30 октомври 2025
Администратоите и обработващите лични данни следва периодично да извършват одит за съответствие по GDPR на дейностите, документицията и техническите и организационните си мерки. Дали е налице съответствие с изискванията на Регламент (ЕС) 2016/679 и Закона за защита на личните данни с разработените и внедрени политики, процедури и други документи за защита на личните данни, е от съществено значение за законосъобразната обработка на лични данни. В практиката често има много предизвикателства за имплементиране на политиките и процедурите. Не винаги те успешно се реализират и често остават само на документи. Това обаче не е достатъчно, за да се изпълнят изискванията за съответствие на дейността на едно лице по GDPR, както и да се спазят препоръките на Комисия за защита на личните данни /КЗЛД/ за отделните елементи на обработка.
В какво се състои един одит за съответствие по GDPR
► Преглед на наличната документация:
– съдържат ли се всички необходими Политики и процедури
– достатъчни, ясни и точни ли са всички документи
– нуждаят ли се от актуализация спрямо нормативната уредба, указанията на КЗЛД и дейността на компанията
– надлежно ли са документирани процесите по унищожаване на данни
– обърнато ли е необходимото внимание на чувствителни данни, ако такива се обработват
– изготвена ли е „Оценка на риска“ и същата съответства ли на настоящите и прогнозируемите рискове, които могат да се реализират
– правилно ли са отразени дейностите в регистъра
– съществуват ли ясни механизми за упражняване правата на субектите на данни
► Проверка доколко са внедрени напрактика в компанията политиките и какви са техническите и органицационни мерки, които са приложени за съхранение и обработка на данните
► Проверка на механизмите за справяне с пробив на сигурността на обработваните лични данни
► Обучени ли са надлежно служителите с въвеждащо и периодично обучение
► Оценка на определените роли и отговорности в организацията, необходимост от DPO
► Съблюдават ли се правилата в компанията относно защитата на личните данни
►При наличие на уебсайт – предприетите защитни мерки и заложените текстове отговарят ли на изискванията на относимото законодателство
►Преглед на клаузите за защита на личните данни и споразуменията за защита на личните данни в договорите.
► Проверка на налични договори с обработващи лични данни и съвместни администратори и отговарят ли те на изискванията
Периодичност и отчет на одита за съответствие по GDPR
Обичайно на период не по-голям от две години, Администраторите възлагат такива одити. За да бъдат по-обективни, често одит за съответствие по GDPR се извършва от външна фирма или специалист. За да бъде пълноценен резултатът, проверката следва да обхваща няколко елемента и да приключва с мотивирано становище за нивото на съответствие. В него се посочват изводите за състоянието на цялостната система по GDPR. При необходимост от допълнителни мерки, които трябва да бъдат предприети за постигане на пълно съответствие с изискванията на Регламент (ЕС) 2016/679, се дават и необходимите препоръки.
Резултати от одит за съответствие по GDPR
Провеждайки регулярно одит за съответствие по GDPR, ще демострирате своята реална ангажираност по темата за личните данни. Същевременно съответствието на процесите и документацията защитава от евентуални санкции при извършване на проверка от компетентните органи.
След проведен Одит за съответствие по GDPR и съобразно евентуалните препоръки, могат да се направят актуализации на правилата, процедурите и мерките при обработката на данни. Също така могат да се проведат нужните обучения, за да се гарантира необходимото ниво на познаване на тематиката от служителите.
Обучения
Обученията могат да са както въвеждащи, така и продължаващи – така, както изисква GDPR. Същевеременно, в качеството си на Длъжностно лице по защита на данните /DPO/, провеждам и специализирани обучения, насочени към служителите, които пряко работят с лични данни. Дали и кога са обучавани служителите е част от проверките на органите за съответствие на дейността по GDPR. Затова е важно обученията да се провеждат надлежно. Няма значение дали същите са присъствени или он-лайн.
Настоящата статия не представляват правна консултация и има само информативен характер. Ако се нуждаете от индивидуална консултация, от Одит за съответствие по GDPR, изготвяне или актуализация на необходимата документация или обучения на служители, можете да се свържете с мен на посочените контактни форми.




