71 страници изключителен анализ на Цифровия омнибус

Докладът на NOYB разкрива противоречия с практиката на Съда на ЕС и други слабости

На 1 декември 2025 г. неправителствената организация за защита на неприкосновеността на личния живот (NOYB) публикува 71 страници анализ на представения на 19 ноември от Европейската комисия „Цифров омнибус“, предизвикал значителни критики.

NOYB сравнява съществуващото законодателство с предложението на Комисията и прави обобщения. Докладът обсъжда и съответната съдебна практика на Съда на ЕС и въздействието върху субектите на данни, органите и администраторите, като предоставя примери от реалния живот за потенциални последици.

Особено важни са доказателствата на NOYB, че противно на официалните съобщения на Комисията, предложението за „Омнибус“ подкопава няколко основни разпоредби на законите за поверителност – и би застрашило основното право на хората на защита на данните.

NOYB пише: Събрахме нашите констатации относно GDPR и директивата за електронна поверителност в подробен доклад, който можете да изтеглите оттук.

Освен това, нашият правен екип е записал и видеоклип, който разглежда всички съответни промени, предложени от Европейската комисия. Можете да гледате видеото тук.“

Почти 10 страници в доклада са за определението на лични данни, ето само 1/2 страничка:

Предложен текст

(1) „лични данни“ означава всяка информация, свързана с идентифицирано или идентифицируемо физическо лице („субект на данни“); идентифицируемо физическо лице е лице, което може да бъде идентифицирано пряко или непряко, по-специално чрез позоваване на идентификатор като име, идентификационен номер, данни за местоположение, онлайн идентификатор или един или повече фактори, специфични за физическата, физиологичната, генетичната, умствената, икономическата, културната или социалната идентичност на това физическо лице.

Информация, свързана с физическо лице, не е непременно лични данни за всяко друго лице или субект, само защото друг субект може да идентифицира това физическо лице. Информация не е лична за даден субект, когато този субект не може да идентифицира физическото лице, за което се отнася информацията, като се вземат предвид средствата, които са разумно вероятни да бъдат използвани от този субект.

Такава информация не става лична за този субект само защото потенциален последващ получател разполага със средства, които са разумно вероятни да бъдат използвани за идентифициране на физическото лице, за което се отнася информацията.

Общ преглед

Предложението на Комисията има за цел да въведе „субективен“ подход към определението за „лични данни“. Изглежда идеята е да се изключат някои „псевдонимизирани“ данни (вж. член 4(5) от GDPR) от обхвата на GDPR – противно на настоящото разбиране, че те са обхванати от GDPR.

Това би означавало, че данните ще бъдат все по-често „лични“ за някои администратори – но не и за други.

Което означава, че някои ще бъдат обхванати от GDPR, а други не. Като се има предвид, че това е основното определение на GDPR, то води до огромни последици (напр. върху сътрудничеството между администратори и обработващи, международния трансфер на данни, изискванията за сигурност съгласно член 32 от GDPR, наличието на права и защити на субектите на данни). Промените в основното определение също ще трябва да бъдат в съответствие с разбирането за „лични данни“ в член 8 от Хартата.

Ключов интелектуален недостатък на определението изглежда е, че то се основава единствено на ролята на администратора и знанията, с които разполага този администратор – докато B2B бизнес партньорите, субектите на данни и надзорните органи нямат достъп до съответната информация, която би позволила да се определи дали някои данни наистина са достатъчно свързани с дадено лице. Съществува и проблем с „кокошката и яйцето“, тъй като твърдението на администратор, че данните не са обхванати от GDPR, би поставило под въпрос и правото на достъп по член 15 от GDPR и правомощията на надзорните органи.

В комбинация с вече слабото прилагане и ниското съответствие с GDPR, тази промяна би създала не само още една огромна вратичка за недобросъвестни участници да отхвърлят правата по GDPR, но и правна несигурност за всички засегнати субекти. Освен това, тя редовно би осуетила или поне би забавила значително прилагането от страна на надзорните органи.

В член 41а (вижте подробности по-долу) Комисията допълнително предлага да може да определи с акт за изпълнение какво вече не представлява „лични данни“, тъй като техниките за псевдонимизация са достатъчни. Това косвено би дало на Комисията основна роля в изключването на цели индустриални сектори от GDPR.“