GDPR за счетоводители и счетоводни кантори — пълно ръководство
Счетоводителите обработват едни от най-чувствителните лични данни — ЕГН, заплати, болнични листове, банкови сметки. Същевременно те имат уникална двойна роля по GDPR: едновременно администратор и обработващ лични данни. Това ръководство обяснява как да изградите пълно GDPR съответствие за счетоводната си кантора — от договора за обработка до облачния софтуер.
Съдържание
- Кога счетоводителят е администратор и кога обработващ?
- Какви лични данни обработва счетоводната кантора?
- Задължителен ли е договорът за обработка? (чл. 28)
- Колко време се съхраняват счетоводните лични данни?
- Какви мерки за сигурност изисква чл. 32 GDPR?
- Какво изисква GDPR при облачен счетоводен софтуер?
- Трябва ли счетоводна кантора да назначи DPO?
- Може ли счетоводителят да откаже изтриване по чл. 17?
- Какво изисква GDPR при смяна на счетоводител?
- Често задавани въпроси
1. Кога счетоводителят е администратор и кога обработващ?
Директен отговор: Счетоводната кантора е администратор (чл. 4, т. 7 GDPR), когато сама определя целите и средствата — за данните на собствените си клиенти, служители и запитвания. Тя е обработващ (чл. 4, т. 8), когато работи по указания на клиента: ТРЗ, осигуровки, данъчни декларации, годишно приключване. Двете роли вървят паралелно и носят различни задължения.
Счетоводните кантори имат особен правен статут по GDPR — за разлика от повечето бизнеси, те действат едновременно в две роли с различни задължения. За разлика от повечето бизнеси, те действат едновременно в две различни роли, всяка с отделни задължения.
Като администратор на лични данни (чл. 4, т. 7 GDPR)
Счетоводната кантора самостоятелно определя целите и средствата за обработка на данните на:
- Собствените си клиенти — имена, ЕИК, данни за контакт, договорни условия, фактури за счетоводни услуги
- Собствените си служители — трудови договори, заплати, осигуровки, болнични
- Потенциални клиенти — данни от запитвания, оферти, преддоговорни отношения
Като обработващ лични данни (чл. 4, т. 8 GDPR)
Когато кантората обработва данни от името на своите клиенти, тя действа като обработващ:
- ТРЗ обработка — заплати, осигуровки, болнични на служителите на клиента
- Данъчни декларации — подаване на данъчни документи, съдържащи лични данни на трети лица
- Годишно приключване — обработка на документи с лични данни на контрагенти на клиента
Пример от практиката
Счетоводна кантора „Алфа" обслужва фирма „Бета" ЕООД с 15 служители. За фактурирането на услугите си към „Бета", кантората е администратор (сама решава какви данни да събере от „Бета" като клиент). За обработката на заплатите на 15-те служители на „Бета", кантората е обработващ (обработва данните по указания на „Бета" като работодател). Тази разлика е критична, защото задълженията по GDPR са различни за всяка роля.
2. Какви лични данни обработва счетоводната кантора?
Директен отговор: През кантората минават идентификационни данни (три имена, ЕГН, адрес, лична карта), трудови, финансови (заплата, удръжки, IBAN), осигурителни (декларации 1 и 6) и семейни данни. Болничните листове и ТЕЛК решенията са здравни данни — специална категория по чл. 9 GDPR, допустима по чл. 9(2)(б) и изискваща засилена защита.
През една счетоводна кантора преминават десетки категории лични данни — от ЕГН и заплати до здравна информация. По-долу е систематизиран преглед:
Данни на служители на клиенти (ТРЗ)
| Категория данни | Конкретни данни | Чувствителност |
|---|---|---|
| Идентификационни | Три имена, ЕГН, адрес, лична карта | Висока |
| Трудови | Трудов договор, длъжност, стаж, работно време | Средна |
| Финансови | Заплата (бруто/нето), удръжки, аванси, банкова сметка (IBAN) | Висока |
| Осигурителни | Осигурителен доход, вноски ДОО/ДЗПО/ЗО, декларации 1 и 6 | Висока |
| Здравни | Болнични листове, ТЕЛК решения, бременност | Специална категория (чл. 9) |
| Семейни | Данни за деца (данъчни облекчения), семейно положение | Средна |
Данни на клиенти и техни контрагенти
| Категория данни | Конкретни данни | Роля на кантората |
|---|---|---|
| Фактури и договори | Имена на физически лица, ЕГН (за ЕТ/самоосигуряващи се), адреси | Обработващ |
| Банкови извлечения | IBAN, имена на наредители/получатели, основания за плащане | Обработващ |
| Данъчни декларации | ЕГН, доходи, имущество (за физически лица) | Обработващ |
| Клиентско досие | Данни за контакт, ЕИК, МОЛ, договорни условия | Администратор |
Внимание: здравни данни = специална категория
Болничните листове съдържат информация за здравословното състояние — това са специални категории данни по чл. 9 от GDPR. Обработката им е допустима на основание чл. 9(2)(б) — необходимост за целите на трудовото и осигурителното право. Въпреки това, те изискват засилена защита и ограничен достъп.
3. Задължителен ли е договорът за обработка? (чл. 28 GDPR)
Когато счетоводната кантора обработва данни от името на клиент (ТРЗ, осигуровки, декларации), договорът за обработка е задължителен съгласно чл. 28 от GDPR. Без него и двете страни рискуват санкция от КЗЛД.
Какво трябва да съдържа договорът (чл. 28, пар. 3):
- Предмет и продължителност на обработването
- Естество и цел — ТРЗ обработка, подаване на декларации, годишно приключване
- Видове лични данни — ЕГН, заплати, здравни данни, банкови сметки
- Категории субекти на данни — служители, самоосигуряващи се, контрагенти
- Задължения на обработващия:
- Обработва данните само по документирани указания на администратора
- Гарантира, че лицата, обработващи данните, са поели задължение за поверителност
- Прилага подходящи технически и организационни мерки за сигурност (чл. 32)
- Не ползва подизпълнители без предварително писмено разрешение
- Съдейства на администратора при искания от субекти на данни
- След прекратяване — връща или изтрива данните (освен при законово задължение)
- Предоставя информация за доказване на съответствие и позволява одити
Практически съвет
Договорът за обработка може да бъде отделен документ или анекс към основния договор за счетоводно обслужване. Не е достатъчна само клауза за поверителност — чл. 28 изисква конкретно съдържание. Вижте нашето подробно ръководство: Договор за обработка на лични данни — какво трябва да знаете.
4. Колко време се съхраняват счетоводните лични данни?
Директен отговор: Ведомостите за заплати и данните за осигурителен стаж и доход се пазят 50 години (чл. 12, ал. 1, т. 1 от Закона за счетоводството; чл. 5, ал. 10 КСО). Счетоводните регистри и финансовите отчети — 10 години, останалите носители на счетоводна информация — 3 години, а маркетинговите данни — до оттегляне на съгласието (чл. 7(3) GDPR).
При счетоводителите GDPR и българското законодателство влизат в пряко противоречие: чл. 5(1)(д) изисква минимизация, но Законът за счетоводството и КСО налагат срокове до 50 години: GDPR изисква минимизация на съхранението (чл. 5(1)(д)), но българското законодателство налага дълги задължителни срокове. Приложимите срокове са обобщени в таблицата:
| Тип документ / данни | Срок | Правно основание |
|---|---|---|
| Ведомости за заплати | 50 години | Закон за счетоводството, чл. 12, ал. 1, т. 1; данни за осигурителен стаж и доход — чл. 5, ал. 10 КСО |
| Счетоводни регистри и финансови отчети | 10 години | Закон за счетоводството, чл. 12, ал. 1, т. 2 |
| Документи за данъчен контрол (фактури, договори) | 10 години | ДОПК, чл. 38 + Закон за счетоводството |
| Всички останали носители на счетоводна информация | 3 години | Закон за счетоводството, чл. 12, ал. 1, т. 3 |
| Трудови досиета (при работодателя) | 50 години за осигурителните данни в досието | чл. 5, ал. 10 КСО (осигурителен стаж/доход); за самото досие — приложима давност и осигурителни нужди по чл. 128б КТ |
| Декларация обр. 1 (осигурителен доход) | 50 години | чл. 5, ал. 10 КСО (за пенсионни цели) |
| Декларация обр. 6 и данъчно-осигурителни документи | 5 години от изтичане на давностния срок | чл. 38, ал. 1 ДОПК; чл. 171 ДОПК (5 г. обща давност); чл. 172 ДОПК (10 г. абсолютна давност) |
| Документи за ДЗПО | 50 години | КСО, чл. 5, ал. 10 |
| Маркетингови данни (собствени клиенти) | До оттегляне на съгласието | GDPR, чл. 7(3) |
Самите срокове в таблицата произтичат от счетоводното, данъчното и осигурителното законодателство, а не от GDPR — прилагането им при ревизия или спор с НАП е предмет на данъчната ни практика.
Право на изтриване vs. задължение за съхранение
Когато клиент или негов служител поиска изтриване по чл. 17 от GDPR, счетоводителят може да откаже за данни, обвързани със законово задължение, на основание чл. 17(3)(б) — „обработването е необходимо за спазване на правно задължение". Трябва обаче да изтриете всички данни, които не са обвързани с такива задължения. Например: телефонен номер на служител, който не е част от ведомостта — подлежи на изтриване.
5. Какви мерки за сигурност изисква чл. 32 GDPR?
Директен отговор: Чл. 32 GDPR изисква технически и организационни мерки, съответстващи на риска, който при ЕГН, заплати и здравни данни е висок. Технически: криптиране на дисковете, многофакторно удостоверяване, криптиран имейл, редовни бекъпи. Организационно: заключени шкафове, достъп „need to know", шредер, годишно обучение и писмена процедура при нарушение.
Член 32 от GDPR изисква „подходящи технически и организационни мерки" за осигуряване на ниво на сигурност, съответстващо на риска. За счетоводна кантора, обработваща ЕГН, заплати и здравни данни, рискът е висок. Ето практически мерки, подходящи дори за малки кантори:
Технически мерки
- Криптиране на дискове — BitLocker (Windows) или FileVault (macOS) на всеки компютър с лични данни
- Силни пароли + многофакторно удостоверяване (MFA) — минимум 12 символа, двуфакторна автентикация за имейл, счетоводен софтуер и НАП портал
- Криптиран имейл — използвайте TLS 1.2+ за изпращане на ведомости и документи с ЕГН. Архивите с парола (7-Zip, AES-256) са минимум
- Антивирус и ъпдейти — актуален антивирус, автоматични обновления на ОС и софтуер
- Редовни бекъпи — ежедневен резервно копие по правилото 3-2-1 (3 копия, 2 носителя, 1 външен). Криптирайте резервните копия
- Сигурна мрежа — WPA3 за Wi-Fi, отделна мрежа за гости, firewall
Организационни мерки
- Заключени шкафове — хартиените документи (болнични, ведомости, трудови договори) се съхраняват в заключени метални шкафове
- Принцип „need to know" — достъп до данните на конкретен клиент имат само счетоводителите, които го обслужват
- Политика на чисто бюро — документи с лични данни не се оставят на бюрата след работно време
- Унищожаване на хартия — шредер (минимум ниво P-4) за документи, съдържащи лични данни
- Обучение на екипа — поне веднъж годишно за GDPR, фишинг и сигурност на данните
- Процедура при нарушение — писмена процедура какво да се направи при теч на данни (уведомяване на КЗЛД в 72 часа)
Често срещан проблем: изпращане на ведомости по имейл
Изпращането на незащитени ведомости с ЕГН и заплати по обикновен имейл е сериозен GDPR риск. Имейлът по подразбиране не е криптиран end-to-end. Минимумът е: архив с парола (съобщена по друг канал, например по телефон) или използване на защитена платформа за споделяне на документи.
6. Какво изисква GDPR при облачен счетоводен софтуер?
Директен отговор: Доставчикът на облачния софтуер е обработващ по чл. 28, затова е нужен писмен договор за обработка с него. Проверяват се още местоположението на данните (ЕС/ЕИП или механизъм по чл. 44-49), криптирането при пренос и в покой, ролевият достъп и правото на експорт. Ангажирането на подобработващ изисква предварително писмено разрешение от клиента по чл. 28(2).
Преходът към облачни счетоводни решения опростява работата, но прехвърля част от рисковете към доставчика и поражда отделни задължения по чл. 28 — Microinvest, Плюс Минус, Ажур L и други.
GDPR изисквания при облачен софтуер:
- Договор за обработка с доставчика — доставчикът на облачния софтуер е обработващ лични данни по смисъла на чл. 28. Трябва да имате писмен DPA с него
- Местоположение на данните — проверете дали данните се съхраняват в ЕС/ЕИП. Ако сървърите са извън ЕС, трябва да има подходящ механизъм за трансфер (чл. 44-49 GDPR)
- Криптиране при пренос и съхранение — данните трябва да са криптирани при транспорт (TLS) и в покой (AES-256)
- Контрол на достъпа — облачният софтуер трябва да поддържа ролеви достъп, за да може всеки счетоводител да вижда само данните на клиентите, които обслужва
- Резервни копия и възстановяване — проверете политиката за резервно копиране на доставчика и правото ви на експорт на данни
Верига от обработващи
Когато счетоводна кантора (обработващ за своя клиент) използва облачен софтуер (подобработващ), се формира верига: Клиент (администратор) → Счетоводна кантора (обработващ) → Облачен доставчик (подобработващ). Съгласно чл. 28(2) от GDPR, кантората трябва да получи предварително писмено разрешение от клиента за ангажиране на подобработващ. Включете това в договора за обработка.
Въпроси към доставчика на софтуер:
- Къде физически се съхраняват данните (държава, дата център)?
- Имате ли DPA, съвместим с чл. 28 от GDPR?
- Какви мерки за сигурност прилагате (криптиране, достъп, мониторинг)?
- Какво се случва с данните при прекратяване на договора?
- Използвате ли подизпълнители и кои са те?
- Какъв е процесът при нарушение на сигурността (уведомяване)?
7. Трябва ли счетоводна кантора да назначи DPO?
Директен отговор: По правило не. Чл. 37 GDPR прави DPO задължително само за публични органи, при мащабно редовно наблюдение или при мащабна обработка на данни по чл. 9 и чл. 10. Обработката на болнични листове в кантора обикновено не е „мащабна" — съображение 91 сочи същото за отделен лекар или адвокат. За по-големи кантори DPO остава силно препоръчителен.
Съгласно чл. 37 от GDPR, назначаването на длъжностно лице по защита на данните (DPO) е задължително в три случая:
- Обработването се извършва от публичен орган
- Основната дейност изисква мащабно, редовно и систематично наблюдение на субекти
- Основната дейност включва мащабна обработка на специални категории данни (чл. 9) или данни за присъди (чл. 10)
Попада ли счетоводната кантора?
По правило — не. Въпреки че счетоводителите обработват здравни данни (болнични листове), тази обработка обикновено не е „мащабна" по смисъла на GDPR. Съображение 91 от GDPR изрично посочва, че обработването от отделен лекар или адвокат не се счита за мащабно — по аналогия, това важи и за малки и средни счетоводни кантори.
Кога е препоръчително да назначите DPO
Въпреки че не е задължително, DPO е силно препоръчителен за по-големи счетоводни кантори (над 50 клиента или над 500 обработвани служители), кантори, обработващи данни за специални категории субекти (напр. медицински персонал, синдикални членове), и кантори, предлагащи ТРЗ услуги на голям брой работодатели. Можете да ползвате и външно DPO като услуга — по-икономично за малки кантори.
8. Може ли счетоводителят да откаже изтриване по чл. 17?
Директен отговор: Да, но само частично. За данни, обвързани със законово задължение за съхранение — ведомости, фактури, данъчни документи — отказът се обосновава писмено с чл. 17(3)(б) GDPR и конкретния закон и срок. Всичко извън тези задължения (маркетинг, допълнителни контакти, бележки) подлежи на изтриване в 30-дневния срок по чл. 12(3).
Едно от най-честите практически затруднения за счетоводителите е как да реагират, когато клиент или негов служител поиска изтриване на данни по чл. 17 от GDPR.
Стъпки при получаване на искане за изтриване:
Проверете самоличността
Уверете се, че искането идва от субекта на данни или от упълномощено лице. Не изтривайте данни по телефонно обаждане без верификация.
Идентифицирайте данните
Определете точно кои данни се обработват за това лице — ТРЗ, фактури, договори, кореспонденция.
Приложете чл. 17(3)(б)
За данни, обвързани със законово задължение за съхранение (ведомости, фактури), откажете изтриването с писмена обосновка, позовавайки се на конкретния закон и срок.
Изтрийте останалото
Данни, които НЕ са обвързани с правно задължение (маркетинг, допълнителни контакти, бележки), трябва да бъдат изтрити в 30-дневен срок (чл. 12(3)).
Пример: бивш служител иска изтриване
Служител, напуснал фирма преди 2 години, иска от счетоводната кантора да изтрие всичките му данни. Кантората трябва да: (1) обясни, че ведомостите се пазят 50 години по закон; (2) обясни, че данъчните документи се пазят 10 години; (3) изтрие данни, които не са обвързани с тези задължения (напр. личен телефон, ако не е в официални документи); (4) информира клиента-работодател (администратор), тъй като кантората действа като обработващ.
9. Какво изисква GDPR при смяна на счетоводител?
Директен отговор: Старата кантора връща или изтрива всички лични данни по избор на администратора (чл. 28(3)(ж) GDPR), предава ги в структуриран, разбираем формат и изтрива копията, освен когато законът изисква съхранение. Новата кантора трябва да има подписан договор за обработка, преди да получи каквито и да е данни. Задържането на данни заради неплатени задължения е недопустимо.
Когато клиент сменя счетоводната си кантора, процесът включва трансфер на значителен обем лични данни. GDPR налага конкретни задължения и за старата, и за новата кантора.
Задължения на „старата" кантора:
- Връщане на всички данни — съгласно чл. 28(3)(ж) от GDPR и клаузите в договора за обработка, при прекратяване обработващият трябва да върне или изтрие всички лични данни (по избор на администратора)
- Предаване в структуриран формат — данните трябва да бъдат предадени в разбираем формат (не просто „ето ви кашоните")
- Изтриване на копия — след предаването, старата кантора трябва да изтрие всички копия, освен ако законът не изисква съхранение
- Удостоверение за изтриване — препоръчително е да се издаде писмено потвърждение за изтриването
Задължения на „новата" кантора:
- Нов договор за обработка — преди да получи каквито и да е данни, новата кантора трябва да има подписан DPA с клиента
- Проверка на законността — уверете се, че данните са предадени законосъобразно и със знанието на субектите
- Актуализация на информацията по чл. 13/14 — клиентът трябва да информира служителите си за новия обработващ
Чест спор: „Няма да ви върна документите, докато не платите"
Задържането на лични данни като „гаранция" за неплатени задължения е недопустимо по GDPR. Правото на администратора (клиента) да получи обратно данните на служителите си не може да бъде обвързано с търговски спор. Неуредените финансови отношения се решават по гражданскоправен ред, а не чрез задържане на лични данни.
Често задавани въпроси
Счетоводната кантора администратор ли е, или обработващ лични данни?
И двете. За данните на собствените си клиенти (договори, фактуриране) кантората е администратор. За данните на служителите на клиентите си (ТРЗ, осигуровки, болнични) кантората е обработващ. Двойната роля изисква отделни мерки за всяка категория данни. Прочетете повече в нашето ръководство за GDPR за малък бизнес.
Трябва ли договор за обработка между счетоводител и клиент?
Да, задължително. Съгласно чл. 28 от GDPR, когато кантората обработва ТРЗ данни, осигуровки и декларации от името на клиента, трябва да има писмен договор за обработка (DPA). Липсата му е нарушение и за двете страни.
Трябва ли счетоводна кантора да назначи DPO?
По правило не. Повечето счетоводни кантори не извършват „мащабна обработка" на специални категории данни по смисъла на чл. 37 от GDPR. Въпреки това, за по-големи кантори с много клиенти назначаването на DPO (вътрешен или външен) е силно препоръчително.
Може ли клиент да иска изтриване на данните си от счетоводителя?
Частично. Данни, обвързани с правно задължение за съхранение (ведомости — 50 г., фактури — 10 г.), не подлежат на изтриване (чл. 17(3)(б) GDPR). Данни извън тези задължения трябва да бъдат изтрити при поискване в 30-дневен срок.
Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 17 март 2026 г. Информацията е с информативен характер и не представлява правна консултация. За конкретен правен съвет, моля свържете се с нас.
GDPR одит и документация за счетоводни кантори
Нашият екип от юристи и IT специалисти предлага специализиран GDPR пакет за счетоводители — от анализа на потоците от данни до готови договори и процедури.
- Пълен GDPR одит на счетоводната кантора
- Изготвяне на договори за обработка с клиенти и доставчици
- Регистър на дейностите по обработване (чл. 30)
- Политика за поверителност и вътрешни процедури
- Процедура при нарушение на сигурността (data breach)
- Обучение на екипа по GDPR
Получавайте нови статии директно в пощата си
Практически анализи по GDPR и киберсигурност. Без спам.
Можете да се отпишете по всяко време. Политика за поверителност