). Allium UPI — единственное крупное дело, всё ещё на рассмотрении.
Это не AKI плохо работает — это структурная проблема эстонского права:
- Уголовно-процессуальная конструкция väärtegu плохо приспособлена для GDPR-нарушений организационного характера.
- Реформа 1 ноября 2023 решила часть проблем, но не имеет обратной силы — дела, начатые до неё (Pere Sihtkapital, Viljandi), идут по старым правилам и часто падают на том, что в момент нарушения нельзя было идентифицировать конкретного виновника.
- Срок давности 2 года (до реформы) уже сам по себе закрывал часть дел — Riigikohus в Viljandi haigla прямо изменил основание на «истечение срока».
Allium UPI — первое крупное дело, начатое после реформы. По нему как раз и проверится, работает ли новая правовая конструкция в реальной судебной практике. Решение по нему задаст тон следующим 5–10 годам в Эстонии.
Что это значит, если у вас бизнес в Эстонии
Не расслабляйтесь от того, что максимальный штраф в истории — 3 миллиона €, и тот оспаривается. Тренд однозначный: до 2023 года штрафовать было нечем, после 2023 — есть. Apotheka — это первое дело, не последнее. AKI получила правовой инструмент, годовой отчёт за 2024 и пресс-релиз фиксируют 4 162 обращения за 2024 год и явный курс на более жёсткое реагирование на утечки.
Что AKI ловит чаще всего — то, чего вы можете избежать чисто инженерно:
- Утечки клиентских БД из-за слабой защиты — двухфакторка, ротация ключей, мониторинг доступа, шифрование резервных копий.
- Обработка специальных категорий (здоровье, биометрия, генетика) без отдельного правового основания и расширенных мер защиты.
- Использование данных из госрегистров, программ лояльности, медкарт «не по назначению» — ст. 5 (ограничение цели).
- Назначение DPO формально (член правления, директор, бухгалтер) — без реальной независимости и компетенции. Это отдельный состав, в Asper Biogene стоило 5 000 €.
- Доступ сотрудников к данным без служебной необходимости — uudishimupäring. Решается логированием и алертами, а не страшными разговорами на ковре.
Что AKI пока почти не штрафует — но это не лицензия: аналитика и cookies. Тем не менее, если вы используете Google Analytics с передачей данных в США, формально вы попадаете в ту же категорию, по которой CNIL в 2022 предписала французским операторам сайтов привести настройку в соответствие (предписания CNIL). AKI этим не занималась — но noyb подаёт жалобы по всей Европе, и эстонские сайты в их портфеле (noyb AKI) уже есть.
Источники для самостоятельной проверки
Если хотите перепроверить или искать более свежие дела:
- enforcementtracker.com — реестр CMS Law со всеми GDPR-штрафами в ЕС/ЕЭЗ. Фильтр Country → Estonia покажет все эстонские записи. По состоянию на май 2026 — две: ETid-2858 (Allium UPI) и ETid-2594 (Asper Biogene). Дела Pere Sihtkapital, Viljandi haigla и uudishimupäring-микро-штрафы выше в этот реестр не попадают — вероятно, потому что это штрафы в порядке производства о проступке, ниже того порога, по которому реестр обычно отслеживает дела против юрлиц.
- aki.ee/uudised — официальные новости AKI на эстонском, с пресс-релизами по штрафам. Сайт защищён бот-фильтром, открывается из браузера.
- aastaraamat.aki.ee — годовой отчёт AKI за 2024 со статистикой и описанием ключевых судебных дел.
- edpb.europa.eu/…/estonia — публикации Европейского совета по защите данных, тегированные Эстонией.
- Riigi Teataja, IKS — действующий текст эстонского Закона о защите персональных данных.
- Postimees, ERR, Sakala — эстонские СМИ системно освещают каждый новый штраф AKI и судебные решения по нему.
Короткий вывод
Эстония 5+ лет была самой мягкой GDPR-юрисдикцией ЕС не потому, что AKI не хотела штрафовать, а потому что эстонский Уголовный кодекс не давал её штрафовать юрлица. Реформа 1 ноября 2023 это починила. Allium UPI 3 млн € — первое дело новой эпохи, и его исход в Харьюском уездном суде определит, насколько серьёзными станут штрафы дальше.
Если вы строите продукт, в котором обрабатываете данные пользователей — большинство дел выше показывают, что AKI штрафует не за выбор инструмента аналитики, а за утечки, обработку «не по назначению» и формальный подход к DPO. Подход «приватность по умолчанию» (privacy-by-design) — минимизация данных, отказ от cookies и фингерпринтинга, локальное определение геолокации без передачи IP куда бы то ни было, короткие сроки хранения — выводит вас из всех трёх категорий не как маркетинговый ход, а как инженерная позиция.