Наистина ли ще се освободят малки и средни предприятия от задължението за водене на регистър по GDPR?
Европейският комитет по защита на данните (ЕКЗД/EDPB) и Европейският надзорен орган по защита на данните (ЕНОЗД/EDPS) отговориха на Европейската комисия относно промените в GDPR. Те изпратиха писмо до ЕК относно предстоящото предложение за опростяване на задължението за водене на регистър съгласно GDPR, което представлява целенасочено изменение на чл. 30, пар. 5 от GDPR.
Съвместното писмо е отговор на писмото, изпратено от Европейската комисия до ЕКЗД и ЕНОЗД на 6 май 2025 г., в което EК обяснява как възнамерява да въведе конкретни изменения в GDPR. ЕКЗД и ЕНОЗД разбират, че след публикуването на предложената законодателна промяна ще се проведе официална консултация.
В съобщението по повод на писмото пише, че ЕКЗД и ЕНОЗД на този етап изразяват предварителна подкрепа за тази инициатива за целенасочено опростяване, като се има предвид, че това няма да засегне задължението на администраторите и обработващите лични данни да спазват други задължения по GDPR.
Въпреки това ЕКЗД и ЕНОЗД искат от Комисията да направи по-добра оценка на въздействието върху организацията, които тази промяна засяга, за да се прецени дали проектопредложението осигурява пропорционален и справедлив баланс между защитата на личните данни и интересите на организациите с по-малко от 500 служители (бел. ред. сега 250).
В писмото пише, че Комисията обмисля изменение на чл. 30, пар. 5 от GDPR, за да се предвиди, че дерогацията няма да се прилага, ако обработването „е вероятно да доведе до висок риск за правата и свободите на физическите лица“, докато настоящата разпоредба само се отнася до обработване, което е вероятно да доведе до риск.
ЕКЗД и ЕНОЗД констатират, че някои изключения от дерогацията за водене на регистър на дейностите по обработка ще бъдат премахнати, по-специално чрез заличаване на препратките към случайна обработка и евентуално и на препратката към обработка на специални категории данни. Затова е нужно съображение с текст „с цел спазване на правно задължение в областта на трудовото право, социалното осигуряване или социалната закрила“.
ЕКЗД и ЕНОЗД припомнят, че дори много малки компании могат да извършват високорискова обработка и следователно е важно да се запази подход, основан на риска, пише в писмото.
Българската Комисия за защита на личните данни в състава си към датата на писмото винаги е твърдяла, че дерогацията реално не работи. За пример даваше обработването на лични данни от работодател дори с няколко работника. Не смятам, че заглавията Комисията възнамерява да освободи организации с по-малко от 500 служители от воденето на регистър съгласно GDPR ще се сбъднат на наша територия.
Чл. 30, пар. 5. Задълженията, посочени в параграфи 1 и 2, не се прилагат по отношение на предприятие или дружество с по-малко от 250 служители, освен ако има вероятност извършваното от тях обработване да породи риск за правата и свободите на субектите на данни, ако обработването не е спорадично или включва специални категории данни по член 9, параграф 1 или лични данни, свързани с присъди и нарушения, по член 10.


