EDPS и EDPB: подкрепяме общата цел на предложението за намаляване на административната тежест за малките и средните предприятия

Надзорните органи правят уговорка: стига преследването на тази цел да не води до намаляване на защитата на основните права на физическите лица, по-специално основното право на защита на личните данни

Европейският комитет по защита на данните (EDPB/ЕКЗД) и Европейският надзорен орган по защита на данните (EDPS/ЕНОЗД) излязоха с общо становище в отговор на предложението на Европейската комисия за изменение на някои регламенти, включително GDPR.

Предложението, част от четвъртия Omnibus, има за цел да опрости правилата на ЕС и да намали административната тежест, като разширява някои смекчаващи мерки, достъпни за малките и средните предприятия (SMEs), малките предприятия със средна капитализация (SMCs), и включва допълнителни мерки за опростяване.

Предложението има за цел да измени чл. 30, пар. 5 от GDPR/ОРЗД, като предоставя дерогация от задължението за водене на регистър на операциите по обработка на данни. Понастоящем тази дерогация се прилага само за предприятия и организации с под 250 служители, освен в определени случаи. Съгласно предложението дерогацията ще се прилага за предприятие или организация с по-малко от 750 служители, освен ако е вероятно извършената операция по обработка да доведе до висок риск за правата и свободите на лицата по смисъла на чл. 35 от GDPR.

Освен това, предложението въвежда определение за SME и SMC в чл. 4 от GDPR и разширява обхвата на чл. 40, пар. 1 и 42, пар.1 от GDPR до SMC, които се отнасят до кодекси за поведение и сертифициране. Тези инструменти понастоящем са предназначени да помогнат на предприятията и организациите да демонстрират съответствие с ОРЗД, като се фокусират върху специфичните нужди на SMEs.

Войчех Вевиоровски, ЕНОЗД, заявява: „Подкрепяме общата цел на предложението за намаляване на административната тежест за SMEs и SMCs, стига това да не намалява защитата на основните права на лицата, по-специално правото на неприкосновеност на личния живот и защита на личните данни. За тази цел приветстваме факта, че предложените изменения за опростяване и изясняване на задължението за водене на регистър на обработването са целенасочени и ограничени по своя характер и не засягат основните принципи и други задължения съгласно GDPR.“

Ану Талус, председател на ЕКЗД, заявява: „ЕКЗД подкрепя общата цел на предложението за намаляване на административната тежест за SMEs и SMCs и за гарантиране, че на практика те могат да се ползват с дерогация от задължението за водене на записи за дейности по обработка. Настоящата дерогация не винаги постига целта си. В същото време записът за дейности по обработка е полезен инструмент в подкрепа на спазването на други задължения, като например това за прозрачност или за прилагане на правата на субекта на данни. Опростяването ще предложи по-голяма гъвкавост на SMEs и SMCs да изберат най-подходящия метод за спазване на изискванията.“

Що се отнася до организациите, предмет на дерогацията, като се има предвид, че предложението оказва влияние върху законодателството в други области на политиката, ЕКЗД и ЕНОЗД очакват допълнителни разяснения защо новият праг за предприятия или организации, наемащи по-малко от 750 души, би бил по-подходящ съгласно GDPR, отколкото първоначално разглежданият праг от 500 служители. Освен това, новото изключение в член 30, пар. 5 се отнася до „предприятия, наемащи по-малко от 750 служители“, без да се позовава на нововъведените определения за SMEs и SMCs, което включва и финансови критерии. За да се гарантира, че изключението ще бъде от полза за SMEs и SMCs, съвместното становище на ЕКЗД и ЕНОЗД препоръчва да се прави позоваване на нововъведените определения за SMEs и SMCs.

ЕКЗД и ЕНОЗД също така искат co-legislators да пояснят в предложението, че терминът „организация“, попадащ в обхвата на предложената дерогация по чл. 30, пар. 5 от GDPR, не включва публични органи и организации.

И не на последно място: „Условието „вероятно ще доведе до висок риск за правата и свободите на субектите на данни“ съгласно предложеното изменение на член 30, пар. 5 от GDPR е същото условие за извършване на оценка на въздействието съгласно член 35 от GDPR. На практика двете разпоредби, тълкувани заедно, биха означавали, че когато обработването е вероятно да доведе до висок риск, следва да се извърши оценка на въздействието и да се поддържа регистър на обработването.“