Почти весь нидерландский показатель пришёлся на штраф €100 млн компании MLU B.V. — оператору приложения для заказа поездок Yango и правопреемнику Ridetech International B.V. Нидерландское управление по защите данных (Autoriteit Persoonsgegevens) установило, что персональные данные пользователей и водителей из Финляндии и Норвегии передавались в Россию без достаточной защиты. Регулятор потребовал прекратить такие переводы, если они не будут обеспечены гарантиями, соответствующими GDPR.
Это дело показывает, что одних стандартных договорных условий для международной передачи данных может быть недостаточно. Согласно опубликованным материалам, нидерландский регулятор учитывал, в частности, возможность доступа из России к ключам шифрования, а также наличие общего нидерландско-российского управления. В совокупности эти обстоятельства могли создавать риски доступа к данным и повторной идентификации пользователей.
Правила нидерландского регулятора предусматривают, что передача персональных данных в третьи страны возможна при наличии достаточного уровня защиты, соответствующих гарантий или специального исключения. Стандартные договорные положения (Standard Contractual Clauses, SCC) являются одним из возможных инструментов защиты, но компания всё равно должна убедиться, что они работают на практике с учётом конкретных условий передачи.
На французские компании пришлось €52 млн штрафов. В эту сумму вошли санкции в размере €27 млн для FREE MOBILE и €15 млн для её материнской компании FREE после крупной утечки данных. Кроме того, €15 млн получила IQVIA Operations France из-за нарушений, связанных с медицинскими данными.
Эти дела подчёркивают финансовые последствия недостаточной защиты чувствительной информации и неэффективных мер безопасности. Они также показывают, что ответственность может затрагивать сразу несколько связанных компаний, если обработка данных и контроль за безопасностью распределены внутри корпоративной группы.
В Италии общая сумма штрафов достигла €45,50 млн. Крупнейшей санкцией стал штраф €31,8 млн для Intesa Sanpaolo за недостатки в защите банковских данных клиентов. Poste Italiane и PostePay получили штрафы на €6,62 млн и €5,88 млн соответственно из-за нарушений при управлении банковскими приложениями.
Итальянские дела показывают, что финансовые организации особенно уязвимы, если контроль доступа, управление данными и процессы цифрового обслуживания не обеспечивают должную защиту клиентской информации.
Британский надзорный орган по защите данных (ICO) наложил на Reddit штраф в размере £14,47 млн (€16,61 млн) за недостаточную проверку возраста и незаконную обработку данных детей.
Этот случай расширяет общую картину правоприменения: внимание регуляторов сосредоточено не только на утечках и международной передаче информации. Платформы, работающие с данными несовершеннолетних, должны также обосновывать законность обработки и доказывать, что их механизмы проверки возраста обеспечивают надлежащий и соразмерный уровень защиты.
По данным обзора Finbold, почти все крупнейшие штрафы во II квартале были связаны с нарушениями безопасности и отсутствием законного основания для обработки данных.
Среди десяти крупнейших санкций по три пришлись на медиа- и финансовый сектор. Транспортная и энергетическая отрасли получили по два места в этом списке; к транспортному сектору относилось и крупнейшее дело Yango.
Такая картина важна для компаний, которые воспринимают риски GDPR исключительно как проблему информационной безопасности. Данные за II квартал показывают, что регуляторы проверяют более фундаментальные вопросы: законно ли используются персональные данные, работают ли защитные меры в реальных условиях, можно ли обосновать передачу информации за рубеж и контролирует ли компания своих подрядчиков и связанные структуры.
Рост общей суммы штрафов не означает, что каждая организация сталкивается с одинаковым уровнем риска. Кроме того, исследование представляет собой сводку уже опубликованных решений, а не прогноз будущих санкций. Тем не менее его результаты дают компаниям ясный сигнал: крупные штрафы могут возникать из-за проблем одновременно в правовой, операционной, технической и организационной сферах.
Организациям, которые обрабатывают персональные данные, стоит в первую очередь проверить следующие области:
Главный вывод обзора Finbold за II квартал: соблюдение GDPR становится существенным финансовым риском для компаний со слабым управлением данными. Крупнейшие дела были связаны не с единичными техническими ошибками, а с фундаментальными недостатками — незаконной обработкой, слабой защитой информации, необоснованными международными переводами и недостаточным контролем за партнёрами.