Юрист: компенсация в 10 000 евро после утечки данных CSDD не полагается автоматически
После кибератаки на дирекцию дорожного движения Латвии CSDD, затронувшей около 1,2 миллиона жителей, юрист Эдийс Лиепиньш поясняет, что сама утечка данных ещё не даёт автоматического права на компенсацию — это нужно доказать в суде.

После кибератаки на модуль Регистра, находящийся в ведении Дирекции безопасности дорожного движения (CSDD), которая затронула около 1,2 миллиона жителей, в социальных сетях распространились призывы немедленно требовать от учреждения компенсацию в размере 10 000 евро — создавалось впечатление, что она полагается едва ли не автоматически каждому, чьи данные попали в руки третьих лиц. Юрист Эдийс Лиепиньш в комментарии LA.LV поясняет, что такое предположение не соответствует практике Суда Европейского союза и Общему регламенту о защите данных (GDPR).
Что говорит практика суда ЕС
Ссылаясь на решение Суда ЕС от 14 декабря 2023 года по делу Национального агентства по доходам Болгарии, после кибератаки на которое в сети оказались данные более 6 миллионов человек, Лиепиньш отмечает: сама по себе утечка данных или несанкционированный доступ третьих лиц автоматически не доказывает, что оператор данных не соблюдал требования безопасности. У оператора всегда есть право доказать обратное, и он может быть освобождён от ответственности, если докажет, что не виновен в произошедшем.
В другом деле, касавшемся австрийской почтовой компании, которая без согласия обрабатывала данные о политических симпатиях людей, Суд ЕС постановил, что само по себе нарушение GDPR ещё не даёт права на компенсацию.
Три условия для компенсации
По словам юриста, чтобы подать иск о компенсации, должны одновременно выполняться три условия: должно быть допущено нарушение GDPR, субъекту данных должен быть причинён реальный ущерб, и между ними должна существовать прямая причинно-следственная связь. Опасения по поводу возможного злоупотребления данными в будущем могут быть признаны нематериальным ущербом, но их нужно обосновать конкретными обстоятельствами, а бремя доказывания лежит на пострадавшем.
Лиепиньш также напоминает, что значительная часть базовой информации о людях уже законно и публично доступна в государственных реестрах, например в публичной базе данных Регистра предприятий — это стоит учитывать перед подачей иска в суд. Он прогнозирует, что с развитием искусственного интеллекта подобные сложные кибератаки в будущем будут происходить чаще, поэтому вопросам защиты данных нужно уделять повышенное внимание как государственным учреждениям, так и коммерсантам.
/nginx/o/2026/09/04/17896653t1h2533.png)
/nginx/o/2026/09/02/17891026t1h26d6.jpg)
