Откуда взялся GDPR. История которую мало кто знает до конца

Чтобы понять зачем нужен этот закон — нужно понять что происходило до него. Потому что GDPR не появился из воздуха. Его написали люди которые видели конкретные вещи.

Чтобы понять зачем нужен этот закон — нужно понять что происходило до него. Потому что GDPR не появился из воздуха. Его написали люди которые видели конкретные вещи. И то что они видели — меняет отношение к закону полностью.

Интернет в девяностых был другим

Когда сеть только появилась в широком доступе — никто не думал о данных как о ценности. Люди заходили на сайты, читали, уходили. Никаких аккаунтов, никакой персонализации, никакого отслеживания. Интернет был как библиотека — ты берёшь книгу, читаешь, ставишь обратно. Библиотека не знает кто ты и что ты искал.

Потом появилась реклама.

Первый рекламный баннер в интернете появился в 1994 году. Компания AT&T купила место на сайте HotWired. Баннер был простой — просто картинка. Кликнуло 44% всех кто его увидел. Сегодня средний показатель — меньше 0.1%. Люди перестали кликать потому что рекламы стало слишком много и она перестала быть интересной.

И вот тут начинается история которая привела к GDPR.

Рекламный рынок столкнулся с проблемой. Баннеры не работают если они показываются всем подряд. Нужно показывать правильную рекламу правильному человеку в правильный момент. Для этого нужно знать кто этот человек. Что ему интересно. Где он живёт. Сколько ему лет. Что он искал вчера. О чём он думает сегодня.

Так родилась индустрия слежки. Не сразу. Постепенно. Шаг за шагом — каждый из которых казался безобидным.

Сначала появились cookies

1994 год. Инженер по имени Лу Монтулли работает в компании Netscape. Ему нужно решить техническую задачу — как сделать так чтобы интернет-магазин помнил что лежит в твоей корзине пока ты переходишь между страницами. Он придумывает cookies — маленькие текстовые файлы которые сайт сохраняет в твоём браузере.

Идея была абсолютно невинной. Технический инструмент для удобства пользователя.

Но очень быстро кто-то понял что этот инструмент можно использовать иначе. Если один и тот же cookie можно читать с разных сайтов — можно отслеживать человека по всему интернету. Не на одном сайте. На всех сайтах одновременно.

Так появились сторонние cookies — third-party cookies. Ты заходишь на сайт новостей. Потом на сайт магазина. Потом на форум. На каждом из них незаметно загружается маленький скрипт от рекламной компании — и эта компания видит весь твой маршрут. Она строит профиль. Она знает о тебе больше чем ты думаешь.

Лу Монтулли позже говорил что сожалеет о том как его изобретение было использовано. Он хотел сделать корзину в магазине. Получился инструмент глобальной слежки.

Потом появился Google

1998 год. Два аспиранта Стэнфорда — Ларри Пейдж и Сергей Брин — запускают поисковик. Первые несколько лет они принципиально не хотят рекламы. В своей научной работе они прямо написали что поисковик финансируемый рекламой по своей природе будет предвзятым и против интересов пользователей.

Через два года они запустили рекламную платформу.

Не потому что стали плохими людьми. Потому что нужны были деньги. Потому что инвесторы хотели возврата. Потому что система работает именно так.

И Google сделал кое-что гениальное с точки зрения бизнеса и разрушительное с точки зрения приватности. Он связал поисковые запросы с рекламой. Ты ищешь «симптомы диабета» — и реклама об этом знает. Ты ищешь «как подать на развод» — алгоритм это запомнил. Ты ищешь «дешёвые авиабилеты в Берлин» — и через час на другом сайте видишь рекламу отелей в Берлине.

Это было новое. До этого реклама была контекстной — на сайте про автомобили показывали рекламу автомобилей. Теперь реклама стала персональной — тебе показывали то что ты искал, о чём думал, чего хотел.

Люди восприняли это как удобство. Никто не спросил разрешения.

Потом появился Facebook

2004 год. Марк Цукерберг запускает социальную сеть для студентов Гарварда. Через несколько лет там уже миллиард человек. И каждый из них добровольно рассказывает о себе всё.

Имя. Возраст. Город. Работа. Отношения. Политические взгляды. Религия. Что нравится. Что не нравится. С кем дружишь. Куда ездишь в отпуск. Что думаешь о новостях. Как реагируешь на разный контент — злишься, смеёшься, грустишь.

Facebook не просто собирал эти данные. Он научился предсказывать поведение человека на их основе. Исследование 2013 года показало что алгоритм Facebook может определить политические взгляды человека точнее чем его друзья — просто по лайкам. Может определить сексуальную ориентацию. Уровень интеллекта. Склонность к депрессии.

Человек думал что просто лайкает котиков. Алгоритм строил его психологический портрет.

И этот портрет продавался.

Cambridge Analytica. Момент когда всё стало видно

2018 год. Журналисты Guardian и New York Times публикуют расследование. Выясняется следующее.

Компания Cambridge Analytica получила данные 87 миллионов пользователей Facebook. Не взломала — получила через приложение которое пользователи сами установили. Приложение называлось «психологический тест» — люди добровольно проходили его, не читая условия. В условиях было написано что данные передаются третьим лицам.

Cambridge Analytica использовала эти данные для политических кампаний. Они строили психологические профили избирателей и показывали им таргетированные политические сообщения — разные для разных типов личности. Агрессивному человеку — одно. Тревожному — другое. Нерешительному — третье.

Они работали на предвыборную кампанию Дональда Трампа в 2016 году. На кампанию Brexit в Великобритании. На выборы в десятках других стран.

87 миллионов человек не знали что их психологические профили используются для того чтобы изменить их политическое поведение.

Это был момент когда абстрактный разговор о данных стал конкретным. Люди поняли — это не про рекламу кроссовок. Это про то кто становится президентом. Это про то как голосует страна. Это про демократию.

Цукерберга вызвали в Конгресс США. Два дня допросов. Сенаторы спрашивали как работает Facebook — и было видно что большинство из них не очень понимают что такое интернет. Цукерберг отвечал вежливо и уклончиво. Facebook заплатил штраф в 5 миллиардов долларов.

5 миллиардов звучит как много. Для компании с годовой выручкой в 70 миллиардов — это квартальные расходы на маркетинг.

Ничего принципиально не изменилось.

Европа смотрела на всё это и принимала решение

Пока в США отделывались штрафами и обещаниями — в Европе шла другая работа. Ещё с 2012 года Европейская комиссия разрабатывала новый закон. Он должен был заменить устаревшую директиву 1995 года — написанную тогда когда большинства нынешних технологий не существовало.

Работа заняла шесть лет. 4000 поправок. Лоббисты от технологических компаний потратили сотни миллионов евро чтобы смягчить закон или заблокировать его. Не получилось.

25 мая 2018 года GDPR вступил в силу.

Что изменилось в этот день?

До GDPR компания могла собирать твои данные просто потому что ты зашла на сайт. Не спрашивая. Не объясняя. Не давая тебе возможности отказаться.

После GDPR — компания обязана получить твоё согласие прежде чем собирать что-либо кроме технически необходимого. Обязана объяснить зачем. Обязана сказать кому передаёт. Обязана удалить по твоему требованию. Обязана показать всё что хранит — если ты попросишь.

Штрафы стали реальными. До 4% от мирового годового оборота компании. Для Google это миллиарды. Для маленького магазина — тоже серьёзные деньги.

Первый крупный штраф по GDPR получил Google — 50 миллионов евро. От французского регулятора. За то что пользователям не объясняли достаточно ясно как используются их данные для рекламы.

Amazon получил 746 миллионов евро. WhatsApp — 225 миллионов. Meta — 1.2 миллиарда.

Это уже не квартальные расходы на маркетинг. Это начало разговора на равных.

Но вот что важно понять

GDPR не решил проблему. Он создал инструмент. Разницу чувствуешь?

Закон существует. Права существуют. Но права работают только когда люди о них знают и ими пользуются. Cookie-баннеры появились — но большинство из них спроектированы так чтобы ты нажал «принять всё». Политики конфиденциальности существуют — но их средняя длина около 2500 слов на юридическом языке. Права на доступ к данным существуют — но большинство компаний молчат в надежде что человек не будет настаивать.

Я веду 15 активных дел против рекламных брокеров. Не потому что хочу войны. Потому что единственное что заставляет систему работать — это когда люди начинают пользоваться правами которые у них уже есть.

Cambridge Analytica больше не существует — компания закрылась после скандала. Но методы которые она использовала — живут. В других компаниях. С другими названиями. С теми же данными.

История GDPR — это история о том как долго можно делать что-то неправильное пока люди не начинают смотреть. И о том что происходит когда они всё-таки смотрят.

Ты смотришь?

Как твои данные превращаются в деньги. Полная цепочка

Давай начнём с вопроса который кажется простым.

Почему Google бесплатный?

Почему Facebook бесплатный? Почему Instagram, TikTok, Gmail, YouTube — всё это не стоит тебе ни цента? Тысячи инженеров, миллиарды серверов, инфраструктура которая обслуживает половину планеты — и всё это просто так?

Нет. Не просто так. Просто валюта другая.

Когда продукт бесплатный — товаром являешься ты. Точнее не ты сам. Твоё внимание. Твоё поведение. Твои желания. Твои страхи. Всё это упаковывается, сортируется и продаётся. Каждую секунду. Пока ты читаешь эту статью.

Чтобы понять как именно — нужно пройти всю цепочку с начала до конца.

Шаг первый. Сбор

Ты открываешь браузер. Заходишь на любой сайт — новости, магазин, рецепты, прогноз погоды. Неважно какой. В момент загрузки страницы происходит то чего ты не видишь.

Браузер отправляет запросы. Не один. Десятки. Иногда сотни. Каждый запрос уходит к разной компании. Рекламным платформам. Аналитическим сервисам. Трекерам поведения. Всё это происходит за миллисекунды — быстрее чем страница успевает загрузиться.

Что именно они получают?

Твой IP-адрес — из него можно определить город, провайдера, иногда район. Тип устройства и браузера. Разрешение экрана. Установленные шрифты. Часовой пояс. Язык системы. Время суток. Откуда ты пришёл на этот сайт. Как долго смотришь на каждый элемент страницы. Где останавливается твой взгляд. Как двигается мышь. Как быстро ты скроллишь.

Всё это вместе называется fingerprint — цифровой отпечаток. Он уникален как настоящий отпечаток пальца. И в отличие от cookie — его нельзя удалить. Очистка браузера не помогает. Смена вкладки не помогает. Он формируется заново при каждом визите — и каждый раз совпадает с предыдущим.

Ты думаешь что анонимен. Система знает что это снова ты.

И это только начало сбора. Дальше — глубже.

Если у тебя есть аккаунт — добавляется всё что ты когда-либо вводил. Имя, возраст, email, номер телефона. История покупок. История поиска. Переписка — да, в некоторых сервисах она анализируется алгоритмами. Фотографии которые ты загружал — они проходят через компьютерное зрение. Геолокация — если ты разрешил доступ, система знает где ты был каждый день за последние несколько лет.

Если у тебя есть смартфон с приложениями — данные собираются даже когда ты не пользуешься конкретным приложением. Акселерометр фиксирует как ты держишь телефон. Микрофон в некоторых случаях активируется для анализа окружающей среды. Список контактов, календарь, список установленных приложений — всё это интересно рекламным системам потому что говорит о тебе больше чем ты думаешь.

Один факт который хорошо это иллюстрирует. Исследователи показали что по списку установленных приложений можно с высокой точностью предсказать — болеет ли человек диабетом. Не потому что есть приложение «я болею диабетом». А потому что определённая комбинация приложений — счётчик калорий, напоминание о лекарствах, приложение для мониторинга сахара, определённые новостные источники — статистически коррелирует с диагнозом.

