Блог за GDPR и киберсигурност

Практически ръководства, анализи и актуални новини от нашия екип от адвокати и IT специалисти.

59 статии

ЕГН и GDPR — кога може да се изисква ЕГН и кога е незаконно

Кога е законно да ви искат ЕГН и кога не — чл. 25ж ЗЗЛД, чл. 87 GDPR, куриери при наложен платеж, фактури, хотели, работодатели и какво да направите при теч.

Прочети повече →

Топ GDPR глоби в ЕС: май – август 2026 — какво научаваме от AEPD, CNIL, Garante и Datatilsynet

Топ GDPR глоби май – август 2026: Amadeus (14,4 млн евро), IQVIA (5 млн), Lusha (2 млн), Elkjøp, Wind Tre, ФК Барселона — какво нарушиха и поуките за бизнеса.

Прочети повече →

Годишният отчет на КЗЛД за 2025 г. — какво показват числата и какво значат за бизнеса

Отчетът на КЗЛД за 2025 г.: над 1700 жалби (почти двойно), 1101 сигнала, 687 проверки, ~2,5 млн засегнати от пробиви — какво значат числата за бизнеса.

Прочети повече →

Биометрични данни на работното място — пръстов отпечатък, лицево разпознаване и GDPR

Пръстов отпечатък и лицево разпознаване на работа: кога са данни по чл. 9 GDPR, валидно ли е съгласието на служителя, кога DPIA е задължителна, какво казва AI Act.

Прочети повече →

GDPR за адвокати и адвокатски кантори — адвокатската тайна среща защитата на данните

Адвокатът е администратор по GDPR. Достъп по чл. 15 срещу адвокатската тайна, границите на КЗЛД при проверка в кантора и задължителните документи за всяка кантора.

Прочети повече →

GDPR за НПО и фондации — дарители, доброволци и бенефициенти

GDPR важи изцяло за НПО: основания за дарители, доброволци и бенефициенти, имейл кампании, снимки от събития и деца, и кога фондацията трябва да назначи ДЛЗД.

Прочети повече →

Google Analytics законен ли е? GDPR, Schrems II и какво реши ЕС-САЩ рамката

Законен ли е GA4 в България през 2026 г.? Schrems II, DPF рамката, висящото дело C-703/25 P, кога се иска съгласие за бисквитки и алтернативите Matomo/Plausible.

Прочети повече →

Топ 5 GDPR глоби през април 2026 — какво научаваме от Garante и AEPD

Петте най-високи GDPR глоби за април 2026 — Poste Italiane (6,6 млн евро), Postepay, Unicaja, AXA и ARES. Кои членове са нарушени и какви са поуките за бизнеса.

Прочети повече →

Europrivacy сертификат — нова алтернатива на SCC при международни трансфери

ЕКЗД одобри Europrivacy като инструмент за международни трансфери (Opinion 15/2026). Кога замества SCC и TIA, как се кандидатства и какъв е преходният режим.

Прочети повече →

Кога може законно да откажете искане за достъп — оперативно ръководство за HR и юрисконсулти след Brillen Rottler

Двустранният тест на СЕС от Brillen Rottler (19 март 2026 г.), стъпковата оценка на искането, шаблон за писмо за отказ и чеклист за HR и юрисконсулти.

Прочети повече →

GDPR обучение на служители в големи компании — програма с ролеви учебни планове и метрики

Задължението по чл. 39 GDPR, ролеви учебни планове, метрики за съответствие и интеграция в платформа за обучение (LMS). Чеклист за HR и екипа по съответствие.

Прочети повече →

Вътрешен GDPR одит — методология за екипи по съответствие преди КЗЛД да дойде

Методология за вътрешен GDPR одит по чл. 5, ал. 2 GDPR и ISO/IEC 27701:2019 — четирите фази на одитния цикъл, осемте ключови области, ролите и шаблон за доклад.

Прочети повече →

Оценка на въздействието при трансфер (TIA) — шаблон за трансфери в САЩ след Schrems II

Оценка на въздействието при трансфер в САЩ след Schrems II (C-311/18): 6-стъпковата методология на EDPB, кой SCC модул да ползвате, допълнителни мерки и чеклист.

Прочети повече →

Записване на разговори в кол-център — правни основания, ePrivacy и КЗЛД практика

Правните основания за запис на телефонни разговори, ePrivacy и чл. 251б ЗЕС, съдържанието на уведомлението, сроковете за съхранение и кога гласът е биометрия.

Прочети повече →

КЗЛД проверка — какво да направите в първите часове когато инспектор почука на вратата

Какво да направите в първите 24 часа при проверка от КЗЛД: вашите права, правомощията на инспекторите, кой какво подписва и 14-дневният срок за обжалване.

Прочети повече →

Мониторинг на служители за HR директори — Microsoft 365, GPS, мейли и какво позволява законът

Microsoft 365 Productivity Score, GPS в служебни коли и следене на имейл — кога е законно. 6-факторният тест на ЕСПЧ по Bărbulescu, чл. 6 GDPR и позиции на КЗЛД.

Прочети повече →

Проверки на кандидати при наемане в България — какво е законно, какво не и как се документира

Свидетелство за съдимост, здравни данни, социални медии и препоръки — кое е законно при проверка на кандидати в България и как се документира решението.

Прочети повече →

DPIA за ChatGPT, Microsoft Copilot и Google Gemini — внедряване в бизнеса 2026

Кога DPIA по чл. 35 GDPR е задължителна преди ChatGPT Enterprise, Microsoft 365 Copilot или Gemini: 8-те ключови риска, решението на Garante и чеклист преди старт.

Прочети повече →

Прехвърля ли се правото на достъп по чл. 15 GDPR заедно с цесия — решение на BGH (2026) и поуки за България

BGH (VI ZR 430/24, 24.02.2026) прие, че правото на достъп по чл. 15 GDPR не преминава автоматично с цесията на вземане. Поуки за колектори, банки и застрахователи.

Прочети повече →

Brillen Rottler (C-526/24) — нов тест на СЕС за обезщетенията по чл. 82 GDPR и каузалната защита на бизнеса

Решението на СЕС от 19 март 2026 г.: кога нарушение на GDPR дава право на обезщетение, кога каузалната връзка се прекъсва и какво следва за българската практика.

Прочети повече →

Нов шаблон на EDPB за оценка на въздействието (DPIA) — какво се променя за българския бизнес (актуализирано август 2026)

EDPB прие първия хармонизиран шаблон за DPIA по чл. 35 GDPR на 14 април 2026 г. Шестте секции, разделението проектен и инцидентен риск и чеклист за миграция.

Прочети повече →

Единна програма за съответствие с GDPR и AI Act — практически модел за български бизнес (2026)

Как да обедините GDPR и AI Act в една програма без дублиране: 4 точки на синергия, 5 на различие, интегрирана DPIA + FRIA. Срокът за високорискови AI е 2.08.2026 г.

Прочети повече →

GDPR при M&A сделки и корпоративен due diligence

Правни основания за споделяне на данни при due diligence, как се организира виртуалната стая за данни и наследява ли купувачът GDPR отговорността след сделката.

Прочети повече →

GDPR при облачни услуги (SaaS) — отговорности и договори

Кой е администратор и кой обработващ при SaaS, какво задължително съдържа DPA по чл. 28 GDPR, контролът над подизпълнителите и трансферите към САЩ.

Прочети повече →

GDPR за училища и образователни институции — ръководство

Кой е администраторът в училището, кога трябва съгласие на родителя, какво важи за видеонаблюдение, електронни дневници и снимки от събития. Срокове и чеклист.

Прочети повече →

Кибер застраховка и GDPR — какво покрива и кога ви трябва

Какво покрива полицата при теч на данни, защо GDPR глобите обикновено не са застраховаеми, как NIS2 и Законът за киберсигурността влияят на премиите от 2026 г.

Прочети повече →

Легитимен интерес — кога и как да го приложите (LIA тест)

Как се прилага чл. 6(1)(f) GDPR: тристепенният LIA тест, примери за видеонаблюдение и маркетинг, възражението по чл. 21, шаблон и практиката на КЗЛД.

Прочети повече →

6-те правни основания за обработка на лични данни по чл. 6 GDPR

Кое от 6-те основания по чл. 6 GDPR да изберете — съгласие, договор, законово задължение, жизненоважен, обществен или легитимен интерес. С алгоритъм и примери.

Прочети повече →

Регистър на дейностите по обработване (ROPA) — шаблон и примери

Научете как да създадете ROPA регистър по чл. 30 GDPR — кой е задължен, какво да включите, шаблон за администратор и обработващ, и какво проверява КЗЛД.

Прочети повече →

Съгласие по GDPR — кога е нужно и как да го получите правилно

Кога съгласието е правилното основание, четирите изисквания по чл. 4(11) GDPR, double opt-in, децата от 14 г. в България и как се оттегля съгласието.

Прочети повече →

Срокове за съхранение на лични данни по сектори — практическа таблица

Таблица със сроковете за съхранение по сектори в България — счетоводство, трудови досиета, видеонаблюдение, маркетинг и медицински данни, с цитирани закони.

Прочети повече →

Whistleblowing и GDPR — наръчник по ЗЗЛПСПОИН (2026)

Как се пресичат GDPR и ЗЗЛПСПОИН — правно основание, срокове, поверителност, Външен канал — КЗЛД. Практически наръчник за работодатели с 50+ служители.

Прочети повече →

NIS2 в България — какво трябва да знае всеки бизнес

NIS2 е в сила в България от 17 февруари 2026 г. (ДВ бр. 17). От 1 юни 2026 г. действа пълният санкционен режим с глоби до 10 млн. евро. Кой попада и какво сега.

Прочети повече →

DORA за финансовия сектор — цифрова оперативна устойчивост

DORA (Регламент (ЕС) 2022/2554) се прилага изцяло от 17 януари 2025 г. Петте стълба, сроковете за доклад 4 ч / 72 ч / 1 месец и глобите до 2% от оборота.

Прочети повече →

Обезщетение при нарушение на GDPR — как да получите компенсация

Пълно ръководство за обезщетение по чл. 82 GDPR — ключови решения на Съда на ЕС, практика в България (НАП), колективни искове и стъпки за предявяване на иск.

Прочети повече →

GDPR глоби в България — реални примери и как да ги избегнете

Реалните санкции на КЗЛД: от 5,1 млн. лв. срещу НАП до 10 000 лв. за общински дружества. По кои нарушения се глобява, как се определя размерът и 7 стъпки за защита.

Прочети повече →

10-те най-чести GDPR грешки на българския бизнес

Ето 10-те най-чести GDPR грешки на българските фирми — от липсваща политика за поверителност до камери без DPIA. Практически решения за всяка грешка.

Прочети повече →

Digital Omnibus — какво се променя в GDPR за бизнеса от 2026

Пакетът на ЕК опростява GDPR: уведомяване за нарушение до 96 часа, праг 750 служители за ROPA, бисквитки без съгласие по чл. 88а. И 7 стъпки за бизнеса сега.

Прочети повече →

AI Act в сила от август 2026: какво се прилага и какво се отложи за 2027-2028

От 2 август 2026 г. важат прозрачността по чл. 50 и санкциите за GPAI. Високорисковите задължения са отложени за 2 декември 2027 и 2 август 2028 г.

Прочети повече →

Международен трансфер на лични данни — SCCs, DPF и практическо ръководство

Кога има трансфер по Глава V GDPR (чл. 44–50): решения за адекватност, стандартни договорни клаузи, корпоративни правила по чл. 47, дерогациите по чл. 49 и TIA.

Прочети повече →

GDPR при подбор на персонал — как да обработвате законно CV-тата на кандидатите

Правното основание по чл. 6(1)(б) GDPR за обработка на CV, 6-месечният срок по чл. 25к ЗЗЛД, AI Act в подбора, законните проверки и правата на кандидата.

Прочети повече →

GDPR за хотели и туризъм — регистрация на гости, паспортни данни и ЕСТИ

Чл. 116 от Закона за туризма, ЕСТИ, копиране на паспорт, камери, WiFi и OTA платформи — какво е законно при регистрация на гости и колко се пазят данните.

Прочети повече →

GDPR бисквитки (cookies) — какво изисква законът и как да приложите правилно consent

Кои бисквитки изискват съгласие по чл. 5(3) ePrivacy и решението Planet49, как изглежда валидният банер, Google Consent Mode v2 и одитът на бисквитки.

Прочети повече →

DPIA — кога и как да направите оценка на въздействието върху защитата на данните

Кога DPIA е задължителна по чл. 35 GDPR, какво съдържа и как се извършва стъпка по стъпка — с черния списък на КЗЛД и консултацията по чл. 36.

Прочети повече →

GDPR за счетоводители и счетоводни кантори — пълно ръководство

Кога счетоводната кантора е администратор и кога обработващ, договорът по чл. 28 GDPR, сроковете от 10 години за документите и 50 години за ведомостите.

Прочети повече →

Право на забравяне — как да поискате изтриване на личните ви данни

Кога можете да поискате изтриване по чл. 17 GDPR и кога не, как да подадете искането, задълженията на администратора и премахването от търсачките.

Прочети повече →

Договор за обработване на лични данни — какво трябва да съдържа

8-те задължителни клаузи по чл. 28(3) GDPR, кога DPA е необходим, разликата администратор/обработващ и най-честите грешки в българските договори.

Прочети повече →

GDPR за лекари и медицински заведения — пълно ръководство

Здравните данни са специална категория по чл. 9 GDPR. Основания за обработка, кога е нужен DPO, НЗИС, сроковете за съхранение, телемедицина и теч на данни.

Прочети повече →

DPO — кога е задължително и как да изберете правилното длъжностно лице

Кога назначаването на DPO е задължително по чл. 37 GDPR, вътрешно или външно лице, изискваните квалификации, задачите по чл. 39 и конфликтът на интереси.

Прочети повече →

Политика за поверителност — как да я напишете правилно по GDPR

Кои са 15-те задължителни елемента по чл. 13 и 14 GDPR, 7-те най-чести грешки в българските политики и контролен списък, който да минете преди публикуване.

Прочети повече →

GDPR за онлайн магазини — пълно ръководство за електронна търговия

Правни основания, съгласие за бисквитки, имейл маркетинг, плащания, трансфери извън ЕС и срокове — плюс 12-те най-чести GDPR грешки на онлайн магазините.

Прочети повече →

Теч на лични данни — какво да направите в първите 72 часа

Какво да направите в първите 72 часа при теч на лични данни: уведомяването на КЗЛД по чл. 33, кога се уведомяват засегнатите по чл. 34 и документирането.

Прочети повече →

Жалба до КЗЛД — как да я подадете правилно и какво да очаквате

Как да подадете жалба до КЗЛД за нарушение на лични данни — срокове, задължителни реквизити, чеклист с приложения, таблица на всички срокове и обжалване.

Прочети повече →

Спам имейли, SMS-и и обаждания — как да спрете нежеланите съобщения по GDPR

Как да спрете нежеланите рекламни имейли, SMS-и и обаждания: кой канал изисква съгласие, кога студеният B2B имейл е законен, какви са санкциите и жалбата до КЗЛД.

Прочети повече →

GDPR одит за бизнеса — какво е, кога ви трябва и какво включва

Какво е GDPR одит, кога е задължителен, колко време отнема и какво получавате накрая. Практично ръководство за собственици и мениджъри, както към 2026 г.

Прочети повече →

Видеонаблюдение и GDPR в България — кога камерите са законни и какви са правата ви

Кога видеонаблюдението е законно по GDPR: какво пише на табелата, камери на работното място и във входа, 2 месеца срок на записите по ЗЧОД и правата на заснетия.

Прочети повече →

Следят ли ме на работа? Правата на служителя при мониторинг

Следят ли ме на работа? Правата на служителя при мониторинг — имейл, камери, GPS, keylogging. Чл. 13 и чл. 15 GDPR, жалба до КЗЛД, сигнал до ГИТ, обезщетение.

Прочети повече →

Изкуствен интелект и GDPR: Какво трябва да знае всеки бизнес в България през 2026 г.

Как GDPR се прилага при AI системи: правно основание, кога е нужна DPIA, права на субектите и глоби. Плюс какво добавя AI Act за бизнеса в България през 2026 г.

Прочети повече →

GDPR за малък бизнес — практическо ръководство стъпка по стъпка

10-те минимални изисквания, конкретен план за фирма с 5 служители, кога длъжностното лице е задължително и колко струва съответствието. Плюс безплатни ресурси.

Прочети повече →

Имате въпрос по GDPR?

Свържете се с нас за безплатна първоначална консултация. Нашият екип е на разположение за вашите въпроси.

✉ office@gdprbg.com ☎ +359 888 787 414
Безплатна консултация →