Нов шаблон на EDPB за оценка на въздействието (DPIA) — какво се променя за българския бизнес (актуализирано август 2026)
На 14 април 2026 г. Европейският комитет по защита на данните (EDPB) прие първия хармонизиран шаблон за оценка на въздействието върху защитата на данните по чл. 35 GDPR. Обществената консултация по шаблона приключи на 9 юни 2026 г.; към август 2026 г. EDPB финализира текста. Шаблонът въвежда едно ключово нововъведение, което променя начина, по който мислим за риска: разделянето между проектен риск (заложен в самото обработване) и инцидентен риск (от външни и вътрешни заплахи). Ето пълен анализ — структура на шаблона, разлики от досегашната практика на КЗЛД, и какво да направите още сега.
Актуализация — август 2026 г.
Обществената консултация по шаблона приключи на 9 юни 2026 г. EDPB получи над 30 становища и финализира текста, като ще отрази подходящите предложения. Към 14 август 2026 г. финална версия още не е публикувана и дата не е обявена. Междувременно на 10 юни 2026 г. EDPB прие и общ шаблон за уведомяване при нарушения на сигурността на данните — втори елемент от същата програма за хармонизация. Секцията „Какво следва след консултацията" по-долу е преработена спрямо новото положение.
Съдържание
- Защо EDPB прие шаблона точно сега?
- От какви секции се състои шаблонът?
- Каква е разликата между проектен и инцидентен риск?
- Как се разпределят ролите по модела RACI?
- Какво се променя в практиката на КЗЛД?
- Кои български организации трябва да обърнат внимание?
- Как DPIA се свързва с оценката по AI Act (FRIA)?
- Как да мигрирате към новия шаблон? (чеклист)
- Какво следва след консултацията?
- Често задавани въпроси
Защо EDPB прие шаблона точно сега?
Директен отговор: DPIA е задължителна по чл. 35 GDPR от 25 май 2018 г., но всеки надзорен орган изгради собствени шаблони, методологии и нива на детайл. EDPB прие общ шаблон, за да наложи еднакъв минимален стандарт в целия ЕС, да улесни доказването на отчетност при проверки и да подготви интегрирането с оценките по AI Act.
Оценката на въздействието върху защитата на данните (DPIA) е основополагащо изискване по чл. 35 GDPR от 25 май 2018 г. — но почти осем години по-късно практиката в ЕС остава фрагментирана. Различни надзорни органи приеха различни шаблони, методологии и нива на детайл. Резултатът: организации, действащи в няколко държави членки, са принудени да поддържат паралелни оценки по DPIA, които често не съдържат елементите, очаквани от конкретен надзорен орган.
EDPB реагира с хармонизиран, общ шаблон. Основните мотиви:
- Хармонизация — еднакъв минимален стандарт в целия ЕС
- По-лесно демонстриране на отчетност при проверки и инспекции
- Структурирана документация като защитен инструмент при искове за обезщетение
- Подготовка за интегриране с оценките по AI Act (FRIA)
- Натиск от Digital Omnibus, който вероятно ще донесе и облекчения за малките и средните предприятия
Защо това има пряко значение за България
В България DPIA задълженията са допълнени със списъка на КЗЛД по чл. 35, пар. 4 от Регламент (ЕС) 2016/679 (приет на 6 февруари 2019 г., публикуван на 13 февруари 2019 г.), който определя 8 вида операции, за които DPIA е задължителна — от мащабно обработване на биометрични данни до миграция на данни към нови технологии. Новият шаблон на EDPB ще се прилага паралелно с този списък. Очаква се КЗЛД да приеме шаблона като основен или базов формат, към който да приведе националните си насоки. Подготовката още сега намалява риска при бъдещи проверки.
От какви секции се състои новият шаблон?
Директен отговор: Шаблонът е организиран в шест последователни секции, номерирани от 0 до 5: технически лист на DPIA с екипа по модела RACI, описание на обработването, необходимост и пропорционалност, оценка на риска, мерки за смекчаване и заключения. Към него EDPB публикува и обяснителна бележка на достъпен език.
Шаблонът е организиран в шест последователни секции (номерирани от 0 до 5), всяка от които покрива определен етап от процеса на оценка на риска.
Технически лист на DPIA
Базова информация: заглавие, версия, дата, екип с роли по модела RACI — Изпълнител, Отговорен, Консултиран, Информиран, идентификация на администратора, обработващите и подобработващите, връзка с длъжностното лице по защита на данните, формално одобрение.
Описание на обработването
Категории данни, цели, функционални средства, поддържащи системи, международни трансфери (с правни основания), процедури за изтриване и срокове за съхранение.
Необходимост и пропорционалност
Оценка дали обработването е необходимо за заявената цел, дали съществуват по-малко инвазивни алтернативи, и съответствие с ключовите принципи по чл. 5 GDPR — особено минимизация, ограничаване на целта и точност.
Оценка на риска
Сърцевината на новия шаблон. Въвежда се методологическо разграничение между проектен риск (риск, заложен в самата структура на обработването) и инцидентен риск (риск от външни и вътрешни заплахи). Подробен анализ в следващата секция.
Мерки за смекчаване
Технически и организационни мерки за намаляване на идентифицирания риск. Всяка мярка получава отговорно лице, срок за внедряване и индикатор за ефективност. Това превръща мерките от пожелания в проследими ангажименти.
Заключения
Окончателен извод дали остатъчният риск е приемлив или дали се изисква предварителна консултация с надзорния орган по чл. 36 GDPR. Включва се и план за периодичен преглед.
Шаблонът е придружен от обяснителна бележка, която разяснява ключовите концепции на достъпен език и отговаря на често срещани въпроси. И двата документа са публикувани на сайта на EDPB.
Каква е разликата между проектен и инцидентен риск?
Директен отговор: Проектният риск е заложен в самата структура на обработването — например обработване на чувствителни данни без анонимизация — и се смекчава чрез преструктуриране, минимизация и псевдонимизация още на етап проектиране. Инцидентният риск идва от външни и вътрешни заплахи (кибератака, кражба на лаптоп, грешка на служител) и се управлява с технически защити, политики за достъп и обучение.
Досега повечето методологии за оценка на риска по GDPR разглеждаха риска като еднообразна категория — обикновено вероятност, умножена по тежест. Новият шаблон въвежда фундаментално разграничение, което променя начина, по който се мисли за смекчаването.
| Аспект | Проектен риск | Инцидентен риск |
|---|---|---|
| Източник | Заложен в самата структура на обработването | Произтича от външни и вътрешни заплахи |
| Пример | Обработване на чувствителни данни без анонимизация | Кибератака, кражба на лаптоп, грешка на служител |
| Смекчаване | Преструктуриране на обработването, минимизация, псевдонимизация | Технически защити, политики за достъп, обучение, кибер защита |
| Управление | На етап проектиране — защита на данните по подразбиране (privacy by design) | В оперативната дейност — реакция при инциденти (incident response) |
| Проверка | Архитектурен преглед, юридически анализ | Тестове за проникване, симулации, одити |
Защо това разделение е важно
В досегашната практика често виждаме оценки по DPIA, в които всички рискове са третирани еднакво — и съответно смекчаващите мерки се концентрират в кибер защита и политики за достъп. Това е логично за инцидентния риск, но не решава проектния. Ако дадена обработка е заложена с прекомерно събиране на данни, никаква кибер защита няма да компенсира първоначалното нарушение на принципа на минимизация. Новият шаблон принуждава DPIA екипите да адресират двата типа поотделно — и това дава много по-точен план за действие.
Как се разпределят ролите в екипа по модела RACI?
Директен отговор: Секция 0 изисква таблица по модела RACI: Responsible е екипът, който реално извършва оценката; Accountable е винаги един човек с крайна отговорност; Consulted са длъжностното лице по защита на данните, юрисконсултът и информационната сигурност; Informed е висшият мениджмънт. По чл. 35, ал. 2 GDPR длъжностното лице задължително е Consulted, но не Responsible.
В Секция 0 шаблонът въвежда задължителна таблица за разпределение на ролите по модел RACI — общоприета методология за управление на проекти, която сега се прилага и за процеса на DPIA.
Responsible — Изпълнител
Лицето или екипът, който реално извършва оценката. Обикновено: ИТ архитект, бизнес анализатор, юрисконсулт.
Accountable — Носител на отговорност
Лицето с крайна отговорност за DPIA. Обикновено: ръководител на бизнес единица или директор. Винаги един човек за всяка задача.
Consulted — Консултиран
Лица или функции, чието мнение е задължително преди финализиране. Обикновено: длъжностно лице по защита на данните, юрисконсулт, информационна сигурност.
Informed — Информиран
Лица или функции, които трябва да знаят за резултата (но не участват в изготвянето). Обикновено: висш мениджмънт, други бизнес единици, понякога — представители на субектите на данни.
Внимание: ролята на длъжностното лице по защита на данните
По чл. 35, ал. 2 GDPR администраторът е длъжен да поиска становището на длъжностното лице по защита на данните при изготвяне на DPIA. В модела RACI (Изпълнител, Отговорен, Консултиран, Информиран) това означава, че длъжностното лице задължително е Consulted — но в общия случай не е Responsible (то не е извършителят на оценката). Тази позиция предпазва длъжностното лице от конфликт на интереси: то преглежда и съветва, не изготвя самостоятелно. Възлагането на DPIA изцяло на длъжностното лице е сериозна грешка.
Какво се променя в практиката на КЗЛД?
Директен отговор: Списъкът на КЗЛД от 2019 г. с 8 вида операции, за които DPIA е задължителна, остава в сила и след новия шаблон на EDPB. След финалната публикация се очаква Комисията да преведе шаблона, да го адаптира към този списък, да издаде указание за прилагането му и да го включи в проверките и одитите си през 2027 г.
Българската КЗЛД прие на 6 февруари 2019 г. списък по чл. 35, пар. 4 от Регламент (ЕС) 2016/679 с 8 вида операции, за които DPIA е задължителна (публикуван на 13 февруари 2019 г.). Този списък остава в сила и след новия шаблон на EDPB. Заедно с хипотезите по чл. 35, параграф 3 GDPR и критериите на ЕКЗД, следните типове обработки задължително изискват DPIA в България:
- Мащабно обработване на биометрични данни за уникална идентификация (лицево разпознаване, отпечатъци, гласово разпознаване)
- Обработване на генетични данни с цел профилиране
- Обработване на данни за местоположение с цел профилиране със значителни последици за субекта
- Систематично мащабно видеонаблюдение на публично достъпна площ
- Видеонаблюдение в работни помещения
- Обработване на данни на деца за маркетингови цели или за предлагане на услуги директно към тях
- Обработване на данни за здравето в големи мащаби (болници, клинични изпитвания)
- Систематично проследяване на служители (мониторинг на електронна поща, активност на компютри)
- Кредитен скоринг и оценка на платежоспособност
- Иновативни технологии с потенциален висок риск (AI системи, блокчейн при чувствителни данни)
За пълния списък виж нашата статия Оценка на въздействието върху защитата на данните (DPIA).
Очаквана позиция на КЗЛД
Консултацията приключи на 9 юни 2026 г. След публикуването на финалната версия на шаблона се очаква КЗЛД да:
- Преведе шаблона на български език
- Адаптира го към специфичния списък на КЗЛД по чл. 35, пар. 4
- Издаде указание за прилагане на шаблона в България
- Включи го в проверките и одитите си през 2027 г.
Препоръчваме да не чакате тези стъпки. Адаптирайте процедурите си още сега — това ще направи прехода проактивен, а не реактивен.
Кои български организации трябва да обърнат внимание?
Директен отговор: Най-спешна е адаптацията при банки и финансови институции, застрахователи, здравни заведения, телекоми, онлайн платформи и държавни органи — при тях високорисковото обработване е системно. Средна спешност имат образователните институции и функциите по подбор и управление на персонала. Тези сектори трябва да започнат адаптация в първите 60 дни.
Шаблонът е особено релевантен за индустрии със системно високорисково обработване. Според опита ни от практиката и списъка на КЗЛД, следните сектори трябва да започнат адаптация в първите 60 дни:
| Сектор | Типични високорискови операции | Спешност |
|---|---|---|
| Банки и финансови | Кредитен скоринг, мониторинг на транзакции, борба с пране на пари, профилиране | Висока |
| Застрахователи | Оценка на риска, обработка на искове, медицински данни | Висока |
| Здравни заведения | Електронни здравни досиета, телемедицина, генетични тестове | Висока |
| Телекоми | Данни за местоположение, метаданни на комуникации, поведенческо профилиране | Висока |
| Онлайн платформи | Поведенческо проследяване, рекомандации, маркетинг към деца | Висока |
| Държавни органи | Биометрични регистри, видеонаблюдение, обработка на чувствителни данни | Висока |
| Образователни институции | Електронни дневници, видеонаблюдение в училища, данни на непълнолетни | Средна |
| HR и подбор на персонал | AI системи за оценка на кандидати, мониторинг на служители | Средна |
Как DPIA се свързва с оценката по AI Act (FRIA)?
Директен отговор: DPIA по чл. 35 GDPR покрива само рисковете за защита на личните данни, а FRIA по чл. 27 AI Act — всички основни права, и се изготвя от внедрителя на високорискова AI система по списъка в Анекс III. Чл. 27, параграф 4 AI Act позволява FRIA да се позове на DPIA: един процес и едно интервю, но два отделни заключителни документа.
От 2 август 2026 г. в сила влизат правилата за високорискови AI системи по Регламент (ЕС) 2024/1689 (AI Act). Един от ключовите инструменти е оценката на въздействието върху основните права (FRIA — Fundamental Rights Impact Assessment) по чл. 27 на регламента.
Това е отделен инструмент от DPIA, но има значително припокриване:
| Аспект | DPIA (чл. 35 GDPR) | FRIA (чл. 27 AI Act) |
|---|---|---|
| Обхват на риска | Само рискове за защита на личните данни | Всички основни права (недискриминация, достъп до правосъдие, свобода на изразяване) |
| Кога е задължителна | При висок риск за правата на субектите | За високорискови AI системи по списъка в Анекс III |
| Кой я прави | Администраторът | Внедрителят (deployer — лицето, което използва AI системата под свой контрол) — обикновено публични органи и определени частни |
| Връзка | Независима | Може да се позове на DPIA — чл. 27, параграф 4 от AI Act |
Препоръка: интегриран процес, отделни заключения
Най-ефективният подход е един екип, един процес по приемане на заявката, едно интервю със заинтересованите страни — но два отделни заключителни документа. Това спестява до 60% от времето за изготвяне, без да дублира документация. За повече информация виж нашите статии AI Act и GDPR — подготовка за 2026 г. и AI и GDPR за бизнеса в България.
Как да мигрирате към новия шаблон? (чеклист)
Директен отговор: Свалете шаблона и обяснителната нотка от сайта на EDPB, сравнете секциите със съществуващата си методология, разделете риска в текущите оценки на проектен и инцидентен, въведете RACI матрица, обучете екипа, обвържете регистъра на дейностите (RoPA) с актуалните оценки и документирайте прехода като доказателство за отчетност.
Следните стъпки преобразуват вашата текуща практика в съответствие с новия шаблон на EDPB — без излишно дублиране:
- Свалете шаблона и обяснителната нотка от сайта на EDPB
- Преведете шаблона на български (ако ще се използва от неанглоговорящ екип)
- Сравнете секциите със съществуващата си методология за DPIA — идентифицирайте пропуските
- Разделете риска в съществуващите оценки по DPIA на проектен и инцидентен — оценете дали мерките адресират и двата вида
- Въведете RACI матрица за роли и отговорности за всяка предстояща DPIA — задайте ясни роли
- Обучете екипа за разликата между проектен и инцидентен риск (вътрешно обучение, 2 часа)
- Адаптирайте регистъра на дейностите по обработване (RoPA) така, че да включва препратки към актуалните оценки по DPIA
- За високорискови AI системи — създайте интегриран процес DPIA + FRIA
- Подгответе шаблон за обосновка дали е необходима предварителна консултация с КЗЛД (чл. 36 GDPR)
- Планирайте годишен преглед на всички оценки по DPIA (нов шаблон ⇒ нова дисциплина за актуализация)
- Документирайте прехода — това е доказателство за отчетност при бъдещи проверки
Какво следва след консултацията?
Директен отговор: Консултацията течеше от 14 април до 9 юни 2026 г. и вече е затворена. EDPB получи над 30 становища, публикува ги на сайта си и към август 2026 г. финализира текста. Дата за публикуване на финалната версия не е обявена — дотогава приведете процеса си по чеклиста, без да чакате финалния текст.
Обществената консултация течеше от 14 април до 9 юни 2026 г. и вече е затворена. EDPB получи над 30 становища — от администратори, обработващи, длъжностни лица по защита на данните, асоциации и академичната общност — и ги публикува на сайта си. Както към август 2026 г. Комитетът финализира шаблона, като ще отрази подходящите предложения. Дата за публикуване на финалната версия не е обявена.
Следете финалната публикация
Проверявайте сайта на EDPB за финалната версия на шаблона. Тя ще бъде отправната точка за КЗЛД и за останалите национални органи.
Подгответе процеса си отсега
Структурата от шест секции едва ли ще се промени драматично. Приведете методологията си по чеклиста по-горе, без да чакате финалния текст.
Разделете риска на два вида
Разграничението между проектен и инцидентен риск е концептуалното ядро на шаблона. Обучете екипа и адаптирайте съществуващите оценки.
Очаквайте позиция на КЗЛД
След финалната публикация националните органи, включително КЗЛД, ще приемат шаблона като единствен формат или като базов „мета-шаблон".
Хармонизацията продължава
Шаблонът за DPIA не е изолиран акт. На 10 юни 2026 г. EDPB прие и общ шаблон за уведомяване при нарушения на сигурността на данните — втори елемент от същата програма за хармонизация. Организациите, които приведат документацията си към общите формати отсега, ще посрещнат проверките през 2027 г. подготвени. Ако искате помощ с прехода, свържете се с нас.
Често задавани въпроси
Задължителен ли е новият шаблон на EDPB за DPIA?
Не. Шаблонът е препоръчителен, не задължителен. Администраторите могат да продължат да използват собствените си методологии за оценка на въздействието. Очаква се обаче националните надзорни органи (включително КЗЛД) да приемат шаблона като свой основен или базов формат, към който да привеждат националните насоки. Препоръчваме адаптация още сега — това намалява риска при бъдещи проверки и осигурява по-лесно сравнение между организациите.
Кога влиза в сила и кога приключи обществената консултация?
EDPB прие драфт-шаблона на 14 април 2026 г. Обществената консултация течеше от 14 април до 9 юни 2026 г. и вече е затворена. Получени са над 30 становища от администратори, обработващи, длъжностни лица по защита на данните и асоциации. Към август 2026 г. EDPB финализира шаблона, като ще отрази подходящите предложения — финална версия и дата за публикуване още не са обявени. След публикуването националните органи, включително КЗЛД, ще предприемат стъпки за официално приемане.
Какво ново има в сравнение с досегашните методологии за DPIA?
Най-важното нововъведение е разделянето на риска на два вида: проектен риск (заложен в самата структура на обработването) и инцидентен риск (произтичащ от външни и вътрешни заплахи). Освен това шаблонът въвежда модела RACI (Изпълнител, Отговорен, Консултиран, Информиран) за разпределение на ролите в екипа на DPIA, изисква изрично документиране на международните трансфери и въвежда стандартизирана секция за крайни заключения и нужда от предварителна консултация с надзорния орган.
Трябва ли българските организации да преработят съществуващите си оценки по DPIA?
Не са длъжни — съществуващите оценки по DPIA остават валидни, докато описват реално настоящо обработване. Препоръчваме обаче преглед на всички оценки по DPIA за дейности с висок риск (по списъка на КЗЛД по чл. 35, пар. 4 от Регламент (ЕС) 2016/679 от 6 февруари 2019 г.), за да се идентифицират пропуски, които новият шаблон ще направи видими: липсваща RACI матрица за роли и отговорности, неразграничен проектен и инцидентен риск, нестандартизирани мерки за смекчаване. При следващата актуализация на DPIA преминете към новия шаблон.
Кои организации в България трябва да обърнат най-голямо внимание?
Шаблонът е особено релевантен за индустрии със системно високорисково обработване: банки и финансови институции, застрахователи, здравни заведения, телекомуникационни оператори, онлайн платформи с профилиране, организации с мащабно видеонаблюдение, държавни органи с биометрични данни, образователни институции с електронни дневници. Списъкът на КЗЛД от 2019 г. определя 8 вида операции — за всички тях DPIA е задължителна.
Мога ли още да изпратя коментар по обществената консултация?
Не. Консултацията приключи на 9 юни 2026 г. и платформата на EDPB е затворена за нови становища. Получените над 30 коментара са публикувани на сайта на EDPB и Комитетът ги разглежда при финализирането на шаблона. Следващата възможност за влияние е на национално ниво — при адаптацията от КЗЛД българските организации ще могат да дадат становище. Дотогава най-полезната стъпка е да приведете процеса си за DPIA към структурата от шест секции.
Замества ли шаблонът оценката за въздействие върху основните права (FRIA) по AI Act?
Не. DPIA по чл. 35 GDPR и FRIA по чл. 27 AI Act са различни инструменти с различен обхват — DPIA покрива само рисковете за защита на личните данни, докато FRIA обхваща всички основни права (недискриминация, човешко достойнство, достъп до правосъдие). Чл. 27, ал. 4 AI Act обаче изрично позволява DPIA да се ползва като основа за FRIA. Препоръчваме интегриран процес, в който едно интервю и един екип покриват и двете оценки — но с отделни заключителни документи.
Статията е актуализирана на 15 август 2026 г.; цитираните разпоредби и числа са сверени с първоизточници към тази дата. Информацията е с информативен характер и не представлява правна консултация. За конкретно подпомагане при адаптация на вашия процес за DPIA към новия шаблон, моля свържете се с нас.
Искате готова DPIA по новия шаблон на EDPB?
Помагаме на банки, застрахователи, здравни заведения, телекоми и държавни органи да адаптират процеса си за оценка на въздействието и да изготвят оценки по DPIA, готови за проверка от КЗЛД и съд.
- Преглед на съществуващи оценки по DPIA срещу новия шаблон
- Изготвяне на нови оценки по DPIA по структурата от шест секции
- Разделение на проектен и инцидентен риск с конкретни мерки
- Изграждане на RACI матрица за роли и отговорности и разпределение на роли
- Интегриран процес DPIA + FRIA за високорискови AI системи
- Подготовка за предварителна консултация с КЗЛД (чл. 36 GDPR)
Получавайте нови анализи на GDPR практика и насоки на EDPB
Свежи разбори на нови шаблони, насоки и решения с практически изводи. Без спам.
Можете да се отпишете по всяко време. Политика за поверителност