Национальный орган по защите данных
Национальный орган по защите данных — государственный орган, отвечающий за защиту права на частную жизнь и обработку персональных данных граждан. В различных странах мира действуют национальные органы по защите данных, наделённые полномочиями по контролю и обеспечению соблюдения законодательства о защите персональных данных. В государствах — членах Европейского союза и ЕАСТ их статус был формализован Директивой о защите данных[1], а также они принимали участие в Мадридской резолюции.
Работа по созданию и развитию таких органов велась в рамках деятельности Комиссии международного права Организации Объединённых Наций.
Функции и полномочия
Национальные органы по защите данных играют ключевую роль в защите права на частную жизнь. К их основным задачам относятся осуществление государственного контроля и надзора за обработкой персональных данных, а также рассмотрение обращений и жалоб[2][3].[4]
При выявлении нарушений законодательства ведомства уполномочены применять различные корректирующие меры: выносить предупреждения, выдавать предписания об устранении нарушений, а также ограничивать обработку данных. В качестве санкций органы имеют право налагать административные штрафы[3][5].
Помимо контрольно-надзорной деятельности, органы по защите данных консультируют организации по вопросам выполнения законодательных требований и активно участвуют в международном сотрудничестве. Международные стандарты полномочий таких ведомств в значительной степени сформированы под влиянием Общего регламента по защите данных (GDPR)[6][7].
В Европейском союзе регуляторы наделены правом аудита алгоритмов и требования раскрытия обучающих выборок, а также назначаются надзорными органами по искусственному интеллекту (например, в Люксембурге, Франции и Испании)[8]. В Российской Федерации прямых полномочий по аудиту алгоритмов у регуляторов пока нет[8].
Органы по группам государств
- На европейском уровне существуют Европейский совет по защите данных (EDPB), сменивший Группу G29 и координирующий применение Общего регламента по защите данных (GDPR)[9], и Европейский инспектор по защите данных (EDPS). В 2005 году Совет Европы поддержал развитие данного направления в рамках Всемирной встречи на высшем уровне по вопросам информационного общества (Тунис, ноябрь 2005 года), а в 2006/2007 годах — в ходе форумов по управлению Интернетом (Афины 2006, Рио-де-Жанейро 2007).
- 12 июня 2007 года Организация экономического сотрудничества и развития (ОЭСР) опубликовала рекомендацию «ОЭСР по трансграничному сотрудничеству в обеспечении соблюдения законодательства о защите личной жизни», которая направлена на совершенствование национального правоприменения и повышение эффективности международных механизмов сотрудничества по этим вопросам[10]. Реализация этой рекомендации вылилась в создание в 2010 году Глобальной сети обеспечения конфиденциальности.
- Существует иберо-американская сеть по защите данных (RIPD). В мае 2008 года, на 6-й встрече в Колумбии, была принята декларация с призывом к международным конференциям по вопросам защиты данных и частной жизни «продолжать свои усилия по выработке общих правовых инструментов независимо от географического положения». На встречах 2025 и 2026 годов в Колумбии были приняты Стратегический план на 2026–2030 годы и Декларация против цифрового насилия.
- Ещё одной сетью является сеть центрально- и восточноевропейских органов по защите данных (CEEDPA), которая продолжает активную деятельность и проводит ежегодные встречи для обмена опытом и поддержки внедрения международных стандартов защиты данных. На встрече 2025 года в Кракове обсуждалась адаптация правил GDPR для малого и среднего бизнеса[11].
- Важными механизмами трансграничной передачи данных являются рамочное соглашение EU-US Data Privacy Framework (DPF), расширенное в 2024 году на страны Европейской экономической зоны, и Глобальная система трансграничных правил конфиденциальности (Global CBPR), обновлённая в 2026 году для облегчения обмена данными между странами-участницами[12].
Список национальных органов по защите данных
Европейское экономическое пространство
: Австрийский орган по защите данных (нем. Datenschutzbehörde)
: Бельгийский орган по защите данных (нидерл. Gegevensbeschermingsautoriteit (GBA), фр. Autorité de protection des données (APD), нем. Datenschutzbehörde), также известен как APD-GBA
: Болгарский орган по защите данных (болг. Комисия за защита на личните данни)
: Офис уполномоченного по защите персональных данных Кипра (греч. Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα)
: Управление по защите персональных данных (чеш. Úřad pro ochranu osobních údajů (ÚOOÚ))
: Датское агентство по защите данных (дат. Datatilsynet)
: Инспекция по защите данных Эстонии (эст. Andmekaitse Inspektsioon)
: Офис омбудсмена по защите данных Финляндии (фин. Tietosuojavaltuutetun toimisto)
: Национальная комиссия по вычислительной технике и свободам (фр. Commission nationale de l'informatique et des libertés), также известная как CNIL
: Федеральный уполномоченный по защите данных и свободе информации (нем. Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI))[13]
Примечание: контроль в частном секторе осуществляют уполномоченные органы федеральных земель[14].
: Греческий орган по защите данных (греч. Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα), также HDPA
: Национальное управление по защите данных и информационной свободе Венгрии (венг. Nemzeti Adatvédelmi és Információszabadság Hatóság)[13]
: Управление по защите данных Исландии (исл. Persónuvernd)
: Комиссар по защите данных Ирландии (ирл. An Coimisinéir Cosanta Sonraí), также DPC
: Гарант по защите персональных данных Италии (итал. Garante per la Protezione dei Dati Personali), также DPA
: Государственная инспекция данных (латыш. Datu valsts inspekcija)
: Служба по защите данных Лихтенштейна (Datenschutzstelle)
: Государственная инспекция по защите данных (лит. Valstybinė duomenų apsaugos inspekcija (VDAI))
: Национальная комиссия по защите данных (нем. Nationale Kommission für den Datenschutz, фр. Commission nationale pour la protection des données), также CNPD
: Комиссар по информации и защите данных Мальты, также IDPC
: Голландский орган по защите данных (нидерл. Autoriteit Persoonsgegevens (AP))
: Норвежский орган по защите данных (норв. Datatilsynet)
: Уполномоченный по защите персональных данных Польши (польск. Urząd Ochrony Danych Osobowych (UODO))
: Национальная комиссия по защите данных Португалии (порт. Comissão Nacional de Proteção de Dados (CNPD)), также NCDP
: Национальный орган по надзору за обработкой персональных данных (рум. Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal), также ANSPDCP
: Управление по защите персональных данных Словацкой Республики (словацк. Úrad na ochranu osobných údajov Slovenskej republiky)
: Уполномоченный по информации Республики Словения (словен. Republika Slovenija Informacijski pooblaščenec)
: Испанское агентство по защите данных (исп. Agencia Española de Protección de Datos (AEPD))
: Совет по вопросам прозрачности и защиты данных Андалусии (исп. Consejo de Transparencia y Protección de Datos de Andalucía)
: Баскское агентство по защите данных (баск. Datuak Babesteko Euskal Bulegoa, исп. Agencia Vasca de Protección de Datos)
: Каталонский орган по защите данных (кат. Autoritat Catalana de Protecció de Dades (APDCAT))
Европа
: Комиссар по информации и защите данных (Komisionerit për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (KDIMDP))
: Андоррское агентство по защите данных (кат. Agència Andorrana de Protecció de Dades (APDA))
: Агентство по защите персональных данных Хорватии (хорв. Agencija za zaštitu osobnih podataka (AZOP))
: Служба по защите персональных данных Грузии (груз. პერსონალურ მონაცემთა დაცვის სამსახური)
: Офис по защите данных Гернси
: Директорат по защите персональных данных (макед. Дирекција за заштита на лични податоци)
: Служба по надзору за защитой данных
: Комиссия по персональным данным (фр. Commission de contrôle des informations nominatives), также известна как CCIN
: Роскомнадзор. В 2025—2026 годах полномочия ведомства были расширены: введены оборотные штрафы за утечки, новые требования к согласиям на обработку данных и усилен контроль за интернет-трафиком[16][17]. Также введена обязательная регистрация операторов персональных данных (за работу без неё предусмотрены штрафы до 300 тысяч рублей и право на блокировку ресурсов)[18], а с 1 сентября 2025 года ведомство наделено правом утверждать методы обезличивания данных[19].
: Уполномоченный по информации общественной важности и защите персональных данных (серб. Повереник за информације од јавног значаја и заштиту података о личности). В 2020 году Сербия ратифицировала Модернизированную конвенцию 108+[20].
: Федеральный уполномоченный по защите данных и информации Швейцарии (нем. Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), фр. Préposé fédéral à la protection des données et à la transparence (PFPDT), итал. Incaricato federale della protezione dei dati e della trasparenza (IFPDT)), также FDPIC. В 2023 году Швейцария ратифицировала Модернизированную конвенцию 108+[20].
: Турецкий орган по защите данных (тур. Kişisel Verileri Koruma Kurumu (KVKK)). В 2024 году была проведена реформа законодательства (KVKK) для гармонизации с GDPR, в рамках которой введены новые правила трансграничной передачи данных[21][22].
: [ Уполномоченный Верховной Рады Украины по правам человека] (укр. Уповноважений Верховної Ради України з прав людини)
: Информационная комиссия (Information Commission), преобразованная из Управления комиссара по информации (ICO) по закону Data Use and Access Act (DUAA), который получил королевскую санкцию 19 июня 2025 года[23][24].
Африка
: Агентство по защите данных (порт. Agência de Proteção de Dados), APD
: Центр защиты персональных данных (PDPC), учреждён в 2020 году[25], находится в процессе запуска[26].
: Комиссия по защите данных Ганы
: Национальная комиссия по контролю за защитой персональных данных (фр. Commission nationale de contrôle de la protection des données à caractère personnel), также CNDP
: Национального органа нет.
: Комиссия по защите данных Нигерии (NDPC), создана в 2023 году[27]. Ведёт активную практику штрафов в отношении банков (например, Fidelity Bank) и телекоммуникационных компаний (MultiChoice Nigeria)[28][29].
: Комиссия по защите персональных данных (фр. Commission de protection des Données Personnelles), CDP
: Регулятор по информации ЮАР. С 2025—2026 годов ведёт активную правоприменительную практику[30].
: Национальный орган по защите персональных данных Туниса (фр. Instance nationale de protection des données personnelles), INPDP
: Управление по регулированию почты и телекоммуникаций (POTRAZ), выполняющее функции органа по защите данных с 2021 года[31].
Азия
: Управление по вопросам киберпространства Китая (CAC). В 2025—2026 годах ведомство усилило правоприменительную практику[32] и ввело новые правила в сфере защиты данных[33], в том числе вступившие в силу 1 января 2026 года Правила сертификации передачи персональной информации за рубеж[34].
: Комиссар по защите персональных данных Гонконга (PCPD)
: Совет по защите цифровых персональных данных Индии (DPDPB), юридически учреждённый в ноябре 2025 года[35] и находящийся в процессе формирования[36].
: Орган по защите персональных данных Индонезии
: Управление по защите частной жизни Израиля (ивр. הרשות להגנת הפרטיות)
: Комиссия по защите личной информации Японии (PPC)
: Комитет по информационной безопасности, выступающий уполномоченным органом по защите персональных данных и проводящий внеплановые проверки[37].
: Офис по защите персональных данных Макао (OPDP)
: Офис комиссара по защите персональных данных
: Национальная комиссия по защите персональных данных Пакистана
: Национальная комиссия по защите конфиденциальности
: Министерство транспорта и коммуникаций Катара
: Управление данных и искусственного интеллекта Саудовской Аравии (SDAIA) (с 14 сентября 2024 года)[38].
: Комиссия по защите персональных данных Сингапура
: Комиссия по защите персональной информации Республики Корея (PIPC)
: Национального органа нет.
: Комитет по защите персональных данных Таиланда (PDPC). В 2026 году ведомство перешло к активной правоприменительной деятельности[39].
: Национального органа нет.
: Отраслевое регулирование.
: Департамент кибербезопасности (A05) Министерства общественной безопасности, выполняющий функции надзорного органа в соответствии с законом 2026 года[40].
Океания
Северная Америка
: Управление комиссара по защите личной информации Канады (фр. Commissariat à la protection de la vie privée du Canada). Законопроект C-27 (CPPA) не вступил в силу, и новые полномочия ведомству не предоставлены[41].
: Национальный институт прозрачности, доступа к информации и защиты персональных данных Мексики (исп. Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI)) был упразднён в декабре 2024 года, а его функции переданы Секретариату по борьбе с коррупцией и надлежащему управлению (исп. Secretaría de Anti-Corrupción y Buen Gobierno)[42].
: Единый национальный орган отсутствует, так как единый федеральный закон о защите данных не принят. Роль основного федерального регулятора сохраняет за собой Федеральная торговая комиссия (FTC)[43]. На уровне штатов действуют свои органы, например, Агентство по защите конфиденциальности Калифорнии (CPPA), получившее новые полномочия в 2026 году[44].
Центральная Америка
: Агентство по защите персональных данных (исп. Agencia de Protección de datos de los Habitantes), PRODHAB
: Национального органа нет.
: Национальный гражданский реестр (исп. Registro Nacional de las Personas) и Институт доступа к публичной информации (исп. Instituto Acceso Informacion Publica)
: функции национального органа по защите данных выполняет Национальный орган по вопросам прозрачности и доступа к информации (исп. Autoridad Nacional de Transparencia y Acceso a la Información, ANTAI) согласно закону 2019 года[45].
Южная Америка
: Агентство по доступу к публичной информации (исп. Agencia de Acceso a la Información Pública), AAIP[46]
: Национального органа нет.
: Национальный орган по защите данных Бразилии (ANPD). В 2022 году преобразован в независимое агентство (автаркию)[47].
: Специализированный орган отсутствует.
: Суперинтендант промышленности и торговли Колумбии (SIC)
: Министерство юстиции и прав человека Перу (исп. Ministerio de Justicia y Derechos Humanos)
: Управление контроля и регулирования персональных данных.
: Национального органа нет.