Большинство органов по защите данных создавались под GDPR. CNIL — наоборот: он старше самой проблемы, которой занимается. Его создал французский закон ещё в 1978 году — за десятилетия до GDPR, до веба, до техногигантов. Появился он из-за газетного скандала 1974 года вокруг проекта SAFARI — государственного плана связать все картотеки с данными о гражданах через единый номер: один ключ ко всему, что государство о вас знает. А сегодня выписывает одни из крупнейших в Европе штрафов за нарушение приватности — рекордные €325 млн на Google в 2025-м. Это профиль того, что такое CNIL, откуда он взялся, как устроен, что делает, кто им руководит и какие штрафы его прославили. Каждый факт — со ссылкой.
Коротко о главном
- Полное имя: Commission nationale de l’informatique et des libertés (CNIL) — орган Франции по защите данных
- Роль: надзорный орган Франции по GDPR — независимый национальный орган, применяющий право о защите данных во Франции и входящий в EDPB
- Учредительный закон: создан Loi Informatique et Libertés от 6 января 1978, после скандала SAFARI 1974 года — за десятилетия до GDPR (CNIL, Rapport annuel 2024)
- Правовой статус: autorité administrative indépendante (независимый административный орган) (CNIL, Rapport annuel 2024)
- Структура: коллегия (collège) из 18 членов с отдельной formation restreinte (палатой только для санкций), которая и налагает штрафы (CNIL — Le collège)
- Председатель: Marie-Laure Denis (Conseiller d’État), глава CNIL с 2 февраля 2019; переназначена указом Президента Республики от 30 января 2024 на пятилетний срок (CNIL)
- Штат и бюджет: 298 сотрудников и бюджет €28,2 млн в 2024 (CNIL, Rapport annuel 2024)
- Правоприменение (2024): 321 проверка, 180 официальных предписаний, 87 санкций и €55,2 млн штрафов (CNIL, Rapport annuel 2024)
- Крупнейший штраф: €325 млн на Google 1 сентября 2025 (реклама в Gmail и cookies) (CNIL)
- Штаб-квартира: 3 place de Fontenoy, 75334 Paris Cedex 07 (CNIL, Rapport annuel 2024)
- Сайт: cnil.fr
Что такое CNIL — и чем он не является
CNIL — орган Франции по защите данных (DPA — независимый национальный регулятор, надзирающий за правом о защите данных и применяющий его) и, с момента применимости GDPR, надзорный орган Франции по GDPR. Это один из национальных органов, составляющих EDPB. Важно: CNIL не вырос из GDPR — он создан законом Loi Informatique et Libertés от 6 января 1978, задолго до того, как GDPR распространил эти правила на весь ЕС (CNIL, Rapport annuel 2024). Многие принципы GDPR впервые сложились именно здесь, во французском регулировании.
Чем он не является: это не орган Франции по AI Act и не суд. CNIL следит за тем, как обрабатываются персональные данные — в том числе внутри ИИ-систем. Но сам AI Act регулирует ИИ-систему как продукт (класс риска, оценка соответствия, рыночный надзор — так же, как ЕС регулирует промышленное оборудование или медтехнику), и за это отвечает отдельный национальный компетентный орган, а не CNIL. Как и итальянский Garante, работа CNIL по ИИ — это применение GDPR, которое просто затрагивает ИИ, поэтому он стоит на пилларе GDPR.
SAFARI и закон 1978 года: как Франция изобрела орган по защите данных
CNIL родился из скандала. 21 марта 1974 газета Le Monde напечатала на первой полосе статью журналиста Филиппа Буше под заголовком «SAFARI ou la chasse aux Français» («SAFARI, или охота на французов») (franceinfo). Статья раскрыла государственный проект SAFARI (Système Automatisé pour les Fichiers Administratifs et le Répertoire des Individus — автоматизированная система административных картотек и реестра лиц): связать все разрозненные государственные картотеки на граждан, используя номер социального страхования (NIR) как единый общий идентификатор — по сути, универсальный ключ, сцепляющий все административные записи о человеке.
