Национальный орган по защите данных

Национальный орган по защите данных — государственный орган, отвечающий за защиту права на частную жизнь и обработку персональных данных граждан. В различных странах мира действуют национальные органы по защите данных, наделённые полномочиями по контролю и обеспечению соблюдения законодательства о защите персональных данных. В государствах — членах Европейского союза и ЕАСТ их статус был формализован Директивой о защите данных[1], а также они принимали участие в Мадридской резолюции.

Работа по созданию и развитию таких органов велась в рамках деятельности Комиссии международного права Организации Объединённых Наций.

Функции и полномочия

Национальные органы по защите данных играют ключевую роль в защите права на частную жизнь. К их основным задачам относятся осуществление государственного контроля и надзора за обработкой персональных данных, а также рассмотрение обращений и жалоб[2][3].[4]

При выявлении нарушений законодательства ведомства уполномочены применять различные корректирующие меры: выносить предупреждения, выдавать предписания об устранении нарушений, а также ограничивать обработку данных. В качестве санкций органы имеют право налагать административные штрафы[3][5].

Помимо контрольно-надзорной деятельности, органы по защите данных консультируют организации по вопросам выполнения законодательных требований и активно участвуют в международном сотрудничестве. Международные стандарты полномочий таких ведомств в значительной степени сформированы под влиянием Общего регламента по защите данных (GDPR)[6][7].

В Европейском союзе регуляторы наделены правом аудита алгоритмов и требования раскрытия обучающих выборок, а также назначаются надзорными органами по искусственному интеллекту (например, в Люксембурге, Франции и Испании)[8]. В Российской Федерации прямых полномочий по аудиту алгоритмов у регуляторов пока нет[8].

Органы по группам государств

  • На европейском уровне существуют Европейский совет по защите данных (EDPB), сменивший Группу G29 и координирующий применение Общего регламента по защите данных (GDPR)[9], и Европейский инспектор по защите данных (EDPS). В 2005 году Совет Европы поддержал развитие данного направления в рамках Всемирной встречи на высшем уровне по вопросам информационного общества (Тунис, ноябрь 2005 года), а в 2006/2007 годах — в ходе форумов по управлению Интернетом (Афины 2006, Рио-де-Жанейро 2007).
  • 12 июня 2007 года Организация экономического сотрудничества и развития (ОЭСР) опубликовала рекомендацию «ОЭСР по трансграничному сотрудничеству в обеспечении соблюдения законодательства о защите личной жизни», которая направлена на совершенствование национального правоприменения и повышение эффективности международных механизмов сотрудничества по этим вопросам[10]. Реализация этой рекомендации вылилась в создание в 2010 году Глобальной сети обеспечения конфиденциальности.
  • Существует иберо-американская сеть по защите данных (RIPD). В мае 2008 года, на 6-й встрече в Колумбии, была принята декларация с призывом к международным конференциям по вопросам защиты данных и частной жизни «продолжать свои усилия по выработке общих правовых инструментов независимо от географического положения». На встречах 2025 и 2026 годов в Колумбии были приняты Стратегический план на 2026–2030 годы и Декларация против цифрового насилия.
  • Ещё одной сетью является сеть центрально- и восточноевропейских органов по защите данных (CEEDPA), которая продолжает активную деятельность и проводит ежегодные встречи для обмена опытом и поддержки внедрения международных стандартов защиты данных. На встрече 2025 года в Кракове обсуждалась адаптация правил GDPR для малого и среднего бизнеса[11].
  • Важными механизмами трансграничной передачи данных являются рамочное соглашение EU-US Data Privacy Framework (DPF), расширенное в 2024 году на страны Европейской экономической зоны, и Глобальная система трансграничных правил конфиденциальности (Global CBPR), обновлённая в 2026 году для облегчения обмена данными между странами-участницами[12].