Данные говорят о тебе то чего ты сам не говоришь.

Шаг второй. Обогащение

Собранные данные — это сырьё. Сами по себе они стоят немного. Ценность появляется когда их соединяют.

Здесь выходят на сцену брокеры данных. Это компании о которых большинство людей никогда не слышали — но которые знают о тебе больше чем твои близкие. Acxiom. Experian. Oracle Data Cloud. Epsilon. Quantcast. LexisNexis.

Их бизнес — собирать данные из всех возможных источников и соединять их в единый профиль.

Откуда они берут данные?

Покупают у сайтов и приложений. Получают от магазинов программ лояльности — каждый раз когда ты используешь карту скидок, транзакция записывается и продаётся. Берут из публичных реестров — реестры недвижимости, судебные документы, данные об автомобилях. Покупают у банков и страховых компаний — в тех странах где это разрешено. Собирают из социальных сетей. Покупают у других брокеров.

Всё это соединяется в один профиль.

Что в итоге знает брокер о среднестатистическом жителе Европы?

Имя, адрес, возраст, семейное положение, дети — их возраст и пол. Доход — точный или приблизительный. Тип жилья — своё или арендованное. Какой автомобиль. Какие кредиты. Какие болезни — выводится из покупок в аптеке и поисковых запросов. Политические взгляды. Религиозные убеждения. Сексуальная ориентация — выводится из поведенческих паттернов. Психологический тип личности. Склонность к риску. Уровень тревожности. Насколько ты подвержен импульсивным покупкам.

Компания Acxiom публично говорит что имеет данные на 2.5 миллиарда человек. Это треть населения планеты. У каждого из них — в среднем 1500 отдельных характеристик в профиле.

Ты в этой базе. С высокой вероятностью — уже давно.

Шаг третий. Аукцион

Теперь самое интересное. Как именно эти данные превращаются в деньги — в реальном времени, прямо сейчас, пока ты читаешь.

Когда ты открываешь страницу с рекламным местом — в долю секунды происходит аукцион. Называется RTB — Real Time Bidding, торги в реальном времени. За 100 миллисекунд — это быстрее чем моргает глаз — десятки рекламодателей получают информацию о тебе и делают ставки за право показать тебе рекламу.

Как выглядит эта информация?

Рекламодатель получает пакет данных: возраст, пол, город, интересы, история покупок, психографический профиль, уровень дохода, вероятность совершить покупку в ближайшие 24 часа. Всё это — без твоего имени, формально анонимно. Но деанонимизировать такой профиль при желании несложно.

Кто предложил больше — тот показывает рекламу.

Страховая компания готова платить за тебя больше если ты недавно искал информацию о болезнях. Автосалон платит больше если ты смотрел обзоры автомобилей. Казино платит очень много за людей с определённым психологическим профилем — склонных к риску и импульсивным решениям.

Ты не видишь этот аукцион. Ты видишь только результат — рекламу которая кажется удивительно точной.

И вот цифры которые делают это понятным.

Средняя стоимость показа рекламы обычному пользователю — доли цента. Но стоимость показа рекламы человеку с нужным профилем — может быть в десятки раз выше. Рекламодатель платит не за место на странице. Он платит за доступ к конкретному человеку в конкретный момент его жизни.

Google зарабатывает на рекламе около 200 миллиардов долларов в год. Facebook — около 120 миллиардов. Это не деньги за красивые сайты. Это деньги за тебя. За твоё поведение. За твои данные.

Раздели 200 миллиардов на количество пользователей Google — получишь примерно сколько ты стоишь для них в год. Несколько сотен долларов. Каждый год. Молча. Без твоего ведома.

Шаг четвёртый. Применение

Реклама — это только самое видимое применение. Под поверхностью происходит кое-что серьёзнее.

Страхование. Страховые компании в ряде стран уже используют поведенческие данные для расчёта тарифов. Как ты водишь машину — данные с телефона. Как питаешься — данные из приложений доставки. Насколько регулярно спишь — данные с умных часов. Всё это влияет на цену страховки. Ты об этом не знал когда устанавливал приложение для подсчёта шагов.

Кредитование. Классический кредитный скоринг смотрит на твою финансовую историю. Новый — смотрит на всё остальное. В каком районе ты живёшь. С какого телефона заходишь в банковское приложение. В какое время суток. Как быстро заполняешь форму заявки. Одна крупная финтех-компания публично говорила что люди которые заполняют заявку строчными буквами статистически более надёжные заёмщики чем те кто пишет капслоком.

Это звучит как шутка. Это не шутка.

Найм на работу. Всё больше компаний используют алгоритмы для первичного отбора кандидатов. Алгоритм смотрит на публичные данные — социальные сети, публикации, активность онлайн. Иногда покупает данные у брокеров. Резюме может быть идеальным — но если цифровой профиль не понравился алгоритму, до живого человека в HR оно не дойдёт. Ты никогда не узнаешь почему.

Ценообразование. Это называется динамическое ценообразование — и оно уже работает. Авиакомпании, отели, интернет-магазины могут показывать разные цены разным людям. Алгоритм знает что ты летишь на важную встречу и у тебя нет времени искать альтернативы — цена выше. Алгоритм знает что ты заходишь с дорогого устройства — цена выше. Ты и твой сосед можете видеть разные цены на один и тот же товар в одно и то же время.

Это уже происходит. Не в теории.

Шаг пятый. Замкнутый круг

Есть ещё один уровень который редко обсуждают.

Данные используются не только чтобы показывать тебе рекламу. Они используются чтобы удерживать твоё внимание. А это уже другая история.

Алгоритм знает что тебя злит. Знает что тебя пугает. Знает что заставляет тебя скроллить дальше вместо того чтобы закрыть приложение. Внутренние исследования Facebook — которые стали публичными благодаря whistleblower Фрэнсис Хауген в 2021 году — показали что компания знала: контент вызывающий гнев и тревогу удерживает людей в приложении дольше. И алгоритм намеренно показывал больше такого контента.

Не потому что хотел сделать людей злыми. Потому что злые люди проводят в приложении больше времени. Больше времени — больше рекламы. Больше рекламы — больше денег.

Твои эмоции монетизированы. Твоя тревога — это revenue line в чьей-то таблице.

Исследования показывают что алгоритмические ленты социальных сетей коррелируют с ростом тревожных расстройств у подростков. Коррелируют с поляризацией общества — потому что алгоритм показывает людям контент который подтверждает их существующие взгляды, делая их более радикальными. Коррелируют с распространением дезинформации — потому что ложные новости вызывают более сильные эмоции и алгоритм их продвигает.

Всё это — побочный эффект монетизации внимания. Никто не планировал сделать общество более тревожным и поляризованным. Просто так работает модель.

Сколько ты стоишь. Конкретно

Давай закончим этот блок конкретными цифрами. Потому что абстракции легко игнорировать.

Стоимость базового профиля обычного человека у брокера данных — от 0.001 до 0.5 доллара. Звучит как мало. Но таких профилей — миллиарды. И они продаются снова и снова разным покупателям.

Стоимость профиля человека с конкретным диагнозом — диабет, онкология, психические расстройства — в десятки раз выше. Потому что фармацевтические компании готовы много платить за доступ к таким людям.

Стоимость профиля человека в момент принятия важного финансового решения — покупка недвижимости, развод, потеря работы — ещё выше. Потому что в этот момент человек уязвим и более склонен к импульсивным решениям.

Брокеры данных — это многомиллиардная индустрия. Глобальный рынок данных оценивается примерно в 300 миллиардов долларов в год и продолжает расти.

Все эти деньги заработаны на информации которую люди оставили не задумываясь. Кликнув «принять всё». Установив приложение не читая условия. Заведя карту лояльности в обмен на скидку пять процентов.

Пять процентов скидки на кофе. В обмен на профиль который продаётся снова и снова на протяжении лет.

Это не обвинение в чью-то сторону. Это просто то как устроена система. И теперь ты знаешь как она устроена.

Знание — это первый шаг. Второй шаг — решить что с этим делать.

О правах которые у тебя уже есть — читай далее.

Твои права по GDPR. Не абстракция — инструкция

Есть одна вещь которую компании очень не хотят чтобы ты знал.

У тебя уже есть права. Прямо сейчас. Не нужно нанимать юриста. Не нужно идти в суд. Не нужно разбираться в законодательстве. Нужно только знать что именно у тебя есть — и как этим пользоваться.

GDPR даёт человеку восемь прав. Я разберу каждое — не как юридическую норму, а как живой инструмент. Что это означает на практике. Когда это работает. Что делать если не отвечают.

Начнём с самого важного.

Право первое. Право знать

Статья 13 и 14 GDPR говорят следующее. Любая компания которая собирает твои данные — обязана тебе об этом сказать. Заранее. Ясным языком. Не в документе на сорок страниц мелким шрифтом — а понятно и доступно.

Что именно они обязаны сообщить?

Какие данные собирают. Зачем — конкретная цель, не размытое «улучшение сервиса». На каком основании — твоё согласие, законный интерес, исполнение договора. Как долго хранят. Кому передают — список конкретных получателей. Как ты можешь отозвать согласие.

Теперь посмотри на любую политику конфиденциальности которую ты видел. Сколько там реально ясных ответов на эти вопросы — и сколько юридического тумана который технически отвечает на вопрос но фактически ничего не объясняет?

Это нарушение. Не грубое, не всегда преследуемое — но нарушение. И ты имеешь право потребовать ясности.

Что делать прямо сейчас. Открой политику конфиденциальности любого сервиса которым пользуешься регулярно. Попробуй найти ответ на простой вопрос: кому конкретно передаются мои данные? Если ответа нет — это уже разговор.

Право второе. Право на доступ

Статья 15. Это одно из самых мощных прав — и одно из самых редко используемых.

Ты можешь написать любой компании и потребовать показать всё что они хранят о тебе. Абсолютно всё. Это называется Subject Access Request — запрос субъекта данных. Компания обязана ответить в течение одного месяца. Бесплатно. Без объяснения причин с твоей стороны — ты не обязан объяснять зачем тебе это нужно.

Что они должны прислать?

Полный список данных которые хранят. Откуда они их получили — сами собрали или купили у кого-то. Кому передали. На каком основании обрабатывают. Как долго будут хранить.

Что происходит когда люди делают такой запрос?

Иногда приходит письмо с файлом на несколько гигабайт. Google, например, позволяет скачать архив всех твоих данных через сервис Google Takeout. Там будет история каждого поискового запроса за годы. Каждое место где ты был с включённой геолокацией. Каждое видео которое ты посмотрел на YouTube. Каждое письмо в Gmail. Каждый контакт.

Люди которые делали это впервые — описывают это как удар под дых. Не потому что данные используются против них прямо сейчас. А потому что видишь масштаб — и понимаешь что это копилось годами без твоего осознанного участия.

Иногда компания молчит. Это тоже нарушение — статья 12(3) GDPR. Месяц прошёл, ответа нет — ты имеешь право жаловаться в надзорный орган. В Эстонии это AKI — Инспекция по защите данных. Жалоба подаётся онлайн, бесплатно, на эстонском или английском языке.

Из моей практики. Я подал 15 запросов к рекламным брокерам. Несколько молчат до сих пор. Это не тупик — это начало разговора с регулятором. Молчание компании само по себе является задокументированным нарушением.

Что делать прямо сейчас. Выбери одну компанию — ту которой больше всего доверяешь свои данные. Напиши им на адрес указанный в политике конфиденциальности. Текст простой:

«На основании статьи 15 Регламента ЕС 2016/679 (GDPR) прошу предоставить мне доступ ко всем персональным данным которые вы обрабатываете в отношении меня. Прошу сообщить цели обработки, категории данных, получателей которым данные были переданы, а также планируемые сроки хранения.»

Всё. Отправил — ждёшь месяц. Смотришь что придёт.

Право третье. Право на исправление

Статья 16. Если данные о тебе неточные — ты можешь потребовать их исправить.

Это звучит просто. Но есть нюанс который мало кто знает.

Данные о тебе могут быть неточными не потому что кто-то ошибся при вводе. А потому что алгоритм сделал вывод который не соответствует реальности. Система решила что ты относишься к определённой демографической группе — неправильно. Алгоритм присвоил тебе психографический тип — неверно. Кредитный скоринг рассчитан на основе данных которые устарели или не имеют к тебе отношения.

Ты имеешь право это оспорить. И компания обязана либо исправить — либо объяснить почему считает что данные верны.

На практике это сложнее чем кажется потому что компании часто не раскрывают какие именно выводы они сделали о тебе. Но сам факт что такое право существует — уже меняет баланс.

Право четвёртое. Право на удаление

Статья 17. Известное как «право быть забытым». Пожалуй самое известное право из GDPR — и самое неправильно понятое.

Ты можешь потребовать удалить свои данные. Компания обязана это сделать если выполняется хотя бы одно условие. Данные больше не нужны для той цели ради которой собирались. Ты отзываешь согласие и нет другого законного основания для обработки. Ты возражаешь против обработки и нет законных оснований продолжать. Данные обрабатывались незаконно.

Что это означает на практике?

Если ты закрыл аккаунт в каком-то сервисе — они не имеют права хранить твои данные бесконечно. Если компания собирала данные на основании твоего согласия — и ты это согласие отзываешь — данные должны быть удалены.

Важный нюанс. Право на удаление не абсолютное. Есть исключения — например если данные нужны для выполнения юридических обязательств, или для защиты в судебном споре, или в целях общественного интереса. Компании иногда злоупотребляют этими исключениями — говорят что не могут удалить данные по «законным основаниям» не объясняя каким именно.

Это тоже можно оспорить.

Что делать прямо сейчас. Вспомни приложения и сервисы которыми ты перестал пользоваться — но аккаунт так и не удалил. Зайди и удали аккаунт. Затем отправь запрос на удаление всех данных. Многие компании удаляют аккаунт но оставляют данные в базе — это нарушение.

Право пятое. Право на ограничение обработки

Статья 18. Это право которое мало кто знает — и которое иногда полезнее чем удаление.

Ты можешь потребовать чтобы компания приостановила обработку твоих данных — не удалила, а именно заморозила. Данные остаются, но ничего с ними не делается.

Когда это полезно?

Когда ты оспариваешь точность данных — пока идёт разбирательство, обработка должна быть остановлена. Когда обработка незаконна — но ты не хочешь удаления, а хочешь доказательств для жалобы. Когда данные тебе больше не нужны — но они нужны тебе для правовых претензий.

На практике это инструмент для тех кто уже вступил в диалог с компанией и хочет зафиксировать ситуацию.

Право шестое. Право на переносимость данных

Статья 20. Это право звучит технически — но за ним стоит важная идея.

Ты можешь потребовать чтобы компания выдала тебе твои данные в машиночитаемом формате. Чтобы ты мог перенести их в другой сервис.

Зачем это нужно?

Представь что ты пользовался каким-то сервисом много лет. Накопил историю, настройки, контакты. Хочешь перейти к конкуренту — но все твои данные заперты в старой системе. Это называется vendor lock-in — намеренное удержание пользователя через его собственные данные.

Право на переносимость говорит — нет. Твои данные это твои данные. Ты имеешь право их забрать и унести.

Это право пока слабо используется потому что немногие сервисы действительно конкурируют за пользователей на уровне переноса данных. Но принцип важен — и со временем будет применяться шире.

Право седьмое. Право на возражение

Статья 21. Одно из самых практически важных прав — особенно в контексте рекламы.

Ты можешь в любой момент возразить против обработки своих данных для целей прямого маркетинга. Не просто отписаться от рассылки. А потребовать прекратить использовать твои данные для любых рекламных целей.

Компания обязана выполнить это требование. Без вопросов. Без объяснений с твоей стороны. Немедленно.

Есть более широкое применение этого права. Если компания обрабатывает твои данные на основании «законного интереса» — а это очень популярное основание которым компании злоупотребляют — ты можешь возразить против этого. Компания тогда должна либо доказать что её интерес перевешивает твои права, либо прекратить обработку.

Что делать прямо сейчас. Зайди в настройки любой соцсети которой пользуешься. Найди раздел про рекламу и данные. Отзови все разрешения на использование данных для таргетированной рекламы. Это не удалит данные — но остановит их использование для рекламных аукционов которые мы разбирали в прошлый раз.

Право восьмое. Право не быть объектом автоматических решений

Статья 22. Это право о котором нужно говорить отдельно — потому что оно становится всё важнее с каждым годом.

Ты имеешь право не быть объектом решения которое принято исключительно автоматически — без участия человека — если это решение существенно влияет на тебя.

Что это означает на практике?

Банк отказал в кредите — алгоритм решил что ты ненадёжный. Страховая подняла тариф — система рассчитала что ты высокорисковый. Работодатель не пригласил на собеседование — рекрутинговый алгоритм отсеял резюме. Платформа заблокировала аккаунт — автоматическая модерация сработала ошибочно.

Во всех этих случаях ты имеешь право потребовать чтобы решение пересмотрел живой человек. Не алгоритм. Человек.

И ты имеешь право знать логику по которой решение было принято. Не исходный код алгоритма — но понятное объяснение почему именно такое решение.

Это право нарушается постоянно. Компании принимают автоматические решения о людях — и не считают нужным объяснять. Потому что большинство людей не знает что у них есть право спросить.

Теперь ты знаешь.

Что делать если права нарушают

Разберём это пошагово. Не абстрактно — а конкретный алгоритм действий.

Шаг первый. Фиксируй. Сохраняй все письма, скриншоты, даты. Если компания не ответила на запрос — зафикси дату отправки и дату когда истёк месячный срок. Это твоя доказательная база.

Шаг второй. Напомни. Иногда компании не отвечают просто потому что запрос попал к неправильному человеку или затерялся. Отправь повторное письмо с пометкой что первое было отправлено такого-то числа и срок ответа истёк.

Шаг третий. Жалоба в надзорный орган. В Эстонии — AKI, Andmekaitse Inspektsioon. Сайт aki.ee. Жалоба подаётся онлайн, бесплатно. Нужно описать ситуацию, приложить переписку, указать какое право было нарушено. AKI обязан рассмотреть жалобу и ответить.

Шаг четвёртый. Если нарушение серьёзное — можно обратиться в суд. Это уже требует юриста. Но GDPR предусматривает право на компенсацию реального ущерба причинённого нарушением — это статья 82.

Важное уточнение. Большинство ситуаций решается на третьем шаге. Когда компания получает сигнал что регулятор смотрит — часто находят возможность ответить на запрос который игнорировали три месяца.

Почему это важно не только для тебя

Когда человек подаёт жалобу в AKI — он не просто решает свою проблему. Регулятор видит паттерн. Если одна компания получает десять жалоб по одному и тому же нарушению — это уже не случайность. Это системная проблема которая требует расследования.

Каждая жалоба — это данные для регулятора. Каждый запрос на доступ к данным — это сигнал компании что люди начинают смотреть. Каждый отказ от рекламных cookies — это минус один профиль в базе брокера.

Система устроена так чтобы ты чувствовал себя одним против всех. Одним человеком против корпорации с юридическим отделом и лоббистами в Брюсселе.

Но GDPR устроен иначе. Он написан исходя из того что прав у тебя достаточно. Нужно только начать ими пользоваться.

Восемь прав. Один регулятор. Один запрос с которого можно начать прямо сегодня.

Система работает когда люди в неё верят, этого достаточно чтобы попробовать.

Попробуй.

← Все материалы журнала