GDPR изисква Оценка на въздействието върху защитата на данните за всяко обработване, което може да породи висок риск за правата и свободите на физическите лица. SYAGA DPIA-Express структурира и документира вашата ОВЗД съгласно методологията на член 35 и насоките на Европейския комитет по защита на данните (EDPB), без импровизация и без жаргон.
Определяне дали вашето обработване подлежи на ОВЗД, а след това провеждането ѝ по правилата
Всяко обработване, което може да породи висок риск за правата и свободите на физическите лица, трябва да бъде предмет на Оценка на въздействието върху защитата на данните преди прилагането му (GDPR, чл. 35).
Европейският комитет по защита на данните (EDPB, бивш G29, насоки WP248 rev.01) е определил 9 критерия за висок риск. Щом дадено обработване отговаря поне на два от тези критерии, по принцип трябва да се проведе ОВЗД: само една неправилно идентифицирана част и досието е непълно.
CNIL публикува списъци на обработвания, за които ОВЗД е задължителна или не е задължителна (френски орган). Определянето на точното място на вашето обработване изисква строго четене, а не общо впечатление.
Провеждането на ОВЗД твърде набързо ви излага на непълнота пред надзорен орган; непровеждането ѝ, когато е задължителна, излага организацията на нарушение на член 35. Методологията на CNIL структурира този избор и го документира.
Структурата, наложена от член 35.7 на GDPR, приложена към вашето обработване, с обоснован извод на всяка стъпка
Анализ спрямо 3-те случая на член 35.3, таблицата на 9-те критерия на EDPB (WP248 rev.01) и списъците на CNIL за задължителни или незадължителни обработвания. Обоснован извод, независимо дали ОВЗД в крайна сметка е задължителна или не.
Цели, категории данни и засегнати лица, получатели, срокове на съхранение: пълното картографиране, изисквано от член 35.7.a, съгласувано с вашия регистър на дейностите по обработване (чл. 30).
Проверка, че всяка събрана данна е необходима за преследваната цел, че правното основание (чл. 6) е идентифицирано за всяко обработване и че принципът на свеждане до минимум (чл. 5.1.в) е спазен.
За всеки идентифициран риск: тежест, вероятност, вече въведени мерки, остатъчен риск, представени в таблица, използваема от вашето ръководство или длъжностното лице по защита на данните.
Предвидени технически и организационни мерки (чл. 32), обоснован извод и документирана обосновка по силата на принципа на отчетност (чл. 5.2), която може да бъде използвана при проверка от CNIL.
Структуриран, документиран със източници и честен документ относно това, което остава да бъде потвърдено от вашия юрист или длъжностно лице по защита на данните
Пълният документ, следващ член 35.7 (а до г), с обоснован извод.
Предварителният анализ, който определя дали вашето обработване попада в обхвата на задължението.
ОВЗД се основава на същата база като вашия регистър на дейностите по обработване.
Всяка точка на несигурност е изрично отбелязана, никога не е решена вместо вас.
Всяко правно твърдение е с посочен източник, а не изведено по памет.
Предаден в редактируем формат, който може да бъде преизползван от вашето ДЗД или юрист.
Методология, основана на текстовете и органите, а не на домашни интерпретации
Оценка на въздействието върху защитата на данните. Консолидиран текст на Регламент (ЕС) 2016/679 (EUR-Lex, CELEX 32016R0679).
9-те критерия за висок риск на EDPB (бивш G29), възприети от CNIL като референтна методология за определяне на задължението за ОВЗД.
Списъци на обработванията, за които ОВЗД е задължителна или незадължителна, и методологията на CNIL за провеждане на оценка на въздействието.
Регистър на дейностите по обработване: базата на съгласуваност (цели, данни, срокове), на която се основава всяка ОВЗД.
Обхватът зависи от броя обработвания, тяхната сложност и това, което вече е документирано при вас. Оферта, изготвена след първоначален разговор.
Не знаете дали вашето обработване е засегнато
Обработване, идентифицирано с висок риск
Няколко рискови обработвания за покриване
ОВЗД никога не е окончателно фиксирана
Член 35.11 на GDPR изисква повторно разглеждане на анализа при съществена промяна на обработването (нов обработващ лице, промяна на хостинга, разширяване на обхвата на събиране). Оферта за преразглеждане се изготвя за всеки конкретен случай.