Возмущение было мгновенным. Власти отозвали проект и создали комиссию «Informatique et Libertés», чтобы та предложила гарантии. Из её работы вышел закон Loi Informatique et Libertés от 6 января 1978, который и создал CNIL как независимый орган для надзора за использованием персональных данных (Sénat — история Сената).
Из этого происхождения следуют две вещи, и обе до сих пор определяют CNIL:
- Он старше GDPR на 40 лет. Франция проработала ключевые идеи — согласие, ограничение цели, право доступа, независимый регулятор — ещё в 1978-м. Когда в 2018 пришёл GDPR, он распространил по всему ЕС модель, которую Франция вела четыре десятилетия — поэтому CNIL и работает как эталонный регулятор далеко за своими границами.
- Он создавался следить за государством, а не только за компаниями. SAFARI был государственным проектом. Изначальная задача CNIL — не дать государству чрезмерно сцеплять собственные картотеки, и надзор за госсектором остаётся в центре его работы.
Как устроен CNIL: коллегия и отдельная палата, которая штрафует
CNIL возглавляет не единственный директор, а коллегия из 18 членов (commissaires) — избираемых или назначаемых парламентскими ассамблеями, судами (Conseil d’État, Cour de cassation, Cour des comptes), экономическим советом и председателями Национального собрания и Сената (CNIL — Le collège). Коллегия задаёт доктрину CNIL, принимает его руководства и определяет приоритеты.
Штрафы — это отдельная процедура. Решение о наказании принимает не вся коллегия и не председатель лично, а formation restreinte — отдельная палата только для санкций. В неё входят члены той же коллегии, но именно те, кто не вёл расследование по этому делу. Смысл такого устройства — развести тех, кто расследует, и тех, кто наказывает: дело собирают одни люди, а штраф назначают другие. Благодаря этому процедура остаётся беспристрастной, а штрафам легче устоять при обжаловании.
- Председатель: Marie-Laure Denis, Conseiller d’État (старший член высшего административного суда Франции). Возглавляет CNIL с 2 февраля 2019 и переназначена указом Президента Республики от 30 января 2024 (опубликован 31 января в Официальном журнале) на ещё один пятилетний срок (CNIL).
Орган коллегиальный, с обособленной санкционной палатой, поэтому решение CNIL — это решение всего института, а разделение расследования и наказания встроено в саму структуру, а не оставлено на усмотрение.
Что CNIL реально делает
У CNIL как надзорного органа по GDPR по сути одна задача — единообразно применять этот регламент: информировать, консультировать, выдавать разрешения, расследовать и наказывать. Но выделяют его три вещи:
- Это эталонный регулятор. Поскольку он старше GDPR на 40 лет, его руководства, официальные предписания и доктрина широко читаются по всему ЕС, не только во Франции.
- Жёстко применяет — через выделенную палату. Санкции идут через formation restreinte, и с тех пор как реформа 2022 года добавила упрощённую процедуру санкций (для очевидных дел, со штрафом не выше €20 000), число санкций подскочило с 21 в 2022 до 87 в 2024 (CNIL, Rapport annuel 2024).
- Рано реагирует на новые технологии. Активно высказывается по ИИ, cookies, трекингу, биометрии и подключённым устройствам — и обычно выпускает руководства и рекомендации до формального правоприменения.
Ресурсы и 2024 год в цифрах
По меркам ЕС CNIL скорее крупный — больше, чем органы по защите данных в большинстве стран ЕС: сказываются и размер Франции, и широта его полномочий (CNIL, Rapport annuel 2024):
- 298 сотрудников и бюджет €28,2 млн в 2024.
- 15 350 полученных жалоб и 15 639 обработанных (итоговые цифры); 5 629 уведомлений об утечках персональных данных; 24 947 запросов косвенного доступа (французская особенность — когда человек просит CNIL проверить за него картотеки полиции, разведки и некоторые другие).
- 321 проверка, 180 официальных предписаний (mises en demeure) и 87 наложенных санкций.
- €55,2 млн штрафов в 2024 — и это до штрафа Google на €325 млн, который пришёлся на сентябрь 2025.
И всё это по нарастающей: за 2022–2024 CNIL вынес 495 предписаний и 150 санкций на совокупные €245 млн штрафов; cookies и трекинг — постоянная мишень (CNIL, Rapport annuel 2024).
Знаковые штрафы: от первых €50 млн Google до €325 млн
CNIL — один из самых жёстко штрафующих органов по защите данных в ЕС, и его крупнейшие дела раз за разом ставят рекорды — обычно против американских техногигантов, обычно из-за согласия и cookies.
Google LLC — €50 млн, 21 января 2019. Санкционная палата CNIL (formation restreinte) оштрафовала Google на €50 млн за нехватку прозрачности, недостаточное информирование и отсутствие действительного согласия на персонализацию рекламы — по коллективным жалобам правозащитных групп NOYB и La Quadrature du Net (EDPB). Это был первый крупный штраф по GDPR во всём ЕС, и высший административный суд Франции, Conseil d’État, оставил его в силе в 2020.
Cookies — Google €150 млн и Facebook €60 млн, 31 декабря 2021. CNIL оштрафовала Google в сумме на €150 млн (€90 млн Google LLC, €60 млн Google Ireland) и Facebook Ireland на €60 млн за то, что отказаться от cookies было труднее, чем принять их на google.fr, youtube.com и facebook.com — кнопка «принять всё» была, а такой же простой «отклонить всё» — нет (DLA Piper Privacy Matters). Это штрафы по ePrivacy/закону о cookies, поэтому CNIL могла действовать напрямую, а не через систему ведущего органа GDPR.
Clearview AI — €20 млн, 17 октября 2022. CNIL наложила максимальный штраф €20 млн на американскую компанию распознавания лиц Clearview AI за незаконный сбор из сети фотографий французских жителей ради биометрического поисковика и предписала прекратить сбор и удалить данные (EDPB). Отказ Clearview выполнять предписание позже повлёк дополнительную неустойку.
Google — €325 млн (рекорд), 1 сентября 2025. По жалобе NOYB 2022 года CNIL оштрафовала Google на рекордные €325 млн — €200 млн Google LLC и €125 млн Google Ireland — за вставку рекламы между письмами пользователей во вкладках Gmail «Промоакции» и «Соцсети» без согласия (реклама маскировалась под настоящие письма) и за размещение cookies на устройствах французских пользователей без действительного согласия при создании аккаунта Google (CNIL). CNIL установила, что проблема с cookies затронула более 74 млн аккаунтов, а рекламе в Gmail подверглись 53 млн французских пользователей. Это крупнейший штраф, который CNIL когда-либо налагала.
CNIL и ИИ
CNIL — один из самых активных правоприменителей в ЕС: он часто первым выпускает руководства по новым технологиям, в том числе ведёт отдельное направление по искусственному интеллекту. Как у любого органа по защите данных, эта работа по ИИ идёт через GDPR — законность обучающих данных, прозрачность, правовое основание (Статья 6 требует конкретного законного основания до любой обработки персональных данных) — а не через AI Act. Самый наглядный пример — дело Clearview: биометрический ИИ-продукт, оштрафованный целиком по праву о защите данных. Общеевропейская картина правоприменения — в пилларе GDPR; разобранные AI-примеры — в реестре AI-штрафов Garante.
Как связаться с CNIL
- Подать жалобу: через онлайн-формы на cnil.fr в разделе «Nous contacter» — бесплатно. Пожаловаться можно на любую организацию, которая, по-вашему, обрабатывает ваши персональные данные в нарушение GDPR.
- По телефону: 01 53 73 22 22, по рабочим дням с 9:30 до 17:00 (CNIL, Rapport annuel 2024).
- Почтой: CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
- Трансграничные дела: если у организации штаб-квартира в другой стране ЕС, CNIL направляет дело через механизм одного окна EDPB — отдельно подавать в той стране не нужно.
Что это значит для вас
- Если вы обрабатываете персональные данные и работаете с пользователями во Франции: CNIL — ваш надзорный орган. Его опубликованные руководства необычно детальны — относитесь к ним как к практическому стандарту, а не только к юридическому минимуму.
- Если вы используете cookies или трекинг: здесь CNIL бьёт сильнее всего. Штрафы Google и Facebook держались на одном принципе — отказаться должно быть так же легко, как принять, — а дело Google на €325 млн распространяет его на рекламу, замаскированную под контент. Сделайте «отклонить всё» таким же одним кликом, как «принять всё».
- Если вы создаёте или обучаете ИИ на персональных данных: у CNIL есть явное направление по ИИ, но применяет он по GDPR — вопрос правового основания по Статье 6 решается до обучения, а не после, и Clearview показывает: он дотянется и до иностранной компании, собирающей французские данные.
- Если против вас процедура CNIL: те, кто расследует дело, и те, кто решает о штрафе, — разные; санкции выносит отдельная санкционная палата (formation restreinte). Официальное предписание (mise en demeure) — шанс исправить нарушение до штрафа и сам по себе реальный сигнал.
- Если вы журналист или исследователь: то, что в обиходе называют «французским регулятором приватности», официально — Commission nationale de l’informatique et des libertés (CNIL), независимый административный орган (autorité administrative indépendante). Он создан законом Loi Informatique et Libertés от 6 января 1978 года (после скандала SAFARI); им руководит коллегия из 18 членов во главе с Marie-Laure Denis (переназначена в январе 2024); штаб-квартира — в Париже, по адресу 3 place de Fontenoy.
Если коротко
CNIL — надзорный орган Франции по GDPR и один из старейших регуляторов защиты данных в мире, созданный Loi Informatique et Libertés от 6 января 1978, после скандала SAFARI 1974 года вокруг плана сцепить государственные картотеки на граждан. Это старшинство (40 лет до GDPR) делает его эталонным регулятором по всему ЕС. Это независимый административный орган (autorité administrative indépendante) под управлением коллегии из 18 членов, с отдельной санкционной палатой (formation restreinte), которая налагает штрафы; штаб-квартира — в Париже, по адресу 3 place de Fontenoy. Он же один из самых жёстко штрафующих органов ЕС: первый штраф Google по GDPR на €50 млн (2019), €150 млн плюс €60 млн Facebook за cookies (2021), €20 млн на Clearview AI (2022) и рекордные €325 млн на Google в 2025. В 2024 у него 298 сотрудников, бюджет €28,2 млн, и он вынес 87 санкций на €55,2 млн. Председатель: Marie-Laure Denis, глава с 2 февраля 2019, переназначена президентским указом от 30 января 2024. Его AI-правоприменение, как у любого органа по защите данных, идёт через GDPR — см. пиллар GDPR.
Источники
- CNIL — Rapport annuel 2024 (официальный PDF) — autorité administrative indépendante, Loi Informatique et Libertés от 6 января 1978, штаб-квартира 3 place de Fontenoy; цифры 2024: 298 сотрудников, бюджет €28,2 млн, 321 проверка, 180 предписаний, 87 санкций, €55,2 млн штрафов, 15 350 жалоб, 5 629 уведомлений об утечках; 21→87 санкций (2022→2024); итоги 2022–2024 (495 предписаний, 150 санкций, €245 млн)
- CNIL — Le collège — коллегия из 18 членов, состав и назначение, санкционная палата formation restreinte, Présidente Marie-Laure Denis
- CNIL — Marie-Laure Denis переназначена председателем — глава с 2 февраля 2019, переназначена президентским указом от 30 января 2024, пятилетний срок
- CNIL — Google оштрафован на €325 млн, 1 сентября 2025 (официально) — €200 млн Google LLC + €125 млн Google Ireland, реклама в Gmail и согласие на cookies, 74 млн аккаунтов / 53 млн пользователей
- EDPB — штраф CNIL €50 млн на Google LLC, 21 января 2019 — первый крупный штраф по GDPR
- DLA Piper — CNIL штрафует Google €150 млн и Facebook €60 млн за cookies, декабрь 2021
- EDPB — штраф CNIL €20 млн на Clearview AI, 17 октября 2022
- franceinfo — «La peur du Big Data dès 1974» (дело SAFARI) · Sénat — рассмотрение законопроекта Informatique et Libertés 1978
- GDPR — Регламент (ЕС) 2016/679 (EUR-Lex) — Статья 6, правовое основание
- Пиллар GDPR · Профиль EDPB · Профиль Garante · AI-штрафы Garante · cnil.fr