РЕГЛАМЕНТ (ЕС) 2016/679 - GDPR

GDPR-Express
Структурирайте вашето съответствие с GDPR

GDPR се прилага за всяка структура, която събира лични данни, без праг по размер. SYAGA CONSULTING ви помага да формализирате регистър на дейностите по обработване, да регламентирате вашите обработващи лица, да отговорите на въпросниците по GDPR на вашите клиенти и застрахователи, и да проведете анализ на въздействието, когато е необходим.

4
Обхванати стълба на съответствието
Чл. 30
Регистър на дейностите по обработване
Чл. 28
Регламентиране на обработващите лица
Чл. 83
Санкции до 20 млн. евро или 4% от световния оборот

Проблемът

GDPR е в сила от 2018 г., но остава до голяма степен неформализиран в МСП

GDPR не познава праг по размер

Щом дадена структура събира лични данни (клиенти, служители, потенциални клиенти), тя е засегната. Съществува ограничено изключение за структури с под 250 служители, чието обработване е случайно, но то не покрива редовна търговска дейност.

📋

Регистърът на дейностите по обработване (чл. 30) липсва или е остарял

Много МСП никога не са формализирали своя регистър или са го изготвили веднъж, но никога не са го актуализирали, докато техните обработвания, обработващи лица и инструменти са се променили.

📧

Вашите клиенти и застрахователи ви изпращат въпросници по GDPR

Клиент, банка или кибер застраховател все по-често изисква от своите доставчици да отговорят на въпросник относно защитата на данните (чл. 28): възлагане на обработване, криптиране, MFA, резервни копия, журнализиране, план за инциденти.

Вашите екипи нямат време да се обучат по GDPR

Изготвянето на регистър, регламентирането на обработващи лица или изготвянето на анализ на въздействието изисква съчетана правна и техническа експертиза, каквато малко МСП имат вътрешно.

Подходът GDPR-Express

Структуриран метод, съобразен с размера и реалния контекст на вашата структура

1
Стъпка 1 - Обхват

Разговор и картографиране на обработванията

Разговор с ръководителя или отговорника по GDPR. Идентифициране на обработванията на лични данни (клиенти, служители, потенциални клиенти, доставчици), на използваните инструменти и на вече наличните обработващи лица.

2
Стъпка 2 - Регистър на дейностите по обработване

Формализиране на регистъра (чл. 30)

Изготвяне на регистъра на дейностите по обработване: цели, правни основания, категории данни и засегнати лица, получатели, срокове на съхранение, мерки за сигурност.

3
Стъпка 3 - Възлагане на обработване и технически мерки

Договори за възлагане на обработване и отговори на въпросници

Преглед или изготвяне на клаузите за възлагане на обработване (чл. 28) с вашите доставчици, и подготовка на отговорите на въпросниците по GDPR, изпращани от вашите клиенти или застрахователи (технически и организационни мерки).

4
Стъпка 4 - Представяне

Предаване и анализ на въздействието при необходимост

Предаване на документите и представяне пред ръководството. Ако вашето обработване попада в един от случаите, предвидени от чл. 35(3) на GDPR (профилиране с правен ефект, чувствителни данни в голям мащаб, системно наблюдение на публична зона), се провежда или се обхваща с вас анализ на въздействието (ОВЗД).

Какво получавате

Документи, съобразени с реалната ви структура, а не общи шаблони

📝

Регистър на дейностите по обработване (ROPA)

Пълен регистър, съответстващ на член 30 на GDPR.

  • Листове по обработване (цел, правно основание)
  • Категории данни и засегнати лица
  • Идентифицирани получатели и обработващи лица
  • Документирани срокове на съхранение
  • Раздел администратор и обработващо лице

Договори за възлагане на обработване (DPA)

Договорно регламентиране на вашите доставчици по смисъла на член 28.

  • Актуални клаузи за възлагане на обработване
  • Идентифициране на подизпълнители по обработване
  • Регламентиране на трансферите извън ЕС, при необходимост
  • Задължения за сигурност и уведомяване
🔍

Анализ на въздействието (ОВЗД)

Извършва се само когато член 35(3) на GDPR го изисква, или като предпазна мярка при поискване.

  • Анализ на необходимостта и пропорционалността
  • Оценка на рисковете за засегнатите лица
  • Мерки за намаляване на идентифицираните рискове
  • Проследима и документирана методология
📧

Отговори на вашите въпросници по GDPR

Подготовка на отговорите на въпросниците, изпратени от вашите клиенти, банки или кибер застрахователи.

  • Шаблон на отговори по повтарящите се теми
  • MFA, криптиране, резервни копия, журнализиране
  • План за реакция при инцидент
  • Политика за съхранение на данните
🛡

Технически и организационни мерки

Оценка на текущото състояние на мерките, изисквани от член 32 на GDPR.

  • Точки за контрол на сигурността, свързани с личните данни
  • Приоритизирани препоръки
  • Възможен мост с наличен одит M365 SYAGA Audit
📄

Предадени документи

Резултатите ви се предават в директно използваеми формати.

  • Документи Word и PDF
  • Готови за подписване или разпространение вътрешно
  • Подкрепа за усвояване от вашите екипи

Ключовите членове на GDPR

GDPR (Регламент (ЕС) 2016/679) структурира подхода GDPR-Express

30

Чл. 30 - Регистър на дейностите по обработване

Задължение за поддържане на регистър, от страна на администратора и от страна на обработващото лице. Изключението по чл. 30.5 за структури с под 250 служители се прилага само за случайно обработване.

28

Чл. 28 - Обработващо лице

Договорно регламентиране на всяко обработващо лице, което обработва данни от ваше име: достатъчни гаранции, задължителни клаузи, последващо възлагане на обработване, разрешено с предварително писмено съгласие.

32

Чл. 32 - Сигурност на обработването

Технически и организационни мерки, подходящи спрямо риска: псевдонимизация, криптиране, средства, гарантиращи поверителността и наличността, процедура за редовно тестване и оценка.

35

Чл. 35 - Анализ на въздействието (ОВЗД)

Задължителна само когато обработването може да породи висок риск: системна и цялостна оценка с правен ефект, чувствителни данни в голям мащаб, или системно наблюдение на зона, достъпна за обществеността.

Планове по оферта

Всяка структура има различен обхват на обработванията: цената се определя след разговора за обхвата

Основен

Микро/малко предприятие, прост обхват на обработванията

Оферта
по мярка
  • Регистър на дейностите по обработване (чл. 30)
  • Преглед на съществуващите договори за възлагане на обработване
  • Шаблон за отговор на прости въпросници
  • Документ, предаден във Word и PDF
Заявка за оферта

По мярка

Структура с чувствителни обработвания или секторно регулиране

Оферта
по мярка
  • Всичко от Стандарт +
  • Анализ на въздействието (ОВЗД), ако се прилага чл. 35(3)
  • Обхват на трансферите извън ЕС
  • Съдействие за няколко обекта или субекта
Заявка за оферта
Не се показва фиксирана цена, защото реалният обхват на вашите обработвания (брой обработващи лица, чувствителност на данните, въпросници за обработване) определя обема работа. Персонализирана оферта се изготвя след разговора за обхвата, без ангажимент.

Често задавани въпроси

Засегната ли е моята компания от GDPR?
Щом вашата структура събира лични данни (файл с клиенти, заплати, търговски проучвания, видеонаблюдение...), вие сте засегнати, независимо от вашия размер. Съществува ограничено изключение по член 30.5 за структури с под 250 служители, чието обработване е случайно: то обикновено не се прилага, щом има редовна търговска дейност.
Задължително ли е да проведа анализ на въздействието (ОВЗД)?
Не. Член 35(3) на GDPR го изисква само в конкретни случаи: автоматизирано решение с правен или подобен ефект върху лице, обработване в голям мащаб на чувствителни данни, или системно наблюдение в голям мащаб на зона, достъпна за обществеността. Извън тези случаи, ОВЗД може да се проведе като предпазна мярка, но не е законово задължение.
Един от моите клиенти или моят кибер застраховател ми изпраща въпросник по GDPR, какво да правя?
Това е все по-често срещан подход по силата на член 28 (вашият клиент проверява гаранциите на собствените си обработващи лица или доставчици). SYAGA ви помага да структурирате последователни и документирани отговори по повтарящите се теми: възлагане на обработване, MFA, криптиране, резервни копия, журнализиране и план за реакция при инцидент.
Достатъчен ли е регистърът на дейностите по обработване, за да сте „в съответствие с GDPR“?
Не, това е само една от частите. GDPR обхваща също правното основание на всяко обработване, информирането на засегнатите лица, упражняването на техните права, сигурността на обработванията (чл. 32) и, при необходимост, регламентирането на възлагането на обработване и трансферите извън ЕС. GDPR-Express обработва тези части според реалния обхват на вашата структура, определен при разговора за обхвата.
Замества ли GDPR-Express правен съвет?
Не. GDPR-Express е инструмент за оперативно подпомагане, който ви помага да формализирате вашата документация по GDPR. Той не представлява правен съвет и не заменя консултацията с адвокат или длъжностно лице по защита на данните за сложни или спорни ситуации.
С какво SYAGA е компетентна да ме съдейства по GDPR?
SYAGA CONSULTING извършва одити на сигурността и съответствието на информационните системи от 2009 г. Тази дейност ни доведе до това да документираме самите ние, за нашата собствена оферта за одит на M365, пълен и документиран регистър на дейностите по обработване, договори за възлагане на обработване и анализ на въздействието. GDPR-Express прилага тази същата методология в услуга на вашата структура.

Регулаторно наблюдение - официални източници

Какво наистина казва текстът, преведено на прост език. Всяка точка препраща към официалния текст.

GDPR - какво точно представлява?

Това е европейският текст, регламентиращ събирането и използването на лични данни (клиенти, служители, потенциални клиенти...). Приет е на 27 април 2016 г. и публикуван в Официален вестник на Европейския съюз на 4 май 2016 г.

От кога се прилага

Регламентът влезе в сила двадесет дни след публикуването си, но реално се прилага едва от 25 май 2018 г. Именно тази дата има значение за вашите конкретни задължения.

Регистърът на дейностите по обработване: основният документ

Трябва да поддържате списък на това, което правите с личните данни: за какво, с кого, колко дълго ги съхранявате, как ги защитавате. Съществува изключение за структури с под 250 служители, но само ако обработването е случайно - редовна търговска дейност не се ползва от него.

Трябва ли да назнача длъжностно лице по защита на данните (ДЗД)?

Това е задължително само в три конкретни ситуации: вие сте публична организация, или основната ви дейност се състои в редовно и мащабно наблюдение на лица, или в обработване в голям мащаб на чувствителни данни. Извън тези случаи назначаването на ДЗД остава незадължително.

При изтичане на данни: 72 часа за уведомяване на органа

Ако лични данни бъдат загубени, откраднати или изложени, трябва да уведомите CNIL (или компетентния орган) най-късно 72 часа след узнаването, освен ако рискът за лицата е незначителен. Трябва също да пазите писмен запис за всеки инцидент.

Ако рискът е висок, трябва да бъдат уведомени и вашите клиенти или служители

Когато изтичане на данни поражда висок риск за засегнатите лица, трябва да ги информирате директно, на ясен и прост език. Може да бъдете освободени от това съобщаване, ако данните са били криптирани или ако вече сте неутрализирали риска.

Санкциите на прост език

При нарушение глобата може да достигне до 10 милиона евро (или 2% от световния оборот на компанията) за най-честите нарушения, и до 20 милиона евро (или 4% от световния оборот) за най-сериозните посегателства върху правата на лицата - винаги се взема по-високата сума. Реалният размер зависи от тежестта, добросъвестността и съдействието с органа.

Това наблюдение е педагогическо обобщение, изготвено въз основа на цитираните по-горе официални текстове (EUR-Lex и CNIL). То не заменя правно четене на текста и не представлява правен съвет.

Кого засяга GDPR?

Въпросът, който ни задават най-често: "Наистина ли се отнася за мен, малка структура?" Кратък и обоснован отговор: да, почти винаги.

Размерът на предприятието не променя задължението

CNIL (френският орган) е категоричен: "както всички предприятия, микро- и малките/средните предприятия трябва да спазват регламентацията за защита на личните данни." Не съществува праг на персонал или оборот, който да освобождава дадена структура от GDPR.

Истинският отключващ фактор: обработване на лични данни

GDPR се прилага веднага щом дадена организация обработва, дори частично по автоматизиран начин или в структуриран файл, информация, отнасяща се до идентифицирано или подлежащо на идентификация лице: име, имейл, телефон, IP адрес, данни за местоположение...

Конкретно това обхваща клиентска база данни, заплатите на служителите, получените автобиографии, камера за видеонаблюдение, бюлетин (newsletter), CRM система или бисквитки за измерване на аудиторията.

Редките изключения

GDPR не се прилага в четири конкретни случая:

  • строго лично или домашно ползване (например личната ви адресна книга)
  • дейности извън обхвата на правото на Европейския съюз
  • дейности на държавите членки, свързани с общата външна политика
  • обработване от органите за предотвратяване на престъпления (отделен режим)

Няма значение къде сте установени

GDPR се прилага веднага щом предприятието ви има установяване в Европейския съюз, или веднага щом насочвате дейността си към лица, намиращи се там: като им предлагате стоки или услуги (дори безплатни), или като проследявате поведението им (профилиране, проследяващи бисквитки).

CNIL посочва два показателни примера: френско предприятие, което изнася само за Мароко, остава подчинено на GDPR, щом обработва данни на лица от ЕС; китайски сайт за електронна търговия, който доставя във Франция, също трябва да го спазва.

Две възможни роли, две нива на задължения

Администратор на данни: организацията, която решава защо и как се използват данните (вашето предприятие, община, сдружение). Обикновено това сте вие.

Обработващ данните: доставчикът, който обработва тези данни по ваши указания (хостинг доставчик, софтуер за заплати, маркетингова агенция...). Той също има свои собствени задължения, различни от вашите.

🏢

Частни предприятия
от микропредприятието до голямата група, от първия клиентски файл или първата фиша за заплата

🏛️

Публичен сектор
общини, местни власти, администрации, здравни заведения

🤝

Сдружения, занаятчии, самонаети лица
свободни професии, търговци, стартъпи: няма освобождаване, свързано със статута

Този раздел е педагогическо обобщение, изготвено въз основа на цитираните по-горе официални текстове и страници (CNIL, членове 2, 3 и 4 на GDPR). Той не заменя правно четене на текста и не представлява правен съвет.

Въпросите, които ръководителят наистина си задава

Без правен жаргон: 7-те най-често задавани въпроса, прост отговор и официалният текст зад всеки отговор.

Кликнете върху въпрос, за да видите отговора и източника му.

Трябва ли винаги да искам съгласието на клиентите си, за да използвам данните им?

Не. Съгласието е само една от шест възможности. GDPR (член 6) разрешава обработването и когато е необходимо за изпълнението на договор, за спазването на законово задължение, за защита на жизненоважни интереси, за задача от обществен интерес или за законния интерес на предприятието ви (например управление на отношенията със съществуващ клиент), стига правата на лицето да не надделяват.

Мога ли да търся клиенти и потенциални клиенти по имейл?

Зависи с кого се свързвате:

  • Физически лица (B2C): задължително предварително съгласие (поле за отметка, никога предварително отметнато), освен при предлагане отново на подобен продукт на вече съществуващ клиент.
  • Професионалисти (B2B): възможно е без предварително съгласие, ако съобщението се отнася до тяхната дейност, при условие че са информирани и им е предоставен лесен начин за отказ.

Във всички случаи: идентифицируем подател и лесна връзка за отписване.

Източник: CNIL (френски орган), търговска реклама по електронна поща (страница, актуализирана на 10.06.2026 г.)
Клиент иска от мен да изтрия данните му, длъжен ли съм да се съглася?

Като цяло да, особено ако данните вече не служат за нищо, ако лицето оттегли съгласието си или ако възрази без насрещно законно основание от ваша страна. Можете обаче да откажете, ако трябва да съхранявате тези данни поради законово задължение, например фактура, която трябва да се пази 10 години за счетоводни цели, или за да се защитите в съда.

Колко време имам, за да отговоря на искане от клиент (достъп, изтриване...)?

1 месец от получаването на искането. Този срок може да бъде удължен с 2 месеца, ако искането е сложно или ако получавате много такива, но трябва да уведомите лицето за удължаването в рамките на първоначалния месец.

Мога ли да съхранявам данните на клиентите си при американски доставчик на облачни услуги?

Да, но не без предпазни мерки. Три възможни случая: държавата се ползва от официално решение на Европейската комисия, признаващо адекватно ниво на защита; при липса на такова, доставчикът ви трябва да предостави подходящи гаранции (най-често стандартни договорни клаузи); или, само за конкретни случаи, се прилага точно определено изключение (изрично съгласие, изпълнение на договор...).

Засягат ли се бисквитките на моя уебсайт от GDPR?

Да. Повечето бисквитки (персонализирана реклама, бутони на социални мрежи...) изискват предварително съгласие от посетителя ви, дадено свободно, също толкова лесно за оттегляне, колкото и за даване. Приемането на общи условия не се брои за валидно съгласие. Някои технически бисквитки (пазарска количка, автентикация, езикови предпочитания) са освободени от това изискване.

На какъв реален риск е изложено предприятието ми при проверка от CNIL?

CNIL обикновено започва с проверка (на място или онлайн), последвана от официално предупреждение да се приведете в съответствие в определен срок. Финансовите санкции съществуват, но остават пропорционални на размера на структурата: CNIL например е санкционирал малки предприятия с между 2 000 и 20 000 евро за нарушения, свързани със сигурността, бисквитките или правото на достъп, далеч под максималните тавани (до 20 милиона евро или 4% от световния оборот за най-сериозните нарушения).

Тези често задавани въпроси представляват педагогическо обобщение, изготвено въз основа на цитираните по-горе официални текстове и страници (CNIL). То не заменя правно четене на текста и не представлява правен съвет.

Календарът на GDPR, обяснен просто

GDPR не се е родил през 2018 г. и не е останал непроменен оттогава. Ето, в хронологичен ред, какво вече се е случило (и остава правилото днес) и какво все още се обсъжда в Брюксел - с официалния текст, който доказва всяка стъпка.

Вече в сила днес

  • GDPR се прилага изцяло от 25 май 2018 г. - това е ДАТАТА, която има значение за вашите задължения.
  • Френският закон "Informatique et Libertés" (Информатика и свободи) беше съответно актуализиран (2018 г.).
  • Новите стандартни договорни клаузи за трансфери извън ЕС са в сила от края на 2022 г.
  • Рамката за трансфер на данни към САЩ (Data Privacy Framework) е в сила от юли 2023 г.

Все още в обсъждане, все още не е задължително

  • Облекчение на регистъра на дейностите по обработване (чл. 30) за структури с под 750 служители, предложено от Комисията през май 2025 г. - все още не е действащ текст.
  • Регламент за хармонизиране на процедурите между националните надзорни органи при трансгранични разследвания - политическо съгласие през юни 2025 г., формалното приемане не е потвърдено към момента.
  • Не разчитайте на тези съобщения, за да отложите привеждането си в съответствие: основата от 2018 г. остава правилото, докато нищо не бъде публикувано в Официален вестник.
1
27 април 2016 г.

Текстът е приет

Европейският парламент и Съветът приемат Регламент (ЕС) 2016/679, GDPR. източник EUR-Lex ↗

2
4 май 2016 г.

Официално публикуване

Текстът е публикуван в Официален вестник на Европейския съюз (ОВ L 119, страници 1-88). източник EUR-Lex ↗

3
24 май 2016 г.

Правно влизане в сила

Регламентът "влиза в сила на двадесетия ден след публикуването си" (чл. 99). Той съществува юридически, но реалното му прилагане за предприятията е отложено с още две години - за да могат да се организират. източник CNIL (френски орган), чл. 99 ↗

25 май 2018 г. - КЛЮЧОВА ДАТА

GDPR се прилага изцяло

От тази дата всички организации, обработващи лични данни на жители на ЕС, трябва да бъдат в реално съответствие, а не само "на хартия". Това е датата, която трябва да се запомни. източник CNIL (френски орган), чл. 99 ↗

4
20 юни 2018 г. (Франция)

Френският закон е актуализиран

Закон № 2018-493 адаптира френското право към GDPR и транспонира директивата "полиция-правосъдие" (2016/680), като се основава на закона Informatique et Libertés от 1978 г. източник Légifrance ↗

5
12 декември 2018 г. (Франция)

Законът от 1978 г. е изцяло преработен

Наредба № 2018-1125 завършва привеждането в съответствие на закона Informatique et Libertés с GDPR и директива 2016/680. източник Légifrance ↗

6
24 юни 2020 г.

Първи отчет на Европейската комисия

Две години след влизането му в приложение, Комисията публикува първия си доклад: GDPR постига целите си, но са необходими подобрения (хармонизация между държавите, сътрудничество между органите). източник EUR-Lex (COM 2020) ↗

7
16 юли 2020 г.

Решение "Schrems II"

Съдът на Европейския съюз обявява за невалиден "Privacy Shield", който уреждаше трансферите на данни към САЩ: американските гаранции относно достъпа на публичните органи до данните не се считат за достатъчни. източник EUR-Lex ↗

8
27 юни 2021 г. → 27 декември 2022 г.

Нови стандартни договорни клаузи

Влизат в сила нови модели клаузи за уреждане на трансферите на данни извън ЕС, с преходен период от 15 месеца за замяна на вече подписаните стари договори. източник EUR-Lex (2021/914) ↗

9
10 юли 2023 г.

Нова рамка ЕС - САЩ

Комисията приема решението за адекватност "EU-US Data Privacy Framework", което заменя обявения за невалиден през 2020 г. Privacy Shield и отново обезпечава трансферите към сертифицирани американски предприятия. източник EUR-Lex (2023/1795) ↗

10
25 юли 2024 г.

Втори отчет на Европейската комисия

Ясно нарастване на санкциите срещу големите технологични компании, но между националните органи продължават да съществуват различия. Комисията препоръчва по-добро подпомагане на малките и средните предприятия. източник EUR-Lex (COM 2024) ↗

21 май 2025 г. (в процес)

Предложение за облекчение за МСП

В своя пакет за опростяване на единния пазар Комисията предлага да се разшири до 750 служители (вместо 250) изключението от пълното водене на регистъра на дейностите по обработване (чл. 30), ограничено до обработване "с висок риск". Това е предложение, все още не действащ текст. източник Европейска комисия ↗

16 юни 2025 г. (в процес)

Съгласие относно общи процедурни правила

Съветът и Европейският парламент постигат политическо съгласие относно допълнителни процедурни правила за хармонизиране на начина, по който националните надзорни органи си сътрудничат при трансгранични разследвания. Формалното приемане и публикуването в Официален вестник тепърва предстои да бъдат потвърдени. източник Европейска комисия ↗

Календар, изготвен въз основа на официални източници (EUR-Lex, CNIL, Légifrance, Европейска комисия), консултирани на 18 юли 2026 г. Последните две стъпки представляват предложения или политически споразумения в процес - ще ги актуализираме веднага след формалното им приемане и публикуване в Официален вестник. Това е педагогическо обобщение и не представлява правен съвет.

Санкциите по GDPR, обяснени просто

Плашещото число - "20 милиона евро" - циркулира навсякъде, но то не обяснява как всъщност работи системата. Ето, с официални източници, кой санкционира, как и за какви реални суми.

Максималната глоба не е нито автоматична, нито е нормата

CNIL разполага с пълна скала от мерки, преди да стигне до глобата, а реалният размер винаги зависи от тежестта, размера на структурата и нейната добросъвестност. Официалните примери по-долу го показват: от 5 000 € за малка структура до няколко десетки милиона за голяма група - рецидивист.

До 10 млн. €

или до 2% от годишния световен оборот на предприятието (взема се по-високата от двете суми).

Праг, приложим за "обичайните" нарушения: регистър на дейностите по обработване, сигурност на данните, задължения на обработващия данните, липса на оценка на въздействието...

До 20 млн. €

или до 4% от годишния световен оборот (по същия начин, взема се по-високата от двете суми).

Праг, приложим за най-тежките нарушения: липса на правно основание, засягане на правата на лицата, незаконни трансфери извън ЕС...

Кой решава? Ограниченият състав на CNIL

Не "общото" CNIL налага санкции, а отделен и независим орган: ограниченият състав (formation restreinte), съставен от 5 членове и председател, различен от председателя на CNIL. Само той разглежда преписките и произнася санкциите. Най-важните решения се оповестяват публично.

Какво влияе върху реалния размер

Член 83 на GDPR задължава CNIL да вземе предвид няколко критерия преди определянето на глоба, а именно:

  • тежестта, естеството и продължителността на нарушението
  • умишления характер или обикновената небрежност
  • вече предприетите мерки за намаляване на вредата
  • сътрудничеството с CNIL и предходните нарушения
  • засегнатите категории данни

Преди глобата: постепенна реакция (член 58 на GDPR)

  1. Предупреждение
  2. Забележка
  3. Официално предупреждение за привеждане в съответствие
  4. Разпореждане за привеждане в съответствие
  5. Административна глоба (чл. 83)
Източник: CNIL (френски орган), член 58 на GDPR (пълна скала от коригиращи мерки)
Реални примери за санкции на CNIL (големи групи, за представа за мащаба)
ДатаОрганизацияСумаОснование
21/01/2019Google LLC50 M €Липса на прозрачност, липса на валидно съгласие за персонализирана реклама
07/12/2020Amazon Europe Core35 M €Бисквитки, поставени без предварително съгласие
31/12/2021Google LLC / Google Ireland150 M €Отказът от бисквитки по-сложен от приемането им
31/12/2021Facebook Ireland (Meta)60 M €Същото основание: отказът от бисквитки направен твърде труден
17/10/2022Clearview AI20 M €Разпознаване на лица без правно основание, отказ за сътрудничество
10/11/2022Discord Inc.800 000 €Прекомерно съхранение на данни, недостатъчна сигурност и информация
15/06/2023Criteo40 M €Нарушения относно съгласието за бисквитки и правата на лицата

А за по-скромна структура? Пропорционални суми

CNIL санкционира и малки и средни структури, но със суми, несравними с тези на международните групи. Само от решенията от декември 2025 г. например намираме: 5 000 € за дружество за хотелиерски мениджмънт (несъответстващо видеонаблюдение), 7 000 € и 5 000 € за две издателства на вестници (невалидни бисквитки), 10 000 € за дружество за летищни товари (незаконно видеонаблюдение) и 20 000 € за университет (несъответстващи цели на обработване). В другия край на скалата дружество от сектора на услугите беше санкционирано с 3,5 млн. € същия месец за натрупване на тежки нарушения (сигурност, прозрачност, бисквитки). Размерът следва тежестта и мащаба, а не обратното.

Източник: CNIL (френски орган), списък на наложените санкции (решения от декември 2025 г.)
Този раздел е педагогическо обобщение, изготвено въз основа на цитираните по-горе официални текстове и страници (CNIL, членове 58 и 83 на GDPR, официален списък на наложените санкции). Посочените имена за големите санкции са тези, публикувани от самия CNIL в неговите съобщения. Той не заменя правно четене на текста и не представлява правен съвет.

Вашият надзорен орган, според вашата държава

В Европа всяка държава има свои собствени органи. Ето, за 30-те държави от Европейското икономическо пространство, органа за защита на данните (вашия контакт по GDPR) и националния орган за киберсигурност. Всяко име препраща към официалния сайт.

ДържаваЗащита на даннитеКиберсигурност
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Източници: официални сайтове на органите и списъкът на членовете на EDPB (edpb.europa.eu), консултирани на 18 юли 2026 г. Потвърдени органи за защита на данните: 30/30. Потвърдени органи за киберсигурност: 28/30. Означенията "à confirmer" в таблицата сочат официален източник, който все още не е стабилизиран към момента.

Готови ли сте да структурирате вашето съответствие с GDPR?

Пишете ни за начален разговор за обхвата и персонализирана оферта, без ангажимент.

Стартирайте безплатната ми диагностика

Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.

contact@syaga.eu
GDPR-Express е инструмент за оперативно подпомагане. Той не представлява правен съвет и не заменя консултацията с адвокат или длъжностно лице по защита на данните.