Често задавани въпроси
Отговаря ли длъжностното лице по защита на данните (ДЛЗД) за спазването на ОРЗД?
От ДЛЗД не може да се търси отговорност за неспазване на ОРЗД. Спазването на ОРЗД е отговорност на организацията, която е назначила ДЛЗД.
Повече информация:
Трябва ли да бъда сертифициран, за да стана длъжностно лице по защита на данните (ДЛЗД)?
Не, не е необходимо да се сертифицирате, за да станете ДЛЗД.
ДЛЗД обаче трябва да могат да докажат, че притежават необходимата квалификация, изисквана от ОРЗД, като например експертни познания по законодателството и практиките в областта на защитата на данните.
Повече информация:
Трябва ли и обработващите лични данни да спазват ОРЗД?
Да, обработващите данни (т.е. физически лица или органи, които обработват данни от името на администратор на данни) имат задължения съгласно ОРЗД. Съществуват обаче някои различия между отговорностите на администраторите на данни и обработващите лични данни.
Обработващите лични данни трябва да се придържат към отговорностите, определени в договора между администратора и обработващия лични данни, в който се описват подробно операциите по обработване и средствата за обработване на лични данни. Например, обработващият лични данни ще трябва да извършва операциите по обработване с подходящи технически и организационни мерки съгласно указанията на администратора. По този начин обработващият лични данни подпомага администратора при спазването на ОРЗД.
Повече информация:
Can I only process personal data when I have the individual’s consent?
Processing personal data is allowed if there is a legal basis for it. In addition to free, specific , informed and unambiguous consent, other legal bases for processing can be used.
In other words, consent is necessary when none of the other legal bases applies.
More information:
Каква информация трябва да съобщавам/споделям с физически лица?
ОРЗД дава на физическите лица контрол върху обработването на личните им данни. Прозрачността е от ключово значение, за да се постигне това. Това означава, че трябва да информирате лицата, чиито данни обработвате, за Вашите операции по обработване и за целите. С други думи, трябва да обясните кой обработва данните им, но и как, и защо. Само, ако използването на лични данни е „прозрачно“ за участниците, те могат да оценят възможните рискове и да вземат решения относно личните си данни.
Съгласно ОРЗД Вие сте длъжни да споделяте следната информация с физически лица:
- данните, които идентифицират администратора и координатите за връзка с него;
- целите на обработването;
- правното основание за обработването (ако има легитимен интерес, конкретна информация за това кои законни интереси са свързани с конкретното обработване и кой субект преследва всеки легитимен интерес).
- данните за връзка с администратора;
- коордиантите за връзка с ДЛЗД (ако има ДЛЗД);
- получателите или категориите получатели на данните;
- информация за това дали данните ще бъдат предадени извън Европейското икономическо пространство (ЕИП) (когато е приложимо: наличието или липсата на решение относно адекватното ниво на защита или позоваване на подходящи гаранции и как тази информация може да бъде предоставена на субектите на данни);
- категориите обработвани лични данни, когато данните не са получени от физическото лице.
Освен това ОРЗД изисква от Вашата организация да предостави следната информация, за да се гарантира справедливо и прозрачно обработване:
- периодът на запазване или, когато това не е възможно, критериите, използвани за определяне на този период;
- правото да поискате достъп, изтриване, коригиране, ограничаване, възражение и преносимост на личните данни;
- правото на подаване на жалба до орган за защита на данните;
- ако правното основание за обработването е съгласие: правото да оттеглите съгласието си по всяко време;
- в случай на автоматизирано вземане на решения — съответната информация относно основната логика и очакваните последици от обработването за субекта на данните;
- източник на личните данни (ако не сте ги получили директно от засегнатото лице);
- дали физическото лице е длъжно да предостави личните данни (по закон или по договор, или да сключи договор) и какви са последиците от отказа за предоставяне на данните.
Повече информация:
Какви са правните основания за обработване съгласно ОРЗД?
