Frequently Asked Questions

Filter on
Filter on topic

How can my processing operations or my organisation become GDPR certified?

Under the GDPR, certification is conducted by national certification bodies or by the competent national data protection authorities (Art. 42(5) GDPR).

For further information, we recommend contacting the relevant national DPA for your organisation. You can find a overview of all EEA DPAs here.

You can find further information regarding certification in the EDPB guidelines on the topic: Guidelines 1/2018 on certification and identifying certification criteria in accordance with Articles 42 and 43 of the Regulation - version adopted after public consultation

I think my data protection rights have been violated, what can I do?

If you believe your data protection rights have been violated you can contact the organisation holding your data, contact your national data protection authority (DPA), or go to a national court.

DPAs can conduct investigations and impose sanctions where necessary. You can find the contact details for all EEA DPAs here.

How can I apply for the European Data Protection Seal?

Controllers should formally submit their EU-wide certification criteria to:

  1. the competent data protection authority (DPA) in the EEA country where the scheme owners have their headquarters;
  2. the competent data protection authority (DPA) in the EEA country where a certification body operating the certification mechanism have their headquarters, considering the member state in which the most certificates are likely to be issued.

Трябва ли да назнача длъжностно лице по защита на данните (ДЛЗД)?

Назначаването на ДЛЗД е задължително в следните три случая:

  • организацията е публичен орган;
  • основните дейности на организацията се състоят в редовно и систематично наблюдение на лица в голям мащаб, например геолокация чрез мобилно приложение или наблюдение на търговски центрове и обществени пространства чрез видеонаблюдение;
  • основните дейности на организацията се състоят в широкомащабна обработка на чувствителни данни или лични данни, свързани с присъди и престъпления.

Винаги можете да назначите ДЛЗД на доброволен принцип, дори ако това не се изисква по закон. Моля, имайте предвид, че в този случай трябва да спазвате всички разпоредби на ОРЗД относно задачите и длъжността на длъжностното лице по защита на данните.

Повече информация:

Трябва ли да публикувам моят регистър на дейностите по обработване?

Не, не е необходимо да публикувате Вашият регистър на дейностите по обработване. При поискване, обаче, трябва да можете да го предоставите на органа за защита на данните.

Повече информация:

Вашето послание относно прилагането на Общия регламент относно защитата на данните (ОРЗД) или други правила ли е?

Молите ли ЕКЗД да разследва и да предприеме действия срещу организация, която според Вас нарушава законодателството на ЕС, включително чрез конкретни технологии, като ИИ, социални медии или услуги за съобщения?

В контекста на правилата за защита на данните можете да подадете жалба до вашия орган за защита на данните (ОЗД) (моля, намерете списък с тях на нашия уебсайт: Our members). Прилагането на правилата за защита на данните е отговорност на ОЗД. Можете например да се свържете с органа за защита на данните, в който живеете или работите, или в който е извършено предполагаемото нарушение.

Друга алтернатива е да се обърнете към националните съдилища, където живеете или където е установен администраторът или обработващият лични данни. 

Ако ОРЗД се прилага във вашата ситуация, но не сте установени в Европа, все още можете да подадете жалба до ОЗД в Европа и/или да се обърнете към съда.

ЕКЗД не е компетентен да разглежда конкретни индивидуални искания или жалби, нито да предоставя индивидуални консултантски услуги. ЕКЗД не е наднационален орган, който може да разследва жалби.

И накрая, ако искате да подадете жалба относно начина, по който институция, агенция или орган на ЕС използва вашите лични данни, можете да подадете жалба до Европейския надзорен орган по защита на данните (моля, вижте данните за контакт на нашия уебсайт: Our members).

Моля, имайте предвид, че не препращаме Вашето съобщение до националните органи за защита на данните или до ЕНОЗД. Затова трябва да се свържете директно с тях.

What is the purpose of the dispute resolution mechanism of Art. 65.1 (a) and (b) GDPR?

