Digital Omnibus — какво се променя в GDPR за бизнеса от 2026
На 19 ноември 2025 г. Европейската комисия публикува Digital Omnibus — законодателен пакет, който за първи път предлага съществени изменения на GDPR от приемането му през 2016 г. Целта: намаляване на административната тежест за бизнеса с прогнозирани 6 милиарда евро спестявания годишно, без да се компрометира защитата на личните данни. В тази статия разглеждаме ключовите промени, позицията на ЕКЗД и какво трябва да направи вашият бизнес още сега.
Актуализация — август 2026 г.
Пакетът Digital Omnibus се раздели на две. AI частта вече е закон — Регламент (ЕС) 2026/1744 от 8 юли 2026 г. (в сила от 27 юли 2026 г.), който отлага сроковете за високорисковите системи по AI Act (Annex III → 2 декември 2027 г.). GDPR частта („Data Omnibus“) обаче заседна: в края на юни 2026 г. Кипърското председателство изтегли компромисния си текст от COREPER II поради липса на квалифицирано мнозинство, а от 1 юли 2026 г. Ирландското председателство започна работата в Съвета на практика наново, без обявен график. Позицията на Европейския парламент се очаква едва през февруари 2027 г. Всички описани по-долу GDPR промени (96 часа, ROPA праг, чл. 88в и др.) остават несигурни предложения на ЕК от 19 ноември 2025 г. — реалистично приемане не по-рано от 2027 г., прилагане 2027–2028 г. или по-късно.
Съдържание
- Какво е Digital Omnibus и защо е важен за бизнеса?
- Как се променя уведомяването — от 72 на 96 часа?
- Кой се освобождава от ROPA при прага от 750 служители?
- Какво се променя при исканията на субектите (DSAR)?
- Позволява ли чл. 88в AI обучение на легитимен интерес?
- Кои бисквитки ще работят без съгласие (чл. 88а)?
- Как може да се промени дефиницията за лични данни?
- Какво казва Съвместно становище 02/2025 на ЕКЗД и ЕНОЗД?
- Кога реалистично може да бъдат приети промените?
- Какви 7 стъпки трябва да предприеме бизнесът сега?
- Често задавани въпроси
Какво е Digital Omnibus и защо е важен за бизнеса?
Директен отговор: Digital Omnibus е пакет на Европейската комисия от 19 ноември 2025 г., който за първи път предлага законодателни изменения директно в текста на GDPR след началото на прилагането му на 25 май 2018 г. Целта е по-малка административна тежест за МСП — прогнозирани €6 млрд. годишни спестявания в седем ключови области на промяна.
Digital Omnibus е част от по-широкия Digital Package на Европейската комисия, публикуван на 19 ноември 2025 г. За разлика от предишни насоки и тълкувания, този пакет предлага законодателни изменения директно в текста на GDPR — първите от този вид от началото на прилагането на регламента на 25 май 2018 г.
Основната мотивация: близо 8 години практическо прилагане на GDPR показаха, че някои изисквания създават непропорционална административна тежест, особено за малки и средни предприятия (МСП), без да допринасят съществено за защитата на личните данни.
Комисията подчертава, че целта не е отслабване на защитата, а рационализиране на процесите. Въпреки това, някои от предложенията предизвикаха остри реакции от страна на Европейския комитет по защита на данните (ЕКЗД) и Европейския надзорен орган по защита на данните (ЕНОЗД).
Как се променя уведомяването — от 72 на 96 часа?
Директен отговор: Предложението дава на администраторите 96 часа вместо 72 за уведомяване на надзорния орган и ограничава задължението само до нарушения с висок риск вместо досегашния „вероятен риск“. Добавят се единна входна точка към водещия надзорен орган (чл. 33а) и стандартизиран формуляр на ЕКЗД. Вътрешното документиране по чл. 33, пар. 5 остава непроменено.
Една от най-коментираните промени засяга процедурата при нарушение на сигурността на личните данни. Digital Omnibus предлага четири ключови изменения:
Какво се променя при уведомяване при нарушение на сигурността на личните данни
1. Срок: от 72 на 96 часа — Администраторите ще имат 96 часа (вместо 72) за уведомяване на надзорния орган. Допълнителните 24 часа са резултат от обратната връзка, че 72 часа често са недостатъчни за качествена оценка на инцидента.
2. Праг: само ВИСОК РИСК — Задължението за нотификация се ограничава до нарушения, които представляват висок риск за правата и свободите на субектите. Досега прагът беше „вероятен риск“ — значително по-нисък стандарт.
3. Единна входна точка (чл. 33а) — Администратори, опериращи в няколко държави членки, ще могат да уведомяват само водещия надзорен орган, вместо всеки национален орган поотделно.
4. Стандартизиран формуляр на ЕКЗД — ЕКЗД ще изработи единен, стандартизиран шаблон за уведомяване, което ще улесни попълването и ще намали грешките.
Внимание: Повишеният праг не означава по-малко отговорност
Въпреки че само нарушения с висок риск ще изискват уведомяване на надзорния орган, задължението за вътрешно документиране на всички нарушения (чл. 33, пар. 5) остава непроменено. Също така, задължението за уведомяване на субектите на данни при висок риск (чл. 34) се запазва.
Кой се освобождава от ROPA при прага от 750 служители?
Директен отговор: Регистърът по чл. 30 от GDPR би останал задължителен само за предприятия с 750 или повече служители, оборот над €150 млн. или активи над €129 млн. Изключенията се запазват при рискова, системна обработка или специални категории данни. По оценка около 98% от българските фирми биха отпаднали от задължението.
Регистърът на дейностите по обработване (ROPA) по чл. 30 от GDPR е един от най-времеемките елементи за съответствие. Digital Omnibus предлага драстично разширяване на изключението:
| Критерий | Сегашно изискване | Digital Omnibus |
|---|---|---|
| Брой служители | Задължително за ≥ 250 служители | Задължително само за ≥ 750 служители |
| Годишен оборот | Без финансов критерий | Или ≥ €150 млн. оборот |
| Балансова стойност | Без финансов критерий | Или ≥ €129 млн. активи |
| Изключения | Рискова/системна обработка | Запазват се: рискова, системна или специални категории данни |
Какво означава това за българския бизнес
Въздействието върху българските МСП е значително. Повечето фирми в страната имат далеч под 750 служители и оборот под €150 млн.
Освобождаването от ROPA не означава освобождаване от GDPR
Дори ако вашата фирма попадне в освободената категория, поддържането на ROPA остава силно препоръчително. Регистърът е основен инструмент за доказване на съответствие (accountability principle по чл. 5, пар. 2) и е първото нещо, което КЗЛД изисква при проверка. При GDPR одит липсата на ROPA е червен флаг, дори да не е формално задължителен.
Какво се променя при исканията на субектите (DSAR)?
Директен отговор: Правата на субектите остават непроменени по принцип — уточнява се само кога едно искане е „явно неоснователно или прекомерно“ по чл. 12, пар. 5. Въвеждат се конкретни критерии, отказ при повтарящи се идентични искания с цел натиск и разумна такса при непропорционални искания. Тежестта на доказване остава при администратора.
Правата на субектите на данни (Data Subject Access Requests — DSAR) остават непроменени по принцип, но Digital Omnibus внася важни уточнения за случаите, когато исканията са „явно неоснователни или прекомерни“ (чл. 12, пар. 5):
- По-ясна дефиниция на „явно неоснователна или прекомерна“ — въвеждат се конкретни критерии, вместо да се разчита само на тълкуване от съдебната практика
- Злоупотреба с права — изрично се посочва, че повтарящи се идентични искания с цел причиняване на неудобство или натиск могат да бъдат отказани
- Несъразмерни искания — администраторът може да откаже или да начисли разумна такса при искания, изискващи непропорционални ресурси спрямо обема и сложността на данните
- Тежестта на доказване остава при администратора — той трябва да докаже, че искането е неоснователно или прекомерно, а не субектът да доказва обратното
Тези промени са особено релевантни за компании, които получават голям обем DSAR — финтех платформи, телекомуникационни оператори и онлайн търговци.
Позволява ли чл. 88в AI обучение на легитимен интерес?
Директен отговор: Предложеният нов чл. 88в би позволил разработката и обучението на AI/ML модели на основание легитимен интерес по чл. 6, пар. 1, б. „е“, без изрично съгласие, но при гаранции: безусловно право на възражение, задължителна DPIA по чл. 35 и запазена забрана по чл. 22 за изцяло автоматизирани решения с правни последици.
Може би най-дискусионната промяна: Digital Omnibus предлага нов чл. 88в, който създава изрично правно основание за обработка на лични данни при разработка и използване на модели за изкуствен интелект и машинно обучение.
Какво предвижда новият чл. 88в
-
Легитимен интерес за AI/ML обработка
Разработката и обучението на AI/ML модели може да се основава на легитимен интерес (чл. 6, пар. 1, б. „е“) при спазване на конкретни гаранции, без необходимост от изрично съгласие на субектите.
чл. 88в(1) — предложение на ЕК -
Безусловно право на възражение
Субектите на данни запазват безусловно право на възражение срещу обработката за AI/ML цели, без да е необходимо да доказват „основания, свързани с конкретното им положение“ (за разлика от стандартния чл. 21).
чл. 88в(3) — предложение на ЕК -
Задължителна DPIA
Преди започване на обработка за AI/ML цели, администраторът е длъжен да извърши оценка на въздействието (DPIA) по чл. 35, включваща анализ на рисковете за правата на субектите.
чл. 88в(2) — предложение на ЕК -
Ограничения при автоматизирано вземане на решения
Чл. 88в не отменя забраната по чл. 22 за решения, основани единствено на автоматизирано обработване, включително профилиране, с правни последици. За такива решения е необходимо допълнително правно основание.
чл. 22 GDPR — запазва се
Загрижеността на ЕКЗД
ЕКЗД изразява сериозни резерви относно широкия обхват на чл. 88в. В Съвместно становище 02/2025 ЕКЗД и ЕНОЗД предупреждават, че твърде либералният подход може да подкопае принципа за минимизиране на данните и да създаде „задна врата“ за масова обработка на лични данни за AI обучение без реален контрол.
Кои бисквитки ще работят без съгласие (чл. 88а)?
Директен отговор: Новият чл. 88а би освободил от съгласие първичната уеб аналитика от собствения домейн, ако данните не се споделят с трети страни, както и A/B тестването без профилиране, технологиите срещу измами и ботове и проверката за софтуерни актуализации. За маркетинговите и рекламните бисквитки на трети страни изричното съгласие остава в пълна сила.
Digital Omnibus предлага нов чл. 88а, който разширява изключенията от изискването за съгласие при използване на бисквитки и подобни технологии за проследяване:
- Аналитични бисквитки — Първична уеб аналитика (напр. измерване на посещения, процент на отпадане (bounce rate)) без съгласие, ако данните се обработват само от администратора (от собствения домейн (first-party)) и не се споделят с трети страни
- A/B тестване — Бисквитки за тестване на варианти на съдържание, при условие че не се създават профили на потребителите
- Борба с измами — Технологии за разпознаване на автоматизирани програми (ботове) и предотвратяване на измами — без съгласие
- Софтуерни актуализации — Проверка за нужда от актуализация — без съгласие
Това означава, че инструменти като Google Analytics 4 (ако се конфигурират само за от собствения домейн (first-party) аналитика без споделяне с Google за рекламни цели) или Matomo/Plausible биха могли да работят без cookie consent банер за аналитичната си функция.
Маркетинг бисквитките остават непроменени
Важно уточнение: промяната засяга само аналитичните и техническите бисквитки. За маркетинг, ретаргетинг и рекламни бисквитки на трети страни изискването за изрично, информирано съгласие остава в пълна сила. Cookie банерите няма да изчезнат — но ще бъдат по-прости.
Как може да се промени дефиницията за лични данни?
Директен отговор: Предложението изменя чл. 4, пар. 1 от GDPR, за да изключи определени псевдонимизирани набори от данни от обхвата на регламента при конкретни условия. ЕКЗД и ЕНОЗД категорично се противопоставят в Съвместно становище 02/2025 заради правната несигурност и противоречието с практиката на Съда на ЕС. Към август 2026 г. съдбата на промяната остава открита.
Може би най-контроверсното предложение в Digital Omnibus: промяна на определението за „лични данни“ по чл. 4, пар. 1 от GDPR. Предложението цели да изключи определени псевдонимизирани набори от данни от обхвата на регламента при конкретни условия.
ЕКЗД и ЕНОЗД „категорично се противопоставят“
В Съвместно становище 02/2025 ЕКЗД и ЕНОЗД заявяват, че „категорично се противопоставят“ (strongly oppose) на тази промяна. Аргументите: промяната може да създаде правна несигурност, да отслаби защитата на субектите и да противоречи на установената съдебна практика на Съда на ЕС (включително делата Breyer и Schrems II).
В Съвета на ЕС няма съгласие: в края на юни 2026 г. Кипърското председателство изтегли компромисния си текст от COREPER II, тъй като не се събра квалифицирано мнозинство (по репортажи Дания, Германия, Италия, Полша и Швеция възразиха срещу „недостатъчната амбиция“ на текста), а от юли 2026 г. Ирландското председателство разпрати нов въпросник, включващ именно псевдонимизацията, и работата започва на практика наново. Към август 2026 г. съдбата на тази промяна остава изцяло открита.
За бизнеса: не планирайте промени, основани на тази потенциална промяна в дефиницията, докато преговорите не приключат — тя остава несигурно предложение.
Какво казва Съвместно становище 02/2025 на ЕКЗД и ЕНОЗД?
Директен отговор: Становището от декември 2025 г. подкрепя опростяването при уведомяване за нарушения (96 часа и единна входна точка), стандартизирания формуляр, разширеното ROPA изключение при ясни критерии и по-ясните правила за DSAR. Същевременно то се противопоставя категорично на промяната в дефиницията за лични данни и изразява загриженост за обхвата на чл. 88в.
През декември 2025 г. ЕКЗД и ЕНОЗД публикуваха Съвместно становище 02/2025 на ЕКЗД и ЕНОЗД относно предложението за Digital Omnibus. Становището е балансирано, но недвусмислено:
- Подкрепа за опростяването на процедурата по уведомяване при нарушение на сигурността на личните данни (96 часа + единна входна точка)
- Подкрепа за стандартизирания формуляр за уведомяване при нарушения
- Подкрепа за разширяване на ROPA изключението при ясни критерии
- Подкрепа за по-ясните правила за DSAR (искания на субекта на данни)та
Но също така:
- Категорично противопоставяне срещу промяна на дефиницията за лични данни
- Загриженост относно обхвата на легитимния интерес за AI/ML (чл. 88в)
- Призив за допълнителни гаранции при cookie consent изключенията
- Настояване за запазване на ролята на ЕКЗД при тълкуване на новите разпоредби
Кога реалистично може да бъдат приети промените?
Директен отговор: Пакетът се раздели. AI частта вече е приета като Регламент (ЕС) 2026/1744 от 8 юли 2026 г., в сила от 27 юли 2026 г. GDPR частта заседна в Съвета: позицията на Европейския парламент се очаква през февруари 2027 г., а реалистично най-ранно приемане е 2027 г., с прилагане 2027–2028 г. или по-късно.
Digital Omnibus следва обикновената законодателна процедура (codecision), но развитието се отклони съществено от първоначалните прогнози за бързо приемане. Пакетът на практика се раздели: AI частта беше приета отделно, а GDPR частта („Data Omnibus“) заседна в Съвета. Ето реалната хронология, както към август 2026 г.:
- 19 ноември 2025 г. — Европейската комисия публикува предложението
- декември 2025 г. — ЕКЗД/ЕНОЗД публикуват Съвместно становище 02/2025 на ЕКЗД и ЕНОЗД
- 7 май 2026 г. — Провизорно споразумение между Парламента и Съвета по AI частта на пакета
- юни 2026 г. — Съвместен ITRE–LIBE Draft Report в Европейския парламент по GDPR частта (съдокладчици Aura Salla, ITRE, и Marina Kaljurand, LIBE); внесени са над 1000 изменения (срок 15 юли 2026 г.)
- края на юни 2026 г. — Кипърското председателство изтегля компромисния си текст по GDPR частта от COREPER II — не се събира квалифицирано мнозинство (по репортажи възразяват Дания, Германия, Италия, Полша и Швеция — „недостатъчна амбиция“)
- 1 юли 2026 г. — Ирландия поема председателството на Съвета и разпраща нов въпросник (бисквитки, псевдонимизация, AI обработка) — Съветът започва работата на практика наново, без обявен график
- 8 юли 2026 г. — AI частта е приета отделно като Регламент (ЕС) 2026/1744 (в сила от 27 юли 2026 г.), който отлага сроковете за високорисковите системи по AI Act (Annex III → 2 декември 2027 г.)
- февруари 2027 г. (очаквано) — Позиция на Европейския парламент по GDPR частта
- 2027 г. или по-късно — Реалистично най-ранно приемане на GDPR промените
- 2027–2028 г. и след това — Влизане в сила и прилагане (вероятно с преходен период)
Важно за българския бизнес
Дори преди окончателно приемане, КЗЛД вероятно ще адаптира практиката си в съответствие с духа на промените. Прецеденти от CJEU и насоки на ЕКЗД вече се прилагат преди формално транспониране. Подготовката сега е стратегически правилна.
Какви 7 стъпки трябва да предприеме бизнесът сега?
Директен отговор: Без да чакате приемането: направете GDPR одит на текущото състояние; преразгледайте процедурата за уведомяване при пробив; продължете да поддържате ROPA дори при освобождаване; одитирайте cookie consent механизма; направете DPIA за AI/ML проектите; обучете DPO, правния и IT екипа; и потърсете експертна помощ навреме.
Не чакайте окончателното приемане. Ето конкретните стъпки, които можете да предприемете днес:
-
Направете GDPR одит на текущото състояние
Преди да се подготвяте за промените, уверете се, че сте в съответствие с действащите правила. Одитът ще идентифицира пропуски, които трябва да бъдат адресирани независимо от Digital Omnibus. Вижте нашата услуга за GDPR одит.
-
Преразгледайте процедурата за уведомяване при пробив в данните
Актуализирайте вътрешния план за реакция при инциденти (план за реакция при инциденти (Incident Response Plan)). Независимо дали предложената промяна от 72 на 96 часа ще бъде приета, инвестирайте в качеството на уведомлението, а не просто в скоростта. Подгответе се за стандартизирания формуляр.
-
Продължавайте да поддържате ROPA
Дори ако фирмата ви ще бъде формално освободена при прага от 750 служители, ROPA е вашата застрахователна полица при проверка от КЗЛД. Оптимизирайте го, вместо да го елиминирате.
-
Одитирайте cookie consent механизма
Подгответе се за разделянето на бисквитките на категории. Идентифицирайте кои бисквитки биха попаднали в новите изключения (от собствения домейн (first-party) аналитика, A/B тест) и кои остават с изискване за съгласие.
-
Оценете AI/ML проектите си
Ако използвате или планирате AI/ML решения, направете DPIA сега. Документирайте правното основание, гаранциите за субектите и механизма за право на възражение. Не чакайте чл. 88в — подгответе се предварително.
-
Обучете екипа си
Информирайте DPO (или отговорното лице за GDPR), правния екип и IT отдела за предстоящите промени. Информираността (awareness) е ключов елемент на подготовката. Провеждайте вътрешни брифинги поне на тримесечие.
-
Потърсете експертна помощ навреме
Промените засягат множество области едновременно: процедури, технология, документация, обучения. Комплексната подготовка изисква мултидисциплинарен подход — право, IT, организация. Не оставяйте всичко за последния момент.
Често задавани въпроси
Кога влизат в сила промените от Digital Omnibus?
Предложението е публикувано на 19 ноември 2025 г. от ЕК. Пакетът се раздели: AI частта беше приета отделно като Регламент (ЕС) 2026/1744 от 8 юли 2026 г. (в сила от 27 юли 2026 г.), а GDPR частта („Data Omnibus“) не е стигала до тристранни преговори — в края на юни 2026 г. Кипърското председателство изтегли компромисния си текст от Съвета, от юли 2026 г. Ирландското председателство започна работата наново, а позицията на Европейския парламент се очаква през февруари 2027 г. Реалистично приемане на GDPR промените — не по-рано от 2027 г., с прилагане 2027–2028 г. или по-късно (както към август 2026 г.).
Какво означава промяната в ROPA прага от 250 на 750 служители?
Според предложението предприятия с по-малко от 750 служители, оборот под €150 млн. и балансова стойност под €129 млн. няма да имат формално задължение да поддържат регистър на дейностите по обработване (ROPA) по чл. 30. Изключенията обаче се запазват: ако обработката е рискова, системна или включва специални категории данни, ROPA остава задължителен. Промяната още не е приета, а на практика — препоръчително е да продължите да го поддържате.
Променя ли се срокът за уведомяване при теч на данни?
Все още не — това е предложение в преговори. Digital Omnibus предлага удължаване от 72 на 96 часа и ограничаване на задължението само до нарушения с висок риск (вместо досегашния „вероятен риск“), заедно с единна входна точка (чл. 33а) и стандартизиран формуляр от ЕКЗД. Докато промяната не бъде приета, действащият срок остава 72 часа.
Как засяга Digital Omnibus използването на AI в бизнеса?
Предложеният нов чл. 88в предвижда легитимен интерес като правно основание за AI/ML обработка при обучение на модели, но с гаранции: субектите запазват безусловно право на възражение, задължителна е DPIA, а решения, основани единствено на автоматизирано обработване с правни последици, остават подчинени на чл. 22 GDPR. ЕКЗД изразява загриженост относно обхвата на предложението, а промяната все още не е приета.
Подгответе бизнеса си за промените в GDPR
Digital Omnibus може да промени правилата за всички. Започнете с одит на текущото състояние и ясен план за адаптация.
- GDPR одит — идентифициране на пропуски
- Преглед на процедурите за уведомяване при нарушение на сигурността на личните данни
- Оценка на AI/ML обработките за съответствие
- Актуализиране на cookie consent механизма
- DPO като услуга — месечен абонамент
Получавайте нови статии директно в пощата си
Практически анализи по GDPR и киберсигурност. Без спам.
Можете да се отпишете по всяко време. Политика за поверителност
Статията е актуализирана на 15 август 2026 г.; цитираните разпоредби и числа са сверени с първоизточници към тази дата. и се основава на предложението на Европейската комисия COM(2025) 757 final от 19 ноември 2025 г. GDPR частта на Digital Omnibus все още е в законодателна процедура и окончателният текст може да се различава съществено. Информацията е с информативен характер и не представлява правна консултация. За конкретен правен съвет относно подготовката за промените, моля свържете се с нас.