Кіріспе
Ведомстволық емес мемлекеттік орган
Ақпарат комиссары кеңсесі (ICO) – тікелей Ұлыбритания Парламентіне есеп беретін және Ғылым, инновация және технология министрлігі қолдауындағы ведомстволық емес мемлекеттік орган. Ол 2018 жылғы Деректерді қорғау заңы және Жалпы деректерді қорғау регламенті, сондай-ақ Ұлыбритания бойынша Жеке өмір және электрондық байланыс туралы ережелер (2003 жылғы ЕО директивасы), Англия, Уэльс және Солтүстік Ирландияда – 2000 жылғы Ақпаратқа қол жеткізу туралы заң және 2004 жылғы Қоршаған орта туралы ақпарат регламентімен айналысатын тәуелсіз реттеуші орган (ұлттық деректерді қорғау органы) болып табылады. Шотландияда бұл регламенттерге қатысу шектеулі. Ұйымды тексеру кезінде олар Symbiant аудиттік бағдарламасын пайдаланады. Деректерді қорғау және цифрлық ақпарат туралы заңның 143-тармағына сәйкес, Ақпарат комиссары Ақпарат комиссиясымен алмастырылу үстінде (заң күшіне енгеннен кейін).
Ақпараттық уәкілдің рөлі
Ақпарат комиссары – Мемлекеттік билік тағайындаған тәуелсіз лауазым иесі. Комиссардың шешімдері тәуелсіз трибуналға және соттарға шағымдануға жатады. Комиссардың міндеті – "қоғамның мүддесі үшін ақпарат құқықтарын қорғау, мемлекеттік органдардың ашықтығын және жеке тұлғалардың деректерге жеке құпиясын сақтауды ілгерілету". Ақпарат комиссары лауазымын қазір Джон Эдвардс атқарады, ол 2022 жылдың 3 қаңтарында Элизабет Денхэмнен кейін тағайындалды.
Джон Эдвардс
2021 жылдың 26 тамызында Джон Эдвардс жаңа Ақпарат комиссары болып тағайындалды, ол Элизабет Денхэмді алмастырды. Ұлыбритания үкіметі оның "реттеушінің дәстүрлі рөлінен асып түсетінін" және бұл жұмыстың енді құқықтарды қорғау мен "инновациялар мен экономикалық өсімді" қолдау арасында "тепе-теңдікке" келтірілетінін мәлімдеді. Сондай-ақ, жеке өмірге қатысты қорғау "мүмкіндігінше жеңілдетілген" тәсілмен жүзеге асырылуы керек екенін, жеке деректерді АҚШ, Корея, Сингапур, Дубай және Колумбия сияқты елдерге, соның ішінде халықаралық деңгейде жіберуге басымдық берілетінін, бизнеске (жеке тұлғалардан гөрі) "Брекзиттен дивиденд" әкелетін дерек саясатын қалап, "шексіз" cookie хабарламаларынан құтылуды көздеп отыр. Экономикалық өсімді ынталандыру ICO-ның заңмен бекітілген функцияларының бірі емес, сондықтан бұл жаңа рөл оның заңмен белгіленген функцияларымен, мысалы, 2018 жылғы Деректерді қорғау заңының 115-бабында және Ұлыбританияның Жалпы деректерді қорғау ережесінде (GDPR) көрсетілгендей, қайшылыққа түсуі мүмкін және/немесе оның өкілеттігінен асып түсетін әрекеттер жасауына әкелуі мүмкін. Экономикалық өсімді ынталандыру бұрынғы рөлі болмағандықтан (оның жұмысы "қазір" осыны қамтитыны және бұл заңда көрсетілмегені 2021 жылдың 26 тамызында жарияланды),
Элизабет Денхам
2016 жылы Элизабет Денхам Ұлыбританияның Ақпарат комиссары болып тағайындалғаннан бері ICO Equifax, Yahoo, Talk Talk, Uber және Facebook компанияларына қатысты жоғары беделді тергеулер жүргізді; деректерді қорғау туралы заң бұзу фактілері үшін 1998 жылғы Деректерді қорғау заңы бойынша Facebook-қа 500 000 фунт стерлинг көлемінде ең жоғары айыппұл салды. Денхам сондай-ақ, ICO-ның қайырымдылық ұйымдарының қаражат жинау әрекеттеріне қатысты тергеуін аяқтауын және мазасыз жарнамамен айналысатын компанияларға қатысты бірнеше айыппұл салуды қадағалады. Элизабет Денхам 2018 жылдың мамырында күшіне енген Жалпы деректерді қорғау регламентін (GDPR) және 2018 жылғы Деректерді қорғау заңын қолдады. 2018 жылдың қазан айында ол Халықаралық деректерді қорғау және жеке өмірге қатысты комиссарлар конференциясының (ICDPPC) төрағасы болып сайланды – бұл деректерді қорғау және жеке өмірге қатысты органдардың жетекші әлемдік форумы, құрамында барлық континенттерден 120-дан астам мүше бар және жыл бойы деректерді қорғау саласындағы жаһандық саясат мәселелерімен айналысады.
