GDPR ДОКУМЕНТАЦИЯ 12 мин четене

Политика за поверителност — как да я напишете правилно по GDPR

Политиката за поверителност е задължителен документ за всеки бизнес, който обработва лични данни. Въпреки това, огромна част от българските уебсайтове използват универсален шаблони, които не покриват действителните потоци от данни и не отговарят на изискванията на чл. 13 и 14 от GDPR. В тази статия ще ви покажем точно какво трябва да съдържа вашата политика.

Съдържание

  1. Защо политиката за поверителност е задължителна?
  2. Какви са 15-те задължителни елемента?
  3. Как да я напишем на разбираем език?
  4. Кои са 7-те най-чести грешки?
  5. Каква е разликата от бисквитките и общите условия?
  6. Какво да проверите преди публикуване?
  7. Често задавани въпроси

Защо политиката за поверителност е задължителна по закон?

Директен отговор: Задължението произтича от чл. 13 GDPR, когато данните се събират директно от лицето, и от чл. 14 GDPR, когато не са получени от него. Чл. 12 изисква информацията да е в сбита, прозрачна, разбираема и лесно достъпна форма, на ясен и прост език. Липсваща или непълна политика е нарушение по чл. 83, пар. 5.

Задължението за предоставяне на информация при обработка на лични данни е заложено в два ключови члена на GDPR:

Допълнително, чл. 12 от GDPR поставя изискванията за формата на тази информация:

Администраторът предприема подходящи мерки, за да предостави... информацията... в сбита, прозрачна, разбираема и лесно достъпна форма, на ясен и прост език, по-специално за всяка информация, адресирана конкретно до деца.

Политиката за поверителност е най-разпространеният и препоръчителен начин за изпълнение на тези задължения. Тя не е просто правен формализъм — тя е основният инструмент за прозрачност между вас и вашите клиенти.

Какво се случва без политика?

Липсата на политика за поверителност или наличието на непълна такава е нарушение на чл. 13/14 от GDPR, което попада под чл. 83, пар. 5 — глоби до 20 000 000 евро или 4% от годишния оборот. КЗЛД налага санкции в размер на десетки хиляди левове именно за непълни или липсващи политики (напр. практиката по решения за нарушения на чл. 13 GDPR).

Какви са 15-те задължителни елемента на политиката?

Директен отговор: По чл. 13, пар. 1 и 2 GDPR политиката съдържа минимум 15 елемента: администратор и контакти, данни за DPO, цели, правно основание за всяка цел, легитимни интереси, получатели, трансфери извън ЕИП, конкретни срокове на съхранение, правата на субектите, оттегляне на съгласие, право на жалба до КЗЛД, задължителен или доброволен характер на данните, автоматизирани решения, източник и категории данни по чл. 14.

Съгласно чл. 13, пар. 1 и 2 от GDPR, вашата политика трябва да съдържа минимум следната информация:

  1. Самоличност и данни за контакт на администратора

    Пълно наименование на фирмата/организацията, ЕИК, адрес, имейл, телефон. Ако има представител по чл. 27 — и неговите данни.

    чл. 13(1)(а)
  2. Данни за контакт на DPO (ако е приложимо)

    Ако имате длъжностно лице по защита на данните — посочете начин за връзка.

    чл. 13(1)(б)
  3. Цели на обработването

    Конкретно и ясно: „изпълнение на поръчка", „изпращане на маркетингови съобщения", „анализ на поведението на сайта". Не общи формулировки като „подобряване на услугите".

    чл. 13(1)(в)
  4. Правно основание за всяка цел

    За всяка цел посочете съответното основание по чл. 6(1): съгласие, договор, законово задължение, легитимен интерес и т.н. При легитимен интерес — опишете какъв е.

    чл. 13(1)(в) + чл. 13(1)(г)
  5. Легитимни интереси (ако е приложимо)

    Когато основанието е „легитимен интерес" (чл. 6(1)(е)) — опишете конкретните интереси, преследвани от администратора или трета страна.

    чл. 13(1)(г)
  6. Получатели или категории получатели

    Кой получава данните: доставчици на хостинг, платежни процесори, куриерски фирми, аналитични услуги, маркетингови платформи, държавни органи при законово основание.

    чл. 13(1)(д)
  7. Трансфер извън ЕИП

    Ако данни се предават извън Европейското икономическо пространство — посочете къде, на какво основание (адекватност, SCC, DPF) и как субектът може да получи копие от гаранциите.

    чл. 13(1)(е)
  8. Срок на съхранение

    Конкретни срокове за всяка категория данни, или критериите за определянето им. „Колкото е необходимо" НЕ е достатъчно — посочете конкретни периоди (напр. „10 години за счетоводни документи").

    чл. 13(2)(а)
  9. Права на субектите на данни

    Изброете правата: достъп (чл. 15), коригиране (чл. 16), изтриване (чл. 17), ограничаване (чл. 18), преносимост (чл. 20), възражение (чл. 21). Обяснете как да ги упражнят.

    чл. 13(2)(б)
  10. Право на оттегляне на съгласие

    Ако обработката се основава на съгласие — субектът трябва да знае, че може да го оттегли по всяко време, и че оттеглянето не засяга законосъобразността на обработването преди оттеглянето.

    чл. 13(2)(в)
  11. Право на жалба до надзорен орган

    Посочете, че субектът има право да подаде жалба до КЗЛД. Включете контактните данни: гр. София 1592, бул. „Проф. Цветан Лазаров" № 2, kzld@cpdp.bg.

    чл. 13(2)(г)
  12. Задължителен или доброволен характер на предоставянето

    Посочете дали предоставянето на данни е задължително (по закон или по договор) и какви са последиците от отказ (напр. „не можем да изпълним поръчката ви").

    чл. 13(2)(д)
  13. Автоматизирано вземане на решения / профилиране

    Ако използвате автоматизирано вземане на решения (вкл. профилиране) — опишете логиката, значението и последиците за лицето.

    чл. 13(2)(е)
  14. Източник на данните (за чл. 14)

    Ако данните НЕ са получени от самото лице — посочете от кого/откъде и дали произхождат от публично достъпни източници.

    чл. 14(2)(е)
  15. Категории лични данни (за чл. 14)

    Когато данните не са събрани от лицето — посочете какви категории данни обработвате (имена, имейл, IP адрес, финансови данни и т.н.).

    чл. 14(1)(г)

Как да напишем политиката на разбираем език?

Директен отговор: По Насоки WP260 rev.01 информацията трябва да е кратка, прозрачна, разбираема и лесно достъпна — на видно място, с максимум два клика. На практика: къси изречения, ясни заглавия за всяка секция, таблици за цели срещу основания срещу срокове, без формулировки като „може да обработваме", и тест с човек, който не е юрист.

Съгласно Насоки WP260 rev.01 на Работната група по чл. 29 (сега ЕКЗД), информацията трябва да бъде:

Практически съвети:

Многослоен подход

ЕКЗД препоръчва „многослоен подход" — кратко резюме с най-важната информация на първо ниво (напр. при събиране на данни) и пълна политика на второ ниво (отделна страница). Така потребителят получава най-важното веднага, а пълните детайли остават достъпни на едно кликване.

Кои са 7-те най-чести грешки в политиките?

Директен отговор: Най-честите грешки са универсален чужд шаблон, липсващо правно основание по чл. 6(1) за всяка цел, „колкото е необходимо" вместо конкретен срок по чл. 13(2)(а), непосочени получатели, недеклариран трансфер извън ЕИП, остаряла информация и труднодостъпна политика. Всяка от тях сама по себе си обосновава констатация за нарушение по чл. 13 GDPR.

Всяка от тези грешки сама по себе си обосновава констатация за нарушение по чл. 13 GDPR — преразгледайте политиката си преди следващата планова проверка. Прочетете нашето ръководство за GDPR одит, за да идентифицирате всички пропуски.

Каква е разликата от бисквитките и общите условия?

Директен отговор: Политиката за поверителност покрива цялата обработка на лични данни — онлайн и офлайн — и е задължителна по чл. 13 и 14 GDPR. Политиката за бисквитки детайлизира конкретните бисквитки, категориите и управлението на съгласието. Общите условия уреждат договорните отношения (цени, доставка, връщане, отговорност) и са задължителни по ЗЗП и ЗЕТ. Трите не се заместват.

Трите документа изпълняват различни правни функции и не могат да се заместват един друг:

Препоръка

Поддържайте три отделни документа, линкнати от футъра на сайта. Политиката за поверителност и политиката за бисквитки трябва да бъдат линкнати и от всички точки на събиране на данни — формуляри за контакт, завършване на поръчката, регистрация за бюлетин.

Какво да проверите преди публикуване? (контролен списък)

Директен отговор: Проверете съдържанието — администратор, DPO, всички цели, правно основание за всяка цел, получатели, трансфери извън ЕИП, конкретни срокове, права на субектите, оттегляне на съгласие, жалба до КЗЛД, профилиране — и формата: ясен български език, заглавия и таблици, линк от футъра и от всяка точка на събиране, видима дата на актуализация, достъп с максимум два клика.

Преди да публикувате или актуализирате политиката си, проверете:

Съдържание

Формат и достъпност

Често задавани въпроси

Задължителна ли е политиката за поверителност?

Да. Съгласно чл. 13 и 14 от GDPR, всеки администратор на лични данни е длъжен да предостави определена информация на субектите. Политиката за поверителност е стандартният начин за изпълнение на това задължение. Това важи за всеки уебсайт, онлайн магазин, мобилно приложение или бизнес, обработващ лични данни.

На какъв език трябва да бъде?

Съгласно чл. 12(1) от GDPR — на ясен и разбираем език. За български потребители — на български. Ако сайтът е насочен и към чуждестранни потребители — и на съответния друг език. Правилото е: на езика на аудиторията, за която е предназначен сайтът.

Различна ли е политиката за поверителност от политиката за бисквитки?

Да, макар и свързани. Политиката за поверителност покрива цялата обработка на лични данни. Политиката за бисквитки детайлизира конкретните бисквитки, категориите и управлението на съгласието. Препоръчително е да бъдат отделни документи за по-голяма яснота.

Колко често трябва да я обновявам?

При всяка промяна в обработката — нов доставчик, нова услуга, промяна в законодателството. Добра практика е преглед поне веднъж годишно. Включете дата на последна актуализация на видно място в документа.

Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 16 март 2026 г. Информацията е с информативен характер и не представлява правна консултация. За конкретен правен съвет, моля свържете се с нас.

Нуждаете се от професионална политика за поверителност?

Не разчитайте на универсални шаблони. Нашият екип изготвя политики, съобразени с конкретните потоци от данни на вашия бизнес.

Заявете безплатна консултация →
Сподели:

Получавайте нови статии директно в пощата си

Практически анализи по GDPR и киберсигурност. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Десислава Димитрова
Адв. Десислава Димитрова & Адв. Йордан Чолаков
Dimitrova, Cholakov & Partners · Innovires

Адв. Димитрова е CIPP/E сертифициран специалист по защита на лични данни с дългогодишен опит в правото на ЕС. Адв. Чолаков е експерт по GDPR съответствие, международни трансфери на данни и whistleblowing. Заедно консултират над 90 компании за пълно GDPR съответствие.