Список национальных органов по защите данных

Европейское экономическое пространство

  • Австрия: Австрийский орган по защите данных (нем. Datenschutzbehörde)
  • Бельгия: Бельгийский орган по защите данных (нидерл. Gegevensbeschermingsautoriteit (GBA), фр. Autorité de protection des données (APD), нем. Datenschutzbehörde), также известен как APD-GBA
  • Болгария: Болгарский орган по защите данных (болг. Комисия за защита на личните данни)
  • Республика Кипр: Офис уполномоченного по защите персональных данных Кипра (греч. Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα)
  • Чехия: Управление по защите персональных данных (чеш. Úřad pro ochranu osobních údajů (ÚOOÚ))
  • Дания: Датское агентство по защите данных (дат. Datatilsynet)
  • Эстония: Инспекция по защите данных Эстонии (эст. Andmekaitse Inspektsioon)
  • Финляндия: Офис омбудсмена по защите данных Финляндии (фин. Tietosuojavaltuutetun toimisto)
  • Франция: Национальная комиссия по вычислительной технике и свободам (фр. Commission nationale de l'informatique et des libertés), также известная как CNIL
  • Германия: Федеральный уполномоченный по защите данных и свободе информации (нем. Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI))[13]

Примечание: контроль в частном секторе осуществляют уполномоченные органы федеральных земель[14].

  • Греция: Греческий орган по защите данных (греч. Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα), также HDPA
  • Венгрия: Национальное управление по защите данных и информационной свободе Венгрии (венг. Nemzeti Adatvédelmi és Információszabadság Hatóság)[13]
  • Исландия: Управление по защите данных Исландии (исл. Persónuvernd)
  • Ирландия: Комиссар по защите данных Ирландии (ирл. An Coimisinéir Cosanta Sonraí), также DPC
  • Италия: Гарант по защите персональных данных Италии (итал. Garante per la Protezione dei Dati Personali), также DPA
  • Латвия: Государственная инспекция данных (латыш. Datu valsts inspekcija)
  • Лихтенштейн: Служба по защите данных Лихтенштейна (Datenschutzstelle)
  • Литва: Государственная инспекция по защите данных (лит. Valstybinė duomenų apsaugos inspekcija (VDAI))
  • Люксембург: Национальная комиссия по защите данных (нем. Nationale Kommission für den Datenschutz, фр. Commission nationale pour la protection des données), также CNPD
  • Мальта: Комиссар по информации и защите данных Мальты, также IDPC
  • Нидерланды: Голландский орган по защите данных (нидерл. Autoriteit Persoonsgegevens (AP))
  • Норвегия: Норвежский орган по защите данных (норв. Datatilsynet)
  • Польша: Уполномоченный по защите персональных данных Польши (польск. Urząd Ochrony Danych Osobowych (UODO))
  • Португалия: Национальная комиссия по защите данных Португалии (порт. Comissão Nacional de Proteção de Dados (CNPD)), также NCDP
  • Румыния: Национальный орган по надзору за обработкой персональных данных (рум. Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal), также ANSPDCP
  • Словакия: Управление по защите персональных данных Словацкой Республики (словацк. Úrad na ochranu osobných údajov Slovenskej republiky)
  • Словения: Уполномоченный по информации Республики Словения (словен. Republika Slovenija Informacijski pooblaščenec)
  • Испания: Испанское агентство по защите данных (исп. Agencia Española de Protección de Datos (AEPD))

Андалусия: Совет по вопросам прозрачности и защиты данных Андалусии (исп. Consejo de Transparencia y Protección de Datos de Andalucía) Страна Басков: Баскское агентство по защите данных (баск. Datuak Babesteko Euskal Bulegoa, исп. Agencia Vasca de Protección de Datos) Каталония: Каталонский орган по защите данных (кат. Autoritat Catalana de Protecció de Dades (APDCAT))

  • Швеция: Шведский орган по защите данных (швед. Integritetsskyddsmyndigheten (IMY))[15]

Европа

  • Албания: Комиссар по информации и защите данных (Komisionerit për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (KDIMDP))
  • Андорра: Андоррское агентство по защите данных (кат. Agència Andorrana de Protecció de Dades (APDA))
  • Хорватия: Агентство по защите персональных данных Хорватии (хорв. Agencija za zaštitu osobnih podataka (AZOP))
  • Грузия: Служба по защите персональных данных Грузии (груз. პერსონალურ მონაცემთა დაცვის სამსახური)
  • Гернси (коронное владение): Офис по защите данных Гернси
  • Флаг Северной Македонии: Директорат по защите персональных данных (макед. Дирекција за заштита на лични податоци)
  • Остров Мэн: Служба по надзору за защитой данных
  • Монако: Комиссия по персональным данным (фр. Commission de contrôle des informations nominatives), также известна как CCIN
  • Россия: Роскомнадзор. В 2025—2026 годах полномочия ведомства были расширены: введены оборотные штрафы за утечки, новые требования к согласиям на обработку данных и усилен контроль за интернет-трафиком[16][17]. Также введена обязательная регистрация операторов персональных данных (за работу без неё предусмотрены штрафы до 300 тысяч рублей и право на блокировку ресурсов)[18], а с 1 сентября 2025 года ведомство наделено правом утверждать методы обезличивания данных[19].
  • Сербия: Уполномоченный по информации общественной важности и защите персональных данных (серб. Повереник за информације од јавног значаја и заштиту података о личности). В 2020 году Сербия ратифицировала Модернизированную конвенцию 108+[20].
  • Швейцария: Федеральный уполномоченный по защите данных и информации Швейцарии (нем. Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), фр. Préposé fédéral à la protection des données et à la transparence (PFPDT), итал. Incaricato federale della protezione dei dati e della trasparenza (IFPDT)), также FDPIC. В 2023 году Швейцария ратифицировала Модернизированную конвенцию 108+[20].
  • Турция: Турецкий орган по защите данных (тур. Kişisel Verileri Koruma Kurumu (KVKK)). В 2024 году была проведена реформа законодательства (KVKK) для гармонизации с GDPR, в рамках которой введены новые правила трансграничной передачи данных[21][22].
  • Украина: [ Уполномоченный Верховной Рады Украины по правам человека] (укр. Уповноважений Верховної Ради України з прав людини)
  • Великобритания: Информационная комиссия (Information Commission), преобразованная из Управления комиссара по информации (ICO) по закону Data Use and Access Act (DUAA), который получил королевскую санкцию 19 июня 2025 года[23][24].

Африка

  • Ангола: Агентство по защите данных (порт. Agência de Proteção de Dados), APD
  • Египет: Центр защиты персональных данных (PDPC), учреждён в 2020 году[25], находится в процессе запуска[26].
  • Гана: Комиссия по защите данных Ганы
  • Марокко: Национальная комиссия по контролю за защитой персональных данных (фр. Commission nationale de contrôle de la protection des données à caractère personnel), также CNDP
  • Мозамбик: Национального органа нет.
  • Нигерия: Комиссия по защите данных Нигерии (NDPC), создана в 2023 году[27]. Ведёт активную практику штрафов в отношении банков (например, Fidelity Bank) и телекоммуникационных компаний (MultiChoice Nigeria)[28][29].
  • Сенегал: Комиссия по защите персональных данных (фр. Commission de protection des Données Personnelles), CDP
  • Южно-Африканская Республика: Регулятор по информации ЮАР. С 2025—2026 годов ведёт активную правоприменительную практику[30].
  • Тунис: Национальный орган по защите персональных данных Туниса (фр. Instance nationale de protection des données personnelles), INPDP
  • Зимбабве: Управление по регулированию почты и телекоммуникаций (POTRAZ), выполняющее функции органа по защите данных с 2021 года[31].

Азия

  • Китай: Управление по вопросам киберпространства Китая (CAC). В 2025—2026 годах ведомство усилило правоприменительную практику[32] и ввело новые правила в сфере защиты данных[33], в том числе вступившие в силу 1 января 2026 года Правила сертификации передачи персональной информации за рубеж[34].
  • Гонконг: Комиссар по защите персональных данных Гонконга (PCPD)
  • Индия: Совет по защите цифровых персональных данных Индии (DPDPB), юридически учреждённый в ноябре 2025 года[35] и находящийся в процессе формирования[36].
  • Индонезия: Орган по защите персональных данных Индонезии
  • Израиль: Управление по защите частной жизни Израиля (ивр.הרשות להגנת הפרטיות‏‎)
  • Япония: Комиссия по защите личной информации Японии (PPC)
  • Казахстан: Комитет по информационной безопасности, выступающий уполномоченным органом по защите персональных данных и проводящий внеплановые проверки[37].
  • Макао: Офис по защите персональных данных Макао (OPDP)
  • Малайзия: Офис комиссара по защите персональных данных
  • Пакистан: Национальная комиссия по защите персональных данных Пакистана
  • Филиппины: Национальная комиссия по защите конфиденциальности
  • Катар: Министерство транспорта и коммуникаций Катара
  • Саудовская Аравия: Управление данных и искусственного интеллекта Саудовской Аравии (SDAIA) (с 14 сентября 2024 года)[38].
  • Сингапур: Комиссия по защите персональных данных Сингапура
  • Республика Корея: Комиссия по защите персональной информации Республики Корея (PIPC)
  • Китайская Республика (Тайвань): Национального органа нет.
  • Таиланд: Комитет по защите персональных данных Таиланда (PDPC). В 2026 году ведомство перешло к активной правоприменительной деятельности[39].
  • Туркменистан: Национального органа нет.
  • Узбекистан: Отраслевое регулирование.
  • Вьетнам: Департамент кибербезопасности (A05) Министерства общественной безопасности, выполняющий функции надзорного органа в соответствии с законом 2026 года[40].

Океания

  • Австралия: Управление австралийского комиссара по информации (OAIC). В рамках реформы 2025—2026 годов правоприменительные полномочия ведомства были значительно расширены.
  • Новая Зеландия: Уполномоченный по вопросам приватности Новой Зеландии

Северная Америка

  • Канада: Управление комиссара по защите личной информации Канады (фр. Commissariat à la protection de la vie privée du Canada). Законопроект C-27 (CPPA) не вступил в силу, и новые полномочия ведомству не предоставлены[41].
  • Мексика: Национальный институт прозрачности, доступа к информации и защиты персональных данных Мексики (исп. Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI)) был упразднён в декабре 2024 года, а его функции переданы Секретариату по борьбе с коррупцией и надлежащему управлению (исп. Secretaría de Anti-Corrupción y Buen Gobierno)[42].
  • Соединённые Штаты Америки: Единый национальный орган отсутствует, так как единый федеральный закон о защите данных не принят. Роль основного федерального регулятора сохраняет за собой Федеральная торговая комиссия (FTC)[43]. На уровне штатов действуют свои органы, например, Агентство по защите конфиденциальности Калифорнии (CPPA), получившее новые полномочия в 2026 году[44].

Центральная Америка

  • Коста-Рика: Агентство по защите персональных данных (исп. Agencia de Protección de datos de los Habitantes), PRODHAB
  • Доминиканская Республика: Национального органа нет.
  • Гондурас: Национальный гражданский реестр (исп. Registro Nacional de las Personas) и Институт доступа к публичной информации (исп. Instituto Acceso Informacion Publica)
  • Панама: функции национального органа по защите данных выполняет Национальный орган по вопросам прозрачности и доступа к информации (исп. Autoridad Nacional de Transparencia y Acceso a la Información, ANTAI) согласно закону 2019 года[45].

Южная Америка

  • Аргентина: Агентство по доступу к публичной информации (исп. Agencia de Acceso a la Información Pública), AAIP[46]
  • Боливия: Национального органа нет.
  • Бразилия: Национальный орган по защите данных Бразилии (ANPD). В 2022 году преобразован в независимое агентство (автаркию)[47].
  • Чили: Специализированный орган отсутствует.
  • Колумбия: Суперинтендант промышленности и торговли Колумбии (SIC)
  • Перу: Министерство юстиции и прав человека Перу (исп. Ministerio de Justicia y Derechos Humanos)
  • Уругвай: Управление контроля и регулирования персональных данных.
  • Венесуэла: Национального органа нет.

Примечания

  1. Статья 28 Директивы ЕС 95/46/EC
  2. Data Protection Authority (DPA). Responsum. Дата обращения: 27 августа 2026.
  3. 1 2 Статья 23. Уполномоченный орган по защите прав субъектов персональных данных. КонсультантПлюс. Дата обращения: 30 апреля 2026.
  4. Legal framework for EU data protection. European Commission. Дата обращения: 27 августа 2026.
  5. Supervisory Authority under GDPR. Legiscope. Дата обращения: 27 августа 2026.
  6. What is a Data Protection Authority (DPA)? Otava. Дата обращения: 27 августа 2026.
  7. Data Protection Laws Around the World: A Global Perspective. GDPR Local. Дата обращения: 27 августа 2026.
  8. 1 2 Новая правовая архитектура регулирования ИИ в Европе и ее значение для России. Ассоциация юристов России. Дата обращения: 27 августа 2026.
  9. European Data Protection Board. European Data Protection Board. Дата обращения: 27 августа 2026.
  10. OECD Recommendation on Cross-border Co-operation in the Enforcement of Laws Protecting Privacy (англ.). edps.europa.eu. Дата обращения: 27 августа 2026.
  11. 23rd Meeting of the Central and Eastern European Data Protection Authorities (CEEDPA). UODO. Дата обращения: 27 августа 2026.
  12. Data Privacy Framework Program. Data Privacy Framework. Дата обращения: 27 августа 2026.
  13. 1 2 Members. European Data Protection Board. Дата обращения: 27 августа 2026.
  14. Datenschutzaufsichtsbehörden für den nicht-öffentlichen Bereich. www.ldi.nrw.de. Дата обращения: 15 октября 2020. Архивировано 1 ноября 2020 года.
  15. Integritetsskyddsmyndigheten. IMY. Дата обращения: 27 августа 2026.
  16. Реформа защиты персональных данных в 2025-2026 годах. Klerk.ru. Дата обращения: 30 апреля 2026.
  17. Утверждены новые Правила централизованного управления сетью связи общего пользования. КонсультантПлюс. Дата обращения: 30 апреля 2026.
  18. Новые требования к персональным данным в 2026: что теперь обязательно? РБК Компании. Дата обращения: 27 августа 2026.
  19. Правила обезличивания персональных данных с учетом изменений с 1 сентября 2025 года. Арбитражная практика. Дата обращения: 27 августа 2026.
  20. 1 2 Ratifications of CETS No. 223. European Criminal Law. Дата обращения: 27 августа 2026.
  21. Turkey KVKK Cookie Consent Guide. FlexyConsent. Дата обращения: 27 августа 2026.
  22. Трансграничная передача данных из Турции: KVKK Закон № 7499. Lexin Legal. Дата обращения: 27 августа 2026.
  23. The Data Use and Access Act 2025: what does it mean for organisations? ICO. Дата обращения: 27 августа 2026.
  24. Data Use and Access Act 2025: plans for commencement. GOV.UK. Дата обращения: 27 августа 2026.
  25. Учреждение и полномочия Центра защиты данных. Al Mal News. Дата обращения: 27 августа 2026.
  26. The Egyptian Personal Data Protection Regime: What You Need to Know Ahead of 31 October 2026. Amereller. Дата обращения: 27 августа 2026.
  27. Nigeria. DLA Piper Data Protection. Дата обращения: 27 августа 2026.
  28. NDPC fines Fidelity Bank N555.8 million over data privacy violations. BusinessDay NG (21 августа 2024). Дата обращения: 27 августа 2026.
  29. NDPA Enforcement 2026: Compliance Audit Returns. Ehile Manasseh & Co.. Дата обращения: 27 августа 2026.
  30. Amendments to the POPIA Regulations: Key Changes You Need to Know. Global Compliance News (19 мая 2025). Дата обращения: 27 августа 2026.
  31. Zimbabwe. DLA Piper Data Protection. Дата обращения: 27 августа 2026.
  32. China’s Personal Information Protection Enforcement in 2026. China Briefing. Дата обращения: 27 августа 2026.
  33. China: Amendments to Cybersecurity Law Effective 1 January 2026. DLA Piper Privacy Matters (ноябрь 2025). Дата обращения: 27 августа 2026.
  34. Китай усиливает контроль за передачей персональных данных. Kazinform. Дата обращения: 27 августа 2026.
  35. Update: India’s Digital Personal Data Protection Framework Comes Into Effect. AZB & Partners. Дата обращения: 27 августа 2026.
  36. India Data Protection Board Established, But Not Operational Yet. Live Law. Дата обращения: 27 августа 2026.
  37. Комитет по информационной безопасности. Официальный сайт Правительства Республики Казахстан. Дата обращения: 27 августа 2026.
  38. SDAIA Saudi Personal Data Protection Law (PDPL) Compliance Guide. SGC Consulting. Дата обращения: 27 августа 2026.
  39. PDPA Enforcement, Complaints, Thailand 2026. Enersys. Дата обращения: 27 августа 2026.
  40. Vietnam Global Data Protection Law Overview. PwC Legal. Дата обращения: 27 августа 2026.
  41. PIPEDA Canada Federal Cookie Consent Compliance Guide. FlexyConsent. Дата обращения: 27 августа 2026.
  42. Following INAI's closure: changes in transparency and access to information in Mexico. Directorio Legislativo. Дата обращения: 27 августа 2026.
  43. Data Protection Laws and Regulations United States. DLA Piper Data Protection. Дата обращения: 27 августа 2026.
  44. CCPA 2026: Navigating the Expanded Consumer Privacy Compliance Requirements for Businesses. Lathrop GPM. Дата обращения: 27 августа 2026.
  45. Panama Personal Data Protection Law Overview. securiti.ai. Дата обращения: 27 августа 2026.
  46. Agencia de Acceso a la Información Pública. Argentina.gob.ar. Дата обращения: 27 августа 2026.
  47. Lei nº 14.460, de 25 de outubro de 2022. Planalto (25 октября 2022). Дата обращения: 27 августа 2026.

Категории