Введение
Недепартаментальный государственный орган
Офис комиссара по информации (ICO) является недепартаментальным государственным органом, который непосредственно подотчетен Парламенту Соединенного Королевства и финансируется Департаментом науки, инноваций и технологий. Он является независимым регулирующим органом (национальным органом по защите данных), отвечающим за Закон о защите данных 2018 года и Общий регламент по защите данных, Положения о конфиденциальности и электронных коммуникациях (Директива ЕС) 2003 года на территории всего Соединенного Королевства, а также Закон о свободе информации 2000 года и Положения об экологической информации 2004 года в Англии, Уэльсе и Северной Ирландии и, в ограниченной степени, в Шотландии. При проведении аудита организаций они используют аудиторское программное обеспечение Symbiant. В соответствии с пунктом 143 Закона о защите данных и цифровой информации (после его принятия) Комиссар по информации будет заменен Комиссией по информации.
Роль комиссара по информации
Комиссар по информации – независимый должностной лицу, назначаемый монархом. Решения Комиссара могут быть обжалованы в независимый трибунал и суды. Миссия Комиссара заключается в "обеспечении соблюдения прав на информацию в общественных интересах, поощрении открытости государственных органов и защите персональных данных". Должность Комиссара по информации в настоящее время занимает Джон Эдвардс, который сменил Элизабет Денэм 3 января 2022 года.
Джон Эдвардс
26 августа 2021 года Джон Эдвардс был назначен новым комиссаром по информации, сменив Элизабет Денхэм. Правительство Великобритании заявило, что он будет действовать "шире, чем в рамках традиционной роли регулятора", и что теперь работа будет "сбалансирована" между защитой прав и содействием "инновациям и экономическому росту". Также было заявлено, что защита частной жизни должна осуществляться "с минимальным вмешательством", что приоритет будет отдаваться разрешению передачи персональных данных на международном уровне в такие страны, как Соединенные Штаты, Корея, Сингапур, Дубай и Колумбия, среди прочих, что правительство стремится к политике в отношении данных, которая обеспечит "дивиденды Brexit" для бизнеса (в отличие от отдельных лиц), и что оно намерено избавиться от "бесконечных" всплывающих окон с запросами на согласие на использование файлов cookie. Содействие экономическому росту не входит в перечень законных функций ICO, и поэтому новая роль создает потенциал для конфликта с ее уставными полномочиями, определенными, например, в разделе 115 Закона о защите данных 2018 года и в UK GDPR, и/или риск совершения действий, выходящих за рамки ее компетенции. Поскольку содействие экономическому росту ранее не входило в ее обязанности (было объявлено 26 августа 2021 года, что это станет частью ее работы "теперь", и это не закреплено в законодательстве),
Элизабет Денхам
С тех пор как Элизабет Денэм была назначена комиссаром по информации Великобритании в 2016 году, ICO провела ряд громких расследований в отношении компаний Equifax, Yahoo, Talk Talk, Uber и Facebook, наложив на Facebook максимальный штраф в размере 500 000 фунтов стерлингов в соответствии с Законом о защите данных 1998 года за нарушения законодательства о защите данных. Денэм также руководила завершением расследования ICO в отношении практики сбора средств благотворительными организациями и наложила ряд штрафов на компании, занимающиеся навязчивым маркетингом. Элизабет Денэм приветствовала введение Общего регламента по защите данных (GDPR), вступившего в силу в мае 2018 года, а также Закон о защите данных 2018 года. В октябре 2018 года она была избрана председателем Международной конференции комиссаров по защите данных и конфиденциальности (ICDPPC) – ведущего мирового форума органов по защите данных и конфиденциальности, объединяющего более 120 членов со всех континентов и работающего в течение года над вопросами глобальной политики защиты данных.
