Если вы получили письмо от Tietosuojavaltuutetun toimisto, увидели её упоминание в новостях про GDPR-штрафы, или просто пытаетесь понять, кто в Финляндии регулирует приватность — это профиль органа со ссылкой на первоисточник на каждый факт. Спойлер: это один из старейших органов по защите данных в Европе, и человек во главе него одновременно председательствует в общеевропейском совете, координирующем все национальные органы по защите данных (DPA).
Коротко о главном
- Финское название: Tietosuojavaltuutetun toimisto
- Английское название: Office of the Data Protection Ombudsman
- Дата основания: 1987 — учреждено Henkilörekisterilaki 471/1987 (Закон о персональных регистрах, первый финский закон о персональных данных)
- Омбудсмен (Tietosuojavaltuutettu): Anu Talus — впервые назначена 1 ноября 2020, правительство утвердило её на второй срок 27 июня 2025 на пять лет: с 1 ноября 2025 по 31 октября 2030
- Заместители омбудсмена (члены санкционной коллегии — Seuraamuskollegio): Heljä-Tuulia Pihamaa (с 22 марта 2021), Annina Hautala (с 1 сентября 2022)
- Штат: ~65 специалистов
- Мандат: GDPR + национальный Tietosuojalaki 1050/2018 + положения о приватности Information Society Code (финский Закон об услугах электронной коммуникации)
- Самый крупный GDPR-штраф из когда-либо назначенных: 2 400 000 € в отношении Posti Jakelu Oy от 13 ноября 2024 (статьи 5, 6, 13, 25 GDPR — незаконное автоматическое создание электронных почтовых ящиков) — полностью отменён Хельсинкским административным судом 3 ноября 2025; в силе остались только выговор и предписание исправить раскрытие информации, сама денежная санкция аннулирована
- Бонус: омбудсмен одновременно — председатель European Data Protection Board (с 25 мая 2023)
- Сайт: tietosuoja.fi
Что значит «Tietosuojavaltuutettu»
Tietosuojavaltuutetun toimisto дословно — «Бюро уполномоченного по защите данных». По-английски — Office of the Data Protection Ombudsman. В русскоязычном обиходе обычно встречаются три варианта: «финский омбудсмен по защите данных», «финский DPA», или просто «Tietosuojavaltuutettu» (это сам омбудсмен, а toimisto — её офис).
Аббревиатуры уровня «AKI» или «CNIL» у финнов нет — в текстах используют либо полное название, либо «омбудсмен», либо «DPA». Дальше для краткости — «омбудсмен».
В каждой стране ЕС есть такой орган (в терминах GDPR — supervisory authority). Чтобы было от чего отталкиваться:
- AKI — Andmekaitse Inspektsioon в Эстонии
- CNIL — во Франции
- BfDI — в Германии (плюс по одной DPA на каждую федеральную землю)
- DPC — в Ирландии (через неё идут все европейские дела Meta, Google и Apple, потому что у них там штаб-квартиры)
- Garante — в Италии
- AEPD — в Испании
- Datatilsynet — в Норвегии и Дании
- IMY — в Швеции (бывший Datainspektionen, см. ниже про историю)
Финский омбудсмен — это финская версия того же самого, в масштабах страны на 5 650 152 жителей (Statistics Finland на конец апреля 2026).
Финны делали приватность ещё до того, как это стало модно
Должность Tietosuojavaltuutettu существует в Финляндии с 1987 года, учреждена законом Henkilörekisterilaki 471/1987 — первым финским национальным законом о персональных данных (закон опубликован на Finlex, официальном финском правовом портале).
Для контекста:
- Финляндия вступила в ЕС только в 1995 году
- Первая европейская директива о защите данных (95/46/EC) — тоже 1995 года
- GDPR — 2018
То есть финский омбудсмен по защите данных появился за восемь лет до вступления в ЕС и за восемь лет до европейской директивы. Это не имплементация наднационального права — это исконная северо-европейская традиция, на которую ЕС потом наложил GDPR.
Для сравнения, шведский аналог ещё старше: Datainspektionen был учреждён законом Datalagen от 11 мая 1973 — первым в мире национальным законом о защите данных, действовавшим с 1 июля 1974. С 1 января 2021 шведский орган переименован в IMY (Integritetsskyddsmyndigheten). Финский омбудсмен поэтому не самый старый в Европе, но точно из «первой волны» — наряду с французским CNIL (1978) и за десятилетия до эстонской AKI (основана 15 февраля 1999).
Чем омбудсмен занимается на практике
По собственному описанию офиса, омбудсмен надзирает за исполнением законодательства о защите данных. По разделам — что это значит на практике.
