Brazil
Федеральный сенат Бразилии
law
Поправки к Закону о телекоммуникациях № 9.472/1997 и Кодексу защиты потребителя № 8.078/1990 обязывают операторов мобильной связи маркировать звонки как «аутентифицированные» и подтверждать личность абонента при активации SIM-карт.
Операторы сверяют данные заявителя, включая биометрию или распознавание лица, с базами CPF, gov.br и избирательного реестра; активация по одному лишь номеру CPF запрещена, а плата с потребителя за проверку не взимается. Запрещены и приёмы, мешающие абоненту опознать или заблокировать коммерческий звонок: подмена номера (спуфинг), частая смена номеров, звонки короче трёх секунд.
За нарушение — штраф по тяжести и повторности, приостановка продаж услуг и ответственность оператора за вред от сбоев проверки. На переход отведено 360 дней с публикации закона.
Germany
Федеральные суды Германии
court
Работодатель, прошедший проверку по налогу на доходы с заработной платы, потребовал сведения обо всех данных, собранных и созданных в ходе этой проверки. Суд отклонил кассационную жалобу инспекции: ст. 15 GDPR не знает ограничения, которое ст. 13 и 14 регламента делают для случаев, когда лицо уже осведомлено, — доступ сохраняется и тогда, когда данные исходят от самого заявителя и переданы им при проверке. Обязанность считается исполненной лишь при заявлении о полноте ответа; обмен документами в ходе проверки, состоявшийся до подачи заявления, таким ответом не является.
Китай
Всекитайское собрание народных представителей
law
Акт изменяет Закон КНР «О кибербезопасности» с 1 января 2026 года. Вводятся принципы руководства Компартии и координации развития и безопасности, поддержка ИИ-инфраструктуры и этики, а также применение ИИ для управления безопасностью. Уточняются обязанности операторов сетей по обработке персональных данных во взаимосвязи с Гражданским кодексом и Законом о защите персональной информации. Пересматриваются штрафы за неисполнение обязанностей (до 10 млн юаней), оборот несертифицированного оборудования, нарушения при сертификации/оценке рисков и модерации контента; добавляются санкции вплоть до приостановки деятельности и аннулирования лицензий.
Китай
Всекитайское собрание народных представителей
law
changed
Закон устанавливает требования к защите сетей, данных и личной информации на территории КНР. Он обязывает операторов сетей соблюдать режимы защиты по уровням, а владельцев критической информационной инфраструктуры — дополнительные меры (безопасность закупок, хранение важных данных внутри страны, ежегодные оценки). Вводятся обязанности по идентификации пользователей, реагированию на инциденты и отчётности; устанавливаются мониторинг-предупреждение, санкции до 1 млрд юаней для организаций и запреты на профессию при нарушениях безопасности.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор установил, что компания не ответила работнику на запрос доступа к трудовой документации в срок по ст. 12(3) и (4) GDPR и не предоставила информацию регулятору по ст. 157 Кодекса о защите персональных данных. Судебная ликвидация компании признана смягчающим обстоятельством наряду с отсутствием умысла, одним пострадавшим и отсутствием прошлых нарушений. Вместо штрафа вынесено официальное предупреждение по ст. 58(2)(b) GDPR и ст. 143 Кодекса; нарушение внесено во внутренний реестр регулятора, акт опубликован.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор установил, что Experian нарушила сроки и требования ст. 12(3–4) и 15 GDPR при ответе на запрос субъекта о доступе к кредитным данным — первый ответ не был доставлен из-за технического сбоя, повторный направлен с задержкой. Компания устранила причину после выявления ошибки и улучшила контроль отправки. Орган квалифицировал нарушение как «незначительное» по ст. 83(2) и п. 148 GDPR и ограничился предупреждением по ст. 58(2)(b) GDPR; решение подлежит публикации.
Италия
Гарант защиты персональных данных Италии
law
Регулятор Италии по защите данных установил, что Bluepillow S.p.A. нарушила GDPR (ст. 5(1)(a), 12, 13, 15 и 30) в трансграничной обработке: не ответила на запрос доступа к данным, несвоевременно предоставила информацию о целях и получателях, а также поздно завела реестр обработки. Компания обновила публичное уведомление об обработке и создала реестр уже после начала проверки. Учитывая сотрудничество субъекта и устранение нарушений, регулятор ограничился предупреждением без дополнительных мер.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор установил, что адвокат нарушил принципы законности, корректности и прозрачности обработки по ст. 5(1)(a) и основания обработки по ст. 6 GDPR, направив предсудебное уведомление на институциональный PEC-адрес школьного руководителя вместо личного канала. Это привело к необоснованному доступу третьих лиц (секретариата и заместителей). Санкцию не применили ввиду ограниченного числа затронутых лиц и отсутствия прошлых нарушений, но вынесли предупреждение по ст. 58(2)(b) GDPR с публикацией решения.
Germany
Федеральные суды Германии
court
Руководитель отдела уровня E3 требовала у работодателя выравнивания зарплаты, бонуса, пенсионных накоплений и виртуальных акций (Performance Phantom Share Plan) за 2018–2022 годы, ссылаясь на более высокую оплату одного коллеги-мужчины на той же позиции.
Федеральный суд по трудовым спорам подтвердил: иск о равной оплате можно строить на сравнении с одним работником другого пола, выполняющим равноценную работу (Paarvergleich), а презумпция причинности по § 22 AGG не требует доказывать перевес вероятности дискриминации. Требования по общему принципу равного обращения суд отклонил — § 22 AGG на них не распространяется, а группа привилегированных работников не указана.
Дело по основным требованиям направлено на новое рассмотрение в земельный суд Баден-Вюртемберга, включая распределение судебных расходов.
Китай
Управление по киберпространству КНР
law
Документ устанавливает порядок сертификации для операторов, передающих персональные данные за рубеж из Китая. Обязательной сертификации подлежат операторы, не относящиеся к критической информационной инфраструктуре и передавшие с начала года более 100 тысяч (но менее 1 миллиона) записей обычных данных или менее 10 тысяч — чувствительных; важные данные исключаются. Перед подачей заявки оператор обязан уведомить субъектов, получить их отдельное согласие и провести оценку воздействия на защиту данных по шести ключевым критериям риска. Сертификат выдаётся аккредитованной организацией сроком на три года.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор признал незаконной обработку персональных данных школой, которая опубликовала на платформе Google Classroom сообщения с именами трёх учеников и угрозой «серьёзных мер» к другим. Доступ имели родители класса; данные были удалены примерно через 24 часа после жалобы. Школа действовала как оператор обработки, не уведомила регулятора о нарушении, но оперативно удалила публикации и сотрудничала со следствием. С учётом масштаба (ограниченный круг лиц, один день видимости), статуса учреждения и отсутствия прошлых нарушений регулятор ограничился предупреждением без штрафа.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор установил, что компания «Sol et Salus» нарушила ст. 5(1)(f) и ст. 9 GDPR, выдав пациенту чужой CD с МРТ другого человека из-за ошибки сотрудника при упаковке. Компания признала инцидент, указала на действующие меры безопасности (RIS/PACS, обучение по GDPR) и предложила корректирующие действия — перекрестную проверку документов врачом и техником, аудит процедур и усиление обучения персонала. Учитывая отсутствие умысла, сотрудничество оператора и принятые меры, регулятор квалифицировал нарушение как незначительное и ограничился предупреждением без штрафа.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор признал незаконным обработку персональных данных Министерством юстиции — Департаментом организации судебной системы, персонала и услуг. Нарушение состояло в отправке служебной рассылки на 22 адресата с вложением XLSX, содержащим фамилии сотрудников и перечень не пройденных ими тестов. Министерство оперативно ответило заявителю, заверив об изменении практики, и выпустило внутреннюю циркуляр о защите данных. Учитывая малую тяжесть нарушения, сотрудничество ведомства и отсутствие прошлых взысканий, регулятор ограничился предупреждением без дополнительных санкций.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор Италии по защите данных предупредил компанию ICF Technology, Inc. (сайт CamHub) о недопустимости сбора и трансляции видеопотоков с незащищённых IP-камер в частных местах на территории Италии без согласия лиц. По мнению регулятора, такие действия представляют собой обработку персональных и специальных категорий данных в нарушение статей 5, 6, 9, 25 и 32 GDPR из-за отсутствия правового основания и мер безопасности. Публикация решения обязательна; оператор вправе оспорить акт в суде в течение 30–60 дней.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор признал незаконной обработку персональных данных через сервис ClothOff, создающий поддельные изображения людей без одежды с помощью ИИ. Владелец — AI/Robotics Venture Strategy 3 Ltd. (БВО). Доступ к сервису из Италии подтверждён; согласия и предупреждения в условиях не обеспечивают подотчётность и защиту прав субъектов, особенно несовершеннолетних. На основании ст. 58(2)(f) GDPR введена срочная временная мера — запрет на обработку данных итальянских пользователей до завершения проверки. Неисполнение грозит уголовной ответственностью по ст. 170 Кодекса и административными санкциями по ст. 83(5)(e) GDPR.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор признал незаконной обработку школой «Сан-Бениньо-Канавезе» персональных данных отца и ученицы, опубликованных учителем на платформе Google Classroom с доступом для родителей класса. Сведения о семейной ситуации и эмоциональном состоянии ребёнка были доступны менее 24 часов и затем удалены по указанию директора. Школа признана контролёром обработки; нарушение квалифицировано как незначительное ввиду малого масштаба, оперативного устранения, ограниченного круга получателей и отсутствия прошлых нарушений. Учреждению вынесено предупреждение без штрафа.
Китай
Управление по киберпространству КНР
law
Документ устанавливает порядок информирования об инцидентах кибербезопасности для всех сетевых операторов в Китае. Он вводит классификацию событий на четыре уровня и определяет строгие сроки уведомления регуляторов — от 30 минут до 4 часов в зависимости от тяжести инцидента и типа оператора, с более короткими сроками для критической инфраструктуры. Отчет должен содержать детальные сведения об инциденте, его причинах и последствиях. За несвоевременную или ложную отчетность предусмотрены санкции согласно законодательству.
Китай
Управление по киберпространству КНР
law
Управление по киберпространству КНР вынесло на общественное обсуждение проект правил, которые определяют понятия электронного транспортного документа и системы его оборота. Документ поощряет использование таких документов в торговле, логистике и финансах для снижения издержек и цифровизации отрасли. Операторы систем обязаны обеспечивать их надёжность, безопасность данных, идентификацию пользователей и соответствие требованиям кибербезопасности; при трансграничной передаче данных действуют исключения из оценки безопасности. За нарушения предусмотрены штрафы по профильным законам вплоть до приостановки услуг.
Китай
Управление по киберпространству КНР
law
Управление по киберпространству КНР вынесло на общественное обсуждение проект правил, обязывающих крупные интернет-платформы создавать независимые комитеты надзора за защитой персональных данных. Комитеты должны состоять минимум из семи человек, не менее двух третей — внешние эксперты без конфликта интересов с платформой; председатель назначается только из внешних членов. Платформа утверждает правила комитета и публикует ежегодный отчёт о социальной ответственности в области защиты данных. Комитет проводит заседания не реже раза в квартал, даёт обязательные для рассмотрения заключения, а оператор отвечает на них в течение 10 рабочих дней; при несогласии или рисках член вправе сообщить в провинциальное ведомство кибербезопасности. Провинциальные ведомства координируют надзор, национальный орган ведёт мониторинг исполнения.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор установил, что муниципалитет Кастельнуово-ди-Конца нарушил права субъекта данных. Житель запросил у муниципалитета информацию о наличии обработки его персональных данных в связи с трудовыми спорами по ст. 15 GDPR, но получил ответ об отсутствии таковой, который оказался неполным и неточным. Орган признал нарушение принципов законности, добросовестности и прозрачности (ст. 5), обязанности предоставлять информацию (ст. 12) и права на доступ к данным (ст. 15). Учитывая малый размер муниципалитета, отсутствие злого умысла и предыдущих нарушений, регулятор ограничился предписанием устранить нарушения без штрафа.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор установил, что компания предоставила доступ к документам с данными примерно 20 сотрудников — сумм удержаний из зарплаты по займам и взысканиям, кредиторам и банкам — через общую папку на сервере вследствие ошибки HR/Finance при загрузке файлов в папку «SEPA». Доступ был ограничен после обнаружения; документы удалили ночью 12 марта 2023 года, а формы обезличили. Компания объяснила инцидент человеческим фактором и сообщила о мерах (privacy gap analysis, обучение). Нарушение признано незаконным по ст. 5(1)(f) и 25 GDPR, но квалифицировано как незначительное без предшествующих нарушений; регулятор ограничился предупреждением по ст. 58(2)(b) GDPR.
Germany
Федеральные суды Германии
court
Компания-ресторатор после выездной проверки потребовала выдать все свои данные в обрабатываемом формате вместе с таблицами, формулами и рабочими инструкциями; инспекция ограничилась USB-накопителем и отказом. Суд отменил решение первой инстанции и вернул дело. Ссылка на то, что лицо уже располагает сведениями, право на доступ не ограничивает, чрезмерная трудоёмкость выдачи основанием для отказа не служит, а выводы и оценки органа — тоже персональные данные. Автоматизированного решения по ст. 22 GDPR нет, если результат проверил и подтвердил человек. Абстрактные формулы и шаги обработки выдаче не подлежат; исключение по § 32c доказывает инспекция.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор обязал Фабрицио Корону, владельца YouTube-канала «Falsissimo» и связанных профилей, немедленно удалить из выпуска №13 (с 38:43) и с Instagram фрагмент аудио — запись частного разговора актёра Раоуля Бовы с третьим лицом — и запретил любое дальнейшее воспроизведение или распространение этого файла. Мера вступила в силу с момента получения решения; за неисполнение грозит административный штраф по ст. 83(5)(e) GDPR. По итогам расследования возможны дополнительные меры.
Италия
Гарант защиты персональных данных Италии
law
changed
Регулятор рассмотрел и одобрил оценку воздействия на защиту данных (DPIA) централизованной платформы Министерства внутренних дел — Департамента государственной безопасности, предназначенной для поддержки имущественных расследований. Система собирает данные из государственных реестров и баз данных с разграничением доступа, применяет аналитические модели без массового веб-скрейпинга и использует технические и организационные меры безопасности; риск признан низким/очень низким. Установлен 10-летний срок хранения после закрытия цифрового досье расследования, предусмотрены информирование субъектов и механизмы реализации прав доступа, исправления и удаления.
Китай
Народный банк Китая
law
Документ устанавливает единые требования к созданию, эксплуатации и надзору за финансовой инфраструктурой в Китае. Он определяет перечень объектов как платежные системы, центральные контрагенты, торговые репозитарии и базовые кредитные регистры. Операторы обязаны обеспечить надежное управление рисками, кибербезопасность, хранение данных внутри страны не менее 20 лет и наличие планов восстановления деятельности. Акт вводит классификацию системно значимых инфраструктур для усиленного макропруденциального контроля со стороны Народного банка Китая.