Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор Италии предупредил Worldcoin Foundation, что планируемый в стране сбор биометрических данных радужной оболочки через устройство Orb и приложение World App с высокой вероятностью нарушает GDPR. Основания — ненадлежащее информирование о рисках, уязвимость согласия из-за обещания токенов WLD и отсутствие проверки возраста при доступе к сервису, который не предназначен для лиц младше 18 лет. Документ предписывает опубликовать предупреждение в Официальном вестнике; дальнейшие санкции возможны при нарушении.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор объявил о запуске публичной консультации для сбора мнений об обоснованности сроков хранения метаданных e-mail (адреса, IP серверов, время отправки/приёма, размер сообщения и вложений, иногда тема), создаваемых почтовыми протоколами. Цель — оценить достаточность этих сроков в свете целей операторов с учётом документа от 21 декабря 2023 № 642. Замечания принимаются в течение 30 дней после публикации уведомления; они не создают прав или обязательств для будущих решений регулятора.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор объявил о начале исследования по сбору массовых персональных данных с помощью веб-скрейпинга для обучения генеративных ИИ. Он запрашивает у владельцев сайтов, платформ и экспертов предложения по мерам защиты — публичные или частные площадки вправе направить комментарии в течение 60 дней на указанный адрес электронной почты. Представленные материалы не создают прав и обязательств; обработка участников ведётся согласно ст. 13 GDPR.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что адвокат нарушил ст. 15(1) GDPR, не предоставив субъекту полную информацию о его персональных данных в ответ на запрос доступа. Ссылка адвоката на абсолютную профессиональную тайну признана неприменимой к данным об обработке информации субъекта. Адвокату предписано предоставить требуемую информацию в течение 30 дней с подтверждением регулятору; за невыполнение предусмотрено принудительное исполнение решения. В будущем при аналогичных нарушениях будет рассматриваться вопрос о наложении штрафа по ст. 83 GDPR.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
Регулятор установил, что фонд нарушил GDPR при сборе пожертвований по телефону. Нарушения включали отсутствие прозрачной информации о целях и правовом основании обработки, несоблюдение принципа прозрачности, воспрепятствование реализации субъектных прав и обработку без правового основания. На основе ст. 58(2)(d) GDPR фонду предписано привести практику в соответствие с законом или удалить базу данных и отчитаться регулятору; до истечения сроков на обжалование данные удалять нельзя. Назначен штраф в размере 1 000 000 форинтов.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что банк нарушил GDPR ст. 12(3) и 13(1)-(2), не обеспечив надлежащее информирование об обработке персональных данных камерами в зоне банкоматов и несвоевременно ответив на запрос субъекта данных о доступе к записям. За нарушения во всех отделениях с банкоматами банку назначен штраф 60 млн форинтов со сроком уплаты 30 дней; требование обязать опубликовать уведомление регулятор прекратил производством. Обжалование — в столичный суд.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор рассмотрел жалобу клиента банка на обработку его персональных данных при идентификации с помощью электронной подписи и хранении копий документов. NAIH отказал в обязании банка выполнить требования GDPR-запросов заявителя, прекратить использование пэда для подписей и выплатить компенсацию, поскольку эти вопросы выходят за рамки полномочий органа или требуют судебного разбирательства. За превышение срока рассмотрения регулятор присудил заявителю 10 000 форинтов.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор признал, что курьерская компания нарушила ст. 5(1)(a) и ст. 13 GDPR, рассылая прямые маркетинговые письма получателям посылок без правового основания и не отвечая на жалобу субъекта. Компании запрещено обрабатывать имена и адреса e-mail для таких рассылок в отсутствие информирования; предписано перейти на правовое основание (например, согласие), предоставить информацию субъектам и прекратить использование данных тех, кто согласия не дал. Назначен штраф 5 млн форинтов с уплатой в течение 30 дней; исполнение требований — также в течение 30 дней.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
Регулятор установил, что собственник незаконно обрабатывал персональные данные соседей и прохожих двумя камерами во дворе здания и на общественной территории без правового основания. Нарушение GDPR ст. 6(1) подтверждено; штраф и запрет не назначены, поскольку камеры уже демонтированы. Требование о принудительном демонтаже прекращено как утратившее предмет. Обжаловать решение можно в административном суде — иск подаётся через NAIH в течение 30 дней с обязательным представительством.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что СМИ опубликовали изображение жилища публичного лица и данные из его электронного строительного журнала без надлежащего информирования субъекта. Нарушены требования GDPR об информации при получении данных не от субъекта (ст. 14) и при их прямом сборе (ст. 13). Оператор признан нарушившим регламент; штраф не назначен с учётом обстоятельств и отсутствия прошлых нарушений.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор обязал ритейлера ALDI выплатить штраф 80 млн форинтов за нарушения GDPR при проверке возраста покупателей алкоголя. Компания не обеспечила прозрачность, незаконно собирала даты рождения через кассу и хранила их в логах до 180 дней без надлежащего информирования субъектов. Решение должно быть опубликовано на сайте NAIH и на главной странице сайта компании минимум на 30 дней; исполнение — в течение 30 дней с момента вступления решения в силу.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что кооператив нарушил GDPR ст. 6(1) и ст. 13(1)-(2), а финансовая организация — GDPR ст. 14(2)(f), не предоставив заявителю информацию об обработке его персональных данных после идентификации клиента по закону о противодействии отмыванию денег. В удовлетворении требований заявителя отказать; обязанных к представлению недостающих документов регулятор не уполномочен понуждать в данном производстве. За просрочку рассмотрения орган выплатит заявителю 10 000 форинтов. Постановление может быть оспорено в административном суде в течение 30 дней.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор признал, что компания нарушила принципы прозрачности и подотчётности GDPR при записи звонков в службу поддержки. Компанию обязали за 30 дней раскрыть клиентам, что разговоры с выездными инженерами через линию поддержки также записываются. За нарушение назначен штраф 1 млн венгерских форинтов; уплата — в течение 30 дней, далее начисляется законный процент. Решение можно оспорить в административном суде Будапешта.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
Верховный суд Венгрии отказался принять кассационную жалобу компании на решение, которым Национальный орган по защите данных (NAIH) признал нарушения GDPR при сборе копий удостоверений личности, адресных справок и счетов за электроэнергию для программы энергоэффективности. Орган установил отсутствие прозрачного информирования, избыточный сбор документов, слабый контроль доступа к базе без двухфакторной аутентификации и назначил штраф 75 млн форинтов с требованием привести практику в соответствие со ст. 5–6, 12–14, 28, 32 GDPR и опубликовать решение. Суд счёл, что доводы не достигают порога «особой тяжести» или «общественной значимости», поэтому кассация неприемлема.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что оператор программы энергоэффективности незаконно обрабатывал персональные данные участников. Нарушения включали отсутствие прозрачности и законного основания, избыточный сбор копий документов для подтверждения личности при онлайн-регистрации, а также несоблюдение обязанностей по информированию и обеспечению безопасности за несколько периодов 2021–2024 гг. Оператору предписано привести практику в соответствие с GDPR, изменить информационное уведомление и опубликовать решение; назначена административная санкция в размере 75 млн форинтов.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Орган по защите данных Венгрии установил, что юридическая фирма нарушила ст. 32(1)(d) GDPR, не обеспечив безопасность обработки на сайте: в рабочей среде применили тестовую конфигурацию и допустили конфликт плагинов, из-за чего данные примерно 62 заявителей (ФИО, e-mail, телефон и др.) индексировались поисковиками. Регулятор вынес предупреждение с публикацией решения на сайтах органа и оператора в течение 30 дней после вступления в силу минимум на 30 дней; новое нарушение учтут как отягчающее. Апелляция — в Столичный суд в течение 30 дней.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Венгерский регулятор установил, что компания нарушила ст. 6(1)(a), 12(3) и 25(1) GDPR, продолжая рассылать рекламные письма после отказа пользователя в 2019 году. Нарушение длилось с 30 июля 2019 по 11 мая 2021 из-за технической ошибки при обработке запросов на отписку. Компанию обязали в течение 30 дней уведомить заявителя об удалении его адреса из базы рассылки и подтвердить это ведомству; за невыполнение решение подлежит принудительному исполнению.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор по защите данных Италии разрешил PagoPA S.p.A. обработку персональных данных в рамках Платформы цифровых уведомлений при условии внедрения мер DPIA. Введены ограничения на видимость причин уведомления, запрет оператору RADD скачивать или просматривать документы и извещения о вручении, а также требования к идентификации получателей при печати на общих принтерах. Подтверждено применение GDPR (ст. 28, 35, 36(5), 58(3)(c)) и учёт отчета EDPB от 17 января 2023 года об использовании облачных сервисов госсектором; трансграничные передачи в США возможны с учётом решения об адекватности «EU-US Data Privacy Framework».
Китай
Государственная база правил (Минюст КНР)
закон
Документ устанавливает правила защиты критической информационной инфраструктуры в железнодорожной отрасли Китая. Он определяет обязанности Национального управления железнодорожного транспорта, региональных инспекций и операторов инфраструктуры. Операторы обязаны обеспечивать безопасность не ниже третьего уровня, проводить ежегодные проверки и оценку рисков, хранить персональные данные внутри страны и использовать коммерческую криптографию при необходимости. За нарушения предусмотрены санкции согласно закону о кибербезопасности КНР.
Китай
Государственная база правил (Минюст КНР)
закон
Документ устанавливает правила для рынка экспресс-доставки в Китае, охватывая предприятия, пользователей и надзорные органы. Он обязывает операторов соблюдать законы, обеспечивать качество и безопасность услуг, а также внедрять зелёную упаковку и сокращать отходы. Регламентируются требования к публичному раскрытию информации о тарифах и зонах обслуживания, проверке отправителей и содержимого посылок, защите персональных данных и управлению утерянными отправлениями. Вводятся обязанности по обеспечению безопасности объектов и сетей, порядок надзора почтовых властей и меры ответственности с предупреждениями и штрафами до 30 000 юаней.
Китай
Всекитайское собрание народных представителей
закон
изменялся
Закон устанавливает правила создания, деятельности и контроля небанковских платёжных организаций в Китае. Он определяет требования к учредителям, капиталу (не менее 100 млн юаней), лицензированию через Народный банк Китая, локализации данных и систем на территории КНР, а также режимы резервирования клиентских средств. Вводятся обязанности по AML/CTF, защите информации, прозрачности тарифов и договоров с пользователями, запрет на передачу ключевых функций третьим лицам и строгие санкции — от штрафов до отзыва лицензии.
Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР опубликовало для общественного обсуждения проект правил, регулирующих порядок и сроки информирования об инцидентах кибербезопасности. Операторы сетей при крупных и особо крупных инцидентах обязаны сообщить в течение 1 часа; содержание отчёта включает сведения об объекте, времени, типе, последствиях, мерах, причинах, следах и планах реагирования. При невозможности сразу оценить причины допускается частичный доклад с дополнением в течение 24 часов; после завершения — итоговый анализ за 5 рабочих дней. За несообщение или искажение сведений предусмотрены санкции по закону, а добросовестное сообщение может смягчить ответственность.
Китай
Всекитайское собрание народных представителей
закон
изменялся
Документ устанавливает обязанности государства, ведомств, школ, семей и интернет-платформ по созданию безопасной онлайн-среды для несовершеннолетних. Вводятся требования к «детскому режиму», возрастным ограничениям контента, управлению временем и расходами, запрету на коммерческое продвижение через автоматизированные решения несовершеннолетним, а также меры против кибербуллинга и вредной информации. Регламентируются проверка личности при публикациях/стримах, правила обработки персональных данных детей, аудит соответствия и уведомление об инцидентах; предусмотрены санкции — от предупреждений и штрафов до приостановки деятельности и запрета руководителям занимать должности.
Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР вынесло на общественное обсуждение проект правил, упрощающих трансграничную передачу данных при обеспечении безопасности. Документ определяет случаи, когда не требуются оценка безопасности передачи, стандартный контракт или сертификация защиты персональных данных — в частности для неперсональных данных, информации за пределами Китая, отдельных контрактов, HR-процессов и экстренных ситуаций. Вводятся пороги: до 10 тыс. человек в год — без оценки; от 10 тыс. до 1 млн — контракт/сертификация без оценки; свыше 1 млн — обязательная оценка. Особые режимы предусмотрены для зон свободной торговли (отрицательные списки), а госорганы и операторы критической инфраструктуры действуют по специальным требованиям.
Италия
Гарант защиты персональных данных Италии
закон
изменялся
Регулятор установил, что обработка данных жертв насилия на платформе Telegram подпадает под действие GDPR по ст. 3(2)(a), несмотря на отсутствие у компании учреждения в ЕС, и применил национальный порядок без механизма «единого окна». Платформе вынесено официальное предупреждение об ответственности за возможное распространение интимного видео и снимка лица предполагаемой жертвы из-за риска повторного вреда достоинству личности (со ссылкой на ст. 58(2)(a) GDPR и ст. 154 Кодекса). Компании указано на возможную ответственность, включая санкции; решение может быть оспорено в суде.