1. Надзор за GDPR и Tietosuojalaki
Tietosuojalaki 1050/2018 — это финский Закон о защите данных, национальная имплементация GDPR. GDPR — общеевропейский регламент прямого действия, а Tietosuojalaki добавляет финские детали: процедуры, исключения для журналистики и научного исследования, штрафные составы, особые правила для обработки личного идентификатора (henkilötunnus).
Омбудсмен:
- принимает и расследует жалобы граждан и компаний
- проводит проверки по своей инициативе
- выписывает предписания исправить нарушение
- через санкционную коллегию (см. ниже) штрафует за нарушения
- консультирует и публикует разъяснения по применению GDPR в финском контексте
- ведёт реестр уполномоченных по защите данных (DPO) у финских организаций
2. Приватность в электронных коммуникациях
Омбудсмен также отвечает за приватность электронных коммуникаций — то, что в общеевропейском контексте регулируется директивой ePrivacy (директива ЕС от 2002 года, отдельная от GDPR; регулирует отслеживание на сайтах, телеком-метаданные и приватность звонков и SMS; та самая директива, которая требует баннеры «мы используем cookies»). Финская имплементация — Information Society Code (Laki sähköisen viestinnän palveluista). Если финский провайдер связи или сайт ставит трекеры без согласия — это профильная юрисдикция омбудсмена.
3. Участие в общеевропейской работе
Здесь Финляндия играет на голову выше своего размера: EDPB (European Data Protection Board) возглавляет сам финский омбудсмен, Anu Talus.
EDPB — общеевропейский орган, координирующий все национальные DPA Европейского экономического пространства. Он выпускает обязывающие руководства, разрешает трансграничные споры через обязывающие решения по статье 65 GDPR и фактически задаёт направление европейского правоприменения по приватности на годы вперёд. Talus была избрана председателем 25 мая 2023 на пятилетний срок — то есть её действующий мандат в EDPB истекает в 2028, и в течение этого срока она одновременно возглавляет финский орган и общеевропейский совет.
Для страны на 5.65 млн жителей это нетипичная ситуация. Эстонская AKI, литовская VDAI или латвийская DVI на роль председателя EDPB никогда не претендовали.
Руководство
Действующий омбудсмен — Anu Talus, юрист по образованию (доктор юридических наук, Хельсинкский университет). До текущей роли она более десяти лет работала в Министерстве юстиции Финляндии старшим советником, где руководила национальной имплементацией GDPR.
- 1 мая 2019 — приступила к должности заместителя омбудсмена (apulaistietosuojavaltuutettu) после назначения правительством 25 апреля 2019
- 1 ноября 2020 — омбудсмен, сменила Reijo Aarnio, который занимал пост с 1997 года (то есть 23 года подряд)
- 25 мая 2023 — избрана председателем EDPB (на пятилетний срок)
- 27 июня 2025 — правительство утвердило её на второй пятилетний срок омбудсмена: с 1 ноября 2025 по 31 октября 2030
Интересный контраст с Эстонией: в Эстонии гендиректор AKI назначается тоже на пять лет, но смены случаются чаще. В Финляндии Aarnio просидел 23 года — и это считалось нормальным. Институциональная стабильность как ценность.
Структура: санкционная коллегия как мини-трибунал
Это, пожалуй, главное структурное отличие от соседей по ЕС.
В большинстве DPA штраф выписывает либо сам директор, либо комиссия по голосованию. У финнов — санкционная коллегия (Seuraamuskollegio): орган из трёх человек, омбудсмен + два заместителя. Председательствует омбудсмен.
Действующий состав:
- Anu Talus, омбудсмен (председатель)
- Heljä-Tuulia Pihamaa, заместитель омбудсмена (с 22 марта 2021)
- Annina Hautala, заместитель омбудсмена (с 1 сентября 2022)
По описанию tietosuoja.fi: омбудсмен по защите данных и его заместители образуют санкционную коллегию, задача которой — налагать административные штрафы в соответствии с GDPR. Максимум — стандартный для GDPR: 20 миллионов € или 4% мирового годового оборота.
Важная дата: санкционная коллегия впервые применила полномочие по штрафам 18 мая 2020 года — то есть Финляндия начала реально штрафовать за GDPR ровно через два года после вступления регламента в силу (подробнее об этих первых делах — ниже). У эстонской AKI аналогичная возможность для юрлиц появилась только после реформы Уголовного кодекса 1 ноября 2023-го. Финны прошли этот барьер на старте, без правовых реформ.
Помимо санкционной коллегии, в офисе есть Экспертный совет (Expert Board) — независимый консультативный орган, выпускающий мнения по сложным вопросам защиты данных. Текущий состав — на срок 1 мая 2024 — 30 апреля 2027. Члены: Riikka Koulu (председатель), Sami Kivivasara (заместитель председателя), Riikka Rosendahl, Kimmo Rousku, Tommi Toivola.
Ресурсы
По текущему описанию офиса — примерно 65 специалистов. Для контекста: в 2019 году, по страничке personnel-and-finances, в офисе работало 46 человек. То есть штат за пять лет вырос примерно на 40% — что коррелирует с общим ростом числа GDPR-обращений по всей Европе.
Нагрузка для такого размера большая. В 2024 году офис завёл 13 284 новых дела и закрыл 13 291, и — как уже несколько лет подряд — самой крупной категорией остаются уведомления об утечках персональных данных: 7 152 за год (годовой отчёт за 2024). С момента вступления GDPR в силу подано в общей сложности более 30 000 уведомлений об утечках.
Для сравнения масштаба:
- Финляндия: ~65 сотрудников DPA на 5.65 млн населения = ~11.5 на миллион жителей
- Эстония: AKI имеет 34 служебных позиции на 1.36 млн = ~25 на миллион (пропорционально больше, но в абсолюте намного меньше)
- Ирландия: DPC, через который идут дела Meta/Google/Apple, имеет штат под 250 человек на 5.3 млн населения — специально раздут под обработку трансграничных дел
Финские пропорции — типичные для страны, где DPA активно работает с локальными жалобами, но не служит центральным узлом для правоприменения против глобальных техногигантов.
Правоприменение: от 100 000 € до 2 400 000 €
Первые штрафы (18 мая 2020)
Санкционная коллегия впервые применила полномочие по штрафам 18 мая 2020 — три компании в один день, обозначив переход Финляндии от консультативного режима к активному правоприменению:
- Posti Oy (финская почтовая служба) — 100 000 € за то, что не информировала субъектов данных (людей, чьи персональные данные обрабатываются — у каждого по GDPR есть права на свои данные) об их правах при обработке уведомлений о смене адреса (запись EDPB)
- Kymen Vesi Oy (региональный водоканал) — 16 000 € за то, что не провела оценку воздействия на защиту данных (DPIA) — формальный документ анализа рисков, обязательный по статье 35 GDPR перед запуском любой высокорисковой обработки, в данном случае отслеживания местоположения сотрудников
- Третий (неназванный) работодатель — 12 500 € за сбор излишних персональных данных кандидатов и сотрудников, включая сведения о вероисповедании, состоянии здоровья, возможной беременности и семейном положении
Эти три дела задали операционный шаблон: не громкие суммы, а систематичная работа с детальной аргументацией и фокусом на прозрачность, законное основание и DPIA. Последующие штрафы 2021–2023 шли в той же логике на уровне сотен тысяч евро.
Verkkokauppa.com (792 639 € — снижен судом, оставлен в силе Верховным судом в июне 2026)
6 марта 2024 санкционная коллегия выписала 856 000 € интернет-магазину Verkkokauppa.com Oyj (пресс-релиз омбудсмена; запись EDPB). Два нарушения:
- компания обязывала клиентов регистрировать аккаунт для покупки в интернет-магазине. Это нарушает принцип минимизации данных (статья 5(1)(c) GDPR — компания должна собирать только те персональные данные, которые ей реально нужны; чтобы провести оплату и отправить посылку, аккаунт не обязателен)
- хранила данные клиентских аккаунтов бессрочно, без определённого срока хранения. Это нарушает принцип ограничения хранения (статья 5(1)(e) GDPR — персональные данные нужно хранить только столько, сколько необходимо для цели, а потом удалять)
Verkkokauppa.com обжаловала. В феврале 2025 Хельсинкский административный суд по большей части отклонил жалобу — сами нарушения подтверждены — но снизил штраф до 792 639 € на основе пересчитанной выручки (ess.fi / Uutissuomalainen, 26 февраля 2025). Компания подала жалобу дальше, и 12 июня 2026 Верховный административный суд (KHO) оставил сниженный штраф в силе (решение KHO 12.6.2026/1604), подтвердив, что Verkkokauppa.com была обязана определить сроки хранения собираемых персональных данных, — так что штраф 792 639 € стал окончательным (омбудсмен по защите данных).
Posti 2 400 000 € (ноябрь 2024 — отменён судом в ноябре 2025)
13 ноября 2024 санкционная коллегия выписала штраф 2 400 000 € компании Posti Jakelu Oy — на тот момент крупнейший GDPR-штраф в истории Финляндии (запись EDPB). Нарушения: статьи 5, 6, 13 и 25 GDPR.
