Обсудить проект

Дело 2.1.-6/21/4: предписание по защите данных и чем закончилось

Предписание Andmekaitse Inspektsioon по делу 2.1.-6/21/4 от 23.02.2021: что я нарушил, что исправил и почему дело закрыли замечанием 18.03.2021.

Vladislav Krivorutsko19 июля 2026 г.10 мин чтения
Содержание

TL;DR — коротко о главном

  • 23.02.2021 Инспекция по защите данных (Andmekaitse Inspektsioon) вынесла мне предписание-предупреждение по делу 2.1.-6/21/4 — из-за нарушений GDPR на моих финансовых сайтах intral.ee и 44finance.com
  • Я выполнил все требования за 13 дней, при сроке до 10.03.2021, и отчитался по каждому из 29 доменов
  • 18.03.2021 инспекция прекратила надзорное производство и вынесла замечание (noomitus) — самую мягкую из мер, применяемых за состоявшееся нарушение
  • Штрафов не было, суда не было, дела о правонарушении не возбуждалось. Упомянутые в предписании 20 000 000 евро — это цитата максимума из статьи 83 GDPR в шаблонном предупреждении, а не сумма к взысканию
  • Главное нарушение было не техническим: на сайтах не было политики приватности, имени владельца и рабочих контактов, а в открытом доступе висели обращения людей с их именами

Короткий ответ

В феврале 2021 года эстонская Инспекция по защите данных (Andmekaitse Inspektsioon) вынесла мне предписание-предупреждение по делу 2.1.-6/21/4 из-за нарушений GDPR на моих собственных финансовых сайтах. Я выполнил все требования за 13 дней, и 18 марта 2021 года инспекция прекратила надзорное производство, вынеся замечание по статье 58(2)(b) GDPR — самую мягкую из мер, применяемых за состоявшееся нарушение. Штрафов не было, суда не было.

Документ предписания находится в открытом доступе и периодически всплывает. Проблема в том, что читают его обычно до половины: видят упоминание 20 миллионов евро и делают вывод, которого в документе нет. Поэтому я разбираю дело по существу: что произошло, что я действительно нарушил, чем всё закончилось и какие выводы я из этого унёс в свою работу.

Хронология дела

ДатаЧто произошло
28.09.2020Частное лицо подало жалобу в инспекцию на публикацию его обращения на 44finance.com
23.02.2021Вынесено предписание-предупреждение, срок исполнения — 10.03.2021
08.03.2021Я отчитался по обоим сайтам и по всем 29 доменам, зарегистрированным на моё имя
09.03.2021Подтвердил удаление всех собранных персональных данных
16.03.2021Отправил дополнение к отчёту
18.03.2021Производство прекращено, вынесено замечание

В решении о прекращении инспекция формулирует это так: «Tänaseks on Vladislav Krivorutško inspektsiooni ettekirjutuses toodud nõuded täitnud» — на сегодняшний день требования предписания выполнены. И далее: «Lähtuvalt eeltoodust lõpetame järelevalvemenetluse» — производство прекращаем.

Про итоговый документ и почему я его не выкладываю

Первый документ — само предписание от 23.02.2021 — грифа не имеет. Именно он и гуляет по сети.

А вот второй, тот самый, где написано «выполнил» и «прекращаем», помечен ASUTUSESISESEKS KASUTAMISEKS — для служебного пользования, на основании § 35 части 1 пунктов 2 и 12 эстонского закона о публичной информации (AvTS), с ограничением в части персональных данных до 18.03.2096. Ограничение защищает в том числе данные заявителя жалобы, а не только мои.

Поэтому я привожу реквизиты письма — 18.03.2021, № 2.1.-1/20/3467 — и цитирую из него отдельные формулировки по своему делу, но не публикую документ целиком. Официальный ответ инспекции существует; при необходимости его подлинность проверяется запросом в саму инспекцию по номеру дела.

Чего в предписании нет

Начну с того, что чаще всего домысливают.

Частое прочтениеЧто в документах на самом деле
«Оштрафован на 20 миллионов евро»Это цитата максимума по статье 83 GDPR в шаблонном блоке предупреждения. Штраф не назначался
«Штраф 1000 евро»Sunniraha — условная мера: 1000 евро за пункт, только если предписание не выполнено к 10.03.2021. Оно было выполнено
«Уголовное или деликтное дело»В тексте — «võidakse algatada» (может быть начато). Не было начато
«Признан виновным судом»Суда не было. Это административный акт надзорного органа
«Мошенничество, кража или продажа данных»Таких обвинений в документах нет вообще. Речь о нарушении требований GDPR к прозрачности и минимизации

Ещё одна деталь, которую стоит знать: предписание было вынесено без моих объяснений, в ускоренном порядке — инспекция прямо ссылается на § 40 ч. 3 п. 1 закона об административном производстве. Меня не выслушали до вынесения акта. Это не отменяет обоснованности требований, но объясняет, почему первый документ звучит жёстче, чем итоговое решение по делу.

Что я действительно нарушил

Теперь неприятная часть, и я не собираюсь её смягчать. Инспекция формулирует основание для замечания дословно так: я собирал персональные данные, но не выполнил требования GDPR — в частности, на сайтах отсутствовали условия обработки данных по статьям 12-14, из которых было бы видно ответственного обработчика, его контакты, цель и правовое основание обработки.

Разложу на три составляющие.

1. Не было политики приватности, имени владельца и рабочих контактов

Самое бесспорное нарушение и целиком моё. Человек, оставивший данные на сайте, не мог понять, кто их обрабатывает, и физически не мог обратиться с требованием удалить. Именно это, судя по материалам дела, и стало причиной жалобы: заявитель просто не нашёл, кому писать, и пошёл в инспекцию.

Обязанность тут безусловная и никакими соображениями продвижения не отменяется: имя ответственного обработчика и рабочие контакты требует статья 13(1)(a) GDPR, а для поставщика услуги — ещё и § 4 закона об услугах информационного общества, причём там требование действует, даже если персональные данные вообще не обрабатываются.

Сегодня я строю всё наоборот. Сайт, который вы сейчас читаете, ведётся под моим именем и лицом, с реквизитами ADLAB OÜ и рабочей почтой на странице контактов.

2. Публикация обращений посетителей с именами

На страницах обоих сайтов в открытом, проиндексированном виде находились тексты обращений людей вместе с их именами. Часть из них — обращения людей в тяжёлом положении, содержащие сведения о личных и семейных обстоятельствах. Инспекция отдельно отметила, что публикация таких сведений затрагивает и права детей, и что содержание одного из обращений уже перепубликовала на своём сайте сторонняя компания.

Сослаться тут не на что: эти тексты не достались мне вместе с доменом и не появились по недосмотру. Обращения выводились на страницу автоматически, потому что я сам так задумал сайт — мне казалось, что открытая лента живых запросов показывает, что сервис работает, и вызывает больше доверия, чем страница без единого отзыва. Замысел был про прозрачность, а получилась публикация персональных данных без правового основания и без осознанного согласия людей.

Ошибка была в том, что я вообще не подумал об этих сообщениях как о персональных данных. Имя плюс текст обращения — это персональные данные, и решение показывать их публично требовало правового основания, механизма отзыва и предупреждения в момент отправки. Ничего из этого не было. По требованию инспекции все комментарии были обезличены, а собранные данные удалены.

3. Собиралось больше данных, чем было нужно

Формы запрашивали заметно больше полей, чем требовалось для заявленной цели: предложения я рассылал только по электронной почте, а собирал в том числе телефон. Инспекция указала на принцип минимизации по статье 5(1)(b) GDPR: обычно достаточно одного адреса электронной почты, а телефон при рассылке по почте избыточен в принципе. Отдельные дополнительные поля могут быть оправданы, если от них действительно зависит результат, — но тогда это должно быть прямо описано в условиях обработки, а сроки хранения определены.

Что инспекция подтвердила в мою пользу

Раз уж разбираю дело по существу, стоит назвать и это.

Партнёрские ссылки законны. Инспекция прямо подтвердила, что размещение ссылок на сайты кредитных компаний не запрещено — сайт-сравнитель имеет право зарабатывать на партнёрских программах.

Восстановление освободившихся доменов само по себе не нарушает GDPR. Я задал прямой вопрос — можно ли использовать контент прежнего сайта, если персональные данные не обрабатываются. Ответ: «Kui isikuandmeid ei töödelda, siis IKÜM ka ei kohaldu» — если персональные данные не обрабатываются, GDPR не применяется; оценка по другим законам в компетенцию инспекции не входит. То есть регулятор по защите данных не признал эту практику незаконной. Я, впрочем, отдельно отчитался, что практику подъёма сайтов на чужом контенте прекратил до начала разбирательства.

Опасение по остальным доменам не подтвердилось. Регистратор доменов сообщил инспекции, что я восстанавливаю освободившиеся домены, и инспекция сочла «сомнительным», что остальные мои сайты соответствуют GDPR, — потребовав проверить все 29. Я проверил и отчитался по каждому: на большинстве персональные данные не собирались вовсе, часть доменов уже не работала или вела редиректом, на остальных формы были отключены, а собранные данные удалены. Предположение осталось предположением.

Чек-лист: GDPR при восстановлении освободившегося домена

Это та часть, ради которой статью стоит дочитать, если вы работаете с дроп-доменами. Всё ниже — прямые выводы из моего дела.

  1. Откройте архив сайта до покупки домена. Смотрите не на ссылочный профиль, а на то, есть ли там пользовательский контент: комментарии, отзывы, вопросы, заявки, форум. Если есть — вы покупаете вместе с доменом чужие персональные данные.
  2. Удалите или обезличьте пользовательский контент до запуска, а не после. Ответственность обработчика возникает в момент, когда страница стала доступна на вашем домене. «Контент был там до меня» — не основание.
  3. Не выводите входящие обращения на сайт автоматически. «Живая лента запросов» выглядит убедительно и повышает доверие, но имя вместе с текстом обращения — это персональные данные. Публикация требует отдельного правового основания, предупреждения в момент отправки и возможности отозвать сообщение. Если очень хочется социального доказательства — публикуйте обезличенно и без деталей, по которым человека можно узнать.
  4. Отключите или удалите все формы, которые вы не планируете обслуживать. Неработающая форма, которая всё равно что-то принимает, — это сбор данных без основания и без уведомления.
  5. Разместите условия обработки данных до сбора, а не после первой заявки. Статья 13 GDPR требует, чтобы человек понимал в момент ввода данных: кто обработчик, на каком основании, с какой целью и на какой срок.
  6. Назовите себя. Имя ответственного обработчика и рабочие контакты обязательны. По § 4 закона об услугах информационного общества поставщик услуги указывает своё наименование и контакты, даже если персональные данные вообще не обрабатываются.
  7. Соберите ровно столько полей, сколько нужно для заявленной цели. Рассылаете по почте — значит, телефон вам не нужен. Каждое дополнительное поле надо уметь обосновать.
  8. Заведите рабочий канал для запросов на удаление и отвечайте по нему. У человека должна быть возможность потребовать удаления в любой момент — даже если при отправке он понимал, что сообщение будет опубликовано.
  9. Не создавайте впечатление, что вы оказываете услугу, которую не оказываете. Сайт-сравнитель — это сайт-сравнитель, и это должно быть написано на нём прямым текстом.

Отдельно скажу про восстановленные домены. Я продолжаю с ними работать и считаю их нормальным рабочим инструментом. Но с 2021 года проверка на чужие персональные данные — это первое, что я делаю после покупки домена, ещё до того, как смотрю на его SEO-показатели.

Что изменилось в моей работе

Опишу без пафоса, только проверяемое.

Все мои проекты и все проекты клиентов сегодня запускаются с политикой приватности, названным владельцем и рабочими контактами. У форм есть явное согласие с политикой обработки данных — отдельной галочкой, а не мелким текстом под кнопкой, и никогда не предзаполненной: при разборе ниши эстонских affiliate-сайтов я нашёл форму, где все три чекбокса согласия были отмечены по умолчанию — ровно та же ошибка, только на сайте, который об этом ещё не знает. Пользовательский контент на восстановленных доменах проверяется до запуска, а не после жалобы.

Отдельно про имя. Сегодня весь мой бизнес построен на публичном авторстве: я работаю один, под своим именем, и клиенты видят, с кем именно имеют дело. Это оказалось не издержкой, а активом — в том числе для SEO, потому что поисковые системы за прошедшие годы заметно сместились в сторону проверяемого авторства.

Главный вывод из этого дела я сформулировал бы так: когда регулятор прав, спорить не с чем. Требования были обоснованы по существу, поэтому я не подавал возражение и не тянул время, а исправил всё за 13 дней при сроке в 15 — и параллельно уточнил то, чего не понимал. Разбирательство заняло меньше месяца ровно потому, что предметом спора оно так и не стало.

Я предпочёл бы, чтобы этой истории не было. Но раз она есть и находится в поиске, честнее рассказать её самому и со своими выводами, чем надеяться, что её не прочитают. Заодно из моей ошибки получился чек-лист, который кому-то сэкономит гораздо больше, чем стоило мне это разбирательство.

Частые вопросы

Был ли Владислав Криворучко оштрафован Инспекцией по защите данных?
Нет. Надзорное производство по делу 2.1.-6/21/4 было прекращено 18.03.2021 вынесением замечания (noomitus) на основании статьи 58(2)(b) GDPR. Это самая мягкая из мер, которые надзорный орган применяет за состоявшееся нарушение. Денежный штраф по статье 83 GDPR не назначался, принудительный платёж (sunniraha) не взыскивался, производство о правонарушении не возбуждалось.
Откуда в документе взялась сумма 20 000 000 евро?
Это стандартный текст предупреждения, который эстонская инспекция включает в каждое предписание: он цитирует максимальные размеры штрафов, предусмотренные статьёй 83 GDPR и § 70 эстонского закона о защите данных на случай, если предписание не будет выполнено. К моему делу эта сумма отношения не имеет — предписание было выполнено в срок, и штраф не назначался.
Что именно было нарушено?
Три вещи. На сайтах intral.ee и 44finance.com отсутствовали условия обработки данных по статьям 12-14 GDPR: не были указаны ответственный обработчик, его контакты, цель и правовое основание обработки. В открытом доступе находились обращения посетителей вместе с их именами. И собиралось больше данных, чем требовалось для заявленной цели, — это нарушение принципа минимизации по статье 5(1)(b).
Обжаловалось ли предписание?
Нет. У меня было 30 дней на подачу возражения в инспекцию или жалобы в Таллиннский административный суд. Я не воспользовался этим правом: по существу требования были обоснованы, и разумнее было их выполнить, чем спорить. Производство закрыли до истечения срока обжалования.
Законно ли восстанавливать освободившиеся домены и использовать контент прежнего сайта?
На мой прямой вопрос инспекция ответила, что GDPR к этому не применяется, если персональные данные не обрабатываются, и что оценка по другим законам не входит в её компетенцию. То есть регулятор по защите данных не признал эту практику нарушением сам по себе. Но как только на восстановленном сайте остаётся чужой пользовательский контент с именами или работает форма — вы становитесь ответственным обработчиком со всеми обязанностями GDPR, и оправдание «контент достался вместе с доменом» не действует.
Можно ли посмотреть документы по делу?
Само предписание от 23.02.2021 ограничений доступа не имеет — оно и разошлось по интернету. А вот итоговое письмо от 18.03.2021, где производство прекращается и выносится замечание, помечено грифом «для служебного пользования» (ASUTUSESISESEKS KASUTAMISEKS) на основании § 35 ч. 1 п. 2 и 12 закона о публичной информации, с ограничением в части персональных данных до 18.03.2096. Поэтому я цитирую из него ключевые формулировки и указываю реквизиты — дата 18.03.2021, номер 2.1.-1/20/3467, — но не выкладываю скан целиком.

Выводы

Это самая неприятная статья в моём блоге, и именно поэтому она здесь есть. В 2021 году я вёл собственные финансовые сайты, не задумываясь о том, что обычная форма обратной связи делает меня обработчиком персональных данных со всеми вытекающими обязанностями. Я выполнил требования, дело закрыли замечанием, и с тех пор ни один мой проект и ни один проект клиента не работает без политики приватности, названного владельца и рабочих контактов. Если вы восстанавливаете дроп-домены или собираете заявки на своём сайте — прочитайте раздел с чек-листом. Он написан на моих ошибках, и он дешевле, чем повторить их самому.

Автор статьи

Владислав Криворучко — основатель ADLAB
Владислав Криворучко

Основатель ADLAB OÜ · SEO и Google Ads

Больше 20 лет в поисковом трафике и монетизации, на эстонском рынке — с 2017 года. Работаю один: сам провожу аудит, строю стратегию и веду проекты — без подрядчиков и шаблонов. Пишу только о том, что проверил на своих и клиентских сайтах.

  • 20+ лет в поисковом трафике
  • 50+ проектов под ключ
  • Собственные сайты в конкурентных нишах
  • SEO для ru/et/en в одной выдаче
Подробнее обо мне

Читать дальше