Администраторите на лични данни могат да обработват лични данни само при едно от следните обстоятелства:
- със съгласието на засегнатите лица;
- когато обработването е необходимо за изпълнението на договор (договор между Вашата организация и физическо лице);
- за спазване на законово задължение съгласно законодателството на ЕС или националното законодателство;
- когато обработването е необходимо за изпълнението на задача от обществен интерес съгласно законодателството на ЕС или националното законодателство;
- за защита на жизненоважните интереси на физическото лице;
- за целите на легитимните интереси на Вашата организация — освен в случаите, когато правата и свободите на физическите лица имат преимущество.
Освен това ОРЗД установява допълнителни условия за обработването на чувствителни данни.
Повече информация:
Какво представлява оценката на въздействието върху защитата на данните и кога тя е задължителна?
Оценката на въздействието върху защитата на данните или ОВЗД е писмена оценка, която Вашата организация трябва да направи, за да оцени въздействието на планирана операция по обработване. Тя ви помага да определите подходящите мерки за справяне с рисковете и да демонстрирате съответствие.
Въпреки че винаги е за предпочитане да се предвиди въздействието на планираните операции по обработване на Вашата организация чрез извършване на ОВЗД, такава проверка е задължително да се извърши, когато има вероятност обработването да доведе до висок риск за правата и свободите на физическите лица.
По-конкретно, такъв е случаят, когато предвиденото обработване включва:
- мащабно обработване на чувствителни лични данни или данни, свързани с присъди;
- систематична и подробна оценка на личните аспекти на дадено лице, която се базира на автоматично обработване, включително профилиране, и служи за основа на решения, които имат правни последици за въпросното лице или по подобен начин сериозно засягат физическите лица;
- систематично мащабно наблюдение на публично достъпна зона.
ЕКЗД е разработил насоки, в които са изброени критериите, които трябва да вземете предвид, когато преценявате дали ОВЗД е задължителна или не. Органите за защита на данните (ОЗД) също така публикуваха списъци на операциите по обработване, които подлежат на ОВЗД. Освен това няколко ОЗД са разработили ръководства, софтуер или инструменти за самооценка, които да ви помогнат с Вашата оценка.
Повече информация:
Какво следва да бъде включено в договора междуадминистратор и обработващ лични данни?
Договорът между администратора и обработващия лични данни трябва да предвижда, че обработващият лични данни:
- обработва личните данни само по указания на администратора на данни, включително по отношение на предаването на лични данни на държава извън ЕИП;
- гарантира, че лицата, упълномощени да обработват данните, са поели ангажимент за поверителност или са обект на подходящо законово задължение за поверителност;
- гарантира сигурността на обработката;
- не ангажира друг обработващ лични данни без предварително конкретно или общо писмено разрешение на администратора на данни;
- подпомага администратора на данни за изпълнението на задълженията на администратора да отговаря на исканията на физическите лица за упражняване на правата им;
- подпомага администратора на данни при обезпечаването на обработването, уведомяването за нарушения на сигурността на данните и извършването на ОВЗД;
- по избор на администратора на данни изтрива или връща всички лични данни на администратора след края на предоставянето на услугите;
- предоставя на администратора на данни цялата необходима информация, за да докаже спазването на задълженията по ОРЗД;
- дава възможност за одити и допринася за тях, включително инспекции, извършвани от администратора на данни или от друг одитор, упълномощен от администратора.
Освен това обработващият лични данни незабавно информира администратора на данни, ако по негово мнение инструкции нарушават ОРЗД или други разпоредби на ЕС или национални разпоредби за защита на данните.
Повече информация:
Ако искам да съхранявам автобиографии на кандидати за бъдещи процедури за набиране на персонал, трябва ли да поискам съгласието на кандидатите?
Съгласието наистина би могло да бъде валидно правно основание за съхраняване на автобиографиите на кандидатите за работа. Друго възможно правно основание може да бъде легитимен интерес. В този случай ще трябва да извършите тест за балансиране, за да докажете, че законните интереси на Вашата организация надвишават правата на кандидатите.
Във всеки случай ще трябва да информирате кандидатите, че планирате да съхранявате техните данни и за какви цели.
Повече информация:
Важи ли ОРЗД и за регистрите на хартиен носител?
Да, ОРЗД се прилага, ако личните данни се съдържат или са предназначени да се съдържат в система за картотекиране. Това означава, че ОРЗД се прилага и за регистрите на хартиен носител, а не само за автоматизираното обработване на лични данни.
Повече информация: