GDPR се прилага за всяка структура, която събира лични данни, без праг по размер. SYAGA CONSULTING ви помага да формализирате регистър на дейностите по обработване, да регламентирате вашите обработващи лица, да отговорите на въпросниците по GDPR на вашите клиенти и застрахователи, и да проведете анализ на въздействието, когато е необходим.
GDPR е в сила от 2018 г., но остава до голяма степен неформализиран в МСП
Щом дадена структура събира лични данни (клиенти, служители, потенциални клиенти), тя е засегната. Съществува ограничено изключение за структури с под 250 служители, чието обработване е случайно, но то не покрива редовна търговска дейност.
Много МСП никога не са формализирали своя регистър или са го изготвили веднъж, но никога не са го актуализирали, докато техните обработвания, обработващи лица и инструменти са се променили.
Клиент, банка или кибер застраховател все по-често изисква от своите доставчици да отговорят на въпросник относно защитата на данните (чл. 28): възлагане на обработване, криптиране, MFA, резервни копия, журнализиране, план за инциденти.
Изготвянето на регистър, регламентирането на обработващи лица или изготвянето на анализ на въздействието изисква съчетана правна и техническа експертиза, каквато малко МСП имат вътрешно.
Структуриран метод, съобразен с размера и реалния контекст на вашата структура
Разговор с ръководителя или отговорника по GDPR. Идентифициране на обработванията на лични данни (клиенти, служители, потенциални клиенти, доставчици), на използваните инструменти и на вече наличните обработващи лица.
Изготвяне на регистъра на дейностите по обработване: цели, правни основания, категории данни и засегнати лица, получатели, срокове на съхранение, мерки за сигурност.
Преглед или изготвяне на клаузите за възлагане на обработване (чл. 28) с вашите доставчици, и подготовка на отговорите на въпросниците по GDPR, изпращани от вашите клиенти или застрахователи (технически и организационни мерки).
Предаване на документите и представяне пред ръководството. Ако вашето обработване попада в един от случаите, предвидени от чл. 35(3) на GDPR (профилиране с правен ефект, чувствителни данни в голям мащаб, системно наблюдение на публична зона), се провежда или се обхваща с вас анализ на въздействието (ОВЗД).
Документи, съобразени с реалната ви структура, а не общи шаблони
Пълен регистър, съответстващ на член 30 на GDPR.
Договорно регламентиране на вашите доставчици по смисъла на член 28.
Извършва се само когато член 35(3) на GDPR го изисква, или като предпазна мярка при поискване.
Подготовка на отговорите на въпросниците, изпратени от вашите клиенти, банки или кибер застрахователи.
Оценка на текущото състояние на мерките, изисквани от член 32 на GDPR.
Резултатите ви се предават в директно използваеми формати.
GDPR (Регламент (ЕС) 2016/679) структурира подхода GDPR-Express
Задължение за поддържане на регистър, от страна на администратора и от страна на обработващото лице. Изключението по чл. 30.5 за структури с под 250 служители се прилага само за случайно обработване.
Договорно регламентиране на всяко обработващо лице, което обработва данни от ваше име: достатъчни гаранции, задължителни клаузи, последващо възлагане на обработване, разрешено с предварително писмено съгласие.
Технически и организационни мерки, подходящи спрямо риска: псевдонимизация, криптиране, средства, гарантиращи поверителността и наличността, процедура за редовно тестване и оценка.
Задължителна само когато обработването може да породи висок риск: системна и цялостна оценка с правен ефект, чувствителни данни в голям мащаб, или системно наблюдение на зона, достъпна за обществеността.
Всяка структура има различен обхват на обработванията: цената се определя след разговора за обхвата
Микро/малко предприятие, прост обхват на обработванията
МСП с няколко обработващи лица и повтарящи се въпросници
Структура с чувствителни обработвания или секторно регулиране
Какво наистина казва текстът, преведено на прост език. Всяка точка препраща към официалния текст.
Това е европейският текст, регламентиращ събирането и използването на лични данни (клиенти, служители, потенциални клиенти...). Приет е на 27 април 2016 г. и публикуван в Официален вестник на Европейския съюз на 4 май 2016 г.
Регламентът влезе в сила двадесет дни след публикуването си, но реално се прилага едва от 25 май 2018 г. Именно тази дата има значение за вашите конкретни задължения.
Трябва да поддържате списък на това, което правите с личните данни: за какво, с кого, колко дълго ги съхранявате, как ги защитавате. Съществува изключение за структури с под 250 служители, но само ако обработването е случайно - редовна търговска дейност не се ползва от него.
Това е задължително само в три конкретни ситуации: вие сте публична организация, или основната ви дейност се състои в редовно и мащабно наблюдение на лица, или в обработване в голям мащаб на чувствителни данни. Извън тези случаи назначаването на ДЗД остава незадължително.
Ако лични данни бъдат загубени, откраднати или изложени, трябва да уведомите CNIL (или компетентния орган) най-късно 72 часа след узнаването, освен ако рискът за лицата е незначителен. Трябва също да пазите писмен запис за всеки инцидент.
Когато изтичане на данни поражда висок риск за засегнатите лица, трябва да ги информирате директно, на ясен и прост език. Може да бъдете освободени от това съобщаване, ако данните са били криптирани или ако вече сте неутрализирали риска.
При нарушение глобата може да достигне до 10 милиона евро (или 2% от световния оборот на компанията) за най-честите нарушения, и до 20 милиона евро (или 4% от световния оборот) за най-сериозните посегателства върху правата на лицата - винаги се взема по-високата сума. Реалният размер зависи от тежестта, добросъвестността и съдействието с органа.
Въпросът, който ни задават най-често: "Наистина ли се отнася за мен, малка структура?" Кратък и обоснован отговор: да, почти винаги.
GDPR се прилага веднага щом дадена организация обработва, дори частично по автоматизиран начин или в структуриран файл, информация, отнасяща се до идентифицирано или подлежащо на идентификация лице: име, имейл, телефон, IP адрес, данни за местоположение...
Конкретно това обхваща клиентска база данни, заплатите на служителите, получените автобиографии, камера за видеонаблюдение, бюлетин (newsletter), CRM система или бисквитки за измерване на аудиторията.
GDPR не се прилага в четири конкретни случая:
GDPR се прилага веднага щом предприятието ви има установяване в Европейския съюз, или веднага щом насочвате дейността си към лица, намиращи се там: като им предлагате стоки или услуги (дори безплатни), или като проследявате поведението им (профилиране, проследяващи бисквитки).
CNIL посочва два показателни примера: френско предприятие, което изнася само за Мароко, остава подчинено на GDPR, щом обработва данни на лица от ЕС; китайски сайт за електронна търговия, който доставя във Франция, също трябва да го спазва.
Администратор на данни: организацията, която решава защо и как се използват данните (вашето предприятие, община, сдружение). Обикновено това сте вие.
Обработващ данните: доставчикът, който обработва тези данни по ваши указания (хостинг доставчик, софтуер за заплати, маркетингова агенция...). Той също има свои собствени задължения, различни от вашите.
Частни предприятия
от микропредприятието до голямата група, от първия клиентски файл или първата фиша за заплата
Публичен сектор
общини, местни власти, администрации, здравни заведения
Сдружения, занаятчии, самонаети лица
свободни професии, търговци, стартъпи: няма освобождаване, свързано със статута
Без правен жаргон: 7-те най-често задавани въпроса, прост отговор и официалният текст зад всеки отговор.
Кликнете върху въпрос, за да видите отговора и източника му.
Не. Съгласието е само една от шест възможности. GDPR (член 6) разрешава обработването и когато е необходимо за изпълнението на договор, за спазването на законово задължение, за защита на жизненоважни интереси, за задача от обществен интерес или за законния интерес на предприятието ви (например управление на отношенията със съществуващ клиент), стига правата на лицето да не надделяват.
Зависи с кого се свързвате:
Във всички случаи: идентифицируем подател и лесна връзка за отписване.
Като цяло да, особено ако данните вече не служат за нищо, ако лицето оттегли съгласието си или ако възрази без насрещно законно основание от ваша страна. Можете обаче да откажете, ако трябва да съхранявате тези данни поради законово задължение, например фактура, която трябва да се пази 10 години за счетоводни цели, или за да се защитите в съда.
1 месец от получаването на искането. Този срок може да бъде удължен с 2 месеца, ако искането е сложно или ако получавате много такива, но трябва да уведомите лицето за удължаването в рамките на първоначалния месец.
Да, но не без предпазни мерки. Три възможни случая: държавата се ползва от официално решение на Европейската комисия, признаващо адекватно ниво на защита; при липса на такова, доставчикът ви трябва да предостави подходящи гаранции (най-често стандартни договорни клаузи); или, само за конкретни случаи, се прилага точно определено изключение (изрично съгласие, изпълнение на договор...).
Да. Повечето бисквитки (персонализирана реклама, бутони на социални мрежи...) изискват предварително съгласие от посетителя ви, дадено свободно, също толкова лесно за оттегляне, колкото и за даване. Приемането на общи условия не се брои за валидно съгласие. Някои технически бисквитки (пазарска количка, автентикация, езикови предпочитания) са освободени от това изискване.
CNIL обикновено започва с проверка (на място или онлайн), последвана от официално предупреждение да се приведете в съответствие в определен срок. Финансовите санкции съществуват, но остават пропорционални на размера на структурата: CNIL например е санкционирал малки предприятия с между 2 000 и 20 000 евро за нарушения, свързани със сигурността, бисквитките или правото на достъп, далеч под максималните тавани (до 20 милиона евро или 4% от световния оборот за най-сериозните нарушения).
GDPR не се е родил през 2018 г. и не е останал непроменен оттогава. Ето, в хронологичен ред, какво вече се е случило (и остава правилото днес) и какво все още се обсъжда в Брюксел - с официалния текст, който доказва всяка стъпка.
Европейският парламент и Съветът приемат Регламент (ЕС) 2016/679, GDPR. източник EUR-Lex ↗
Текстът е публикуван в Официален вестник на Европейския съюз (ОВ L 119, страници 1-88). източник EUR-Lex ↗
Регламентът "влиза в сила на двадесетия ден след публикуването си" (чл. 99). Той съществува юридически, но реалното му прилагане за предприятията е отложено с още две години - за да могат да се организират. източник CNIL (френски орган), чл. 99 ↗
От тази дата всички организации, обработващи лични данни на жители на ЕС, трябва да бъдат в реално съответствие, а не само "на хартия". Това е датата, която трябва да се запомни. източник CNIL (френски орган), чл. 99 ↗
Закон № 2018-493 адаптира френското право към GDPR и транспонира директивата "полиция-правосъдие" (2016/680), като се основава на закона Informatique et Libertés от 1978 г. източник Légifrance ↗
Наредба № 2018-1125 завършва привеждането в съответствие на закона Informatique et Libertés с GDPR и директива 2016/680. източник Légifrance ↗
Две години след влизането му в приложение, Комисията публикува първия си доклад: GDPR постига целите си, но са необходими подобрения (хармонизация между държавите, сътрудничество между органите). източник EUR-Lex (COM 2020) ↗
Съдът на Европейския съюз обявява за невалиден "Privacy Shield", който уреждаше трансферите на данни към САЩ: американските гаранции относно достъпа на публичните органи до данните не се считат за достатъчни. източник EUR-Lex ↗
Влизат в сила нови модели клаузи за уреждане на трансферите на данни извън ЕС, с преходен период от 15 месеца за замяна на вече подписаните стари договори. източник EUR-Lex (2021/914) ↗
Комисията приема решението за адекватност "EU-US Data Privacy Framework", което заменя обявения за невалиден през 2020 г. Privacy Shield и отново обезпечава трансферите към сертифицирани американски предприятия. източник EUR-Lex (2023/1795) ↗
Ясно нарастване на санкциите срещу големите технологични компании, но между националните органи продължават да съществуват различия. Комисията препоръчва по-добро подпомагане на малките и средните предприятия. източник EUR-Lex (COM 2024) ↗
В своя пакет за опростяване на единния пазар Комисията предлага да се разшири до 750 служители (вместо 250) изключението от пълното водене на регистъра на дейностите по обработване (чл. 30), ограничено до обработване "с висок риск". Това е предложение, все още не действащ текст. източник Европейска комисия ↗
Съветът и Европейският парламент постигат политическо съгласие относно допълнителни процедурни правила за хармонизиране на начина, по който националните надзорни органи си сътрудничат при трансгранични разследвания. Формалното приемане и публикуването в Официален вестник тепърва предстои да бъдат потвърдени. източник Европейска комисия ↗
Календар, изготвен въз основа на официални източници (EUR-Lex, CNIL, Légifrance, Европейска комисия), консултирани на 18 юли 2026 г. Последните две стъпки представляват предложения или политически споразумения в процес - ще ги актуализираме веднага след формалното им приемане и публикуване в Официален вестник. Това е педагогическо обобщение и не представлява правен съвет.
Плашещото число - "20 милиона евро" - циркулира навсякъде, но то не обяснява как всъщност работи системата. Ето, с официални източници, кой санкционира, как и за какви реални суми.
или до 2% от годишния световен оборот на предприятието (взема се по-високата от двете суми).
Праг, приложим за "обичайните" нарушения: регистър на дейностите по обработване, сигурност на данните, задължения на обработващия данните, липса на оценка на въздействието...
или до 4% от годишния световен оборот (по същия начин, взема се по-високата от двете суми).
Праг, приложим за най-тежките нарушения: липса на правно основание, засягане на правата на лицата, незаконни трансфери извън ЕС...
Не "общото" CNIL налага санкции, а отделен и независим орган: ограниченият състав (formation restreinte), съставен от 5 членове и председател, различен от председателя на CNIL. Само той разглежда преписките и произнася санкциите. Най-важните решения се оповестяват публично.
Член 83 на GDPR задължава CNIL да вземе предвид няколко критерия преди определянето на глоба, а именно:
| Дата | Организация | Сума | Основание |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Липса на прозрачност, липса на валидно съгласие за персонализирана реклама |
| 07/12/2020 | Amazon Europe Core | 35 M € | Бисквитки, поставени без предварително съгласие |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Отказът от бисквитки по-сложен от приемането им |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Същото основание: отказът от бисквитки направен твърде труден |
| 17/10/2022 | Clearview AI | 20 M € | Разпознаване на лица без правно основание, отказ за сътрудничество |
| 10/11/2022 | Discord Inc. | 800 000 € | Прекомерно съхранение на данни, недостатъчна сигурност и информация |
| 15/06/2023 | Criteo | 40 M € | Нарушения относно съгласието за бисквитки и правата на лицата |
CNIL санкционира и малки и средни структури, но със суми, несравними с тези на международните групи. Само от решенията от декември 2025 г. например намираме: 5 000 € за дружество за хотелиерски мениджмънт (несъответстващо видеонаблюдение), 7 000 € и 5 000 € за две издателства на вестници (невалидни бисквитки), 10 000 € за дружество за летищни товари (незаконно видеонаблюдение) и 20 000 € за университет (несъответстващи цели на обработване). В другия край на скалата дружество от сектора на услугите беше санкционирано с 3,5 млн. € същия месец за натрупване на тежки нарушения (сигурност, прозрачност, бисквитки). Размерът следва тежестта и мащаба, а не обратното.
В Европа всяка държава има свои собствени органи. Ето, за 30-те държави от Европейското икономическо пространство, органа за защита на данните (вашия контакт по GDPR) и националния орган за киберсигурност. Всяко име препраща към официалния сайт.
Източници: официални сайтове на органите и списъкът на членовете на EDPB (edpb.europa.eu), консултирани на 18 юли 2026 г. Потвърдени органи за защита на данните: 30/30. Потвърдени органи за киберсигурност: 28/30. Означенията "à confirmer" в таблицата сочат официален източник, който все още не е стабилизиран към момента.
Пишете ни за начален разговор за обхвата и персонализирана оферта, без ангажимент.
Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.
contact@syaga.eu