GDPR WHISTLEBLOWING 15 мин четене

Whistleblowing и GDPR — наръчник по ЗЗЛПСПОИН (2026)

Кратък отговор: Всяко предприятие с 50+ работници е длъжно да поддържа вътрешен канал за подаване на сигнали за нарушения по ЗЗЛПСПОИН (в сила от 04.05.2023 г., изменен май 2025 г.). Обработката на лични данни в тези сигнали има правно основание законово задължение (чл. 6(1)(c) GDPR), но изисква специфични GDPR мерки: ограничен достъп, поверителност на сигнализатора, DPIA, DPA с доставчика на платформата и внимателно балансиране на правата на обвиненото лице.

Съдържание

  1. Какво е ЗЗЛПСПОИН и кого задължава законът?
  2. Какво промениха измененията от май 2025 г.?
  3. Къде се пресичат GDPR и подаването на сигнали?
  4. Кое е правното основание за обработка на данни от сигнали?
  5. Как са ограничени правата на субектите на данни?
  6. Колко време се съхраняват данните от сигнали?
  7. Каква е ролята на КЗЛД като външен канал?
  8. Какви са практическите стъпки за работодателите?
  9. Какви санкции се налагат при нарушения?
  10. Често задавани въпроси

Законът за защита на лицата, подаващи сигнали или публично оповестяващи информация за нарушения (ЗЗЛПСПОИН, ДВ бр. 11/2023 г.), въведе в българското право задължението за вътрешно и външно подаване на сигнали за нарушения. Законът транспонира Директива (ЕС) 2019/1937 и създаде нов пласт от задължения за работодателите. С измененията от май 2025 г. (ДВ бр. 39/2025) изискванията бяха допълнително разширени. Тази статия се фокусира върху пресечната точка между ЗЗЛПСПОИН и GDPR — аспект, който повечето наръчници пропускат.

Какво е ЗЗЛПСПОИН и кого задължава законът?

Кратък отговор: ЗЗЛПСПОИН задължава целия публичен сектор и частните работодатели с 50+ работници да поддържат вътрешен канал за сигнали — 250+ работници от 04.05.2023 г., 50–249 от 17.12.2023 г. Банките, застрахователите и инвестиционните посредници са задължени независимо от броя служители. Защитени са работници, бивши служители, кандидати, доброволци, стажанти, подизпълнители и свързани лица.

ЗЗЛПСПОИН задължава определени организации да създадат вътрешни канали за подаване на сигнали от работници, служители и други свързани лица — за нарушения на българското и европейското законодателство.

Кой е задължен да създаде вътрешен канал

Категория Задължение Срок
Публичен сектор (всички) Вътрешен канал, независимо от броя служители 04.05.2023
Частен сектор: 250+ работници Вътрешен канал 04.05.2023
Частен сектор: 50-249 работници Вътрешен канал 17.12.2023
Частен сектор: под 50 работници Не са задължени (освен ако не попадат в специални категории)
Специални категории (банки, застрахователи, инвестиционни посредници) Вътрешен канал, независимо от броя служители 04.05.2023
50+
работници — прагът за задължителен канал
7 дни
срок за потвърждаване получаването на сигнал
3 месеца
срок за обратна връзка по сигнала

Кой е защитен

ЗЗЛПСПОИН защитава широк кръг лица, подаващи сигнали:

Какво промениха измененията от май 2025 г. (ДВ бр. 39/2025)?

Кратък отговор: Отпада двугодишната давност за подаване на сигнали; всяко задължено лице трябва да има собствен канал и не може да ползва общия канал на групата; кръгът защитени лица се разширява с доброволци, стажанти и бъдещи контрагенти; въведена е нова имуществена санкция ≈511 – ≈3 579 EUR (истор. 1 000 – 7 000 лв.) за ЮЛ/ЕТ при нарушена поверителност, както към 2026 г.

Измененията от май 2025 г. са съществени и засягат и GDPR аспектите на системата за сигнали:

Ключови промени от май 2025 г.