Кристофер Грэм
Во время работы на посту комиссара по информации Кристофер Грэм прославился тем, что добился расширения полномочий по наложению денежных штрафов на лиц, нарушающих Закон о защите данных 1998 года. Он также приветствовал новые полномочия по наложению денежных штрафов в соответствии с Положениями о конфиденциальности и электронных коммуникациях, а также выражал обеспокоенность по поводу вреда и беспокойства, причиняемых назойливыми звонками населению. Кристофер Грэм сменил Ричарда Томаса в 2009 году.
Ричард Томас
В период пребывания Ричарда Томаса на посту комиссара ICO особенно прославилось тем, что выразило серьезную обеспокоенность по поводу предлагаемой правительством британской национальной карты удостоверения личности и соответствующей базы данных, а также других подобных баз данных, таких как Проект информации о гражданах, Универсальная база данных о детях и Национальная программа NHS по информатизации, заявив, что страна рискует незаметно для себя скатиться к обществу тотальной слежки, и обращая внимание на злоупотребления подобной информацией бывшими государствами Восточного блока и Испанией времен Франсиско Франко.
Закон о защите данных 1998 года
Соединенное Королевство, будучи членом Европейского Союза, было и, как бывший член, остается подверженным строгому режиму защиты данных. Закон о защите данных 1984 года учредил должность, тогда называвшуюся регистратором по защите данных, с которым лица, осуществляющие обработку персональных данных, должны были регистрировать факт такой обработки в реестре операторов данных. В соответствии с положениями Директивы ЕС 95/46 (введенной в Великобритании как Закон о защите данных 1998 года, а не как закон, принятый на основании Закона о Европейских сообществах 1972 года), название должности было изменено на комиссара по защите данных, а затем на комиссара по информации.
Общее положение о защите данных (GDPR)
Общее регламентирование по защите данных (GDPR) – это новый общеевропейский закон, заменяющий Закон о защите данных 1998 года в Великобритании. GDPR вступил в силу 25 мая 2018 года и определяет требования к способам обработки персональных данных организациями. Он составляет часть системы защиты данных в Великобритании наряду с новым Законом о защите данных 2018 года (DPA 2018). После выхода Великобритании из ЕС 31 января 2020 года GDPR продолжает действовать как часть британского внутреннего законодательства в силу положений раздела 3 Закона о выходе из Европейского союза 2018 года.
Закон о свободе информации 2000 года и Регламенты об экологической информации 2004 года
В 2005 году полномочия комиссара были расширены и включили обеспечение соблюдения Закона о свободе информации 2000 года и Положений об экологической информации 2004 года, а наименование должности было изменено с Комиссара по защите данных на Комиссара по информации («КИ»). Ответственность за обеспечение соблюдения Закона о свободе информации (Шотландия) 2002 года, который распространяется на переданные государственные органы в Шотландии, возложена на шотландского комиссара по информации – отдельного должностного лица, поскольку данный британский закон на эти органы не распространяется. ICO публикует разъяснения по законодательству о свободе информации, которые обновляются в соответствии со своим стратегическим планом на 2019/20 – 2021/22 годы, «Открытость по умолчанию».
Регламенты о конфиденциальности и электронных коммуникациях (Директива ЕС) 2003 (PECR)
В ноябре 2011 года ICO были предоставлены полномочия налагать денежные штрафы в размере до 500 000 фунтов стерлингов за нарушения Положения о конфиденциальности и электронных коммуникациях (PECR). PECR распространяется на организации, желающие отправлять маркетинговые сообщения электронными средствами, то есть по телефону, факсу, электронной почте, SMS; использовать файлы cookie или предоставлять услуги электронных коммуникаций широкой публике. Как и Общий регламент по защите данных (GDPR), эти правила продолжают действовать после Brexit.
Бесполезные звонки
В марте 2013 года, комментируя штраф в размере 90 000 фунтов стерлингов, наложенный на компанию DM Design из Камбернолда, специализирующуюся на изготовлении кухонь, за назойливые маркетинговые звонки, комиссар по информации заявил, что "этот штраф не станет единственным наказанием. Мы знаем, что другие компании демонстрируют аналогичное пренебрежение законом, и мы намерены предпринимать дальнейшие принудительные меры в отношении компаний, продолжающих заваливать людей незаконными маркетинговыми сообщениями и звонками". В 2014 году правительство изменило законодательство, чтобы "снизить правовой порог для причинения вреда потребителям". Это упростило для ICO "принятие мер принудительного воздействия в отношении большего числа организаций, нарушающих Правила конфиденциальности и электронных коммуникаций (PECR)". В октябре 2018 года ICO оштрафовал две компании на общую сумму 250 000 фунтов стерлингов за совершение почти 1,73 миллиона телефонных звонков с целью прямого маркетинга людям, зарегистрированным в Службе телефонных предпочтений (TPS). В декабре 2018 года комиссар приветствовал новый закон, позволяющий ICO теперь привлекать к прямой ответственности руководителей компаний и наделяющий его полномочиями штрафовать их лично за нарушения Правил конфиденциальности и электронных коммуникаций (PECR).
Регламенты об информации об окружающей среде 2004 года
Комиссар по информации также рассматривает апелляции, поданные в соответствии с Положениями об экологической информации 2004 года.
Исполнение
До 2010 года полномочия по обеспечению соблюдения закона ограничивались выдачей предписаний об устранении нарушений и привлечением к ответственности лиц, предположительно нарушивших Закон о защите данных 1998 года, в судебном порядке. В 2010 году уполномоченному по информации было предоставлено право самостоятельно выносить решения о наложении штрафов, известных как денежные взыскания, что было утверждено в апреле 2010 года. Первые такие решения были вынесены 24 ноября 2010 года. С 2010 года ICO также получила полномочия по направлению уведомлений об оценке, которые могут быть выданы организациям, отказывающимся сотрудничать с ICO и рискующим нарушить принципы Закона о защите данных 1998 года. В ходе расследования Левесона в 2012 году стало известно, что ICO считала себя не в силах оспаривать действия прессы в связи с обвинениями в нарушениях из-за влияния прессы и недостаточной силы собственных полномочий. С 25 мая 2018 года ICO были предоставлены новые полномочия по обеспечению соблюдения в соответствии с новыми законами о защите данных, включая возможность налагать на организации штрафы в размере 20 миллионов евро (или эквивалент в фунтах стерлингов) или 4% от общего годового оборота компании по всему миру за предыдущий финансовый год, в зависимости от того, какая сумма больше, за нарушение законодательства о защите данных.
Операция " Мотормен "
В 2002 году в рамках "Операции Motorman" ICO под руководством Ричарда Томаса провела обыски в офисах различных газет и частных детективов, в поисках информации о персональных данных, хранящихся в незарегистрированных компьютерных базах данных. В ходе операции было обнаружено множество счетов, выставленных газетам и журналам, в которых указывались цены за предоставление журналистам персональной информации. Было установлено, что 305 журналистов получали широкий спектр таких данных. Газета Daily Mail лидировала по количеству запросов – 952 транзакции, осуществленные 58 журналистами; News of the World заняла пятое место с 182 транзакциями от 19 журналистов. В июле 2011 года, выступая перед парламентским комитетом, на следующий день после ареста и освобождения под залог бывшего генерального директора News International Ребекки Брукс в связи со скандалом о прослушивании телефонов в News International, Дейкр заявил, что он никогда не допускал прослушивания телефонов или получения информации обманным путем в своей газете, поскольку оба этих действия были явно "преступными".
Консалтинговая ассоциация
23 февраля 2009 года офис Консалтинговой ассоциации (TCA) в Дройтвиче подвергся обыску со стороны ICO, которая выдала предписание TCA на основании Закона о защите данных. Действия ICO последовали за публикацией в The Guardian 28 июня 2008 года статьи журналиста Фила Чемберлена о предполагаемом ведении «черных списков» в строительной индустрии.
Сони
В 2013 году Управление комиссара по информации оштрафовало Sony Computer Entertainment Europe Ltd. на 250 000 фунтов стерлингов в связи со взломом множества систем PlayStation и кражей имен, адресов, номеров телефонов и данных банковских карт пользователей. ICO установила, что Sony располагала избыточной информацией о своих пользователях и не обеспечила должный уровень безопасности.
Использование системы распознавания лиц Amazon и Facebook
В мае 2018 года Facebook и Amazon подверглись более тщательному контролю в связи с сообщениями об использовании биометрических персональных данных без согласия соответствующих лиц.
Кембридж Аналитика и Facebook
23 марта 2018 года ICO провела обыск в лондонской штаб-квартире Cambridge Analytica в связи с сообщениями о том, что компания собирала личные данные миллионов пользователей Facebook в рамках кампании по влиянию на президентские выборы в США в 2016 году. В октябре 2018 года ICO наложила на Facebook штраф в размере 500 000 фунтов стерлингов – максимальный, предусмотренный законодательством, действовавшим на момент совершения нарушений, – за нарушения законодательства о защите данных. В ходе расследования ICO было установлено, что в период с 2007 по 2014 год Facebook несправедливо обрабатывал персональные данные пользователей, предоставляя разработчикам приложений (в частности, Александру Когану и его компании GSR, как клиентам SCL Ltd и Cambridge Analytica) доступ к их информации без должного ясного и осознанного согласия, а также предоставляя доступ даже пользователям, которые не скачивали приложение, но были связаны с теми, кто это сделал.
Эквифакс
В сентябре 2018 года ICO наложила на Equifax Ltd штраф в размере 500 000 фунтов стерлингов за то, что компания не обеспечила защиту персональных данных до 15 миллионов граждан Великобритании в ходе кибератаки в 2017 году. Инцидент, произошедший в США в период с 13 мая по 30 июля 2017 года, коснулся 146 миллионов клиентов по всему миру.
Тик-Ток
В феврале 2019 года ICO начало расследование видеохостинга и мобильного приложения TikTok после того, как его материнская компания ByteDance получила штраф от Федеральной торговой комиссии США за сбор информации от несовершеннолетних младше 13 лет с нарушением Закона о защите конфиденциальности детей в сети. Выступая перед парламентским комитетом, комиссар по информации Элизабет Денэм заявила, что расследование сосредоточено на той же проблеме – сборе персональных данных, а также на видео, которые собирают и распространяют дети в интернете, и на открытой системе обмена сообщениями платформы, позволяющей любому взрослому отправлять сообщения любому ребенку. Она отметила, что компания потенциально нарушает положения GDPR, которые "требуют от компании предоставления различных услуг и различной защиты для детей".
Интерсервировать
В октябре 2022 года Interserve был оштрафован на 4,4 миллиона фунтов стерлингов за нарушение законодательства о защите данных, совершенное в мае 2020 года, что позволило злоумышленникам получить доступ к данным до 113 000 сотрудников Interserve. Несмотря на обнаружение фишингового письма, ICO заявило, что Interserve "не провел тщательное расследование подозрительной активности". В результате злоумышленник скомпрометировал 283 системы и 16 учетных записей, удалил антивирусное решение компании и зашифровал персональные данные действующих и бывших сотрудников. Interserve не согласился с утверждением о халатности своих сотрудников и реакции на инцидент. Компания также заявила, что предприняла шаги по снижению рисков в системах, поддерживающих текущую деятельность Tilbury Douglas и Mitie Group. Этот штраф стал четвертым по величине, когда-либо наложенным ICO.
Аналогичные роли в Европе
Роль надзорного органа (IC) находит отражение в странах Европейского Союза и Европейской экономической зоны, в которых созданы аналогичные должностные лица в соответствии с национальными версиями Директивы 95/46.