Какво пише за бисквитките в дългоочакваното становище на EDPB и EDPS по предложенията от Цифров омнибус?

Двата надзорни органа призовават съзаконодателите да не приемат предложените промени в определението за лични данни

Европейският комитет по защита на данните (EDPB/ЕКЗД) и Европейският надзорен орган по защита на данните (EDPS/ЕНОЗД) публикуваха съвместно становище относно предложението от Цифров омнибус/ Digital Omnibus. Това предложение има за цел да опрости цифровата регулаторна рамка на ЕС, да намали административната тежест и да повиши конкурентоспособността на европейските организации.

ЕКЗД и ЕНОЗД се фокусират върху аспектите, свързани с GDPR, EUDPR, ePrivacy Directive и Data Acquis. По-конкретно, те оценяват дали предложението 1) води до реално опростяване и улеснява спазването на изискванията, 2) носи повече правна сигурност и 3) засяга основните права на лицата.

Промени в GDPR и EUDPR

Промени, пораждащи сериозни опасения

Някои предложени промени пораждат сериозни опасения, тъй като могат да повлияят неблагоприятно на нивото на защита, с което се ползват физическите лица, да създадат правна несигурност и да затруднят прилагането на законодателството за защита на данните.

ЕКЗД и ЕНОЗД настоятелно призовават съзаконодателите да не приемат предложените промени в определението за лични данни, тъй като те далеч надхвърлят целенасочено или техническо изменение на GDPR. Освен това, те не отразяват точно и недвусмислено надхвърлят съдебната практика на Съда на ЕС и биха довели до значително стесняване на понятието за лични данни. На Европейската комисия не следва да се възлага да решава чрез an implementing act какво вече не е лични данни след псевдонимизация, тъй като това пряко засяга обхвата на приложение на правото на ЕС за защита на данните.

Председател на Европейския комитет по защита на данните, Ану Талус е цитирана да казва: „Опростяването е от съществено значение за намаляване на бюрокрацията и засилване на конкурентоспособността на ЕС, но не за сметка на основните права. Приветстваме стъпките на Комисията към по-голяма хармонизация, последователност и правна сигурност. Въпреки това настоятелно призоваваме съзаконодателите да не приемат предложените промени в определението за лични данни, тъй като те рискуват значително да отслабят защитата на личните данни.“

Ръководителят на ЕНОЗД Wojciech Wiewiórowski: „Настоятелно призоваваме съзаконодателите да не приемат предложените промени в определението за лични данни. Тези промени не са в съответствие с практиката на Съда и биха стеснили значително понятието за лични данни. Трябва да се уверим, че всички промени в GDPR и EUDPR действително изясняват задълженията и водят до правна сигурност, като същевременно запазват доверието и високото ниво на защита на индивидуалните права и свободи.“

Стъпки в правилната посока

ЕКЗД и ЕНОЗД подкрепят увеличаването на прага на риска, водещ до задължението за уведомяване на компетентния орган за защита на данните за нарушение на сигурността на данните, и удължаването на крайния срок за подаване на такова уведомление. Това би намалило значително административната тежест за организациите, без да се отрази на защитата на личните данни на физическите лица. Освен това, предложените общи шаблони и списъци за нарушения на сигурността на данните и оценки на въздействието върху защитата на данните са положителни .

ЕКЗД и ЕНОЗД също приветстват предложеното въвеждане на нова дерогация за обработка на специални категории данни за биометрично удостоверяване , при която средствата за проверка са под изключителния контрол на лицето.

Накрая, те подкрепят хармонизирането на понятието „научно изследване“ и други свързани промени, тъй като те повишават правната сигурност и спомагат за постигане на по-голяма хармонизация.

Промени, които се нуждаят от фина настройка

Както е посочено в Становище 28/2024 на ЕКЗД относно моделите с AI/ИИ, законният интерес може да се използва в някои случаи като правно основание в контекста на разработването и внедряването на модели или системи с ИИ. Следователно ЕКЗД и ЕНОЗД не считат за необходимо да включват специална разпоредба по този въпрос в GDPR.

ЕКЗД и ЕНОЗД приветстват целта на предложението за въвеждане на специфична дерогация от забраната за обработка на чувствителни данни, при определени условия, обхващаща инцидентната и остатъчната обработка на такива данни в контекста на разработването и експлоатацията на системи или модели с изкуствен интелект. Те обаче препоръчват няколко подобрения, като например изясняване на обхвата на дерогацията и осигуряване на гаранции през целия жизнен цикъл.

