Grindr выплатит £26 млн по иску о передаче чувствительных данных

Grindr согласилась выплатить £26 млн по коллективному иску в Великобритании, связанному с исторической передачей персональных данных пользователей, включая сведения о ВИЧ-статусе. Иск, поданный в апреле 2024 года от имени более 10 тыс. клиентов, касался практик до 2020 года, когда сервисом управляла китайская игровая компания Kunlun.
Условия урегулирования
Калифорнийская Grindr раскрыла условия соглашения в документе для Комиссии по ценным бумагам и биржам США, поданном 2 сентября 2026 года. Компания оспаривает обвинения, а урегулирование не содержит выводов о нарушении или признания ответственности.
При этом Grindr заявила, что признаёт переживания и потерю доверия части британских пользователей, связанные с периодом до 2020 года. По условиям сделки £13 млн должны быть выплачены контрагентам до 31 декабря 2026 года, ещё £13 млн — до 31 марта 2027 года.
В мае 2020 года Kunlun продала платформу группе инвесторов San Vicente Acquisition LLC. Grindr сообщила, что после смены владельца переработала программу защиты приватности и намерена придерживаться принципов прозрачности, пользовательского контроля и ответственного обращения с данными.
Что стало предметом претензий
В апреле 2018 года норвежская некоммерческая исследовательская группа SINTEF сообщила, что Grindr передавала ВИЧ-статус пользователей и дату последнего теста двум компаниям — Apptimize и Localytics. Эти сервисы были привлечены для оптимизации приложения.
После публикации Grindr объявила о прекращении такой передачи. Компания подчёркивала, что не продавала и не планирует продавать персональную информацию пользователей, в особенности данные о ВИЧ-статусе и дате тестирования, третьим сторонам или рекламодателям. По её заявлению, Apptimize и Localytics использовали сведения исключительно для оказания услуг Grindr, а рекламодатели не имели к ним доступа, если пользователь сам не разместил информацию в публичном профиле.
Предыдущие претензии регулятора
Это не первый случай, связанный с практиками обработки данных Grindr. В январе 2021 года норвежский орган по защите данных оштрафовал сервис на £8,6 млн за нарушение GDPR при передаче рекламодателям персональных данных, включая местоположение, сексуальную ориентацию и сведения о психическом здоровье. Позднее сумму снизили до £5,5 млн.
Grindr оспаривала решение, однако апелляционный суд Норвегии оставил штраф в силе в октябре прошлого года. Для компаний этот спор показывает практическую важность контроля доступа подрядчиков к чувствительным данным: цели обработки, круг получателей и фактическое использование информации должны быть чётко определены и ограничены.

