Відповідно до методики EDPB (настанови 04/2022) у п’ять кроків: орган визначає операції з опрацювання даних, що оцінюються, встановлює початкову суму залежно від категорії та тяжкості порушення й обороту підприємства, коригує її з урахуванням обтяжувальних і пом’якшувальних обставин, перевіряє законодавчу межу та оцінює ефективність і пропорційність результату. Граничні суми становлять 10 або 20 мільйонів євро, а для підприємств — 2 % або 4 % світового обороту; при цьому враховується оборот усієї групи, а не лише компанії, яка припустилася порушення. Аргументувати можна тяжкістю порушення, вжитими заходами для виправлення ситуації та співпрацею понад установлений стандарт; саме по собі обов’язкове повідомлення є нейтральним. Неплатоспроможність ураховується лише у виняткових випадках.
Штрафи за порушення захисту персональних даних не визначаються приблизно. Наглядові органи в усьому Союзі, зокрема словацький Орган із захисту персональних даних, діють за методикою Європейської ради із захисту даних (настанови EDPB 04/2022 щодо розрахунку адміністративних штрафів) і формують суму у п’ять кроків. Той, хто знає ці кроки, розуміє, які аргументи матимуть вагу в провадженні та коли їх слід подати.
П’ять кроків розрахунку
- Орган визначає операції з опрацювання даних, які оцінює, і розглядає сукупність порушень; якщо кілька порушень випливають із тих самих або пов’язаних операцій, загальний штраф не може перевищувати межу, встановлену для найтяжчого з них (ст. 83 ч. 3 GDPR).
- Визначає початкову суму: залежно від категорії порушення (ст. 83 ч. 4–6 GDPR), його тяжкості в конкретному випадку — характеру, масштабу й тривалості порушення, умислу або недбалості, категорій даних, яких воно стосується, — та обороту підприємства.
- Коригує суму з урахуванням обтяжувальних і пом’якшувальних обставин, передбачених ст. 83 ч. 2 GDPR.
- Перевіряє, чи результат не перевищує встановленого законом максимуму.
- Оцінює, чи є штраф ефективним, пропорційним і стримувальним (ст. 83 ч. 1 GDPR); на цьому етапі сума ще може змінитися в обох напрямках.
Граничні суми та чому вирішальним є оборот групи
Регламент передбачає два рівні. Порушення обов’язків контролера й оператора — наприклад, щодо безпеки опрацювання, ведення записів або повідомлення про інциденти — караються штрафом до 10 мільйонів євро або 2 % загального світового річного обороту підприємства залежно від того, яка сума є більшою (ст. 83 ч. 4 GDPR). За порушення принципів опрацювання, правової підстави, прав суб’єктів даних і правил передачі даних гранична сума становить 20 мільйонів євро або 4 % (ст. 83 ч. 5 і 6 GDPR). Словацький закон відтворює ці рівні:
Орган може накласти штраф у розмірі до 20 000 000 євро, а якщо йдеться про підприємство — до 4 % загального світового річного обороту за попередній звітний рік, залежно від того, яка сума є більшою, на особу, яка a) не виконала або порушила будь-який з основних принципів опрацювання персональних даних, включно з умовами надання згоди […]
Підприємством при цьому вважається не лише компанія, яка порушила обов’язок. Методика запозичує з конкурентного права розуміння підприємства як єдиної господарської одиниці, тому щодо дочірньої компанії великої групи виходять з обороту всієї групи. Це працює і в протилежному напрямку: за невеликого обороту орган істотно зменшує початкову суму відповідно до таблиць методики, щоб штраф відповідав розміру компанії. Тому мікропідприємство і транснаціональна група не отримають однакової суми за те саме порушення.
Які аргументи можна наводити в провадженні
Простір для аргументації є передусім на другому, третьому та п’ятому кроках. Під час оцінювання тяжкості враховуються характер і масштаб опрацювання, кількість суб’єктів даних, категорії даних і ступінь вини: необережне порушення невеликого масштабу має іншу початкову оцінку, ніж умисне та системне. Пом’якшувальними можуть бути заходи для зменшення шкоди та співпраця понад установлений стандарт, яка реально обмежує несприятливі наслідки. Попередні порушення можуть бути обтяжувальною обставиною; їх відсутність є нейтральною. Так само нейтральними є виконання обов’язку повідомити про інцидент відповідно до ст. 33 та звичайна співпраця, передбачена законом. Від цього відрізняються добровільне повідомлення поза межами такого обов’язку або допомога, що перевищує встановлений законом стандарт. Ураховується також дотримання затверджених кодексів поведінки (EDPB 04/2022, версія 2.1, пункти 94–99). У виняткових випадках методика допускає також зменшення штрафу через неплатоспроможність, однак для цього потрібні об’єктивні докази того, що штраф безповоротно поставив би під загрозу економічну життєздатність компанії. Орган не з’ясує все це замість вас: ужиті заходи, співпрацю та наслідки слід документувати вже під час провадження, а не лише у скарзі на рішення (rozklad).
Найпоширеніші порушення, з яких починається розрахунок, ми узагальнили у відповіді які обов’язки ви маєте під час опрацювання даних; типову ризикову ділянку діяльності показує відповідь камери на робочому місці та в магазині.
Чим ми можемо допомогти
Ми налаштуємо опрацювання даних і документацію так, щоб вони витримали перевірку, у межах послуги GDPR і захист персональних даних; постійний нагляд може взяти на себе відповідальна особа (DPO). У провадженні перед органом і під час судового перегляду рішення ми представлятимемо вас у межах представництва в судових спорах.
Якщо ви отримали повідомлення про початок провадження, зверніться до нас до першої відповіді: вже перше подання впливає на те, як орган оцінить тяжкість порушення та ступінь співпраці.
Ця відповідь містить загальну інформацію про законодавство станом на 10 вересня 2026 р. Вона не є юридичною послугою та не замінює оцінювання конкретної справи. Обставини вашої ситуації можуть відрізнятися. Забронюйте консультацію, щоб обговорити їх.