По существу: Posti автоматически создавала электронные почтовые ящики (OmaPosti) клиентам без получения отдельного согласия и связывала ящик с другими почтовыми услугами так, что клиент не мог отказаться от него отдельно. В эти автоматически созданные OmaPosti-аккаунты пересылались персональные документы — включая счета и чувствительные медицинские документы. Часть клиентов не пользовалась OmaPosti или прямо отказалась от цифровой коммуникации — но их документы всё равно туда направлялись. Решение особо отметило «автоматически активированную функцию выбора и заранее проставленную галочку» как канонические примеры незаконной обработки по правилам GDPR о прозрачности, согласии и защите данных по умолчанию (data-protection-by-design).
Отмена в суде (3 ноября 2025). Posti обжаловала. 3 ноября 2025 Хельсинкский административный суд полностью отменил штраф 2,4 млн € (решение Хельсинкского административного суда 6850/2025), констатировав: «Posti на основании свободы предпринимательства и свободы договора вправе объединять свои цифровые услуги в единый пакет». Поскольку санкционная коллегия обосновала штраф исключительно отсутствием законного основания обработки, а суд счёл, что необходимость исполнения договора (contract-necessity) такое основание давала — вся денежная санкция отпала. Выговор и предписание исправить недостаточное раскрытие информации о создании OmaPosti остались в силе — Posti обязана исправить разъяснения, но без денежной санкции. Решение в принципе можно обжаловать в Верховный административный суд (KHO); на момент написания публичного решения KHO нет.
Несмотря на отмену, дело примечательно по двум причинам:
- Posti Jakelu Oy входит в ту же группу Posti Group, которой выписали 100 000 € в 2020-м, первый GDPR-штраф в истории Финляндии. Через пять лет — та же группа, тот же регулятор, в 24 раза больший штраф за другое, но связанное по сути нарушение прозрачности — после чего суд переустановил планку того, что считается законным «связыванием» услуг. (Тот первый штраф 100 000 €, наоборот, прошёл все инстанции и был оставлен в силе Верховным административным судом 12 сентября 2023 (омбудсмен по защите данных) — то есть маленький штраф устоял, а большой рухнул.)
- Логика суда задаёт значимый прецедент для всей Европы: национальный DPA не может просто предположить, что объединение цифровой и физической услуги незаконно — нужно сначала провести анализ договорной необходимости по статье 6(1)(b) GDPR, прежде чем штрафовать. После этого решения крупнейший фактически действующий штраф в Финляндии — это 792 639 € компании Verkkokauppa.com: снижен Хельсинкским административным судом и подтверждён окончательно Верховным административным судом 12 июня 2026.
Текущая статистика — в годовых отчётах офиса и в реестре enforcementtracker.com (фильтр Country → Finland). Совокупно у Финляндии штрафов меньше, чем у CNIL, Garante или ирландского DPC, но больше и системнее, чем у соседних балтийских DPA.
Как с омбудсменом связаться
- Жалоба — через форму на tietosuoja.fi. Подача бесплатная.
- Электронная почта и почтовый адрес — актуальные контакты в разделе «Yhteystiedot» / «Contact us» на сайте.
- Сроки рассмотрения — обычно 30 дней, в сложных делах продлевается до 4 месяцев (это требование общеевропейское, не финская специфика).
Жаловаться можно на любую организацию, обрабатывающую ваши персональные данные с нарушением GDPR или Tietosuojalaki. Если штаб ответчика в другой стране ЕС — омбудсмен передаст дело через механизм one-stop-shop EDPB.
Чем финский омбудсмен отличается от соседних DPA
Если суммировать в три пункта:
1. Старше большинства аналогов в ЕС. Институт существует с 1987 года, на восемь лет старше первой европейской data-protection-директивы. Это не имплементация ЕС-регулирования — это национальная традиция.
2. Коллегиальная модель штрафов. Решение о штрафе принимают три человека — омбудсмен и два заместителя. Не индивидуальный директор и не пленарная комиссия. Это снижает риск произвола и ускоряет процесс.
3. Никакой «эстонской» проблемы со штрафами юрлиц. В Финляндии Sanctions Board смог выписывать административные штрафы под GDPR с 18 мая 2020 года — через два года после вступления регламента, без необходимости менять Уголовный кодекс. У эстонской AKI аналогичная возможность появилась только после реформы ноября 2023-го.
И как бонус — действующий председатель EDPB сидит именно в финском офисе. То есть когда EDPB выпускает очередное обязательное для всей Европы руководство, под ним стоит подпись финского омбудсмена.