The dispute resolution mechanism triggered under Art.65.1 (a) and (b) GDPR contributes to the good functioning of the cooperation mechanism by addressing any disagreements Concerned Supervisory Authorities (CSAs) may have in a given case or if there are conflicting views as to which authority is the Lead Supervisory Authority (LSA).
The EDPB will act as a dispute resolution body. It must adopt a decision to address the conflict between the involved Data Protection Authorities (DPAs), which is binding on them (Art. 65 GDPR). The decision is adopted by a two-thirds majority of the members of the Board, and in case a decision cannot be adopted within 2 months, the decision is adopted within the next 2 weeks by a simple majority.

Как мога да получа валидно съгласие?

За да може съгласието да се счита за валидно, то трябва да бъде:

  • свободно изразеноо;
  • специфично;
  • информирано; и
  • недвусмислено.

Това означава, че физическите лица трябва да имат истински свободен избор дали са съгласни или не с обработването на личните им данни; те се нуждаят от достатъчно информация, за да могат да разберат кои данни се обработват, с каква цел и как се прави това; те също така се нуждаят от достатъчно добре обяснени исканията за съгласие.

Освен това трябва да има ясно утвърдително действие от страна на лицето (без предварително отметнати полета и без да е отделено от приложимите общи условия).

Освен това лицата трябва да могат свободно да оттеглят съгласието си (без никакви отрицателни последици), ако по-късно променят мнението си.

Повече информация:

Кога трябва да споделите тази информация?

Ако Вашата организация събира личните данни директно от физически лица, тя трябва да предостави необходимата информация в момента на събирането.
В случай на непряко събиране на лични данни, Вашата организация трябва да предостави информацията най-късно в рамките на един месец след първоначалното получаване на личните данни. Този максимален срок от един месец може да бъде намален:

  • ако личните данни се използват за целите на комуникацията със субекта на данните. В този случай трябва да уведомите субекта на данните най-късно при първото съобщение до лицето;
  • ако данните се предават на друг получател, организацията информира субектите на данни за това най-късно при предаването на личните данни.

Повече информация:

Трябва ли моята организация да спазва ОРЗД?

Всяка организация, независимо от нейния размер или сектор, установена в Европейското икономическо пространство (ЕИП) или предлагаща продукти или услуги на физически лица в ЕИП, която обработва лични данни,  със или без използване на автоматизирани средства трябва да спазва ОРЗД. Дори ако ОРЗД се отнася главно до автоматизираното обработване на лични данни, операциите по обработване, извършвани ръчно, също ще бъдат предмет на Регламента от момента, в който досиетата на хартиен носител са организирани по систематичен начин, например по азбучен ред в шкаф за документи. 
Примери за операции по обработване включват събиране, записване, организиране, използване, модифициране, съхраняване, разкриване, промяна и изтриване на лични данни на физически лица.

Независимо от това, прилагането на ОРЗД се променя в зависимост от естеството, вида, целите и рисковете на извършваните операции по обработване. За МСП, чиято основна дейност не е обработването на лични данни, задълженията могат да бъдат по-малко строги, отколкото за голямо дружество.


Повече информация:

Какви са задачите на длъжностното лице по защита на данните (ДЛЗД)?

Задачата на ДЛЗД включва, наред с другото:

  • да информира и съветва организацията и нейните служители относно спазването на изискванията за защита на данните;
  • да наблюдава спазването на изискванията за защита на данните;
  • да предоставя съвети по искания във връзка с оценката на въздействието върху защитата на данните (ОВЗД);
  • да действа като точка за контакт с органа за защита на данните (ОЗД) и да си сътрудничи с този ОЗД;
  • да действа като точка  за контакт по отношение на физическите лица.

Освен това присъствието на ДЛЗД обикновено се препоръчва, когато се вземат решения с последици за защитата на данните. Длъжностното лице следва също така незабавно да бъде консултирано след настъпване на нарушение на сигурността на данните или друг инцидент.
 

