GDPR 9 мин четене

GDPR одит за бизнеса — какво е, кога ви трябва и какво включва

GDPR одитът е систематична проверка дали фирмата ви спазва Регламент (ЕС) 2016/679 — от документацията и техническите мерки до реалните практики на екипа. Това ръководство е за собственици и мениджъри: какво включва одитът, кога е наложителен, колко време отнема, какви документи ще поиска одиторът и какво получавате накрая.

Съдържание

  1. Какво е GDPR одит и какво включва?
  2. Кога е задължителен и кога — препоръчителен?
  3. Колко време отнема и какви са етапите?
  4. Кои документи ще поиска одиторът?
  5. Какво получавате накрая?
  6. Одит със собствен екип или с външен консултант?
  7. Често задавани въпроси

От май 2018 г. всяка фирма, която обработва лични данни, е длъжна не просто да спазва правилата на Регламент (ЕС) 2016/679 (GDPR), а и да може да докаже, че ги спазва. Това е принципът на отчетността по чл. 5, §2 от регламента — и GDPR одитът е основният практически инструмент за неговото изпълнение.

В България правилата са допълнени от Закона за защита на личните данни (ЗЗЛД), а надзорният орган — Комисията за защита на личните данни (КЗЛД) — има правомощия да проверява и санкционира. Именно затова въпросът „минавали ли сме одит" обикновено изниква в най-неподходящия момент: когато проверката вече е започнала.

Какво е GDPR одит и какво включва?

Директен отговор: GDPR одитът е структурирана проверка на това как фирмата събира, съхранява, използва и предава лични данни, съпоставена с изискванията на GDPR и ЗЗЛД. Той обхваща три пласта — документация, технически и организационни мерки и реално поведение на екипа — и завършва с доклад, който посочва пропуските и как да се отстранят.

Трите пласта заслужават кратко пояснение, защото повечето фирми покриват само първия:

Разминаването между „написано" и „правено" е най-честата находка при одит — папка с политики от 2018 г. не е съответствие, а само неговата опаковка.

Кога е задължителен и кога — препоръчителен?

Директен отговор: GDPR не използва думата „одит" като самостоятелно задължение — но принципът на отчетността изисква да можете да докажете съответствие във всеки момент, а това на практика е невъзможно без периодична проверка. В определени ситуации одитът престава да е добра практика и става бизнес необходимост.

Моментите, в които одитът е силно препоръчителен:

Цената на бездействието е измерима. Регламентът предвижда две нива на санкции: до 10 млн. евро или 2% от годишния глобален оборот за по-леки нарушения (чл. 83, §4) и до 20 млн. евро или 4% от оборота за тежки (чл. 83, §5). КЗЛД вече е налагала санкции от милиони — например 5,1 млн. лв. (около 2,6 млн. евро) на НАП след изтичането на данни през 2019 г., намалена след обжалване пред ВАС. Одитът не гарантира, че санкция няма да има — но документираните усилия за съответствие са сред обстоятелствата, които надзорният орган отчита по чл. 83, §2.

Колко време отнема и какви са етапите?

Директен отговор: за малка и средна фирма одитът обикновено отнема няколко седмици — от встъпителния въпросник до финалния доклад. Срокът зависи от броя на системите и дейностите по обработване, от това колко документация вече съществува и колко бързо екипът предоставя информация. Типичният процес минава през шест етапа.

ЕтапКакво се проверяваРезултат
1. Подготовка и обхватСтруктура на фирмата, дейности с лични данни, роли (администратор/обработващ)Одитен план и въпросници
2. Картографиране на даннитеКатегории данни, системи, потоци, срокове за съхранение, трансфериКарта на данните
3. Документен прегледРегистър по чл. 30, политики, съгласия, договори по чл. 28Списък с липси и несъответствия
4. Технически и организационни меркиДостъп, криптиране, резервни копия, обучения — чл. 32Оценка на риска по области
5. Права на субектите и инцидентиПроцедури по чл. 15–21, срокове по чл. 12, §3, регистър на нарушениятаТест на реалната готовност
6. Доклад и план за действиеПриоритизиране на констатациите по рискДоклад + план със срокове и отговорници

За мениджъра ключов е шестият етап: одит без приоритизиран план за действие е просто диагноза без лечение. Настоявайте констатациите да са степенувани по риск, с конкретни срокове и посочен отговорник за всяка от тях.

Кои документи ще поиска одиторът?

Директен отговор: одиторът винаги започва от документите, защото те са доказателството за отчетност. Списъкът по-долу е стандартният минимум — и неслучайно съвпада в голяма степен с това, което КЗЛД изисква при проверка. Ако три или повече от тези документи ви липсват или са от 2018 г., одитът е закъснял.

10-те документа, които одитът винаги изисква

  1. Регистър на дейностите по обработване (ROPA) — чл. 30 GDPR; първият документ, който искат и одиторът, и КЗЛД. Подробно: нашето ръководство за ROPA.
  2. Политика за поверителност — информацията по чл. 13–14, актуалната версия на сайта и вътрешните ѝ съответствия.
  3. Доказателства за съгласие — формуляри, журнали, механизъм за оттегляне (чл. 7), когато съгласието е правното основание.
  4. Договори за обработване (ДЗО/DPA) — по чл. 28 GDPR, с всеки доставчик с достъп до данни. Подробно: статията ни за договорите за обработване.
  5. Процедура и регистър за искания на субекти — достъп, изтриване, възражение (чл. 15–21) и спазване на месечния срок по чл. 12, §3.
  6. Процедура при нарушения + регистър на инцидентите — чл. 33–34, включително инцидентите, за които не е уведомявана КЗЛД.
  7. Оценки на въздействието (DPIA) — чл. 35, за високорискови операции като мащабно профилиране или видеонаблюдение.
  8. Вътрешни политики за сигурност — описание на техническите и организационните мерки по чл. 32, включително управление на достъпа.
  9. Документи за трансфери извън ЕИП — стандартни договорни клаузи или друг механизъм по глава V, ако ползвате доставчици извън ЕС.
  10. Акт за определяне на ДЛЗД — договор или заповед по чл. 37–39, когато длъжностно лице по защита на данните е задължително или доброволно определено.

Какво получавате накрая?

Директен отговор: финалният продукт е одитен доклад — констатации по области, степенувани по риск, план за действие със срокове и отговорници и одитна следа, която служи като доказателство за отчетност. Това е документът, който показвате на КЗЛД, на инвеститор при сделка или на корпоративен клиент, който пита „как пазите нашите данни".

Добрият доклад има и второ предназначение — той е управленски инструмент. Вместо абстрактното „имаме GDPR риск", ръководството получава конкретика: кои три пропуска са критични, колко усилие струва отстраняването им и какво може да почака. Част от констатациите обикновено се затварят с малко усилие (актуализиране на политика, допълване на регистър), а само малка част изискват инвестиция в технологии или външна помощ.

Одит със собствен екип или с външен консултант?

Директен отговор: и двата подхода са легитимни и на практика се допълват. Вътрешният одит е по-евтин, постоянен и познава процесите отвътре; външният дава независимост, свеж поглед и опит от други организации. Разумният модел за повечето фирми: вътрешна проверка периодично, външна — при висок залог (сделка, инцидент, очаквана проверка).

Ще правите одита със собствен екип?

Пълната ни методология стъпка по стъпка — четирите фази на одитния цикъл, осемте ключови области, разпределението на ролите и шаблон за доклад към ръководството — е в отделно ръководство за compliance екипи: Вътрешен GDPR одит — методология за compliance екипи.

Кога външният поглед е трудно заменим: когато одитираният и одиторът иначе биха съвпаднали (в малка фирма ДЛЗД не може обективно да проверява собствената си работа), когато резултатът ще се показва навън (инвеститор, корпоративен клиент, застраховател) и когато вътрешно липсва специфична експертиза — например за международни трансфери или за оценка на нова технология.

Често задавани въпроси

Какво е GDPR одит?

GDPR одитът е систематична проверка на съответствието на фирмата с Регламент (ЕС) 2016/679 и ЗЗЛД — обхваща документацията, техническите и организационните мерки и реалните практики по обработване на лични данни.

Колко често трябва да се провежда GDPR одит?

Препоръчително е поне веднъж годишно, както и при съществени промени в дейността — нова информационна система, нов доставчик, нов продукт или инцидент с лични данни.

Какви са глобите за несъответствие с GDPR?

До 20 млн. евро или 4% от годишния глобален оборот (по-високата от двете суми) за тежки нарушения по чл. 83, §5 от GDPR; до 10 млн. евро или 2% от оборота за по-леки нарушения по чл. 83, §4.

Колко струва GDPR одит?

Единна тарифа няма — цената зависи от размера на организацията, броя на дейностите по обработване, използваните системи и обхвата на проверката. Обичайната практика е индивидуална оферта след кратък предварителен разговор за обхвата.

Колко време отнема GDPR одит?

За малка и средна фирма — обикновено няколко седмици от първоначалния въпросник до финалния доклад. Срокът зависи от броя на системите, наличната документация и съдействието на екипа; при по-големи организации може да е по-дълъг.

Статията е актуализирана на 15 август 2026 г.; цитираните разпоредби са сверени с първоизточници към тази дата. Настоящата статия има информативен характер и не представлява правна консултация. За конкретен правен съвет, моля свържете се с нас.

Нуждаете се от професионална консултация?

Ние от Димитрова, Чолаков и партньори / Innovires работим ежедневно с бизнеси в България за пълно GDPR съответствие.

Безплатна консултация →

Свързани статии

Сподели:

Получавайте нови статии директно в пощата си

Практически анализи по GDPR и киберсигурност. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Десислава Димитрова
Адв. Десислава Димитрова & Адв. Йордан Чолаков
Dimitrova, Cholakov & Partners · Innovires

Адв. Димитрова е CIPP/E сертифициран специалист по защита на лични данни с дългогодишен опит в правото на ЕС. Адв. Чолаков е експерт по GDPR съответствие, международни трансфери на данни и whistleblowing. Заедно консултират над 90 компании за пълно GDPR съответствие.