Если вы получили письмо от Andmekaitse Inspektsioon, увидели её упоминание в новостях про GDPR-штрафы, или просто пытаетесь понять, кто в Эстонии регулирует приватность — это профиль органа со ссылкой на первоисточник на каждый факт.
Коротко о главном
- Эстонское название: Andmekaitse Inspektsioon (AKI)
- Английское название: Estonian Data Protection Inspectorate
- Дата основания: 15 февраля 1999
- Генеральный директор (peadirektor): Pille Lehis — впервые назначена 19 августа 2019, второй пятилетний срок утверждён правительством 16 мая 2024
- Штат: 34 служебных позиции
- Мандат: две области — защита персональных данных (по GDPR и национальному эстонскому закону о защите данных, сокращённо IKS) и доступ к публичной информации (по национальному закону о свободе информации, сокращённо AvTS)
- Самый крупный выписанный GDPR-штраф: 3 000 000 € компании Allium UPI OÜ от 5 сентября 2025 (утечка данных программы лояльности Apotheka, затронула >750 000 человек) — обжалован, судебные слушания начались 6 апреля 2026
- Сайт: aki.ee
Что значит само слово AKI
AKI — это сокращение от эстонского Andmekaitse Inspektsioon, что дословно переводится как «Инспекция защиты данных». Это эстонский национальный регулятор персональных данных — то есть тот орган, который в Эстонии следит за исполнением GDPR.
В каждой стране ЕС есть такой орган (в терминах GDPR — supervisory authority, или DPA). Для сравнения: CNIL во Франции, DPC в Ирландии (через неё идут все европейские дела Meta, Google и Apple, потому что у них там штаб-квартиры), Garante в Италии, AEPD в Испании, BfDI в Германии (плюс по одной DPA на каждую федеральную землю).
AKI — это эстонская версия того же самого, в масштабах страны на 1 360 745 жителей (Statistikaamet, на 1 января 2026).
Чем AKI занимается на практике
Согласно официальному уставу на Riigi Teataja (§1(2)) и самоописанию на aki.ee, инспекция работает в двух областях: защита персональных данных и доступ к публичной информации.
1. Надзор за GDPR и IKS
IKS (Isikuandmete kaitse seadus) — эстонский закон о защите персональных данных, национальный спутник GDPR. GDPR — общеевропейский регламент прямого действия; IKS добавляет эстонские детали (процедуры, исключения для журналистики и науки, проступочные составы). Текущий текст IKS — на Riigi Teataja, эстонском официальном правовом портале.
На практике AKI:
- принимает и расследует жалобы граждан и компаний (например, сотрудника, которого работодатель попросил сдать анализ мочи без должного основания, или клиента, чьи данные оказались в утёкшей базе),
- проводит проверки по своей инициативе — выезжает на место и смотрит, как компания обрабатывает персональные данные, не дожидаясь жалобы,
- выписывает предписания (ettekirjutus) — формальные письменные приказы устранить нарушение к определённому сроку,
- штрафует за неисполнение предписания или за само нарушение,
- ведёт реестр уполномоченных по защите данных (DPO) — внутренних ответственных за соблюдение GDPR, обязательная роль для многих госорганов и крупных частных компаний — у эстонских организаций.
2. Надзор за AvTS
AvTS (Avaliku teabe seadus) — Закон о публичной информации. Это уже не про приватность, а про обратное: про прозрачность государства. Если госорган отказался выдавать публичный документ, который должен быть открыт, — жаловаться на него идут тоже в AKI.
То есть AKI — одновременно «защитник приватности от государства и бизнеса» и «защитник прозрачности государства от него самого». Странная комбинация для одного органа, но в Эстонии это исторически так сложилось.
3. Участие в общеевропейской работе
AKI — член European Data Protection Board (EDPB), общеевропейского органа, координирующего все DPA стран ЕЭЗ. Когда эстонец жалуется на сервис со штаб-квартирой в другой стране ЕС (немецкий поставщик облачных услуг, ирландская американская технологическая компания), дело идёт через механизм one-stop-shop. EDPB также выпускает разъяснительные документы, которым AKI следует при применении GDPR.
