Telia Eesti AS
- Жалоба подана
- 28.03.2026
- Решение
- 19.05.2026
- Срок рассмотрения
- 52 дн.
- Номер решения
2.1-1/26/646-1332-2- Статьи GDPR
- 57
e2ea3b55bb3e47be1cbe93d0a56fb560d695d305e78aa193e6e55959c86c9c84Документ публикуется целиком. Личные данные заявителя удалены из текстового слоя, а не закрашены.
Основания отказа
- ст. 57(1)(f) — «рассматриваем в надлежащем объёме»
- GDPR не обязывает выносить предписание
Что было в жалобе
Клиент Telia с 2016 года — договор заключён 30 января, десять лет отношений.
21 февраля 2026 — запрос по ст. 15 GDPR с шестью конкретными требованиями: профилирование и RTB, трансграничная передача, теневой бан, журналы третьих лиц за 5 лет, правовое основание обогащения данных, автоматизированные решения. Законный срок ответа — 23 марта.
25 февраля и 10 марта — уточняющие письма.
12 марта — Telia ответила частично.
20 марта — направлено официальное предупредительное письмо с пятью нарушениями и техническими доказательствами: HAR-файлы, GTM-контейнеры, передача в Grafana (США), Ultimate.AI, исикукод в URL. Срок на исправление — 27 марта.
23 марта — законный срок ответа на запрос истёк. Полного ответа по ст. 15(1)(a)–(h) не получено.
27 марта — срок предупреждения истёк. Telia не ответила ни на один из пяти пунктов.
Главное доказательство: исикукод в открытом URL
Национальный идентификатор передавался как GET-параметр в адресной строке личного кабинета Telia — при каждом клике. Это означает, что он попадал в серверные логи Telia и всех промежуточных систем, в историю браузера пользователя, и потенциально был доступен сторонним аналитическим системам, загружаемым на сайте.
Зафиксировано в нескольких независимых сессиях, в разных браузерах.
Что признал сам DPO
27 марта — за день до подачи жалобы — ответил лично DPO Telia Andrus Hinrikus. В ответе четыре письменных признания:
- Теги GTM срабатывали без согласия.
- По передаче исикукода в URL — «планируются дополнительные технические меры».
- Grafana Labs — субобработчик Ultimate Enterprises Oy, не назван в политике конфиденциальности.
- Ultimate Enterprises Oy (бывшая Culinar OY) — обработчик данных, не назван в политике конфиденциальности.
Жалоба подана 28 марта — несмотря на признания, поскольку нарушения уже произошли, а ответ остался неполным по ряду пунктов.
Статьи GDPR: 5(1)(f), 5(1)(c), 6/7, 13(1)(e), 22, 25, глава V.
Что решил AKI
Производство прекращено 19 мая 2026. Решение № 2.1-1/26/492-1102-2.
Регулятор пересказал объяснения Telia и принял их: Grafana не использует персональные данные и является компонентом технической инфраструктуры; Google Tag Manager не собирает персонализированные данные без согласия.
Основания отказа: ст. 57(1)(f) — жалобы рассматриваются «в надлежащем объёме»; GDPR не обязывает выносить предписание по каждой жалобе.
Разбор
Что делает это дело особенным
Оператор признал нарушения письменно — и это не помогло. DPO Telia подтвердил, что теги GTM срабатывали без согласия. Это не предположение заявителя и не спорная трактовка HAR-файла. Это признание контролёра, сделанное в переписке.
Регулятор закрыл дело.
Про дискрецию — честно
Формально AKI прав: Суд ЕС в деле C-768/21 (26 сентября 2024) подтвердил, что надзорный орган не обязан применять корректирующие меры в каждой ситуации — в том числе когда нарушение было в прошлом, а контролёр принял меры, не дающие оснований ждать повторения.
Но условия этого решения работают только в совокупности: нарушение устранено, обработка приведена в соответствие, бездействие не подрывает строгость правоприменения.
Здесь ни одно из условий не выполнено. DPO написал, что меры «планируются» — то есть не приняты. Исикукод как передавался в URL, так и передаётся.
Что осталось непроверенным
AKI принял объяснение, что «Grafana — компонент технической инфраструктуры». Но DPO в том же письме признал, что Grafana не была названа в политике конфиденциальности. Это ст. 13(1)(e): получателей данных обязаны раскрывать. Признание есть, проверки нет.
То же с Ultimate Enterprises Oy: обработчик, не названный в политике. Признано. Не проверено.