Топ GDPR глоби в ЕС: май – август 2026 — какво научаваме от AEPD, CNIL, Garante и Datatilsynet
Месечната ни поредица за правоприлагането по GDPR се завръща с catch-up издание, което наваксва наведнъж четири месеца — май, юни, юли и август 2026 г. Периодът донесе най-голямата испанска санкция за годината (Amadeus — 18 млн евро, платени 14,4 млн), петмилионна глоба на CNIL за складове за здравни данни (IQVIA), безпрецедентен удар по американски брокер на данни без каквото и да е присъствие в ЕС (Lusha) и показен урок по „пакетно съгласие“ от Норвегия (Elkjøp). Класацията по-долу разглежда седемте най-високи публично оповестени санкции по същина, цитираните членове на GDPR и какво конкретно научаваме за ежедневната практика на български администратори — продължение на априлското издание.
Съдържание
- Какво показва периодът накратко?
- Кои са седемте най-големи глоби?
- Глоба #1 — Amadeus IT Group (14,4 млн евро)
- Глоба #2 — IQVIA Operations France (5 млн евро)
- Глоба #3 — Lusha Systems (2 млн евро)
- Глоба #4 — Elkjøp (20 млн норвежки крони)
- Глоба #5 — Wind Tre (1 715 600 евро)
- Глоба #6 — Flexicar (680 000 евро)
- Глоба #7 — ФК Барселона (500 000 евро)
- Кои санкции останаха извън класацията?
- Кои са четирите общи теми?
- Какво означава това за българския бизнес?
- Често задавани въпроси
Какво показва периодът май – август 2026 г. накратко?
Директен отговор: Седемте най-високи публично оповестени санкции за май – август 2026 г. надхвърлят общо 26 милиона евро — една испанска мега-глоба (Amadeus, 14,4 млн евро платени), една френска (IQVIA, 5 млн), две италиански, една норвежка и още две испански. Доминират три проблема: обработване без валидно правно основание, невалидно съгласие и слаби технически мерки, разкрити от пробив.
Картина на май – август 2026 г. в едно изречение
Общо над 26 милиона евро санкции от седемте най-високи публично оповестени решения: една испанска мега-глоба (Amadeus — 14,4 млн евро платени), една френска (IQVIA — 5 млн), две италиански (Lusha — 2 млн; Wind Tre — 1,72 млн), една норвежка (Elkjøp — 20 млн крони) и още две испански (Flexicar — 680 хил.; ФК Барселона — 500 хил.). Доминират три проблема: обработване без валидно правно основание, невалидно съгласие и слаби технически мерки, разкрити от пробив.
Защо catch-up издание? След априлската класация поредицата направи лятна пауза — това издание наваксва наведнъж четирите месеца от май до август 2026 г. Методологията остава същата: класираме само санкции, които са публично оповестени от съответния надзорен орган и потвърдени от поне два независими източника, с точни суми и цитирани членове. Три уточнения за този период: (1) при намалени санкции (испанският механизъм за доброволно плащане, познат ни от казуса Unicaja през април) класираме по реално платената сума, като посочваме и първоначалната; (2) глобата на Elkjøp е наложена в норвежки крони — еврото в класацията е приблизително по курса към датата на решението, затова я подреждаме с изрична валутна бележка; (3) към датата на публикуване (15 август 2026 г.) надзорните органи все още не са оповестили значими августовски решения — обичайното забавяне между решение и публикация означава, че августовските санкции вероятно ще попаднат в следващото издание. Няколко решения от периода са обжалвани или в срок за обжалване и нямат окончателен характер.
Кои са седемте най-големи глоби в класацията?
Директен отговор: По размер класацията подрежда Amadeus IT Group — 14 400 000 евро (AEPD), IQVIA Operations France — 5 000 000 евро (CNIL), Lusha Systems — 2 000 000 евро (Garante), Elkjøp — 20 000 000 норвежки крони (Datatilsynet), Wind Tre — 1 715 600 евро, Flexicar — 680 000 евро и ФК Барселона — 500 000 евро.
| # | Администратор | Държава / орган | Размер | Дата | Основни нарушени членове |
|---|---|---|---|---|---|
| 1 | Amadeus IT Group, S.A. | Испания / AEPD | 14 400 000 евро (намалена от 18 000 000) | май 2026 | чл. 6, чл. 14 GDPR |
| 2 | IQVIA Operations France | Франция / CNIL | 5 000 000 евро | 26.05.2026 | чл. 14, чл. 25 GDPR; чл. 66 от френския закон |
| 3 | Lusha Systems Inc. | Италия / Garante | 2 000 000 евро | 14.07.2026 (публ. 27.07) | чл. 5, чл. 6 GDPR; юрисдикция по чл. 3, параграф 2, буква „б" |
| 4 | Elkjøp Nordic AS / Elkjøp Norge AS | Норвегия (ЕИП) / Datatilsynet | 20 000 000 норвежки крони (≈ 1,8 млн евро) | 01.06.2026 | чл. 4, т. 11, чл. 6, параграф 1, буква „а", чл. 7 GDPR |
| 5 | Wind Tre S.p.A. | Италия / Garante | 1 715 600 евро | оповестена 16.07.2026 | чл. 5, параграф 1, буква „е", чл. 32 GDPR |
| 6 | Flexicar Internacional S.L. | Испания / AEPD | 680 000 евро | оповестена 28.07.2026 | чл. 5, параграф 1, буква „е", чл. 13, чл. 32 GDPR |
| 7 | Futbol Club Barcelona | Испания / AEPD | 500 000 евро (при първоначално предложени ~6 млн) | юли 2026 | чл. 35 GDPR |
Важно методологично уточнение (по аналогия с бележката за съвместните администратори от априлското издание): решението на Datatilsynet срещу Elkjøp е едно производство срещу две дружества от групата — Elkjøp Nordic AS и Elkjøp Norge AS — и го отчитаме като една позиция в класацията, защото санкцията е обща. Обратно, при Amadeus AEPD е наложила две отделни санкции от по 9 млн евро (за чл. 6 и за чл. 14) в едно производство — сумираме ги, защото засягат един администратор и един фактически състав.
Глоба #1 — Amadeus IT Group (14,4 млн евро): какво се обърка с данните на пътниците?
Директен отговор: Amadeus — операторът на една от най-големите глобални резервационни системи (GDS) в света — е използвала данни на пътници за аналитични и търговски цели на основание „легитимен интерес", без да докаже пропорционалност и без милиони пътници изобщо да са били информирани, че данните им се преизползват.
Същина на нарушението. Производството започва по анонимен сигнал от септември 2023 г. AEPD установява, че данните, преминаващи през резервационната система на Amadeus (данни на пътници, подавани от авиокомпании и туристически агенции), са били използвани повторно за анализи и търговски проекти. Тъй като Amadeus не събира данните пряко от пътниците, за нея важи чл. 14 GDPR — задължението да информира субектите, чиито данни е получила от трети лица. Това не е било изпълнено спрямо милиони засегнати. AEPD налага две санкции от по 9 000 000 евро — за липса на валидно правно основание (чл. 6) и за неизпълнено задължение за информиране (чл. 14) — общо 18 млн евро, платени като 14,4 млн след 20% намаление за доброволно плащане. Компанията е платила, без да признава вина.
Какво научаваме
„Легитимният интерес" не е универсална отключалка. Когато данни, събрани за една цел (изпълнение на резервация), се преизползват за друга (анализи, търговски продукти), администраторът дължи документиран тест за баланс и — ако данните не идват пряко от субекта — информиране по чл. 14. Всеки български бизнес, който „обогатява" или анализира данни, получени от партньори, е в същата рискова зона. Подробно за теста на баланса — в статията ни за легитимния интерес и LIA.
Глоба #2 — IQVIA Operations France (5 млн евро): складовете за здравни данни под лупа
Директен отговор: дъщерното дружество на глобалния доставчик на здравна аналитика IQVIA е поддържало два масивни склада за здравни данни, без пациентите да знаят, че данните им отиват там — и със софтуер, който е предавал данни дори след изричен отказ.
Същина на нарушението. IQVIA Operations France консултира фармацевтични лаборатории на базата на два склада за здравни данни: LRX (разрешен през 2018 г., захранван с данни от около 14 000 аптеки) и EMR (разрешен през 2021 г., данни от няколко хиляди лекари). Проверките на CNIL установяват: нито една от четирите проверени аптеки не е информирала клиентите си, че данните им се предават на IQVIA (чл. 14); информационните бележки към пациентите са били неточни; правото на възражение е било неефективно — софтуерът е предавал данни въпреки отказа (чл. 25 — защита на данните на етапа на проектиране); журналите за достъп не са били редовно анализирани, а складът EMR е бил без многофакторно удостоверяване (нарушение на референциала по чл. 66 от френския закон за защита на данните). CNIL дава шест месеца за отстраняване на част от пропуските под заплаха от 10 000 евро на ден закъснение.
Какво научаваме
Веригата на отговорност не свършва при първия администратор. Ако получавате данни чрез партньорска мрежа (аптеки, търговци, агенти), тяхното мълчание пред субектите е и ваш проблем по чл. 14. А „правото на възражение", което съществува само на хартия, докато системите продължават да предават данни, е самостоятелно нарушение по чл. 25 — надзорът гледа какво прави кодът, не какво пише в политиката.
Глоба #3 — Lusha Systems (2 млн евро): може ли GDPR да стигне до брокер на данни в САЩ?
Директен отговор: да, може. Garante санкционира американския брокер на данни Lusha — без каквото и да е установяване в ЕС — защото постоянното обновяване и „верифициране" на контактни профили на лица в Италия е наблюдение на поведение по чл. 3, параграф 2, буква „б" GDPR.
Същина на нарушението. Lusha поддържа абонаментна платформа за „обогатени" контакти — длъжности, служебни имейли и телефонни номера на конкретни лица — с търговско предназначение. Данните идват от уеб скрейпинг на социални мрежи, покупки от други брокери и машинно генерирани контакти. В базата са открити и контакти на служители в публични институции, органи на реда и съдебната власт. Garante установява нарушения на принципите на законосъобразност, добросъвестност, прозрачност и свеждане на данните до минимум: легитимният интерес е отхвърлен като основание, а субектите — с които Lusha няма никакво отношение — не са били информирани по никакъв ефективен начин. Освен глобата от 2 млн евро органът налага забрана за обработване на данни на лица в Италия и разпорежда заличаването им, с 60-дневен срок за доказване на изпълнението.
Какво научаваме
Първо: купуването на „обогатени" списъци с контакти от брокери прехвърля риска върху купувача — ако доставчикът ви няма правно основание, вашият маркетинг върху тези данни също няма. Второ: извънтериториалният обхват на GDPR е реален и се прилага — не само срещу гигантите, а и срещу нишови B2B инструменти, каквито ползват и български търговски екипи.
Глоба #4 — Elkjøp (20 млн норвежки крони): пакетното съгласие не е съгласие
Директен отговор: клиентският клуб на един от най-големите търговци на електроника в Скандинавия — над 6 милиона членове — е стъпвал на едно-единствено „съгласие", което обвързва в пакет бюлетини, SMS маркетинг, профилиране, персонализация и анализи. Datatilsynet прие, че такова съгласие не е нито конкретно, нито информирано, нито свободно дадено.
Същина на нарушението. Производството започва след проверка на място в офисите на Elkjøp в Осло през юни 2022 г., предизвикана от уведомления за нарушения, жалби и сигнали. Решението от 1 юни 2026 г. срещу Elkjøp Nordic AS и Elkjøp Norge AS установява: членовете не са можели да дадат отделно съгласие за отделните цели на обработване; описанието на целите е било мъгляво; данни са били преизползвани за нови цели; оценките на легитимния интерес не са били документирани; отговорите на искания на субекти са били забавяни. GDPR се прилага в Норвегия чрез Споразумението за ЕИП — затова включваме казуса в класацията с изрична бележка.
Какво научаваме
Програмите за лоялност са любим обект на надзорните органи, защото при тях „съгласието" често е фикция — едно квадратче за всичко. Ако поддържате клиентски клуб или бонус програма, всяка самостоятелна цел (имейл маркетинг, SMS, профилиране, споделяне с партньори) изисква собствен избор, който може да бъде отказан, без клиентът да губи основната услуга. Подробно — в статията ни за валидното съгласие по GDPR.
Глоба #5 — Wind Tre (1 715 600 евро): социалното инженерство е и ваш проблем
Директен отговор: два пробива, при които нападатели са се представяли за ИТ поддръжка пред служители в търговски обекти на телекома, са разкрили данни на над 365 000 клиенти — и Garante санкционира не самата атака, а слабите мерки, които са я направили възможна.
Същина на нарушението. Според съобщението на Garante от 16 юли 2026 г. и независимите публикации по казуса, нападателите са получили отдалечен достъп до устройства на търговски служители чрез телефонно социално инженерство („обаждане от ИТ отдела"), след което са експлоатирали недостатъчно защитени вътрешни интерфейси, за да извлекат данни. При около 41 000 от засегнатите клиенти са изтекли и платежни данни — IBAN, маскирани номера на карти, срокове на валидност. Garante установява пропуски в управлението на идентификационните данни и цифровите сертификати и отбелязва, че одитите за сигурност на компанията не са открили уязвимости, които е трябвало да бъдат открити. Санкцията е по чл. 5, параграф 1, буква „е" и чл. 32 GDPR, с намаление заради своевременното самодокладване на пробива.
Какво научаваме
Техническите мерки по чл. 32 включват и човешкия периметър: процедура за проверка на самоличността на всеки, който се обажда „от ИТ", ограничен обхват на достъпа от крайни устройства в търговски обекти и одити, които тестват реалистични сценарии за атака, а не само чеклисти. При инцидент своевременното уведомяване по чл. 33 реално намалява санкцията — вижте разбора ни за 72-часовия срок при теч на данни.
Глоба #6 — Flexicar (680 000 евро): пробивът след интеграция на придобит бизнес
Директен отговор: търговецът на употребявани автомобили Flexicar е санкциониран с общо 680 000 евро за три нарушения, разкрити от пробив в сигурността през 2024 г., засегнал данни на клиенти и потенциални клиенти, попълвали формуляри на сайта.
Същина на нарушението. Пробивът настъпва след интеграция на данни от иберийското подразделение на компанията. AEPD разбива санкцията на три части: 400 000 евро за нарушение на принципа на цялостност и поверителност (чл. 5, параграф 1, буква „е"), 250 000 евро за недостатъчни технически и организационни мерки (чл. 32) и 30 000 евро за недостатъчна информация за сроковете на съхранение (чл. 13). Ключовото в решението: AEPD изрично отива отвъд самата кибератака и фиксира доктрина, че администраторът отговаря за това, че не е внедрил достатъчни мерки, които да предотвратят пробива — наличието на външен извършител не е защита.
Какво научаваме
Интеграцията на данни при придобиване или сливане е високорисков момент — наследените системи носят наследени уязвимости, а отговорността е на новия администратор от първия ден. Преди миграция: одит на сигурността на придобитата база, преглед на сроковете на съхранение и актуализация на информацията по чл. 13 към заварените субекти.
Глоба #7 — ФК Барселона (500 000 евро): биометрия без DPIA
Директен отговор: проблемът не е самата биометрия, а това, че клубът е започнал да я използва без предварителна оценка на въздействието — точно изискването, което чл. 35 GDPR поставя преди всяко високорисково обработване.
Същина на нарушението. В рамките на кампания за обновяване на членския си регистър, стартирала през 2023 г. (срещу препродажба на билети и използване на карти на починали членове), ФК Барселона е верифицирал самоличността на над 130 000 членове чрез лицево разпознаване и гласова биометрия. AEPD установява, че задължителната предварителна оценка на въздействието върху защитата на данните (DPIA) не е била извършена — а биометрично обработване в такъв мащаб, според публикациите по казуса включващо и малолетни лица, попада безспорно в хипотезата на чл. 35. Първоначално обсъжданата санкция от близо 6 млн евро е редуцирана до 500 000 евро; клубът е обявил, че ще обжалва.
Какво научаваме
Съвсем същата поука като при Poste Italiane от априлското издание: DPIA не е бюрокрация, а самостоятелно задължение, чието неизпълнение се санкционира независимо дали обработването само по себе си е защитимо. Преди лицево разпознаване, гласова верификация или контрол на достъп по биометрия — първо оценка по чл. 35. Как се прави — в ръководството ни за DPIA.
Кои други санкции от периода останаха извън класацията?
Директен отговор: Под прага на класацията остават Piaggio & C. — 460 000 евро, Altroconsumo Edizioni — 280 000 евро за маркетингови нарушения, и Character Technologies (Character.AI) — 158 000 евро за липсващи информационни бележки, представител в ЕС, DPIA и недостатъчна защита на малолетни. Ирландският DPC приключи през юни производство срещу банка с общо 277 500 евро.
Периодът май – август 2026 г. беше плътен и под прага на класацията. По съобщения на Garante от юли: Piaggio & C. — 460 000 евро; Altroconsumo Edizioni — 280 000 евро за маркетингови нарушения; Character Technologies (Character.AI) — 158 000 евро — малка по размер, но показателна санкция срещу американска AI компания за липсващи информационни бележки, представител в ЕС, DPIA и — най-същественото — недостатъчна проверка на възрастта и защита на малолетни в чатбот платформа. Ирландският DPC приключи през юни производство срещу банка с общо 277 500 евро за пропуски в сигурността и закъсняло уведомяване за пробив. Тези решения не влизат в класацията по размер, но Character.AI заслужава внимание: тя е ранен сигнал как GDPR и новите задължения по Регламента за ИИ (чиито правила за високорискови системи се прилагат от 2 август 2026 г.) ще действат паралелно.
Кого изключихме и защо
Съобщава се и за санкции на AEPD срещу Vodafone España от юни 2026 г., но откритите от нас източници дават разминаващи се общи суми и не успяхме да ги сведем до едно конкретно решение с потвърден размер — затова случаят не е класиран. Полската санкция срещу ING Bank Śląski (18,4 млн злоти за масово сканиране на лични карти), която някои прегледи причисляват към лятото на 2026 г., всъщност е оповестена през август 2025 г. и остава извън обхвата на изданието. Придържаме се към правилото на поредицата: по-добре по-къса класация, отколкото несигурни числа.
Кои са четирите общи теми на периода?
Директен отговор: Първо — правното основание пада първо: Amadeus, IQVIA и Lusha се сриват още на чл. 6. Второ — пробивът не е оправдание, а лупа (Wind Tre, Flexicar). Трето — GDPR няма граници: извънтериториалният обхват по чл. 3 стигна до Lusha и Character.AI. Четвърто — невалидното съгласие и липсващата DPIA остават най-предвидимите нарушения.
Правното основание пада първо
Трите най-големи глоби (Amadeus, IQVIA, Lusha) имат общ корен: данни, използвани за цел, за която никой не е питал субектите — и „легитимен интерес" без документиран тест за баланс. Надзорните органи започват анализа от чл. 6 и рядко стигат по-далеч, ако там има дупка.
Пробивът не е оправдание, а лупа
Wind Tre и Flexicar не са санкционирани „защото са били хакнати", а защото пробивът е разкрил какво липсва: контрол върху идентификационни данни, сегментиран достъп, реалистични одити. AEPD изрично фиксира доктрина: външният извършител не освобождава администратора.
GDPR няма граници
Lusha (САЩ, без установяване в ЕС) и Character.AI (САЩ) са санкционирани от Garante на основание извънтериториалния обхват по чл. 3. Постоянното обновяване на данни за лица в ЕС се чете като „наблюдение на поведение" — послание към всеки SaaS и брокер на данни, обслужващ европейски пазар.
Съгласието и DPIA — старите уроци не са научени
Elkjøp повтаря урока на ARES Capital от април (невалидно съгласие), а ФК Барселона — урока на Poste Italiane (липсваща DPIA). Двете най-предвидими нарушения продължават да генерират шестцифрени санкции, защото се проверяват най-лесно.
Какво означава това за българския бизнес?
Директен отговор: Към 15 август 2026 г. няма публично оповестено решение на КЗЛД от периода, съпоставимо по размер с класираните санкции, но Комисията вече е доказвала, че налага милионни санкции, а тенденциите от Garante, AEPD и CNIL се пренасят у нас с 1–2 години закъснение. Петте приоритета: инвентаризация на легитимния интерес, разпакетирани съгласия, тест срещу социално инженерство, одит на наследени данни и DPIA преди биометрия.
Първо, за КЗЛД: към 15 август 2026 г. не открихме публично оповестено решение на българския надзорен орган от периода, съпоставимо по размер с класираните санкции — но КЗЛД публикува практиката си със закъснение и това не бива да се чете като затишие. Комисията вече е доказвала, че може да налага милионни санкции — вижте разбора ни на реалните GDPR глоби в България. Тенденциите от Garante, AEPD и CNIL исторически се пренасят в българската практика с 1–2 години закъснение. Ето петте приоритетни действия, които изданието подсказва:
1. Инвентаризирайте всички обработвания на основание „легитимен интерес"
Урокът Amadeus/Lusha: за всяко от тях трябва документиран тест за баланс (LIA), а ако данните не идват пряко от субекта — доказуемо информиране по чл. 14. Купени или „обогатени" списъци с контакти без ясен произход са пасив, не актив. Срок: 30 дни. Артефакт: актуализиран регистър по чл. 30 с колона „основание + LIA".
2. Разпакетирайте съгласията в програмите за лоялност и маркетинг
Урокът Elkjøp: по едно квадратче за всяка самостоятелна цел (имейл, SMS, профилиране, споделяне с партньори), отказът да не отнема основната услуга, целите — описани конкретно. Проверете и колко бързо отговаряте на искания на субекти — забавянията утежниха норвежката санкция.
3. Тествайте човешкия периметър срещу социално инженерство
Урокът Wind Tre: въведете процедура за обратна верификация на всяко обаждане „от ИТ отдела", ограничете какво може да се извлече от крайно устройство в търговски обект и включете социалното инженерство в следващия тест за проникване. Уведомяването в 72-часовия срок по чл. 33 реално намалява санкцията.
4. Одитирайте наследените данни при придобивания и интеграции
Урокът Flexicar: преди да мигрирате база от придобито дружество или подразделение — одит на сигурността, преглед на сроковете на съхранение и актуализирана информация по чл. 13 към заварените субекти. Отговорността за наследените уязвимости е ваша от деня на интеграцията.
5. Никаква биометрия без предварителна DPIA
Урокът ФК Барселона: лицево разпознаване, гласова верификация или биометричен контрол на достъп — първо оценка по чл. 35, при нужда и предварителна консултация с КЗЛД по чл. 36. От 2 август 2026 г. добавете и проверка дали системата не попада в обхвата на Регламента за ИИ — двете рамки действат паралелно.
Имате ли същите уязвимости в собствените си процеси?
Извършваме целеви прегледи на петте зони от това издание — правни основания и LIA, съгласия в програми за лоялност, устойчивост срещу социално инженерство, наследени данни при придобивания и DPIA за биометрични и AI обработвания.
- Анализ на пропуските спрямо най-новата практика на AEPD, CNIL, Garante и Datatilsynet
- Преглед на регистъра по чл. 30 и тестовете за баланс при легитимен интерес
- Одит на съгласията в клиентски клубове и маркетингови бази
- Симулация на социално инженерство и преглед на процедурите при пробив
- DPIA за биометрия, мобилни приложения и AI системи
- Подготовка на отговор за КЗЛД при евентуално запитване
Често задавани въпроси
Коя е най-голямата GDPR глоба за периода май – август 2026 г.?
Най-голямата публично оповестена GDPR санкция за периода май – август 2026 г. е тази срещу Amadeus IT Group — испанският надзорен орган AEPD наложи глоба от 18 000 000 евро, платена като 14 400 000 евро след 20% намаление за доброволно плащане, за обработване на данни на милиони пътници за аналитични и търговски цели без валидно правно основание (чл. 6 GDPR) и без информиране на засегнатите лица (чл. 14 GDPR). Следват: IQVIA Operations France (CNIL, Франция) — 5 000 000 евро за пропуски при складове за здравни данни; Lusha Systems (Garante, Италия) — 2 000 000 евро за незаконно събиране и препродажба на контактни данни; Elkjøp (Datatilsynet, Норвегия/ЕИП) — 20 000 000 норвежки крони (около 1,8 млн евро) за невалидно пакетно съгласие; Wind Tre (Garante, Италия) — 1 715 600 евро след два пробива в сигурността; Flexicar (AEPD, Испания) — 680 000 евро; ФК Барселона (AEPD, Испания) — 500 000 евро за биометрична проверка без оценка на въздействието. Общата стойност на класацията надхвърля 26 милиона евро.