Критично за GDPR: Изискването всяко юридическо лице да има собствен канал означава, че всяко дружество в група е отделен администратор на данните от сигналите. Не може да се разчита на общ канал и общ DPA. Всяко дружество трябва да има собствен запис в Регистъра на дейностите по обработване (RoPA) за обработката на данни от сигнали.

Къде се пресичат GDPR и подаването на сигнали?

Кратък отговор: Каналът обработва данни на сигнализатора, обвиненото лице, свидетели и трети лица, затова попада изцяло в обхвата на GDPR. Основанието е чл. 6(1)(c); правото на информация по чл. 14 може да се ограничи по чл. 14(5)(b); при външна платформа е задължителен DPA по чл. 28; обработката е високорискова, затова DPIA по чл. 35 е силно препоръчителна.

Системата за подаване на сигнали обработва лични данни на множество категории субекти: сигнализатора, обвиненото лице, свидетели, споменати трети лица. Тази обработка попада изцяло в обхвата на GDPR и изисква спазване на всички принципи и задължения по регламента.

GDPR аспект Как се прилага при подаване на сигнали Ограничение
Правно основание Чл. 6(1)(c) — законово задължение (ЗЗЛПСПОИН) ЗЗЛПСПОИН създава задължението за канал
Право на достъп (чл. 15) Обвиненият НЕ може да узнае самоличността на сигнализатора Поверителността на сигнализатора е приоритет
Право на информация (чл. 14) Може да бъде ограничено, ако информирането ще застраши разследването Чл. 14(5)(b) GDPR — до приключване на проверката
Право на изтриване (чл. 17) Ограничено по време на разследване Чл. 17(3)(b) и (e) — правни претенции и обществен интерес
DPA с доставчик (чл. 28) Задължителен при използване на външна платформа за сигнали Доставчикът е обработващ лични данни
DPIA (чл. 35) Препоръчителна — обработката е „високорискова" Чувствителни данни + уязвими лица + мониторинг
Минимизация (чл. 5(1)(c)) Събирайте само данни, относими към сигнала Не събирайте повече, отколкото е необходимо за проверката

Кое е правното основание за обработка на данни от сигнали?

Кратък отговор: Основното правно основание за обработка на данни от сигнали е законово задължение (чл. 6(1)(c) GDPR) — ЗЗЛПСПОИН създава задължението за поддържане на вътрешен канал и обработка на постъпилите сигнали.

За различните етапи на процеса обаче могат да се приложат и други основания:

Етап Правно основание Бележка
Получаване и регистриране на сигнал Чл. 6(1)(c) — законово задължение ЗЗЛПСПОИН задължава да приемете сигнала
Проверка на сигнала Чл. 6(1)(c) — законово задължение Задължение за проверка в 3-месечен срок
Уведомяване на компетентни органи Чл. 6(1)(c) — законово задължение При установяване на престъпление
Съхранение за последващо производство Чл. 6(1)(f) — легитимен интерес Защита при правни претенции
Обработка на чувствителни данни Чл. 9(2)(g) — съществен обществен интерес Ако сигналът съдържа здравни, политически и др. данни

Важно: НЕ разчитайте на съгласие (чл. 6(1)(a)) за обработката на данни от сигнали. Съгласието е неподходящо поради дисбаланса на силата между работодател и работник, а спрямо обвиненото лице изобщо не е приложимо.

Как са ограничени правата на субектите на данни?

Кратък отговор: Сигнализаторът запазва правото си на информация (чл. 13), на достъп до собствените данни (чл. 15) и на поверителност. Обвиненото лице има права, но ограничени: чл. 14 може да се отложи до приключване на проверката, а по чл. 15 не получава информация, идентифицираща сигнализатора — чл. 32, ал. 1 ЗЗЛПСПОИН забранява разкриването без съгласие.

При подаване на сигнали стандартните права по GDPR са обект на съществени ограничения, които произтичат от необходимостта да се защитят сигнализаторът и целостта на разследването:

Права на сигнализатора

Права на обвиненото лице

Балансиране: Обвиненото лице има права по GDPR, но те са ограничени с цел защита на сигнализатора и разследването:

Практически пример: Обвиненият иска достъп

Ситуация: Служител е обвинен в сигнал за корупция. Научава за сигнала и подава искане за достъп по чл. 15 GDPR, за да узнае кой го е подал.

Правилен отговор:

Колко време се съхраняват данните от сигнали?

Кратък отговор: ЗЗЛПСПОИН не определя срок — организацията сама определя разумен срок според целта. Препоръчително: неоснователен сигнал — 2–3 месеца; основателен сигнал — 5 години, синхронизирано с давността по чл. 110 ЗЗД; препратен към прокуратура или КЗЛД — до приключване на производството плюс давностния срок; регистърът на сигналите — 5 години.

ЗЗЛПСПОИН не определя конкретен срок за съхранение на данните от сигнали. Организациите трябва сами да определят разумен срок, съобразен с целите на обработването:

Категория сигнал Препоръчителен срок Обосновка
Неоснователен сигнал (без последващи действия) 2-3 месеца Достатъчно за приключване на проверката
Основателен сигнал (вътрешни мерки) 5 години Синхронизирано с общата 5-годишна давност по чл. 110 ЗЗД (за договорни претенции; трудовоправните искове са с 3-годишна давност по чл. 358 КТ)
Сигнал, препратен към прокуратура/КЗЛД До приключване на производството + давностен срок за евентуални искове
Регистър на сигналите (обобщени данни) 5 години За отчетност пред КЗЛД

Връзка с политика за съхранение: Включете сроковете за данни от сигнали в общата политика за съхранение на данни и в ROPA. Посочете различни срокове за различните изходи (неоснователен / основателен / препратен).

Каква е ролята на КЗЛД като външен канал?

Кратък отговор: КЗЛД е едновременно надзорен орган по GDPR и централен орган за външно подаване на сигнали по ЗЗЛПСПОИН. Тя приема сигнали по външния канал, генерира уникален идентификационен номер (УИН) и проверява как работодателите обработват данните от сигнали. При нарушения може да наложи санкции и по двата закона едновременно.

Комисията за защита на личните данни (КЗЛД) има уникално двойно качество в българското право:

GDPR
Надзорен орган по защита на данните
ЗЗЛПСПОИН
Централен орган за външно подаване на сигнали

Това двойно качество означава, че КЗЛД:

Практически риск: Ако при проверка по ЗЗЛПСПОИН КЗЛД установи и нарушения на GDPR (напр. липса на DPIA, разкриване на самоличността на сигнализатор), може да наложи санкции и по двата закона едновременно.

Нуждаете се от помощ с канал за сигнали по ЗЗЛПСПОИН?

Заявете безплатна консултация →

Какви са практическите стъпки за работодателите?

Кратък отговор: Шест стъпки: определете независимо отговорно лице или екип до трима души; приемете вътрешни правила с GDPR раздел; създайте Регистър на сигналите по образеца на КЗЛД с УИН; осигурете GDPR съответствие (ROPA, DPIA, DPA по чл. 28, срокове, технически мерки); информирайте служителите по чл. 13; обработвайте сигнала — потвърждение до 7 дни, обратна връзка до 3 месеца.

Ако все още не сте създали канал за сигнали или искате да приведете съществуващия канал в съответствие с GDPR и измененията от 2025 г., следвайте тези стъпки:

Стъпка 1: Определете отговорно лице

Определете конкретно лице или екип (максимум 3 души), отговорен за получаване и разглеждане на сигнали. Това лице трябва да:

Стъпка 2: Приемете вътрешни правила

Изгответе и приемете вътрешни правила за функциониране на канала, които включват:

Стъпка 3: Създайте Регистър на сигналите

Използвайте утвърдения от КЗЛД образец. Регистърът съдържа:

Стъпка 4: Осигурете GDPR съответствие

Стъпка 5: Информирайте служителите

Уведомете всички работници и служители за наличието на канала и реда за подаване на сигнали. Уведомлението трябва да включва и GDPR информация по чл. 13 GDPR.

Стъпка 6: Обработка на постъпил сигнал

  1. Регистрирайте сигнала и генерирайте УИН от сайта на КЗЛД
  2. Потвърдете получаването до 7 дни
  3. Проверете допустимостта (обхват на ЗЗЛПСПОИН, анонимност, явна неоснователност)
  4. Извършете проверка — събирайте само необходимите данни (минимизация)
  5. Предоставете обратна връзка до 3 месеца
  6. При необходимост — препратете към компетентен орган
  7. Документирайте всичко в Регистъра на сигналите

Какви санкции се налагат при нарушения?

Кратък отговор: По ЗЗЛПСПОИН: ≈2 556 – ≈10 226 EUR (истор. 5 000 – 20 000 лв.) за липса на вътрешен канал, ≈511 – ≈3 579 EUR (истор. 1 000 – 7 000 лв.) за ЮЛ/ЕТ при нарушена поверителност, до ≈15 339 EUR (истор. 30 000 лв.) при ответни действия, както към 2026 г. По GDPR: до 10 млн. евро по чл. 83(4) за липса на ROPA, DPIA или DPA и до 20 млн. евро по чл. 83(5) при разкриване или свръхсъхранение. Двете могат да се наложат едновременно.

Нарушенията в областта на подаване на сигнали могат да доведат до санкции по два закона едновременно:

Нарушение Санкция по ЗЗЛПСПОИН (както към 2026 г.) Евентуална GDPR санкция
Липса на вътрешен канал ≈2 556 – ≈10 226 EUR (истор. 5 000 – 20 000 лв.)
Нарушаване поверителността на сигнализатор ≈511 – ≈3 579 EUR (истор. 1 000 – 7 000 лв.; ЮЛ/ЕТ — нова от 2025) До 20 млн. евро по чл. 83(5) GDPR
Ответни действия срещу сигнализатор ≈1 022 – ≈5 112 EUR (истор. 2 000 – 10 000 лв.; ФЛ), ≈5 112 – ≈15 339 EUR (истор. 10 000 – 30 000 лв.; ЮЛ)
Липса на запис в Регистъра на дейностите по обработване (RoPA) за обработката До 10 млн. евро по чл. 83(4)
Липса на DPIA До 10 млн. евро по чл. 83(4)
Липса на DPA с доставчик на платформа До 10 млн. евро по чл. 83(4)
Съхранение на данни отвъд необходимото До 20 млн. евро по чл. 83(5)

Двоен удар: При разкриване на самоличността на сигнализатор, организацията рискува санкция по ЗЗЛПСПОИН (≈511 – ≈3 579 EUR, истор. 1 000 – 7 000 лв., както към 2026 г.) и GDPR глоба за неправомерно разкриване на лични данни — която може да бъде в пъти по-висока. Поверителността е едновременно изискване по закона за подаване на сигнали и задължение по GDPR.

Кои са честите грешки при подаване на сигнали и GDPR?

Кратък отговор: Най-честите грешки са общ канал за цялата корпоративна група (забранен от 2025 г.), разкриване на самоличността на сигнализатора пред обвиненото лице, липса на DPIA, външна платформа без DPA по чл. 28, безсрочно съхранение на данните, липсващо уведомление за поверителност и невключване на обработката в ROPA.

Често задавани въпроси

Какво правно основание по GDPR да използвам за обработка на данни от сигнали?

Основното правно основание е законово задължение (чл. 6(1)(c) GDPR) — ЗЗЛПСПОИН създава задължението за поддържане на канал и обработка на сигнали. За съхранение след приключване на проверката може да се приложи легитимен интерес (чл. 6(1)(f)) — защита при правни претенции. Не използвайте съгласие.

Може ли обвиненото лице да поиска достъп до данните в сигнала?