Что это значит для вас
Если у вас бизнес, работающий с финскими персональными данными: послужной список финского омбудсмена читается как список паттернов, которых надо избегать — заставлять клиентов регистрировать аккаунт там, где достаточно одной транзакции (Verkkokauppa.com), записывать людей в цифровые сервисы, на которые они не подписывались (Posti OmaPosti), отслеживать сотрудников без задокументированной DPIA (Kymen Vesi). Проще всего держать в голове одно правило: запрашивайте минимум данных, который реально нужен; задайте срок хранения и придерживайтесь его; не проставляйте за пользователя галочки заранее.
Если вы житель Финляндии и хотите подать жалобу: форма жалобы на tietosuoja.fi бесплатна, рассмотрение — 30 дней (до 4 месяцев в сложных делах). Если штаб компании в другой стране ЕС — омбудсмен передаст дело DPA той страны через механизм EDPB one-stop-shop.
Если вы журналист или исследователь: мотивированные решения санкционной коллегии — одни из самых чистых и наиболее цитируемых решений по штрафам GDPR в Европе. Отчасти потому, что их подписывают трое; отчасти потому, что финская процессуальная традиция — публиковать развёрнутую аргументацию. Это хороший источник, даже когда ваша история не про Финляндию.
Если коротко
Tietosuojavaltuutetun toimisto — один из старейших органов по защите данных в Европе, основан в 1987 году, за восемь лет до вступления Финляндии в ЕС. Структурно отличителен: санкционная коллегия из трёх человек (омбудсмен + два заместителя) выписывает административные штрафы, действует с 18 мая 2020. Самой громкой санкцией был штраф 2 400 000 € компании Posti (13 ноября 2024) за незаконное автоматическое создание электронных почтовых ящиков OmaPosti — однако Хельсинкский административный суд полностью отменил его 3 ноября 2025 на основании договорной необходимости / правомерности связывания услуг, и фактически действующим крупнейшим штрафом Финляндии остаётся 792 639 € компании Verkkokauppa.com — оставленный в силе Верховным административным судом 12 июня 2026. Действующий омбудсмен Anu Talus параллельно председательствует в EDPB в рамках текущего пятилетнего срока до 2028, что даёт Финляндии непропорциональный вес в общеевропейской приватности. Если ваш бизнес работает с финскими данными — это серьёзный регулятор без «детских болезней» соседей.
Источники
- Henkilörekisterilaki 471/1987 (Finlex) — закон 1987 года, учредивший должность омбудсмена
- Tietosuojalaki 1050/2018 (Finlex) — действующий национальный закон о защите данных
- Описание офиса омбудсмена — структура, штат, санкционная коллегия, Экспертный совет
- Personnel and finances — историческая динамика штата, ссылки на годовые отчёты
- Пресс-релиз правительства: переназначение Anu Talus, июнь 2025
- Tietosuoja.fi: Anu Talus избрана председателем EDPB (май 2023)
- Запись EDPB: первые три финских GDPR-штрафа, 18 мая 2020
- Пресс-релиз tietosuoja.fi: штраф 856 000 € Verkkokauppa.com (март 2024)
- Хельсинкский административный суд по большей части отклонил жалобу Verkkokauppa.com и снизил штраф до 792 639 €, февраль 2025 (Etelä-Suomen Sanomat / Uutissuomalainen, 26 февраля 2025)
- Омбудсмен по защите данных: Верховный административный суд (KHO) оставил в силе штраф 792 639 € Verkkokauppa.com, решение KHO 12.6.2026/1604 (12 июня 2026) — первоисточник: штраф окончателен
- Запись EDPB: штраф 2,4 млн € Posti, ноябрь 2024
- Пресс-релиз Хельсинкского административного суда: штраф OmaPosti 2,4 млн € компании Posti Jakelu Oy отменён, решение 6850/2025, опубликовано 3 ноября 2025 — первоисточник по отмене
- Омбудсмен по защите данных: Верховный административный суд (KHO) оставил в силе штраф 100 000 € Posti, 12 сентября 2023 — первый штраф 2020 года, подтверждён на апелляции
- Годовой отчёт Tietosuojavaltuutettu за 2024 — нагрузка 2024: 13 284 новых дела, 7 152 уведомления об утечках
- Комментарий Waselius & Wist к отмене штрафа Posti — анализ юрфирмы по логике связывания услуг / GDPR
- Tietosuoja.fi: назначение Talus и Råman заместителями омбудсмена (апрель 2019)
- Statistics Finland — предварительные данные о населении на конец апреля 2026
- tietosuoja.fi — официальный сайт
- enforcementtracker.com — публичный реестр GDPR-штрафов