Цифровий банк Revolut став жертвою шахрайського запиту, який зловмисники видали за офіційне звернення державного органу. У результаті компанія передала стороннім особам персональні та фінансові дані клієнтів, зокрема інформацію про операції з Bitcoin. Як повідомили у CoinDesk

За даними компанії, шахрайський електронний лист виглядав як справжній запит від державної установи та містив реквізити, які пройшли внутрішню перевірку Revolut. Після цього банк надав запитувану інформацію, але згодом самостійно зв’язався з відповідним державним органом і з’ясував, що запит був підробленим.

Серед переданих даних могли бути паспорти або водійські посвідчення, селфі для верифікації, імена, дати народження, професії, домашні адреси, електронні адреси та номери телефонів, IBAN, виписки з рахунків, інформація про зняття коштів і повна історія транзакцій, включно з операціями з Bitcoin.

Точну кількість постраждалих клієнтів Revolut наразі не розкрив. Компанія наголосила, що кошти клієнтів залишилися у безпеці, а після виявлення інциденту джерело шахрайського запиту було заблоковано. Також банк повідомив постраждалих користувачів, відповідні державні органи, правоохоронців, регуляторів у сфері захисту даних та фінансові регулятори.

Основною проблемою стала перевірка повноважень

Цей інцидент показує, що навіть складні системи безпеки можуть бути вразливими не лише через технічні атаки, а й через соціальну інженерію та підроблення офіційних запитів.

Після того як шахрайський запит пройшов внутрішні процедури авторизації, зловмисники фактично отримали доступ до тієї самої інформації, яку фінансова установа збирає для ідентифікації клієнтів, KYC та виконання вимог фінансового моніторингу.

Проблема стає ще актуальнішою в умовах поширення штучного інтелекту. Переконливі електронні листи, документи, підроблені особи та формальні державні запити тепер можна створювати швидше й у значно більших масштабах.

Bitcoin і ризик деанонімізації клієнта

Особливо показовим є поєднання персональних даних з інформацією про криптовалютні операції.

Транзакції Bitcoin записуються у відкритому блокчейні, однак паспортні дані, адреса проживання чи професія користувача знаходяться поза блокчейном. Саме фінансові посередники можуть пов’язати ці два масиви інформації — реальну особу з її активністю у блокчейні.

Тому витік даних у фінансовій установі потенційно створює значно ширший ризик, ніж звичайне розголошення персональної інформації. Отримавши одночасно ідентифікаційні дані та історію криптовалютних операцій, зловмисники можуть визначити власників значних обсягів Bitcoin та використовувати цю інформацію для подальшого шахрайства, вимагання або цілеспрямованих атак.

Чи можна зменшити обсяг даних, які передаються?

Подібні інциденти також привертають увагу до технологій, які дозволяють підтверджувати певний факт без розкриття всіх пов’язаних із ним персональних даних.

Зокрема, докази з нульовим розголошенням (zero-knowledge proofs) можуть у майбутньому використовуватися для підтвердження того, що клієнт пройшов перевірку особи або відповідає певній вимозі, без необхідності передавати третій стороні повну копію паспорта, адресу чи іншу надлишкову інформацію.

Інцидент із Revolut демонструє важливий парадокс цифрового фінансового моніторингу: чим більше даних фінансова система збирає для ідентифікації та оцінки клієнта, тим більш цінною стає ця інформація для зловмисників у разі компрометації доступу.

YOUTUBE Підписуйтесь на FinAP AML, KYC, PEP та фінансові новини у короткому та зручному форматі
Підписатися →
INSTAGRAM FinAP в Instagram AML, KYC, PEP та фінансові новини у короткому та зручному форматі
Підписатися →
TIKTOK FinAP у TikTok AML, KYC, PEP та фінансові новини у короткому та зручному форматі
Підписатися →

Змінили місце проживання, прізвище, ім’я, по батькові або інші дані, які містяться в обліковій картці фізичної особи – платника податків? Про такі зміни необхідно повідомити контролюючий орган, щоб інформація у Державному реєстрі фізичних осіб – платників податків залишалася актуальною.

Відповідно до законодавства, фізичні особи зобов’язані подати заяву про внесення змін до Державного реєстру фізичних осіб – платників податків протягом одного місяця з дня виникнення таких змін.

Для оновлення інформації необхідно подати заяву за формою № 5ДР та документ, що посвідчує особу.

Звернутися можна до будь-якого податкового органу особисто або через представника (за наявності відповідних документів, для представника –  у тому числі довіреності, засвідченої у нотаріальному порядку).

До заяви додаються документи, які підтверджують зміни. Наприклад, для підтвердження місця проживання подається один із таких документів: витяг з реєстру територіальної громади, паспорт громадянина України у формі книжечки або тимчасове посвідчення громадянина України. ВПО для підтвердження факту внутрішнього переміщення і взяття на облік ВПО подають довідку про взяття на облік ВПО.

Внесення змін до Державного реєстру фізичних осіб – платників податків здійснюється протягом трьох робочих днів з наступного дня після подання заяви.

Заяву за формою № 5ДР можна подати фізичній особі – платнику податків:

Своєчасне оновлення персональних даних допомагає уникнути непорозумінь під час отримання податкових послуг та забезпечує достовірність інформації в державних реєстрах.

Читайте також:

Останніми днями в публічному просторі поширюється інформація про нібито нові вимоги Національного банку щодо обов’язкового зазначення на квитанціях за оплату житлово-комунальних послуг персональних даних платника, зокрема податкового номера та повного номера платіжної картки.

Такі твердження не відповідають змісту чинних нормативно-правових актів Національного банку та викривляють установлені ними вимоги. Поширена інформація ґрунтується на некоректному тлумаченні окремих норм, а окремі твердження прямо суперечать їх змісту. Це може сформувати у громадян хибне уявлення про вимоги Національного банку та рівень захисту їхніх персональних даних.

У зв’язку з цим Національний банк вважає за необхідне надати офіційне роз’яснення щодо зазначених питань.

1. Чи запровадив Національний банк нові вимоги щодо зазначення персональних даних під час оплати житлово-комунальних послуг?

Ні.

Базові вимоги до оформлення платіжних документів діють із 2022 року після набрання чинності Законом України «Про платіжні послуги» та Інструкцією № 163.

Більше того, зміни до Інструкції № 163, які набрали чинності у березні 2026 року, не посилили, а навпаки спростили порядок оформлення документів під час оплати житлово-комунальних послуг.

Зокрема, під час безготівкової оплати житлово-комунальних послуг не потрібно зазначати ПІБ та реєстраційний номер облікової картки платника податків ні в платіжній інструкції, ні в документі, що підтверджує виконання платіжної операції.

Під час здійснення готівкового платежу відповідно до Інструкції № 103, яка діє з 2018 року, зазначається лише прізвище, ім’я та по батькові платника.

Отже, твердження про запровадження Національним банком нових вимог щодо зазначення персональних даних під час оплати житлово-комунальних послуг не відповідає дійсності.

2. Чи існують окремі вимоги для окремих надавачів платіжних послуг?

Ні.

Вимоги Національного банку є однаковими для всіх надавачів платіжних послуг — як банків, так і небанківських установ.

Нормативно-правові акти Національного банку не встановлюють окремих чи спеціальних вимог для будь-якого окремого надавача платіжних послуг.

Усі учасники ринку отримали однаковий шестимісячний перехідний період для приведення своїх процесів у відповідність до оновленого регулювання.

3. Чи зобов’язує Національний банк друкувати паперові квитанції?

Ні.

Чинне законодавство не встановлює обов’язку видавати саме паперову квитанцію.

Документ, що підтверджує виконання платіжної операції, може бути наданий клієнту як у паперовій, так і в електронній формі.

Метою такого документа є захист прав споживача та можливість підтвердити здійснення платежу в разі виникнення спірної ситуації.

4. Які персональні дані повинні міститися у квитанції під час оплати житлово-комунальних послуг?

Потрібно розмежовувати платіжну інструкцію, яка використовується для здійснення переказу коштів, та документ, що підтверджує виконання платіжної операції (квитанцію). Це різні документи, які мають різне призначення.

Під час оплати житлово-комунальних послуг:

Саме тому твердження про обов’язкове зазначення на квитанції під час безготівкової оплати житлово-комунальних послуг ПІБ та податкового номера не відповідає вимогам чинного регулювання.

5. Чи вимагає Національний банк друкувати на квитанції повний номер платіжної картки?

Ні.

У разі здійснення оплати платіжною карткою надавач платіжних послуг діє як еквайр та керується вимогами Положення № 164.

Відповідно до цього Положення номер платіжної картки може зазначатися у маскованому вигляді (тобто частина цифр прихована).

Такий підхід відповідає міжнародній практиці захисту платіжних даних, правилам міжнародних платіжних систем та вимогам стандарту PCI DSS.

Отже, твердження про те, що Національний банк зобов’язав друкувати повний номер платіжної картки на квитанції, не відповідає змісту нормативно-правових актів Національного банку.

На завершення

Національний банк поважає право учасників ринку порушувати питання вдосконалення регулювання та пропонувати зміни до нього.

Водночас публічна дискусія має ґрунтуватися на точному відтворенні змісту чинних нормативно-правових актів, без маніпуляцій і викривлення їх змісту.

Поширення недостовірної або викривленої інформації про вимоги Національного банку може вводити громадян в оману щодо їхніх прав та обов’язків, створювати необґрунтовані побоювання стосовно захисту персональних даних і негативно впливати на довіру до платіжної системи.

Читайте також:

Європейський суд постановив, що оператори онлайн-платформ несуть відповідальність за обробку персональних даних, зокрема й за контент, включно з фотографіями, які можуть завантажувати навіть анонімні користувачі, що суттєво розширює їхні обов’язки щодо контролю та захисту інформації.

Доволі довго робота європейського цифрового ринку базувалася на принципі обмеженої відповідальності посередників. Тобто, онлайн платформи не відповідали за контент, якщо не знали про його незаконність. Проте, коли на кону стоїть репутація та приватність людини, комерційна вигода та пасивна роль посередника платформи не може бути виправданням для невтручання. Про це пише Судово-юридична газета.

Жорсткі норми GDPR змусили європейське правосуддя змінити підхід. Тепер вимоги до контролю за даними та контентом стають значно суворішими, зокрема для маркетплейсів, дошок оголошень та соціальних мереж. Рішення Великої палати СЄС від 02.12.2025 у справі C‑492/23 (X v Russmedia Digital SRL) стало новим викликом для цифрового ринку.  Суд не просто уточнив поняття контролер, він встановив нову відповідальності для операторів платформ.

Від фейкового оголошення до Суду справедливості ЄС

Історія конфлікту розпочалася в Румунії. В кожній країні існують свої відомі  онлайн-маркетплейси для оголошень про продаж товарів та послуг. Румунська компанія та власник вебсайту.

У 2018 року неідентифікована третя особа опублікувала на цьому сайті неправдиве та шкідливе оголошення. Зокрема оголошення містило її фотографії, використані без згоди, та номер телефону. Коли позивачка звернулася з запитом, компанія видалила оголошення менш ніж за годину. Проте оголошення вже було скопійовано іншими сайтами із посиланням на оригінальне джерело.

Позивачка звернулася до суду, вимагаючи компенсації за порушення права на приватне життя, честь та незаконну обробку персональних даних. Суд першої інстанції задовольнив позов, але апеляція встала на бік media, визнавши їх лише «хостинг-провайдером», який не брав активної участі у створенні контенту. Тож справа дійшла до Curtea de Apel Cluj — одного із ключових судових органів у Румунії, який звернувся за роз’ясненнями до Великої Палати Суду справедливості ЄС.

Чотири запитання до Суду ЄС: чи стане модерація обов’язком, а не правом?

Велика палата мала визначити, чи несе сайт оголошень відповідальність за контент користувачів відповідно до Directive 2000/31/EC, як співвідносяться ці правила з вимогами GDPR, чи повинні платформи перед публікацією перевіряти, що автор оголошення і особа, чиї персональні дані в ньому зазначені, є однією і тією ж людиною, а також чи зобов’язані оператори сервісів попередньо перевіряти контент на незаконність.

Важливі відповіді

GDPR і чутливі данні

Суд підтвердив, що будь-яка інформація, яка дозволяє ідентифікувати особу, тобто фото, номер телефону, або ім’я, підпадає під дію статті 4(1) GDPR. При цьому поняття персональні дані трактується максимально широко: воно охоплює не лише об’єктивні факти, а й суб’єктивні оцінки чи навіть завідомо неправдиві твердження, якщо вони стосуються конкретної людини.

Ключовим моментом рішення стало тлумачення статті 9(1) GDPR, яка регулює обробку чутливих даних. Суд встановив:

Суд наголосив, що сам факт того, що дані з’явилися на сторінці, навіть якщо їх завантажив анонімний користувач, є процесом обробки у розумінні статті 4(2) GDPR. Це означає, що платформа не може вважати себе просто технічним посередником, який не має стосунку до контенту.

Хто такий контролер?

Найскладніше питання справи — чи є оператор сайту оголошень контролером даних, якщо він не знав про зміст фейку та не впливав на його створення? Суд ЄС уточнив, що мета GDPR — забезпечити високий рівень захисту. Тому поняття контролера (ст. 4(7)) та спільних контролерів (ст. 26) має застосовуватися так, щоб жоден випадок грубого втручання у приватне життя не залишався без відповідального суб’єкта.

Комерційний інтерес як доказ контролю

СЄС звернув увагу на умови користування сайту. Компанія залишила за собою право копіювати, поширювати, змінювати та перекладати контент, передавати його партнерам та використовувати оголошення у власних рекламних цілях. Велика Палата виснувала, що оскільки сайт використовує дані користувачів для свого просування та отримання прибутку, вона обробляє їх у власних інтересах, а отже, є контролером.

Спільна відповідальність

Суд визнав, що невстановлений користувач, який розмістив фейк, безумовно також є контролером. Проте Russmedia, яка надала технічні параметри, а саме структуру оголошення, тривалість публікації, методи просування, також є спільним контролером.

Чи зобов’язаний сайт верифікувати авторів?

Суд нагадав про принципи статті 5 GDPR, а саме про те, що дані мають бути точними, законними та захищеними. Оскільки йдеться про інформацію щодо якої, її обробка взагалі заборонена без явної згоди особи.

Велика Палата поставила перед онлайн платформам нові виклики. Суд вирішив, що платформа, яка дозволяє анонімні публікації чутливих даних, бере на себе ризик того, що згоди суб’єкта даних насправді немає.

Суд постановив, що якщо платформа знає про ризик публікації чутливих даних, вона зобов’язана:

Доводити законність має маркетплейс

Згідно зі статтями 5(2) та 24 GDPR, тягар доведення законності лежить на контролері. Платформа має не просто видаляти дані за скаргою, а мати технічні та організаційні заходи, які демонструють, що кожне опубліковане оголошення з чутливими даними є законним.

Боротьба з цифровим слідом

Крім того, Велика Палата вказала на статтю 32 GDPR та обов’язок оператора платформи впроваджувати заходи, наприклад, технічні блоки на копіювання, щоб запобігти розповсюдженню оголошень на інші ресурси. Платформа відповідає за втрату контролю над даними, якщо не зробила все можливе для їх захисту.

GDPR vs Директива про електронну комерцію

Один з найважливіших висновків надає пріоритет GDPR.  Статті 12–15 Директиви 2000/31, які звільняли провайдерів від відповідальності за чужий контент, не можуть бути використані як захист у справах про порушення персональних даних. Питання захисту даних регулюються виключно GDPR.

Звільнення від відповідальності для посередників (хостинг-провайдерів) не застосовується до порушень зобов’язань за GDPR.

Це рішення фактично перетворює платформи з пасивних спостерігачів на бізнес, що несе відповідальність за контент, навіть розміщений третьою особою.  Маркетплейс несе відповідальність за обробку персональних даних, що містяться в рекламних оголошеннях, і повинен  виявляти чутливий контент. Бажання онлайн сервісів заробляти на оголошеннях має консолідуватись з обов’язком убезпечити обробку персональних даних. Спільна відповідальність платформи і третьої особи означає, що потерпілий може вимагати компенсацію від платформи як від найбільш платоспроможного та доступного суб’єкта.

Читайте також:

Голова Європейської ради із захисту даних (EDPB) Ану Талус підписала від імені EDPB Спільну заяву щодо зображень, згенерованих штучним інтелектом, та захисту приватності. Заяву було скоординовано Робочою групою з міжнародного співробітництва у сфері правозастосування (IEWG) Глобальної асамблеї з питань приватності (GPA). Документ відображає узгоджену позицію 61 органу влади з усього світу.

Цей крок підтверджує відданість Ради участі у глобальному діалозі щодо захисту даних, як це передбачено четвертим напрямом її робочої програми на 2026–2027 роки.

У заяві порушуються серйозні занепокоєння щодо систем штучного інтелекту, які створюють реалістичні зображення та відео із зображенням ідентифікованих осіб без їхнього відома або згоди. Попри те, що ШІ має потенціал принести численні переваги для людей і суспільства, останні розробки — зокрема інтеграція генерації зображень і відео ШІ у широко доступні соціальні платформи —наклепницьких зображень та іншого шкідливого контенту із використанням реальних осіб.

Підписанти висловлюють особливе занепокоєння щодо потенційної шкоди для дітей та інших вразливих груп, включаючи кібербулінг та/або експлуатацію.

Очікування від організацій

Підписанти нагадують організаціям, які розробляють або використовують системи генерації контенту на основі ШІ, що такі системи повинні створюватися та застосовуватися відповідно до чинних правових рамок, зокрема правил щодо захисту даних та приватності.

Хоча конкретні правові вимоги можуть відрізнятися залежно від юрисдикції, всі організації повинні керуватися базовими принципами, серед яких:

Об’єднання зусиль для реагування на глобальний ризик

Шкода, що виникає внаслідок створення без згоди інтимного, наклепницького або іншого шкідливого контенту із зображенням реальних осіб, є значною та потребує невідкладної уваги з боку регуляторів. Підписанти заявляють про готовність об’єднати зусилля для протидії цьому глобальному ризику та мають намір обмінюватися інформацією щодо підходів до вирішення зазначених проблем.

Насамкінець підписанти закликають організації до проактивної взаємодії з регуляторами, впровадження надійних механізмів захисту з самого початку розробки та забезпечення того, щоб технологічний прогрес не відбувався за рахунок приватності, гідності, безпеки та інших фундаментальних прав людини — особливо найвразливіших членів світової спільноти.

Читайте також:

Європейська рада із захисту даних (EDPB) ухвалила звіт про свої дії Координованої рамки забезпечення виконання (CEF) щодо права бути забутим (ст.17 GDPR). Рада обрала цю тему, оскільки це одне з найчастіше реалізованих прав GDPR і саме те, на що DPA часто отримують скарги від окремих осіб.

Основні цілі цієї координованої дії — забезпечити ефективне реалізацію права на стирання людьми в Європі та зрозуміти, як контролери дотримуються цього права на практиці. Крім того, EDPB визначила найкращі практики та найважливіші пов’язані виклики з метою надання додаткових рекомендацій з цієї теми.

Протягом 2025 року 32 DPA по всій Європі взяли участь у цій ініціативі. Більш конкретно, 9 DPA розпочали нові формальні розслідування або продовжують поточні, а 23 DPA провели збірну інформацію. Загалом 764 контролерів по всій Європі відреагували на дії — від малих і середніх підприємств (МСП) до великих компаній, що працюють у різних галузях і сферах, а також різних видів державних структур.

Результати цих національних дій були агреговані та проаналізовані разом, що дозволяє здійснювати цілеспрямоване спостереження як на національному, так і на рівні ЄС.

Сфери покращення та основні виклики

У звіті перелічені виявлені проблеми, а також низка рекомендацій, адресованих контролерам, щоб допомогти їм впровадити право на стирання.

Сім повторюваних основних викликів були визначені DPA. Результати підтвердили деякі висновки скоординованих дій 2024 року щодо права доступу, наприклад, щодо відсутності належних внутрішніх процедур для обробки запитів або недостатньої інформації, наданої окремим особам. Крім того, учасники DPA повідомили про конкретні результати, пов’язані з залежністю деяких контролерів від неефективних методів анонімізації для обробки запитів на видалення як альтернативи видаленню. DPA також відзначали непослідовні практики та труднощі, з якими стикаються контролери при визначенні термінів зберігання та видаленні персональних даних у контексті резервних копій.

Крім того, оскільки право на стирання не є абсолютним правом, деякі контролери стикаються з труднощами при оцінці та застосуванні умов для здійснення цього права, зокрема при проведенні різних тестів балансу між правом на стирання та іншими правами і свободами.

Подальше спостереження для допомоги організаціям у виконанні

Існують широкі рекомендації, документи та шаблони на національному рівні, які допомагають контролерам дотримуватися права на видалення та допомагають людям реалізувати це право. Відповідно до цілей Гельсінської заяви — спростити дотримання GDPR і забезпечити послідовне тлумачення і виконання по всій Європі, широкі рекомендації та шаблони, вже доступні на національному рівні, будуть застосовуватися на рівні EDPB, де це доречно.

Читайте також:

Під час останнього пленарного засідання EDPB ухвалила свою робочу програму на 2026-2027 роки. Це друга робоча програма для підтримки реалізації стратегії EDPB на 2024-2027 роки*.

Робоча програма базується на пріоритетах, визначених у стратегії EDPB, та на потребах, визначених як найважливіші для зацікавлених сторін. Вона також враховує зобов’язання, взяті в Гельсінській заяві щодо підвищення ясності, підтримки та залучення, спрямованих на спрощення дотримання GDPR, зміцнення послідовності та посилення міжрегуляторної співпраці.

Побудована на чотирьох стовпах стратегії EDPB, робоча програма зосереджена на

Посилення гармонізації та сприяння дотриманню вимог

EDPB і надалі надаватиме своєчасні та чіткі рекомендації щодо ключових питань і понять законодавства ЄС про захист даних, щоб полегшити дотримання GDPR. Наприклад, EDPB працює над рекомендаціями щодо згоди або оплати, рекомендаціями щодо анонімізації, рекомендаціями щодо псевдонімізації та рекомендаціями щодо даних про дітей. Рада також розроблятиме та просуватиме інструменти для ширшої аудиторії, створюючи контент для не експертів, такий як шаблони, ілюстративні приклади, контрольні списки, поширені запитання та інструкції.

EDPB підтримуватиме впровадження заходів відповідності для контролерів і процесорів.

EDPB консультуватиме законодавчий орган ЄС з важливих питань, пов’язаних із захистом персональних даних у ЄС. Це включає надання консультацій щодо законодавчих пропозицій разом із EDPS у контексті спільних рішень, таких як Digital Omnibus, у відповідь на будь-які запити Європейської Комісії.

Зміцнення спільної культури контролю та ефективної співпраці

EDPB залишатиметься повністю відданим виконанню своєї ролі форуму для регулярного обміну інформацією щодо поточних випадків, експертизи та найкращих практик серед DPA. Рада також продовжить підтримувати розробку інструментів забезпечення виконання та співпраці та зосередиться на забезпеченні безперебійної роботи механізму узгодженості.

ІТ-інструменти та системи, які використовує Рада, будуть оцінені та вдосконалені.

Захист даних у розвитку цифрового та міжрегуляторного середовища

EDPB продовжить просувати орієнтований на людину підхід до нових технологій, зокрема через прийняття рекомендацій щодо генеративного ШІ та скрапінгу даних.

EDPB активно співпрацюватиме з іншими регуляторними органами з питань, пов’язаних із захистом даних, щоб підтримати новий міжрегуляторний ландшафт. Рада й надалі відіграє активну участь у відповідних форумах, зокрема Високорівневій групі Закону про цифрові ринки (DMA), Європейській раді з цифрових послуг та Європейській раді з інновацій у сфері даних.

Рада встановлюватиме спільні позиції та рекомендації у міжрегуляторному та міждисциплінарному середовищі, зберігаючи при цьому послідовні та послідовні заходи захисту персональних даних. Рекомендації з цього приводу включатимуть спільні рекомендації щодо взаємодії між Законом про ШІ та GDPR, а також рекомендації щодо політичної реклами.

Внесок у глобальний діалог щодо захисту даних

EDPB зобов’язується сприяти глобальному діалогу з питань конфіденційності та захисту даних, зосереджуючись на міжнародній співпраці у сфері забезпечення дотримання між своїми членами, а також з владою третіх країн. Він продовжить ініціативу тісної співпраці з DPA з країн або організацій за умови прийняття рішення щодо адекватності.

EDPB також продовжить роботу над механізмами передачі GDPR та Директиви щодо правоохоронних органів (LED), а також надасть додаткові рекомендації щодо їх практичного впровадження.

EDPB буде взаємодіяти з міжнародною спільнотою, забезпечуючи обмін інформацією та співпрацю між членами EDPB, які беруть участь у міжнародних форумах.

Читайте також:

Європейська рада з захисту даних (EDPB) та Європейський наглядач із захисту даних (EDPS) ухвалили спільну думку щодо пропозиції Регулювання цифрових омнібусів.* Ця пропозиція має на меті спростити цифрову регуляторну базу ЄС, зменшити адміністративне навантаження та підвищити конкурентоспроможність європейських організацій.

EDPB та EDPS зосереджуються на аспектах, що стосуються GDPR, EUDPR, Директиви про електронну приватність та DataAcquis.** Більш конкретно, вони оцінюють, чи пропозиція 1) веде до реального спрощення та сприяє дотриманню, 2) забезпечує більшу юридичну визначеність і 3) впливає на фундаментальні права окремих осіб.

Зміни до GDPR та EUDPR, що викликають серйозні занепокоєння

Деякі запропоновані зміни викликають серйозні занепокоєння, оскільки вони можуть негативно вплинути на рівень захисту окремих осіб, створювати правову невизначеність і ускладнювати застосування законів про захист даних.

EDPB та EDPS наполегливо закликають співзаконодавців не приймати запропоновані зміни до визначення персональних даних, оскільки вони виходять далеко за межі цільової або технічної поправки до GDPR. Крім того, вони не точно відображають і не виходять за межі юриспруденції ЄС, що призвело б до суттєвого звуження поняття персональних даних. Європейській Комісії не слід довіряти вирішувати за виконавчим актом те, що більше не є персональними даними після псевдонімізації, оскільки це безпосередньо впливає на сферу застосування законодавства ЄС про захист даних.

Кроки у правильному напрямку

EDPB та EDPS виступають за підвищення порогу ризику, що призведе до обов’язку повідомити компетентний орган із захисту даних (DPA) про витік даних, а також за продовження терміну подання такого повідомлення. Це суттєво зменшить адміністративне навантаження для організацій, не впливаючи на захист персональних даних окремих осіб. Крім того, запропоновані спільні шаблони та списки для витоків даних та оцінки впливу на захист даних є позитивними.

EDPB та EDPS також вітають запропоноване запровадження нового відступу для обробки спеціальних категорій даних для біометричної автентифікації, де засоби верифікації перебувають під виключним контролем особи.

Нарешті, вони підтримують гармонізацію поняття «наукових досліджень» та інші пов’язані зміни, оскільки підвищують правову визначеність і сприяють більшій гармонізації.

Зміни, які потребують тонкого налаштування

Як зазначено у Висновку EDPB 28/2024 щодо моделей ШІ, законний інтерес може використовуватися в деяких випадках як юридична основа в контексті розробки та впровадження моделей або систем ШІ. Тому EDPB і EDPS не вважають за потрібне включати конкретне положення з цього питання до GDPR.

EDPB та EDPS вітають мету пропозиції запровадити конкретне відступлення від заборони обробки чутливих даних за умов, що охоплює випадкову та залишкову обробку таких даних у контексті розробки та експлуатації систем або моделей ШІ. Однак вони рекомендують кілька покращень, таких як уточнення обсягу відступу та забезпечення заходів безпеки протягом усього життєвого циклу.

EDPB та EDPS погоджуються з метою Комісії надати контролерам юридичну ясність у випадках зловживань правами з боку суб’єктів даних. Однак вони вважають, що здійснення права на доступ для цілей, відмінних від захисту персональних даних, не повинно визначати, що таке зловживання. Щодо нового відступу для прозорості, EDPB та EDPS підтримують спрощення інформаційних вимог і зменшення адміністративного навантаження, особливо для малих і середніх підприємств, але пропонують уточнення для забезпечення юридичної визначеності та забезпечення того, щоб особи могли отримувати релевантну інформацію про свої дані за потреби.

Нарешті, слід уточнити зміни, внесені до положення про автоматизоване індивідуальне прийняття рішень, щоб зробити ці зміни значущими та юридично обґрунтованими.

Зміни до Директиви ePrivacy

EDPB та EDPS рішуче підтримують мету створення регуляторного рішення для подолання втоми від згоди та поширення банерів cookie. Це, наприклад, стосується запропонованих вимог щодо використання автоматизованих і машинозчитуваних індикаторів вибору людей щодо обробки їхніх даних. Використання технічних засобів може спростити дотримання відповідності контролерами та допомогти людям ефективно приймати онлайн-рішення.

EDPB та EDPS також вітають обмежені додаткові відступи від загальної заборони зберігати або отримувати доступ до персональних даних у термінальному обладнанні та додатково запрошують співзаконодавців стимулювати контекстну рекламу, а не поведінкову рекламу, додаючи спеціальний виняток, оточений певними запобіжниками.

EDPB та EDPS вітають той факт, що нагляд за такими питаннями буде доручено DPA.
Водночас EDPB і EDPS підкреслюють юридичні та технічні труднощі, пов’язані з співіснуванням двох різних режимів щодо персональних і неперсональних даних. Вони також надають додаткові рекомендації для підвищення правової визначеності, мінімізації ризиків і сприяння відповідальним інноваціям.

Зміни в Data Acquis

EDPB та EDPS підтримують спрощення Data Acquis шляхом інтеграції в Закон про дані Закону про управління даними та правил Директиви про відкриті дані щодо повторного використання даних і документів, що зберігаються державними органами.

Щодо доступу, наданого державними органами для повторного використання, вони рекомендують зберігати ясність, яку надає чинна правова база, а саме, що вона не зобов’язує державні органи дозволяти повторне використання, а також не забезпечує юридичної основи для надання доступу.

Щодо надзвичайних ситуацій у сфері державного сектору, EDPB та EDPS рекомендують підтвердити, що персональні дані можуть передаватися лише в псевдонімній формі з державними органами, у випадках, коли анонімних даних недостатньо для реагування на надзвичайну ситуацію.

Щодо послуг посередництва даних та організацій, що підтримують альтруїзм даних, EDPB та EDPS підкреслюють важливість надійного та відповідального обміну даними. Вони рекомендують дотримуватися конкретних заходів безпеки, віддавати перевагу прозорості та нагляду.

EDPB та EDPS рекомендують ще більше спростити положення щодо виконання (наприклад, шляхом забезпечення міжрегуляторного обміну інформацією щодо контролю, зокрема з DPA та уточнення ролі DPA у забезпеченні виконання Закону про дані).

EDPB та EDPS вітають підтвердження пропозицією ролі Європейської ради з інновацій у сфері інновацій у даних (EDIB) у підтримці послідовного застосування Закону про дані. Щодо розробки рекомендацій, вони рекомендують надати Комісії повноваження видавати рекомендації з будь-яких питань, що стосуються Закону про дані, а також уточнити роль EDIB у допомозі Комісії в цьому процесі. Це дозволить Комісії розробити спільні рекомендації з EDPB і дозволить EDIB консультувати та допомагати Комісії у розробці таких рекомендацій.

Читайте також:

Цей день відповідає даті річниці відкриття для підписання Конвенції Ради Європи про захист осіб у зв’язку з автоматизованою обробкою персональних даних (Конвенція 108), якій цьогоріч виповнюється 40 років.

«Міжнародний день захисту персональних даних є чудовою нагодою нагадати про міжнародні стандарти та підвищити обізнаність громадськості про важливість захисту персональних даних. Cприяння підвищенню в Україні рівня захисту персональних даних та реалізації права на приватність є одним з пріоритетних напрямів діяльності Ради Європи в Україні. Так, в межах Спільного проєкту «ЄС та Рада Європи працюють разом задля посилення операційної спроможності Омбудсмана у захисті прав людини» міжнародні та національні експерти надають рекомендації органам влади щодо узгодження українського законодавства відповідно до стандартів Ради Європи, проводяться навчальні та просвітницькі заходи для представників Офісу Омбудсмана щодо особливих  аспектів забезпечення права на захист персональних даних, здійснюється розробка навчальних курсів. Сам Проєкт став майданчиком для постійного діалогу і фахових дискусій за участі міжнародних експертів, урядовців, представників громадського сектору щодо удосконалення сфери захисту персональних даних в Україні»,– зазначає в.о. Голови Офісу Ради Європи в Україні.

Конвенція 108 стала першим міжнародним інструментом, який гарантує права фізичної особи на обробку її персональних даних. Всі сучасні національні або наднаціональні правила захисту персональних даних сформувалися на основі Конвенції 108. Україна ратифікувала Конвенцію 108 у 2010 році.

Проте у травні 2018 року Рада Європи прийняла Протокол CETS № 223, яким було внесено зміни до Конвенції 108. Модернізована Конвенція 108+ спрямована на вирішення проблем недоторканності приватного життя, що виникають у зв’язку з використанням нових інформаційно-комунікаційних технологій, і на зміцнення механізму виконання положень.

«Новий текст Конвенції (108+) було затверджено у 2018 році з урахуванням розвитку інформаційно-комунікаційних технологій та більш жорстких правил Загального регламенту про захист даних (GDPR). Зокрема використовується нова термінологія, Конвенція 108+ розповсюджується як на автоматизовану, так і на неавтоматизовану обробку, однак не розповсюджується на обробку фізичними особами для власних потреб. У Конвенцію 108+ інтегровано такі принципи, як: прозорість, пропорційність, підзвітність, мінімізація даних та конфіденційність за дизайном (privacy by design). Встановлено додаткові обов’язки держав-учасниць вживати необхідних заходів для дотримання вимог Конвенції 108+», – пояснює експерт Спільного проєкту ЄС та Ради Європи «Європейський Союз та Рада Європи працюють разом задля посилення операційної спроможності Омбудсмана у захисті прав людини».

Таким чином перед Україною постало питання ратифікації Протоколу, яким було внесено зміни до Конвенції 108. Це дозволить покращити ситуацію з дотриманням прав людини у сфері захисту персональних даних.

На думку експерта Спільного проєкту ЄС та Ради Європи «Європейський Союз та Рада Європи працюють разом задля посилення операційної спроможності Омбудсмана у захисті прав людини» , хоча Закон України “Про захист персональних даних” містить практично всі ключові вимоги до обробки та захисту персональних даних, визначені Конвенцією 108 та GDPR, проте захист персональних даних в Україні далекий від європейських стандартів.

«Серед найбільших проблем захисту персональних даних в Україні можна виділити такі:  недосконалість законодавства, складнощі правозастосування, відсутність належного контролю за застосуванням законодавства, низький рівень обізнаності населення про право на захист персональних даних», – зазначає експерт.

Проблеми законодавства:

Проблема правозастосування. Недосконалість законодавства призводить до складнощів у його застосуванні на практиці. Ряд питань обробки персональних даних врегульовано лише у загальних рисах, а деякі питання випали з регулювання взагалі, наприклад, питання профілювання. Крім того, недосконалість мови закону призводить до нерозуміння його норм та різних тлумачень, наприклад, правових підстав обробки.

Проблема контролю. Належне виконання вимог закону можливе за умови забезпечення ефективного контролю за його застосуванням. Нині контроль за дотриманням законодавства про захист персональних даних покладений на Омбудсмана України. Проте, в Омбудсмана не вистачає людських ресурсів задля ефективного виконання цієї функції.

Проблема обізнаності. Рівень обізнаності про право на приватність та захист персональних даних в українському суспільстві дуже низький, як серед – громадян (суб’єктів персональних даних), так і серед співробітників приватних та державних компаній й органів, які безпосередньо причетні до обробки персональних даних.

Експерт Спільного проєкту «Європейський Союз та Рада Європи працюють разом задля посилення операційної спроможності Омбудсмана у захисті прав людини», зазначає що задля вдосконалення захисту персональних даних в Україні необхідно:

Читайте також:

Ініціатива уряду передбачає запуск державного вебпорталу вакансій для іноземців, цифровізацію подання заяв і впровадження єдиного дозволу на працевлаштування.

Комітет з питань прав людини, деокупації та реінтеграції тимчасово окупованих територій України, національних меншин і міжнаціональних відносин на своєму засіданні 15 січня 2026 року розглянув проект Закону про внесення змін до деяких законів України щодо працевлаштування іноземців та осіб без громадянства, (реєстр. №14211 від 14.11.2025), поданий Кабінетом Міністрів України, та альтернативні до нього законопроекти.

Члени Комітету підтримали урядовий законопроект та рекомендували Верховній Раді України включити його до порядку денного чотирнадцятої сесії Верховної Ради України дев’ятого скликання та за наслідками розгляду у першому читанні прийняти за основу.

Проєктом вносяться зміни до Законів України «Про зайнятість населення», «Про правовий статус іноземців та осіб без громадянства», «Про Єдиний державний демографічний реєстр та документи, що підтверджують громадянство України, посвідчують особу чи її спеціальний статус».

Так, зокрема, передбачено створення Єдиного державного веб-порталу працевлаштування іноземців та осіб без громадянства, де українські роботодавці розміщуватимуть інформацію щодо наявності вакансій, які можуть бути заміщені іноземцями або особами без громадянства, та на якому іноземці та особи без громадянства зможуть ознайомлюватися із відповідними пропозиціями.

Іноземці або особи без громадянства, які отримали від роботодавця пропозицію щодо вакансії, яка може бути заміщена іноземцем або особою без громадянства, звертаються за отриманням єдиного дозволу на тимчасове проживання та працевлаштування із відповідною заявою, яка подається в електронному вигляді засобами Єдиного державного веб-порталу працевлаштування іноземців та осіб без громадянства.

За результатами розгляду заяви ДМС у взаємодії з заінтересованими уповноваженими органами України приймається рішення про надання або відмову у наданні єдиного дозволу на тимчасове проживання та працевлаштування. Позитивне рішення про надання такого дозволу є підставою для отримання візи та в’їзду в Україну. Після в’їзду в Україну іноземцю або особі без громадянства, якому надано єдиний дозвіл на тимчасове проживання, та подачі ним оригіналів документів та своїх біометричних даних оформляється посвідка на тимчасове проживання.

Окремо проєктом виділені категорії іноземців та осіб без громадянства, які матимуть право вільного доступу до ринку праці в Україні. У зв’язку із чим проєктом розмежовано особливості оформлення посвідок на тимчасове проживання для різних категорій іноземців та осіб без громадянства.

Вільний доступ до ринку праці в Україні мають:

1) іноземці та особи без громадянства, які постійно проживають в Україні;

2) громадяни Європейського Союзу;

3) іноземці та особи без громадянства, яких визнано біженцями або особами, що потребують додаткового захисту, або яким надано тимчасовий захист в Україні;

4) представники іноземного морського (річкового) флоту та авіакомпаній, які обслуговують такі компанії на території України;

5) особи, яких визнано особами без громадянства центральним органом виконавчої влади, що реалізує державну політику у сферах міграції (імміграції та еміграції), у тому числі протидії нелегальній (незаконній) міграції, громадянства, реєстрації фізичних осіб;

6) працівники закордонних медіа, акредитованих для роботи в Україні;

7) спортсмени, які набули професійного статусу, артисти та працівники мистецтва для роботи в Україні за фахом;

8) працівники аварійно-рятувальних служб для виконання термінових робіт;

9) працівники філій та представництв юридичної особи, утвореної відповідно до законодавства іноземної держави, зареєстрованих у встановленому порядку;

10) священнослужителі, які прибули в Україну з метою проповідування релігійних віровчень, виконання релігійних обрядів чи іншої канонічної діяльності за запрошенням релігійних організацій та погодженням з державним органом, який здійснив реєстрацію відповідної релігійної організації;

11) іноземці та особи без громадянства, які прибули в Україну для участі у реалізації проектів міжнародної технічної допомоги;

12) іноземці та особи без громадянства, які прибули в Україну для провадження викладацької та/або наукової діяльності у закладах фахової передвищої та вищої освіти на їх запрошення;

13) іноземці та особи без громадянства, які прибули в Україну з метою навчання та отримали посвідку на тимчасове проживання;

14) іноземці та особи без громадянства, які набули статусу закордонного українця;

15) іноземці та особи без громадянства, які виконують роботу (надають послуги) за гіг-контрактом;

16) інші іноземці та особи без громадянства у випадках, передбачених законами та міжнародними договорами України, згода на обов’язковість яких надана Верховною Радою України.

Наразі в Україні отримання дозволу на працевлаштування (дозволу на застосування праці іноземців та осіб без громадянства), та отримання дозволу для тимчасового проживання (оформлення посвідки на тимчасове проживання) для іноземців та осіб без громадянства – це дві різні процедури, які належать до повноважень різних органів державної влади.

Уповноваженим Верховної Ради України з прав людини висловлено пропозиції до проєкту, які враховано, а також зауважено на певну неузгодженість проєкту з вимогами Європейській конвенції про правовий статус трудящих-мігрантів 1977 року, якою передбачено оформлення двох окремих дозволів: на роботу і на проживання, до того ж висловлено застереження, що запропоновані проєктом зміни, можуть призвести до зниження конкурентоспроможності українських працівників, витіснення їх з низько- та середньокваліфікованих посад, збільшення навантаження на соціальну інфраструктуру та підвищення соціальної напруги в регіонах з високим рівнем безробіття. Зазначені зауваження не було враховано, оскільки проєкт має на меті врегулювати порядок отримання дозволу на працевлаштування та проживання на території України для іноземців та осіб без громадянства з урахуванням європейського законодавства.

ГНЕУ звертає увагу на вибірковість підходу. Закон не пояснює, чому одні категорії отримують такі гарантії, а інші — ні, хоча вони також мають вільний доступ до ринку праці за чинним законодавством. Наприклад, працівники іноземних медіа чи філій міжнародних компаній.

Проєкт передбачає, що рішення про надання або відмову в єдиному дозволі ухвалюватиметься протягом 30 днів. Але тут виникає колізія з європейськими стандартами.

Директива ЄС 2024/1233, на яку посилаються автори, дозволяє розгляд заяв до 90 днів із можливістю продовження ще на 30 — у складних випадках. Український варіант формально швидший, але не пояснює, як це узгоджується зі складністю перевірок і міжвідомчою взаємодією. Чи не обернеться це формальними відмовами замість реального сервісу?

Центральним елементом реформи має стати Єдиний державний веб-портал працевлаштування іноземців. За функціями цей портал фактично є публічним електронним реєстром.  Багато ключових питань пропонується віддати на рівень підзаконних актів Кабміну — від форм документів до порядку взаємодії органів влади.

Через веб-портал оброблятимуться персональні дані іноземців. Проте законопроєкт майже не містить гарантій їх захисту. У висновку ГНЕУ прямо зазначено: необхідно узгодити норми з українським законодавством про захист персональних даних та з GDPR — зокрема щодо мети, строків зберігання та кола отримувачів інформації.

Будь-яка категорія іноземців, що працевлаштовується в Україні, може бути потенційним каналом для відмивання коштів або корупційних платежів. З метою дотримання норм фінансового моніторингу необхідно застосовувати перевірку на PEP-статус.

Перевіряйте PEP швидко та надійно з CheckLists FinAP!

У сервісі ви можете здійснити комплексну перевірку осіб на наявність статусу політично значущих осіб (PEP) у провідних інформаційних реєстрах:

Використання сервісу CheckLists FinAP дозволяє швидко ідентифікувати потенційні ризики, пов’язані з фінансовими операціями, і забезпечує прозорість у роботі з іноземцями, PEP та пов’язаними структурами.

Читайте також: