Хотите понять, как Европа на деле надзирает за веб-отслеживанием, — читаете список штрафов CNIL. Французский орган по защите данных — самый агрессивный в ЕС правоприменитель по cookies, и это слово важно: большинство его крупнейших штрафов вовсе не классические GDPR-штрафы. Это cookie-штрафы, по другому закону, через путь, который позволяет Франции штрафовать Google, Facebook и Microsoft напрямую — хотя те обычно отвечают перед Ирландией.
Эта статья — реестр громких штрафов CNIL: точные суммы, правовая основа, что именно сделала каждая компания и какие штрафы с тех пор устоял высший суд Франции. Каждая цифра ведёт на регулятора или EU-зеркало его решения.
Почему большинство мегаштрафов CNIL про cookies, а не про GDPR
Здесь два отдельных правовых пути, и CNIL пользуется обоими — но самые большие и частые штрафы идут по cookie-пути.
- GDPR-путь регулирует обработку персональных данных в целом. Для трансграничных дел он подчинён one-stop-shop, который отправляет дела Big Tech в ирландскую DPC (потому что там их европейские штаб-квартиры — разобрано в реестре GDPR-штрафов Big Tech).
- Cookie-путь — это статья 82 французского закона о защите данных, которая переносит в нацправо Директиву ЕС ePrivacy — правила хранения или чтения информации (cookies, трекеров) на устройстве пользователя. Ключевое: режим ePrivacy НЕ подчинён one-stop-shop GDPR. Высший административный суд Франции, Conseil d’État, подтвердил, что CNIL может действовать против любой компании, которая ставит cookies на устройства французских пользователей, — независимо от того, где её ведущий GDPR-орган.
Второй пункт — вся суть. Именно поэтому Google, Amazon, Facebook и Microsoft за cookies штрафовала CNIL, а не Ирландия. На cookies каждый национальный регулятор сохраняет собственные зубы.
Доктрина: «отказаться должно быть так же легко, как принять»
Почти каждый cookie-штраф CNIL держится на одном простом принципе, который регулятор превратил в твёрдое право: отказ от cookies должен быть так же лёгок, как их принятие. Баннер с единственной кнопкой «Принять всё», но без столь же лёгкой «Отклонить всё» — заставляющий пользователя кликать сквозь слои меню, чтобы сказать «нет», — это недействительный дизайн согласия. В решениях по Google/Facebook принять можно было одним кликом, а отказаться — пятью (Google) или тремя (Facebook). Эта асимметрия сама по себе и была нарушением.
Это тот стандарт cookie-баннера, на который теперь ориентируется остальной ЕС.
Масштаб
CNIL — регулятор не только крупных штрафов, но и большого объёма. За 2022–2024 он вынес 495 предписаний (mises en demeure) и 150 санкций на общую сумму более 245 млн € (Годовой отчёт CNIL за 2024). Упрощённая процедура санкций — для несложных дел, с потолком 20 000 € — позволила числу санкций подскочить с 21 в 2022 до 87 в 2024, резко ускорив наказание по рутинным жалобам.
Санкции выносит не президент CNIL, а её formation restreinte — отдельная санкционная палата, отделённая от членов, которые ведут расследование.
Краткий гид по правовым основам ниже:
- Статья 82 французского закона о защите данных — правило о cookies: нужно получить свободное, информированное предварительное согласие, прежде чем хранить или читать неслужебные cookies/трекеры на устройстве. Переносит Директиву ePrivacy и стоит вне one-stop-shop GDPR.
- Статья 6 GDPR — шесть правовых оснований обработки персональных данных; нужно одно. Используется в не-cookie-делах (Criteo, Google 2019).
- Статьи 12–13 GDPR — прозрачность: ясная, доступная информация о том, что вы делаете с данными.
- Conseil d’État — высший административный суд Франции; он рассматривает жалобы на штрафы CNIL в первой и последней инстанции, поэтому когда он подтверждает штраф — штраф окончателен.
Реестр — по сумме
1. Google — 150 000 000 € — 31 декабря 2021 (cookies)
Крупнейший штраф CNIL. Google сделала отказ от cookies на google.fr и youtube.com куда сложнее, чем принятие, — пять кликов, чтобы отказаться, один — чтобы принять. 150 млн € разделены: 90 млн € на Google LLC и 60 млн € на Google Ireland, плюс предписание исправить баннер за три месяца под угрозой 100 000 € в день. Объявлено в начале января 2022.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: DLA Piper — CNIL штрафует Google на 150 млн € и Facebook на 60 млн €.
