GDPR СЧЕТОВОДСТВО 12 мин четене

GDPR за счетоводители и счетоводни кантори — пълно ръководство

Счетоводителите обработват едни от най-чувствителните лични данни — ЕГН, заплати, болнични листове, банкови сметки. Същевременно те имат уникална двойна роля по GDPR: едновременно администратор и обработващ лични данни. Това ръководство обяснява как да изградите пълно GDPR съответствие за счетоводната си кантора — от договора за обработка до облачния софтуер.

Съдържание

  1. Кога счетоводителят е администратор и кога обработващ?
  2. Какви лични данни обработва счетоводната кантора?
  3. Задължителен ли е договорът за обработка? (чл. 28)
  4. Колко време се съхраняват счетоводните лични данни?
  5. Какви мерки за сигурност изисква чл. 32 GDPR?
  6. Какво изисква GDPR при облачен счетоводен софтуер?
  7. Трябва ли счетоводна кантора да назначи DPO?
  8. Може ли счетоводителят да откаже изтриване по чл. 17?
  9. Какво изисква GDPR при смяна на счетоводител?
  10. Често задавани въпроси

1. Кога счетоводителят е администратор и кога обработващ?

Директен отговор: Счетоводната кантора е администратор (чл. 4, т. 7 GDPR), когато сама определя целите и средствата — за данните на собствените си клиенти, служители и запитвания. Тя е обработващ (чл. 4, т. 8), когато работи по указания на клиента: ТРЗ, осигуровки, данъчни декларации, годишно приключване. Двете роли вървят паралелно и носят различни задължения.

Счетоводните кантори имат особен правен статут по GDPR — за разлика от повечето бизнеси, те действат едновременно в две роли с различни задължения. За разлика от повечето бизнеси, те действат едновременно в две различни роли, всяка с отделни задължения.

Като администратор на лични данни (чл. 4, т. 7 GDPR)

Счетоводната кантора самостоятелно определя целите и средствата за обработка на данните на:

Като обработващ лични данни (чл. 4, т. 8 GDPR)

Когато кантората обработва данни от името на своите клиенти, тя действа като обработващ:

Пример от практиката

Счетоводна кантора „Алфа" обслужва фирма „Бета" ЕООД с 15 служители. За фактурирането на услугите си към „Бета", кантората е администратор (сама решава какви данни да събере от „Бета" като клиент). За обработката на заплатите на 15-те служители на „Бета", кантората е обработващ (обработва данните по указания на „Бета" като работодател). Тази разлика е критична, защото задълженията по GDPR са различни за всяка роля.

2. Какви лични данни обработва счетоводната кантора?

Директен отговор: През кантората минават идентификационни данни (три имена, ЕГН, адрес, лична карта), трудови, финансови (заплата, удръжки, IBAN), осигурителни (декларации 1 и 6) и семейни данни. Болничните листове и ТЕЛК решенията са здравни данни — специална категория по чл. 9 GDPR, допустима по чл. 9(2)(б) и изискваща засилена защита.

През една счетоводна кантора преминават десетки категории лични данни — от ЕГН и заплати до здравна информация. По-долу е систематизиран преглед:

Данни на служители на клиенти (ТРЗ)

Категория данниКонкретни данниЧувствителност
ИдентификационниТри имена, ЕГН, адрес, лична картаВисока
ТрудовиТрудов договор, длъжност, стаж, работно времеСредна
ФинансовиЗаплата (бруто/нето), удръжки, аванси, банкова сметка (IBAN)Висока
ОсигурителниОсигурителен доход, вноски ДОО/ДЗПО/ЗО, декларации 1 и 6Висока
ЗдравниБолнични листове, ТЕЛК решения, бременностСпециална категория (чл. 9)
СемейниДанни за деца (данъчни облекчения), семейно положениеСредна

Данни на клиенти и техни контрагенти

Категория данниКонкретни данниРоля на кантората
Фактури и договориИмена на физически лица, ЕГН (за ЕТ/самоосигуряващи се), адресиОбработващ
Банкови извлеченияIBAN, имена на наредители/получатели, основания за плащанеОбработващ
Данъчни декларацииЕГН, доходи, имущество (за физически лица)Обработващ
Клиентско досиеДанни за контакт, ЕИК, МОЛ, договорни условияАдминистратор

Внимание: здравни данни = специална категория

Болничните листове съдържат информация за здравословното състояние — това са специални категории данни по чл. 9 от GDPR. Обработката им е допустима на основание чл. 9(2)(б) — необходимост за целите на трудовото и осигурителното право. Въпреки това, те изискват засилена защита и ограничен достъп.

3. Задължителен ли е договорът за обработка? (чл. 28 GDPR)

Когато счетоводната кантора обработва данни от името на клиент (ТРЗ, осигуровки, декларации), договорът за обработка е задължителен съгласно чл. 28 от GDPR. Без него и двете страни рискуват санкция от КЗЛД.

Какво трябва да съдържа договорът (чл. 28, пар. 3):

  1. Обработва данните само по документирани указания на администратора
  2. Гарантира, че лицата, обработващи данните, са поели задължение за поверителност
  3. Прилага подходящи технически и организационни мерки за сигурност (чл. 32)
  4. Не ползва подизпълнители без предварително писмено разрешение
  5. Съдейства на администратора при искания от субекти на данни
  6. След прекратяване — връща или изтрива данните (освен при законово задължение)
  7. Предоставя информация за доказване на съответствие и позволява одити

Практически съвет

Договорът за обработка може да бъде отделен документ или анекс към основния договор за счетоводно обслужване. Не е достатъчна само клауза за поверителност — чл. 28 изисква конкретно съдържание. Вижте нашето подробно ръководство: Договор за обработка на лични данни — какво трябва да знаете.

4. Колко време се съхраняват счетоводните лични данни?

Директен отговор: Ведомостите за заплати и данните за осигурителен стаж и доход се пазят 50 години (чл. 12, ал. 1, т. 1 от Закона за счетоводството; чл. 5, ал. 10 КСО). Счетоводните регистри и финансовите отчети — 10 години, останалите носители на счетоводна информация — 3 години, а маркетинговите данни — до оттегляне на съгласието (чл. 7(3) GDPR).

При счетоводителите GDPR и българското законодателство влизат в пряко противоречие: чл. 5(1)(д) изисква минимизация, но Законът за счетоводството и КСО налагат срокове до 50 години: GDPR изисква минимизация на съхранението (чл. 5(1)(д)), но българското законодателство налага дълги задължителни срокове. Приложимите срокове са обобщени в таблицата:

Тип документ / данниСрокПравно основание
Ведомости за заплати50 годиниЗакон за счетоводството, чл. 12, ал. 1, т. 1; данни за осигурителен стаж и доход — чл. 5, ал. 10 КСО
Счетоводни регистри и финансови отчети10 годиниЗакон за счетоводството, чл. 12, ал. 1, т. 2
Документи за данъчен контрол (фактури, договори)10 годиниДОПК, чл. 38 + Закон за счетоводството
Всички останали носители на счетоводна информация3 годиниЗакон за счетоводството, чл. 12, ал. 1, т. 3
Трудови досиета (при работодателя)50 години за осигурителните данни в досиеточл. 5, ал. 10 КСО (осигурителен стаж/доход); за самото досие — приложима давност и осигурителни нужди по чл. 128б КТ
Декларация обр. 1 (осигурителен доход)50 годиничл. 5, ал. 10 КСО (за пенсионни цели)
Декларация обр. 6 и данъчно-осигурителни документи5 години от изтичане на давностния срокчл. 38, ал. 1 ДОПК; чл. 171 ДОПК (5 г. обща давност); чл. 172 ДОПК (10 г. абсолютна давност)
Документи за ДЗПО50 годиниКСО, чл. 5, ал. 10
Маркетингови данни (собствени клиенти)До оттегляне на съгласиетоGDPR, чл. 7(3)

Самите срокове в таблицата произтичат от счетоводното, данъчното и осигурителното законодателство, а не от GDPR — прилагането им при ревизия или спор с НАП е предмет на данъчната ни практика.

Право на изтриване vs. задължение за съхранение

Когато клиент или негов служител поиска изтриване по чл. 17 от GDPR, счетоводителят може да откаже за данни, обвързани със законово задължение, на основание чл. 17(3)(б) — „обработването е необходимо за спазване на правно задължение". Трябва обаче да изтриете всички данни, които не са обвързани с такива задължения. Например: телефонен номер на служител, който не е част от ведомостта — подлежи на изтриване.

5. Какви мерки за сигурност изисква чл. 32 GDPR?

Директен отговор: Чл. 32 GDPR изисква технически и организационни мерки, съответстващи на риска, който при ЕГН, заплати и здравни данни е висок. Технически: криптиране на дисковете, многофакторно удостоверяване, криптиран имейл, редовни бекъпи. Организационно: заключени шкафове, достъп „need to know", шредер, годишно обучение и писмена процедура при нарушение.

Член 32 от GDPR изисква „подходящи технически и организационни мерки" за осигуряване на ниво на сигурност, съответстващо на риска. За счетоводна кантора, обработваща ЕГН, заплати и здравни данни, рискът е висок. Ето практически мерки, подходящи дори за малки кантори:

Технически мерки

Организационни мерки

Често срещан проблем: изпращане на ведомости по имейл

Изпращането на незащитени ведомости с ЕГН и заплати по обикновен имейл е сериозен GDPR риск. Имейлът по подразбиране не е криптиран end-to-end. Минимумът е: архив с парола (съобщена по друг канал, например по телефон) или използване на защитена платформа за споделяне на документи.

6. Какво изисква GDPR при облачен счетоводен софтуер?

Директен отговор: Доставчикът на облачния софтуер е обработващ по чл. 28, затова е нужен писмен договор за обработка с него. Проверяват се още местоположението на данните (ЕС/ЕИП или механизъм по чл. 44-49), криптирането при пренос и в покой, ролевият достъп и правото на експорт. Ангажирането на подобработващ изисква предварително писмено разрешение от клиента по чл. 28(2).

Преходът към облачни счетоводни решения опростява работата, но прехвърля част от рисковете към доставчика и поражда отделни задължения по чл. 28 — Microinvest, Плюс Минус, Ажур L и други.

GDPR изисквания при облачен софтуер:

  1. Договор за обработка с доставчика — доставчикът на облачния софтуер е обработващ лични данни по смисъла на чл. 28. Трябва да имате писмен DPA с него
  2. Местоположение на данните — проверете дали данните се съхраняват в ЕС/ЕИП. Ако сървърите са извън ЕС, трябва да има подходящ механизъм за трансфер (чл. 44-49 GDPR)
  3. Криптиране при пренос и съхранение — данните трябва да са криптирани при транспорт (TLS) и в покой (AES-256)
  4. Контрол на достъпа — облачният софтуер трябва да поддържа ролеви достъп, за да може всеки счетоводител да вижда само данните на клиентите, които обслужва
  5. Резервни копия и възстановяване — проверете политиката за резервно копиране на доставчика и правото ви на експорт на данни

Верига от обработващи

Когато счетоводна кантора (обработващ за своя клиент) използва облачен софтуер (подобработващ), се формира верига: Клиент (администратор) → Счетоводна кантора (обработващ) → Облачен доставчик (подобработващ). Съгласно чл. 28(2) от GDPR, кантората трябва да получи предварително писмено разрешение от клиента за ангажиране на подобработващ. Включете това в договора за обработка.

Въпроси към доставчика на софтуер:

7. Трябва ли счетоводна кантора да назначи DPO?

Директен отговор: По правило не. Чл. 37 GDPR прави DPO задължително само за публични органи, при мащабно редовно наблюдение или при мащабна обработка на данни по чл. 9 и чл. 10. Обработката на болнични листове в кантора обикновено не е „мащабна" — съображение 91 сочи същото за отделен лекар или адвокат. За по-големи кантори DPO остава силно препоръчителен.

Съгласно чл. 37 от GDPR, назначаването на длъжностно лице по защита на данните (DPO) е задължително в три случая:

  1. Обработването се извършва от публичен орган
  2. Основната дейност изисква мащабно, редовно и систематично наблюдение на субекти
  3. Основната дейност включва мащабна обработка на специални категории данни (чл. 9) или данни за присъди (чл. 10)

Попада ли счетоводната кантора?

По правило — не. Въпреки че счетоводителите обработват здравни данни (болнични листове), тази обработка обикновено не е „мащабна" по смисъла на GDPR. Съображение 91 от GDPR изрично посочва, че обработването от отделен лекар или адвокат не се счита за мащабно — по аналогия, това важи и за малки и средни счетоводни кантори.

Кога е препоръчително да назначите DPO

Въпреки че не е задължително, DPO е силно препоръчителен за по-големи счетоводни кантори (над 50 клиента или над 500 обработвани служители), кантори, обработващи данни за специални категории субекти (напр. медицински персонал, синдикални членове), и кантори, предлагащи ТРЗ услуги на голям брой работодатели. Можете да ползвате и външно DPO като услуга — по-икономично за малки кантори.

8. Може ли счетоводителят да откаже изтриване по чл. 17?

Директен отговор: Да, но само частично. За данни, обвързани със законово задължение за съхранение — ведомости, фактури, данъчни документи — отказът се обосновава писмено с чл. 17(3)(б) GDPR и конкретния закон и срок. Всичко извън тези задължения (маркетинг, допълнителни контакти, бележки) подлежи на изтриване в 30-дневния срок по чл. 12(3).

Едно от най-честите практически затруднения за счетоводителите е как да реагират, когато клиент или негов служител поиска изтриване на данни по чл. 17 от GDPR.

Стъпки при получаване на искане за изтриване:

01

Проверете самоличността

Уверете се, че искането идва от субекта на данни или от упълномощено лице. Не изтривайте данни по телефонно обаждане без верификация.

02

Идентифицирайте данните

Определете точно кои данни се обработват за това лице — ТРЗ, фактури, договори, кореспонденция.

03

Приложете чл. 17(3)(б)

За данни, обвързани със законово задължение за съхранение (ведомости, фактури), откажете изтриването с писмена обосновка, позовавайки се на конкретния закон и срок.

04

Изтрийте останалото

Данни, които НЕ са обвързани с правно задължение (маркетинг, допълнителни контакти, бележки), трябва да бъдат изтрити в 30-дневен срок (чл. 12(3)).

Пример: бивш служител иска изтриване

Служител, напуснал фирма преди 2 години, иска от счетоводната кантора да изтрие всичките му данни. Кантората трябва да: (1) обясни, че ведомостите се пазят 50 години по закон; (2) обясни, че данъчните документи се пазят 10 години; (3) изтрие данни, които не са обвързани с тези задължения (напр. личен телефон, ако не е в официални документи); (4) информира клиента-работодател (администратор), тъй като кантората действа като обработващ.

9. Какво изисква GDPR при смяна на счетоводител?

Директен отговор: Старата кантора връща или изтрива всички лични данни по избор на администратора (чл. 28(3)(ж) GDPR), предава ги в структуриран, разбираем формат и изтрива копията, освен когато законът изисква съхранение. Новата кантора трябва да има подписан договор за обработка, преди да получи каквито и да е данни. Задържането на данни заради неплатени задължения е недопустимо.

Когато клиент сменя счетоводната си кантора, процесът включва трансфер на значителен обем лични данни. GDPR налага конкретни задължения и за старата, и за новата кантора.

Задължения на „старата" кантора:

Задължения на „новата" кантора:

Чест спор: „Няма да ви върна документите, докато не платите"

Задържането на лични данни като „гаранция" за неплатени задължения е недопустимо по GDPR. Правото на администратора (клиента) да получи обратно данните на служителите си не може да бъде обвързано с търговски спор. Неуредените финансови отношения се решават по гражданскоправен ред, а не чрез задържане на лични данни.

Често задавани въпроси

Счетоводната кантора администратор ли е, или обработващ лични данни?

И двете. За данните на собствените си клиенти (договори, фактуриране) кантората е администратор. За данните на служителите на клиентите си (ТРЗ, осигуровки, болнични) кантората е обработващ. Двойната роля изисква отделни мерки за всяка категория данни. Прочетете повече в нашето ръководство за GDPR за малък бизнес.

Трябва ли договор за обработка между счетоводител и клиент?

Да, задължително. Съгласно чл. 28 от GDPR, когато кантората обработва ТРЗ данни, осигуровки и декларации от името на клиента, трябва да има писмен договор за обработка (DPA). Липсата му е нарушение и за двете страни.

Трябва ли счетоводна кантора да назначи DPO?

По правило не. Повечето счетоводни кантори не извършват „мащабна обработка" на специални категории данни по смисъла на чл. 37 от GDPR. Въпреки това, за по-големи кантори с много клиенти назначаването на DPO (вътрешен или външен) е силно препоръчително.

Може ли клиент да иска изтриване на данните си от счетоводителя?

Частично. Данни, обвързани с правно задължение за съхранение (ведомости — 50 г., фактури — 10 г.), не подлежат на изтриване (чл. 17(3)(б) GDPR). Данни извън тези задължения трябва да бъдат изтрити при поискване в 30-дневен срок.

Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 17 март 2026 г. Информацията е с информативен характер и не представлява правна консултация. За конкретен правен съвет, моля свържете се с нас.

GDPR одит и документация за счетоводни кантори

Нашият екип от юристи и IT специалисти предлага специализиран GDPR пакет за счетоводители — от анализа на потоците от данни до готови договори и процедури.

Заявете безплатна консултация →
Сподели:

Получавайте нови статии директно в пощата си

Практически анализи по GDPR и киберсигурност. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Десислава Димитрова
Адв. Десислава Димитрова & Адв. Йордан Чолаков
Dimitrova, Cholakov & Partners · Innovires

Адв. Димитрова е CIPP/E сертифициран специалист по защита на лични данни с дългогодишен опит в правото на ЕС. Адв. Чолаков е експерт по GDPR съответствие, международни трансфери на данни и whistleblowing. Заедно консултират над 90 компании за пълно GDPR съответствие.