GDPR neievērošanas risks: kas katram vadītājam jāsaprot līdz 2026. gadam

Vispārīgā datu aizsardzības regula (VDAR) ir Eiropas regula, kuras mērķis ir aizsargāt Eiropas Savienības pilsoņu personas datus. Tās neievērošana var radīt nopietnas sekas uzņēmumiem un organizācijām. Kādi ir ar to saistītie riski? Aplūkosim tos tuvāk.

Datu drošība: kļūdīties ir cilvēcīgi

Daudzi MVU un vidēja lieluma uzņēmumu vadītāji joprojām uzskata, ka CNIL (Francijas Datu aizsardzības iestāde) ir vērsta tikai pret digitālajiem gigantiem. Skaitļi liecina par ko citu: 2024. gadā gandrīz 8 no 10 sankcijām bija vērstas pret ļoti maziem uzņēmumiem un MVU. Šajā rakstā skaidrā un bez žargona ir paskaidroti reālie riski, visbiežāk sastopamās ievainojamības un konkrēti pasākumi aizsardzībai pret tām.

Vēl viens būtisks sasniegums, ko vadītāji bieži vien nenovērtē, ir tas, ka CNIL ir ievērojami modernizējusi savas noteikšanas iespējas. Iestāde tagad var novērtēt organizācijas GDPR brieduma līmeni, tieši skenējot tās tīmekļa vietnes dažādā dziļumā. Sīkfailu baneri, izsekotāji, juridiskie paziņojumi, datu vākšanas veidlapas, privātuma politikas, protokolu drošība: visu to var analizēt attālināti, bez iepriekšēja brīdinājuma, un tas kalpo par sākumpunktu oficiālai revīzijai.

Šī industrializācija balstās uz mākslīgo intelektu, kas ļauj CNIL (Francijas Datu aizsardzības iestādei) veikt šīs tiešsaistes revīzijas plašā un automatizētā mērogā. Ja agrāk cilvēks pārbaudīja dažus desmitus vietņu gadā, algoritmiskie rīki var analizēt tūkstošiem vienā dienā, identificēt atkārtotus pārkāpumus un precīzi atlasīt visvairāk apdraudētās organizācijas. Tāpēc MVU regulējuma "fona troksnis" ir fundamentāli mainījies: vairs nepietiek tikai ar neredzamību, lai izvairītos no atklāšanas.

Galvenie secinājumi

  • Lieli finansiāli sodi: līdz 20 miljoniem eiro vai 4 % no globālā apgrozījuma, atkarībā no tā, kura summa ir lielāka.
  • Paplašinātais mērķis: Lielākā daļa CNIL noteikto sankciju tagad ir saistītas ar ļoti maziem uzņēmumiem un MVU.
  • Vairākas sekas: naudas sodi, kriminālsodi, reputācijas kaitējums, līgumu zaudēšana, prasības par zaudējumu atlīdzināšanu.
  • Galvenā svira: Strukturēta pieeja GDPR atbilstības nodrošināšanai, ko virza vadība un atbalsta datu aizsardzības speciālists, ievērojami samazina risku.
  • Tendences 2025.–2026. gadam: Uzņēmumiem “Free” un “Free Mobile” tika piespriests 42 miljonu eiro sods, uzņēmumam “France Travail” — 5 miljonu eiro, bet uzņēmumam “Shein” — 150 miljonu eiro sods. Mazāki sodi, bet daudz lielāki.

Izpratne par GDPR neatbilstības risku uzņēmumam

Par ko īsti mēs runājam?

Kopš 2018. gada maija Vispārīgā datu aizsardzības regula (VDAR) regulē visas darbības, kas tiek veiktas ar personas datiem: vākšanu, glabāšanu, pārsūtīšanu, profilēšanu un dzēšanu. Jebkura organizācija, kas apstrādā šos datus — klienti, potenciālie klienti, darbinieki, piegādātāji —, ietilpst tās darbības jomā neatkarīgi no tās lieluma vai nozares.

GDPR neievērošana nav tikai administratīva kļūda. Tā paredz civiltiesisku, administratīvu un dažreiz arī kriminālatbildību datu pārzinim, kas visbiežāk ir pats uzņēmums un tā juridiskais pārstāvis.

Kurš tas patiesībā ir ietekmēts?

Noteikums ir plašs: ja jūsu uzņēmums apstrādā Eiropas Savienībā dzīvojošu personu personas datus, tas skar jūs. Tas attiecas gan uz vietējo mazumtirgotāju, kas pārvalda lojalitātes programmu, gan uz starptautisku grupu pārvaldošo holdinga uzņēmumu.