ЕКЗД и ЕНОЗД са съгласни с целта на Комисията да предостави правна яснота на администраторите, когато те са изправени пред злоупотреба с права от страна на субектите на данни. Те обаче считат, че упражняването на правото на достъп за цели, различни от защитата на личните данни, не следва да бъде елемент, определящ какво е злоупотреба. Що се отнася до новата дерогация за прозрачност, ЕКЗД и ЕНОЗД подкрепят опростяването на изискванията за информация и намаляването на административната тежест, по-специално за МСП, но предлагат пояснения, за да се гарантира правна сигурност и да се гарантира, че физическите лица все още могат да получават съответна информация за своите данни, когато е необходимо.

Накрая, промените, внесени в разпоредбата за автоматизирано вземане на индивидуални решения, следва да бъдат изяснени, за да бъдат смислени и правно обосновани.

Промени в Директивата за ePrivacy

ЕКЗД и ЕНОЗД категорично подкрепят целта за осигуряване на регулаторно решение за справяне с умората от съгласието и разпространението на банери за бисквитки. Това се отнася например до предложените изисквания за използване на автоматизирани и машинночетими обозначения за избора на лицата относно обработването на техните данни. Използването на технически средства може да опрости спазването на изискванията от страна на администраторите и да подпомогне лицата да направят онлайн избора си ефективен.

ЕКЗД и ЕНОЗД също приветстват ограничените допълнителни дерогации от общата забрана за съхраняване или получаване на достъп до лични данни в крайните устройства и допълнително приканват съзаконодателите да стимулират контекстната реклама, а не поведенческата, чрез добавяне на специфично изключение, обградено от някои предпазни мерки.

ЕКЗД и ЕНОЗД приветстват факта, че надзорът по тези въпроси ще бъде поверен на органите за защита на данните.

Същевременно ЕКЗД и ЕНОЗД подчертават правните и техническите трудности, породени от съвместното съществуване на два различни режима за лични и нелични данни. Те също така предоставят допълнителни препоръки за повишаване на правната сигурност, минимизиране на риска и насърчаване на отговорните иновации.

Промени в Data Acquis

ЕКЗД и ЕНОЗД подкрепят опростяването на достиженията на правото на ЕС в областта на данните чрез интегрирането в Data Act на правилата на Data Governance Act и правилата на Open Data Directive относно повторната употреба на данни и документи, съхранявани от организации от публичния сектор.

Във връзка с достъпа, предоставен от публични органи за повторна употреба, те препоръчват запазване на яснотата, предлагана от настоящата правна рамка, а именно, че тя не задължава органите от публичния сектор да разрешават повторна употреба, нито предоставя правно основание за предоставяне на достъп.

По отношение на обществените извънредни ситуации, ЕКЗД и ЕНОЗД препоръчват да се потвърди, че личните данни могат да се споделят само под псевдонимизирана форма с органи от публичния сектор, в случаите, когато анонимните данни са недостатъчни за реагиране при обществената извънредна ситуация.

Що се отнася до услугите за посредничество на данни и организациите за алтруизъм, свързани с данни, ЕКЗД и ЕНОЗД подчертават значението на надеждното и отговорно споделяне на данни. Те препоръчват запазването на специфични предпазни мерки, благоприятстващи прозрачността и надзора.

ЕКЗД и ЕНОЗД препоръчват допълнително рационализиране на разпоредбите относно прилагането (напр. чрез позволяване на междурегулаторен обмен на информация относно прилагането, включително с органите за защита на данните, и изясняване на ролята на надзорните органи при прилагането на Data Act).

ЕКЗД и ЕНОЗД приветстват потвърждаването в предложението на ролята на Европейския съвет за иновации в областта на данните (EDIB) в подкрепа на последователното прилагане на Data Act. Относно разработването на насоки, те препоръчват да се предостави правомощие на Комисията да издава насоки по всяка тема, свързана с Data Act, и да се изясни ролята на EDIB в подпомагането на Комисията в този процес. Това би позволило на Комисията да разработи съвместни насоки с ЕКЗД и би позволило на EDIB да консултира и подпомага Комисията при разработването на такива насоки.

*На 19 ноември 2025 г. Комисията прие предложение за цифров омнибус, с което се изменя голям корпус от цифровото законодателство на ЕС, включително GDPR, EUDPR, Data Act, ePrivacy Directive и NIS 2 Directive.

На 25 ноември 2025 г. EК проведе официална консултация с EDPB и EDPS в съответствие с член 42, параграф 2 от EUDPR и поиска становище относно аспектите, отнасящи се до GDPR, EUDPR, ePrivacy Directive и Data Acquis.

На 20 януари 2026 г., по искане на Комисията, ЕКЗД и ЕНОЗД приеха и съвместно становище относно „Цифровия омнибус за ИИ“.

** „Data Acquis“, част от предложението за Цифров омнибус, имат за цел да отменят Data Governance Act (DGA), Open Data Directive (ODD) и Free Flow of Non-Personal Data Regulation (FFNPR) и да интегрират изменените съответни разпоредби на тези закони в Data Act.