GDPR - ЧЛЕН 35 - ОЦЕНКА НА ВЪЗДЕЙСТВИЕТО (ОВЗД)

Вашата ОВЗД, съответстваща
на методологията на CNIL

GDPR изисква Оценка на въздействието върху защитата на данните за всяко обработване, което може да породи висок риск за правата и свободите на физическите лица. SYAGA DPIA-Express структурира и документира вашата ОВЗД съгласно методологията на член 35 и насоките на Европейския комитет по защита на данните (EDPB), без импровизация и без жаргон.

35
Член от GDPR (ОВЗД)
9
Критерия на EDPB (WP248 rev.01)
3
Случая на задължение (чл. 35.3)
4
Компонента на методологията (чл. 35.7 a-d)

Задължението

Определяне дали вашето обработване подлежи на ОВЗД, а след това провеждането ѝ по правилата

Член 35 от GDPR изисква ОВЗД

Всяко обработване, което може да породи висок риск за правата и свободите на физическите лица, трябва да бъде предмет на Оценка на въздействието върху защитата на данните преди прилагането му (GDPR, чл. 35).

📋

Правилото на CNIL за „2 от 9 критерия“

Европейският комитет по защита на данните (EDPB, бивш G29, насоки WP248 rev.01) е определил 9 критерия за висок риск. Щом дадено обработване отговаря поне на два от тези критерии, по принцип трябва да се проведе ОВЗД: само една неправилно идентифицирана част и досието е непълно.

🔍

Списъци на CNIL за сравняване член по член

CNIL публикува списъци на обработвания, за които ОВЗД е задължителна или не е задължителна (френски орган). Определянето на точното място на вашето обработване изисква строго четене, а не общо впечатление.

Без методология рискът е двоен

Провеждането на ОВЗД твърде набързо ви излага на непълнота пред надзорен орган; непровеждането ѝ, когато е задължителна, излага организацията на нарушение на член 35. Методологията на CNIL структурира този избор и го документира.

Методологията: DPIA-Express

Структурата, наложена от член 35.7 на GDPR, приложена към вашето обработване, с обоснован извод на всяка стъпка

1
Определяне на задължението

Наистина ли вашето обработване подлежи на ОВЗД?

Анализ спрямо 3-те случая на член 35.3, таблицата на 9-те критерия на EDPB (WP248 rev.01) и списъците на CNIL за задължителни или незадължителни обработвания. Обоснован извод, независимо дали ОВЗД в крайна сметка е задължителна или не.

2
Чл. 35.7.a

Систематично описание на обработването

Цели, категории данни и засегнати лица, получатели, срокове на съхранение: пълното картографиране, изисквано от член 35.7.a, съгласувано с вашия регистър на дейностите по обработване (чл. 30).

3
Чл. 35.7.b

Необходимост и пропорционалност

Проверка, че всяка събрана данна е необходима за преследваната цел, че правното основание (чл. 6) е идентифицирано за всяко обработване и че принципът на свеждане до минимум (чл. 5.1.в) е спазен.

4
Чл. 35.7.c

Оценка на рисковете за лицата

За всеки идентифициран риск: тежест, вероятност, вече въведени мерки, остатъчен риск, представени в таблица, използваема от вашето ръководство или длъжностното лице по защита на данните.

5
Чл. 35.7.d и 5.2

Мерки и документиран извод

Предвидени технически и организационни мерки (чл. 32), обоснован извод и документирана обосновка по силата на принципа на отчетност (чл. 5.2), която може да бъде използвана при проверка от CNIL.

Какво получавате

Структуриран, документиран със източници и честен документ относно това, което остава да бъде потвърдено от вашия юрист или длъжностно лице по защита на данните

📝

Структуриран доклад за ОВЗД

Пълният документ, следващ член 35.7 (а до г), с обоснован извод.

  • Систематично описание на обработването
  • Анализ на необходимостта и пропорционалността
  • Таблица на рисковете (тежест/вероятност/мерки)
  • Извод и документирана обосновка (чл. 5.2)

Таблица за определяне

Предварителният анализ, който определя дали вашето обработване попада в обхвата на задължението.

  • 3-те случая на член 35.3
  • 9-те критерия на EDPB (WP248 rev.01)
  • Сравняване със списъците на CNIL
  • Обоснован и документиран извод
📁

Съгласуваност с регистъра по чл. 30

ОВЗД се основава на същата база като вашия регистър на дейностите по обработване.

  • Цели и правни основания
  • Категории данни и лица
  • Получатели и обработващи лица
  • Срокове на съхранение по категория
🚩

Точки за потвърждение от вашия юрист/ДЗД

Всяка точка на несигурност е изрично отбелязана, никога не е решена вместо вас.

  • Квалификация администратор / обработващ лице
  • Правни основания по цел
  • Идентифицирани трансфери извън ЕС
  • Определяне на длъжностно лице по защита на данните (чл. 37), при необходимост
🔗

Източници и проследимост

Всяко правно твърдение е с посочен източник, а не изведено по памет.

  • Консолидиран текст на GDPR (CELEX 32016R0679)
  • Страници и списъци на CNIL (ОВЗД, регистър)
  • Насоки на EDPB (WP248 rev.01)
  • Проверими URL адреси, цитирани в документа
📄

Редактируем документ

Предаден в редактируем формат, който може да бъде преизползван от вашето ДЗД или юрист.

  • Структура, съответстваща на член 35.7
  • Преизползваем за бъдещите ви обработвания
  • Готов за допълване преди окончателното потвърждение
  • Без наложено фиксирано форматиране

Използвани референции

Методология, основана на текстовете и органите, а не на домашни интерпретации

35

GDPR - Член 35

Оценка на въздействието върху защитата на данните. Консолидиран текст на Регламент (ЕС) 2016/679 (EUR-Lex, CELEX 32016R0679).

EDPB

Насоки WP248 rev.01

9-те критерия за висок риск на EDPB (бивш G29), възприети от CNIL като референтна методология за определяне на задължението за ОВЗД.

CNIL

Списъци и методология на CNIL (френски орган)

Списъци на обработванията, за които ОВЗД е задължителна или незадължителна, и методологията на CNIL за провеждане на оценка на въздействието.

30

GDPR - Член 30

Регистър на дейностите по обработване: базата на съгласуваност (цели, данни, срокове), на която се основава всяка ОВЗД.

ОВЗД по мярка, без скрити цени

Обхватът зависи от броя обработвания, тяхната сложност и това, което вече е документирано при вас. Оферта, изготвена след първоначален разговор.

Определяне на задължението

Не знаете дали вашето обработване е засегнато

По оферта
според броя обработвания за анализ
  • Таблица на 9-те критерия на EDPB
  • Сравняване с член 35.3
  • Проверка на списъците на CNIL
  • Обоснован и документиран извод
Заявка за оферта

Многогодишна програма

Няколко рискови обработвания за покриване

По оферта
според броя обработвания и ритъма на преразглеждане
  • Всичко от Пълна ОВЗД +
  • Обща методологична рамка
  • Периодично преразглеждане (чл. 35.11)
  • Поддържана съгласуваност с регистъра (чл. 30)
Заявка за оферта

ОВЗД никога не е окончателно фиксирана

Член 35.11 на GDPR изисква повторно разглеждане на анализа при съществена промяна на обработването (нов обработващ лице, промяна на хостинга, разширяване на обхвата на събиране). Оферта за преразглеждане се изготвя за всеки конкретен случай.

Често задавани въпроси

Наистина ли моето обработване подлежи на задължението за ОВЗД?
Това зависи от три елемента, проверявани методично: 3-те случая на член 35.3 от GDPR, таблицата на 9-те критерия на EDPB (насоки WP248 rev.01, възприети от CNIL: щом 2 от 9 критерия са изпълнени, по принцип трябва да се проведе ОВЗД) и списъците на CNIL за задължителни или незадължителни обработвания. Предаваният документ решава този въпрос и го обосновава точка по точка.
Какво точно съдържа предадения документ?
Документ, структуриран съгласно член 35.7 на GDPR: систематично описание на обработването (а), анализ на необходимостта и пропорционалността (б), оценка на рисковете за засегнатите лица (в), предвидени технически и организационни мерки (г), след което обоснован извод. Всяка правна референция е с посочен източник (консолидиран текст на GDPR, CNIL, EDPB).
А ако моето обработване в крайна сметка не подлежи на задължението за ОВЗД?
Документът се поддържа доброволно и документално: той представлява обосновката на вашето решение да не се провежда официална ОВЗД, по силата на принципа на отчетност (чл. 5.2 от GDPR), която може да бъде използвана при проверка от CNIL.
Замества ли този документ становището на моя адвокат или ДЗД?
Не. DPIA-Express е инструмент за методологично подпомагане, който структурира и документира анализа; той не представлява правен съвет. Всеки предаден документ изрично изброява точките, които остава да бъдат потвърдени от вашия юрист или Длъжностно лице по защита на данните преди всякаква противопоставима употреба.
Кой трябва да проведе ОВЗД в моята организация?
Администраторът на данни остава юридически отговорен за ОВЗД; ДЗД, когато има такова, трябва да бъде консултирано (чл. 35.2 от GDPR). DPIA-Express подготвя материала (описание, рискове, мерки), за да може тази консултация да се извърши върху вече структурирано досие, а не върху празна страница.
Защо да преминете през SYAGA, вместо да го направите изцяло вътрешно?
SYAGA Consulting съществува от 2009 г. и прилага същата методология към собствените си обработвания, включително към собствения си продукт за одит на Microsoft 365, чийто анализ на задължението за ОВЗД следва точно тази структура. Ние не доставяме общ шаблон: всеки документ се изгражда обработване по обработване, член по член.

Регулаторно наблюдение - официални източници

Какво наистина казва текстът, обяснено на прост език. Всяка точка запазва връзката си към официалния документ.

📋

Какво е ОВЗД, накратко?

ОВЗД е просто работа по оценка: разглеждат се рисковете, които дадено обработване на данни поражда за лицата, преди да бъде въведено. CNIL я определя като „формален процес за оценка на рисковете, свързани с обработването на лични данни“. Това не е поредна административна формалност, а инструмент на здравия разум, направен задължителен от GDPR в определени случаи. Източник: CNIL →

🎯

Кой наистина е засегнат: правилото за „2 от 9 критерия“

Не е нужно да сте голямо предприятие, за да бъдете засегнати. CNIL смята, че ОВЗД е задължителна, щом дадено обработване отговаря поне на две от следните девет ситуации: оценяване на лица, вземане на автоматизирано решение с реален ефект върху тях, системно наблюдение, събиране на чувствителни данни (здраве, произход и др.), събиране в голям мащаб, кръстосване на няколко бази данни, насочване към уязвими лица (служители, пациенти, непълнолетни...), използване на нова технология или лишаване на някого от право или услуга. Източник: CNIL →

Два списъка на CNIL, които често отговарят вместо вас

За да избегне гадаенето, CNIL е публикувала два официални списъка: списък от 14 вида обработвания, при които ОВЗД е задължителна (здравни данни, HR профилиране, наблюдение на служители, широкомащабно геолокализиране...), и списък от 12 вида, при които не е задължителна (заплати и управление на персонал под 250 служители без профилиране, управление на доставчици, досие на пациент на самостоятелен здравен специалист...). Тези списъци не покриват всички случаи, но вече отговарят на много чести ситуации. Източник: списък на CNIL за задължителни обработвания →

🧩

Какво наистина трябва да съдържа анализът

GDPR (член 35) не изисква роман, а четири точни компонента: описание на обработването и целта му, проверка, че то наистина е необходимо и пропорционално, оценка на рисковете за засегнатите лица, след което изброяване на предвидените мерки за намаляване на тези рискове. В края - ясен извод: приемливо ли е обработването и при какви условия. Източник: GDPR, член 35 →

👤

Ролята на вашето ДЗД (ако имате такова)

Ако вашата организация е определила Длъжностно лице по защита на данните, GDPR изисква то да бъде консултирано при провеждането на ОВЗД и да му бъде възложено да провери, че анализът действително е извършен. Това е гаранция, а не квадратче за отметка: ДЗД остава правилният рефлекс преди потвърждаване на извод. Източник: GDPR, членове 35 и 39 →

А ако рискът остане висок след анализа?

Ако, въпреки предвидените мерки, обработването все още представлява висок риск за лицата, GDPR изисква консултация с CNIL преди началото. Тя разполага с осем седмици, за да даде писменото си становище (удължаемо с шест седмици, ако досието е сложно). Успокоително е да се знае: този случай остава изключение, а не правило. Източник: GDPR, член 36 →

💰

Санкциите - без драматизиране

CNIL напомня, че глобите по GDPR могат да достигнат до 10 милиона евро или 2% от годишния световен оборот, в зависимост от по-високата сума. Това е законов таван, а не неизбежност: добре проведена ОВЗД е именно това, което позволява, при проверка, да се докаже, че въпросът е бил взет сериозно. Източник: CNIL →

📢

Европейска новина, която следим

Европейският комитет по защита на данните (EDPB) проведе обществена консултация от 14 април до 9 юни 2026 г. относно проект за единен образец на ОВЗД, предназначен да хармонизира практиките между европейските страни. Консултацията вече е приключена; ние следим по-нататъшното развитие на този проект, за да информираме своевременно клиентите си. Източник: EDPB →

Кой наистина е засегнат от ОВЗД?

Преди да разберете как се прави ОВЗД, трябва да разберете дали ви засяга. Ето точния обхват, така както го определят GDPR и CNIL, без излишно напрежение.

⚖️

Единственият критерий, който има значение: рискът, не размерът

GDPR не определя праг на числеността на персонала за задължението за ОВЗД. Член 35 налага този анализ на "администратора на лични данни", независимо от неговата форма (сдружение, занаятчия, МСП, община, голяма група), веднага щом обработването "е вероятно да породи висок риск за правата и свободите на физическите лица". Честен капан, който трябва да се избягва: прагът от 250 служители наистина съществува в GDPR, но той се отнася до частично освобождаване от регистъра на обработващите дейности (член 30), не до ОВЗД. Фирма с 5 служители може да бъде засегната; група с 2000 служители може да не бъде: всичко зависи от обработването, никога от размера на структурата. Източник: GDPR, член 35 (възпроизведен от CNIL) →

🏢

Публичен или частен сектор: никой не е изключен от обхвата

Член 35 се отнася до "администратора на лични данни" в широк смисъл: частна фирма, администрация, териториална община, сдружение или лечебно заведение. Текстът дори изрично предвижда случая на "систематично мащабно наблюдение на публично достъпна зона", което типично засяга кметство или социален наемодател, поставящ видеонаблюдение на обществен път, а не само търговско дружество. Източник: GDPR, член 35, параграф 3 →

📊

Конкретният сигнал: 2 от 9 критерия

CNIL и бившата работна група по член 29 (сега Европейски комитет, EDPB) определиха девет критерия в своите насоки за справка (WP248). Веднага щом обработването отговаря на поне два от тях, ОВЗД става задължителна: оценяване или класифициране на лица, автоматично вземане на решение, което ги засяга, системно наблюдение, обработване на чувствителни данни, мащабно обработване, кръстосване на файлове, насочване към уязвими лица (служители, пациенти, непълнолетни), използване на нова технология или лишаване на някого от право или договор. Източник: CNIL, насоки на G29/EDPB (WP248) →

🏥

Конкретни примери за засегнати профили

На практика доктрината на CNIL типично свързва тези критерии с: лекарски кабинет или клиника, обработваща данни за здравето в голям мащаб, отдел "Човешки ресурси", използващ инструмент за оценяване или профилиране на служители, фирма, оборудвана с баджове и систематично видеонаблюдение на своите обществено достъпни помещения, кредитна или колекторска организация, практикуваща скоринг, или свързано устройство за здраве, събиращо данни за навици на живот. Източник: CNIL, списък от 14 обработвания със задължителна ОВЗД →

🟢

А ако не съм засегнат, как да го разбера?

CNIL публикува и списък от 12 вида обработвания, за които ОВЗД НЕ е необходима: например заплатите и управлението на персонала на организация с по-малко от 250 служители (без профилиране), медицинското досие на самостоятелно практикуващ медицински специалист или текущото управление на доставчиците. Успокояващо за много малки предприятия: наличието на служители или клиенти само по себе си не задейства задължението. Източник: CNIL, списък от 12 обработвания без ОВЗД →

Въпросите, които всеки ръководител наистина си задава за ОВЗД

Без адвокатски жаргон: прости отговори, всеки от които се основава на официалния текст, който го обосновава.

Трябва ли да направя ОВЗД преди да стартирам проекта си, или мога да я направя, след като вече е в ход?
Преди. GDPR е ясен по този въпрос: анализът трябва да се проведе "преди обработването", тоест преди да започнете да събирате или използвате данните, а не след като софтуерът вече е внедрен при потребителите. Идеята: да се открият проблемите, докато все още е лесно да се смени решението, а не след това. Източник: GDPR, съображение 90 →
Ако имам няколко сходни обработвания (няколко дъщерни дружества, няколко подобни софтуера), трябва ли да правя ОВЗД всеки път отново?
Не. Европейският текст изрично предвижда, че "един-единствен анализ" може да обхваща "набор от сходни операции по обработване". На практика официалният инструмент на CNIL отива дори по-далеч: позволява да се създаде шаблон на ОВЗД и да се дублира за обработвания от същото естество. Затова не е нужно да започвате от нулата за всяко дъщерно дружество или всеки инструмент, работещ по същия начин. Източник: GDPR, съображение 90 →   Източник: инструмент PIA, CNIL →
Трябва ли да изпратя своята ОВЗД на CNIL, за да получа зелена светлина?
Не, в огромното мнозинство от случаите. Самата CNIL го казва без двусмислие: "извършили сте анализ на въздействието, но не попадате в нито един от посочените по-горе случаи, не е необходимо да се консултирате с CNIL." Изпращането е задължително само ако, въпреки предвидените мерки, остатъчният риск остава висок (предварителна консултация), или ако специален национален закон го изисква. В останалите случаи ОВЗД остава вътрешен документ, който съхранявате и представяте само при проверка. Източник: CNIL →
След като ОВЗД е направена, тя валидна ли е завинаги?
Не. CNIL уточнява: "необходимо е също така редовно да се преразглежда ОВЗД, за да се гарантира, че нивото на риска остава приемливо през целия жизнен цикъл на обработването." Конкретно: ако смените инструмент, ако събирате нови данни или ако броят на засегнатите лица се промени значително, това е моментът да прегледате отново вашата ОВЗД и да проверите дали заключението все още е валидно. Източник: CNIL →
Ако ОВЗД е зле направена или липсва, кой носи отговорност: аз (ръководителят), моето Длъжностно лице по защита на данните или моят ИТ доставчик?
Вие, като администратор на лични данни. CNIL е категорична: администраторът на лични данни "е задължен да гарантира съответствието на своето обработване с GDPR". Длъжностното лице по защита на данните, ако има такова, се консултира и проверява дали ОВЗД е била правилно извършена, но не носи отговорност вместо вас. Обработващият лични данни (например вашият ИТ доставчик) от своя страна трябва "да предостави своята помощ и необходимата информация", когато я извършвате. С други думи: техническото делегиране съществува, крайната отговорност остава при ръководителя. Източник: CNIL →
Конкретно, колко струва едно нарушение?
До 10 милиона евро, или 2% от годишния световен оборот, ако тази втора сума е по-висока: това е законовият таван, припомнен от самата CNIL. На практика този таван засяга най-сериозните случаи; той служи главно като сериозно напомняне, а не като ежедневна заплаха. Добре проведената ОВЗД е точно това, което позволява да се покаже при проверка, че въпросът е бил взет сериозно, преди да възникне проблемът. Източник: CNIL →
Съществува ли безплатен инструмент, с който да я направя сам, без да плащам на консултантска фирма?
Да. CNIL публикува и поддържа безплатен софтуер с отворен код, наречен "PIA", наличен в инсталируема версия (Windows, Linux, Mac) и в уеб версия, за да "улесни провеждането и формализирането" на анализа. Това е добра отправна точка за запознаване с методологията. Ролята на SYAGA не е да замени този инструмент, а да приложи същата методология към вашия реален случай, обработване по обработване, с поглед отвън, който забелязва това, което вече не се вижда, когато сте потопени в собствения си софтуер. Източник: инструмент PIA, CNIL →

Календарът на ОВЗД, ясно обяснен

Датите, които наистина имат значение, потвърдени с източник, за да знаете какво вече е задължително днес и какво предстои.

Вече в сила днес

GDPR е приложим от 25 май 2018 г., навсякъде в Европа. Задължението за извършване на ОВЗД (член 35), двата списъка на CNIL, които казват кога тя е задължителна или не, и европейските насоки, обясняващи как да се проведе: всичко това е в сила, стабилно и не зависи от никаква предстояща реформа. Това е основата, на която можете да разчитате още сега.

