Ни один регулятор Европы не значит для ваших данных больше, чем ирландская Инспекция по защите данных (DPC), — и ни одного не критикуют сильнее. Поскольку Meta, Google, Apple, TikTok, X и LinkedIn ведут европейские операции из Дублина, DPC — их ведущий надзорный орган по one-stop-shop GDPR, и это делает регулятора страны с населением в пять миллионов передовым правоприменителем для данных сотен миллионов жителей ЕС.
Это порождает странное раздвоение личности, и этот реестр про него. DPC — одновременно источник крупнейших штрафов в истории GDPR (более 652 млн € за один 2024 год) и регулятор, которого защитники приватности обвиняют в мягкости к тем самым компаниям, за которыми надзирает. Каждая цифра ведёт на регулятора или EU-зеркало его решения.
Регулятор двух половин
Половина первая: мегаштрафы Big Tech
Почти каждый рекордный GDPR-штраф проходит через Дублин. Только за 2024 DPC наложила более 652 млн € административных штрафов — на LinkedIn (310 млн €) и Meta (251 млн € и 91 млн €) (Годовой отчёт DPC за 2024). За разные годы её решения включают штраф Meta за передачи данных в 1,2 млрд €, TikTok на 530 млн €, рекламный и детский штрафы Meta на 405 млн € и 390 млн € и WhatsApp на 225 млн €.
Они разобраны — суммы, статьи, статус — в отдельном реестре GDPR-штрафов Big Tech, поэтому здесь не повторяются дело за делом. Суть в закономерности: в нескольких крупнейших делах собственный проект DPC предлагал меньший штраф или вовсе никакого, а Европейский совет по защите данных (EDPB) — через обязывающее решение по статье 65 GDPR — предписывал поднять сумму или добавить выводы. Штрафы 1,2 млрд €, 390 млн € и 225 млн € все подняли именно так. Это и есть центральный факт о правоприменении DPC: это регулятор, который выносит самые большие цифры, но часто лишь после того, как остальная Европа его заставит.
Половина вторая: скромная внутренняя статистика
Вдали от Big Tech DPC — обычный национальный регулятор со скромной книгой штрафов, и здесь цифры маленькие:
- Tusla — 75 000 € — самый первый GDPR-штраф DPC (май 2020). Агентство по делам детей и семьи неправомерно раскрыло информацию о детях посторонним людям в трёх делах.
- Bank of Ireland — 463 000 € — за утечки данных, затронувшие Центральный кредитный реестр (Central Credit Register), которые могли ударить по кредитным рейтингам тысяч клиентов, по статьям 32(1), 33 и 34.
- Sligo County Council — 29 500 € (13 ноября 2024) — незаконное видеонаблюдение (CCTV), с временным запретом камер в нескольких местах (Годовой отчёт DPC за 2024).
- Maynooth University — 40 000 € (22 ноября 2024) — провалы безопасности и уведомления об утечке по статьям 5(1)(f), 32(1) и 33(1) (Годовой отчёт DPC за 2024).
Многие выводы DPC — вовсе не штрафы, а выговоры: Airbnb Ireland, Groupon и Apple Distribution в начале 2024 получили выговоры без денежного наказания (Годовой отчёт DPC за 2024). Контраст резкий: сотни миллионов платформам — десятки тысяч ирландскому университету или совету.
Критика: узкое горло, «обработка» и штрафы, которые не платят
DPC — самый оспариваемый регулятор в ЕС, и критика конкретна и зафиксирована:
- Аргумент об узком горле. Организации гражданского общества, в том числе Irish Council for Civil Liberties (ICCL), доказывают, что раз большинство дел Big Tech должны идти через Дублин, медленная или мягкая DPC становится узким горлом для всего ЕС — каждый другой регулятор зависит от того, сдвинется ли Ирландия (материалы ICCL / noyb).
- «Обработка» без решения. Кампанейская группа noyb (Макс Шремс) обвиняет DPC в том, что та разбирает подавляющее большинство жалоб через мировое урегулирование, а не формальные решения — в формулировке noyb, «обрабатывает» жалобы, не решая их (noyb).
- Большие цифры, мало собрано. Поскольку каждый штраф DPC должен быть подтверждён ирландским судом, а компании обжалуют, миллиарды в громких штрафах наложены, но реально заплачено очень мало — разрыв, на который критики указывают раз за разом (Cybernews).
DPC это отвергает. Она указывает на 652 млн €, наложенные в 2024, и доказывает, что часть критики one-stop-shop политически мотивирована. Обе вещи могут быть верны одновременно: DPC действительно выносит крупнейшие штрафы Европы — и её к этому раз за разом подталкивает EDPB, а завал дел, который критики считают намеренной сдержанностью, её преследует. Читатели могут сами взвесить факты — потому этот реестр и ставит ссылку на каждое утверждение.
Что это значит для вас
- Если вы Big Tech с европейской базой в Ирландии: DPC — ваш ведущий регулятор, но за ней стоит EDPB, и механизм статьи 65 означает, что устраивающий вас проект DPC всё равно может быть пересмотрен вверх остальными 26 органами. Штраф не окончателен, когда его предлагает Дублин.
- Если вы обычный ирландский контроллер: внутреннее правоприменение DPC реально, но соразмерно — Tusla, совет, университет. Избегаемые провалы — универсальные: не раскрывайте данные не тем людям (Tusla), защищайте их как надо (Bank of Ireland, Maynooth) и имейте правовое основание и пределы для слежки (видеонаблюдение Sligo).
- Если вы заявитель: трезво оценивайте сроки. Центральное обвинение критиков DPC — медлительность; особенно трансграничные жалобы могут тянуться годами.
Источники для независимой проверки
- Годовой отчёт DPC за 2024 (официальный PDF) — итог 652 млн € за 2024 и решения по LinkedIn, Meta, Sligo, Maynooth и выговоры.
- DPC — последние новости — собственные решения регулятора.
- Реестр GDPR-штрафов Big Tech — дела Meta, TikTok, WhatsApp и LinkedIn целиком, с историей статьи 65 EDPB.
- enforcementtracker.com — реестр CMS Law с фильтром по Ирландии.
Короткий вывод
DPC — самый мощный орган по данным в Европе по охвату и самый критикуемый по репутации. Она выносит крупнейшие штрафы континента — 652 млн € в 2024 — но её раз за разом подталкивает выше EDPB, а гражданское общество обвиняет в том, что она узкое горло, «обрабатывающее» жалобы без решений. Её внутренняя статистика, напротив, мала и обычна. Чтобы понять правоприменение данных в ЕС, нужно понять Дублин — обе его половины.