Открыть сервис

GLBA

GLBA (Gramm-Leach-Bliley Act, Закон Грэмма — Лича — Блайли) — федеральный закон США, принятый в 1999 году, регулирующий порядок обработки, хранения и раскрытия финансовыми учреждениями персональной информации клиентов. Также известен как Закон о модернизации финансовых услуг (Financial Services Modernization Act). Закон устанавливает обязательные требования к защите конфиденциальности непубличной личной информации (NPI — Nonpublic Personal Information) и накладывает ограничения на её передачу третьим лицам.

История принятия

Закон был подписан президентом США Биллом Клинтоном 12 ноября 1999 года. Его принятие стало результатом длительного процесса дерегуляции финансового сектора, начавшегося в 1980-х годах. До GLBA действовал Закон Гласса — Стиголла 1933 года, который жёстко разделял коммерческие банки, инвестиционные банки и страховые компании. GLBA отменил эти ограничения, разрешив создание финансовых холдингов, объединяющих банковские, страховые и инвестиционные услуги.

Одновременно с либерализацией рынка конгресс США ввёл новые нормы защиты потребительских данных, чтобы компенсировать риски, связанные с концентрацией финансовой информации в крупных конгломератах. Основным автором положений о конфиденциальности выступил сенатор от Техаса Фил Грэмм.

Основные положения

Сфера действия

GLBA распространяется на «финансовые учреждения» — организации, которые в значительной степени занимаются финансовой деятельностью. К ним относятся:

  • банки и кредитные союзы;
  • брокерские и дилерские компании;
  • страховые компании;
  • инвестиционные консультанты;
  • компании, выпускающие кредитные карты;
  • организации, предоставляющие финансовые консультации или услуги по переводу денег.

Закон не распространяется на нефинансовые компании, даже если они собирают финансовые данные (например, розничные магазины, принимающие кредитные карты).

Категории защищаемой информации

GLBA защищает непубличную личную информацию (NPI), которая включает:

  • любые данные, предоставленные клиентом для получения финансового продукта или услуги (имя, адрес, номер социального страхования, доходы);
  • данные о транзакциях (история счетов, суммы платежей);
  • любую информацию, полученную в результате предоставления услуги (кредитные отчёты, данные о платёжеспособности).

Не относится к NPI общедоступная информация (например, записи в государственных реестрах или телефонные справочники).

Уведомление о политике конфиденциальности

Каждое финансовое учреждение обязано предоставлять клиентам ежегодное уведомление о конфиденциальности (Privacy Notice), в котором должно быть указано:

  • какие категории NPI собираются;
  • кому и при каких условиях эта информация может быть раскрыта;
  • как учреждение защищает данные;
  • право клиента отказаться от передачи данных третьим лицам (opt-out).

Уведомление должно быть ясным, заметным и написанным понятным языком. Клиент имеет право в любой момент отказаться от раскрытия своей информации неаффилированным третьим сторонам.

Ограничения на передачу данных

GLBA запрещает финансовым учреждениям передавать номера счетов и коды доступа третьим лицам для целей телемаркетинга, прямого маркетинга или электронной почты. Исключения допускаются для:

  • обработки транзакций по поручению клиента;
  • обслуживания счёта;
  • соблюдения законодательства или судебных решений;
  • с согласия клиента.

При передаче данных аффилированным компаниям (внутри одного холдинга) ограничения менее строгие, но уведомление всё равно требуется.

Правило защиты данных (Safeguards Rule)

В 2021 году Федеральная торговая комиссия (FTC) обновила Правило защиты данных (Safeguards Rule), которое вступило в силу в 2023 году. Оно обязывает финансовые учреждения разрабатывать, внедрять и поддерживать комплексную программу информационной безопасности. Основные требования:

  • назначение ответственного сотрудника за программу безопасности;
  • проведение оценки рисков (risk assessment) с учётом угроз и уязвимостей;
  • внедрение технических, административных и физических мер защиты (шифрование, контроль доступа, многофакторная аутентификация);
  • регулярное тестирование и мониторинг систем безопасности;
  • обучение персонала;
  • план реагирования на инциденты;
  • ежегодная отчётность перед советом директоров.

Для малых учреждений (менее 5000 клиентов) предусмотрены упрощённые требования.

Ответственность и санкции

Нарушение требований GLBA влечёт за собой гражданско-правовую ответственность. Федеральная торговая комиссия (FTC), а также отраслевые регуляторы (например, Управление контролёра денежного обращения, Комиссия по ценным бумагам и биржам) могут налагать штрафы и предписания. Размер штрафов может достигать десятков миллионов долларов. Кроме того, пострадавшие клиенты вправе подавать частные иски о возмещении ущерба.

В 2023 году FTC оштрафовала компанию GoodRx на 1,5 миллиона долларов за передачу данных о лекарствах третьим сторонам без согласия клиентов, что было признано нарушением GLBA.

Критика и ограничения

GLBA подвергается критике за несколько недостатков:

  • Опт-аут, а не опт-ин: закон использует механизм отказа (opt-out), а не согласия (opt-in), что, по мнению правозащитников, снижает уровень защиты, так как большинство клиентов не читают уведомления и не предпринимают действий.
  • Исключение для аффилированных компаний: передача данных внутри одного холдинга не требует согласия клиента, что позволяет крупным конгломератам обмениваться информацией без ограничений.
  • Сложность уведомлений: ежегодные уведомления часто пишутся юридическим языком, что затрудняет их понимание рядовыми потребителями.
  • Недостаточное регулирование технологических компаний: закон не распространяется на компании, не являющиеся финансовыми учреждениями, даже если они собирают финансовые данные (например, платёжные сервисы, работающие через партнёров).

Влияние на международное регулирование

Положения GLBA оказали влияние на законодательство о защите данных в других странах, включая Канаду (PIPEDA) и страны Европейского союза (GDPR). Однако европейский подход, основанный на принципе опт-ин, считается более строгим. В России аналогичные требования к защите финансовых данных содержатся в Федеральном законе «О персональных данных» (152-ФЗ) и нормативных актах Банка России.

Источники

  1. Gramm-Leach-Bliley Act of 1999, Public Law 106-102.
  2. Federal Trade Commission. «Privacy of Consumer Financial Information (GLBA)». 2023.
  3. Federal Trade Commission. «Standards for Safeguarding Customer Information (Safeguards Rule)». 2021.
  4. U.S. Government Accountability Office. «GLBA: Implementation and Impact». 2000.
  5. GoodRx Consent Order, FTC Matter No. 2023063, 2023.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →