Национальная комиссия по информатике и свободам
Национальная комиссия по информатике и свободам (фр. Commission nationale de l’informatique et des libertés, CNIL) — независимый административный орган Франции, осуществляющий контроль за соблюдением законодательства в области защиты персональных данных и информационных технологий. Комиссия была создана в 1978 году в ответ на растущие опасения общества по поводу автоматизированной обработки личной информации и является одним из старейших и наиболее влиятельных регуляторов в сфере цифровых прав в мире.
История
Предпосылки создания
В 1970-х годах во Франции, как и в других развитых странах, началось активное внедрение компьютерных систем для обработки данных граждан. В 1974 году правительство Франции объявило о проекте SAFARI (Système Automatisé pour les Fichiers Administratifs et le Répertoire des Individus), который предполагал создание единой централизованной базы данных, объединяющей информацию из различных государственных ведомств (полиции, налоговой службы, социального обеспечения). Этот проект вызвал широкий общественный резонанс и критику со стороны правозащитников и журналистов, которые усмотрели в нём угрозу тотальной слежки за гражданами. В результате под давлением общественности проект SAFARI был свёрнут, а правительство инициировало разработку законодательства, регулирующего обработку персональных данных.
Принятие закона и создание CNIL
6 января 1978 года был принят Закон № 78-17 «Об информатике, файлах и свободах» (Loi informatique et libertés), который стал одним из первых в мире всеобъемлющих актов в области защиты данных. Этим законом была учреждена Национальная комиссия по информатике и свободам (CNIL) как независимый орган, призванный следить за соблюдением прав граждан при обработке их персональных данных. Первым председателем комиссии стал Пьер Бельмон, занимавший этот пост до 1984 года.
Развитие и реформы
На протяжении десятилетий CNIL неоднократно реформировалась в соответствии с изменениями технологий и законодательства. Ключевыми вехами стали:
- 2004 год — принятие нового Закона об информатике и свободах, который усилил полномочия CNIL, ввёл обязательное уведомление об утечках данных и расширил сферу контроля на электронные коммуникации.
- 2016 год — принятие Общего регламента по защите данных (GDPR) Европейского союза, который вступил в силу в 2018 году. CNIL стала национальным органом надзора за соблюдением GDPR во Франции, что потребовало адаптации французского законодательства и расширения штата комиссии.
- 2018 год — принятие французского закона о реформе защиты данных, который гармонизировал национальное законодательство с GDPR и наделил CNIL дополнительными полномочиями, включая право налагать административные штрафы до 20 миллионов евро или 4% от годового мирового оборота компании (в зависимости от того, какая сумма больше).
Правовой статус и структура
Независимость
CNIL является независимым административным органом, не подчиняющимся ни одному министерству или ведомству. Её независимость гарантируется законом, в том числе особым порядком назначения членов и финансированием из государственного бюджета. Комиссия отчитывается перед парламентом Франции, но не может получать указаний от исполнительной власти.
Состав
CNIL состоит из 18 членов, назначаемых на пятилетний срок (с возможностью однократного продления). Состав включает:
- 4 представителя парламента (2 от Национального собрания и 2 от Сената);
- 2 представителя Экономического, социального и экологического совета;
- 6 представителей от высших судебных и административных органов (Государственный совет, Кассационный суд, Счётная палата и др.);
- 6 квалифицированных лиц, назначаемых указом президента Франции (из них 2 — от Национальной ассамблеи и 2 — от Сената).
Председатель CNIL назначается президентом Франции по представлению правительства. Комиссия принимает решения коллегиально, на пленарных заседаниях.
Аппарат
Аппарат CNIL насчитывает около 250 сотрудников (по состоянию на 2024 год), включая юристов, IT-специалистов, аудиторов, аналитиков и специалистов по коммуникациям. Аппарат возглавляет генеральный секретарь, назначаемый председателем.
Полномочия и функции
Контроль и надзор
CNIL осуществляет контроль за соблюдением законодательства о защите персональных данных всеми организациями, обрабатывающими данные граждан Франции, независимо от их местонахождения. Основные направления контроля:
- Регистрация и уведомление — операторы обязаны уведомлять CNIL о создании файлов персональных данных (за исключением случаев, когда обработка не требует уведомления в соответствии с GDPR).
- Проверки и расследования — CNIL проводит плановые и внеплановые проверки (в том числе на месте), а также расследования по жалобам граждан.
- Разрешительные процедуры — для некоторых видов обработки (например, генетические данные, биометрия, данные о судимостях) требуется предварительное разрешение CNIL.
Консультативная деятельность
CNIL даёт обязательные и необязательные заключения по проектам законов, нормативных актов и правительственных решений, затрагивающих вопросы обработки персональных данных. Комиссия также консультирует государственные органы и частные компании по вопросам соответствия их деятельности законодательству.
Санкции
CNIL обладает широкими полномочиями по наложению санкций:
- Предупреждения и замечания — при незначительных нарушениях.
- Административные штрафы — до 20 млн евро или 4% от годового мирового оборота компании (в зависимости от того, какая сумма больше). Штрафы могут налагаться как на юридических, так и на физических лиц.
- Запрет на обработку данных — временное или постоянное ограничение деятельности организации.
- Публикация решений — CNIL может публиковать свои решения (в том числе на сайте), что наносит репутационный ущерб нарушителю.
Правовая помощь гражданам
Граждане могут подавать жалобы в CNIL на действия организаций, нарушающих их права на защиту персональных данных. Комиссия обязана рассматривать жалобы и принимать меры. CNIL также ведёт разъяснительную работу, публикуя руководства, памятки и рекомендации для граждан и организаций.
Известные дела и решения
Штрафы для крупных технологических компаний
CNIL известна активным применением санкций в отношении крупных IT-корпораций. Наиболее резонансные дела:
- 2019 год — штраф в размере 50 млн евро компании Google (организация признана иноагентом в РФ) за нарушение прозрачности обработки данных и отсутствие достаточного согласия пользователей на персонализированную рекламу. Это был первый крупный штраф, наложенный в рамках GDPR.
- 2020 год — штраф в размере 100 млн евро компании Google (организация признана иноагентом в РФ) и 35 млн евро компании Amazon (организация признана нежелательной в РФ) за размещение рекламных файлов cookie без предварительного согласия пользователей.
- 2022 год — штраф в размере 60 млн евро компании Meta (организация признана экстремистской и запрещена в РФ) за нарушение правил обработки данных пользователей при использовании файлов cookie.
- 2023 год — штраф в размере 40 млн евро компании Meta (организация признана экстремистской и запрещена в РФ) за принуждение пользователей к согласию на персонализированную рекламу.
Дело о видеонаблюдении
В 2021 году CNIL оштрафовала несколько муниципалитетов за незаконное использование систем видеонаблюдения с функциями распознавания лиц. Комиссия постановила, что такие технологии могут применяться только в строго определённых законом случаях (например, для обеспечения безопасности на массовых мероприятиях) и при условии получения предварительного разрешения.
Регулирование искусственного интеллекта
CNIL активно участвует в разработке нормативной базы для искусственного интеллекта (ИИ). В 2023 году комиссия опубликовала рекомендации по обработке данных при обучении моделей ИИ, а также начала расследование в отношении нескольких компаний, использующих ИИ для анализа поведения пользователей без их согласия.
Международная деятельность
CNIL является членом Европейского совета по защите данных (EDPB), координирующего применение GDPR в странах ЕС. Комиссия также участвует в работе Международной конференции уполномоченных по защите данных (ICDPPC) и других международных форумов. Французская CNIL часто выступает инициатором совместных расследований и согласованных санкций в отношении транснациональных корпораций.
Критика
Деятельность CNIL не лишена критики. Основные претензии:
- Недостаточная скорость реагирования — рассмотрение жалоб и проведение проверок может занимать месяцы и даже годы.
- Неэффективность штрафов — для крупных корпораций штрафы в десятки миллионов евро являются незначительными по сравнению с их годовым оборотом.
- Ограниченность ресурсов — штат CNIL (около 250 человек) считается недостаточным для эффективного контроля за миллионами организаций, обрабатывающих данные французских граждан.
- Политическая ангажированность — некоторые эксперты обвиняют CNIL в избирательном применении санкций, особенно в отношении государственных органов.
Значение
CNIL сыграла ключевую роль в формировании европейского подхода к защите персональных данных, основанного на принципах прозрачности, согласия и подотчётности. Её решения и рекомендации часто служат ориентиром для других национальных регуляторов в ЕС и за его пределами. Комиссия также внесла значительный вклад в развитие правовой базы для регулирования новых технологий, включая искусственный интеллект, биометрию и интернет вещей.
Источники
- Закон Франции № 78-17 от 6 января 1978 года «Об информатике, файлах и свободах» (с последующими изменениями).
- Регламент Европейского парламента и Совета ЕС 2016/679 (GDPR).
- Официальный сайт CNIL (cnil.fr).
- Доклады CNIL о деятельности за 2019–2023 годы.
- Решения CNIL по делам Google, Amazon, Meta (организация признана экстремистской, деятельность запрещена в РФ) (2019–2023).
- Публикации Европейского совета по защите данных (EDPB).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →