← Реестры штрафов
GDPR EU 2016/679 AI Act EU 2024/1689

Штрафы Clearview AI: как четыре регулятора ЕС наказали одну американскую фирму распознавания лиц

Реестр штрафов GDPR, наложенных на Clearview AI органами защиты данных ЕС — Италия, Греция, Франция, Нидерланды — за скрапинг миллиардов лиц без правового основания. Точные суммы, статьи и предписания, почему компания не заплатила ни одного, и как разошёлся британский трек. Каждый факт со ссылкой на регулятора.

Clearview AI — американская компания, которая собрала скрапингом миллиарды изображений лиц из открытого интернета и соцсетей и продавала по этой базе поиск по лицу. Присутствия в Европейском союзе у неё нет. В 2022–2024 годах четыре органа защиты данных ЕС оштрафовали её по GDPR — и на практике Clearview не заплатила и не исполнила ничего.

Это реестр тех решений: точные суммы, статьи, предписания и та часть, которую регуляторы редко афишируют — что происходит, когда компания вне ЕС просто игнорирует европейский штраф. Каждая цифра и дата ниже ведёт на орган, который её вынес.

Почему это дела по GDPR — и где теперь AI Act

Все четыре решения — дела по GDPR (законность, специальная категория данных, прозрачность, обязанность назначить представителя в ЕС). Они предшествуют правоприменению по AI Act, и GDPR был тогда единственным рабочим инструментом.

Что изменилось: AI Act теперь прямо запрещает эту практику. Статья 5(1)(e) AI Act запрещает вывод на рынок, ввод в эксплуатацию для этой цели или использование ИИ-систем, которые создают или расширяют базы распознавания лиц через нецелевой скрапинг изображений лиц из интернета или с камер видеонаблюдения — почти дословное описание бизнес-модели Clearview, запрещённое с 2 февраля 2025. (Официальной русской версии AI Act нет — русский не язык ЕС; норма изложена по аутентичному английскому тексту, точная редакция — по ссылке EUR-Lex.) То есть одно и то же поведение теперь сидит сразу в двух режимах: нарушение GDPR (как обрабатываются данные) и запрещённая ИИ-практика (что собой представляет система). Этот реестр отслеживает GDPR-трек, где находятся сами штрафы.

Четыре штрафа ЕС

1. Garante (Италия) — €20 000 000 — 10 февраля 2022

Итальянский орган установил нарушение Статей 5(1)(a)(b)(e), 6, 9, 12–15 и 27 GDPR: незаконная обработка без правового основания, нарушение принципов ограничения цели и хранения, отсутствие представителя в ЕС. Помимо штрафа предписано прекратить скрапинг изображений людей в Италии, удалить уже собранные данные (включая биометрические) и назначить представителя в ЕС (EDPB, официальная сводка решения Garante).

2. Hellenic DPA (Греция) — €20 000 000 — 13 июля 2022

Греческий орган установил нарушения Статей 5(1)(a) и (2), 6, 9(1) и 9(2)(e), а также 12, 14, 15 и 27 GDPR. Это был крупнейший штраф в истории греческого DPA. Предписано удалить данные людей, находящихся в Греции, и запрещён любой дальнейший сбор или обработка данных субъектов на территории Греции методами распознавания лиц (EDPB, официальная сводка решения Hellenic DPA).

3. CNIL (Франция) — €20 000 000 + пеня €5 200 000

17 октября 2022 французский CNIL наложил €20 миллионов и предписал Clearview прекратить сбор и использование данных людей во Франции без правового основания и удалить уже собранное, добавив пеню €100 000 за каждый день просрочки сверх двух месяцев (CNIL, официальное решение). Clearview исполнение предписания не подтвердила. 13 апреля 2023 ограниченный комитет CNIL поэтому наложил пеню €5 200 000 (EDPB, официальная сводка о французской пене).

4. Dutch DPA (AP) (Нидерланды) — €30 500 000 — 16 мая 2024

Крупнейший из четырёх. Нидерландский орган установил нарушения Статьи 6 (нет законного основания), Статьи 9 (биометрика — специальная категория без правового основания), Статей 12 и 14 (прозрачность), Статей 12 и 15 (неисполнение двух запросов на доступ) и Статьи 27 (нет представителя в ЕС). Наложены четыре предписания об устранении с пенями за неисполнение, и орган предупредил, что руководители могут отвечать лично за продолжение нарушений (EDPB, официальная сводка решения нидерландского DPA).

Что объединяет четыре дела

Один паттерн повторяется в каждом решении: биометрические данные практически всех, собранные без правового основания, без прозрачности для людей в базе, и без представителя в ЕС (Статья 27) — формальной точки контакта, которую обязан назначить контролёр вне ЕС. Совокупная экспозиция: €90,5 миллиона штрафов от четырёх органов ЕС плюс ещё €5,2 миллиона французской пени за неисполнение (решение нидерландского DPA — крупнейший единичный штраф). Постоянная позиция Clearview — что как американская компания без присутствия в ЕС она не подпадает под GDPR; именно этот вопрос и решают предписания и судебная тяжба ниже. Это самый наглядный живой тест того, значит ли вообще что-нибудь европейский штраф против компании, которая отказывается взаимодействовать.

За пределами ЕС: британский ICO (сравнение, не право ЕС)

UK — вне предметного охвата klarproof (klarproof про право ЕС), но параллельное британское дело заостряет сюжет про ЕС, поэтому приведено здесь как контраст.

В мае 2022 британский регулятор ICO (Information Commissioner’s Office) оштрафовал Clearview на £7,5 миллиона и выдал предписание об устранении нарушений (enforcement notice) за скрапинг изображений жителей UK. Clearview обжаловала. 17 октября 2023 First-tier Tribunal (суд первой инстанции) постановил, что ICO не имел юрисдикции — обработка Clearview вне материального охвата UK GDPR (IAPP). ICO подал апелляцию, и 7 октября 2025 Upper Tribunal (апелляционная инстанция) отменил это постановление, признав, что юрисдикция у ICO была (обработка Clearview связана с поведенческим мониторингом), и вернул дело в First-tier Tribunal по существу; 19 декабря 2025 Clearview получила разрешение перенести спор в Court of Appeal (Апелляционный суд) (ICO, официальное заявление о решении Upper Tribunal).

Контраст в этом и есть: в ЕС нарушения и суммы по сути не оспаривались — правоприменение буксует на взыскании, а не на легитимности. В UK дело годами стояло на предварительном вопросе, мог ли регулятор действовать вообще, и до сих пор не разрешено.

Если вы скрапите данные или строите системы распознавания

  • «Мы не в ЕС» — не щит. Четыре органа применили юрисдикцию GDPR к американской компании без офиса в ЕС. Спор идёт про охват правоприменения — можно ли реально взыскать европейский штраф, — а не про то, применялся ли GDPR вообще.
  • Легального способа обрабатывать биометрию в таком масштабе почти нет. Статья 9 относит шаблоны лиц к специальной категории данных: их обработка запрещена, кроме узких исключений, и «это было публично в интернете» — не исключение и не правовое основание. Именно это — обработка биометрии без законного основания — было ядром нарушения во всех четырёх решениях (Италия, Греция, Франция, Нидерланды), а не побочным замечанием.
  • Назначьте представителя в ЕС (Статья 27), если обрабатываете данные ЕС без присутствия. Контролёр вне ЕС обязан иметь формальную точку контакта в ЕС; отсутствие её у Clearview вменялось как отдельное нарушение в каждом из четырёх решений.
  • Это поведение теперь ещё и запрещённая ИИ-практика. С 2 февраля 2025 создание или расширение базы распознавания лиц нецелевым скрапингом запрещено по Статье 5 AI Act — это самостоятельное нарушение, независимо от ответственности по GDPR.

Источники и метод

Суммы, даты, статьи и предписания взяты у вынесших органов и их официальных сводок EDPB: итальянский Garante, Hellenic DPA, французский CNIL и его пеня, нидерландский DPA; британский трек — ICO. Это живой реестр — обновляется при изменении статуса решения или британской тяжбы. Связанное: пиллар GDPR, пиллар AI Act и родственные реестры AI-дел Garante и штрафов AKI — тот же паттерн «штраф выписан, но не взыскан».