Какво наистина казва текстът, обяснено на прост език. Всяка точка запазва връзката си към официалния документ.
ОВЗД е просто работа по оценка: разглеждат се рисковете, които дадено обработване на данни поражда за лицата, преди да бъде въведено. CNIL я определя като „формален процес за оценка на рисковете, свързани с обработването на лични данни“. Това не е поредна административна формалност, а инструмент на здравия разум, направен задължителен от GDPR в определени случаи. Източник: CNIL →
Не е нужно да сте голямо предприятие, за да бъдете засегнати. CNIL смята, че ОВЗД е задължителна, щом дадено обработване отговаря поне на две от следните девет ситуации: оценяване на лица, вземане на автоматизирано решение с реален ефект върху тях, системно наблюдение, събиране на чувствителни данни (здраве, произход и др.), събиране в голям мащаб, кръстосване на няколко бази данни, насочване към уязвими лица (служители, пациенти, непълнолетни...), използване на нова технология или лишаване на някого от право или услуга. Източник: CNIL →
За да избегне гадаенето, CNIL е публикувала два официални списъка: списък от 14 вида обработвания, при които ОВЗД е задължителна (здравни данни, HR профилиране, наблюдение на служители, широкомащабно геолокализиране...), и списък от 12 вида, при които не е задължителна (заплати и управление на персонал под 250 служители без профилиране, управление на доставчици, досие на пациент на самостоятелен здравен специалист...). Тези списъци не покриват всички случаи, но вече отговарят на много чести ситуации. Източник: списък на CNIL за задължителни обработвания →
GDPR (член 35) не изисква роман, а четири точни компонента: описание на обработването и целта му, проверка, че то наистина е необходимо и пропорционално, оценка на рисковете за засегнатите лица, след което изброяване на предвидените мерки за намаляване на тези рискове. В края - ясен извод: приемливо ли е обработването и при какви условия. Източник: GDPR, член 35 →
Ако вашата организация е определила Длъжностно лице по защита на данните, GDPR изисква то да бъде консултирано при провеждането на ОВЗД и да му бъде възложено да провери, че анализът действително е извършен. Това е гаранция, а не квадратче за отметка: ДЗД остава правилният рефлекс преди потвърждаване на извод. Източник: GDPR, членове 35 и 39 →
Ако, въпреки предвидените мерки, обработването все още представлява висок риск за лицата, GDPR изисква консултация с CNIL преди началото. Тя разполага с осем седмици, за да даде писменото си становище (удължаемо с шест седмици, ако досието е сложно). Успокоително е да се знае: този случай остава изключение, а не правило. Източник: GDPR, член 36 →
CNIL напомня, че глобите по GDPR могат да достигнат до 10 милиона евро или 2% от годишния световен оборот, в зависимост от по-високата сума. Това е законов таван, а не неизбежност: добре проведена ОВЗД е именно това, което позволява, при проверка, да се докаже, че въпросът е бил взет сериозно. Източник: CNIL →
Европейският комитет по защита на данните (EDPB) проведе обществена консултация от 14 април до 9 юни 2026 г. относно проект за единен образец на ОВЗД, предназначен да хармонизира практиките между европейските страни. Консултацията вече е приключена; ние следим по-нататъшното развитие на този проект, за да информираме своевременно клиентите си. Източник: EDPB →
Преди да разберете как се прави ОВЗД, трябва да разберете дали ви засяга. Ето точния обхват, така както го определят GDPR и CNIL, без излишно напрежение.