За какво CNIL глоби IQVIA с 5 милиона евро?
С решение от 26 май 2026 г. френският надзорен орган CNIL санкционира IQVIA Operations France с 5 000 000 евро за нарушения при управлението на два склада за здравни данни — LRX (захранван с данни от около 14 000 аптеки) и EMR (данни от хиляди лекари). Установени са: неинформиране на пациентите, че данните им се предават на IQVIA (чл. 14 GDPR) — нито една от четирите проверени аптеки не е информирала клиентите си; неефективно право на възражение — софтуерът е предавал данни въпреки изричен отказ (чл. 25 GDPR); липса на многофакторно удостоверяване и на редовен анализ на журналите за достъп, в разрез с изискванията на чл. 66 от френския закон за защита на данните. CNIL даде шестмесечен срок за отстраняване на част от пропуските под заплаха от 10 000 евро принудителна санкция на ден закъснение.
Защо Lusha беше санкционирана, след като е американска компания без установяване в ЕС?
Garante приложи чл. 3, параграф 2, буква „б“ GDPR — извънтериториалния обхват на регламента. Постоянното събиране, обновяване и „верифициране“ на професионални контактни данни на лица в Италия беше квалифицирано като наблюдение на тяхното поведение, което прави GDPR приложим независимо от това, че Lusha няма установяване в ЕС. Органът отхвърли легитимния интерес като правно основание, наложи глоба от 2 000 000 евро, забрани обработването на данни на лица в Италия и разпореди заличаването им, с 60-дневен срок за доказване на изпълнението. Решението е предупреждение към всички брокери на данни, извличащи контакти чрез уеб скрейпинг: физическото отсъствие от ЕС не е защита.
Какво направи Elkjøp погрешно с клиентската си програма за лоялност?
Норвежкият надзорен орган Datatilsynet установи, че съгласието за клиентския клуб на Elkjøp — с над 6 милиона членове в скандинавските страни — не е нито конкретно, нито информирано, нито свободно дадено. Членството обвързваше в един пакет бюлетини, SMS маркетинг, профилиране, персонализация и анализи, без възможност за отделно съгласие по отделните цели. Установени са и повторно използване на данни за нови цели, недокументирани оценки на легитимния интерес и забавени отговори на искания на субекти. Резултатът: глоба от 20 000 000 норвежки крони (около 1,8 млн евро), наложена на 1 юни 2026 г. на Elkjøp Nordic AS и Elkjøp Norge AS. GDPR се прилага в Норвегия чрез Споразумението за ЕИП.
Има ли значими санкции на КЗЛД в България за периода май – август 2026 г.?
Към 15 август 2026 г. не открихме публично оповестено решение на КЗЛД от периода май – август 2026 г., съпоставимо по размер с класираните европейски санкции. Това не означава, че такива няма — КЗЛД публикува практиката си със закъснение, а голяма част от производствата приключват без публично съобщение. Българските администратори не бива да се успокояват: КЗЛД вече е налагала санкции от порядъка на милиони левове (случаите НАП и ДСК Банк), а тенденциите от практиката на Garante, AEPD, CNIL и Datatilsynet исторически се пренасят и в българската надзорна практика.
Тази статия отразява публично оповестените решения на AEPD (Испания), CNIL (Франция), Garante (Италия) и Datatilsynet (Норвегия) към 15 август 2026 г. Част от санкциите — включително тези срещу ФК Барселона и Lusha — са обжалвани или в срок за обжалване и може да бъдат изменени от компетентните съдилища; сумата за Elkjøp е в норвежки крони, а равностойността в евро е приблизителна. Пълният текст на GDPR на български е достъпен в EUR-Lex. Информацията е с информативен характер и не представлява правна консултация. За оценка на конкретен ваш сценарий свържете се с нас.
Получавайте месечния разбор на GDPR глобите в Европа
Всеки месец преглед на най-важните решения на Garante, AEPD, CNIL, ICO и КЗЛД — с поуки за български администратори. Без нежелана поща.
Можете да се отпишете по всяко време. Политика за поверителност