🕑

Предстои да се следи, все още не е фиксирано

Европейският комитет за защита на данните (EDPB) работи по единен модел на ОВЗД, за да хармонизира практиките между европейските държави. Общественото допитване по този проект приключи на 9 юни 2026 г.; все още не е съобщена дата за публикуване на окончателния модел. Нищо не задължава да се чака: методологията на CNIL остава валидна през това време.

2016
27 април 2016 г., след това 4 май 2016 г.

GDPR е приет, след което публикуван в Официалния вестник на ЕС

Европейският парламент и Съветът приемат Регламент 2016/679 на 27 април 2016 г. Той е публикуван в Официалния вестник на Европейския съюз (JO L119) на 4 май 2016 г., след което влиза в сила двадесет дни по-късно, на 24 май 2016 г., без все още да е приложим. Източник: EUR-Lex, официална справка за регламента →

2018
25 май 2018 г. - ключовата дата

GDPR става приложим: ОВЗД се превръща в истинско задължение

Две години след приемането си регламентът най-накрая се прилага в цяла Европа (член 99.2). Именно този ден задължението за ОВЗД по член 35 става противопоставимо, а Европейският комитет за защита на данните (EDPB) е учреден за първи път, поемайки насоките за ОВЗД, вече изготвени (WP248 rev.01). Източник: EUR-Lex, справка за регламента (член 99) → Източник: EDPB, поети насоки →

2018
11 октомври 2018 г.

CNIL публикува своя списък от 14 обработвания, при които ОВЗД е задължителна

Няколко месеца след влизането в приложение на GDPR CNIL приема свое решение №2018-327: конкретен списък от 14 вида обработвания (здравни данни, HR профилиране, наблюдение на служители...), за които ОВЗД трябва систематично да се извършва. Край на предполагането за всеки отделен случай. Източник: CNIL →

2019
12 септември 2019 г.

CNIL публикува обратния списък: кога ОВЗД не е необходима

Година по-късно CNIL допълва своята доктрина с решение №2019-118: списък на обработванията, за които ОВЗД НЕ е необходима (заплати на по-малко от 250 служители без профилиране, управление на доставчици, медицинско досие на самостоятелно практикуващ специалист...). Двата списъка на CNIL, заедно, вече отговарят на много често срещани ситуации, без да е нужно да решавате сами. Източник: CNIL →

2026
14 април - 9 юни 2026 г. (приключило)

EDPB се допитва относно единен европейски модел на ОВЗД

EDPB пусна на обществено допитване проект за общ модел на ОВЗД, предназначен да хармонизира практиките между европейските държави (днес всеки национален орган има донякъде своя собствена схема). Допитването е приключило на 9 юни 2026 г.; все още не е приложим текст, а само проект в процес на разглеждане. Източник: EDPB →

?
Предстои - без определена дата

Финализирането на модела на EDPB, без известен срок

EDPB самият посочва, че моделът "ще бъде финализиран, при условие на подходящи изменения", след което националните органи ще предприемат стъпки да го приемат като единен модел или като "мета-модел", съвместим с вече съществуващите модели (включително този на CNIL). До момента не е съобщена дата: ние следим по-нататъшното развитие на този проект, за да информираме своевременно клиентите си, без нищо да предполагаме. Източник: EDPB →

Санкциите по GDPR, ясно обяснени

Кой санкционира, колко и по какви критерии. Без драматизиране: огромното мнозинство от досиетата нямат нищо общо със сумите, които правят заглавия.

Кой решава, във Франция: ограниченият състав на CNIL

Именно специализиран орган на CNIL, отделен от колегиума, който контролира и консултира ежедневно, налага санкциите. Той разполага с няколко градирани инструмента, не само глоба: напомняне, предупреждение, официално уведомление (със или без финансова принудителна мярка), разпореждане, временно или окончателно ограничаване на обработването. Глобата е само последното стъпало от стълбата. Източник: CNIL, наложени санкции →

💰

Два законови тавана, не една единствена сума

GDPR (член 83) определя два тавана, като се прилага по-високият: до 10 милиона евро или 2% от световния оборот за предходната финансова година за нарушения на организационните задължения (сигурност, регистър, ДЛЗД, анализ на въздействието...); до 20 милиона евро или 4% за нарушения на основните принципи (правно основание, съгласие, права на субектите на данни, трансфери извън ЕС). Това са тавани, не автоматични суми. Източник: GDPR, член 83 →

Как всъщност се определя сумата

Член 83.2 задължава органа да вземе предвид: тежестта и продължителността на нарушението, умишления характер или обикновената небрежност, вече предприетите мерки за ограничаване на щетата, степента на отговорност, предишните нарушения, сътрудничеството с органа и чувствителността на засегнатите данни. Конкретно: организация, която е документирала подхода си (регистър, ОВЗД, мерки за сигурност) и сътрудничи, се преценява различно от тази, която не е направила нищо. Източник: GDPR, член 83.2 →

👀

Реален случай, в който липсата на ОВЗД е имала значение: Discord

На 10 ноември 2022 г. ограниченият състав на CNIL наложи глоба от 800 000 евро на Discord. Сред установените нарушения: прекомерен срок на съхранение, липса на сигурност и, по член 35 от GDPR, липсата на анализ на въздействието, при положение че обработването, извършвано в голям мащаб и засягащо непълнолетни, е изисквало такъв. Това е най-директният пример за връзката между "липса на документирана ОВЗД" и наложена санкция. Източник: решение SAN-2022-020, Légifrance →

🌐

Големите суми съществуват, но остават редки

Criteo беше санкционирано с 40 милиона евро на 15 юни 2023 г., тъй като не успя да докаже валидно съгласие за поставянето на рекламни бисквитки. Clearview AI беше санкционирано с 20 милиона евро на 17 октомври 2022 г. за масово събиране на снимки без правно основание. Тези суми засягат международни обработвания в много голям мащаб, не случая на МСП, което документира подхода си. Източник: решение SAN-2023-009, Légifrance →

📊

Реалността на по-голямата част от досиетата на CNIL

На същата официална страница на CNIL, изброяваща решенията, значителна част от публикуваните санкции се измерват в хиляди евро, не в милиони: рекламна агенция, санкционирана с 3 000 евро, двама лекари - с 3 000 и 6 000 евро, услуга за доставка на храна - с 20 000 евро. Санкцията е пропорционална на размера и тежестта, не е единна гилотина. Източник: CNIL, наложени санкции →

Какво трябва да се запомни

Добре проведената ОВЗД не прави една организация неприкосновена: тя представлява доказателство при проверка, че въпросът е бил взет сериозно. Именно това изисква член 83.2 от GDPR да се вземе предвид, за да се определи, или да не се определи, глоба.

Вашият надзорен орган, според вашата държава

В Европа всяка държава има свои собствени органи. Ето, за 30-те държави от Европейското икономическо пространство, органа за защита на данните (вашата контактна точка по GDPR) и националния орган за киберсигурност. Всяко име препраща към официалния сайт.

ДържаваЗащита на даннитеКиберсигурност
ГерманияBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
АвстрияOsterreichische Datenschutzbehorde (DSB)CERT.at
БелгияAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
БългарияCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
КипърOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
ХърватияAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
ДанияDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ИспанияAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
ЕстонияEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
ФинландияOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
ФранцияCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
ГърцияHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
УнгарияNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
ИрландияData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
ИсландияPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ИталияGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
ЛатвияData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
ЛихтенщайнDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
ЛитваState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
ЛюксембургCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
МалтаOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
НорвегияDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (за потвърждение)
НидерландияAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
ПолшаUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
ПортугалияComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
РумънияANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)за потвърждение
СловакияUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
СловенияInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ШвецияIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ЧехияUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Източници: официалните сайтове на органите и списъкът на членовете на EDPB (edpb.europa.eu), консултирани на 18 юли 2026 г. Потвърдени органи за защита на данните: 30/30. Потвърдени органи за киберсигурност: 28/30. Означенията "за потвърждение" сочат официален източник, все още нестабилизиран към момента.

Готови ли сте да документирате вашата ОВЗД?

Опишете ни вашето обработване, ние ще се свържем с вас с персонализирана оферта.

Стартирайте безплатната ми диагностика

Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.

contact@syaga.eu Прегледайте отново методологията на CNIL