Массовые персональные наборы данных

Массовые персональные наборы данных (англ. bulk personal datasets) — эвфемизм, используемый правительством Великобритании для обозначения наборов данных, содержащих персонализированную информацию о большом числе лиц, применяемых в рамках массового наблюдения в Великобритании и по всему миру.

Впервые этот термин был публично использован в марте 2015 года парламентским Комитетом по вопросам разведки и безопасности, и с тех пор его применение вызывает значительные споры[1].

Ряд других департаментов правительства Великобритании также используют массовые персональные наборы данных, в том числе планируемая к внедрению с 2027 года в Департаменте здравоохранения и Национальной службе здравоохранения система «единая запись пациента» (SPR) в соответствии с законом о здравоохранении (Health Bill) 2026 года[2]. В сфере здравоохранения такие массивы создаются как побочный продукт оказания персональной медицинской помощи.

Надзор и регулирование

Судебный орган, осуществляющий надзор за деятельностью разведывательных служб Великобритании, Трибунал по вопросам расследовательных полномочий, постановил, что рамки законодательства в стране не допускают массового наблюдения, и, хотя Центр правительственной связи Великобритании (GCHQ) собирает и анализирует данные в больших объёмах, он не практикует массовую слежку[3][4]. Специальный доклад Комитета по вопросам разведки и безопасности также пришёл к такому выводу, хотя отметил недостатки в надзоре в прошлом и указал на необходимость упрощения правовой базы для повышения прозрачности[5][1].

Этот подход поддержан независимыми докладами Комиссара по перехвату коммуникаций[6][7].

В соответствии с Data Act 2025 введено понятие «признанный законный интерес» — новое основание для обработки персональных данных без проведения оценки баланса интересов. Оно применяется при условии, что обработка необходима для определённых сценариев общественного интереса, таких как обеспечение национальной безопасности, реагирование на чрезвычайные ситуации, предотвращение преступлений, защита уязвимых лиц и содействие публичным задачам[8]..

Механизмы надзора за работой с массовыми персональными наборами данных включают ряд контролирующих органов. Государственный секретарь принимает решения о выдаче, продлении и отмене ордеров, которые затем оценивает и утверждает Судебный комиссар. Комиссар по следственным полномочиям (IPCO) и его заместители контролируют удержание данных и пересматривают решения в случае отказа судебного комиссара. Внешний надзор за соблюдением законодательства о защите данных осуществляет Комиссар по информации (ICO). Внутренний контроль обеспечивается Панелью авторизации данных (DAP) при Совете по управлению данными, а регулярные отчеты направляются в Комитет парламента по разведке и безопасности[9].[10].

Согласно годовому отчету Управления комиссара по следственным полномочиям (IPCO) за 2024 год, усиление внутреннего контроля привело к выявлению 120 ошибок, связанных с массовыми персональными наборами данных (из которых 113 сообщила служба MI5). Большинство этих нарушений не носили злонамеренного характера и представляли собой технические опечатки, допущенные сотрудниками при записи данных об интересующих лицах или их идентификаторах связи[11]..

Расширение использования данных

В 2024 году Налоговая и таможенная служба Великобритании (HMRC) запустила пилотный проект по использованию данных пограничного контроля для мониторинга выплат пособий. Информация о пассажирах, изначально собиравшаяся Министерством внутренних дел для предотвращения терроризма, стала применяться для определения права на получение детских пособий (Child Benefit). Данная практика направлена на выявление мошенничества и ошибок — в частности, для отслеживания получателей, которые отсутствуют в стране более 12 недель. Полноценный запуск программы состоялся в августе 2025 года[12][13].

Инциденты безопасности

В апреле 2026 года произошёл инцидент с появлением медицинских данных участников исследования UK Biobank на китайской торговой платформе Alibaba. В ответ правительство Великобритании приняло ряд мер: были оперативно удалены объявления о продаже данных, а также заблокирован доступ для трёх китайских научно-исследовательских учреждений, идентифицированных как источник утечки. UK Biobank временно приостановил работу своей исследовательской платформы до внедрения новых технических решений. По требованию правительства был проведён аудит безопасности и расследование с привлечением Управления уполномоченного по информации (ICO)[14].

В августе 2026 года стало известно о кибератаке на Национальную юридическую базу данных полиции Великобритании (PNLD). В результате инцидента произошла утечка около 135 тысяч записей, включающих имена, названия организаций и рабочие адреса электронной почты сотрудников полиции, специалистов уголовного правосудия и пользователей публичного сервиса «Ask the Police»[15][16]. Эксперты отмечают, что компрометация этих данных создаёт серьёзные риски для безопасности сотрудников силовых структур. В частности, злоумышленники могут использовать полученную информацию для целевого фишинга, а перекрёстное сопоставление контактов с публичными записями грозит доксингом и раскрытием домашних адресов полицейских, что представляет особую опасность для следователей по делам организованной преступности[17].

Критика

Известные правозащитные организации и крупные издания выступают с резкой критикой программ массового наблюдения[18]. Правозащитное сообщество, включая Amnesty International, Liberty и Privacy International, подчёркивает, что британский режим массового сбора данных является чрезмерным, предоставляет властям слишком много свободы действий и нарушает базовые права граждан на частную жизнь[19]. Организация Big Brother Watch критикует практику использования данных национальной безопасности в целях социального обеспечения, рассматривая это как опасное проявление «функционального дрейфа» (англ. function creep). В качестве примера приводится использование налоговой службой данных систем пограничного контроля, изначально внедрённых для борьбы с терроризмом. Из-за технических сбоев в этой системе сотни британских семей были ошибочно лишены социальных выплат. Правозащитники используют этот инцидент для демонстрации угроз нецелевого использования комплексных систем безопасности и выражают уверенность, что подобные практики приведут к аналогичным злоупотреблениям в будущем[20]. В то же время отдельные эксперты подвергают критике позицию самих правозащитников[21][22].

Примечания

  1. 1 2 Intelligence and security committee report: the key findings (англ.), The Guardian (12 марта 2015). Дата обращения: 27 августа 2026.
  2. Better patient care as NHS set to introduce Single Patient Record. GOV.UK. Дата обращения: 27 августа 2026.
  3. IPT rejects assertions of mass surveillance (англ.). GCHQ (5 декабря 2014). Дата обращения: 20 июня 2024. Архивировано 6 февраля 2015 года.
  4. List of judgments (англ.). Investigatory Powers Tribunal (5 декабря 2014). — «Режим получения, хранения и передачи британскими органами личной переписки, полученной от органов США по программам Prism и/или Upstream, не нарушает статьи 8 или 10 Европейской конвенции о правах человека.» Дата обращения: 20 июня 2024. Архивировано 6 февраля 2015 года.
  5. Privacy and Security: A modern and transparent legal framework (англ.). Комитет по вопросам разведки и безопасности (12 марта 2015). Дата обращения: 20 июня 2024. Архивировано 16 марта 2015 года.
  6. Statement by the Interception of Communications Commissioner's Office (IOCCO) on the publication of the Interception of Communications Commissioner's Report 2014 (англ.). Комиссар по перехвату коммуникаций (12 марта 2015). Дата обращения: 20 июня 2024. Архивировано 2 апреля 2015 года.
  7. Report of the Interception of Communications Commissioner (англ.). Комиссар по перехвату коммуникаций (март 2015). Дата обращения: 20 июня 2024. Архивировано 21 марта 2015 года.
  8. Recognised Legitimate Interest under the Data Use and Access Act: A Narrow Lawful Basis for Public Interest Scenarios. Preiskel & Co LLP. Дата обращения: 27 августа 2026.
  9. Data Use and Access Act 2024, Part 3, Chapter 2. legislation.gov.uk. Дата обращения: 27 августа 2026.
  10. NCA Bulk Personal Datasets Policy. National Crime Agency. Дата обращения: 27 августа 2026.
  11. IPCO Annual Report 2024. Investigatory Powers Commissioner's Office. Дата обращения: 27 августа 2026.
  12. HMRC must apply lessons from innovative attempts to reduce Child Benefit fraud and error. National Audit Office. Дата обращения: 27 августа 2026.
  13. HMRC function creep means spying on your travel plans to block benefits. Privacy International. Дата обращения: 27 августа 2026.
  14. Minister of State Statement to the House of Commons, 23 April 2026. GOV.UK (23 апреля 2026). Дата обращения: 27 августа 2026.
  15. PNLD Data Breach Exposes UK Police and Government Contact Information via Microsoft Power Platform Misconfiguration. Rescana. Дата обращения: 27 августа 2026.
  16. Department for Education police hackers cybercrime. The Guardian (29 июля 2026). Дата обращения: 27 августа 2026.
  17. UK Police Data Breach Exposes Contact Details of 100,000 Officers. SafeState. Дата обращения: 27 августа 2026.
  18. UK surveillance laws need total overhaul, says landmark report (англ.), The Guardian (12 марта 2015). Дата обращения: 27 августа 2026.
  19. Human rights organisations win landmark battle against UK mass surveillance. Liberty Human Rights. Дата обращения: 27 августа 2026.
  20. Цифровая Великобритания: кризис частной жизни граждан Соединенного Королевства. Российский совет по международным делам (РСМД). Дата обращения: 27 августа 2026.
  21. Terrorism is price worth paying, says liberty lobby (англ.), The Times (13 марта 2015). Дата обращения: 27 августа 2026.
  22. GCHQ doesn't need any lectures from Liberty (англ.). The Times (13 марта 2015). Дата обращения: 27 августа 2026. Архивировано 13 марта 2015 года.