Переважна частина нідерландського показника припала на штраф у €100 млн для MLU B.V. — оператора сервісу виклику таксі Yango та правонаступника Ridetech International B.V. Нідерландський орган із захисту даних встановив, що персональні дані користувачів і водіїв із Фінляндії та Норвегії передавалися до Росії без належних гарантій захисту. Компанію зобов’язали припинити такі передачі, якщо вони не відповідатимуть вимогам GDPR.
Ця справа демонструє ключовий ризик транскордонної передачі даних: сам факт використання стандартних договірних положень (Standard Contractual Clauses, SCC) не усуває всіх проблем із захистом інформації. Згідно з доступними повідомленнями, нідерландський регулятор врахував, зокрема, можливий доступ із Росії до ключів шифрування та спільне нідерландсько-російське управління. Такі обставини могли створювати ризики доступу до даних і повторної ідентифікації осіб.
Рекомендації нідерландського регулятора передбачають, що передача персональних даних до третіх країн можлива лише за наявності належного рівня захисту, відповідних гарантій або конкретного винятку. SCC є одним із можливих інструментів, але компанія все одно має переконатися, що захист реально працює саме в обставинах конкретної передачі.
Із €52 млн французьких штрафів значну частину становили кілька великих справ. FREE MOBILE оштрафували на €27 млн, а його материнську компанію FREE — на €15 млн після масштабного інциденту з даними. IQVIA Operations France отримала штраф у €15 млн через порушення, пов’язані з медичними даними.
Разом ці справи показують фінансові наслідки нездатності належним чином захистити чутливу інформацію або підтримувати дієві заходи безпеки. Вони також свідчать, що відповідальність може поширюватися на кілька пов’язаних компаній, якщо обов’язки щодо обробки та захисту даних розподілені всередині корпоративної групи.
В Італії загальна сума штрафів становила €45,50 млн. Найбільша частина припала на штраф у €31,8 млн для Intesa Sanpaolo через недоліки в захисті банківських даних клієнтів. Poste Italiane і PostePay також отримали штрафи на €6,62 млн і €5,88 млн відповідно через порушення в управлінні банківськими застосунками.
Італійські справи підкреслюють, що фінансові установи особливо ризикують, якщо контроль доступу, управління даними або процеси роботи цифрових сервісів недостатньо захищають інформацію клієнтів.
Управління уповноваженого з питань інформації Великої Британії (ICO) наклало на Reddit штраф у £14,47 млн (€16,61 млн) за недостатню перевірку віку та незаконну обробку даних дітей.
Ця справа розширює картину правозастосування за межі витоків даних і міжнародних передач. Платформи, які обробляють інформацію про дітей, мають доводити, що їхні механізми перевірки віку та відповідні процеси обробки мають законні підстави й забезпечують належний рівень захисту.
Аналіз Finbold показав, що порушення вимог безпеки та відсутність законної підстави для обробки припадали практично на всі найбільші штрафи у II кварталі.
Серед десяти найбільших штрафів по три припали на медійну та фінансову галузі. Транспортний і енергетичний сектори отримали по два місця в цій десятці, зокрема через найбільшу нідерландську справу Yango.
Ця картина важлива для компаній, які сприймають ризики GDPR лише як проблему технічної кібербезпеки. Справи II кварталу показують, що регулятори перевіряють і фундаментальні засади використання персональних даних: чи є обробка законною, чи працюють гарантії на практиці, чи можна обґрунтувати міжнародну передачу та чи належно компанія контролює партнерів і пов’язані структури.
Різке зростання загальної суми не означає, що кожна організація має однаковий рівень ризику. Крім того, дослідження є узагальненням уже повідомлених рішень регуляторів, а не прогнозом майбутніх штрафів. Водночас воно дає компаніям чіткий сигнал: великі санкції можуть бути наслідком слабких юридичних, операційних, технічних та організаційних контролів одночасно.
Компаніям, які обробляють персональні дані, варто насамперед перевірити:
Головний висновок огляду Finbold за II квартал полягає в тому, що дотримання GDPR стає істотним фінансовим ризиком для організацій зі слабким управлінням даними. Найбільші справи були пов’язані не з поодинокими технічними помилками, а з фундаментальними недоліками законності обробки, безпеки, гарантій під час міжнародної передачі та контролю за партнерами.