Кристофер Грэм
Ақпарат комиссары қызметін атқарған кезінде Кристофер Грэм 1998 жылғы Деректерді қорғау заңының талаптарын бұзғандарға ақшалай айыппұл салуға жаңа өкілеттіктер алғанымен ерекше көзге түсті. Ол сонымен қатар Жеке өмір және электрондық байланыс ережелері бойынша ақшалай айыппұлдар салуға жаңа өкілеттіктерді құптады, сондай-ақ қоңыраулар арқылы халыққа келтірілген зиян мен ауырсыну туралы алаңдаушылық білдірді. Кристофер Грэм 2009 жылы Ричард Томас қызметтен кеткеннен кейін оның орнына тағайындалды.
Ричард Томас
Ричард Томас Комиссар қызмет еткен кезеңде, ICO үкімет ұсынған британдық ұлттық жеке куәлік пен деректер базасы, сондай-ақ Азаматтар ақпарат жобасы, Жалпы балалар деректер базасы және Ұлттық денсаулық сақтау жүйесінің (NHS) ақпараттық технологиялар бойынша ұлттық бағдарламасы сияқты басқа да ұқсас деректер базаларына қатысты үлкен алаңдаушылық тудырды. Елдің бақылау қоғамына есін білмей қадам басып бара жатқанын айта отырып, бұрынғы Шығыс блогы елдері мен Франсиско Франконың Испаниясындағы мұндай ақпаратты теріс пайдалануға назар салды.
1998 жылғы "Дан қорғау туралы" заң
Еуропалық Одақтың мүшесі ретінде Ұлыбритания қатаң деректерді қорғау режиміне бағынған, ал бұрынғы мүше ретінде де осы режимге бағынуда. 1984 жылғы «Деректерді қорғау туралы» заң жеке деректерді өңдейтін тұлғалардың осы деректерді өңдегенін деректерді басқарушылар тізілімінде тіркеуге міндетті болған «Деректерді қорғау тіркеушісі» деген лауазымды құрды. ЕО 95/46 директивасының (Ұлыбританияда 1972 жылғы Еуропалық қауымдастықтар туралы заңға сәйкес SI ретінде емес, 1998 жылғы «Деректерді қорғау туралы» заң ретінде енгізілген) ережелеріне сәйкес лауазымның атауы «Деректерді қорғау комиссары», кейіннен «Ақпарат комиссары» болып өзгертілді.
Жалпы деректерді қорғау туралы ереже (GDPR)
Жалпы деректерді қорғау ережесі (GDPR) – Ұлыбританиядағы 1998 жылғы деректерді қорғау заңының орнын басатын, Еуропалық масштабтағы жаңа заң. GDPR 2018 жылдың 25 мамырында күшіне енді және ұйымдардың жеке деректерді қалай өңдеуі керек екеніне қатысты талаптарды белгілейді. Бұл, 2018 жылғы жаңа деректерді қорғау заңымен (DPA 2018) бірге, Ұлыбританиядағы деректерді қорғау жүйесінің бір бөлігі болып табылады. Ұлыбританияның 2020 жылғы 31 қаңтарда Еуроодақтан шығуына байланысты, GDPR Еуропалық Одақтан шығу туралы 2018 жылғы заңның 3-тарауы арқасында Ұлыбританияның ішкі заңнамасының бір бөлігі болып қала береді.
Ақпарат еркіндігі туралы 2000 жылғы Заң және 2004 жылғы Қоршаған ортаны қорғау туралы ақпарат туралы ереже
2005 жылы Комиссияның өкілеттігі 2000 жылғы Ақпарат алу құқығы туралы заңның және 2004 жылғы Қоршаған орта туралы ақпарат ережелерінің сақталуын қамтамасыз ету үшін кеңейтілді, сондай-ақ лауазымның атауы Мәліметтерді қорғау комиссарынан Ақпарат комиссары («АК») болып өзгертілді. Ұлыбритания заңы Шотландиядағы мемлекеттік органдарға қолданбағандықтан, 2002 жылғы Ақпарат алу құқығы туралы (Шотландия) заңын сақтау Шотландияның Ақпарат комиссарының – жеке мемлекеттік қызметкердің құзыретіне жатады. ICO Ақпарат алу құқығы туралы заңнама бойынша нұсқаулар береді, олар 2019/20 – 2021/22 жылдарға арналған стратегиялық жоспарына – «Дизайн бойынша ашықтық» принципіне сәйкес жаңартылуда.
Құпиялылық және электрондық коммуникациялар туралы 2003 жылғы (ЕК директивасы) (PECR)
2011 жылдың қарашасында ICO-ға Құпиялылық және электрондық коммуникациялар ережелерін бұзулар үшін 500 000 фунт стерлингке дейін ақшалай санкция салуға құқық берілді. PECR электрондық тәсілдер арқылы, яғни телефон, факс, электрондық пошта, SMS хабарламалар жібергісі келетін, cookie-лерді пайдаланатын немесе халыққа электрондық байланыс қызметтерін ұсынатын ұйымдарға қатысты қолданылады. GDPR сияқты, осы ережелер Brexit-тен кейін де күшінде қалады.
Қиындықты қоңыраулар
2013 жылдың наурыз айында Комбернаулдта орналасқан, ас үй жиһаздарымен айналысатын DM Design компаниясына зиянды маркетингтік қоңыраулар жасағаны үшін 90 000 фунт стерлинг айыппұл салынған кезде Ақпарат комиссары: «Бұл айыппұл жалғыз жаза болмайды. Біз басқа компаниялардың да заңға немқұрайлы қарағанын білеміз және заңсыз маркетингтік хабарламалар мен қоңыраулармен адамдарды мазалаған компанияларға қарсы іс-қимылға түсуге ниеттіміз», – деді. 2014 жылы Үкімет заңға «тұтынушыларға зиян келтірудің заңдық шегін төмендету» туралы өзгеріс енгізді. Бұл ICO-ға «Жеке құпиялылық және электрондық байланыс ережелерін (PECR) бұзушы ұйымдарға қарсы шаралар қабылдауды» жеңілдетті. 2018 жылдың қазан айында ICO Телефондық қалаулы тізімге (TPS) тіркелген адамдарға шамамен 1,73 миллион тікелей маркетингтік телефон қоңыраулары жасаған екі компанияға 250 000 фунт стерлинг айыппұл салды. 2018 жылдың желтоқсанында Комиссар жаңа заңды құптады, осы заңға сәйкес ICO енді компания басшыларын тікелей жауапты деп тануға және Жеке құпиялылық және электрондық байланыс ережелерін (PECR) бұзғаны үшін оларды жеке айыппұл салуға құқылы.
2004 жылғы қоршаған ортаны қорғау туралы ақпарат туралы ереже
Ақпарат комиссары 2004 жылғы Экологиялық ақпарат ережелері бойынша келіп түсетін шағымдарды да қарауға жауапты.
Атқару
2010 жылға дейін мәжбүрлеу өкілеттіктері 1998 жылғы «Деректерді қорғау туралы» заңды бұзды деген айыппен сот арқылы қудалауға және мәжбүрлеу туралы хабарламалар берумен шектелген еді. 2010 жылы Ақпарат комиссарына өз өкілеттігімен айыппұл салу құқығы берілді, бұл құқық 2010 жылдың сәуір айында берілді. Алғашқы айыппұл 2010 жылдың 24 қарашасында салынды. 2010 жылдан бастап ICO-ға Бағалау туралы хабарламалар беруге құқық берілді, олар ICO-мен бірлесіп жұмыс істеуге ниеті жоқ және 1998 жылғы Деректерді қорғау туралы заңның принциптерін бұзу қаупі бар ұйымдарға жіберуге болады. 2012 жылы Leveson тергеуі кезінде ICO-ның баспасөздің күшіне және өз өкілеттіктерінің жеткіліксіздігіне байланысты бұзу туралы айыптауларға қатысты баспасөзді сынауға мүмкіндігі болмағаны анықталды. 2018 жылдың 25 мамырынан бастап ICO-ға жаңа деректерді қорғау заңнамасы аясында жаңа мәжбүрлеу өкілеттіктері берілді, оның ішінде деректерді қорғау заңдарын бұзғаны үшін ұйымдарға 20 миллион еуро (немесе теңдестірілген фунт стерлинг сомасы) немесе алдыңғы қаржы жылындағы жалпы әлемдік айналымның 4% мөлшерінде, ең жоғары соманы айыппұл салу мүмкіндігі берілді.
" Моторшы " операциясы
2002 жылы «Мотормен» операциясы аясында Ричард Томас басқарған Ақпарат комиссарының кеңсесі (ICO) түрлі газеттер мен жеке тергеушілердің кеңселерiне шабуыл жасап, тiркелмеген компьютерлiк деректер базасында сақталған жеке ақпараттың толық мәлiметтерiн iздедi. Операция барысында газеттер мен журналдарға жолданған көптеген шот-фактуралар табылған, онда журналистерге жеке ақпарат ұсыну бағасы көрсетiлген, ал 305 журналистке түрлi ақпараттар жеткiзiлген. Сұраныстар саны бойынша ең көп сұраныс Daily Mail газетiнде болды, онда 58 журналист 952 транзакция жасады; News of the World газетi кестеде бесiншi орында тұрды, 19 журналисттен 182 транзакция жасады. 2011 жылдың шiлдесiнде парламенттiк комиссия алдында сөйлеген сәтте, News International-дың бұрынғы бас директоры Ребекка Брукс News International телефондық хабарламаларды бұзу iсiнен кейiн тұтқындалып, кепiлдiкпен босатылғаннан кейiн, Дейк өзінің газетiнде телефондық хабарламаларды бұзуға немесе жалған ақпарат алуға ешқашан «рұқсат бермегенiн» айтты, себебi екеуi де анық түрде «қылмыстық» әрекеттер болып табылады.
Консалтингтік қауымдастық
2009 жылдың 23 ақпанында ICO Консалтингтік қауымдастықтың (TCA) Дройтвич кеңсесіне шабуыл жасап, Мәліметтерді қорғау туралы заңға сәйкес TCA-ға орындау туралы бұйрық берді. ICO-ның бұл әрекеті 2008 жылдың 28 маусымында The Guardian газетінде жарияланған журналист Фил Чемберленнің құрылыс саласындағы қара тізімге алу туралы мақаласына жауап ретінде жасалды.
Sony
2013 жылы Ақпараттық комиссар кеңсесі Sony Computer Entertainment Europe Ltd. компаниясына 250 000 фунт стерлинг айыппұл салды, себебі көптеген PlayStation жүйелері бұзылып, пайдаланушылардың есімдері, мекенжайлары, телефон нөмірлері және карта деректері ұрланған болатын. ICO Sony компаниясының пайдаланушылар туралы артық ақпарат жинағанын және қауіпсіздік жүйелерінің жеткіліксіз екенін анықтады.
Amazon және Facebook бет тануды қолдануы
2018 жылдың мамыр айында Facebook пен Amazon компанияларының азаматтардың келісімінсіз биометриялық жеке деректерін пайдаланғаны туралы хабарларға байланысты тексерулер күшейді.
Кембридж Аналитика және Facebook
2018 жылдың 23 наурызында ICO Cambridge Analytica компаниясының Лондондағы бас кеңсесінде тінтеу жүргізді. Бұл, компанияның АҚШ-тың 2016 жылғы президенттік сайлауына әсер ету мақсатында миллиондаған Facebook пайдаланушыларының жеке деректерін жинағаны туралы хабарлардың фонында болды. 2018 жылдың қазан айында ICO Facebook-қа деректерді қорғау заңнамасын бұзғаны үшін 500 000 фунт стерлинг көлемінде айыппұл салды, бұл сол кездегі заңдарға сәйкес ең жоғары сома болатын. ICO-ның жүргізген тергеуі, 2007-2014 жылдар аралығында Facebook пайдаланушылардың жеке ақпаратын әділетсіз өңдегенін көрсетті, өйткені ол қосымша әзірлеушілерге (әсіресе, Александр Коган және оның GSR компаниясы, SCL Ltd және Cambridge Analytica клиенттері ретінде) пайдаланушылардың ақпаратына жеткілікті түрде нақты және хабардар келісімсіз қол жеткізуге рұқсат берді, тіпті пайдаланушылар қосымшаны жүктемеген болса да, олармен «дос» болған адамдар арқылы да қол жеткізуге мүмкіндік берді.
Equifax-тың атауы
2018 жылдың қыркүйегінде ICO Equifax Ltd компаниясына 2017 жылы болған кибершабуыл кезінде 15 миллионға дейін британдық азаматтардың жеке мәліметтерін қорғамағаны үшін 500 000 фунт стерлинг айыппұл салды. 2017 жылдың 13 мамыры мен 30 шілдесі аралығында АҚШ-та орын алған бұл оқиға әлем бойынша 146 миллион тұтынушыға әсер етті.
TikTok-тың қызметі
2019 жылдың ақпан айында ICO видео бөлісу платформасы және мобильді қосымша TikTok-ты тергеуге кірісті, оның бас компаниясы ByteDance АҚШ Федералды сауда комиссиясынан 13 жасқа дейінгі балалардан деректер жинағаны үшін елдің Балалардың онлайн жеке құпиясын қорғау туралы заңын бұзғаны үшін айыппұл алғаннан кейін. Парламенттік комитет алдында сөйлеген сөзінде Ақпарат комиссары Элизабет Денхам бұл тергеудің жеке деректерді жинау мәселесіне, сондай-ақ балалар онлайн режимінде жинаған және таратқан видеолардың түріне, әрі кез келген ересекке кез келген балаға хабар жіберуге мүмкіндік беретін платформаның ашық хабар алмасу жүйесіне бағытталғанын айтты. Ол компанияның GDPR талаптарын бұзуы мүмкін екенін атап өтті, ол "компаниядан балаларға арналған түрлі қызметтер мен қосымша қорғау шараларын ұсынуды талап етеді".
Қызмет көрсету
2022 жылдың қазанында Interserve компаниясы 2020 жылдың мамырындағы деректерді қорғау заңын бұзғаны үшін 4,4 миллион фунт стерлинг айыппұл төледі, бұл хакерлерге Interserve-дің 113 000-ға дейінгі қызметкерлерінің деректеріне қол жеткізуге жол берді. Фишингтік электрондық хат анықталғанмен, ICO Interserve компаниясының "күмәнді белсенділікті толыққанды тергемегенін" мәлімдеді. Осының салдарынан, шабуыл жасаушы 283 жүйе және 16 тіркелгіні бұзып, компанияның антивирустық бағдарламасын жойып, қазіргі және бұрынғы қызметкерлердің жеке деректерін шифрлады. Interserve компаниясы өз қызметкерлерінің немқұрайлы болғанын және жауап берудің тиімсіз болғанын жоққа шығарды. Сондай-ақ, Tilbury Douglas және Mitie Group компанияларындағы ағымдағы операцияларды қолдайтын жүйелердегі тәуекелдерді азайтуға тырысқанын хабарлады. Бұл айыппұл ICO-ның талап еткен ең ірі төртінші айыппұл болып табылады.
Еуропадағы ұқсас рөлдер
IC-нің рөлі Еуропалық Одақ және Еуропалық Экономикалық Аймақ елдерінің барлығында көрініс табады, олардың әрқайсысы 95/46-шы директиваның ұлттық нұсқаларына сәйкес келетін теңдес лауазымдарды құрған.