Руководство
Возглавляет инспекцию генеральный директор (peadirektor), назначаемый правительством Эстонии по предложению министра юстиции на пять лет, после заслушивания мнения конституционной комиссии Riigikogu (§54 Закона о защите персональных данных).
Действующий директор — Pille Lehis. Впервые она вступила в должность 19 августа 2019; правительство утвердило её на второй пятилетний срок 16 мая 2024 после положительного мнения конституционной комиссии Riigikogu по предложению министра юстиции.
Независимость регулятора при этом закреплена самим GDPR (статья 52: «complete independence»): министерство не может указывать инспекции, как расследовать конкретное дело или какое решение по нему вынести. Это требование общее для всех DPA в ЕС — иначе исполнительная власть могла бы влиять на штрафы крупным корпорациям.
Ресурсы и 2024 в цифрах
AKI — небольшая инспекция по меркам ЕС. У неё 34 служебных позиции, что во многом объясняет историю микро-штрафов: ограниченный штат физически не мог параллельно вести десятки крупных расследований.
Цифры за последний доступный год:
- 4 162 обращения в 2024 году (по пресс-релизу инспекции) — это в несколько раз больше, чем в начале 2020-х, при примерно том же штате.
- 184 уведомления об утечках данных (GDPR Art. 33), в общей сложности затронувших ~910 000 человек.
- 12 проступочных производств на общую сумму 79 100 € (с учётом возможного обжалования — см. ниже).
Годовые отчёты с 2001 года — на aastaraamat.aki.ee.
От 280 € до 3 000 000 €: история правоприменения
Самое примечательное в AKI — насколько резко за два года изменилась её способность кусаться.
«Беззубые годы» (2018–2022)
С момента запуска GDPR (25 мая 2018) по ноябрь 2022 года AKI выписала 29 штрафов на общую сумму 1 924 €, самый большой — 280 € (Sorainen, статистика по GDPR-штрафам в Балтии). Это не опечатка.
Причина была не в либеральности инспекции, а в дырке в эстонском Уголовном кодексе (KarS): было практически невозможно штрафовать юрлицо напрямую. Обвинение должно было идентифицировать конкретное виновное физлицо внутри компании и доказать его персональную вину. Для организационных нарушений — плохая безопасность, неправильное согласие, утечка из-за бардака — это было почти невозможно.
Реформа (1 ноября 2023)
Riigikogu принял соответствующие поправки в Уголовный кодекс 22 февраля 2023; они вступили в силу 1 ноября 2023. Два ключевых изменения для приватности:
- Юрлицо теперь может быть привлечено к ответственности, когда нарушение вызвано недостаточной организацией или контролем, даже если конкретное виновное физлицо идентифицировать невозможно.
- Снят потолок 400 000 € на проступочные штрафы для дел по защите данных — открыта дорога к штрафам уровня GDPR (до 20 млн € или 4% мирового годового оборота).
Первая попытка проваливается в суде (Asper Biogene, 2025)
В начале 2025 AKI выписала штраф 85 000 € компании Asper Biogene OÜ — первый существенный пост-реформенный штраф. Два нарушения: (а) на роль DPO был назначен единственный член правления компании, у которого не было ни независимости, ни компетенций для роли; (б) недостаточные меры безопасности позволили осенью 2023 провести кибератаку, в результате которой утекли данные особой категории (особо чувствительные персональные данные по статье 9 GDPR — здоровье, генетика, биометрия, религия, сексуальная ориентация; для них действуют более строгие правила, чем для обычных персональных данных).
Tartu Maakohus отменил штраф 26 июня 2025 и прекратил производство, сославшись на незначительность вины и отсутствие публичного интереса в продолжении дела. AKI обжаловала — но Riigikohus (Верховный суд Эстонии) в августе 2025 отказался принимать кассацию к рассмотрению, что сделало решение нижестоящего суда окончательным.
Рекордный штраф (Apotheka, сентябрь 2025) — на обжаловании
5 сентября 2025 AKI выписала штраф 3 000 000 € компании Allium UPI OÜ — оператору программы лояльности аптечной сети Apotheka — за утечку 2024 года, затронувшую более 750 000 человек. Решение констатирует, что Allium UPI не реализовала базовые меры безопасности: отсутствовала многофакторная аутентификация, несколько сотрудников делили один административный аккаунт с одним паролем, недостаточно велись логи активности, резервные копии базы хранились небезопасно. В утёкших файлах — данные участников программы лояльности 2014–2020: имена, личные коды, контакты, адреса, история покупок.
Это самый крупный GDPR-штраф, когда-либо выписанный в Эстонии, но он не финальный. Allium UPI не согласилась с выводами AKI и обжаловала решение в суд — слушания начались 6 апреля 2026. С учётом прецедента Asper Biogene (отменён в первой инстанции, кассация AKI отклонена Riigikohus) — исход далеко не предрешён.
Полный реестр всех известных штрафов AKI — со статьями, суммами, описанием нарушений и судьбой решений в суде — в отдельном посте: Штрафы AKI: все известные дела.
Как с AKI связаться
- Жалоба — через форму на aki.ee: можно подать через электронный портал или скачать шаблон Word. Бесплатно.
- Электронная почта и почтовый адрес — актуальные контакты в разделе «Kontakt» на сайте.
- Сроки рассмотрения — обычно 30 дней, в сложных делах продлевается до 4 месяцев (это требование общеевропейское, не эстонская специфика).
Жаловаться можно на любую организацию, обрабатывающую ваши персональные данные с нарушением GDPR/IKS — от соседнего магазина с камерой не туда направленной до глобального сервиса. Если штаб ответчика в другой стране ЕС — AKI передаст дело через механизм one-stop-shop EDPB.
Что это значит для вас
Если у вас бизнес, обрабатывающий эстонские персональные данные: эпоха штрафов в 280 € закончилась. Реформа 2023 года плюс штраф 3 млн € Apotheka ясно показывают: у AKI теперь есть инструмент полноценного GDPR-правоприменения, и она намерена им пользоваться. Самое дорогое, что можно сделать неправильно (судя по последним делам): утечки клиентских баз из-за слабой защиты (нет MFA, общие админ-аккаунты, незашифрованные бэкапы), обработка данных о здоровье/генетике/биометрии без усиленного правового основания, формальный подход к роли DPO.
Если вы житель Эстонии и хотите пожаловаться на компанию: форма жалобы на aki.ee бесплатна, рассмотрение — 30 дней (до 4 месяцев в сложных делах). Если штаб компании в другой стране ЕС — AKI передаст дело DPA той страны через механизм EDPB one-stop-shop, отдельно жаловаться не нужно.
Если вы журналист или исследователь, отслеживающий GDPR-правоприменение: годовые отчёты AKI на aastaraamat.aki.ee и живой реестр штрафов на /ru/enforcement/shtrafy-aki покрывают всё, что публично известно.
Если коротко
До ноября 2023 AKI была символическим регулятором без рабочих правоприменительных рычагов — суммарно за пять лет штрафов на 1 924 €. Реформа Уголовного кодекса 1 ноября 2023 закрыла эту дыру. Первая судебная проверка (Asper Biogene 85 тыс. €) была отменена. Вторая — рекордные 3 000 000 € оператору программы лояльности Apotheka 5 сентября 2025 — на обжаловании, слушания начались 6 апреля 2026. У AKI теперь тот же набор инструментов, что и у соседей по ЕС, и растущий аппетит применять — но устоит ли этот набор в суде, проверяется прямо сейчас. Если ваш бизнес работает с эстонскими данными — её стоит воспринимать всерьёз.
Источники
- Устав AKI на Riigi Teataja — официальный мандат, структура, порядок назначения директора
- Самоописание AKI — дата основания и область деятельности
- Страница структуры AKI — действующий директор и штат
- Statistikaamet, население на 1 января 2026
- Пресс-релиз AKI: 4 162 обращения в 2024
- Sorainen, GDPR-штрафы в Балтии (период 2018 — ноябрь 2022)
- Пресс-релиз AKI: штраф 3 млн € Allium UPI, 5 сентября 2025
- ERR: Riigikohus отказал AKI в кассации по делу Asper Biogene
- Kaubandus.ee: суд по Apotheka стартовал 6 апреля 2026
- Postimees: Pille Lehis утверждена на второй срок, май 2024
- Архив годовых отчётов 2001–2024
- aki.ee — официальный сайт