Общият регламент за защита на личните данни (GDPR) въведе строги изисквания за всички организации, които обработват лични данни на граждани на ЕС.
При тежки нарушения глобите достигат до 20 милиона евро или 4 процента от годишния световен оборот, като се прилага по-високата стойност. За българския малък и среден бизнес санкциите на Комисията за защита на личните данни обикновено са значително по-ниски, но пропуските в документацията остават чест повод за проверка.
Адвокатска кантора Legal Frame предлага консултации и практически решения за съответствие с GDPR.
Какво е GDPR
GDPR е европейски регламент, който урежда защитата на личните данни на физическите лица. Той се прилага за всички организации, които събират и обработват лични данни, независимо от техния размер и сфера на дейност.
Регламентът дава на гражданите контрол върху техните лични данни и налага задължения на организациите да ги обработват законосъобразно, прозрачно и сигурно.
Основни задължения на бизнеса
Организациите, които обработват лични данни, трябва да спазват определени принципи: законосъобразност, добросъвестност и прозрачност при обработването, ограничение на целите, свеждане на данните до минимум, точност, ограничение на съхранението и цялостност и поверителност.
На практика това означава да имате ясни правила какви данни събирате, защо ги събирате, колко дълго ги съхранявате и как ги защитавате.
Документация за GDPR
За да докажете съответствие с GDPR, трябва да разполагате с определена документация. Legal Frame изготвя политика за поверителност, която информира субектите на данни за обработването, вътрешни правила за обработка на лични данни, регистър на дейностите по обработване, договори с обработващи лични данни и формуляри за съгласие, когато такова се изисква.
Права на субектите на данни
GDPR дава на физическите лица редица права, които организациите са длъжни да зачитат. Това включва право на достъп до данните, право на коригиране, право на изтриване (правото да бъдеш забравен), право на ограничаване на обработването, право на преносимост и право на възражение.
Когато субект на данни упражни свое право, организацията трябва да отговори в срок от един месец. Консултираме клиенти как да организират процеса по отговаряне на искания.
Уведомяване при нарушение
При нарушение на сигурността на данните, организацията е длъжна да уведоми Комисията за защита на личните данни в срок от 72 часа. В определени случаи трябва да бъдат уведомени и засегнатите лица.
Помагаме на клиентите да се подготвят за евентуални инциденти и да реагират адекватно при настъпването им.
Длъжностно лице по защита на данните – ДПО
Някои организации са длъжни да назначат длъжностно лице по защита на данните, познато и като DPO.
Задължението възниква за публичните органи, при редовно и мащабно наблюдение на субекти на данни и при мащабна обработка на чувствителни данни. За малкия бизнес извън тези хипотези назначаването не е задължително, но доброволното назначаване на външно длъжностно лице намалява риска и показва сериозно отношение към защитата на данните.
Помагаме да прецените дали попадате в задължителните случаи и организираме функцията при нужда.
GDPR за онлайн бизнеси
Онлайн магазините и уебсайтовете имат специфични изисквания по GDPR. Те трябва да имат ясна политика за бисквитки, да получават съгласие за маркетингови комуникации и да защитават данните при онлайн плащания.
Изготвяме комплект документи за онлайн бизнеси, включващ политика за поверителност, политика за бисквитки и общи условия, съобразени с GDPR.
Видеонаблюдение и лични данни
Записът от камери за видеонаблюдение представлява обработване на лични данни и попада изцяло в обхвата на GDPR.
Затова монтирането на камери в офис, магазин или общи части изисква ясно правно основание, обозначаване с информационни табели и определен срок за съхранение на записите.
Особено внимание изисква видеонаблюдението на работното място, където интересите на работодателя се балансират с правата на служителите.
Наблюдение в помещения за почивка или преобличане по правило е недопустимо. Изготвяме необходимата документация и вътрешни правила, за да е законосъобразно видеонаблюдението във вашия обект.
GDPR при наемане и управление на служители
Всеки работодател обработва големи обеми лични данни на своите служители, от трудовите досиета до данните за здравословно състояние и банкови сметки.
Тези данни изискват същата защита като данните на клиентите, а често и по-висока поради чувствителния им характер. Съветваме работодателите какви данни могат да събират при подбор и наемане, колко дълго да ги съхраняват и как да ги защитават.
Изготвяме и уведомления за поверителност към служителите, които се съчетават с останалата документация по трудовото право.
Нашите услуги за бизнеса
Legal Frame предлага цялостни решения за GDPR съответствие: одит на текущото състояние, изготвяне на необходимата документация, обучение на персонала и текущи консултации. Работим с бизнеси от всички сектори и адаптираме решенията към техните специфични нужди.
Услугата е особено полезна при регистрация на нова фирма, когато документацията се изгражда правилно от самото начало, както и при изготвянето на търговски договори с обработващи лични данни.
При наложена санкция от Комисията за защита на личните данни осигуряваме защита чрез обжалване на наказателното постановление.
За първоначална оценка на вашето GDPR съответствие се свържете с нас чрез формата за контакт или на посочения телефон.
(FAQ) Често задавани въпроси за защитата на личните данни
Какви са глобите за нарушение на GDPR?
Регламентът предвижда два основни размера на санкции според тежестта на нарушението. При по-леките нарушения глобата достига до 10 милиона евро или 2 процента от годишния световен оборот, а при тежките до 20 милиона евро или 4 процента, като се прилага по-високата стойност. За малкия бизнес в България реалните санкции обикновено са значително по-ниски, но зависят от естеството на нарушението.
Задължена ли е малка фирма да назначи длъжностно лице по защита на данните?
Назначаването на длъжностно лице по защита на данните е задължително за публичните органи, при мащабно и редовно наблюдение на хора и при мащабна обработка на чувствителни данни. Повечето малки фирми не попадат в тези хипотези и нямат такова задължение. Доброволното назначаване обаче е добра практика, която намалява риска и улеснява доказването на съответствие.
Всеки сайт ли трябва да има политика за поверителност и бисквитки?
Всеки уебсайт, който събира лични данни, включително чрез форми за контакт или бисквитки, трябва да има ясна политика за поверителност. Когато се използват проследяващи или маркетингови бисквитки, е необходимо и съгласие от посетителя, събрано чрез банер преди зареждането им. Само строго необходимите за работата на сайта бисквитки не изискват предварително съгласие.
В какъв срок трябва да отговоря на искане за достъп до лични данни?
Организацията е длъжна да отговори на искане от субект на данни в срок до един месец от получаването му. При особено сложни или множество искания срокът може да се удължи с още два месеца, като субектът се уведоми за това. Отговорът по правило е безплатен, освен при явно неоснователни или прекомерни искания.
Какво да направя при изтичане или теч на лични данни?
При нарушение на сигурността на личните данни организацията е длъжна да уведоми Комисията за защита на личните данни в срок до 72 часа от узнаването. Когато нарушението създава висок риск за засегнатите лица, те също трябва да бъдат уведомени без забавяне. Затова е важно да има предварително подготвена вътрешна процедура за реакция при инциденти.