Общий регламент по защите данных (GDPR) действует уже около десяти лет, и недавний анализ Compliance Week возвращается к вопросу, который сопровождает закон с момента его появления: работает ли правоприменение GDPR одинаково везде, где он применяется? Согласно отчету, ответ по-прежнему отрицательный. Спустя десять лет различия в том, как отдельные страны ЕС контролируют и наказывают за нарушения конфиденциальности, остаются постоянной проблемой, которая имеет реальные последствия для людей, которых закон должен защищать.
Десятилетие GDPR: один закон, 27 разных правоприменителей
GDPR задумывался как единый, гармонизированный свод правил, охватывающий все государства-члены ЕС, но его никогда не контролировал один централизованный регулирующий орган. Вместо этого каждая страна имеет собственный национальный орган по защите данных (DPA), ответственный за рассмотрение жалоб, проведение аудитов компаний и наложение штрафов в пределах своих границ. Для трансграничных дел, например, когда многонациональная технологическая компания работает во всем блоке, обычно назначается «ведущий орган», а координация осуществляется через Европейский совет по защите данных.
На бумаге такая структура позволяет использовать местную экспертизу и доступность, давая жителям каждой страны регулятора, который говорит на их языке и понимает их национальный правовой контекст. На практике, как вновь подчеркивает анализ Compliance Week, эта децентрализованная модель приводит к неравномерным результатам. Одни DPA финансируются лучше, действуют более решительно и быстрее, чем другие. Эта неравномерность означает, что сила вашей защиты по GDPR может зависеть, по крайней мере отчасти, от того, где находится штаб-квартира компании, обрабатывающей ваши данные, или где вы проживаете.
Это не новая критика. Адвокаты конфиденциальности и ученые-юристы неоднократно поднимали ее на протяжении многих лет, и тот факт, что она продолжает звучать спустя десять лет после вступления закона в силу, говорит о том, что она не была полностью решена. Регламент силен настолько, насколько сильно его правоприменение, и когда правоприменение значительно различается от одного государства-члена к другому, обещание равной защиты по всему ЕС становится труднее гарантировать на практике.
Почему пробелы в правоприменении важны для обычных пользователей
Непоследовательное правоприменение — это не просто абстрактная проблема соблюдения требований для корпоративных юридических отделов. Оно имеет практические последствия, как только что-то идет не так. Подумайте, что происходит после утечки данных: компания по закону обязана уведомить пострадавших лиц и регуляторов, но то, насколько быстро и тщательно за этим последуют проверки и будет ли ответственный DPA добиваться значимой ответственности, может резко отличаться в зависимости от того, какая страна ведет дело.
Недавний пример иллюстрирует ставки, когда защита не срабатывает. Репортаж об атаке программы-вымогателя Stormous на сеть голландской церкви показал, как быстро конфиденциальные персональные данные, в данном случае связанные с религиозной организацией, действующей в Нидерландах, могут оказаться раскрытыми, как только злоумышленники проникают в сеть. Подобные инциденты подчеркивают, почему важно последовательное, хорошо обеспеченное ресурсами правоприменение: когда происходит утечка, сила и скорость реакции регулятора часто определяет, получат ли пострадавшие реальные ответы, улучшат ли затронутые организации свою систему безопасности и будут ли предотвращены будущие инциденты вообще.
Когда правоприменение сильно, утечки влекут за собой расследования, штрафы и публичную подотчетность, которые подталкивают организации к улучшению практик работы с данными. Когда правоприменение отстает, будь то из-за недофинансированных регуляторов, скопившихся дел или разных национальных приоритетов, сдерживающий эффект ослабевает, и люди оказываются более уязвимыми в следующий раз, когда что-то пойдет не так.
Что это значит для вас
Если вы живете или ведете бизнес в ЕС, GDPR по-прежнему дает вам значимые права: возможность запрашивать доступ к своим данным, требовать их удаления и требовать прозрачности в отношении их использования. Но основной вывод отчета служит полезным напоминанием о том, что эти права не реализуются с абсолютной однородностью, поэтому стоит проявлять инициативу, а не полагать, что система всегда будет выявлять проблемы за вас.
Несколько практических шагов могут помочь сократить разрыв между защитой, записанной в законе, и той защитой, которую вы реально ощущаете изо дня в день:
- Осуществляйте свои права по GDPR напрямую с компаниями, а не ждите, пока регуляторы начнут действовать от вашего имени.
- Обращайте внимание на уведомления об утечках и отслеживайте их, поскольку не все ответы DPA будут одинаково быстрыми или тщательными.
- Используйте надежные, уникальные пароли и включайте двухфакторную аутентификацию, поскольку технические меры защиты не зависят от того, регулятор какой страны вовлечен.
- Рассмотрите инструменты конфиденциальности, такие как VPN или шифрованные коммуникации, при работе с чувствительной информацией, особенно если вы не уверены, насколько строго ваши данные будут защищены далее.
Суть
Спустя десять лет после того, как GDPR стал законом, эта система, несомненно, повысила базовый уровень защиты данных по всей Европе и повлияла на регулирование конфиденциальности далеко за пределами ЕС. Но анализ Compliance Week служит своевременным напоминанием о том, что закон эффективен настолько, насколько эффективно его самое слабое звено правоприменения. Пока правоприменение в разных государствах-членах не станет более согласованным, люди продолжат пользоваться преимуществами защиты, которую GDPR был призван гарантировать, неравномерно. Самый надежный путь на сегодня — сочетать осведомленность о своих законных правах с разумными привычками личной безопасности, а не полагаться исключительно на регуляторов, чтобы устранить пробел.




