Общий регламент ЕС о защите данных (GDPR) — это закон, который во всех 27 странах-участницах ЕС плюс трёх странах ЕЭЗ определяет, что организации можно и чего нельзя делать с персональными данными о людях в Европе. Он заменил лоскутное одеяло национальных правил, выросшее из Директивы о защите данных 1995 года, и гармонизировал — насколько вообще можно гармонизировать 30 юрисдикций — права субъектов данных, обязанности контроллеров и обработчиков (организация, которая решает, зачем и как используются данные, и любой подрядчик, который обрабатывает их по её указаниям), полномочия надзорных органов и правила передачи персональных данных за пределы ЕЭЗ.
Если вы обрабатываете персональные данные о ком-либо в ЕС/ЕЭЗ — адреса электронной почты клиентов, личные дела сотрудников, журналы IP-адресов, записи видеонаблюдения, медицинские карты, что угодно, что можно привязать к идентифицированному или идентифицируемому человеку — этот регламент касается вас. Он применяется с 25 мая 2018, действует с тех пор без перерыва и породил правоприменительные меры на миллиарды евро: ирландская Комиссия по защите данных оштрафовала Meta на 1,2 млрд € в мае 2023 за передачи данных между ЕС и США, а ещё 530 млн € были наложены на TikTok в мае 2025 за нарушение той же категории.
Эта страница — канонический klarproof-гид: каждое ключевое утверждение со ссылкой напрямую на EUR-Lex, Европейский совет по защите данных (EDPB), Еврокомиссию или поимённо названных национальных надзорных органов.
Коротко о главном
- Полное название: Регламент (EU) 2016/679 Европейского парламента и Совета от 27 апреля 2016 (General Data Protection Regulation)
- Принят: 27 апреля 2016
- Опубликован в OJ: 4 мая 2016 (OJ L 119/1)
- Вступил в силу: 24 мая 2016 (на двадцатый день после публикации, по статье 99)
- Полная применимость: 25 мая 2018 (после двухлетнего переходного периода)
- Штрафы: до 10M € или 2% общего мирового годового оборота (нижний уровень — статья 83(4)); до 20M € или 4% общего мирового годового оборота (высший уровень — статья 83(5)/(6)); в каждом случае применяется бóльшая сумма
- Координирующий орган ЕС: Европейский совет по защите данных (EDPB) — независимый орган, состоящий из глав всех национальных надзорных органов + Европейского инспектора по защите данных (EDPS)
- Надзорный орган за институтами ЕС: Европейский инспектор по защите данных (EDPS) — надзирает за обработкой персональных данных институтами, органами, офисами и агентствами ЕС; действующий инспектор: Wojciech Wiewiórowski (вступил в должность 6 декабря 2019 на срок 2019–2024; на июнь 2026 остаётся в должности на временной основе до назначения преемника)
- Председатель EDPB: Anu Talus (Финляндия, уполномоченный по защите данных); заместители председателя: Jelena Virant Burnik (Словения, уполномоченный по информации — избрана в декабре 2025) и Zdravko Vukić (Хорватия)
- Национальное правоприменение: надзорным органом (DPA) в каждой стране-участнице — CNIL во Франции, BfDI/DPA земель в Германии, AKI в Эстонии, Бюро уполномоченного по защите данных в Финляндии, Garante в Италии, AEPD в Испании, Комиссия по защите данных в Ирландии и т.д.
Что GDPR делает на самом деле
GDPR регулирует обработку персональных данных — то есть всё, что вы делаете с информацией, которую можно привязать к идентифицированному или идентифицируемому человеку: сбор, хранение, просмотр, передачу, удаление, даже псевдонимизацию. Регламент задаёт базовые правила; отраслевые законы (ePrivacy, AML, трудовое право, здравоохранение) добавляют слои поверх.
Три вещи он делает одновременно:
- Накладывает обязанности на организации, которые решают, что делать с персональными данными (контроллеры), и на организации, которые обрабатывают данные от их имени (обработчики) — принципы обработки, законные основания, безопасность, подотчётность, прозрачность.
- Предоставляет защищаемые права людям, о которых эти данные (субъектам данных) — доступ, исправление, стирание, ограничение, переносимость, возражение, право не быть объектом полностью автоматизированных решений.
- Ограничивает потоки данных за пределы ЕЭЗ, если только страна назначения не получила «решение об адекватности» или передача не защищена инструментом вроде Стандартных договорных условий (SCC) или Обязательных корпоративных правил (BCR).
GDPR не заменяет другие правила приватности ЕС. Директива ePrivacy («закон о cookie») по-прежнему регулирует cookie, электронный маркетинг и конфиденциальность коммуникаций. EU AI Act регулирует, как AI-системы строятся и поднадзорны, а GDPR регулирует персональные данные, проходящие через эти системы — два закона регулируют один и тот же продукт с разных сторон. AI-сторону см. в нашем гиде по AI Act.
Что считается «персональными данными»
Определение (статья 4(1)) шире, чем ожидает большинство не-юристов:
«Персональные данные» означают любую информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу; идентифицируемое физическое лицо — это тот, кого можно идентифицировать прямо или косвенно, в частности по такому идентификатору, как имя, идентификационный номер, данные о местоположении, онлайн-идентификатор, либо по одному или нескольким факторам, специфичным для физической, физиологической, генетической, ментальной, экономической, культурной или социальной идентичности этого физического лица.
На практике сюда входит всё, что разумно привязывается обратно к человеку: имя, адрес электронной почты, номер телефона, почтовый адрес, идентификационные номера, IP-адреса (судебная практика считает их персональными данными, когда у контроллера есть законные средства идентифицировать пользователя), идентификаторы cookie, отпечатки устройств, фотографии и записи видеонаблюдения, биометрические данные, генетические данные, местоположение, данные о здоровье, поведенческие данные, рекламные идентификаторы и так далее. Псевдонимизированные данные по GDPR по-прежнему являются персональными данными — только по-настоящему анонимизированные данные (необратимо лишённые любой связи с человеком) выпадают из сферы действия.
Отдельный, более строгий режим применяется к специальным категориям персональных данных (статья 9) — см. ниже.
Материальная и территориальная сфера действия
GDPR применяется только к обработке в рамках деятельности, которая так или иначе взаимодействует с рынком ЕС/ЕЭЗ.
Материальная сфера действия (статья 2)
Регламент охватывает обработку персональных данных полностью или частично автоматизированными средствами и обработку неавтоматизированными средствами персональных данных, которые составляют часть картотеки (бумажные записи, организованные структурированным образом). Он не применяется к:
- Обработке физическим лицом в ходе чисто личной или бытовой деятельности (ваш список контактов, ваши семейные фотографии)
- Обработке для целей предотвращения, расследования, выявления или преследования уголовных преступлений — это вместо него покрывается Директивой о правоохранительных органах (Директива (EU) 2016/680)
- Обработке институтами, органами, офисами и агентствами ЕС — это покрывается Регламентом (EU) 2018/1725, за исполнением которого следит EDPS
Территориальная сфера действия (статья 3)
GDPR экстерриториален. Он применяется к:
- Обработке персональных данных в контексте деятельности места учреждения контроллера или обработчика в Союзе — независимо от того, происходит ли сама обработка внутри или за пределами ЕС. Дочерняя компания европейской компании, базирующаяся в США и ведущая обработку на сервере во Франкфурте, подпадает под действие. Как и европейский филиал не-европейской компании, обрабатывающий данные на сервере в Сингапуре.
- Обработке персональных данных субъектов данных, находящихся в Союзе, контроллером или обработчиком, не учреждённым в Союзе, где обработка связана с:
- Предложением товаров или услуг этим субъектам данных в Союзе (платно или бесплатно), либо
- Мониторингом их поведения в той мере, в какой их поведение происходит в пределах Союза.
Вторая ветвь — это то, что вводит не-европейские компании в сферу действия без какого-либо физического присутствия в Европе. SaaS-компания из США, позволяющая европейским пользователям регистрироваться и платить в евро, предлагает услуги субъектам данных ЕС. Рекламно-технологическая компания (ad-tech) за пределами ЕС, профилирующая пользователей ЕС через cookie, отслеживает их поведение. Обе обязаны соблюдать GDPR.
Семь принципов (Статья 5)
GDPR построен на семи принципах. Любое другое правило в регламенте либо реализует, либо уточняет один из них:
| Принцип | Что это значит на практике |
|---|---|
| Законность, добросовестность, прозрачность | Каждой операции обработки нужно законное основание; люди должны знать, что делается с их данными |
| Ограничение цели | Вы собираете данные для конкретной заявленной цели; вы не можете тихо перенаправить их на что-то несовместимое |
| Минимизация данных | Собирайте только то, что адекватно, относится к делу и ограничено тем, что необходимо для цели |
| Точность | Держите персональные данные точными и актуальными; исправляйте или удаляйте неточные данные без промедления |
| Ограничение хранения | Держите персональные данные в идентифицируемой форме только столько, сколько требует цель; затем анонимизируйте или удаляйте |
| Целостность и конфиденциальность | Защищайте персональные данные надлежащими техническими и организационными мерами (шифрование, контроль доступа, псевдонимизация и т.п.) |
| Подотчётность | Контроллер должен не просто соблюдать, но и быть способным продемонстрировать соблюдение — через записи, политики, DPIA, обучение, проверки |
Принцип подотчётности — тот, что породил бóльшую часть процедурной обвязки в остальной части регламента: записи об обработке (статья 30), DPIA (статья 35), назначение DPO (статьи 37–39), защита данных по умолчанию и по дизайну (статья 25). Если вас когда-нибудь проверят, надзорный орган попросит вас показать ваши записи, а не просто описать ваши намерения.
Шесть законных оснований (Статья 6)
Вы не можете обрабатывать персональные данные, если не применяется хотя бы одно из шести законных оснований. Они таковы:
| Основание | Статья 6(1) | Типичное использование |
|---|---|---|
| Согласие | (a) | Маркетинговые письма, необязательные cookie, профилирование, добровольные опросы |
| Договор | (b) | Исполнение договора, стороной которого является субъект данных (создание аккаунта, исполнение заказа) |
| Юридическая обязанность | (c) | Налоговые записи, проверки AML/KYC, записи по трудовому праву |
| Жизненно важные интересы | (d) | Чрезвычайные ситуации для защиты чьей-либо жизни |
| Публичная задача | (e) | Обработка публичными органами или при осуществлении официальных полномочий |
| Легитимные интересы | (f) | Предотвращение мошенничества, внутреннее администрирование, сетевая безопасность — только после задокументированного теста на баланс, подтверждающего, что интерес контроллера не перевешивает права субъекта данных |
Несколько ловушек, в которые практики попадают раз за разом:
- Согласие обязано соответствовать стандарту GDPR: свободно данное, конкретное, информированное, недвусмысленное, выраженное чётким утвердительным действием. Заранее проставленные галочки не считаются. Согласие, объединяющее много целей в один клик, не считается. Люди должны иметь возможность отозвать согласие так же легко, как они его дали.
- «Легитимные интересы» — не индульгенция. Они требуют задокументированного теста на баланс. Штраф 390 миллионов € на Meta от ирландской Комиссии по защите данных в январе 2023 строился на попытке Meta использовать «договор» (статья 6(1)(b)) — а позже «легитимные интересы» — как основание для поведенческой рекламы в Facebook и Instagram, где EDPB постановил, что единственным действительным основанием является согласие.
- Контроллеры публичного сектора не могут использовать «легитимные интересы» — статья 6(1)(f) недоступна публичным органам, действующим в рамках их задач в публичных интересах.
Специальные категории персональных данных (Статья 9)
Подмножество персональных данных несёт повышенный риск и по умолчанию запрещено к обработке, если не применяется одно из десяти конкретных исключений в статье 9(2). Специальные категории:
- Расовое или этническое происхождение
- Политические взгляды
- Религиозные или философские убеждения
- Членство в профсоюзе
- Генетические данные
- Биометрические данные с целью однозначной идентификации физического лица (распознавание лиц, сопоставление отпечатков пальцев — но обычные фотографии автоматически биометрическими не становятся)
- Данные о здоровье
- Данные о половой жизни или сексуальной ориентации человека
Наиболее часто используемые «ворота» статьи 9(2) — это явное согласие ((a)), обработка, необходимая в сфере занятости, социального обеспечения и социальной защиты ((b)), обработка для медицинских целей и целей общественного здравоохранения ((h) и (i)) и обработка для научных исследований ((j)) — каждая из них подчинена дополнительным гарантиям в законодательстве страны-участницы.
Отдельное положение, статья 10, ограничивает обработку персональных данных о судимостях и правонарушениях либо официальными полномочиями органа, либо случаями, когда это разрешено законодательством страны-участницы.
Контроллер и обработчик — две ключевые роли
GDPR различает два регуляторных статуса для организаций, которые работают с персональными данными:
- Контроллер (статья 4(7)) — физическое или юридическое лицо, которое определяет цели и средства обработки. Банк, который решает, какие данные собирать с клиентов и зачем, является контроллером. Больница, которая ведёт медицинские карты своих пациентов, является контроллером. Как правило, контроллер — это сторона, обращённая к клиенту.
- Обработчик (статья 4(8)) — физическое или юридическое лицо, которое обрабатывает персональные данные от имени контроллера. Поставщик облачных услуг, который размещает у себя клиентскую базу данных банка, является обработчиком. Расчётная компания, которая ведёт записи о сотрудниках больницы, является обработчиком. Обработчик действует по задокументированным инструкциям контроллера.
Два или более контроллера могут быть совместными контроллерами (статья 26), когда они совместно определяют цели и средства обработки — часто встречается в рекламных экосистемах и в отношениях между работодателем и производственным советом. Суд ЕС в деле Fashion ID (C-40/17, 29 июля 2019) постановил, что оператор сайта, встраивающий кнопку Facebook «Нравится», является совместным контроллером вместе с Facebook для сбора данных, который происходит через эту кнопку.
Это разделение важно, потому что:
- Контроллер несёт бóльшую часть существенных обязанностей (законное основание, прозрачность, права субъекта данных, уведомление DPA о нарушении, DPIA).
- Обработчик связан договорами по статье 28 с контроллером, должен обрабатывать только по задокументированным инструкциям, должен внедрять меры безопасности, должен помогать контроллеру и должен уведомлять контроллера о нарушениях без неоправданной задержки. Обработчик, который выходит за рамки и начинает определять цели обработки, становится контроллером для этой обработки и наследует обязанности контроллера.
Права субъекта данных (статьи 12–22)
Люди в ЕС/ЕЭЗ обладают набором защищаемых прав в отношении любой организации, обрабатывающей их персональные данные. Полный список:
| Право | Статья | Что оно даёт |
|---|---|---|
| На информацию | 13–14 | Быть проинформированным в момент сбора данных, кто их обрабатывает, зачем, на каком правовом основании, как долго и какие у вас права |
| На доступ | 15 | Получить подтверждение, что ваши данные обрабатываются, плюс их копию и существенные метаданные об обработке |
| На исправление | 16 | Исправить неточные данные и дополнить неполные |
| На стирание («право на забвение») | 17 | Удалить ваши данные в определённых обстоятельствах (больше не нужны, согласие отозвано, незаконная обработка и т.п.) |
| На ограничение обработки | 18 | Заблокировать дальнейшую обработку, пока разрешается спор |
| На переносимость данных | 20 | Получить данные, которые вы предоставили контроллеру, в структурированном, широко используемом, машиночитаемом формате и передать их другому контроллеру |
| На возражение | 21 | Возразить против обработки на основании легитимных интересов или публичной задачи; абсолютное право возразить против прямого маркетинга |
| Не быть объектом автоматизированного принятия решений | 22 | Избежать ситуации, когда вы являетесь объектом полностью автоматизированного решения (включая профилирование), порождающего юридические или аналогично значимые последствия, если не применяется одно из трёх исключений |
Контроллер должен ответить на запрос без неоправданной задержки и не позднее одного месяца (статья 12(3)), с продлением ещё на два месяца для сложных случаев. Ответы бесплатны, если запрос не является явно необоснованным или чрезмерным.
Право, которое часто упускают: по статье 22 полностью автоматизированное решение с юридическими или аналогично значимыми последствиями (отказ в кредите, отклонение страхового требования, отказ в доступе к услуге) в принципе запрещено, если оно не необходимо для договора, не разрешено законом или не основано на явном согласии — и даже тогда субъект данных имеет право добиться вмешательства человека, выразить свою точку зрения и оспорить решение. Это положение существенно пересекается с правилами EU AI Act о высокорисковых AI-системах, используемых для тех же видов решений.
Сотрудник по защите данных (DPO) — статьи 37–39
Три категории организаций обязаны назначить DPO:
- Публичные органы и учреждения (кроме судов в их судебных полномочиях).
- Контроллеры или обработчики, чьи основные виды деятельности состоят из операций обработки, которые в силу своего характера, объёма или целей требуют регулярного и систематического мониторинга субъектов данных в крупном масштабе — типичные примеры: рекламные технологии, крупные платформы, телеком, системы наблюдения, обращённые к клиентам.
- Контроллеры или обработчики, чьи основные виды деятельности состоят из обработки специальных категорий данных в крупном масштабе — типичные примеры: больницы, медицинские технологии (health-tech), биометрические сервисы.
DPO должен обладать экспертными знаниями законодательства и практики защиты данных, должен быть вовлечён во все вопросы защиты данных, должен отчитываться на высшем уровне руководства, должен быть обеспечен достаточными ресурсами и не может быть уволен или наказан за выполнение этой роли. DPO не несёт личной ответственности за соблюдение требований организацией — эта ответственность лежит на контроллере — но независимость DPO является структурной защитой, к которой право ЕС относится серьёзно.
DPO может быть сотрудником или внешним подрядчиком. Многие группы назначают единого DPO для нескольких юридических лиц при условии, что DPO «легко доступен из каждого места учреждения» (статья 37(2)).
Записи, DPIA, уведомление о нарушении
Три процедурные обязанности, которые порождают бóльшую часть повседневной документации в программе соответствия:
Записи об операциях обработки (Статья 30)
Каждый контроллер (и каждый обработчик со своей стороны) должен вести письменную запись об операциях обработки в зоне своей ответственности. Запись перечисляет, какие данные обрабатываются, для какой цели, на каком правовом основании, кому передаются, сроки хранения и меры безопасности. Исключение для организаций с числом сотрудников менее 250 уже, чем кажется — оно не применяется, если обработка вероятно повлечёт риск, не является разовой или включает специальные категории.
Оценка воздействия на защиту данных (DPIA) — Статья 35
DPIA требуется там, где обработка вероятно повлечёт высокий риск для прав и свобод физических лиц — в частности для систематического и масштабного автоматизированного принятия решений, крупномасштабной обработки специальных категорий или крупномасштабного систематического мониторинга публичных пространств. Национальные DPA публикуют собственные списки операций обработки, которые всегда запускают DPIA. Если DPIA показывает остаточный высокий риск, который контроллер не может снизить, контроллер обязан проконсультироваться с DPA до начала (статья 36).
Уведомление о нарушении персональных данных — Статьи 33–34
Когда происходит нарушение персональных данных, контроллер обязан уведомить компетентный надзорный орган без неоправданной задержки и, где это осуществимо, не позднее 72 часов после того, как он узнал о нём (статья 33), если только нарушение вряд ли повлечёт риск для прав и свобод физических лиц. Когда нарушение вероятно повлечёт высокий риск, контроллер также обязан уведомить затронутых субъектов данных «без неоправданной задержки» (статья 34). Обработчики обязаны уведомить своего контроллера без неоправданной задержки.
72-часовой отсчёт — это самый операционно напряжённый дедлайн в регламенте. Большинство крупных DPA публикуют онлайн-формы уведомления о нарушении; от первого уведомления они ожидают описания нарушения, категорий и приблизительного числа субъектов данных, вероятных последствий и принятых или предлагаемых мер.
Международные передачи — Глава V
Персональные данные могут передаваться из ЕЭЗ в третью страну только по одному из маршрутов, изложенных в статьях 44–49:
1. Решение об адекватности (Статья 45)
Еврокомиссия формальным решением признала, что третья страна обеспечивает уровень защиты данных, по существу эквивалентный уровню в ЕС. После того как решение об адекватности вступило в силу, передачи в эту страну могут идти свободно без дополнительного разрешения. По состоянию на 2026 год Комиссия выпустила решения об адекватности, покрывающие:
- Великобритания (28 июня 2021; продлено в декабре 2025) — покрывает как GDPR, так и Директиву о правоохранительных органах
- США — в рамках Рамочной программы ЕС–США по конфиденциальности данных (10 июля 2023), для коммерческих организаций, самостоятельно сертифицированных по этой программе
- Республика Корея (17 декабря 2021)
- Япония (2019), Канада (2002, только коммерческие организации), Израиль (2011), Новая Зеландия (2013), Аргентина (2003), Уругвай (2012), Швейцария (2000), Андорра (2010), Фарерские острова (2010), Гернси (2003), Остров Мэн (2004), Джерси (2008)
- Бразилия (26 января 2026 — самое недавнее добавление)
- Европейская патентная организация (15 июля 2025) — для международной организации, а не страны
2. Надлежащие гарантии (статья 46)
Где нет решения об адекватности, передача разрешена, если экспортёр обеспечил надлежащие гарантии. Две наиболее используемые на практике гарантии:
- Стандартные договорные условия (SCC) — типовые договорные условия, одобренные Комиссией. Действующие SCC изложены в Имплементационном решении Комиссии (EU) 2021/914 от 4 июня 2021, вступили в силу 27 июня 2021 и используются сегодня в подавляющем большинстве передач из ЕЭЗ в третьи страны. Они модульные, покрывая передачи контроллер-контроллеру, контроллер-обработчику, обработчик-обработчику и обработчик-контроллеру.
- Обязательные корпоративные правила (BCR) — внутренние кодексы поведения для внутригрупповых передач в транснациональных организациях, одобряемые ведущим DPA после долгого, детального процесса утверждения. Используются такими группами, как Airbus, IBM, Salesforce.
3. Отступления (статья 49)
Короткий, узко сформулированный перечень исключений для нерутинных передач: явное согласие субъекта данных, исполнение договора с субъектом данных, важные причины публичного интереса, юридические требования, жизненно важные интересы. Их нельзя использовать как обходной путь для рутинных деловых передач — они зарезервированы для подлинно разовых, несистематических ситуаций.
Schrems II и что изменилось
Суд Европейского союза в деле Data Protection Commissioner v. Facebook Ireland Ltd and Maximilian Schrems (C-311/18), решение от 16 июля 2020 аннулировал прежний щит конфиденциальности ЕС–США (Privacy Shield), потому что законодательство США о слежке (FISA, раздел 702, EO 12333) не обеспечивало ни существенных ограничений, ни действенных механизмов правовой защиты, требуемых стандартами фундаментальных прав ЕС. То же решение подтвердило действительность SCC в принципе, но постановило, что экспортёр данных и импортёр данных обязаны до передачи оценить в каждом конкретном случае, обеспечивает ли законодательство третьей страны уровень защиты, требуемый правом ЕС, и если нет — внедрить дополнительные меры (шифрование, псевдонимизация, договорные дополнения) — или прекратить передачу.
Эта оценка в каждом конкретном случае теперь встроена в сами SCC и в Рекомендации EDPB 01/2020 о дополнительных мерах. Три года спустя Рамочная программа ЕС–США по конфиденциальности данных Комиссии (10 июля 2023) восстановила маршрут передачи без лишних вопросов для сертифицированных компаний США — но программа опирается на Исполнительный указ Президента 14086 от 7 октября 2022 и остаётся уязвимой для широко ожидаемого вызова Schrems III.
Управление: кто надзирает и кто применяет
GDPR использует трёхуровневую модель управления.
Уровень ЕС
- Европейский совет по защите данных (EDPB) — независимый орган, состоящий из глав всех национальных надзорных органов (по одному на страну-участницу) плюс EDPS. EDPB издаёт руководства, гармонизирующие толкование GDPR по всему ЕС, разрешает трансграничные споры между национальными DPA через обязывающие решения по статье 65 и утверждает кодексы поведения, схемы сертификации и заявки на BCR. Председатель: Anu Talus (Финляндия, Бюро уполномоченного по защите данных). Заместители председателя: Jelena Virant Burnik (Словения, уполномоченный по информации — избрана на пленарном заседании в декабре 2025, заменив Irene Loizidou Nikolaidou) и Zdravko Vukić (Хорватия).
- Европейский инспектор по защите данных (EDPS) — независимый институт ЕС, надзирающий за обработкой персональных данных институтами, органами, офисами и агентствами ЕС по Регламенту (EU) 2018/1725. EDPS заседает как дополнительный член EDPB. Действующий инспектор: Wojciech Wiewiórowski (вступил в должность 6 декабря 2019 на срок 2019–2024; на июнь 2026 остаётся в должности на временной основе до назначения преемника).
Национальный уровень
Каждая страна-участница имеет как минимум один независимый надзорный орган (DPA), который обрабатывает жалобы, проводит расследования, выписывает штрафы и санкционирует определённые операции обработки. Наиболее цитируемые DPA в трансграничных делах:
- 🇮🇪 Ирландия — Data Protection Commission (DPC) — ведущий надзорный орган для большинства технологических компаний США, учреждённых в Ирландии (Meta, Google, TikTok, Microsoft, X). Выписал крупнейшие зарегистрированные штрафы по GDPR.
- 🇫🇷 Франция — CNIL — один из старейших органов по защите данных в мире (создан Loi Informatique et Libertés от 6 января 1978) и один из самых активных правоприменителей ЕС, особенно по рекламным технологиям, cookies и баннерам согласия.
- 🇩🇪 Германия — федеральный BfDI плюс 17 DPA земель (по одному на федеральную землю, плюс отдельные для публичного и частного секторов в некоторых землях). Большинство трансграничных дел распределено между Гамбургом, Берлином, Баварией и Рейнланд-Пфальцем.
- 🇮🇹 Италия — Garante per la protezione dei dati personali — наиболее активен в правоприменении, связанном с AI (OpenAI, Replika).
- 🇪🇸 Испания — AEPD — выписывает безусловно наибольшее число штрафов в год, но обычно меньшие индивидуальные суммы.
- 🇪🇪 Эстония — Andmekaitse Inspektsioon (AKI) — см. наш профиль AKI.
- 🇫🇮 Финляндия — Бюро уполномоченного по защите данных (Tietosuojavaltuutettu) — сейчас её возглавляет Anu Talus — она же председатель EDPB.
One-stop-shop и ведущий надзорный орган
Для трансграничной обработки — обработки, которая происходит более чем в одной стране-участнице или которая существенно затрагивает субъектов данных более чем в одной стране-участнице — статья 56 назначает ведущий надзорный орган (DPA основного места учреждения контроллера в ЕС), который берёт на себя основную ответственность за дело. Другие заинтересованные DPA участвуют, могут возражать и могут запустить решение EDPB по статье 65, если они не могут договориться.
Механизм имеет два следствия на практике:
- Трансграничные технологические расследования направляются через Ирландию (где расположено большинство штаб-квартир технологических компаний США) и Люксембург (Amazon), даже когда большинство затронутых субъектов данных живёт в других местах. Это вызвало повторяющееся трение между DPC и другими национальными DPA.
- Обязывающие решения EDPB по статье 65 стали фактически решающим событием в нескольких крупнейших делах — штраф Meta 1,2 млрд € за передачи и штраф TikTok 345 млн € 2023 года за данные детей были оба сформированы обязывающими решениями EDPB после того, как проект решения DPC был оспорен другими DPA. Напротив, более поздний штраф TikTok 530 млн € за передачи (май 2025) был чистым решением DPC по one-stop-shop: другие DPA не выдвинули возражений, и оно не дошло до разрешения спора по статье 65 — напоминание о том, что модель ведущего органа всё ещё порождает большинство исходов без отмены со стороны EDPB.
Штрафы (Статья 83)
Административные штрафы по GDPR градуированы между двумя уровнями. Структура:
| Уровень | Статья | Типичные нарушения | Максимальный штраф |
|---|---|---|---|
| Нижний | 83(4) | Статьи 8, 11, 25–39, 42, 43 — обязанности контроллера/обработчика, DPO, записи, безопасность, обязанности сертифицирующего органа | 10 000 000 € или 2% общего мирового годового оборота, в зависимости от того, что больше |
| Высший | 83(5) | Статьи 5, 6, 7, 9 (базовые принципы, законные основания, условия согласия, специальные категории), 12–22 (права субъекта данных), 44–49 (международные передачи) | 20 000 000 € или 4% общего мирового годового оборота, в зависимости от того, что больше |
| Высший | 83(6) | Невыполнение предписания надзорного органа (например, отказ остановить обработку по предписанию) | 20 000 000 € или 4% общего мирового годового оборота, в зависимости от того, что больше |
Статья 83(2) перечисляет факторы, которые надзорный орган обязан взвесить при установлении фактического штрафа: характер, тяжесть и продолжительность нарушения; умышленный или неосторожный характер; предыдущие нарушения; сотрудничество с органом; категории затронутых персональных данных; способ, которым нарушение было обнаружено; и т.д. Страны-участницы могут устанавливать дополнительные национальные правила об уголовных санкциях за определённые нарушения (статья 84) поверх административных штрафов.
На практике надзорный орган рассчитывает штраф, используя Руководства EDPB 04/2022 о расчёте административных штрафов, которые предоставляют структурированную методологию, принятую каждым DPA.
Заметное правоприменение
Крупнейшие зарегистрированные штрафы по GDPR (проверено через enforcementtracker.com, редакционно курируемый реестр CMS Law):
| Год | Компания | Штраф | DPA | Причина |
|---|---|---|---|---|
| 2023 | Meta Platforms Ireland | 1,2 млрд € (12 мая 2023) | DPC Ирландия | Продолжение передач данных пользователей ЕС в США после Schrems II без адекватного основания |
| 2025 | TikTok Technology | 530 млн € (2 мая 2025) | DPC Ирландия | Передачи данных пользователей ЕЭЗ в Китай без адекватного основания |
| 2022 | Meta Platforms (Instagram) | 405 млн € (2 сентября 2022) | DPC Ирландия | Данные детей — публичное раскрытие контактных данных подростков по умолчанию |
| 2023 | Meta Platforms | 390 млн € (4 января 2023) | DPC Ирландия | Опора на «договор» как правовое основание для поведенческой рекламы в Facebook и Instagram |
| 2023 | TikTok | 345 млн € (1 сентября 2023) | DPC Ирландия | Данные детей — настройки по умолчанию, видимость профиля, родительский контроль |
Отдельное, очень заметное дело — штраф 746 млн €, выписанный люксембургским CNPD против Amazon Europe Core 15 июля 2021 за согласие на таргетированную рекламу — имеет примечательную апелляционную историю. Люксембургский Административный трибунал оставил его в силе 18 марта 2025; Люксембургский Административный суд (вышестоящий суд) аннулировал решение 12 марта 2026 и вернул дело в CNPD для нового анализа по критериям вины и умышленного нарушения. По состоянию на май 2026 дело находится на пересмотре.
Ниже громких цифр лежат тысячи более мелких правоприменительных мер: испанский AEPD лидирует в ЕС по числу штрафов шесть лет подряд (по отчёту CMS GDPR Enforcement Tracker, 2024/2025), за ним следуют Италия и Румыния. Большинство из них в диапазоне от четырёх- до шестизначных сумм, часто за несоблюдение требований к cookie-баннерам, слабую безопасность или провалы уведомления о нарушении.
Как GDPR пересекается с другими режимами ЕС
- Директива ePrivacy (2002/58/EC, с изменениями) — «закон о cookie». Регулирует хранение и доступ к информации на устройстве пользователя (cookie, локальное хранилище, фингерпринтинг) и конфиденциальность электронных коммуникаций. Применяется поверх GDPR; согласие на несущественные cookie регулируется сначала ePrivacy, затем GDPR. Давно обещанный Регламент ePrivacy не принят.
- EU AI Act (Регламент 2024/1689) — применяется параллельно. AI Act регулирует саму AI-систему (классификация рисков, техническая документация, оценка соответствия, рыночный надзор); GDPR продолжает применяться к персональным данным, проходящим через систему. См. наш гид по AI Act.
- MiCA (Регламент 2023/1114) — CASP держат данные KYC и транзакций. GDPR применяется к этим данным поверх MiCA. См. наш гид по MiCA.
- DORA (Регламент 2022/2554) — операционная устойчивость для финансовых организаций, включая режимы уведомления об инцидентах, которые операционно пересекаются с режимом уведомления о нарушении по статье 33 GDPR. См. наш гид по DORA.
- Директива NIS 2 (Директива (EU) 2022/2555) — обязанности по кибербезопасности для «существенных» и «важных» организаций. Уведомление о нарушении по статье 33 GDPR и уведомление об инциденте по NIS 2 — отдельны, но обычно запускаются вместе.
- Закон о цифровых услугах (Регламент (EU) 2022/2065) и Закон о цифровых рынках (Регламент (EU) 2022/1925) — обязанности по модерации контента и платформенной конкуренции для очень крупных онлайн-платформ; оба отсылают обратно к GDPR по аспектам персональных данных.
Что это значит для вас
Если вы контроллер (вы решаете, что делать с персональными данными — большинство компаний — контроллеры для данных своих клиентов и сотрудников):
- Постройте запись об операциях обработки (статья 30) прежде, чем делать что-либо ещё. Без неё вы не сможете ответить на первый вопрос DPA.
- Для каждой операции обработки: определите законное основание (статья 6), проверьте, задействованы ли специальные категории (статья 9), задокументируйте срок хранения и напишите уведомление о конфиденциальности, которое даёт субъектам данных информацию по статьям 13/14 в ясной, краткой форме.
- Настройте процесс обработки запросов субъектов данных (статьи 15–22) в течение одного месяца, с внутренней эскалацией и системой учёта, которая переживёт текучку кадров.
- Для высокорисковой обработки проведите DPIA (статья 35) до начала обработки. Не подгоняйте её задним числом после жалобы.
- Настройте инфраструктуру обнаружения и уведомления о нарушениях — 72-часовой отсчёт стартует от момента, когда вы узнали о нарушении, а не от внутренней эскалации.
- Для передач за пределы ЕЭЗ проверьте карту решений об адекватности; иначе внедрите SCC (или BCR) и проведите оценку воздействия передачи по Schrems II.
Если вы обработчик (вы работаете с персональными данными по инструкциям контроллера — типично для SaaS, облачных хостингов, расчётных компаний, инструментов автоматизации маркетинга):
- Каждое отношение с контроллером требует договора по статье 28 (иногда называемого «DPA» — соглашение об обработке данных). Договор должен включать обязательные условия статьи 28(3) — цели, длительность, типы данных, категории субъектов данных, инструкции контроллера, обязанности обработчика, правила субобработчиков, меры безопасности.
- Вы можете действовать только по задокументированным инструкциям контроллера. Выход за рамки инструкций делает вас контроллером для этой обработки.
- Вы обязаны помогать контроллеру в ответе на запросы субъектов данных, уведомлении о нарушении, DPIA, предварительной консультации. Постройте операционные регламенты.
- Субобработчики требуют либо конкретного, либо общего письменного разрешения; в любом случае ваш договор с субобработчиком должен налагать те же обязанности по защите данных.
Если вы субъект данных (а это каждый):
- Ваши права перечислены в статьях 15–22; вы реализуете их, написав контроллеру (у большинства есть адрес электронной почты для вопросов конфиденциальности или веб-форма).
- Если вы не получаете ответа в течение одного месяца или не удовлетворены ответом, вы можете подать жалобу в свой национальный DPA — список контактов DPA от EDPB — авторитетный справочник.
- По трансграничным вопросам вы можете подать жалобу в DPA по месту вашего обычного проживания, месту работы или месту предполагаемого нарушения; затем определяется ведущий надзорный орган, и дело направляется к нему.
Если коротко
GDPR — это общий закон ЕС об обработке персональных данных, применяемый с 25 мая 2018 во всех 27 странах-участницах плюс трёх странах ЕЭЗ. Он экстерриториален: любая не-европейская организация, которая предлагает товары или услуги людям в ЕС или отслеживает их поведение, подпадает под действие. Семь принципов, шесть законных оснований (с более строгими правилами для специальных категорий по статье 9), восемь защищаемых прав для субъектов данных (статьи 15–22) и процедурная обвязка — записи об обработке, DPIA, уведомление о нарушении в течение 72 часов — составляют повседневную работу по соответствию. Трансграничные передачи данных идут через решения об адекватности (Великобритания, US-DPF, Корея, Япония, коммерческая Канада, Швейцария и другие), Стандартные договорные условия (Решение Комиссии 2021/914) или Обязательные корпоративные правила; Schrems II аннулировал прежний US Privacy Shield в 2020 году и вынудил экспортёров проводить оценку воздействия передачи. Правоприменение — национальными DPA, координируемыми EDPB (председатель: Anu Talus, Финляндия), а для институтов ЕС — EDPS (Wojciech Wiewiórowski). Штрафы делятся на уровни: 10M € или 2% мирового оборота за процедурные провалы и 20M € или 4% мирового оборота за самые серьёзные нарушения; крупнейший зарегистрированный штраф — 1,2 млрд € против Meta в 2023 году за передачи между ЕС и США.
Источники
- Регламент (EU) 2016/679 — полный текст на EUR-Lex — официальный источник GDPR
- Европейский совет по защите данных (EDPB) — руководства, заключения, решения по статье 65, состав EDPB
- Европейский инспектор по защите данных (EDPS) — надзорный орган за институтами ЕС
- Еврокомиссия — обзор решений об адекватности
- Имплементационное решение Комиссии (EU) 2021/914 — Стандартные договорные условия
- Schrems II — решение Суда ЕС C-311/18 от 16 июля 2020
- enforcementtracker.com — редакционно курируемый реестр штрафов по GDPR от CMS Law
- Руководства EDPB 04/2022 о расчёте административных штрафов