Често задавани въпроси
Какви са санкциите, ако моята организация не спазва ОРЗД или ако моето обработване нарушава ОРЗД?
Спазването на ОРЗД се наблюдава от националните органи за защита на данните (ОЗД). ОЗД могат да провеждат разследвания и да налагат санкции, когато е необходимо. ОЗД разполагат с редица инструменти, включително глоби до 20 млн. евро или 4 % от световния годишен оборот, в зависимост от това коя от двете стойности е по-висока, официални предупреждения и временни или постоянни забрани за обработка.
Можете да намерите координатите за връзка с всички ОЗД на ЕИП на уебсайта на ЕКЗД: Членовете
Повече информация:
Какво представляват чувствителните данни?
Някои видове лични данни принадлежат към специални категории лични данни, което означава, че заслужават по-голяма защита, т.нар. чувствителни данни. Чувствителните данни включват данни, които разкриват информация за:
- здравето на индивида;
- сексуалната ориентация на индивида;
- расов или етнически произход на дадено лице;
- политически възгледи, религиозни или философски убеждения на дадено лице; членство в синдикални организации на дадено лице;
- биометрични и генетични данни на физическото лице.
Обработването на чувствителни данни на дадено физическо лице по принцип е забранено, освен при специфични обстоятелства, които оправдават обработването им.
Повече информация:
Колко време трябва да отговарям на искане за достъп?
Трябва да отговорите без ненужно забавяне и не по-късно от един месец след получаване на искането. Този срок може да бъде удължен с още два месеца, ако искането е твърде сложно и е необходимо повече време за отговор, при условие че лицето е уведомено за това в срок от един месец след получаване на искането.
Трябва да го направите безплатно.
Повече информация:
What does processing personal data mean?
Processing personal data means any type of activity (processing operation) performed on or with individuals’ personal data. This includes the collection, recording, organisation, structuring, storage, adaptation or alteration, retrieval, consultation, inquiry, use, disclosure by transmission, dissemination or otherwise making available, alignment or combination, restriction, erasure or destruction of personal data.
Ако искам да съхранявам автобиографии на кандидати за бъдещи процедури за набиране на персонал, трябва ли да поискам съгласието на кандидатите?
Съгласието наистина би могло да бъде валидно правно основание за съхраняване на автобиографиите на кандидатите за работа. Друго възможно правно основание може да бъде легитимен интерес. В този случай ще трябва да извършите тест за балансиране, за да докажете, че законните интереси на Вашата организация надвишават правата на кандидатите.
Във всеки случай ще трябва да информирате кандидатите, че планирате да съхранявате техните данни и за какви цели.
Повече информация:
Как мога да получа валидно съгласие?
За да може съгласието да се счита за валидно, то трябва да бъде:
- свободно изразеноо;
- специфично;
- информирано; и
- недвусмислено.
Това означава, че физическите лица трябва да имат истински свободен избор дали са съгласни или не с обработването на личните им данни; те се нуждаят от достатъчно информация, за да могат да разберат кои данни се обработват, с каква цел и как се прави това; те също така се нуждаят от достатъчно добре обяснени исканията за съгласие.
Освен това трябва да има ясно утвърдително действие от страна на лицето (без предварително отметнати полета и без да е отделено от приложимите общи условия).
Освен това лицата трябва да могат свободно да оттеглят съгласието си (без никакви отрицателни последици), ако по-късно променят мнението си.
Повече информация:
Каква информация трябва да съобщавам/споделям с физически лица?
ОРЗД дава на физическите лица контрол върху обработването на личните им данни. Прозрачността е от ключово значение, за да се постигне това. Това означава, че трябва да информирате лицата, чиито данни обработвате, за Вашите операции по обработване и за целите. С други думи, трябва да обясните кой обработва данните им, но и как, и защо. Само, ако използването на лични данни е „прозрачно“ за участниците, те могат да оценят възможните рискове и да вземат решения относно личните си данни.
Съгласно ОРЗД Вие сте длъжни да споделяте следната информация с физически лица:
- данните, които идентифицират администратора и координатите за връзка с него;
- целите на обработването;
- правното основание за обработването (ако има легитимен интерес, конкретна информация за това кои законни интереси са свързани с конкретното обработване и кой субект преследва всеки легитимен интерес).