Повече информация:

Какви са отговорностите ми съгласно ОРЗД?

ОРЗД налага задължения на всички организации, които обработват лични данни, независимо дали са администратори на данни или обработващи данни.
По-специално, Вие трябва:

  • Да се запитате дали целта, за която могат да бъдат събирани лични данни, е оправдана, и да събирате само лични данни, които са необходими за конкретната(ите) цел(и);
  • Да поддържате личните данни на физическите лица точни и актуални и да ги изтриваме, когато вече не са необходими;
  • Да зачитате правата на физическите лица, като ги информирате за това как и защо се обработват техните данни и им позволявате да упражняват правата си;
  • Да проверите дали имате подходящо правно основание за обработването на лични данни. В случай, че възнамерявате да разчитате на съгласието на физическите лица, да поискате съгласието им, преди да обработите личните им данни;
  • Да гарантирате, че личните данни на физическите лица се обработват по сигурен начин;
  • Да поддържате регистър на операциите по обработка.

Обработващите данни ще трябва да се придържат към отговорностите, определени в договора между  администратора и обработващия лични данни, и те не трябва да обработват данните по друг начин, освен в съответствие с инструкциите на администратора.

Повече информация:

Какви са основните принципи на обработка съгласно ОРЗД?

  • Всяко обработване на лични данни трябва да бъде законосъобразно, добросъвестно и прозрачно.
  • Да се събират лични данни само за конкретни, изрично указани и легитимни цели. Обработването на данните на дадено физическо лице трябва да бъде строго ограничено до първоначално установената(ите) цел(и) и следователно да не се обработва за последващи или други цели, които са несъвместими с първоначалните.
  • Да се обработват само лични данни, които са необходими и пропорционални с оглед на предвидената цел.
  • Всички лични данни, които обработвате, трябва да бъдат точни и актуализирани. Неточните лични данни трябва да бъдат коригирани или изтрити.
  • Личните данни на физическите лица трябва да се съхраняват ограничено във времето с оглед на целта, за която тези данни са били събрани и обработени. Личните данни трябва да бъдат изтрити или анонимизирани, след като вече не са необходими.
  • Данните на физическите лица трябва да се обработват по сигурен начин. В този смисъл трябва да се въведат строги мерки за контрол на киберсигурността, за да се гарантира, че данните  са адекватно защитени.

И накрая, администраторът носи отговорност. Това означава, че той има задължения и трябва да е в състояние да докаже спазването на горепосочените принципи.
 

Повече информация:

Who are the members of the Board?

The EDPB brings together the EU DPAs and the European Data Protection Supervisor (EDPS). The EEA EFTA countries (Iceland, Liechtenstein and Norway) are also members with regard to GDPR-related matters and without the rights to vote and to be elected as chair or deputy chair. The European Commission and - with regard to GDPR-related matters - the EFTA Surveillance Authority have the right to participate in the activities and meetings of the Board without voting rights.

You can find an overview of the EEA DPAs here.

Колко дълго мога да съхранявам лични данни?

Не можете да съхранявате лични данни завинаги.
По правило личните данни могат да се съхраняват само толкова дълго, колкото е необходимо за целите, за които се обработват.

В някои случаи периодът на съхранение може да бъде определен от специални закони, например трудовите разпоредби определят период за съхранение на списъците за заплати.

Организациите следва да въведат политики за запазване на данните, за да се уверят, че личните данни не се съхраняват по-дълго от необходимото. Личните данни на физическите лица трябва да бъдат изтрити или анонимизирани, след като вече не са необходими за целта, за която се обработват.

Повече информация:

Пишете ли, защото не сте доволни от начина, по който Вашият ОЗД е разгледал Вашето искане или жалба?

ЕКЗД не е компетентен да упражнява надзор върху дейностите на ОЗД по искане на физически лица.

Моля, имайте предвид, че компетентността за издаване на общи насоки не може да се разбира като механизъм, чрез който ЕКЗД да упражнява надзор върху начина, по който ОЗД разглеждат Вашия конкретен случай. 

Ако смятате, че ОРЗД е бил нарушен и не сте доволни от отговора на ОЗД, оставащото решение е да започнете съдебно производство.

What is the dispute resolution mechanism of Art. 65 GDPR?

When a Lead Supervisory Authority (LSA) issues a draft decision, it consults the Concerned Supervisory Authorities (CSAs), which can express their disagreement with the draft decision by submitting relevant and reasoned objections (RRO) within a period of four weeks (Art. 60.4 GDPR).
When none of the CSAs objects, the LSA may proceed to adopt the decision.

In case at least one of the CSAs has expressed an RRO, and if the LSA intends to follow the objection, it shall submit a revised draft decision to all the CSAs. The CSAs then have a period of two weeks (Art. 60.5 GDPR) to express their RROs to the revised draft decision.

However, if the LSA does not intend to follow the objection(s), since no consensus can be reached, the consistency mechanism is triggered. This means that the LSA is obliged to refer the case to the European Data Protection Board (EDPB) and the dispute resolution role of the EDPB is activated (Art. 65.1(a) GDPR).

The dispute resolution mechanism can be triggered in two further cases:

  • there is a disagreement as to which authority is the LSA (Art. 65.1(b) GDPR);
  • an SA does not seek the opinion of the EDPB as obliged under Art. 64.1 GDPR or does not follow such an opinion (Art. 64.1 - 2 GDPR) (Art. 65.1(c) GDPR).

Имам ли нужда от регистър на дейностите по обработване?

Най-общо казано, всяка организация трябва да води регистър на своите дейности по обработване. Това е списък на всички операции по обработване и може да ви помогне да направите правилни предположения за вашите отговорности съгласно ОРЗД и възможните рискове.
Всяка от тези операции по обработване трябва да бъде описана в регистъра със следната информация:

  • целта на обработката (напр. лоялност на клиентите);
  • категориите обработвани данни (напр. за заплати: име, собствено име, дата на раждане, заплата и т.н.);
  • кой има достъп до данните (получателите — напр.: отделът, отговарящ за набирането на персонал, служителите, предоставящи  ИТ услуги, ръководството, доставчиците на услуги, партньорите и т.н.);
  • когато е приложимо, информация, свързана с предаване на лични данни извън Европейското икономическо пространство (ЕИП),
  • когато е възможно, периодът на съхранение (периодът, за който данните са полезни от оперативна гледна точка и от гледна точка на архивирането).
  • когато е възможно, общо описание на мерките за сигурност.

Регистърът на дейностите по обработване е отговорност на ръководителя на Вашата организация.
Този запис трябва да бъде на разположение на органа за защита на данните на държавата от ЕИП, в която работите, ако това бъде поискано.


Не се изисква организациите, в които работят по-малко от 250 души, да споменават в своите регистри чисто случайни дейности (напр. данни, обработвани за еднократни събития, като например откриване на магазин).
 

Повече информация:

Какво представлява конфликт на интереси за длъжностно лице по защита на данните (ДЛЗД)?

ДЛЗД могат да изпълняват други задачи в рамките на организацията, но това не може да доведе до конфликт на интереси. Това означава, че ДЛЗД не може да има позиция, в която да определя целите и средствата на дейностите по обработване. Конфликтните функции включват главно ръководни длъжности (главен изпълнителен директор, главен оперативен директор, главен финансов директор, ръководител на човешките ресурси, ръководител на ИТ, управляващ директор), но могат да включват и други функции, ако те водят до определяне на целите и средствата за обработка.

ДЛЗД трябва да е в състояние да изпълнява своите задължения и задачи по независим начин. Това означава, че Вашата организация:

  • не може да дава указания на ДЛЗД във връзка с изпълнението на задълженията му;
  • не може да санкционира или освобождава ДЛЗД за изпълнението на неговите задачи.

Повече информация: