€4,7 млрд: американские компании платят 83% штрафов по GDPR
Разрыв в штрафах
С 2018 года регуляторы ЕС выписали штрафов по GDPR более чем на €6,2 млрд. Распределение разительное: €4,7 млрд — 83% — пришлись на американские компании.
Восемь из десяти крупнейших штрафов были выписаны американским технологическим компаниям.
Десять крупнейших штрафов по GDPR
| Место | Компания | Штраф | Основание | Год |
|---|---|---|---|---|
| 1 | Meta (Ирландия) | €1,2 млрд | Передачи данных ЕС–США | 2023 |
| 2 | Amazon (Люксембург) | €746 млн | Таргетированная реклама | 2021 |
| 3 | TikTok (Ирландия) | €530 млн | Передачи данных в Китай | 2025 |
| 4 | Instagram (Ирландия) | €405 млн | Данные несовершеннолетних | 2022 |
| 5 | Meta (Ирландия) | €390 млн | Правовое основание для рекламы | 2023 |
| 6 | TikTok (Ирландия) | €345 млн | Конфиденциальность детей | 2023 |
| 7 | LinkedIn (Ирландия) | €310 млн | Поведенческий анализ | 2024 |
| 8 | Uber (Нидерланды) | €290 млн | Данные водителей в США | 2024 |
| 9 | Meta (Ирландия) | €265 млн | Парсинг данных | 2022 |
| 10 | WhatsApp (Ирландия) | €225 млн | Прозрачность | 2021 |
Все крупнейшие штрафы объединяет одна причина: трансграничные передачи данных. На одну только Meta — включая Instagram и WhatsApp — приходится €2,4 млрд.
Почему американские передачи нарушают GDPR
Решение по делу Schrems II
В июле 2020 года суд ЕС признал Privacy Shield недействительным. Американское законодательство о слежке вступает в конфликт с правами на конфиденциальность в ЕС. Это решение известно как Schrems II.
Оно имеет три главных последствия:
- Одних стандартных договорных положений недостаточно
- Компании должны проверять, обеспечивает ли законодательство США надлежащую защиту
- Большинство передач данных требует дополнительных технических мер
Проблема CLOUD Act
Американское законодательство может обязать американские компании раскрыть хранимые файлы. Это применимо, даже если файлы находятся на серверах в ЕС. CLOUD Act позволяет американским ведомствам требовать данные от американских компаний — где бы в мире они ни находились.
Это ключевая проблема для американских облачных провайдеров, работающих в ЕС.
Два знаковых штрафа
Штраф Meta в размере €1,2 млрд (2023)
Ирландская комиссия по защите данных (DPC) установила, что Meta передавала данные пользователей ЕС в США без надлежащего правового основания. Meta была обязана прекратить все передачи данных ЕС–США в течение пяти месяцев. Это крупнейший штраф по GDPR в истории.
Штраф Uber в размере €290 млн (2024)
Нидерландские регуляторы оштрафовали Uber за передачу данных водителей в США. Uber использовала стандартные договорные положения, однако не обеспечила дополнительных гарантий, которых теперь требует решение Schrems II.
Что проверяют регуляторы
Надзорные органы теперь обращают внимание на три аспекта:
- Действительно ли передача данных необходима?
- Установлены ли дополнительные гарантии?
- Обеспечивает ли законодательство страны-получателя надлежащую защиту?
Решение: суверенитет данных в ЕС
Наибольшую безопасность обеспечивает хранение персональных данных внутри ЕС. Это устраняет риск трансграничных передач в корне.
Инфраструктура anonym.legal
| Характеристика | Описание |
|---|---|
| Хостинг | Hetzner, Германия (ISO 27001) |
| Облако | Без AWS, Azure или GCP |
| Обработка | 100% серверы в ЕС |
| Юрисдикция | Немецкое юридическое лицо |
| CLOUD Act | Не применяется — нет американского родительского общества |
Принцип нулевого знания
Наш подход нулевого знания добавляет второй уровень защиты:
- Пароли никогда не покидают ваше устройство
- Ключи остаются на стороне клиента
- Мы не можем прочитать ваши данные даже по судебному решению
- В нашем стеке нет backdoor
Полный перечень технических мер см. на нашей странице обзора соответствия требованиям безопасности.
Шаги для американских компаний
1. Сократите объём передаваемых данных
Анонимизируйте персональные идентификаторы до любой передачи. Передавайте только действительно необходимое.
2. Используйте провайдеров из ЕС
Для хранения данных пользователей из ЕС по возможности выбирайте провайдеров из ЕС. Наше руководство по соответствию GDPR поможет с выбором поставщиков.
3. Добавьте дополнительные гарантии
Если передачи необходимы, применяйте шифрование и токенизацию. Они блокируют доступ американских ведомств даже при получении соответствующих предписаний.
4. Проведите оценку воздействия передачи данных
Подготовьте письменный анализ того, обеспечивает ли законодательство страны-получателя защиту данных пользователей ЕС. Органы по защите данных теперь рассматривают это как стандартный шаг.
Как помогает anonym.legal
До передачи: замените персональные идентификаторы токенами. Передайте токенизированную версию. Храните реальные значения в ЕС.
Для соответствия требованиям: немецкий хостинг, архитектура нулевого знания, полные журналы аудита, соответствие GDPR по умолчанию.
Цены: бесплатный уровень: 200 токенов в месяц. Basic: €3/мес. Business: €29/мес.
Начните защищать данные пользователей ЕС уже сегодня. Начать бесплатно.