GDPR не определя праг на числеността на персонала за задължението за ОВЗД. Член 35 налага този анализ на "администратора на лични данни", независимо от неговата форма (сдружение, занаятчия, МСП, община, голяма група), веднага щом обработването "е вероятно да породи висок риск за правата и свободите на физическите лица". Честен капан, който трябва да се избягва: прагът от 250 служители наистина съществува в GDPR, но той се отнася до частично освобождаване от регистъра на обработващите дейности (член 30), не до ОВЗД. Фирма с 5 служители може да бъде засегната; група с 2000 служители може да не бъде: всичко зависи от обработването, никога от размера на структурата. Източник: GDPR, член 35 (възпроизведен от CNIL) →
Член 35 се отнася до "администратора на лични данни" в широк смисъл: частна фирма, администрация, териториална община, сдружение или лечебно заведение. Текстът дори изрично предвижда случая на "систематично мащабно наблюдение на публично достъпна зона", което типично засяга кметство или социален наемодател, поставящ видеонаблюдение на обществен път, а не само търговско дружество. Източник: GDPR, член 35, параграф 3 →
CNIL и бившата работна група по член 29 (сега Европейски комитет, EDPB) определиха девет критерия в своите насоки за справка (WP248). Веднага щом обработването отговаря на поне два от тях, ОВЗД става задължителна: оценяване или класифициране на лица, автоматично вземане на решение, което ги засяга, системно наблюдение, обработване на чувствителни данни, мащабно обработване, кръстосване на файлове, насочване към уязвими лица (служители, пациенти, непълнолетни), използване на нова технология или лишаване на някого от право или договор. Източник: CNIL, насоки на G29/EDPB (WP248) →
На практика доктрината на CNIL типично свързва тези критерии с: лекарски кабинет или клиника, обработваща данни за здравето в голям мащаб, отдел "Човешки ресурси", използващ инструмент за оценяване или профилиране на служители, фирма, оборудвана с баджове и систематично видеонаблюдение на своите обществено достъпни помещения, кредитна или колекторска организация, практикуваща скоринг, или свързано устройство за здраве, събиращо данни за навици на живот. Източник: CNIL, списък от 14 обработвания със задължителна ОВЗД →
CNIL публикува и списък от 12 вида обработвания, за които ОВЗД НЕ е необходима: например заплатите и управлението на персонала на организация с по-малко от 250 служители (без профилиране), медицинското досие на самостоятелно практикуващ медицински специалист или текущото управление на доставчиците. Успокояващо за много малки предприятия: наличието на служители или клиенти само по себе си не задейства задължението. Източник: CNIL, списък от 12 обработвания без ОВЗД →
Без адвокатски жаргон: прости отговори, всеки от които се основава на официалния текст, който го обосновава.
Датите, които наистина имат значение, потвърдени с източник, за да знаете какво вече е задължително днес и какво предстои.
GDPR е приложим от 25 май 2018 г., навсякъде в Европа. Задължението за извършване на ОВЗД (член 35), двата списъка на CNIL, които казват кога тя е задължителна или не, и европейските насоки, обясняващи как да се проведе: всичко това е в сила, стабилно и не зависи от никаква предстояща реформа. Това е основата, на която можете да разчитате още сега.
Европейският комитет за защита на данните (EDPB) работи по единен модел на ОВЗД, за да хармонизира практиките между европейските държави. Общественото допитване по този проект приключи на 9 юни 2026 г.; все още не е съобщена дата за публикуване на окончателния модел. Нищо не задължава да се чака: методологията на CNIL остава валидна през това време.
Европейският парламент и Съветът приемат Регламент 2016/679 на 27 април 2016 г. Той е публикуван в Официалния вестник на Европейския съюз (JO L119) на 4 май 2016 г., след което влиза в сила двадесет дни по-късно, на 24 май 2016 г., без все още да е приложим. Източник: EUR-Lex, официална справка за регламента →
Две години след приемането си регламентът най-накрая се прилага в цяла Европа (член 99.2). Именно този ден задължението за ОВЗД по член 35 става противопоставимо, а Европейският комитет за защита на данните (EDPB) е учреден за първи път, поемайки насоките за ОВЗД, вече изготвени (WP248 rev.01). Източник: EUR-Lex, справка за регламента (член 99) → Източник: EDPB, поети насоки →
Няколко месеца след влизането в приложение на GDPR CNIL приема свое решение №2018-327: конкретен списък от 14 вида обработвания (здравни данни, HR профилиране, наблюдение на служители...), за които ОВЗД трябва систематично да се извършва. Край на предполагането за всеки отделен случай. Източник: CNIL →
Година по-късно CNIL допълва своята доктрина с решение №2019-118: списък на обработванията, за които ОВЗД НЕ е необходима (заплати на по-малко от 250 служители без профилиране, управление на доставчици, медицинско досие на самостоятелно практикуващ специалист...). Двата списъка на CNIL, заедно, вече отговарят на много често срещани ситуации, без да е нужно да решавате сами. Източник: CNIL →
EDPB пусна на обществено допитване проект за общ модел на ОВЗД, предназначен да хармонизира практиките между европейските държави (днес всеки национален орган има донякъде своя собствена схема). Допитването е приключило на 9 юни 2026 г.; все още не е приложим текст, а само проект в процес на разглеждане. Източник: EDPB →
EDPB самият посочва, че моделът "ще бъде финализиран, при условие на подходящи изменения", след което националните органи ще предприемат стъпки да го приемат като единен модел или като "мета-модел", съвместим с вече съществуващите модели (включително този на CNIL). До момента не е съобщена дата: ние следим по-нататъшното развитие на този проект, за да информираме своевременно клиентите си, без нищо да предполагаме. Източник: EDPB →
Кой санкционира, колко и по какви критерии. Без драматизиране: огромното мнозинство от досиетата нямат нищо общо със сумите, които правят заглавия.
Именно специализиран орган на CNIL, отделен от колегиума, който контролира и консултира ежедневно, налага санкциите. Той разполага с няколко градирани инструмента, не само глоба: напомняне, предупреждение, официално уведомление (със или без финансова принудителна мярка), разпореждане, временно или окончателно ограничаване на обработването. Глобата е само последното стъпало от стълбата. Източник: CNIL, наложени санкции →
GDPR (член 83) определя два тавана, като се прилага по-високият: до 10 милиона евро или 2% от световния оборот за предходната финансова година за нарушения на организационните задължения (сигурност, регистър, ДЛЗД, анализ на въздействието...); до 20 милиона евро или 4% за нарушения на основните принципи (правно основание, съгласие, права на субектите на данни, трансфери извън ЕС). Това са тавани, не автоматични суми. Източник: GDPR, член 83 →
Член 83.2 задължава органа да вземе предвид: тежестта и продължителността на нарушението, умишления характер или обикновената небрежност, вече предприетите мерки за ограничаване на щетата, степента на отговорност, предишните нарушения, сътрудничеството с органа и чувствителността на засегнатите данни. Конкретно: организация, която е документирала подхода си (регистър, ОВЗД, мерки за сигурност) и сътрудничи, се преценява различно от тази, която не е направила нищо. Източник: GDPR, член 83.2 →
На 10 ноември 2022 г. ограниченият състав на CNIL наложи глоба от 800 000 евро на Discord. Сред установените нарушения: прекомерен срок на съхранение, липса на сигурност и, по член 35 от GDPR, липсата на анализ на въздействието, при положение че обработването, извършвано в голям мащаб и засягащо непълнолетни, е изисквало такъв. Това е най-директният пример за връзката между "липса на документирана ОВЗД" и наложена санкция. Източник: решение SAN-2022-020, Légifrance →
Criteo беше санкционирано с 40 милиона евро на 15 юни 2023 г., тъй като не успя да докаже валидно съгласие за поставянето на рекламни бисквитки. Clearview AI беше санкционирано с 20 милиона евро на 17 октомври 2022 г. за масово събиране на снимки без правно основание. Тези суми засягат международни обработвания в много голям мащаб, не случая на МСП, което документира подхода си. Източник: решение SAN-2023-009, Légifrance →
На същата официална страница на CNIL, изброяваща решенията, значителна част от публикуваните санкции се измерват в хиляди евро, не в милиони: рекламна агенция, санкционирана с 3 000 евро, двама лекари - с 3 000 и 6 000 евро, услуга за доставка на храна - с 20 000 евро. Санкцията е пропорционална на размера и тежестта, не е единна гилотина. Източник: CNIL, наложени санкции →
Какво трябва да се запомни
Добре проведената ОВЗД не прави една организация неприкосновена: тя представлява доказателство при проверка, че въпросът е бил взет сериозно. Именно това изисква член 83.2 от GDPR да се вземе предвид, за да се определи, или да не се определи, глоба.
В Европа всяка държава има свои собствени органи. Ето, за 30-те държави от Европейското икономическо пространство, органа за защита на данните (вашата контактна точка по GDPR) и националния орган за киберсигурност. Всяко име препраща към официалния сайт.
Източници: официалните сайтове на органите и списъкът на членовете на EDPB (edpb.europa.eu), консултирани на 18 юли 2026 г. Потвърдени органи за защита на данните: 30/30. Потвърдени органи за киберсигурност: 28/30. Означенията "за потвърждение" сочат официален източник, все още нестабилизиран към момента.
Опишете ни вашето обработване, ние ще се свържем с вас с персонализирана оферта.
Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.
contact@syaga.eu Прегледайте отново методологията на CNIL