Данные и приватность · 1 августа 2025 · 3 мин чтения

Регуляция персональных данных

В Калифорнии обсуждался запуск централизованной платформы для запросов потребителей на удаление их данных из баз брокеров данных. Штаты США начали прокурорскую проверку законности нового сервиса Instagram, позволяющего пользователям публиковать геоданные в режиме реального времени . В Австрии суд признал неправомерным сбор пользовательских данных с помощью механизма «Pay or OK».

Из выпуска мониторинга №8 (20), август 2025 · выпуск целиком, PDF · на сайте Института Гайдара

Опыт США

Агентство Калифорнии по защите конфиденциальности провело консультации по внедрению единого портала «DROP» (по1 Закону об удалении 2023 г. ), если раньше потребители Калифорнии могли отказаться от продажи их данных третьим лицам только в момент сбора их данных компаниями, то теперь создается централизованная государственная платформа, через которую потребители смогут найти брокеров данных, которым компании уже передали их данные,2 и запросить у них удаление своих данных . DROP брокер данных должен обрабатывать запросы на удаление данных как минимум каждые 45 дней. После обработки запроса требуется уведомить запросившего потребителя: были ли в базе данных брокера найдены данные этого пользователя и удалены. При этом запрещено использовать портал DROP для контактирования с потребителями вне процедуры удаления данных. Таким образом, организация единой платформы для работы брокеров данных в Калифорнии упрощает задачу потребителям в реализации права на удаление данных, оказавшихся у брокеров данных.

В США генеральные прокуроры 373 штатов направили компании Meta письмо в связи с введением в Instagram новой функции по обмену данными о4 местоположении , т.к. отображение точного местоположения пользователей в режиме реального времени на карте увеличивает риск их преследований и домогательств, особенно несовершеннолетних. Компании рекомендуется ограничить использование этой функции для несовершеннолетних, ввести предупреждения для взрослых о рисках трансляции местоположения, обеспечить возможность отказа от использования функции.

Опыт Австрии

В августе 2025 г. суд в Австрии признал нарушение австрийской медиагруппой Der Standard требований Регламента ЕС по защите персональных данных (GDPR) в отношении сбора согласия через механизм «плати или соглашайся»5 («Pay or OK») . Данная практика платы за доступ к контенту рассматривалась в6 предыдущем выпуске Мониторинга .

Ранее Управление по защите данных по обращению правозащитной организации Noyb выявило, что новостное издание Der Standard вынуждало пользователей либо соглашаться на все цели обработки данных, включая автоматизированный анализ данных, таргетированную рекламу, доступ к социальным сетям, нажатием одной кнопки «OK», либо оплатить подписку на издание для доступа к контенту платформы. В Суде Der Standard доказывало право собирать данные пользователей, ссылаясь на исключение для свободы СМИ (п. 2 ст. 857 GDPR) . Однако Суд указал, что механизмы пакетного согласия нарушают нормы GDPR (принцип ясности согласия (ст. 5), условие законности обработки на основе согласия (ст. 6)), поскольку пользователь должен иметь возможность выбрать, для каких конкретных целей он дает согласие. Нажатие одной кнопки «ОК» не является добровольным, так как не оставляет пользователю возможности выбора цели обработки данных и поэтому является недействительным. Исключение GDPR для журналистики в данном случае не применимо, поскольку обработка данных осуществлялась для таргетированной рекламы, которая не может считаться журналистской деятельностью. Суд потребовал прекратить обработку ранее собранных данных и удалить их.

Однако возник вопрос, какие данные Der Standard должна удалить? Суд подтвердил, что удалению подлежат все поведенческие пользовательские данные, в том числе так называемые «строки прозрачности и согласия» – записи о выборе пользователя при предоставлении согласия (например, настройки cookie-файлов). Суд считает такие данные персональными, поскольку в сочетании с адресами интернетпротокола TC-строки позволяют идентифицировать пользователей.

Опыт России

В августе Минцифры представило проект требований к сбору и обработке персональных данных операторами8 данных . Цель поправок – расширить контроль субъектов в отношении их собранных данных путем предоставления возможности отслеживания через «Госуслуги», кто и каким образом обрабатывает их данные.

Субъект данных получает возможность предоставлять согласие на обработку данных по типовой форме, разработанной Роскомнадзором, и управлять согласием через «Госуслуги» (например, получать информацию об обработке данных или обжаловать действия оператора данных в Роскомнадзор). Это обязывает операторов данных передавать сведения, запрашиваемые субъектом персональных данных, в систему «Госуслуги». В результате предлагаемые нормы должны установить централизованный механизм публичного контроля над отношениями между физическими лицами и компаниями в части обработки их данных.


Материал из выпуска мониторинга №8 (20), август 2025. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара

Читайте также