В конце апреля некоторые сотрудники Агентства национальной безопасности (АНБ) подали анонимное заявление в Специальную государственную прокуратуру (СГП), утверждая, что все сотрудники агентства незаконно находятся под постоянным наблюдением АНБ с помощью приложения, установленного на их служебных мобильных телефонах. Они также анонимно обратились в Агентство по защите персональных данных (АЗЛП) и Комитет по безопасности и обороне.
От партий SDT, AZLP, а также председателя парламентского комитета. Никола Зироевич они подтвердили Центр журналистских расследований Черногории (CIN-CG) что они получили эти письма.
Согласно материалам уголовного дела, к которым имел доступ CIN-CG, у должностных лиц есть основания подозревать, что «в АНБ в течение 2025 года, самое позднее с июня, была установлена систематическая, массовая и неизбирательная GPS-система, то есть отслеживание местоположения сотрудников с помощью приложения «Hexnode for work», установленного на служебных мобильных устройствах, которое, по имеющейся информации, оставалось активным на момент составления отчета, что противоречит конституционным и правовым гарантиям права на неприкосновенность частной жизни и защиту персональных данных».
Несколько независимых источников из сектора безопасности, с которыми беседовало CIN-CG, подтвердили, что подобная система слежки за сотрудниками была внедрена в 2025 году.
Приложение «Hexnode For Work» — это система MDM (управление мобильными устройствами), то есть решение для централизованного управления служебными устройствами, которое позволяет администраторам удаленно устанавливать или ограничивать доступ к приложениям, управлять определенными функциями устройства и, в зависимости от конфигурации, отслеживать такие данные, как местоположение устройства.
Система наблюдения, как указано в документации, применяется «ко всем сотрудникам АНБ без конкретных и индивидуально определенных оснований или подозрений в отношении отдельных лиц, без четкого разграничения рабочего и нерабочего времени, без надлежащим образом и прозрачно сообщенной цели обработки и без известного внутреннего акта, который бы заранее точно регулировал правовую основу, сферу применения, сроки хранения данных, круг уполномоченных пользователей и соответствующие гарантии защиты», — говорится, среди прочего, в уголовном отчете в SDT, к которому имел доступ CIN-CG.
Подчеркивается, что «определенным категориям сотрудников, особенно оперативному персоналу, было приказано носить с собой служебные мобильные телефоны вне рабочего времени, чтобы быть постоянно доступными для служебных нужд». Мониторинг сотрудников в этот период «мог также включать личную жизнь сотрудников, их передвижения, место жительства, привычки, контакты и другие конфиденциальные обстоятельства», — говорится в уголовном заявлении группы сотрудников АНБ.
Дисциплинарный отдел полиции сообщил начальнику оперативного штаба, что на основании данного сообщения возбуждено дело и ведется расследование.
В письме в Комитет по безопасности и обороне, к которому имел доступ CIN-CG, говорится, что «особо тревожно то, что среди сотрудников царит ощущение постоянного наблюдения, психологического давления, неуверенности и недоверия, что может привести к самоцензуре, нарушению профессиональной автономии и отпугиванию от внутреннего сообщения о возможных нарушениях и злоупотреблениях».
Заявители просят Дисциплинарный трибунал проверить, совершили ли определенные лица в АНБ уголовные преступления, связанные с несанкционированным сбором и использованием персональных данных, злоупотреблением служебным положением и небрежным исполнением обязанностей, путем создания подобной системы слежки. Они просят Ассоциацию юристов Черногории установить, имело ли место нарушение Закона о защите персональных данных, а также просят Комитет рассмотреть этот вопрос в рамках компетенции Парламента Черногории.
AZLP подтвердила CIN-CG, что они начали разбирательство по этому делу, но на данном этапе не могут предоставить никакой дополнительной информации.
«Как председатель Комитета, я получил доклад от сотрудника АНБ, мне известно об этом деле, но Комитет еще не рассматривал эти вопросы», — заявил председатель Комитета по безопасности и обороне Никола Зироевич в интервью CIN-CG.
Он добавил, что комитет рассмотрит эти серьезные обвинения.
Журналисты CIN-CG задали ANB несколько вопросов по этому делу, но к моменту публикации статьи не получили на них ответов.
Как работает система
Как указано на официальном сайте производителя «Hexnode», система позволяет настраивать периодический мониторинг местоположения с интервалом от 15 минут до 24 часов, мгновенно считывать местоположение с помощью опции «Сканировать местоположение» и просматривать историю местоположения устройства. Также описаны функции дистанционного управления и мониторинга устройства, включая возможность просмотра экрана устройства в режиме реального времени.
Приложение "Hexnode for work" также имеет постоянный доступ к местоположению устройства в режиме "разрешить постоянно", что означает, что оно может получать доступ к местоположению, даже когда приложение не открыто и пользователь им активно не пользуется.
В уголовном заявлении говорится, что эта опция была введена в административном порядке, то есть сотрудники не могли отключить или ограничить ее самостоятельно.
В отчете были представлены скриншоты официальных телефонов, показывающие, что приложение несколько раз в течение одного дня получало доступ к местоположению сотрудника. В другом случае также видна опция «использовать точное местоположение», а также пометка «включено администратором», что указывает на то, что настройки находились не под контролем пользователя устройства, а под контролем конкретного системного администратора.
В заявлении в AZLP также указано, что приложение имеет доступ к камере, контактам, местоположению, уведомлениям, телефону и находящимся поблизости устройствам.
Согласно документации, изученной CIN-CG, «Hexnode for work» также обладает возможностью загрузки файлов без отображения уведомления пользователю. Это, как указывается в уголовном заявлении, дополнительно свидетельствует о высоком уровне административного контроля над устройствами сотрудников.
«Hexnode» предоставляет администратору доступ к историческим данным в легко читаемых форматах, таких как PDF или CSV (текстовый формат электронных таблиц).
В жалобе говорится, что сотрудники подписали лишь внутренний документ, подтверждающий их ознакомление с правилами использования служебного телефона. В документе, как утверждают сотрудники, говорится, что им запрещено самостоятельно устанавливать или удалять приложения, вывозить телефон за границу без разрешения ANB или сбрасывать устройство до заводских настроек без согласия.
Нарушение принципов Закона о защите персональных данных?
В жалобе, поданной в AZLP, группа сотрудников ANB требует начать расследование на предмет нарушения положений Закона о защите персональных данных (Закон), «в частности, обязанности обрабатывать персональные данные справедливо и законно, для целей, для которых они были собраны, и в необходимой степени», как это предусмотрено Законом.
«Особенно примечательно, что, согласно имеющейся информации, сотрудники не были четко проинформированы о личности контролера сбора персональных данных, цели обработки, правовом основании, пользователях данных и их правах, хотя закон предписывает обязанность предоставления такой информации», — говорится в отчете, направленном в АЗЛП.
Этот закон гласит, что оператор, осуществляющий сбор персональных данных, обязан, если иное не предусмотрено специальным законом, «предоставлять лицу, от которого он непосредственно получает данные, информацию о его имени, должности и адресе, цели и правовом основании обработки персональных данных, пользователе персональных данных и правовом основании предоставления данных для использования».
Согласно закону, лица, находящиеся под наблюдением, должны иметь право выбора в отношении предоставления персональных данных и быть проинформированы о возможных последствиях отказа от предоставления таких данных, а также должны иметь право доступа к своим данным.
Оператор, осуществляющий сбор персональных данных, обязан обеспечить технические, кадровые и организационные меры защиты, а также автоматическую регистрацию доступа, использования и обработки данных в информационной системе, что подразумевает предоставление сотрудникам подробной информации о хранящихся данных.
Закон предусматривает, что данные, позволяющие идентифицировать человека, могут храниться только до тех пор, пока это необходимо для достижения цели, однако представители ANB утверждают, что им неизвестно, как и в течение какого периода времени хранятся их персональные данные.
Нарушения закона также происходят в случаях, когда для оценки поведения, надежности, производительности труда или других личных характеристик сотрудников используется видеонаблюдение, поскольку запрещается оценивать сотрудников исключительно на основе автоматической обработки данных.
Закон также содержит ограничение, согласно которому, за исключением положений, касающихся наблюдения, инициированного при надлежащих правовых условиях, он не применяется к обработке персональных данных в целях обороны и национальной безопасности, если иное не предусмотрено специальным законом.
«Если АНБ заявляет, что обрабатывает данные в целях национальной безопасности, он обязан указать на специальный закон, четко определенную цель, сферу применения мер и соответствующие гарантии защиты. Если же речь идет о внутреннем организационном, дисциплинарном, кадровом или ином контроле за сотрудниками, то применяются обычные нормы Закона, касающиеся законности обработки, прозрачности, ведения учета, сроков хранения и прав лиц, к которым относятся данные», — заявители.
Системы MDM в ЕС работают по строгим правилам, в Черногории до сих пор нет гармонизированной правовой базы для защиты персональных данных.
Хотя организации, занимающиеся вопросами безопасности, имеют право защищать свои данные, средства связи и оборудование, это не означает, что они могут осуществлять бесконтрольный и массовый мониторинг сотрудников.
Европейские стандарты в области защиты персональных данных требуют, чтобы слежка за сотрудниками была четко обоснована законом, необходима, соразмерна и прозрачна, и проводилась только в исключительных обстоятельствах. Это означает, что сотрудники должны заранее знать, что за ними ведется слежка, почему, кто имеет доступ к их персональным данным, как долго они хранятся и каковы их права в этом процессе.
В странах Европейского союза (ЕС), где действуют соответствующие правила, системы управления мобильными устройствами (MDM) используются, но в соответствии с четкими правилами и в рамках развитой европейской системы защиты цифровых прав. Они служат для защиты служебных устройств, установки обновлений безопасности, предотвращения несанкционированного доступа к служебным данным, поиска потерянных или украденных устройств и разделения служебного и личного контента. Однако их использование не означает, что работодатель имеет право на неограниченный доступ к информации о передвижениях, переписке или личной жизни сотрудника.
Общий регламент по защите данных (GDPR), непосредственно применимый в государствах-членах ЕС, предполагает, что обработка персональных данных должна быть законной, прозрачной, ограничена четко определенной целью и строго необходимой информацией. Другими словами, учреждение или работодатель не могут впоследствии обосновать, зачем они собирали данные о местоположении сотрудников, но перед внедрением такой системы они должны четко объяснить, что именно они собирают, зачем они это делают, как долго хранят данные, кто имеет к ним доступ и можно ли достичь той же цели с помощью менее строгих мер.
В дополнение к GDPR, ЕС также принял более широкий пакет цифровых правил, включая Закон о цифровых услугах (DSA), который вводит более высокие стандарты подотчетности, прозрачности и надзора в цифровом пространстве. Хотя DSA в основном применяется к онлайн-платформам, а не напрямую к системам управления основными данными (MDM), он демонстрирует, что в европейском праве цифровые технологии не могут функционировать без четкого контроля и подотчетности.
В отличие от стран-членов ЕС, Черногория еще не завершила разработку правовой базы для защиты персональных данных и цифровой конфиденциальности в соответствии с европейскими стандартами. Европейская комиссия (ЕК) в своих отчетах за 2024 и 2025 годы предупредила, что национальный закон о защите персональных данных еще не приведен в соответствие с законодательством ЕС, а правила обработки данных в полицейском и силовом секторах все еще находятся в стадии приведения в соответствие с GDPR и Европейской директивой об обработке данных в целях правоохранительной деятельности.
В марте 2026 года Европейская комиссия в связи с поправками к Закону о внутренних делах и новому Закону об Агентстве национальной безопасности указала на то, что положения о защите данных в этих законах еще не в полной мере соответствуют законодательству ЕС, в частности, Общему регламенту по защите данных (GDPR) и Директиве о правоохранительной деятельности (LED), которая регулирует обработку данных в целях полиции и уголовного правосудия.
Хотя правительство Черногории в феврале 2026 года внесло некоторые поправки и объявило о гармонизации, заявив, что они являются результатом консультаций с Европейской комиссией, Министерство внутренних дел (МВД) представило текст нового Закона о защите персональных данных Европейской комиссии для получения ее заключения только в конце марта 2026 года.
ЕС рассматривает слежку как серьезную угрозу неприкосновенности частной жизни.
Французское агентство по защите данных (CNIL) — это независимый государственный регулятор, который контролирует сбор, хранение и использование персональных данных государственными учреждениями и частными компаниями, включая данные о сотрудниках, данные GPS-местоположения, видеонаблюдения, файлы cookie и другие цифровые системы. Это один из наиболее влиятельных органов по защите данных в ЕС.
В своих рекомендациях по геолокации служебных автомобилей сотрудников CNIL заявляет, что такие системы могут использоваться только в конкретных и обоснованных целях, таких как обеспечение безопасности сотрудника, товаров или транспортных средств, более эффективная организация полевых работ, контроль рабочего времени, когда это невозможно сделать менее инвазивными способами, или поиск угнанного транспортного средства. В то же время CNIL предупреждает, что геолокация не должна становиться средством постоянного контроля за сотрудником, особенно вне рабочего времени, и что сотрудники должны иметь возможность исключить сбор или передачу данных о местоположении, когда они не находятся на рабочем месте.
Практика CNIL также показывает, что подобные предупреждения не носят декларативного характера: в ноябре 2023 года агентство наложило десять санкций на работодателей, в том числе за незаконное определение местоположения служебных автомобилей и видеонаблюдение за сотрудниками. В этих случаях проблема заключалась не в самом использовании технологии, а в ее непропорциональном и чрезмерном применении по отношению к цели, для которой она была внедрена.
Испанское агентство по защите данных также требует предоставления сотрудникам четкой, ясной и предварительной информации о существовании и характеристиках систем GPS, а также об их правах.
Рабочая группа по статье 29 (WP 29), бывший независимый европейский консультативный орган по защите персональных данных, в своем заключении 2017 года предупредила, что современные технологии позволяют осуществлять слежку за сотрудниками не только на рабочем месте, но и в других местах, включая дом, что сопряжено с высоким риском непрозрачного и непропорционального наблюдения. В заключении говорится, что из-за выраженного дисбаланса сил между работодателем и работником согласие работника не должно являться действительным правовым основанием для обработки данных.
Европейский суд по правам человека (ЕСПЧ) в ряде дел постановил, что работник не теряет права на неприкосновенность частной жизни даже на рабочем месте. Наблюдение должно быть ограниченным, оправданным и контролируемым, поскольку существует риск злоупотребления.
Одним из наиболее важных примеров является дело «Барбулеску против Румынии», в котором Большая палата ЕСПЧ признала нарушение Европейской конвенции по правам человека (Конвенции) в связи с тем, что национальные суды не обеспечили достаточной защиты частной жизни сотрудника, чьи сообщения отслеживались работодателем. В решении подчеркивалось, что работодатель, даже имея законный интерес в контроле за использованием официальных средств, должен сначала четко проинформировать сотрудника о возможности и масштабах отслеживания, объяснить причины такой меры, рассмотреть менее инвазивные альтернативы и обеспечить гарантии от злоупотреблений.
Для Черногории также важно решение по делу «Антович и Миркович против Черногории». В этом деле ЕСПЧ установил, что видеонаблюдение в университетских амфитеатрах, где преподавали профессора, представляет собой вмешательство в их право на частную жизнь.
Узнать больше:
Скачайте приложение и следите за новостями.
СЛЕДИТЕ ЗА НАМИ В СОЦИАЛЬНЫХ СЕТЯХ