← Регуляторы
GDPR EU 2016/679 ЕС

Кто такой EDPB: координатор GDPR на уровне ЕС

EDPB — общеевропейский орган, координирующий национальные органы по защите данных (DPA) и решающий трансграничные споры по GDPR. Чем занимается, как работает one-stop-shop, кто руководит и что такое его обязывающие решения.

Если вы когда-нибудь задавались вопросом, почему большинство крупных GDPR-штрафов выписываются из Ирландии или Люксембурга — даже когда компания, о которой идёт речь, насолила пользователям ещё в двадцати странах — ответ связан с EDPB. Если вы видели «EDPB» в новостях про штрафы Meta или Amazon, в политике конфиденциальности сервиса или в письме от своего национального органа по защите данных (DPA) — это профиль органа со ссылкой на первоисточник на каждый факт.

Коротко о главном

  • Полное название: European Data Protection Board (EDPB) — Европейский совет по защите данных
  • Дата основания: 25 мая 2018, на основании статьи 68 GDPR
  • Предшественник: Article 29 Working Party (конец 1990-х–2018), работавшая в рамках старой Директивы о защите данных 95/46/EC
  • Юридический статус: независимый орган ЕС с правосубъектностью
  • Состав: руководители всех национальных надзорных органов (DPA) Европейского экономического пространства + EDPS (European Data Protection Supervisor)
  • Председатель: Anu Talus, глава финской DPAизбрана 25 мая 2023 на пятилетний срок
  • Заместители председателя: Zdravko Vukić (Хорватия, избран 19 июня 2024 — сменил Aleid Wolfsen) и Jelena Virant Burnik (Словения, избрана 4 декабря 2025 — сменила Irene Loizidou Nikolaidou, освободившую место в EDPB после ухода с должности комиссара Кипра)
  • Срок полномочий: пять лет, может быть продлён один раз (статья 73 GDPR)
  • Штаб-квартира: Брюссель (Секретариат предоставляет EDPS)
  • Сайт: edpb.europa.eu

Что значит EDPB

EDPB — European Data Protection Board, общеевропейский орган, координирующий работу всех 30 национальных DPA (это органы по защите данных, по одному на страну, которые применяют GDPR на местах: во Франции — CNIL, в Италии — Garante, в Эстонии — AKI, в Финляндии — Tietosuojavaltuutettu и т.д.) Европейского экономического пространства — 27 стран ЕС плюс Исландия, Лихтенштейн, Норвегия — и обеспечивающий согласованное применение GDPR через границы.

Это не национальный регулятор. EDPB не расследует жалобы граждан, не проводит проверки компаний и (с одним важным исключением — см. ниже) не выписывает штрафы. Те штрафы, которые вы видите в новостях — 390 млн € Meta, 746 млн € Amazon (позднее полностью отменён люксембургской Cour administrative — апелляционной инстанцией административной юстиции — 12 марта 2026 и возвращён в CNPD), 290 млн € Uber — выписывают национальные DPA (ирландская DPC, люксембургская CNPD, голландская AP). EDPB сидит на уровень выше: разрешает разногласия между DPA, выпускает общие руководства по GDPR, которым следуют все 30, представляет позицию ЕС в международных вопросах приватности.

Чем EDPB занимается на практике

Задачи EDPB перечислены в статье 70 GDPR. Главные функции на практике:

1. Выпуск руководств и рекомендаций

EDPB публикует разъяснительные документы по тому, как GDPR применяется в конкретных ситуациях: cookies, международные передачи данных после Schrems II (решение Суда ЕС 2020 года, отменившее EU–US Privacy Shield и ужесточившее правила передачи персональных данных в США), тёмные паттерны (dark patterns) в cookie-баннерах, обучение AI на персональных данных, биометрия на работе, роль DPO (Data Protection Officer — внутренний ответственный за соблюдение GDPR, обязательная роль для многих организаций) и так далее. Это не обязательные нормы, но на них ссылается каждая DPA в ЕЭЗ — поэтому фактически они формируют ожидания по соблюдению требований в 30 юрисдикциях.

2. Механизм согласованности (consistency mechanism)

Когда национальная DPA хочет совершить значимое регуляторное действие с трансграничным эффектом — утвердить отраслевой кодекс поведения (отраслевой стандарт соответствия GDPR, к которому компании присоединяются добровольно), аккредитовать сертификационный орган (независимая организация, проверяющая компании на соответствие GDPR), принять стандартные договорные оговорки (готовые шаблоны контрактов, заранее одобренные ЕС, для передачи данных между странами) — EDPB выдаёт мнение, чтобы обеспечить согласованность до того, как DPA действует.

3. Обязывающие решения в трансграничных спорах

Это самое сильное полномочие EDPB. Согласно статье 65 GDPR, если национальные DPA не могут договориться об исходе трансграничного дела — обычно когда ведущий надзорный орган (lead supervisory authority, LSA — DPA по месту штаб-квартиры компании) занимает более мягкую позицию, чем хотят остальные заинтересованные DPA, — EDPB принимает обязывающее решение, которое перебивает разногласия.

Именно так дошли до своих окончательных размеров крупнейшие штрафы Meta, WhatsApp и TikTok: ирландская DPC изначально предложила меньшие суммы, другие заинтересованные DPA возразили, EDPB вмешалась через статью 65, и финальный штраф оказался существенно выше того, что Ирландия выписала бы в одиночку.

4. Представление ЕС по приватности на международной арене

EDPB выдаёт мнения по решениям об адекватности — формальным решениям Еврокомиссии о том, что страна вне ЕС обеспечивает достаточный уровень защиты данных и в неё можно передавать персональные данные без дополнительных мер. Самый обсуждаемый пример сейчас — EU–US Data Privacy Framework (post-Schrems II замена, снова разрешающая передачу персональных данных в США при определённых условиях). Также EDPB взаимодействует с регуляторами вне ЕС и подписывает совместные декларации с такими органами, как Global Privacy Assembly (объединение примерно 130 регуляторов по защите данных по всему миру).

Механизм one-stop-shop

«One-stop-shop» — самая часто упоминаемая особенность EDPB на практике, и самая часто понимаемая неправильно. Как это устроено.

Что решает. У пан-европейской компании (например, Meta) есть пользователи во всех 27 странах ЕС. Без правил координации теоретически каждая из 27 DPA могла бы расследовать одно и то же поведение, требовать документы и выписывать штрафы. Это было бы нерабочим.

Сам механизм. Статья 56 GDPR назначает ведущий надзорный орган (LSA) для любого контроллера с трансграничной обработкой — обычно это DPA страны, где у компании основное место учреждения (main establishment, европейская штаб-квартира). Все трансграничные жалобы маршрутизируются в LSA. Остальные DPA, чьи жители затронуты, становятся заинтересованными надзорными органами (concerned supervisory authorities, CSA) и имеют голос в деле, но расследование ведёт LSA.

Где появляется EDPB. Когда LSA готовит проект решения, все CSA его рассматривают. Если какая-то CSA выдвигает «значимое и обоснованное возражение» (relevant and reasoned objection), и LSA не соглашается, спор уходит в EDPB, которая принимает обязывающее решение по статье 65 GDPR. Это решение указывает LSA, что делать — часто включая, в том числе, повысить штраф.

Почему это важно. Именно поэтому большинство крупных дел по GDPR против американских технологических компаний идут через ирландскую DPC (у Meta, Google, Apple, TikTok, X — европейские штаб-квартиры в Ирландии) и люксембургскую CNPD (у Amazon). И именно поэтому такие штрафы иногда анонсируются с фразами типа «following the EDPB’s binding decision under Article 65» — это сигнал, что другие DPA не согласились с LSA, и EDPB встала против LSA.

Состав и порядок принятия решений

EDPB включает:

  • по одному представителю от каждой национальной DPA 27 стран ЕС,
  • представителей стран ЕЭЗ (Исландия, Лихтенштейн, Норвегия),
  • European Data Protection Supervisor (EDPS) — отдельный орган, надзирающий за самими институциями ЕС.

Решения принимаются простым большинством, кроме обязывающих решений по статье 65 GDPR (разрешение трансграничных разногласий) — там требуется большинство в две трети в большинстве случаев, и простое большинство во втором чтении.

Совет собирается на пленарные заседания примерно раз в месяц в Брюсселе.

Руководство

Председатель избирается членами Совета из своего состава на пятилетний срок, может быть продлён один раз (статья 73 GDPR).

  • Председатель: Anu TalusTietosuojavaltuutettu Финляндии (с 1 ноября 2020). Избрана председателем EDPB 25 мая 2023, заменив Andrea Jelinek (Австрия) по окончании её единственного пятилетнего срока (2018–2023). Talus была избрана в двухтуровом тайном голосовании, набрав 19 голосов из 27.
  • Заместитель председателя: Zdravko Vukić — директор хорватского Агентства по защите персональных данных. Избран 19 июня 2024, сменив Aleid Wolfsen (Нидерланды) по окончании его пятилетнего срока.
  • Заместитель председателя: Jelena Virant Burnik — уполномоченный по информации Словении. Избрана 4 декабря 2025, сменив Irene Loizidou Nikolaidou, которая освободила место в EDPB после окончания её национального мандата как комиссара Кипра по защите персональных данных.

Председатель определяет повестку, представляет Совет вовне и ведёт пленарные заседания. Операционную поддержку обеспечивает Секретариат в Брюсселе, который ведёт EDPS.

EDPB ≠ EDPS

Эти два органа постоянно путают. Чёткая разница:

  • EDPB (European Data Protection Board) — координирует национальные DPA по всему ЕЭЗ. Это орган, о котором этот профиль.
  • EDPS (European Data Protection Supervisor) — надзирает за самими институциями ЕС (Комиссия, Парламент, Совет, агентства), когда они обрабатывают персональные данные. Возглавляет на временной основе Wojciech Wiewiórowski, чей пятилетний срок истёк 5 декабря 2024 — он остаётся в должности, пока Совет и Парламент завершают назначение преемника.

EDPS обеспечивает Секретариат для EDPB. EDPS также является членом EDPB. Но мандаты у них разные: EDPB следит за частными компаниями и странами-участницами через национальные DPA; EDPS следит за самим Брюсселем.

Рабочая группа по статье 29 — предшественник

До GDPR общеевропейским координатором была Article 29 Working Party (Рабочая группа по статье 29) — рабочая группа, основанная по статье 29 Директивы 95/46/EC. Работала с конца 1990-х годов до 25 мая 2018, когда GDPR заменил Директиву и Working Party был преобразован в EDPB.

Практическая значимость для комплаенс-работы: многие мнения и руководства WP29 концептуально остаются в силе — EDPB их либо явно подтвердила, либо переиздала. Старые номера документов с префиксом «WP» до сих пор встречаются в правовых текстах.

Что это значит для вас

Если вы специалист по приватности или комплаенсу в компании, работающей в ЕС: руководства EDPB — это тот самый базовый ожидаемый уровень, который разделяет любая DPA, с которой вы можете столкнуться. Когда выходит руководство по cookies, тёмным паттернам, обучающим данным AI или международным передачам — это новая планка. Читайте их сразу при публикации, а не когда DPA процитирует вам это в письме.

Если у вашей компании штаб-квартира в ЕС находится в Ирландии, Люксембурге, Нидерландах или другой «тихой» юрисдикции: механизм LSA / one-stop-shop — самая важная для вас вещь во всей этой системе. Ваша «домашняя» DPA ведёт расследования, но другие DPA могут возразить — и если возразят, финальный штраф устанавливает EDPB, часто выше, чем предлагала домашняя DPA. Планируйте соответствие исходя из худшего сценария: путь идёт через Брюссель, не только через Дублин.

Если вы журналист, исследователь или просто интересующийся гражданин: когда видите в анонсе штрафа фразу «following the EDPB’s binding decision under Article 65» — это сигнал, что национальные DPA не договорились и общеевропейский орган вмешался. Именно там происходят самые интересные политические столкновения.

Если коротко

EDPB — общеевропейский орган, который удерживает правоприменительную систему GDPR в целостности. Он не расследует компании и не выписывает большинство штрафов — это работа национальных DPA. Что он делает: пишет руководства, которым следуют 30 юрисдикций; запускает механизм согласованности, чтобы DPA не противоречили друг другу; разрешает трансграничные споры через обязывающие решения. Причина, по которой крупные GDPR-штрафы американским технологическим компаниям обычно идут из Ирландии или Люксембурга, и часто заметно выше того, что эти DPA изначально предлагали, — это обязывающие решения EDPB по статье 65. Председатель с мая 2023: Anu Talus.

Источники