Обвиненото лице има право по чл. 15 GDPR да знае дали се обработват негови данни и за какви цели. Обаче не може да получи информация, идентифицираща сигнализатора — чл. 32, ал. 1 ЗЗЛПСПОИН забранява разкриването без изричното съгласие на сигнализатора. Правото на информация по чл. 14 също може да бъде отложено до приключване на проверката.

Колко дълго трябва да съхранявам данните от сигнали?

ЗЗЛПСПОИН не определя конкретен срок. Добрата практика е: неоснователни сигнали — 2-3 месеца след приключване на проверката; основателни — 5 години (синхронизирано с давността по ЗЗД); препратени към органи — до приключване на производството + давността. Включете тези срокове в политика за съхранение.

Нужен ли е DPA с доставчика на платформата за сигнали?

Да, задължително. Ако използвате външна платформа (SaaS) за получаване и управление на сигнали, доставчикът е обработващ лични данни по смисъла на GDPR. Трябва да сключите DPA по чл. 28, покриващ всички задължителни елементи. Вижте статията за облачни услуги и DPA.

Трябва ли DPIA за системата за вътрешно подаване на сигнали?

GDPR не го изисква изрично, но силно се препоръчва. Обработката на данни от сигнали е високорискова по няколко критерия: чувствителни данни, уязвими лица (служители), оценка/профилиране, данни за нарушения. EDPB и повечето национални DPA в ЕС препоръчват DPIA за подаване на сигнали системи.

Какви технически мерки трябва да осигуря за поверителност?

Минимум: криптиране на данните (при пренос и при съхранение), строг контрол на достъпа (само определените лица), одитни записи за всеки достъп, физическа сигурност на хартиените сигнали, отделно съхранение от другите HR данни. Ако използвате платформа — проверете нейните сертификации (ISO 27001, SOC 2).

Какво се промени в ЗЗЛПСПОИН с измененията от май 2025 г.?

Основните промени: (1) отпадна двугодишната давност за подаване на сигнали; (2) всяко задължено лице трябва собствен канал (не може да споделя с групата); (3) разширен кръг защитени лица (доброволци, стажанти, бъдещи контрагенти); (4) нова имуществена санкция ≈511 – ≈3 579 EUR (истор. 1 000 – 7 000 лв.) за нарушаване на поверителност от ЮЛ/ЕТ, както към 2026 г.

Какви са санкциите за нарушаване на поверителността на сигнализатор?

По ЗЗЛПСПОИН: ≈511 – ≈3 579 EUR (истор. 1 000 – 7 000 лв.) за ЮЛ/ЕТ (от 2025 г.), ≈256 – ≈1 534 EUR (истор. 500 – 3 000 лв.) за физически лица, както към 2026 г. Но GDPR санкциите могат да бъдат много по-високи: неправомерното разкриване на лични данни е нарушение на чл. 5(1)(f) (поверителност) и може да доведе до глоба до 20 млн. евро по чл. 83(5).

Комплексна услуга — подаване на сигнали канал + GDPR съответствие

Заявете безплатна консултация →

Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 26 март 2026 г., включително измененията на ЗЗЛПСПОИН от май 2025 г. (ДВ бр. 39/2025). Информацията е с информативен характер и не представлява правна консултация. За конкретни въпроси относно Вашата организация се обърнете към квалифициран специалист по защита на личните данни и/или трудово право.

Отказ от отговорност: Тази статия е с информативна цел и не представлява правна консултация. За конкретни въпроси относно GDPR съответствието на вашия бизнес, моля свържете се с нас.
Сподели:

Получавайте нови статии директно в пощата си

Практически анализи по GDPR и киберсигурност. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Десислава Димитрова
Адв. Десислава Димитрова & Адв. Йордан Чолаков
Dimitrova, Cholakov & Partners · Innovires

Адв. Димитрова е CIPP/E сертифициран специалист по защита на лични данни с дългогодишен опит в правото на ЕС. Адв. Чолаков е експерт по GDPR съответствие, международни трансфери на данни и подаване на сигнали. Заедно консултират над 90 компании за пълно GDPR съответствие.