GDPR и малкият бизнес: какво реално се изисква и кои страхове са преувеличени
6 години след влизане в сила на GDPR малкият бизнес в България все още е объркан - и масово надплаща за консултации заради неразбиране на
кое е задължително и кое не. Практическа демистификация.
## 6 години по-късно - объркването продължава
GDPR влезе в сила на 25 май 2018. Оттогава малкият бизнес в България е бомбардиран с "GDPR пакети", готови политики за 500 лв. и заплахи от многомилионни глоби. Реалността е по-нюансирана: регламентът съдържа конкретни задължения, но и конкретни изключения. Целта тук е да отдели едното от другото.
## Какво е обработване на лични данни
Почти всичко. Съхраняване на имейл на клиент, ЕГН на служител, адрес на доставка, IP адрес в лог файл - всичко е обработване. Ако имате клиенти, служители или доставчици физически лица - вие обработвате лични данни.
Това не е проблем. Проблемът е да го правите без законно основание.
## Шестте законни основания - едно от тях ви трябва
GDPR изброява 6 основания за обработване. За малкия бизнес реално се ползват три:
**1. Изпълнение на договор** - обработвате данните защото ви трябват за конкретна поръчка или услуга. Имейл и адрес за доставка попадат тук. Не ви трябва съгласие.
**2. Законово задължение** - ЕГН на служителите, осигурителни данни, данъчни документи. Законът ви задължава да ги съхранявате. Не ви трябва съгласие.
**3. Легитимен интерес** - по-широко основание. Изисква претегляне: вашият интерес срещу правата на субекта. Маркетинг към съществуващи клиенти може да попадне тук - но трябва да сте готови да го обосновете.
**Съгласие** е четвъртото основание и е най-злоупотребяваното. Не е задължително да взимате съгласие за всичко. Когато взимате съгласие - то трябва да е доброволно, конкретно и оттегляемо. Ако клиентът трябва да даде съгласие за да получи услугата - то не е доброволно.
## Регистър на дейностите: кога е задължителен
Член 30 от GDPR изисква регистър на дейностите по обработване. Но има изключение: фирми с под 250 служители **не са задължени** - освен ако:
- обработването е редовно (не случайно),
- може да доведе до риск за правата на субектите,
- обработвате специални категории данни (здравни, биометрични, политически убеждения).
На практика: ако имате служители или клиенти с лични данни - обработването е "редовно". Повечето малки фирми трябва да имат регистъра. Той не е сложен документ - таблица с шест колони: дейност, категория данни, цел, основание, срок на съхранение, получатели.
## DPO: кога е задължителен
За малкия бизнес - почти никога. DPO е задължителен когато:
- сте публичен орган или орган на власт,
- основната ви дейност е мащабно систематично наблюдение на физически лица,
- основната ви дейност е мащабно обработване на специални категории данни.
ЕООД с 5 служители, което прави счетоводство или продава стоки - не е задължено да има DPO. Ако ви предлагат DPO услуга като задължителна за обикновен малък бизнес - поискайте да посочат точката от чл. 37 на GDPR на която се позовават.
## Политика за поверителност: какво реално трябва
Да, трябва ви. Но не трябва да е 20-страничен документ. Задължителното съдържание (чл. 13/14 GDPR):
- Кой сте вие (наименование, ЕИК, адрес)
- Каква информация събирате и защо
- На какво основание
- Колко дълго я пазите
- На кого я предавате (счетоводител, куриер, имейл платформа)
- Правата на субекта: достъп, коригиране, изтриване, оттегляне на съгласие
Ако имате сайт с форма за контакт или онлайн магазин - политиката трябва да е достъпна преди събирането на данните.
## Сроковете за съхранение: практическата таблица
| Вид данни | Препоръчителен срок | Основание |
|-----------|---------------------|-----------|
| Счетоводни документи | 10 год. | ЗСЧО |
| Трудови досиета | 50 год. след прекратяване | Наредба |
| Данни за клиенти (без договор) | До 3 год. след последен контакт | Давност |
| Видеозапис | Обичайно 30 дни | GDPR минимизация |
| Маркетингов имейл | До оттегляне на съгласие | GDPR |
## Глобите: реалният мащаб
Да, GDPR предвижда глоби до 20 млн. евро или 4% от глобалния оборот. Но:
- КЗЛД налага санкции предимно при конкретни жалби
- За малкия бизнес при първо нарушение без злоумисъл - обичайната реакция е предписание за отстраняване
- Многото случаи с огромни глоби са срещу мега-корпорации (Meta, Google) при грубо умишлено нарушение
Това не означава да игнорирате GDPR. Означава да не плащате хиляди за консултации за неща, от които не се нуждаете.
## Четирите практически стъпки
1. **Направете инвентаризация** - запишете какви лични данни събирате, от кого, за каква цел
2. **Изберете основание за всяка дейност** - договор, закон или легитимен интерес
3. **Съставете регистъра на дейностите** - таблица с шест колони е достатъчна
4. **Публикувайте политика за поверителност** - кратка, ясна, на вашия сайт
---