2. Google — 100 000 000 € — 7 декабря 2020 (cookies)
Первый крупный cookie-удар CNIL. Google ставила рекламные cookies на устройства пользователей google.fr без предварительного согласия, давала недостаточную информацию и держала нерабочий механизм отказа. 100 млн € на Google LLC и Google Ireland, с трёхмесячным предписанием под 100 000 € в день.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: Hunton — CNIL штрафует Google и Amazon на 135 млн €.
3. Facebook (Meta) — 60 000 000 € — 31 декабря 2021 (cookies)
В тот же день, что и cookie-штраф Google на 150 млн €. На facebook.com отказ от cookies занимал три клика против одного на принятие. 60 млн € плюс то же трёхмесячное предписание на исправление баннера.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: DLA Piper — Facebook Ireland 60 млн €.
4. Microsoft — 60 000 000 € — 22 декабря 2022 (cookies)
Поисковик Microsoft Bing ставил рекламные cookies без согласия и предлагал кнопку «принять всё», но без столь же лёгкой «отклонить всё» — чтобы отказаться, требовалось два клика. 60 млн €.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: CPO Magazine — французский регулятор штрафует Microsoft на 60 млн €.
5. Google LLC — 50 000 000 € — 21 января 2019 (GDPR)
Знаковый штраф CNIL — первый многомиллионный GDPR-штраф в ЕС — за недостаток прозрачности, плохую информацию и отсутствие действительного согласия на персонализацию рекламы при настройке Android. Вынесен до того, как у Google появилось европейское основное место учреждения, поэтому one-stop-shop не действовал. Conseil d’État оставил его в силе полностью 19 июня 2020, сделав окончательным. (Подробная запись — в реестре GDPR-штрафов Big Tech.)
Основа. GDPR — прозрачность и согласие на персонализацию рекламы.
Источник: EDPB / CNIL — 50 млн € против Google LLC.
6. Orange — 50 000 000 € — 14 ноября 2024 (смешанное)
Ведущий телеком-оператор Франции вставлял рекламу, замаскированную под письма, среди настоящих сообщений в почтовых ящиках своего webmail, без согласия, и продолжал читать cookies после того, как пользователи отозвали согласие. Рекламу в ящиках увидели более 7,8 миллиона человек. 50 млн € плюс трёхмесячное предписание под 100 000 € в день. Зафиксировано в Годовом отчёте CNIL за 2024.
Основа. Правила прямого маркетинга и статья 82 (cookies).
Источник: CNIL — Orange оштрафован на 50 млн €; EDPB-зеркало.
7. Criteo — 40 000 000 € — 22 июня 2023 (GDPR)
Парижский adtech-гигант не смог доказать наличие действительного согласия на данные поведенческой рекламы, которые он обрабатывал о миллионах людей, и нарушил ряд обязанностей по правам субъектов данных. Дело началось с жалоб noyb и Privacy International в 2018. Позднее Conseil d’État оставил штраф 40 млн € в силе.
Основа. GDPR — правовое основание (согласие) и права субъектов данных.
Источник: EDPB — французский орган оштрафовал Criteo на 40 000 000 €.
8. Amazon Europe Core — 35 000 000 € — 7 декабря 2020 (cookies)
Часть того же декабрьского решения 2020, что и cookie-штраф Google на 100 млн €. amazon.fr ставил рекламные cookies без согласия и адекватной информации. 35 млн €. Conseil d’État подтвердил санкцию.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: CNIL — Государственный совет подтвердил санкцию против Amazon 2020 года.
9. Clearview AI — 20 000 000 € — 17 октября 2022 (GDPR)
За сбор изображений лиц французских жителей без правового основания. Это часть более широкой межрегуляторной истории о том, как четыре органа ЕС ударили по одной американской компании, — полные детали в реестре штрафов Clearview AI.
Основа. GDPR — нет правового основания, права субъектов данных.
Источник: Реестр штрафов Clearview AI.
10. Yahoo — 10 000 000 € — 29 декабря 2023 (cookies)
YAHOO EMEA LIMITED оштрафован на 10 млн € (решение SAN-2023-024): посетителям yahoo.com, которые кликнули, чтобы отклонить cookies, всё равно ставили не менее 20 рекламных cookies на устройства, а пользователи Yahoo! Mail не могли отозвать согласие, не теряя доступ к сервису.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: CNIL — Yahoo! оштрафован на 10 млн €.
11. Apple — 8 000 000 € — 29 декабря 2022 (cookies/таргетинг)
CNIL оштрафовала Apple на 8 млн € (решение SAN-2022-025) по поводу App Store: рекламный идентификатор (IDFA) читали и записывали на iPhone для таргетированной рекламы без должным образом собранного предварительного согласия — рекламная настройка была заранее проставлена по умолчанию и слишком запрятана, чтобы считаться настоящим выбором.
Основа. Статья 82 французского закона о защите данных (идентификаторы устройства / таргетинг).
Источник: CNIL — Apple Distribution International оштрафована на 8 млн €.
12. TikTok — 5 000 000 € — 29 декабря 2022 (cookies)
На tiktok.com пользователи могли принять cookies одним кликом, но не имели столь же простого способа отказаться от них, а данная информация была недостаточной. 5 млн €.
Основа. Статья 82 французского закона о защите данных (cookies).
Источник: CNIL — TikTok оштрафован на 5 млн € из-за cookies.
Подстраховка Conseil d’État
Частый страх вокруг больших регуляторов — что штрафы это театр: объявили, обжаловали, тихо урезали. Послужной список CNIL говорит обратное. Высший административный суд Франции оставил в силе знаковый GDPR-штраф Google на 50 млн € (2020), cookie-санкцию Amazon на 35 млн € и штраф Criteo на 40 млн €. Поскольку Conseil d’État выступает для решений CNIL и первой, и последней инстанцией, эти подтверждения окончательны. Cookie-доктрина CNIL — отказаться должно быть так же легко, как принять — пережила судебную проверку, и именно поэтому теперь работает как фактический стандарт ЕС.
Что это значит, если у вас сайт или продукт
Список штрафов CNIL — на практике спецификация cookie-баннера:
- Ваша «Отклонить всё» должна быть так же заметна и в столько же кликов, как «Принять всё». Никакого запрятанного отказа, предотмеченных галочек, подсвеченной «Принять» при спрятанной в подменю «Отклонить». Одно это правило породило Google 150 млн €, Facebook 60 млн €, Microsoft 60 млн € и TikTok 5 млн €.
- «Отклонить» должно реально останавливать отслеживание. Yahoo оштрафовали за то, что cookies продолжали ставиться после отказа, а Orange — за то, что отслеживание продолжалось после отзыва согласия. Кнопка обязана делать то, что обещает.
- Вы отвечаете за согласие, даже когда его собирает партнёр. Criteo оштрафовали на 40 млн € за то, что он не проверял, было ли у издателей в его adtech-цепочке настоящее согласие. «Согласие собирает наш партнёр» — не оправдание.
- Cookies применяет регулятор страны, чьих пользователей вы отслеживаете, а не регулятор вашей штаб-квартиры. Учреждение в Ирландии или Люксембурге не выводит вас из-под досягаемости CNIL по cookies. Если ваш сайт грузят французские пользователи — действуют французские правила, напрямую.
Структурный выход тот же, что держит вас вне списка любого другого регулятора: не ставьте неслужебные трекеры до согласия, делайте отказ по-настоящему в один клик и предпочитайте аналитику, которая вообще не ставит идентификаторов. Сайту, построенному так, санкционной палате CNIL по cookies нечего предъявить.
Источники для независимой проверки
- CNIL — Годовой отчёт за 2024 (официальный PDF) — собственный реестр регулятора: 495 предписаний и 150 санкций на более чем 245 млн € за 2022–2024, дело Orange, упрощённая процедура.
- CNIL — sanctions и Légifrance — полный текст каждой délibération.
- Новости национальных органов EDPB — EU-зеркала решений CNIL (Criteo, Orange, Google).
- enforcementtracker.com — реестр CMS Law с фильтром по Франции.
Короткий вывод
CNIL — это место, где ЕС решает, как выглядит законный cookie-баннер. Его крупнейшие штрафы — Google, Facebook, Microsoft, Amazon, Orange, TikTok — в подавляющем большинстве про cookies по статье 82, путь, который ускользает от one-stop-shop и позволяет Франции надзирать за трекерами на собственных пользователях напрямую. Доктрина устоялась и проверена судом: отказаться должно быть так же легко, как принять, а «отклонить» обязано реально останавливать отслеживание. Постройте под это — и самой активной санкционной палате Европы нечего будет записать.