А плакать приходилось потому, что ненужная, мотивированная политической выгодой дискуссия перечеркнула целый ряд иных значимых прикладных правовых норм, содержащихся в общем регламенте Европейского союза по защите личных данных, из-за чего существенно усложнилось понимание действующего права и его применение. Привожу ниже лишь несколько примеров.
Первая существенная проблема состоит в том, что всё ещё действующий сегодня закон о защите личных данных принят на основе предыдущей директивы Европейского союза, который утратил силу 25 мая 2018 в связи с вступлением в силу нового общего регламента Европейского союза по защите личных данных. Сегодня действующий в Эстонии закон о защите личных данных исходит из того, что Инспекция по защите данных осуществляет надзор исключительно над исполнением указанного закона, а также правовых актов, принятых на основании этого закона. Это, в свою очередь, значит, что инспекция не может осуществлять государственный и административный надзор над исполнением нового общего регламента. Этот вопрос собирались решить новым законом, который теперь отложен до осени.
Вкратце это означает, что общий регламент по защите личных данных как общеевропейский правовой акт в силе, однако контрольный орган в Эстонии отсутствует. Инспекция по защите данных имеет право осуществлять надзор только над внутригосударственным законом, принятым в 2007 году, действие которого должно было прекратиться, согласно планам, уже 25 мая. Это не оставляет инспекции никакой иной возможности кроме как толковать действующий и уже достаточно устаревший закон в духе нового общего регламента, что, безусловно, окажется пробным камнем как для инспекции, других специалистов, практикующих в данной области, так и для частных лиц, предприятий и учреждений.
Вторая, связанная с первой проблема вытекает из того, что в Эстонии отсутствует учреждение, в компетенцию которого входит применение штрафов и взысканий, установленных общим регламентом, суммы которых могут достигать 20 миллионов евро или 4 процентов от всемирного оборота в предыдущем году.
Если проблемы, названные в начале, могут быть решены путём творческого толкования, то ситуация с применением штрафов и взысканий является иной – применение штрафов и взысканий в любом случае исключено до тех пор, пока внутригосударственным правовым актом не установлено, какое учреждение имеет право вести соответствующее производство и накладывать штрафы или взыскания.
В законопроекте, отозванном из производства Рийгикогу, эти права были однозначно предоставлены Инспекции по защите данных.
Очевидно, предприятия и учреждения могут теперь вздохнуть с некоторым облегчением, так как, согласно действующему сегодня закону, максимальный размер штрафа составляет 32 000 евро и, как известно, инспекция ни разу не применяла указанную максимальную ставку на практике.
Но это не меняет бесспорную истину, что из-за отсутствия норм о введении в действие и применения Общего регламента по защите личных данных Эстонская Республика нарушает существующее обязательство перед Европейским союзом, т.е. не обеспечивает эффективное применение права ЕС, что в свою очередь может привести к возбуждению штрафного производства в отношении Эстонской Республики.
14 июня правительство передало парламенту новый проект закона о защите личных данных в изменённом виде. Надеемся, что он будет принят уже осенью.