Итальянский Garante — один из самых агрессивных органов по защите данных в ЕС, и у его списка штрафов очень особая форма. Уберите знаменитые AI-дела — мировую первую блокировку ChatGPT и AI-штрафы Garante — и оставшееся заполнено двумя темами, которых большинство других регуляторов едва касаются: непрошеный телемаркетинг и управление работниками через алгоритм.
Это реестр тех GDPR-штрафов: телеком- и энергогиганты, наказанные за телефонный маркетинг людям, которые не давали согласия, и платформы гиг-экономики, оштрафованные за то, что алгоритм оценивал, ранжировал и наказывал курьеров. Каждая цифра ведёт на регулятора или EU-зеркало его решения.
Почему в итальянском списке доминирует телемаркетинг
В Италии непрошеные маркетинговые звонки — настоящая социальная напасть, и Garante годами с ней борется: в годовом отчёте есть отдельные разделы про незаконный телемаркетинг в телеком-секторе, энергетике и за их пределами (Garante, Relazione 2024). Повторяющиеся нарушения одни и те же во всех делах:
- звонки людям, которые никогда не давали согласия или были в публичном реестре отказов (Registro Pubblico delle Opposizioni);
- покупка контакт-листов у третьих сторон без проверки, как было получено согласие;
- провал контроля над переданной на аутсорс сетью продаж, которая генерировала звонки — иногда с поддельных или незарегистрированных номеров, иногда по поддельным договорам.
Вторая итальянская специальность новее и смотрит дальше вперёд: Garante был среди первых регуляторов в мире, кто оштрафовал компанию за алгоритмическое управление — использование автоматической системы для оценки и наказания гиг-работников без прозрачности и права на человеческий пересмотр.
Краткий гид по положениям GDPR ниже:
- Ст. 5–6 — принципы и необходимость действительного правового основания (здесь почти всегда согласие на маркетинг).
- Ст. 13–14 — ясно сказать людям, как используются их данные.
- Ст. 22 — право не быть объектом чисто автоматизированных решений со значимыми последствиями — сердце дел о гиг-работниках.
- Ст. 25 — защита данных по умолчанию.
- Ст. 28 — обязанность контроллера контролировать своих обработчиков (переданные на аутсорс колл-центры и агентства продаж).
Реестр — по сумме
1. Enel Energia — 79 100 000 € — 8 февраля 2024 — рекордный GDPR-штраф Италии
Крупнейший GDPR-штраф, который Garante когда-либо налагал. Четыре компании продвигали договоры на электричество и газ Enel без какого-либо разрешения от Enel, используя поддельные формы и удостоверения личности; затем Enel использовала персональные данные, привязанные минимум к 9 300 договорам, полученным так. Garante установил, что Enel не контролировала агентства, действовавшие от её имени.
Статьи. Статья 5 и статья 25 (подотчётность, защита данных по умолчанию), статья 28 (провал контроля над обработчиками) в части платформы «N.Eve».
Статус. Enel объявила, что будет обжаловать.
Источник: DataGuidance — Garante штрафует Enel Energia на 79,10 млн €.
2. TIM — 27 802 496 € — 15 января 2020
Долгие годы — рекордный итальянский штраф. С января 2017 по начало 2019 Garante получил сотни жалоб на непрошеные маркетинговые звонки TIM — сделанные без согласия или вопреки тому, что получатели были в публичном реестре отказов, плюс недействительные согласия и избыточное хранение.
Статьи. Статья 5, статьи 6/7 (согласие) и обязанности по прозрачности.
Источник: EDPB — итальянский орган штрафует TIM на 27,8 млн €.
3. Enel Energia — 26 500 000 € — 16 декабря 2021
Отдельное, более раннее дело Enel (не путать со штрафом 79,1 млн € 2024 года выше). После сотен жалоб на непрошеные звонки от имени Enel — часть с предзаписанными сообщениями — Garante оштрафовал Enel за агрессивный телемаркетинг и нарушение принципа подотчётности.
Статьи. Статья 5 (подотчётность) и правила правового основания и согласия для маркетинга.
Источник: EDPB — итальянский орган штрафует Enel Energia на 26,5 млн €.
4. Clearview AI — 20 000 000 € — 2022
За сбор изображений лиц итальянцев без правового основания. Часть межрегуляторной истории, рассказанной целиком в реестре штрафов Clearview AI.
Статьи. Статьи 5, 6 и 9 (нет правового основания, данные особой категории) и права субъектов данных.
Источник: Реестр штрафов Clearview AI.
5. Wind Tre — 16 729 600 € — 9 июля 2020
Телеком-оператора оштрафовали за незаконный прямой маркетинг — пользователи получали непрошеные SMS, письма и автоматические звонки без согласия, — и Garante запретил дальнейшую обработку данных, собранных без согласия. (В тот же день Garante оштрафовал и Iliad на 0,8 млн €.)
Статьи. Статья 5, статьи 6/7 (согласие) и статьи 13–14 (информирование).
Источник: EDPB — итальянский орган штрафует Wind на 17 млн € и Iliad на 0,8 млн €.
6. Vodafone Italia — 12 250 000 € — 12 ноября 2020
За незаконную обработку данных миллионов пользователей ради телемаркетинга, после сотен жалоб на непрошеные звонки от Vodafone и её сети продаж. Поразительная находка: звонки шли с поддельных номеров, не зарегистрированных в ROC — официальном реестре операторов связи Италии.
Статьи. Статья 5, статья 6 (согласие) и обязанности по контролю над обработчиком.
Источник: EDPB — Vodafone оштрафован более чем на 12 млн € итальянским органом.
7. Foodinho (Glovo) — 2 600 000 € — июль 2021 — дело об алгоритме
Знаковое дело. Принадлежащую Glovo платформу доставки Foodinho оштрафовали за то, как её алгоритм управлял курьерами: он оценивал и ранжировал работников, не объясняя им, как работает система, не гарантировал точность этих алгоритмических оценок и не давал курьеру способа получить человеческий пересмотр или оспорить автоматическое решение. Один из первых в мире GDPR-штрафов, прицельно нацеленных на управление через алгоритм.
Статьи. Статья 5, статья 13 (прозрачность) и статья 22 (автоматизированное принятие решений).
8. Deliveroo Italy — 2 500 000 € — 2021
Вынесен в той же волне внимания к платформам гиг-экономики. Итальянское подразделение Deliveroo оштрафовали на 2,5 млн € за то, как оно обращалось с данными курьеров и алгоритмом, которым ими управляли, — недостаточная прозрачность об автоматических системах, управлявших их работой.
Статьи. Статья 5, статья 13 (прозрачность) и статья 22 (автоматизированное принятие решений).
Источник: TechCrunch — итальянский орган и штрафы за алгоритмы гиг-экономики.
Две закономерности, один регулятор
Список Garante говорит, что итальянского регулятора на деле волнует:
- Телемаркетинг — основная масса денег. Enel (дважды, включая рекорд 79,1 млн €), TIM, Wind Tre, Vodafone, Iliad — крупнейшие итальянские штрафы в подавляющем большинстве про звонки людям, которые не давали согласия, и про компании, не уследившие за переданными на аутсорс агентствами и колл-центрами, действующими от их имени. Если вы ведёте любой исходящий маркетинг в Италию — это та практика, которая применима к вам.
- Алгоритмическое управление зародилось здесь. Штрафы Foodinho и Deliveroo поставили Garante в число первых регуляторов мира, заявивших, что автоматическая система, оценивающая и наказывающая работников, — это вопрос GDPR: ей нужны прозрачность, точность и человек, которому работник может пожаловаться. По мере того как AI входит в HR и найм, эти дела — шаблон.
Отдельную, столь же пионерскую AI-линию Garante — блокировку ChatGPT и штрафы OpenAI и Replika — смотрите в специальном реестре AI-штрафов Garante.
Что это значит, если вы работаете в Италии
- Не звоните и не пишите без доказуемого согласия — и сверяйтесь с реестром отказов. Каждый телеком- и энергоштраф выше сводится к этому. Согласие должно быть конкретным, задокументированным и соблюдаемым против Registro Pubblico delle Opposizioni.
- Вы отвечаете за свою сеть продаж. Штраф Enel 79,1 млн € по сути был за то, что она не контролировала агентства, генерировавшие договоры от её имени. «Это сделали наши партнёры» — противоположность защите по статье 28.
- Если алгоритм оценивает, ранжирует или наказывает людей, относитесь к нему как к статье 22. Работники (и клиенты) имеют право знать логику, иметь точные входные данные и человека, который может пересмотреть решение. Построить систему автоматической оценки без этого — ровно то, что стоило денег Foodinho и Deliveroo.
Структурное лечение неэффектно: чистое, задокументированное согласие; реальный надзор за третьими сторонами, действующими за вас; и человеческий пересмотр, встроенный в любое автоматическое решение, которое существенно затрагивает человека.
Источники для независимой проверки
- Garante — Relazione 2024 (официальный годовой отчёт) — отдельные разделы про незаконный телемаркетинг в телекоме, энергетике и других секторах.
- Garante — newsroom (английский) — собственные решения и пресс-релизы регулятора.
- Новости национальных органов EDPB — EU-зеркала решений по TIM, Enel, Wind Tre, Vodafone и Foodinho.
- enforcementtracker.com — реестр CMS Law с фильтром по Италии.
Короткий вывод
Garante штрафует за две вещи, из-за которых почти никто больше не попадает в заголовки: непрошеные маркетинговые звонки и управление через алгоритм. Телемаркетинг-штрафы — во главе с рекордом Enel в 79,1 млн € — наказывают компании за звонки людям, которые не давали согласия, и за неконтроль над агентствами, которые это делают; дела Foodinho и Deliveroo сделали алгоритмы оценки работников вопросом GDPR раньше, чем большинство регуляторов это заметили. Если вы ведёте маркетинг в Италию или автоматизируете решения о людях там — это список, который читают до, а не после.