Разбор

Что значит «удалить», когда удалять нечем

Короткий разбор большой статьи о столкновении статьи 17 GDPR с неизменяемым реестром. Мы не пересказываем её целиком, а тянем одну нитку: закон обязывает стереть и при этом нигде не говорит, что считать стиранием. Вся практика выросла внутри этого пробела.

Пробел там, где ожидается определение

Ни статья 17, ни преамбулы регламента не объясняют слово «erasure». Исследование, подготовленное для Европарламента его исследовательской службой (PE 634.445, Мишель Финк, июль 2019), фиксирует этот пропуск прямо и делает из него вывод: есть основания считать, что физического уничтожения закон не требует.

Опора для вывода — дело Google Spain, где достаточным сочли исчезновение ссылки из поисковой выдачи, тогда как сама публикация осталась на месте. Газета продолжила существовать. Ссылка перестала. Раз так, спор идёт не о том, чья технология аккуратнее, а о том, где проходит граница приемлемого.

Официальное имя нормы — «Right to erasure ('right to be forgotten')». Кавычки внутри заголовка поставлены не для красоты: «право быть забытым» — газетный синоним, а юридический термин звучит суше — право на стирание. Сам регламент (ЕС) 2016/679 принят 27 апреля 2016 года и применяется напрямую во всех государствах союза с 25 мая 2018-го.

Шесть оснований и пять дверей

Требовать стирания можно по шести основаниям, и перечень закрытый: данные больше не нужны для целей сбора; согласие отозвано, а другого основания нет; заявлено возражение, которое контролёру нечем перевесить; обработка была незаконной; удаления требует закон; данные собраны у ребёнка при оказании онлайн-услуг.

Исключений пять, они перечислены в пункте 3 и работают «в той мере, в какой» обработка необходима: свобода выражения и информации, исполнение юридической обязанности или задачи в публичном интересе, общественное здравоохранение, архивирование и исследования, защита правовых требований. Исключение не отменяет запрос целиком — оно вырезает из него часть.

Почему решение 2014 года бьёт по вечным хранилищам

13 мая 2014 года Большая палата Суда Европейского союза вынесла решение по делу C-131/12. GDPR тогда ещё не существовало: суд применял Директиву 95/46/EC и статьи 7 и 8 Хартии основных прав.

Началось всё в марте 2010 года с жалобы испанца Марио Костехи Гонсалеса. Поиск по его имени выдавал две страницы газеты La Vanguardia от 19 января и 9 марта 1998 года — объявление о продаже недвижимости с торгов в счёт долгов по социальному страхованию. Долг был закрыт задолго до жалобы. Испанский регулятор AEPD 30 июля 2010 года требование к газете отклонил, а к поисковику — удовлетворил.

Причина различия объяснена в пункте 80 решения: поисковая система даёт любому пользователю структурированный обзор сведений о человеке и тем самым позволяет собрать его профиль. Газета в 1998 году делала то, что должна была делать по распоряжению министерства. Поисковик двенадцать лет спустя делает другое.

Пункт 93 — абзац для тех, кто строит архивы

Изначально законная обработка точных данных может со временем стать несовместимой с правом, если данные больше не нужны для целей, ради которых собирались: выглядят неадекватными, нерелевантными или избыточными с учётом прошедшего времени. В пункте 98 суд отдельно отметил, что публикация состоялась шестнадцатью годами ранее.

Для системы, спроектированной хранить бессрочно, это тяжелее любого штрафа. Устаревает не истинность записи, а её уместность, и такую величину не измеряет ни один алгоритм. Суд добавил ещё две вещи: доказывать причинённый вред заявителю не требуется, а перевес в пользу человека действует «как правило» и снимается, если роль человека в публичной жизни делает интерес общества преобладающим.

Три числа, которые задают рамку

Первое — срок, и задан он не статьёй 17, а статьёй 12(3): ответ без неоправданной задержки и в любом случае в течение месяца, с продлением ещё на два, если запрос сложный. Максимум — три месяца.

Второе — цена. Нарушение прав субъекта попадает в верхний уровень статьи 83(5): до 20 миллионов евро, а если нарушитель предприятие, то до 4% его мирового годового оборота за предыдущий финансовый год, причём берётся бо́льшая из двух величин.

Третье — практика. Обзор правоприменения EDPB по праву на стирание, опубликованный в феврале 2026 года, охватил 764 контролёра и зафиксировал две привычки: обезличивание подставляют вместо удаления, а резервные копии по умолчанию выводят из-под удаления, не объясняя почему. Криптографическое стирание не упомянуто в обзоре ни разу — ни как одобренная практика, ни как запрещённая.

Привычные обходные пути и почему они не закрывают вопрос

«В цепь идёт только хеш»

EDPB в руководстве 02/2025 отвечает прямо: хеш тоже считается персональными данными, как и любые идентификаторы, лежащие рядом. Причина арифметическая. Односторонность защищает от восстановления произвольного входа, но не от перебора по известному множеству, а адресов электронной почты в мире порядка пяти миллиардов. Эдвард Фелтен, которого приводит исследование Европарламента, заметил, что такой перебор занимает у машины меньше времени, чем заваривание чашки кофе.

«У нас приватная сеть»

Сужение круга участников решает вопрос доступа, а не неизменяемости. Запись, которую нельзя убрать, не убирается ни при десяти тысячах наблюдателей, ни при десяти. Заодно возникает вопрос, кто здесь контролёр: по логике CNIL им становится каждый участник с правом записи, а несколько участников с общей целью и без заранее распределённой ответственности рискуют оказаться совместными контролёрами по статье 26.

«Форкнем и вычистим»

Форк технически возможен, но требует согласия сети — то есть исполнение права одного человека повисает на доброй воле независимых участников, у которых перед ним нет обязанностей. В месяц это не укладывается и не масштабируется: запросы на стирание рутина, а форк рассчитан на чрезвычайное событие. Вдобавок исчезает свойство, ради которого цепь и выбирали: историю, которую переписывают по требованию, нельзя предъявлять как доказательство.

Криптостирание: уровень purge, а не destroy

Приём выглядит изящно: данные с самого начала лежат зашифрованными, а «удаляют» не их, а ключ. У него есть канонический источник — NIST SP 800-88r2, сентябрь 2025 года. Прежняя редакция r1 от 2014-го, на которую до сих пор ссылается большинство публикаций об этом методе, отозвана 26 сентября 2025 года.

Главное — классификация. В стандарте есть уровень destroy, где от носителя остаётся стружка; криптостирание туда не попадает и относится к уровню purge. Шифротекст физически остаётся лежать.

Условия применения и признанные слабости

Условия жёсткие: стойкость алгоритма не ниже 128 бит со ссылкой на ISO/IEC 27040, энтропия генератора случайных чисел не меньше длины ключа, режим ECB запрещён; данные ни разу не должны были лежать в открытом виде; уничтожены все копии ключа, включая нижестоящие в иерархии и развёрнутые в оперативной памяти и регистрах движка шифрования.

Слабости стандарт называет сам. Если у алгоритма найдут изъяны или квантовые вычисления сделают восстановление ключей реальным, метод может оказаться неприемлемой техникой санитизации. Отсюда стратегия «собери сейчас, расшифруй потом»: копия шифротекста, снятая до уничтожения ключа, ждёт сколько угодно. Полагаться на приём нельзя там, где ключи бэкапились или сдавались в эскроу. И результат нельзя перепроверить: полученный шифротекст не с чем сравнивать. Актуальная редакция добавляет отрезвляющее — эффективность метода не зависит от документации.

Юридическая сторона мутнее инженерной. EDPB считает, что зашифрованные персональные данные остаются персональными данными, и добавляет то, что для бессрочного хранения смертельно: даже безупречно реализованное современное шифрование будет побеждено временем, если цепь хранится вечно. Единственная конструкция, которую регуляторы прямо называют выводящей запись из-под регламента, — perfectly hiding commitment: после уничтожения witness и исходного значения оставшийся в цепи след бесполезен.

Право быть забытым и право остаться — это одно право, произнесённое в разные годы жизни.— Коан №44, Максим Валентинович Галатин

Что из этого следует для сервиса вечной памяти

Разница между позициями 2018 и 2026 годов — это разница между «понимаем, что вы не можете» и «то, что вы не можете, — следствие вашего выбора». CNIL в 2018-м признавала техническую невозможность и предлагала обход, честно оговариваясь, что стиранием эти обходы, строго говоря, не являются. EDPB в руководстве, финальная версия которого принята 7 июля 2026 года, отвечает жёстче: техническая невозможность не оправдывает несоблюдение, потому что защита данных закладывается уже на этапе выбора средств обработки по статье 25(1).

В CODE Eternal выбран не красивый ответ, а проверяемый. В вечное хранилище уходит только шифротекст: AES-256-GCM, шифрование до отправки, ключ живёт у пользователя и в управляемом хранилище ключей. Запрос на удаление не пытается стереть запись из Arweave — уничтожается ключ, и в цепи остаётся набор символов, который не прочитает никто, включая нас.

И четыре компромисса, ни один из которых не закрыт. Шифротекст остаётся навсегда. Копии ключа, сохранённые самим пользователем, — слепая зона. Результат криптостирания проверить нечем. Юридический статус такой архитектуры не подтверждён ничьим разъяснением. Это меньше, чем хочется написать в рекламе, и ровно столько, сколько можно предъявить.

Первоисточник

Полный материал — восемьдесят минут чтения: территориальные границы права после дела Google против CNIL, сравнение юрисдикций, разбор шести обходных путей целиком и список того, что никогда не кладут в неизменяемое хранилище.