← Регуляторы
GDPR EU 2016/679 Финляндия

Кто такой Tietosuojavaltuutettu: финский омбудсмен по защите данных

Tietosuojavaltuutetun toimisto — финский надзорный орган по GDPR, один из старейших в Европе (1987). Чем занимается, как устроена санкционная коллегия (Seuraamuskollegio), почему его глава одновременно председатель совета ЕС по защите данных (EDPB), и штраф 2,4 млн € Posti, который потом отменил Хельсинкский административный суд.

Если вы получили письмо от Tietosuojavaltuutetun toimisto, увидели её упоминание в новостях про GDPR-штрафы, или просто пытаетесь понять, кто в Финляндии регулирует приватность — это профиль органа со ссылкой на первоисточник на каждый факт. Спойлер: это один из старейших органов по защите данных в Европе, и человек во главе него одновременно председательствует в общеевропейском совете, координирующем все национальные органы по защите данных (DPA).

Коротко о главном

  • Финское название: Tietosuojavaltuutetun toimisto
  • Английское название: Office of the Data Protection Ombudsman
  • Дата основания: 1987 — учреждено Henkilörekisterilaki 471/1987 (Закон о персональных регистрах, первый финский закон о персональных данных)
  • Омбудсмен (Tietosuojavaltuutettu): Anu Talus — впервые назначена 1 ноября 2020, правительство утвердило её на второй срок 27 июня 2025 на пять лет: с 1 ноября 2025 по 31 октября 2030
  • Заместители омбудсмена (члены санкционной коллегии — Seuraamuskollegio): Heljä-Tuulia Pihamaa (с 22 марта 2021), Annina Hautala (с 1 сентября 2022)
  • Штат: ~65 специалистов
  • Мандат: GDPR + национальный Tietosuojalaki 1050/2018 + положения о приватности Information Society Code (финский Закон об услугах электронной коммуникации)
  • Самый крупный GDPR-штраф из когда-либо назначенных: 2 400 000 € в отношении Posti Jakelu Oy от 13 ноября 2024 (статьи 5, 6, 13, 25 GDPR — незаконное автоматическое создание электронных почтовых ящиков) — полностью отменён Хельсинкским административным судом 3 ноября 2025; в силе остались только выговор и предписание исправить раскрытие информации, сама денежная санкция аннулирована
  • Бонус: омбудсмен одновременно — председатель European Data Protection Board (с 25 мая 2023)
  • Сайт: tietosuoja.fi

Что значит «Tietosuojavaltuutettu»

Tietosuojavaltuutetun toimisto дословно — «Бюро уполномоченного по защите данных». По-английски — Office of the Data Protection Ombudsman. В русскоязычном обиходе обычно встречаются три варианта: «финский омбудсмен по защите данных», «финский DPA», или просто «Tietosuojavaltuutettu» (это сам омбудсмен, а toimisto — её офис).

Аббревиатуры уровня «AKI» или «CNIL» у финнов нет — в текстах используют либо полное название, либо «омбудсмен», либо «DPA». Дальше для краткости — «омбудсмен».

В каждой стране ЕС есть такой орган (в терминах GDPR — supervisory authority). Чтобы было от чего отталкиваться:

  • AKI — Andmekaitse Inspektsioon в Эстонии
  • CNIL — во Франции
  • BfDI — в Германии (плюс по одной DPA на каждую федеральную землю)
  • DPC — в Ирландии (через неё идут все европейские дела Meta, Google и Apple, потому что у них там штаб-квартиры)
  • Garante — в Италии
  • AEPD — в Испании
  • Datatilsynet — в Норвегии и Дании
  • IMY — в Швеции (бывший Datainspektionen, см. ниже про историю)

Финский омбудсмен — это финская версия того же самого, в масштабах страны на 5 650 152 жителей (Statistics Finland на конец апреля 2026).

Финны делали приватность ещё до того, как это стало модно

Должность Tietosuojavaltuutettu существует в Финляндии с 1987 года, учреждена законом Henkilörekisterilaki 471/1987 — первым финским национальным законом о персональных данных (закон опубликован на Finlex, официальном финском правовом портале).

Для контекста:

  • Финляндия вступила в ЕС только в 1995 году
  • Первая европейская директива о защите данных (95/46/EC) — тоже 1995 года
  • GDPR — 2018

То есть финский омбудсмен по защите данных появился за восемь лет до вступления в ЕС и за восемь лет до европейской директивы. Это не имплементация наднационального права — это исконная северо-европейская традиция, на которую ЕС потом наложил GDPR.

Для сравнения, шведский аналог ещё старше: Datainspektionen был учреждён законом Datalagen от 11 мая 1973 — первым в мире национальным законом о защите данных, действовавшим с 1 июля 1974. С 1 января 2021 шведский орган переименован в IMY (Integritetsskyddsmyndigheten). Финский омбудсмен поэтому не самый старый в Европе, но точно из «первой волны» — наряду с французским CNIL (1978) и за десятилетия до эстонской AKI (основана 15 февраля 1999).

Чем омбудсмен занимается на практике

По собственному описанию офиса, омбудсмен надзирает за исполнением законодательства о защите данных. По разделам — что это значит на практике.

1. Надзор за GDPR и Tietosuojalaki

Tietosuojalaki 1050/2018 — это финский Закон о защите данных, национальная имплементация GDPR. GDPR — общеевропейский регламент прямого действия, а Tietosuojalaki добавляет финские детали: процедуры, исключения для журналистики и научного исследования, штрафные составы, особые правила для обработки личного идентификатора (henkilötunnus).

Омбудсмен:

  • принимает и расследует жалобы граждан и компаний
  • проводит проверки по своей инициативе
  • выписывает предписания исправить нарушение
  • через санкционную коллегию (см. ниже) штрафует за нарушения
  • консультирует и публикует разъяснения по применению GDPR в финском контексте
  • ведёт реестр уполномоченных по защите данных (DPO) у финских организаций

2. Приватность в электронных коммуникациях

Омбудсмен также отвечает за приватность электронных коммуникаций — то, что в общеевропейском контексте регулируется директивой ePrivacy (директива ЕС от 2002 года, отдельная от GDPR; регулирует отслеживание на сайтах, телеком-метаданные и приватность звонков и SMS; та самая директива, которая требует баннеры «мы используем cookies»). Финская имплементация — Information Society Code (Laki sähköisen viestinnän palveluista). Если финский провайдер связи или сайт ставит трекеры без согласия — это профильная юрисдикция омбудсмена.

3. Участие в общеевропейской работе

Здесь Финляндия играет на голову выше своего размера: EDPB (European Data Protection Board) возглавляет сам финский омбудсмен, Anu Talus.

EDPB — общеевропейский орган, координирующий все национальные DPA Европейского экономического пространства. Он выпускает обязывающие руководства, разрешает трансграничные споры через обязывающие решения по статье 65 GDPR и фактически задаёт направление европейского правоприменения по приватности на годы вперёд. Talus была избрана председателем 25 мая 2023 на пятилетний срок — то есть её действующий мандат в EDPB истекает в 2028, и в течение этого срока она одновременно возглавляет финский орган и общеевропейский совет.

Для страны на 5.65 млн жителей это нетипичная ситуация. Эстонская AKI, литовская VDAI или латвийская DVI на роль председателя EDPB никогда не претендовали.

Руководство

Действующий омбудсмен — Anu Talus, юрист по образованию (доктор юридических наук, Хельсинкский университет). До текущей роли она более десяти лет работала в Министерстве юстиции Финляндии старшим советником, где руководила национальной имплементацией GDPR.

  • 1 мая 2019 — приступила к должности заместителя омбудсмена (apulaistietosuojavaltuutettu) после назначения правительством 25 апреля 2019
  • 1 ноября 2020 — омбудсмен, сменила Reijo Aarnio, который занимал пост с 1997 года (то есть 23 года подряд)
  • 25 мая 2023 — избрана председателем EDPB (на пятилетний срок)
  • 27 июня 2025 — правительство утвердило её на второй пятилетний срок омбудсмена: с 1 ноября 2025 по 31 октября 2030

Интересный контраст с Эстонией: в Эстонии гендиректор AKI назначается тоже на пять лет, но смены случаются чаще. В Финляндии Aarnio просидел 23 года — и это считалось нормальным. Институциональная стабильность как ценность.

Структура: санкционная коллегия как мини-трибунал

Это, пожалуй, главное структурное отличие от соседей по ЕС.

В большинстве DPA штраф выписывает либо сам директор, либо комиссия по голосованию. У финнов — санкционная коллегия (Seuraamuskollegio): орган из трёх человек, омбудсмен + два заместителя. Председательствует омбудсмен.

Действующий состав:

  • Anu Talus, омбудсмен (председатель)
  • Heljä-Tuulia Pihamaa, заместитель омбудсмена (с 22 марта 2021)
  • Annina Hautala, заместитель омбудсмена (с 1 сентября 2022)

По описанию tietosuoja.fi: омбудсмен по защите данных и его заместители образуют санкционную коллегию, задача которой — налагать административные штрафы в соответствии с GDPR. Максимум — стандартный для GDPR: 20 миллионов € или 4% мирового годового оборота.

Важная дата: санкционная коллегия впервые применила полномочие по штрафам 18 мая 2020 года — то есть Финляндия начала реально штрафовать за GDPR ровно через два года после вступления регламента в силу (подробнее об этих первых делах — ниже). У эстонской AKI аналогичная возможность для юрлиц появилась только после реформы Уголовного кодекса 1 ноября 2023-го. Финны прошли этот барьер на старте, без правовых реформ.

Помимо санкционной коллегии, в офисе есть Экспертный совет (Expert Board) — независимый консультативный орган, выпускающий мнения по сложным вопросам защиты данных. Текущий состав — на срок 1 мая 2024 — 30 апреля 2027. Члены: Riikka Koulu (председатель), Sami Kivivasara (заместитель председателя), Riikka Rosendahl, Kimmo Rousku, Tommi Toivola.

Ресурсы

По текущему описанию офисапримерно 65 специалистов. Для контекста: в 2019 году, по страничке personnel-and-finances, в офисе работало 46 человек. То есть штат за пять лет вырос примерно на 40% — что коррелирует с общим ростом числа GDPR-обращений по всей Европе.

Нагрузка для такого размера большая. В 2024 году офис завёл 13 284 новых дела и закрыл 13 291, и — как уже несколько лет подряд — самой крупной категорией остаются уведомления об утечках персональных данных: 7 152 за год (годовой отчёт за 2024). С момента вступления GDPR в силу подано в общей сложности более 30 000 уведомлений об утечках.

Для сравнения масштаба:

  • Финляндия: ~65 сотрудников DPA на 5.65 млн населения = ~11.5 на миллион жителей
  • Эстония: AKI имеет 34 служебных позиции на 1.36 млн = ~25 на миллион (пропорционально больше, но в абсолюте намного меньше)
  • Ирландия: DPC, через который идут дела Meta/Google/Apple, имеет штат под 250 человек на 5.3 млн населения — специально раздут под обработку трансграничных дел

Финские пропорции — типичные для страны, где DPA активно работает с локальными жалобами, но не служит центральным узлом для правоприменения против глобальных техногигантов.

Правоприменение: от 100 000 € до 2 400 000 €

Первые штрафы (18 мая 2020)

Санкционная коллегия впервые применила полномочие по штрафам 18 мая 2020 — три компании в один день, обозначив переход Финляндии от консультативного режима к активному правоприменению:

  • Posti Oy (финская почтовая служба) — 100 000 € за то, что не информировала субъектов данных (людей, чьи персональные данные обрабатываются — у каждого по GDPR есть права на свои данные) об их правах при обработке уведомлений о смене адреса (запись EDPB)
  • Kymen Vesi Oy (региональный водоканал) — 16 000 € за то, что не провела оценку воздействия на защиту данных (DPIA) — формальный документ анализа рисков, обязательный по статье 35 GDPR перед запуском любой высокорисковой обработки, в данном случае отслеживания местоположения сотрудников
  • Третий (неназванный) работодатель — 12 500 € за сбор излишних персональных данных кандидатов и сотрудников, включая сведения о вероисповедании, состоянии здоровья, возможной беременности и семейном положении

Эти три дела задали операционный шаблон: не громкие суммы, а систематичная работа с детальной аргументацией и фокусом на прозрачность, законное основание и DPIA. Последующие штрафы 2021–2023 шли в той же логике на уровне сотен тысяч евро.

Verkkokauppa.com (792 639 € — снижен судом, оставлен в силе Верховным судом в июне 2026)

6 марта 2024 санкционная коллегия выписала 856 000 € интернет-магазину Verkkokauppa.com Oyj (пресс-релиз омбудсмена; запись EDPB). Два нарушения:

  • компания обязывала клиентов регистрировать аккаунт для покупки в интернет-магазине. Это нарушает принцип минимизации данных (статья 5(1)(c) GDPR — компания должна собирать только те персональные данные, которые ей реально нужны; чтобы провести оплату и отправить посылку, аккаунт не обязателен)
  • хранила данные клиентских аккаунтов бессрочно, без определённого срока хранения. Это нарушает принцип ограничения хранения (статья 5(1)(e) GDPR — персональные данные нужно хранить только столько, сколько необходимо для цели, а потом удалять)

Verkkokauppa.com обжаловала. В феврале 2025 Хельсинкский административный суд по большей части отклонил жалобу — сами нарушения подтверждены — но снизил штраф до 792 639 € на основе пересчитанной выручки (ess.fi / Uutissuomalainen, 26 февраля 2025). Компания подала жалобу дальше, и 12 июня 2026 Верховный административный суд (KHO) оставил сниженный штраф в силе (решение KHO 12.6.2026/1604), подтвердив, что Verkkokauppa.com была обязана определить сроки хранения собираемых персональных данных, — так что штраф 792 639 € стал окончательным (омбудсмен по защите данных).

Posti 2 400 000 € (ноябрь 2024 — отменён судом в ноябре 2025)

13 ноября 2024 санкционная коллегия выписала штраф 2 400 000 € компании Posti Jakelu Oy — на тот момент крупнейший GDPR-штраф в истории Финляндии (запись EDPB). Нарушения: статьи 5, 6, 13 и 25 GDPR.

По существу: Posti автоматически создавала электронные почтовые ящики (OmaPosti) клиентам без получения отдельного согласия и связывала ящик с другими почтовыми услугами так, что клиент не мог отказаться от него отдельно. В эти автоматически созданные OmaPosti-аккаунты пересылались персональные документы — включая счета и чувствительные медицинские документы. Часть клиентов не пользовалась OmaPosti или прямо отказалась от цифровой коммуникации — но их документы всё равно туда направлялись. Решение особо отметило «автоматически активированную функцию выбора и заранее проставленную галочку» как канонические примеры незаконной обработки по правилам GDPR о прозрачности, согласии и защите данных по умолчанию (data-protection-by-design).

Отмена в суде (3 ноября 2025). Posti обжаловала. 3 ноября 2025 Хельсинкский административный суд полностью отменил штраф 2,4 млн € (решение Хельсинкского административного суда 6850/2025), констатировав: «Posti на основании свободы предпринимательства и свободы договора вправе объединять свои цифровые услуги в единый пакет». Поскольку санкционная коллегия обосновала штраф исключительно отсутствием законного основания обработки, а суд счёл, что необходимость исполнения договора (contract-necessity) такое основание давала — вся денежная санкция отпала. Выговор и предписание исправить недостаточное раскрытие информации о создании OmaPosti остались в силе — Posti обязана исправить разъяснения, но без денежной санкции. Решение в принципе можно обжаловать в Верховный административный суд (KHO); на момент написания публичного решения KHO нет.

Несмотря на отмену, дело примечательно по двум причинам:

  1. Posti Jakelu Oy входит в ту же группу Posti Group, которой выписали 100 000 € в 2020-м, первый GDPR-штраф в истории Финляндии. Через пять лет — та же группа, тот же регулятор, в 24 раза больший штраф за другое, но связанное по сути нарушение прозрачности — после чего суд переустановил планку того, что считается законным «связыванием» услуг. (Тот первый штраф 100 000 €, наоборот, прошёл все инстанции и был оставлен в силе Верховным административным судом 12 сентября 2023 (омбудсмен по защите данных) — то есть маленький штраф устоял, а большой рухнул.)
  2. Логика суда задаёт значимый прецедент для всей Европы: национальный DPA не может просто предположить, что объединение цифровой и физической услуги незаконно — нужно сначала провести анализ договорной необходимости по статье 6(1)(b) GDPR, прежде чем штрафовать. После этого решения крупнейший фактически действующий штраф в Финляндии — это 792 639 € компании Verkkokauppa.com: снижен Хельсинкским административным судом и подтверждён окончательно Верховным административным судом 12 июня 2026.

Текущая статистика — в годовых отчётах офиса и в реестре enforcementtracker.com (фильтр Country → Finland). Совокупно у Финляндии штрафов меньше, чем у CNIL, Garante или ирландского DPC, но больше и системнее, чем у соседних балтийских DPA.

Как с омбудсменом связаться

  • Жалоба — через форму на tietosuoja.fi. Подача бесплатная.
  • Электронная почта и почтовый адрес — актуальные контакты в разделе «Yhteystiedot» / «Contact us» на сайте.
  • Сроки рассмотрения — обычно 30 дней, в сложных делах продлевается до 4 месяцев (это требование общеевропейское, не финская специфика).

Жаловаться можно на любую организацию, обрабатывающую ваши персональные данные с нарушением GDPR или Tietosuojalaki. Если штаб ответчика в другой стране ЕС — омбудсмен передаст дело через механизм one-stop-shop EDPB.

Чем финский омбудсмен отличается от соседних DPA

Если суммировать в три пункта:

1. Старше большинства аналогов в ЕС. Институт существует с 1987 года, на восемь лет старше первой европейской data-protection-директивы. Это не имплементация ЕС-регулирования — это национальная традиция.

2. Коллегиальная модель штрафов. Решение о штрафе принимают три человека — омбудсмен и два заместителя. Не индивидуальный директор и не пленарная комиссия. Это снижает риск произвола и ускоряет процесс.

3. Никакой «эстонской» проблемы со штрафами юрлиц. В Финляндии Sanctions Board смог выписывать административные штрафы под GDPR с 18 мая 2020 года — через два года после вступления регламента, без необходимости менять Уголовный кодекс. У эстонской AKI аналогичная возможность появилась только после реформы ноября 2023-го.

И как бонус — действующий председатель EDPB сидит именно в финском офисе. То есть когда EDPB выпускает очередное обязательное для всей Европы руководство, под ним стоит подпись финского омбудсмена.

Что это значит для вас

Если у вас бизнес, работающий с финскими персональными данными: послужной список финского омбудсмена читается как список паттернов, которых надо избегать — заставлять клиентов регистрировать аккаунт там, где достаточно одной транзакции (Verkkokauppa.com), записывать людей в цифровые сервисы, на которые они не подписывались (Posti OmaPosti), отслеживать сотрудников без задокументированной DPIA (Kymen Vesi). Проще всего держать в голове одно правило: запрашивайте минимум данных, который реально нужен; задайте срок хранения и придерживайтесь его; не проставляйте за пользователя галочки заранее.

Если вы житель Финляндии и хотите подать жалобу: форма жалобы на tietosuoja.fi бесплатна, рассмотрение — 30 дней (до 4 месяцев в сложных делах). Если штаб компании в другой стране ЕС — омбудсмен передаст дело DPA той страны через механизм EDPB one-stop-shop.

Если вы журналист или исследователь: мотивированные решения санкционной коллегии — одни из самых чистых и наиболее цитируемых решений по штрафам GDPR в Европе. Отчасти потому, что их подписывают трое; отчасти потому, что финская процессуальная традиция — публиковать развёрнутую аргументацию. Это хороший источник, даже когда ваша история не про Финляндию.

Если коротко

Tietosuojavaltuutetun toimisto — один из старейших органов по защите данных в Европе, основан в 1987 году, за восемь лет до вступления Финляндии в ЕС. Структурно отличителен: санкционная коллегия из трёх человек (омбудсмен + два заместителя) выписывает административные штрафы, действует с 18 мая 2020. Самой громкой санкцией был штраф 2 400 000 € компании Posti (13 ноября 2024) за незаконное автоматическое создание электронных почтовых ящиков OmaPosti — однако Хельсинкский административный суд полностью отменил его 3 ноября 2025 на основании договорной необходимости / правомерности связывания услуг, и фактически действующим крупнейшим штрафом Финляндии остаётся 792 639 € компании Verkkokauppa.com — оставленный в силе Верховным административным судом 12 июня 2026. Действующий омбудсмен Anu Talus параллельно председательствует в EDPB в рамках текущего пятилетнего срока до 2028, что даёт Финляндии непропорциональный вес в общеевропейской приватности. Если ваш бизнес работает с финскими данными — это серьёзный регулятор без «детских болезней» соседей.

Источники