Priekšplānā ir trīs dalībnieki: datu pārziņi, datu apstrādātāji (IT pakalpojumu sniedzēji, mārketinga aģentūras, mitināšanas pakalpojumu sniedzēji) un visi kopīgie pārziņi. Katram no tiem var tikt piemērotas sankcijas neatkarīgi, un daudzi uzņēmumi par to nezina.

Kāpēc šī tēma atkal kļūst par aktuālu tematu?

Ilgu laiku GDPR piemērošana šķita nevienmērīga. Tās dienas ir beigušās. 2022. gadā CNIL (Francijas Datu aizsardzības iestāde) ieviesa vienkāršotu sankciju procedūru, kas ļauj tai ātri piemērot naudas sodus līdz 20 000 eiro, neatklājot organizācijas identitāti. Tā rezultātā 2024. gadā tika izdotas 69 vienkāršotas sankcijas, kas ir gandrīz trīs reizes vairāk nekā 2023. gadā.

Svarīgākajās lietās iesaistītās summas strauji pieaug. Tikai 2025. gadā divi ar sīkdatnēm saistīti spriedumi vien sasniedza 475 miljonus eiro, tostarp 325 miljonus eiro Google un 150 miljonus eiro Shein. Vēstījums ir skaidrs: mazāk lietu, bet priekšzīmīgi sodi.

Kāds sods tiek piemērots uzņēmumam, kas neievēro GDPR prasības?

CNIL uzliktie administratīvie sodi

GDPR nosaka divus ierobežojumus. Pirmais, līdz 10 miljoniem eiro vai 2 % no globālā gada apgrozījuma, ir vērsts uz tādiem pārkāpumiem kā apstrādes reģistra neesamība vai ietekmes novērtējuma neveikšana. Otrais, līdz 20 miljoniem eiro vai 4 % no globālā apgrozījuma, paredz sodus par vissmagākajiem pārkāpumiem: juridiskā pamata trūkumu, datu subjekta tiesību pārkāpumiem un neregulētu starptautisku datu pārsūtīšanu.

Visizteiktākais CNIL sods pēdējos gados nav vairāku miljonu eiro sods, bet gan tas, kas 2024. gada decembrī tika piespriests Amazon France Logistique: 32 miljoni eiro par novērošanu, kas tiek uzskatīta par nesamērīgu ar pasūtījumu komplektētāju novērošanu. Vēstījums ir skaidrs: pat sistēma, kas tiek pasniegta kā "produktīva", var pārkāpt nelegalitātes robežu, ja tā pārkāpj darbinieku privātumu.

GDPR kriminālsodi

Papildus administratīvajiem aspektiem Francijas kriminālkodekss paredz ar VDAR saistītus kriminālsodus — brīvības atņemšanu līdz pieciem gadiem un 300 000 eiro naudas sodu fiziskām personām un 1,5 miljonus eiro juridiskām personām. Šie sodi attiecas uz krāpniecisku datu vākšanu, sensitīvu datu apstrādi bez juridiska pamata un datu ļaunprātīgu izmantošanu. Lai gan šāda veida kriminālvajāšana joprojām ir reta, to var pievienot CNIL (Francijas Datu aizsardzības iestādes) procedūrai.

Netiešās sekas, bieži vien visdārgākās

GDPR sankcijas izmaksas ievērojami pārsniedz naudas sodu: kaitējums tēlam, īpaši uzņēmumu (B2B) tirgos, kur atbilstība ir kļuvusi par pirkšanas kritēriju; līgumu zaudēšana, jo daži klienti tagad savos iepirkumu uzaicinājumos pieprasa oficiālu atbilstības apliecinājumu; attiecīgo personu individuālas vai kolektīvas prasības par tiesisko aizsardzību; iekšējās koriģējošās izmaksas, kas bieži vien pārsniedz pašu naudas sodu.

Kā tiek uzsākta CNIL revīzija?

Kontroles avoti un veidi

CNIL auditu var ierosināt sūdzība (2024. gadā CNIL saņēma gandrīz 17 800), uzņēmuma nosūtīts pārkāpuma paziņojums, ikgadējs prioritārs jautājums vai negatīvs atspoguļojums plašsaziņas līdzekļos. Pastāv četri formāti: pārbaude uz vietas, uzklausīšana, tiešsaistes pārskatīšana un dokumentu pārskatīšana. Pēdējais, izmantojot detalizētu anketu, ir visbiežākais un visvairāk nenovērtētais.

Procedūra

Ja tiek konstatēti pārkāpumi, CNIL vispirms izdod oficiālu paziņojumu ar noteiktu termiņu. 2024. gadā tika izdoti 180 oficiāli paziņojumi. Bieži vien šī ir pēdējā iespēja izvairīties no publiskas sankcijas. Pretējā gadījumā ierobežotas pilnvaras izskatoša komisija uzsāk procedūru, kas var ilgt no sešiem līdz astoņpadsmit mēnešiem. Lai iegūtu plašāku informāciju, varat skatīt… Viqtor ceļvedis par GDPR atbilstības auditu.

Visbiežāk sastopamās ievainojamības jomas uzņēmējdarbībā

Nepareiza datu pārvaldība

Šis ir galvenais riska faktors. Daudzi uzņēmumi 2018. gadā izstrādāja GDPR politiku, iesniedza to un nekad nav atkārtoti pārskatījuši. Tomēr rīki, pakalpojumu sniedzēji un datu plūsmas pastāvīgi attīstās. Bez nepārtrauktas uzraudzības plaisa no realitātes palielinās. Šis jautājums pilnībā ietilpst vadības kompetencē: GDPR 5.2. pantā noteiktais atbildības princips prasa jebkurā laikā pierādīt atbilstību. Tas nav līdzekļu izmantošanas pienākums, bet gan pierādīšanas pienākums.

Datu aizsardzības speciālista prombūtne vai slikts pozicionējums

Datu aizsardzības speciālista (DPO) iecelšana ir obligāta valsts iestādēm, organizācijām, kas plašā mērogā apstrādā sensitīvus datus, vai tām, kas sistemātiski uzrauga personas. Praksē daudzi uzņēmumi gūst labumu no šāda speciālista iecelšanas pat bez oficiāla pienākuma, jo tas stiprina atbildības ķēdi. Tomēr DPO ir jābūt nepieciešamajiem resursiem, lai rīkotos: tieša piekļuve vadībai, budžets, neatkarība un iesaistīšanās projektos. Vairākas nesenas sankcijas ir īpaši vērstas pret uzņēmumiem, kas iecēluši tikai formālu DPO.

Nepietiekami dimensionēta tehniskā drošība

Tas ir kļuvis par galveno iemeslu ievērojamām sankcijām. 2025. gadā 29% no Eiropas sodiem bija saistīti ar nepietiekamiem tehniskiem un organizatoriskiem pasākumiem. Lieta “Free and Free Mobile”, kas tika sankcionēta 2026. gada janvārī ar kopējo summu 42 miljoni eiro, lieliski ilustrē šo aspektu: daudzfaktoru autentifikācijas trūkums VPN piekļuvē un eksfiltrācijas atklāšanas sistēmu neefektivitāte tika uzskatīti par nopietniem pārkāpumiem pēc tam, kad ielaušanās apdraudēja 24 miljonus līgumu.

Lai strukturētu šo dimensiju, Viqtor GDPR pārvaldības modulis piedāvā tieši lietojamu Bībeles vienkāršības darbības ietvaru.

Vai vēlaties konkrēti novērtēt savu iedarbības līmeni? Viqtor komanda var jums palīdzēt. jūsu uzņēmumam pielāgotā diagnozē.

Efektīvas GDPR atbilstības pieejas veidošana

Karte pirms labošanas

Neviens nopietns GDPR atbilstības process nesākas bez visaptverošas datu apstrādes darbību kartēšanas. Šis solis ir būtisks visam pārējam: datu plūsmu, mērķu, saņēmēju, glabāšanas periodu un juridisko pamatu identificēšanai. Iegūtā informācija tiek ievadīta apstrādes reģistrā, obligātā dokumentā un pirmajā pieprasītajā vienībā CNIL audita gadījumā.

Līgumu nodrošināšana un apakšuzņēmēju ķēde

Katram pakalpojumu sniedzējam, kas apstrādā datus jūsu vārdā, ir jābūt saskaņā ar līgumu, kas atbilst GDPR 28. pantam: mitināšanas pakalpojumu sniedzējam, SaaS izdevējam, mārketinga aģentūrai, algu aprēķināšanas uzņēmumam. Viens trūkstošs punkts var būt pietiekams, lai jūs sauktu pie atbildības datu noplūdes gadījumā apakšuzņēmēja telpās. Šis punkts ir vēl jo svarīgāks, ņemot vērā, ka daudzi rīki pārsūta datus ārpus Eiropas Savienības, kam nepieciešami īpaši drošības pasākumi, kas reti tiek formalizēti.

Ilgtspējīgas pārvaldības ieviešana

Atbilstība nav projekts, bet gan process. Tas ietver ikgadēju datu apstrādes darbību pārskatīšanu, dokumentētu pārkāpumu pārvaldības procedūru (paziņošana 72 stundu laikā), apmācību plānu, datu subjektu tiesību pieprasījumu uzraudzību un kopsavilkuma informācijas paneli vadībai. Viktora ceļvedis personas datu jomā detalizēti aprakstītas šīs labākās prakses.

Noslēgumā

Pēdējo divu gadu laikā GDPR neievērošanas risks ir mainījies. Tas ir kļuvis ticamāks, jo kontrole kļūst standartizētāka. Dārgāks, jo iestādes pieņem stratēģiju piemērot priekšzīmīgus sodus. Redzamāks, jo atbilstība kļūst par līgumisku standartu, ko sagaida jūsu klienti un partneri.

Vadītājam jautājums vairs nav par to, vai pūles ir vērtīgas, bet gan par to, kā tās efektīvi strukturēt. Labi īstenota pieeja — kartēšana, pārvaldība, drošība un uzraudzība — vienmēr ir lētāka nekā sods un ilgtermiņā rada reālas konkurences priekšrocības.

Vai vēlaties nodrošināt savu atbilstību prasībām? Sazinieties ar Viktora ekspertu strukturēt savu pieeju laika gaitā.

Bieži uzdotie jautājumi — Jūsu jautājumi kā vadītājam

Visi no tiem. Tiklīdz uzņēmums apstrādā Eiropas Savienībā dzīvojošu fizisko personu — klientu, potenciālo klientu, darbinieku, piegādātāju — datus, tas nonāk GDPR darbības jomā. Lielumam, statusam un nozarei nav nozīmes. 2024. gadā gandrīz 8 no 10 CNIL (Francijas Datu aizsardzības iestādes) noteiktajām sankcijām bija vērstas pret mikrouzņēmumiem un MVU.

CNIL (Francijas Datu aizsardzības iestāde) vispirms nosūta paziņojumu pa pastu, ar pavēsti vai klātienes apmeklējuma laikā. Pēc tam uzņēmumam ir noteikts laiks, lai iesniegtu pieprasītos dokumentus: apstrādes reģistru, privātuma politiku, apakšuzņēmuma līgumus un drošības pasākumus. Ja tiek konstatētas nepilnības, tiek izdots oficiāls paziņojums, ar kuru tiek uzsākts atbilstības periods. Ja situācija netiek novērsta, tiek uzsākta sankciju procedūra.

Jā, un tas notiek regulāri. GDPR uzliek datu apstrādātājiem konkrētus pienākumus: drošība, uzskaite, pārkāpumu paziņošana un dokumentēto norādījumu ievērošana. CNIL sods var tikt piemērots tikai datu apstrādātājam, tikai datu pārzinim vai abiem. Tāpēc 28. panta līgumi ir būtiski, lai precizētu, kas par ko ir atbildīgs.

90 dienu laikā var īstenot trīs ietekmīgas darbības: veikt apstrādes reģistra auditu un atjaunināšanu; pārbaudīt, vai visos apakšuzņēmuma līgumos ir iekļautas 28. panta obligātās klauzulas; un stiprināt pamata tehnisko drošību (daudzfaktoru autentifikācija, šifrēšana, stingra piekļuves pārvaldība). Šie trīs pasākumi aptver lielāko daļu nesen noteikto sankciju pamatojumu.

GDPR nosaka divus maksimālos naudas sodus: līdz 10 miljoniem eiro vai 2 % no globālā gada apgrozījuma par pirmā līmeņa pārkāpumiem un līdz 20 miljoniem eiro vai 4 % no globālā apgrozījuma par nopietniem pārkāpumiem (juridiskā pamata trūkums, tiesību pārkāpums, neregulēta datu pārsūtīšana). Papildus šiem administratīvajiem sodiem ir paredzēti arī kriminālsodi saskaņā ar Francijas Kriminālkodeksu.

Vairākas lietas izceļas: Meta, kam 2023. gadā tika piespriests 1,2 miljardu eiro sods par datu pārsūtīšanu uz Amerikas Savienotajām Valstīm; Uber, kam 2024. gadā tika piespriests 290 miljonu eiro sods par nedrošu pārsūtīšanu; Amazon France Logistique, kam 2024. gadā tika piespriesti 32 miljonu eiro sodi par nesamērīgu darbinieku uzraudzību; un Google, kam tika piespriesti 325 miljoni eiro, un Shein, kam 2025. gadā tika piespriesti 150 miljonu eiro sodi par sīkfailu pārkāpumiem. Šīs lietas ilustrē risku apmēru un sodīto pārkāpumu daudzveidību.

// JAUNUMI

Lasīt jaunākās ziņas

lvLV