1. От кога започва да се прилага Общия регламент относно защита на данните?
2. Ще се прилага ли новият Регламент за администратори на лични данни, които обработват данни извън територията на Европейския съюз?
Да, с новия Регламент се разширява териториалният обхват на европейските правила за защита на личните данни и те ще важат и за администратори, които не са установени в ЕС, но обработват лични данни на граждани, които се намират в ЕС. Това ще важи в случаите, когато дейностите по обработване на данни от страна на такива администратори, са свързани с:
3. Какво представлява фигурата „съвместни администратори“?
Понятието „съвместни администратори“ означава, че двама или повече администратори съвместно определят целите и средствата на обработването на лични данни. Физическото лице, за което се отнасят данните (субект на данни), може да упражнява своите права в областта на защитата на личните данни по отношение всеки и срещу всеки от администраторите. Съвместните администратори са длъжни да определят по прозрачен начин съответните си отговорности за изпълнение на задълженията си по регламента.
4. Кои са задълженията за администраторите и обработващите лични данни спрямо новия Общ регламент за защита на данните?
Общият регламент за защита на личните данни въвежда редица задължения за администраторите и обработващи лични данни, някои от които са изцяло нови и непознати в досега действащата правна уредба. Те са :
5. Кога администраторът и обработващият са длъжни да определят длъжностно лице по защита на данните?
Определянето на длъжностно лице по защита на данните е задължително в следните случаи:
6. Кои права на субекта на данни трябва да спазва администраторът съгласно Общия регламент за защита на личните данни?
Според Регламента субектът на данни (физическото лице, за което се отнасят данните) има право на:
7. Въвежда ли новият Регламент по-строг контрол върху обработващите лични данни?
Да! Обработващият е задължен да спазва всички установени правила и норми за защита на личните данни и носи солидарна отговорност за причинени вреди заедно с администратора. Регламентът въвежда задължението обработващият лични данни да търси съгласието на администратора всеки път когато възлага обработването на подизпълнител. Съгласието на администратора в тези случаи следва да бъде дадено предварително, като може да бъде под формата на конкретно или общо разрешение, в писмена форма. В случай на общо писмено разрешение, обработващият е длъжен да информира администратора винаги за всякакви планирани промени за включване или замяна на други обработващи данни.
8. Трябва ли администраторите на лични данни в България да се регистрират пред Комисията за защита на личните данни както до сега?
Не, задължението за регистрация отпада, считано от 25май 2018г.
9. По какъв начин ще бъде осъществяван надзора за спазване на новата правна рамка по защита на личните данни?
Надзорен орган по защита на личните данни в Република България е Комисията за защита на личните данни. Като такъв Комисията осъществява контрол за спазването на изискванията на регламента. В рамките на своите правомощия Комисията има право да разглежда жалби от физически лица, да извършва проверки на администратори и обработващи лични данни, да издава становища, да налага имуществени санкции и др. Новият Регламент значително увеличава максималния размер на налаганите глоби и имуществени санкции– до 10млн. евро или до 2% от годишния оборот на дружеството за предходната година (която от двете суми е по-висока).
10. Трябва ли администраторите на лични данни да спазват новия Регламент ако обработват единствено псевдонимизирани лични данни?
Най-общо – да! Псевдонимизираните лични данни1 не са изключени извън приложното поле на новия Общ регламент. Псевдонимизация означава обработването на лични данни по такъв начин, че личните данни не могат повече да бъдат свързвани с конкретен субект на данни, без да се използва допълнителна информация, при условие че тя се съхранява отделно и е предмет на технически и организационни мерки с цел да се гарантира, че личните данни не са свързани с идентифицирано физическо лице или с физическо лице, което може да бъде идентифицирано. Именно поради тези специфики на псевдонимизираните данни, Регламентът предвижда по-малко строги правила за обработване на псевдонимизирани данни, като по този начин насърчава администраторите да използват тази техника.
11. Задължени ли са администраторите на лични данни да осигуряват по-високо ниво на защита на личните данни на децата?
На децата се полага специална защита на личните данни, тъй като те не познават достатъчно добре съответните рискове, заплахи и евентуални неблагоприятни последици от неправомерното обработване на данни, както и своите права. Тази специална защита следва да се прилага по-специално за използването на лични данни на деца за целите на маркетинга или за създаване на личностни или потребителски профили и събирането на лични данни по отношение на деца при ползване на услуги, предоставяни пряко на деца. Когато обработването е насочено към дете, всяка информация и комуникация следва да се предоставя с ясни и недвусмислени формулировки, които да бъдат лесноразбираеми за детето.