Регламент 2016/679 и ЗЗЛД: Практическо ръководство за защита на данните
Общият регламент относно защитата на данните (GDPR, Регламент (ЕС) 2016/679) не следва да се възприема единствено като административна тежест. Той представлява ключовият правен механизъм за гарантиране на човешкото достойнство в условията на цифрова трансформация. В екипа на Advocast ние третираме спазването на нормите за поверителност не просто като законово задължение, а като фундаментален стълб на доверието, което свързва търговските субекти с техните потребители.
Национална правна уредба и приложимост
Въпреки че GDPR има пряко действие на територията на всички държави членки, българското правото допълва европейската рамка с конкретни процедури и гаранции. Централният национален акт е Законът за защита на личните данни (ЗЗЛД), чрез който се детайлизират механизмите за приложение на регламента у нас.
За да оперирате безопасно, е необходимо да усвоите следните основни дефиниции:
- Разграничение между администратор и обработващ: Съгласно чл. 1, ал. 1 от ЗЗЛД, законът регулира отношенията, възникващи при обработването на лични данни. Критично важно е да разграничите „администратора“ — субектът, който определя целите и средствата за обработване (дефиниран в чл. 4, т. 7 от Регламента), от „обработващия“ — лицето, което извършва обработването от името и по поръчка на администратора.
- Режим при нарушение на сигурността: При настъпване на нарушение на защитата на данните, администраторът е задължен да уведоми надзорния орган — Комисията за защита на личните данни (КЗЛД) — в рамките на 72 часа от установяването на инцидента (чл. 33 от Регламента). В случай че нарушението поражда висок риск за правата и свободите на физическите лица, засегнатите субекти на данните трябва да бъдат информирани незабавно (чл. 34 от Регламента).
Съдебна практика: Тенденции в прилагането на санкциите и правата
Българската съдебна практика се развива динамично, като съдилищата демонстрират все по-строг подход към нарушителите на регулаторните изисквания. Два значими прецедента формират настоящата правна реалност:
1. Ролята на правната защита в административните производства (Решение № 13176/2018 на ВАС):
Върховният административен съд (ВАС) потвърди, че процесуалните представители, включително юристконсултите, имат право да участват в административни производства, свързани с нарушения на GDPR. Това решение подчертава критичната необходимост от професионално правно застъпничество при конфликти с КЗЛД. Неспазването на етичните стандарти или процедурните правила от страна на представителя може да генерира допълнителни правни рискове за клиента.
2. Възможност за търсене на обезщетение (Решение № 3874/2024 на ВАС):
Това решение бележи поворотен момент в правната практика. ВАС призна правото на субекта на данни да претендира обезщетение за претърпени вреди — както имуществени, така и неимуществени — в резултат на незаконосъобразно обработване на личните му данни. Правното основание се корени в чл. 39, ал. 2 от ЗЗЛД във връзка с чл. 82 от Регламента. Съдът установи, че всяко нарушение на правата, гарантирани от Регламента, поражда пряка връзка с възможността за съдебна защита и възлага материална отговорност на нарушителя.
Често задавани въпроси (FAQ)
1. Какво включва понятието „лични данни“?
Личните данни обхващат всякаква информация, позволяваща пряка или косвена идентификация на физическо лице. Това включва, но не се ограничава до: имена, ЕГН, IP адреси, геолокационни данни, имейл адреси и дори данните, събирани чрез бисквитки (cookies) от уеб браузъра.
2. В какви случаи е задължително изричното съгласие?
Съгласието е правно основание за обработване, когато то представлява доброволно, конкретно, информирано и недвусмислено изразяване на волята на субекта (чл. 6, ал. 1, т. а от Регламента). Мълчаливото съгласие или предварително отметнатите полета за отметка не се считат за валидни форми на съгласие.
3. Какви са размерите на глобите за нарушения?
КЗЛД разполага с правомощия да налага административни глоби в размер до 20 милиона евро или до 4% от общия годишен световен оборот на предприятието за предходната финансова година. Прилагат се правилата за конкуренция, като се прилага по-високият от двата размера (чл. 83 от Регламента).
4. Задължително ли е воденето на регистър на дейностите?
Да, администраторите и обработващите на данни са длъжни да поддържат регистър на дейностите по обработване (чл. 30 от Регламента). Изключение от това правило правят микропредприятията с по-малко от 25 служители, при условие че обработваните от тях данни не пораждат риск за правата на субектите.
5. Как да процедирам при искане за достъп?
Субектът на данните има право да поиска потвърждение за наличието на обработване на неговите данни, както и копие от обработваните данни (чл. 15 от Регламента). Администраторът е длъжен да предостави отговор в срок от един месец от получаване на искането.
Проактивна защита на бизнеса с екипа на Advocast
Не оставяйте регулаторния комплайънс на случайността. Нашият екип осигурява комплексен правен одит, изготвяне на вътрешни политики за поверителност, както и професионално представителство пред КЗЛД и съдебните инстанции.
[Желаете безплатна консултация относно вашия статус на GDPR съответствие? Свържете се с нас за експертна оценка.]
Тази страница се поддържа от невронната мрежа за данни на кантората. Тя е само информативна и не е правен съвет. За конкретен казус се консултирайте с адвокат.
Контакти на кантората: телефон +359 888 30 82 82, имейл law@rashkov.eu