Почему Ирландия лидирует в правоприменении ЕС
Ирландская Комиссия по защите данных (DPC) является ведущим надзорным органом для большинства крупных технологических компаний ЕС. Это не случайность.
Низкая налоговая ставка Ирландии привлекла Apple, Google, Meta, LinkedIn и TikTok. Все они разместили свои основные европейские офисы в этой стране.
Статья 60 GDPR наделяет DPC статусом ведущего органа для этих компаний. Из этого правила вытекают три следствия.
Во-первых, жалоба из Германии на Facebook направляется в ирландский DPC, а не в немецкий BfDI. Во-вторых, DPC взаимодействует с другими органами ЕС по трансграничным делам. В-третьих, решение DPC против Meta распространяется на весь ЕС.
Результат очевиден. DPC выписал штрафов на большую сумму, чем все остальные органы ЕС вместе взятые. Подробнее о том, как это влияет на выбор поставщиков, — в нашем обзоре соответствия GDPR.
Три штрафа, определившие 2024–2025 годы
€530 млн против TikTok (май 2025 года): Китайские инженеры получили доступ к записям европейских пользователей. Это нарушило статьи 44–46 GDPR, ограничивающие передачи в страны без решения ЕС об адекватности. У Китая такого решения нет. TikTok заявлял о наличии надлежащего контроля. DPC счёл эти аргументы неубедительными.
€310 млн против LinkedIn (октябрь 2024 года): LinkedIn использовал «законный интерес» в качестве основания для поведенческого анализа. DPC признал это основание недействительным: обработка не была необходима для заявленной цели, а балансовый тест не был пройден в пользу LinkedIn.
€251 млн против Meta (ноябрь 2024 года): Нарушение безопасности данных Facebook 2018 года не было своевременно сообщено DPC. Регулятор также установил, что неполные журналы аудита не позволяли определить масштаб утечки.
Эти три штрафа дополнили более ранний штраф Meta в размере €1,2 млрд от мая 2023 года — тоже от DPC, за незаконные передачи данных между ЕС и США. Это по-прежнему крупнейший штраф GDPR в истории.
В 2024 году DPC рассмотрел более 8 500 трансграничных дел. Ознакомьтесь с нашей страницей безопасности и соответствия, чтобы узнать, как архитектура нулевого знания отвечает на каждое из этих нарушений.
Что раскрывает каждый штраф
Нарушения при трансграничном доступе
Все три штрафа объединяет одна ключевая проблема: персональные данные были доступны сотрудникам в странах без европейского уровня защиты конфиденциальности.
Штраф TikTok — прямой случай: файлы европейских пользователей достигли китайских инженеров, несмотря на задекларированный контроль.
Что это означает при выборе поставщика: Выясните, могут ли сотрудники за пределами ЕС получить доступ к данным европейских пользователей в ходе обычной работы. Поставщик может размещать данные в Дублине, но при этом предоставлять доступ к ним американским специалистам по поддержке. Физическое расположение в ЕС само по себе недостаточно. Наше руководство по обработке идентификаторов показывает, как меры контроля доступа соотносятся со статьёй 46 GDPR.
Нарушения правового основания
Штраф LinkedIn — не за нарушение безопасности. Он касался обоснования LinkedIn для своей обработки данных.
«Законный интерес» — не универсальное право. Операторы обязаны документировать реальный балансовый тест, показывающий, что их интерес перевешивает права пользователей. Наша страница соответствия рассматривает, как проверять заявления поставщиков о правовом основании.
Нарушения в ведении журналов и уведомлении
Штраф Meta в €251 млн включает важный вывод: неполные журналы аудита сделали невозможным определение масштаба нарушения.
Статья 33 GDPR требует уведомления о нарушении в течение 72 часов. Такое уведомление должно включать сведения о масштабе затронутых данных. Невозможно отчитаться о том, что невозможно измерить.
При оценке поставщиков спрашивайте о структуре их журналов аудита. Если поставщик не может ответить на вопрос «какие записи были раскрыты?» после инцидента, это означает несоответствие статье 33(3)(b).
Закономерность во всех делах DPC
Анализ всех четырёх крупных штрафов DPC выявляет единую закономерность. Регуляторы действуют против архитектур, в которых инженеры поставщика могут видеть пользовательский контент. В каждом крупном штрафе фигурировал недостаточно контролируемый доступ к персональным данным.
Архитектура нулевого знания устраняет суть каждого из этих случаев. Пользовательский контент зашифрован. Поставщик не имеет ключей дешифрования.
В делах о передаче данных TikTok и Meta: инженеры за пределами ЕС получают доступ к серверу, но видят лишь шифротекст — никаких читаемых данных. В деле Meta о нарушении: полная компрометация сервера не даёт ничего полезного, масштаб утечки сводится к минимуму. В деле LinkedIn: поставщик, никогда не видящий открытый текст, не может проводить поведенческий анализ на его основе.
Это прямой ответ на каждое решение DPC. Подробнее — в нашем обзоре безопасности или заявлении основателя о том, почему anonym.legal был создан именно так с первого дня.
Что означает «основное место деятельности»
Некоторые компании выстраивают европейскую структуру таким образом, чтобы контролировать, какой регулятор обладает юрисдикцией. Позиция DPC здесь принципиальна.
«Основное место деятельности» — это не просто юридический адрес компании. Это место, где сосредоточено центральное руководство европейской деятельностью. Для операторов — место, где принимаются решения о целях обработки.
Компания с командой по вопросам конфиденциальности в Лондоне может не иметь основного места деятельности в ЕС. В таком случае каждый национальный регулятор государства-члена может претендовать на юрисдикцию по местным жалобам.
Вопросы для проверки поставщиков
Используйте эти вопросы при оценке SaaS-поставщиков, обрабатывающих персональные данные.
Юрисдикция и доступ:
- Где находится основное место деятельности поставщика в ЕС?
- Могут ли сотрудники за пределами ЕС получать доступ к данным европейских пользователей в ходе обычной работы?
- Подпадает ли материнская компания поставщика под действие CLOUD Act или законодательства Китая о безопасности?
Техническая архитектура:
- Остаётся ли пользовательский контент из ЕС на серверах, размещённых в ЕС?
- Кто управляет ключами шифрования — поставщик или клиент?
- Достаточно ли детальны журналы аудита для определения масштаба нарушения?
Документация о передаче данных:
- Какой механизм статьи 46 GDPR применяется для потоков ЕС–США?
- Проводил ли поставщик оценку воздействия при передаче данных?
- Какие дополнительные технические меры предусмотрены?
Правоприменение DPC неизменно демонстрирует одно: даже компании с командами по конфиденциальности и DPO получают крупные штрафы, когда их техническая архитектура не соответствует заявленному. Подробнее — в наших кейсах и FAQ.
anonym.legal использует серверы Hetzner в ЕС с архитектурой нулевого знания. Серверы хранят только шифротекст AES-256-GCM. Полная компрометация сервера не раскрывает никаких читаемых данных. Приложение для рабочего стола обрабатывает весь контент на устройстве без внешних подключений.
Источники
- Ирландский DPC — официальные решения о правоприменении — VERIFIED-EXTERNAL
- EDPB — Механизм единого окна — VERIFIED-EXTERNAL
- Текст GDPR — статьи 33, 44–46, 60 — VERIFIED