Как предсказать позицию регулятора: 5 правовых презумпций для DPO
- 12 августа, 2026
- Data Privacy
Для тех, кто спешит
Краткая выжимка статьи:
DPO могут опираться на 5 правовых презумпций и свойства персональных данных, чтобы быстрее «предсказывать» позицию регулятора/суда и снижать правовую неопределённость. Ключ — заранее фиксировать доказательства законности обработок и трезво оценивать права/риски вокруг данных.
🔹 Субъект остаётся первоначальным обладателем прав на свои персональные данные, даже если дал согласия/права на обработку контролерам.
🔹 Правовое основание обработки презюмируется отсутствующим: контролер должен доказать законность (accountability).
🔹 Конфиденциальность персональных данных ожидаема по умолчанию: раскрытие/распространение требует доказательного обоснования.
🔹 «Общедоступные» персональные данные не становятся автоматически «свободными»: последующая обработка потенциально незаконна, пока не доказано обратное.
🔹 Субъект избегает неточных данных о себе: это влияет на работу с точностью/относимостью данных и распределение бремени доказывания.
Как DPO научиться предсказывать позицию регулятора или судьи по практическим вопросам? Как научиться толковать нормы права в соответствии с идеями, заложенными в них законодателем?
Наш старший консультант Елена Себякина 6 лет занимается научным развитием общей теории права информационной приватности, чтобы систематизировать и обобщить достижения доктрины и правоприменительную практику в этой сфере.
Ее новая научная статья посвящена систематизации юридических фактов в сфере информационной приватности с помощью матричной классификации.
Здесь мы предлагаем Вашему вниманию практическое резюме этой статьи.
Содержание
Свойства персональных данных и презумпции информационной приватности
Наиболее очевидную практическую значимость имеют выявленные Еленой свойства персональных данных и 5 презумпций информационной приватности. И те, и другие являются аналогами юридических фактов, а значит, влияют на правоотношения в этой сфере.
Свойства персональных данных
Такое свойство некоторых персональных данных как несамостоятельность, принадлежность к основному объекту (например, к документу или иному носителю) означает, что данные физически и юридически будут следовать судьбе основного объекта. Например, после уничтожения экземпляра диска со снимками МРТ пациента, соответствующее конкретное правоотношение по обработке данных на этом диске между пациентом и контролером — прекратится.

Персональные данные могут также обладать временными и постоянными свойствами. Постоянные свойства появляются и существуют независимо от чьей-либо воли, поэтому их изменение, либо манипуляция ими — невозможны, что препятствует реализации некоторых прав на информационную приватность в их отношении. Это так называемые внутренние пределы осуществления права информационной приватности.
Так, в некоторых случаях невозможно изменить свойство принадлежности персональных данных к письменному документу, в котором они содержатся, например, удалить их оттуда без ущерба для документа. Как и невозможно изменить свойство относимости к человеку персональных данных его ДНК.

Что касается пяти выявленных автором презумпций, то их использование позволяет снизить уровень правовой неопределенности и помогает распределить бремя доказывания в спорах.
Презумпция 1: Субъект персональных данных является первоначальным обладателем всех прав на свои персональные данные.
Скольким бы контролерам субъект ни предоставил согласие на обработку персональных данных, у скольких бы контролеров ни возникали права на их обработку по другим основаниям, кто бы ни синтезировал персональные данные и кто бы ни получил их в свое распоряжение — субъект продолжает обладать всеми правами на свои персональные данные. То есть, предоставляя контролерам права на обработку его персональных данных, субъект продолжает обладать этими же правами. В том числе: правом самостоятельно управлять (и предоставлять третьим лицам права на управление) ожидаемой степенью любых свойств его персональных данных.

На практике это позволяет любому контролеру трезво оценить объем имеющихся у него прав и учитывать сохранение полного объема прав за субъектом.
💡 Так, например, при создании контролером новых персональных данных, включая голосовой клон или дипфейк — права на персональные данные возникают непосредственно у субъекта персональных данных, а не у контролера (если иное не предусмотрено законом или соглашением сторон). То есть у такого контролера отсутствуют права на обработку персональных данных до тех пор, пока субъект их не предоставит или контролер не применит иное основание для обработки.
Презумпция 2: Основание для обработки персональных данных априори отсутствует.
Позиция DPO о наличии или отсутствии у контролера правового основания обработки может оказаться ошибочной, а выбранное им основание обработки — ненадлежащим.
GDPR и многие «родственные» ему законодательства исходят из презумпции априорного отсутствия правового основания обработки персональных данных. Законность и обоснованность обработки контролер обязан доказать и продемонстрировать в рамках принципа подотчетности (accountability), то есть, он должен доказательно опровергнуть эту презумпцию.
💡На практике эта презумпция реализовывается через необходимость фиксировать и хранить доказательства наличия правовых оснований для всех обработок персональных данных, например, в формате оценки правового основания, архива согласий, уведомлений.
Презумпция 3: Субъект ожидает конфиденциальности его персональных данных.
Все участники правоотношений информационной приватности презюмируют, что персональные данные должны оставаться конфиденциальными до тех пор, пока контролер не получит согласие от субъекта или не воспользуется иным законным основанием для их раскрытия или распространения.
То есть контролер должен доказательно опровергнуть презумпцию ожидаемого состояния конфиденциальности персональных данных, доказав, что субъект не ожидает или не желает конфиденциальности.

Наличие доказательств, как и в предыдущей презумпции — это база. Контролер должен доказательно обосновать наличие правового основания для раскрытия персональных данных третьим лицам.
💡 Презумпция конфиденциальности применяется, например, когда персональные данные стали известны сотруднику, подрядчику, представителю контролера или любому третьему лицу, получившему доступ к персональным данным «вне периметра» контролера, например, случайно, в результате утечки или иного события. Обязанность таких «случайных» получателей состоит в воздержании от дальнейшего раскрытия и распространения данных.
Презумпция 4. Последующее распространение или иная обработка общедоступных персональных данных — потенциально незаконны.
Потенциальный контролер общедоступных персональных данных должен презюмировать, до тех пор пока не получит доказательства законности обработки, что:
а) такая обработка потенциально незаконна,
а также
б) GDPR продолжает применяться к таким персональных данным, невзирая на их общедоступность.
На практике потенциальный контролер должен подвергать сомнению то, что персональные данные, взятые им из публичного поля (например, через парсинг, скрапинг), оказались там в полном соответствии с законодательством и ожиданиями субъекта, до тех пор пока достоверно не убедится в этом.
Если есть сомнения и нет доказательств законных оснований обработки или ожидания субъекта на последующее распространение его общедоступных данных и иную обработку — это red-flag.
💡 Применимость этой презумпции подтверждена судебной практикой, где суд признает незаконной последующую обработку опубликованных персональных данных (Bisnode; hiQ Labs v. LinkedIn; Ryanair v. Booking Holding).
Презумпция 5. Субъект избегает относимости к нему неточных и неотносимости к нему точных персональных данных.
Проще говоря, участники обработки презюмируют, что субъект не желает неточности его персональных данных.

На практике это позволяет контролеру не обращаться к субъекту с постоянным уточнением желаемой им степени точности его персональных данных, а полагаться на обеспеченную законом или соглашением сторон меру дозволенного, предписанного или запрещенного свойства точности/неточности персональных данных субъекта.
Практически эта презумпция стимулирует контролеров исключать из обработки неточные персональные данные о субъекте, анонимизировать их, не приписывать ему неточные данные. Также она реализуется, когда контролер восстанавливает относимость к субъекту точных персональных данных, утративших ее в силу правонарушения, преступления, обстоятельства непреодолимой силы, сбоя, ошибки или иного действия или события.
💡 Поскольку бремя доказывания точности/неточности персональных данных лежит на субъекте, то он вправе не исправлять неточность или даже желать ее. Добровольное приписывание себе неточных персональных данных имеет место, например, при использовании VPN или браузера в режиме инкогнито, указании иного возраста, имени или фамилии в соцсетях, непроставления галочек в анкетах и опросниках, использование вместо фотографий — сгенерированных искусственным интеллектом изображений.
Система из пяти презумпций — это теория. Применить её на практике поможет наш Handbook GDPR Aware: базовые принципы, ключевые обязательства и примеры работы с персональными данными — в одном документе.
Заключение
Кто и как может использовать эту систему пяти презумпций?
🔹 законодатель при формировании норм права,
🔹 DPO, контролеры и регуляторы — при их толковании, квалификации юридических фактов, выявлении скрытых правоотношений, а также защите прав субъектов персональных данных,
🔹 судьи — при разрешении споров о нарушениях прав информационной приватности.
Помощь и поддержка по вопросам защите персональных данных по GDPR и национальным законам
Помогаем настроить системную работу по защите персональных данных с помощью тренингов и консалтинговых услуг.
Приведем проекты, процессы и продукты компании в соответствие с международными и национальными правилами защиты данных: GDPR, CCPA, UAE PDPL, PIPL, Закон Республики Беларусь № 99-З, Закон Республики Казахстан № 94-V и другими.
Обучающие курсы по защите персональных данных от экспертов с международными сертификациями. Особенность наших программ — их практическая применимость и вовлеченность. Мы даем студентам реальные кейсы и фреймворки, а также превращаем сложные темы в понятные визуальные материалы.
Корпоративные программы обучения по защите персональных данных, которые адаптируются под вашу команду. Учитываем уровень сотрудников в приватности, сферу деятельности бизнеса и применимое законодательство.