Открыть сервис

Garante per la protezione dei dati personali

Garante per la protezione dei dati personali (итал. «Гарант по защите персональных данных») — это независимый административный орган Итальянской Республики, осуществляющий надзор за соблюдением законодательства в области обработки персональных данных. Учреждён в соответствии с Законом № 675 от 31 декабря 1996 года, начал функционировать в 1997 году. Основная задача органа — обеспечение защиты прав физических лиц при обработке их персональных данных, включая контроль за соблюдением Общего регламента по защите данных (GDPR) Европейского союза и национального итальянского законодательства (в частности, Кодекса о защите персональных данных — D. Lgs. 196/2003).

История создания

Предпосылкой к созданию специализированного органа стало принятие в 1995 году Директивы 95/46/EC Европейского парламента и Совета Европейского союза, которая требовала от государств-членов учредить независимые надзорные органы в сфере защиты персональных данных. Италия имплементировала эту директиву через Закон № 675 от 31 декабря 1996 года, который официально учредил Garante. Первые члены органа были назначены в 1997 году, и с этого момента началась его практическая деятельность.

В 2003 году был принят Кодекс о защите персональных данных (D. Lgs. 196/2003), который систематизировал итальянское законодательство в этой области и закрепил полномочия Garante. С 25 мая 2018 года, после вступления в силу GDPR, Garante действует в рамках общеевропейской системы надзора, сохраняя при этом национальные особенности.

Правовой статус и структура

Garante per la protezione dei dati personali является коллегиальным органом. Он состоит из четырёх членов, включая председателя. Члены назначаются совместным решением Палаты депутатов и Сената Италии сроком на семь лет без права повторного назначения. Орган обладает полной административной и финансовой независимостью: его бюджет формируется из государственных средств, а решения не подлежат утверждению со стороны правительства или иных государственных органов.

Структурно Garante включает:

  • Коллегию — высший руководящий орган, принимающий ключевые решения.
  • Управление по надзору — подразделение, занимающееся расследованием нарушений и проведением проверок.
  • Юридический отдел — обеспечивает правовую поддержку и подготовку нормативных актов.
  • Отдел по связям с общественностью — занимается информированием граждан и организаций.

Штат сотрудников насчитывает около 150 человек (по состоянию на 2023 год). Офис расположен в Риме.

Полномочия и функции

Garante обладает широкими полномочиями, которые можно разделить на несколько категорий:

Контрольные полномочия

  • Проведение проверок (в том числе внеплановых) обработки персональных данных в государственных и частных организациях.
  • Запрос и получение от операторов данных любой информации, необходимой для выполнения надзорных функций.
  • Доступ к помещениям, где осуществляется обработка данных, включая серверные и архивы.

Регуляторные полномочия

  • Издание общих рекомендаций и кодексов поведения для операторов данных.
  • Утверждение типовых договоров и стандартных положений, касающихся передачи данных в третьи страны.
  • Выдача разрешений на обработку данных в особых случаях (например, для научных исследований).

Корректирующие полномочия

  • Вынесение предупреждений и замечаний операторам данных.
  • Предписание о прекращении обработки данных или об ограничении доступа к ним.
  • Наложение административных штрафов. В соответствии с GDPR, максимальный штраф может достигать 20 миллионов евро или 4 % от годового мирового оборота компании (в зависимости от того, какая сумма больше).
  • Запрет на обработку данных в случае грубых нарушений.

Консультативные полномочия

  • Предоставление заключений по проектам законодательных и нормативных актов, затрагивающих сферу защиты персональных данных.
  • Консультирование граждан и организаций по вопросам соблюдения законодательства.

Судебные полномочия

  • Право обращаться в суд для защиты прав субъектов данных.
  • Участие в качестве третьей стороны в процессах, связанных с нарушением законодательства о персональных данных.

Взаимодействие с европейскими органами

Garante является членом Европейского совета по защите данных (EDPB) — независимого органа ЕС, объединяющего все национальные надзорные органы государств-членов. В рамках EDPB Garante участвует в разработке единых подходов к применению GDPR, в том числе в выдаче заключений по проектам решений других национальных органов. Кроме того, Garante участвует в механизме «единого окна» (one-stop-shop), который позволяет компаниям, работающим в нескольких странах ЕС, взаимодействовать с одним ведущим надзорным органом.

Известные дела и решения

Garante неоднократно привлекал внимание общественности своими решениями, в том числе в отношении крупных технологических компаний.

Дело Google (2010)

В 2010 году Garante оштрафовал компанию Google за незаконный сбор данных при съёмке панорам для сервиса Google Street View. Итальянский орган установил, что автомобили Google собирали данные из незащищённых Wi-Fi-сетей без согласия владельцев. Штраф составил 1 миллион евро.

Дело Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ) (2018—2020)

В 2018 году Garante начал расследование в отношении Facebook (организация признана экстремистской и запрещена в РФ) в связи с утечкой данных 50 миллионов пользователей (скандал Cambridge Analytica). В 2020 году орган наложил штраф в размере 7 миллионов евро за нарушение правил информирования пользователей о сборе данных.

Дело TikTok (2021)

В 2021 году Garante временно заблокировал обработку данных пользователей в Италии платформой TikTok после смерти 10-летней девочки, которая участвовала в опасном челлендже. Орган установил, что алгоритмы платформы могли способствовать распространению опасного контента среди несовершеннолетних. Блокировка была снята после выполнения TikTok требований Garante.

Дело Clearview AI (2022)

В 2022 году Garante оштрафовал компанию Clearview AI на 20 миллионов евро за незаконный сбор биометрических данных граждан Италии. Орган также предписал удалить все собранные данные и запретил дальнейшую обработку.

Критика и ограничения

Деятельность Garante подвергается критике с разных сторон. Представители бизнеса часто указывают на излишнюю бюрократизацию и высокие штрафы, которые, по их мнению, сдерживают инновации. Правозащитные организации, напротив, критикуют орган за недостаточную оперативность в расследовании нарушений, особенно в отношении крупных технологических компаний. Некоторые эксперты отмечают, что Garante не всегда эффективно использует свои полномочия по блокировке обработки данных, ограничиваясь в основном штрафами.

Кроме того, в условиях цифровой трансформации и роста объёмов обрабатываемых данных Garante сталкивается с нехваткой ресурсов и кадров, что затрудняет своевременное реагирование на все нарушения.

Сравнение с аналогами

По своей структуре и полномочиям Garante схож с другими европейскими надзорными органами, такими как французская CNIL (Commission nationale de l'informatique et des libertés) или немецкие земельные уполномоченные по защите данных. Однако итальянский орган отличается более широкими полномочиями в области выдачи разрешений на обработку данных в особых случаях и более активным использованием механизма временных запретов на обработку.

Значение

Garante per la protezione dei dati personali играет ключевую роль в обеспечении соблюдения прав граждан Италии на неприкосновенность частной жизни в цифровую эпоху. Его деятельность способствует формированию стандартов обработки персональных данных, как на национальном, так и на европейском уровне. Решения органа нередко становятся прецедентными для других стран Европейского союза.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →