← Регуляторы
GDPR EU 2016/679 Швеция

Кто такой IMY: орган Швеции по защите данных, наследник первого в мире закона о приватности

IMY (Integritetsskyddsmyndigheten) — надзорный орган Швеции по GDPR, нынешнее имя Datainspektionen, созданного в 1973 году для применения того, что широко считается первым в мире национальным законом о защите данных. В гиде разобрано: чем он занимается, какой у него мандат шире GDPR, кто им руководит после смены 2024 года и штрафы Google, Spotify и Klarna — каждый факт со ссылкой на первоисточник.

Защита данных началась не с GDPR — она началась в Швеции. Шведский Закон о данных (Datalagen) 1973 года широко считается первым в мире национальным законом о защите данных, а орган, созданный для его применения, Datainspektionen, теперь называется Integritetsskyddsmyndigheten (IMY) — Шведское управление по защите приватности. Так что шведский регулятор — не порождение GDPR; он старше проблемы, которую GDPR взялся решать. Это профиль того, что такое IMY, чем он занимается и кто им руководит, — каждый факт со ссылкой на первоисточник.

Коротко о главном

  • Полное имя: Integritetsskyddsmyndigheten (IMY) — Шведское управление по защите приватности
  • Прежнее имя: Datainspektionen (Инспекция по данным), 1973–2020; переименован в IMY 1 января 2021 (IMY)
  • Создан: в 1973 для применения Закона о данных (Datalagen, SFS 1973:289) — того, что широко считается первым национальным законом о защите данных в мире (Sveriges Riksdag; Internetmuseum)
  • Роль: надзорный орган Швеции по GDPR и член EDPB; также национальный регулятор ещё трёх законов о данных (см. ниже)
  • Генеральный директор: Eric Leijonram, в должности с 1 октября 2024 — прежде главный юрист шведского финансового регулятора (Finansinspektionen) (Regeringen.se)
  • Структура: единоначальный орган (enrådighetsmyndighet) — генеральный директор решает единолично — при наблюдательном совете (insynsråd); около 160 сотрудников, большинство из них юристы (IMY)
  • Бюджет (2025): 225,1 млн крон (около 20 млн €) государственного финансирования (IMY, Årsredovisning 2025)
  • Крупнейший штраф на сегодня: 75 000 000 крон против Google в 2020 за «право на забвение» — снижен до 52 000 000 крон Административным судом Стокгольма в ноябре 2020 (EDPB; JURIST)
  • Местонахождение: Стокгольм
  • Сайт: imy.se

Что означает «IMY»

IMY — сокращение от Integritetsskyddsmyndigheten, буквально «Управление по защите приватности» по-шведски. Это национальный регулятор Швеции по персональным данным: орган, который применяет GDPR внутри Швеции.

Такой есть в каждой стране ЕС (на языке самого GDPR это надзорные органы, или DPA — органы по защите данных). Для сравнения: CNIL во Франции, DPC в Ирландии (там расположены европейские штаб-квартиры Meta, Google и Apple, поэтому туда попадает большинство дел против big-tech), Garante в Италии, AEPD в Испании, AKI в Эстонии. IMY — шведский аналог, в масштабе страны примерно на 10,6 млн человек (Статистическое управление Швеции, конец 2025).

От большинства коллег IMY отличают возраст и широта:

  • Возраст. Швеция приняла первый в мире национальный закон о защите данных в 1973 и создала Datainspektionen для его применения — за десятилетия до того, как GDPR распространил эти правила по всему ЕС. Переименование в IMY в 2021 — ребрендинг полувекового института, а не новое создание.
  • Широта. Помимо GDPR, IMY — шведский регулятор видеонаблюдения, кредитно-справочной информации и данных уголовного правосудия — областей, которые во многих странах ведут отдельные органы.

Чем он не является: это не орган Швеции по AI Act и не суд. Как у любого DPA, его работа, связанная с AI, идёт через GDPR.

Чем IMY занимается на деле

Основная работа — стандартный набор GDPR: принимает жалобы, расследует, проводит проверки по своей инициативе, выносит корректирующие предписания и штрафует — плюс надзор по трём дополнительным шведским законам. Каждый из этих трёх стоит пояснить одной строкой, потому что вместе они делают круг ведения IMY шире, чем «применение GDPR»:

  • Закон об уголовных данных (brottsdatalagen) — правила обработки персональных данных полицией, прокуратурой, судами и таможней в борьбе с преступностью. Это Директива ЕС о правоохранительной деятельности (Директива 2016/680), перенесённая в шведское право; она лежит вне GDPR. Дело Clearview AI ниже решено именно по этому закону, а не по GDPR.
  • Закон о видеонаблюдении (kamerabevakningslagen) — когда можно снимать общественные места камерами и когда для этого нужно разрешение. IMY и выдаёт такие разрешения, и надзирает за использованием камер. Пример: торговый центр или муниципалитет направляет камеры на общественную площадь.
  • Закон о кредитной информации (kreditupplysningslagen) — правила для компаний, которые собирают данные о кредитоспособности людей и продают кредитные отчёты. IMY лицензирует и надзирает за такими кредитно-справочными агентствами. Пример: фирма, к которой обращается арендодатель или кредитор, чтобы оценить вас до подписания договора.

В работе 2025 года IMY сделал особый акцент на AI в правоохранительной деятельности и на данных и правах детей в сети, выпустив руководства для детей 8–13 лет и их опекунов (IMY, Årsredovisning 2025).

Координация на уровне ЕС

IMY — один из национальных органов в Европейском совете по защите данных (EDPB), общеевропейском органе, который координирует все органы по защите данных ЕЭП. Когда житель Швеции жалуется на сервис со штаб-квартирой в другой стране ЕС, дело идёт через механизм одного окна. EDPB также выпускает руководства, которым IMY следует при применении GDPR.

От первого в мире закона о данных до IMY: 50 лет истории

Лидерство Швеции в этой области — не маркетинговая фраза, оно подтверждено датами.

  • 1973 — Закон о данных (Datalagen) и Datainspektionen. Когда компьютеры начали централизовать записи о гражданах, шведский парламент принял Закон о данных и тем же шагом создал Datainspektionen для его применения. Он широко считается первым национальным законом о защите данных в мире (Internetmuseum). (Региональный закон немецкой земли Гессен появился раньше, в 1970, но шведский стал первым на национальном уровне.)
  • 24 октября 1998 — Закон о персональных данных (Personuppgiftslagen, PUL). PUL заменил Закон 1973 года и перенёс в шведское право первую директиву ЕС о защите данных (Директива 95/46/EC). Под этим режимом большинство шведских компаний работало до 2018.
  • 25 мая 2018 — GDPR. Прямо применимый регламент заменил PUL и гармонизировал правила по всему блоку. Datainspektionen в одночасье стал шведским надзорным органом по GDPR.
  • 1 января 2021 — переименование в IMY. Datainspektionen стал Integritetsskyddsmyndigheten, чтобы яснее обозначить, что он защищает: личную приватность, а не просто «данные» (IMY). Тот же институт, более широкое имя.

Вывод: когда в старом штрафе или судебном решении вам встречается «Datainspektionen» — это тот же орган, который теперь называется IMY.

Руководство — и долгая передача дел в 2023–2024

IMY — единоначальный орган (enrådighetsmyndighet): генеральный директор единолично принимает решения органа, опираясь на наблюдательный совет (insynsråd) из девяти членов от парламента, госведомств, муниципалитетов и академии — но совет его не переголосует (IMY). Генерального директора назначает шведское правительство.

Действующий генеральный директор — Eric Leijonram, назначенный правительством 8 июля 2024 и в должности с 1 октября 2024; он пришёл с поста главного юриста Finansinspektionen, шведского финансового регулятора (Regeringen.se).

Ему достался орган, больше года проживший без постоянного руководителя, — полезное напоминание сверять действующее имя, а не полагаться на старое:

  • Lena Lindgren Schelin возглавляла орган с 2018; её последним рабочим днём стало 31 августа 2023, после чего она стала генеральным директором шведской Береговой охраны (IMY).
  • Karin Lönnheden, руководитель аппарата IMY, исполняла обязанности генерального директора с 1 сентября по 31 декабря 2023 (IMY).
  • David Törngren затем исполнял обязанности генерального директора с 1 января 2024 до прихода Leijonram (Regeringen.se).

Независимость регулятора закреплена самим GDPR (Статья 52: «полная независимость») — ни один министр не вправе указывать IMY, как расследовать конкретное дело или что решать. Так устроено у всех органов по защите данных ЕС — именно чтобы исполнительная власть не могла давить на регулятора из-за штрафов политически связанным компаниям.

Ресурсы и 2025 год в цифрах

По меркам ЕС IMY среднего размера: около 160 сотрудников, большинство из них юристы, в четырёх департаментах и пятнадцати отделах (IMY). На 2025 из госбюджета он получил 219,1 млн крон, плюс 6 млн крон добавили в середине года — итого 225,1 млн крон (около 20 млн €) (IMY, Årsredovisning 2025).

За последний отчётный год, 2025, объёмы резко выросли (IMY, Årsredovisning 2025):

  • 7 434 жалобы и обращения по защите данных — на 102% больше, чем годом ранее.
  • 12 276 уведомлений об утечках персональных данныхна 89% больше. Рост дали прежде всего несколько крупных инцидентов у обработчиков данных с большим числом клиентов; всего пострадало более 1,5 млн человек (в отдельных случаях — дети и люди с защищёнными персональными данными). Часть утечек — атаки-вымогательства с программами-шифровальщиками (ransomware), где данные похищали и затем публиковали; среди них — две из крупных утечек, что видела Швеция, и по обеим IMY начал расследование.
  • 1 887 уведомлений о назначении специалистов по защите данных (DPO — внутренних ответственных за соответствие, которых GDPR требует от многих организаций).
  • Штрафы вынесены лишь в трёх надзорных делах — и небольшие (75 000–100 000 крон). Закономерность держится: Швеция выписывает мало штрафов, но редкие крупные попадают в большие компании.

Правоприменение: вокруг прозрачности и права доступа

Флагманские дела IMY объединяет одна тема — ясно сказать людям, что делается с их данными, и дать им это увидеть и удалить, — а не вопросы трансграничной передачи, что доминируют в Ирландии. И он заметно готов браться за собственных технологических чемпионов Швеции.

Видеораспознавание в Шеллефтео — 200 000 крон (около 20 000 €), 22 августа 2019. Первый штраф Швеции по GDPR достался школьному совету муниципалитета Шеллефтео (Gymnasienämnden i Skellefteå) за трёхнедельный эксперимент, в котором распознавание лиц регистрировало посещаемость 22 учеников. IMY установил, что школа незаконно обрабатывала чувствительные биометрические данные, опиралась на согласие, которое не было действительным (ученики не могут свободно дать согласие своей школе из-за дисбаланса сил), и пропустила обязательную оценку воздействия (EDPB). Сумма выглядит небольшой, потому что для шведских госорганов действует законный потолок 10 млн крон (около 1 млн €), намного ниже верхних планок GDPR.

Google — 75 000 000 крон (около 7 млн €), 2020. Предшественник IMY оштрафовал Google за то, что тот не исполнял как следует «право на забвение» — право человека по Статье 17 GDPR требовать удаления устаревших или нерелевантных результатов поиска о себе. Google толковал запросы на удаление слишком узко и уведомлял владельцев сайтов так, что это могло отпугнуть людей от использования этого права (EDPB). При обжаловании, в ноябре 2020, Административный суд Стокгольма подтвердил нарушения, но снизил штраф до 52 000 000 крон (около 5 млн €) (JURIST). Это остаётся крупнейшим штрафом, который вынес орган.

Полиция Швеции — 2 500 000 крон (около 250 000 €), 12 февраля 2021. IMY оштрафовал Полицейское управление за то, что сотрудники использовали приложение распознавания лиц Clearview AI без разрешения. Важно: это дело шло по Закону об уголовных данных, а не по GDPR, поскольку касалось обработки в правоохранительной деятельности. IMY также предписал полиции обучить персонал и обеспечить удаление данных, отправленных в Clearview AI (EDPB).

Klarna — 7 500 000 крон (около 724 000 €), 28 марта 2022. Финтех «купи сейчас — плати потом» (BNPL) оштрафован за то, что давал клиентам неполную и вводящую в заблуждение информацию о том, как обрабатывает их данные — цели, правовые основания, получателей, международные передачи и их собственные права (EDPB). Дальше дело прошло через суды: Административный суд (Förvaltningsrätten) снизил штраф до 6 млн крон в 2023, но Административный апелляционный суд (Kammarrätten) восстановил полные 7,5 млн крон в марте 2024 (Sveriges Domstolar).

Spotify — 58 000 000 крон (около 5 млн €), 12 июня 2023. IMY оштрафовал стриминговую компанию из-за права доступа по Статье 15 GDPR — права получить копию своих данных и ясное объяснение, как они используются. Spotify данные выдавал, но объяснял слишком технично и часто только на английском; IMY счёл, что это нарушает правила прозрачности Статьи 12. Spotify обжаловал решение (EDPB).

Как связаться с IMY

  • Подать жалобу: через форму GDPR-жалобы на imy.se — бесплатно. Пожаловаться можно на любую организацию, которая, по-вашему, обрабатывает ваши персональные данные с нарушением GDPR.
  • Сообщить об утечке (для организаций): через электронный сервис уведомления — обязательно в течение 72 часов с момента, как стало известно о квалифицирующей утечке.
  • Трансграничные дела: если у организации штаб-квартира в другой стране ЕС, IMY направит дело через механизм одного окна EDPB — отдельно подавать в той стране не нужно.

Что это значит для вас

  • Если вы обрабатываете персональные данные и работаете со шведскими пользователями: IMY — ваш надзорный орган, и по-настоящему активный, не боящийся крупных отечественных брендов. Штрафов Швеция выписывает мало, но те, что выписывает, — крупные и выдерживают обжалование (Klarna).
  • Если ваш вопрос про прозрачность или право доступа: дела Google, Spotify и Klarna показывают, что именно здесь IMY кусается. Ясно говорите людям, что собираете и зачем, на понятном им языке и на их собственном языке — и делайте право доступа к данным и их удаление по-настоящему удобным.
  • Если вы ведёте видеонаблюдение, кредитный скоринг или обрабатываете данные уголовного правосудия в Швеции: IMY — ваш регулятор и по ним: по Закону о видеонаблюдении, Закону о кредитной информации и Закону об уголовных данных соответственно. Его круг ведения шире одного GDPR.
  • Если вы журналист или исследователь: «шведский регулятор приватности» = Integritetsskyddsmyndigheten (IMY), ранее Datainspektionen, создан в 1973, местонахождение в Стокгольме, во главе с генеральным директором Eric Leijonram с 1 октября 2024.

Если коротко

IMY (Integritetsskyddsmyndigheten) — надзорный орган Швеции по GDPR и член EDPB, но он намного старше GDPR: начался в 1973 как Datainspektionen, применитель того, что широко считается первым в мире национальным законом о защите данных. Переименованный в IMY 1 января 2021, он надзирает не только за GDPR, но и за видеонаблюдением, кредитной информацией и данными уголовного правосудия. Это правоприменитель с малым числом, но высокой силой дел: крупнейшее — штраф 75 млн крон для Google за право на забвение (снижен до 52 млн крон на обжаловании), затем 58 млн крон для Spotify и 7,5 млн крон для Klarna — все вокруг прозрачности и права доступа. После года с исполняющими обязанности орган возглавляет генеральный директор Eric Leijonram с 1 октября 2024.

Источники