- данните за връзка с администратора;
- коордиантите за връзка с ДЛЗД (ако има ДЛЗД);
- получателите или категориите получатели на данните;
- информация за това дали данните ще бъдат предадени извън Европейското икономическо пространство (ЕИП) (когато е приложимо: наличието или липсата на решение относно адекватното ниво на защита или позоваване на подходящи гаранции и как тази информация може да бъде предоставена на субектите на данни);
- категориите обработвани лични данни, когато данните не са получени от физическото лице.
Освен това ОРЗД изисква от Вашата организация да предостави следната информация, за да се гарантира справедливо и прозрачно обработване:
- периодът на запазване или, когато това не е възможно, критериите, използвани за определяне на този период;
- правото да поискате достъп, изтриване, коригиране, ограничаване, възражение и преносимост на личните данни;
- правото на подаване на жалба до орган за защита на данните;
- ако правното основание за обработването е съгласие: правото да оттеглите съгласието си по всяко време;
- в случай на автоматизирано вземане на решения — съответната информация относно основната логика и очакваните последици от обработването за субекта на данните;
- източник на личните данни (ако не сте ги получили директно от засегнатото лице);
- дали физическото лице е длъжно да предостави личните данни (по закон или по договор, или да сключи договор) и какви са последиците от отказа за предоставяне на данните.
Повече информация:
Кой може да изпълнява ролята на длъжностно лице по защита на данните (ДЛЗД)?
ДЛЗД може да бъде настоящ служител с достатъчно познания по ОРЗД (ако професионалните задачи на служителя са съвместими с тези на ДЛЗД и това не води до конфликт на интереси) или външно лице. ДЛЗД следва да може да изпълнява задачи независимо и да може да докладва пряко на най-висшето ръководство.
Повече информация:
Мога ли да инсталирам вътрешни камери за видеонаблюдение в служебните си помещения, за да предпазя имота си?
Първата стъпка към инсталирането на видеонаблюдение е да се определи целта или целите за това. Целите за инсталиране на видеонаблюдение могат да бъдат различни, като например гарантиране на сигурността на помещенията, подпомагане на предотвратяването и разкриването на кражби и други престъпления или защита на живота и здравето на служителите поради естеството на работата.
Както при всяко обработване на лични данни, записването на физическите лица трябва да има правно основание съгласно ОРЗД. Съгласието може да се използва като правно основание за такава обработка на данни. Това обаче е малко вероятно да се прилага за използването на видеонаблюдение в повечето случаи, тъй като ще бъде трудно да се получи свободно дадено съгласие на всички, които е вероятно да бъдат записани. Най-често срещаното правно основание за този вид обработване на лични данни е легитимният интерес. Когато обработването се основава на легитимен интерес, ще трябва да извършите балансиращ тест, за да определите дали Вашите легитимни интереси надвишават правата на физическите лица.
Ще трябва да информирате хората, че те се записват. Това може да стане чрез поставяне на лесни за четене табели на видно място. Освен това на всички входове следва да се постави табела, указваща целта на системата за видеонаблюдение и самоличността и данните за контакт на администратора на данни.
Лицата, чиито изображения се записват чрез система за видеонаблюдение, следва да бъдат снабдени със следната информация:
- самоличността и данните за контакт на администратора на данни;
- целите на обработването;
- правното основание за обработването (ако има легитимен интерес, конкретна информация за това кои легитимни
интереси са свързани с конкретното обработване и за това кой субект преследва всеки легитимен интерес;
- данните за контакт на длъжностното лице по защита на данните, ДЛЗД (ако има ДЛЗД);
- получателите или категориите получатели на данните;
- мерките за сигурност на записите от камерите за видеонаблюдение;
- периодът на съхранение на записите от видеонаблюдението;
- съществуването на права на физическите лица съгласно ОРЗД и правото да се подаде жалба до националния орган за защита на данните.
Повече информация:
Важи ли ОРЗД и за регистрите на хартиен носител?
Да, ОРЗД се прилага, ако личните данни се съдържат или са предназначени да се съдържат в система за картотекиране. Това означава, че ОРЗД се прилага и за регистрите на хартиен носител, а не само за автоматизираното обработване на лични данни.
Повече информация: