Към съдържанието
Правото

Закон за защита на личните данни

ДВ, бр. 1 от 2002 г. В сила Непроверен

Текстът е разпознат (OCR) от сканиран брой на „Държавен вестник“ и може да съдържа грешки при разпознаването.

Част от измененията чакат преглед от редактор. Ползвайте текста с внимание.

Докладвай грешка

Глава 1. ОБЩИ ПОЛОЖЕНИЯ

Чл. 1

(1) Този закон урежда обществените отношения, свързани със защитата на правата на физическите лица при обработване на личните им данни, доколкото същите не са уредени в Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/EО (Общ регламент относно защитата на данните) (ОВ, L 119/1 от 4 май 2016 г.), наричан по-нататък „Регламент (ЕС) 2016/679“.

(2) С този закон се определят и правила във връзка със защитата на физическите лица при обработването на лични данни от компетентните органи за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания, включително предпазването от заплахи за обществения ред и сигурност и тяхното предотвратяване.

(3) Целта на закона е да осигури защита на физическите лица във връзка с обработването на лични данни в съответствие с Регламент (ЕС) 2016/679, както и във връзка с обработването на лични данни от компетентните органи за целите по ал. 2.

(4) Този закон урежда и:

1. статута на Комисията за защита на личните данни като надзорен орган, отговорен за защита на основните права и свободи на физическите лица във връзка с обработването и улесняването на свободното движение на лични данни в Европейския съюз;

2. правомощията на Инспектората към Висшия съдебен съвет при осъществяването на надзор при обработването на лични данни в случаите по чл. 17;

3. средствата за правна защита;

4. акредитирането и сертифицирането в областта на защитата на личните данни;

5. особени случаи на обработване на лични данни.

(5) Този закон не се прилага за обработването на лични данни за целите на отбраната на страната и националната сигурност, доколкото в специален закон не е предвидено друго.

(6) Този закон не се прилага за обработването на лични данни на починали лица, освен в случаите по чл. 25е.

(7) При обработването на лични данни по чл. 2 от Регламент (ЕС) 2016/679 държавите, които са страни по Споразумението за Европейското икономическо пространство, и Конфедерация Швейцария са равнопоставени на държавите – членки на Европейския съюз. Всички други държави са трети държави.

(8) При обработването на лични данни за целите по чл. 42, ал. 1 държавите, участващи в изпълнението, прилагането и развитието на достиженията на правото от Шенген, са равнопоставени на държавите – членки на Европейския съюз. Всички други държави са трети държави.

Чл. 2

(отменен)

(1) Лични данни са всяка информация, отнасяща се до физическо лице, което е идентифицирано или може да бъде идентифицирано пряко или непряко чрез идентификационен номер или чрез един или повече специфични признаци.

(2) Личните данни трябва да:

1. се обработват законосъобразно и добросъвестно;

2. се събират за конкретни, точно определени и законни цели и да не се обработват допълнително по начин, несъвместим с тези цели; допълнително обработване на личните данни за исторически, статистически или научни цели е допустимо, при условие че администраторът осигури подходяща защита, като гарантира, че данните не се обработват за други цели с изключение на случаите, изрично предвидени в този закон;

3. бъдат съотносими, свързани със и ненадхвърлящи целите, за които се обработват;

4. бъдат точни и при необходимост да се актуализират;

5. се заличават или коригират, когато се установи, че са неточни или непропорционални по отношение на целите, за които се обработват;

6. се поддържат във вид, който позволява идентифициране на съответните физически лица за период не по-дълъг от необходимия за целите, за които тези данни се обработват; личните данни, които ще се съхраняват за по-дълъг период за исторически, статистически или научни цели, се поддържат във вид, непозволяващ идентифицирането на физическите лица.

(3) Лични данни, получени по чл. 1, ал. 6, могат да бъдат обработвани допълнително за друга цел, различна от целта, за която са събрани, когато са налице едновременно следните условия:

1. това обработване е съвместимо с целта, за която са били събрани данните;

2. съществува основание, предвидено в закон, за обработване на данните за тази друга цел;

3. обработването е в съответствие с изискванията на ал. 2.

(4) Администратор, получил данни по чл. 1, ал. 6, уведомява физическото лице, за което се отнасят данните, за допълнителното обработване по ал. 3, освен в случаите по чл. 36д, ал. 2 или когато в специален закон е предвидено друго.

Чл. 3

(отменен)

(1) Администратор на лични данни, наричан по-нататък “администратор”, е физическо или юридическо лице, както и орган на държавната власт или на местното самоуправление, който сам или съвместно с друго лице определя целите и средствата за обработване на личните данни.

(2) Администратор на лични данни, наричан по-нататък “администратор”, е физическо или юридическо лице, както и орган на държавната власт или на местното самоуправление, който сам или съвместно с друго лице определя целите и средствата за обработване на личните данни.

(3)

(3) Държавните органи обработват лични данни в случаите, определени със закон.

(4) Администраторът осигурява спазването на изискванията на чл. 2, ал. 2.

Чл. 4

(отменен)

(1) Обработването на лични данни е допустимо само в случаите, когато е налице поне едно от следните условия:

1. обработването е необходимо за изпълнение на нормативно установено задължение на администратора на лични данни;

2. физическото лице, за което се отнасят данните, е дало изрично своето съгласие;

3. обработването е необходимо за изпълнение на задължения по договор, по който физическото лице, за което се отнасят данните, е страна, както и за действия, предхождащи сключването на договор и предприети по негово искане;

4. обработването е необходимо, за да се защитят животът и здравето на физическото лице, за което се отнасят данните;

5. обработването е необходимо за изпълнението на задача, която се осъществява в обществен интерес;

6. обработването е необходимо за упражняване на правомощия, предоставени със закон на администратора или на трето лице, на което се разкриват данните;

7. обработването е необходимо за реализиране на законните интереси на администратора на лични данни или на трето лице, на което се разкриват данните, освен когато пред тези интереси преимущество имат интересите на физическото лице, за което се отнасят данните.

(2) Обработването на лични данни е допустимо и в случаите, когато то се извършва единствено за целите на журналистическата дейност, литературното или художественото изразяване, доколкото това обработване не нарушава правото на личен живот на лицето, за което се отнасят данните. В тези случаи разпоредбите на глава трета не се прилагат.

Чл. 5

(отменен)

(1) Забранено е обработването на лични данни, които:

1. разкриват расов или етнически произход;

2. разкриват политически, религиозни или философски убеждения, членство в политически партии или организации, сдружения с религиозни, философски, политически или синдикални цели;

3. се отнасят до здравето, сексуалния живот или до човешкия геном.

(2) Алинея 1 не се прилага, когато:

1. обработването е необходимо за целите на изпълнението на специфични права и задължения на администратора в областта на трудовото законодателство;

2. физическото лице, за което се отнасят тези данни, е дало изрично своето съгласие за обработването им, освен ако в специален закон е предвидено друго;

3. обработването е необходимо за защита на живота и здравето на физическото лице, за което тези данни се отнасят, или на друго лице и състоянието на физическото лице не му позволява да даде съгласие или съществуват законни пречки за това;

4. обработването се извършва от организация с нестопанска цел, включително с политическа, философска, религиозна или синдикална цел, в хода на законосъобразната й дейност и с подходяща защита, при условие че:

5. обработването се отнася до данни, публично оповестени от физическото лице, или то е необходимо за установяването, упражняването или защитата на права по съдебен ред;

6. обработването е необходимо за целите на превантивната медицина, медицинската диагностика, предоставянето или управлението на здравни услуги, при условие че данните се обработват от медицински специалист, задължен по закон да пази професионална тайна, или от друго лице, обвързано с подобно задължение за опазване на тайна;

7. обработването се извършва единствено за целите на журналистическата дейност, литературното или художественото изразяване, доколкото то не нарушава правото на личен живот на лицето, за което се отнасят тези данни.

Глава 2. КОМИСИЯ ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ

Чл. 6

(1) Комисията за защита на личните данни, наричана по-нататък „комисията“, е постоянно действащ независим надзорен орган, който осъществява защитата на лицата при обработването на техните лични данни и при осъществяването на достъпа до тези данни, както и контрола по спазването на Регламент (ЕС) 2016/679 и на този закон.

(2) Комисията съдейства за провеждането на държавната политика в областта на защита на личните данни.

(3) Комисията е юридическо лице на бюджетна издръжка със седалище София, а нейният председател е първостепенен разпоредител с бюджет.

Чл. 7

(1) Комисията е колегиален орган и се състои от председател и 4 членове.

(2) Членовете на комисията и председателят ѝ се избират от Народното събрание по предложение на Министерския съвет за срок 5 години и могат да бъдат преизбирани за още един мандат. Председателят и членовете на комисията изпълняват функциите си и след изтичането на мандата им до избора на новите председател и членове.

(3) Председателят и членовете на комисията осъществяват своята дейност по трудово правоотношение.

(4) Членовете на комисията получават основно месечно възнаграждение, равно на основното месечно възнаграждение на народен представител.

(5) Председателят на комисията получава месечно възнаграждение с 30 на сто по-високо от основното месечно възнаграждение по ал. 4.

(6) Комисията до 31 март всяка година представя годишен отчет за своята дейност пред Народното събрание.

Чл. 8

(1) За членове на комисията могат да бъдат избирани български граждани, които:

1. имат висше образование по информатика, по право или са магистри по информационни технологии;

2. имат трудов стаж по специалността си не по-малко от 10 години;

3. не са осъждани на лишаване от свобода за умишлени престъпления от общ характер независимо дали са реабилитирани;

(2) Членове на комисията не могат:

1. да бъдат лица, които са еднолични търговци, управители/прокуристи или членове на управителни или на контролни органи на търговски дружества, кооперации или администратори на лични данни по смисъла на този закон;

2. да заемат друга платена длъжност, освен когато упражняват научна или преподавателска дейност.

3. да бъдат лица, които са съпрузи или се намират във фактическо съжителство, роднини по права линия, по съребрена линия - до четвърта степен включително, или по сватовство - до втора степен включително, с друг член на комисията.

(3) За председател на комисията се избира правоспособен юрист, който отговаря на изискванията по ал. 1 и 2.

(4) Мандатът на председателя или член на комисията се прекратява предсрочно:

1. при смърт или поставяне под запрещение;

2. по решение на Народното събрание, когато:

(5) В случаите по ал. 4 Министерският съвет предлага на Народното събрание да избере нов член за срок до края на първоначалния мандат на съответния член на комисията.

(6) Времето, през което лицето е работило като председател или член на комисията, се признава и за служебен стаж по Закона за държавния служител.

(7) Обстоятелствата по ал. 1, т. 3 се установяват служебно от органа, който прави предложението.

Чл. 9

(1) При осъществяването на своята дейност комисията се подпомага от администрация.

(2) При осъществяването на своята дейност комисията се подпомага от администрация.

(3) Решенията на комисията се вземат с мнозинство от общия брой на членовете ѝ.

(4) Заседанията на комисията са открити. Комисията може да реши отделни заседания да бъдат закрити.

(5) Заседанията на комисията, на които се вземат решения в изпълнение на Закона за защита на лицата, подаващи сигнали или публично оповестяващи информация за нарушения, са закрити.

Чл. 10

(1) Комисията изпълнява задачите по чл. 57 от Регламент (ЕС) 2016/679.

(2)

1. анализира и осъществява цялостен надзор и осигурява спазването на Регламент (ЕС) 2016/679, на този закон и на нормативните актове в областта на защитата на лични данни, освен в случаите по чл. 17;

2. издава подзаконови нормативни актове в областта на защитата на личните данни;

3. осигурява прилагането на решенията на Европейската комисия в областта на защитата на личните данни и изпълнението на задължителните решения на Европейския комитет по защита на данните по чл. 65 от Регламент (ЕС) 2016/679;

4. участва в международното сътрудничество с други органи по защита на личните данни и международните организации по въпросите в областта на защитата на личните данни;

5. участва в преговорите и сключването на двустранни или многостранни споразумения по въпроси от своята компетентност;

6. организира, координира и провежда обучение в областта на защитата на личните данни;

7. издава общи и нормативни административни актове, свързани с правомощията й, в случаите, предвидени в закон.

(2) Редът за водене на регистъра по ал. 1, т. 2, за уведомяване на комисията, за даване на разрешения и изразяване на становища, за разглеждане на жалбите, както и за издаване на задължителните предписания и налагането на временни забрани за обработване на лични данни, се определя в правилника по чл. 9, ал. 2.

(3) Комисията издава бюлетин, в който публикува информация за своята дейност и за взетите решения. В бюлетина се публикува и отчетът по чл. 7, ал. 6.

(4)

Чл. 10а

(1) Комисията упражнява правомощията по чл. 58 от Регламент (ЕС) 2016/679.

(2) Комисията има и следните правомощия:

1. сезира съда за нарушаване на Регламент (ЕС) 2016/679;

2. дава указания, издава насоки, препоръки и най-добри практики във връзка със защитата на личните данни.

Чл. 10б

(1) Комисията изпълнява функциите на централен орган за външно подаване на сигнали по смисъла на Закона за защита на лицата, подаващи сигнали или публично оповестяващи информация за нарушения.

(2) На комисията може да се възлагат други задачи и правомощия само със закон.

Чл. 10в

(1) Комисията участва в механизма за съгласуваност по чл. 63 от Регламент (ЕС) 2016/679 и осъществява сътрудничество с водещия или със засегнатите надзорни органи на държавите – членки на Европейския съюз, включително като обменя информация, предоставя или иска взаимопомощ или участва в съвместни операции съгласно Регламент (ЕС) 2016/679.

(2) Формите на участие в механизма за съгласуваност, предоставянето и искането на взаимопомощ и участието в съвместни операции, както и процедурите, по които те се осъществяват, се определят с правилника по чл. 9, ал. 2.

Чл. 10г

При упражняване на задачите и правомощията си по отношение на администратори или обработващи лични данни, които са микропредприятия, малки и средни предприятия по смисъла на чл. 3 от Закона за малките и средните предприятия, комисията взема предвид техните специални потребности и налични ресурси.

Чл. 11

Председателят на комисията:

1. организира и ръководи дейността на комисията съобразно закона и решенията на комисията и отговаря за изпълнението на задълженията ѝ;

2. представлява комисията пред трети лица;

3. назначава и освобождава държавните служители и сключва и прекратява трудовите договори на служителите по трудови правоотношения от администрацията.

4. издава наказателни постановления по чл. 87, ал. 3.

Чл. 12

(1) Председателят и членовете на комисията или упълномощени от нея лица от администрацията й осъществяват контрол чрез предварителни консултации, проверки и съвместни операции за спазване на Регламент (ЕС) 2016/679 и на този закон.

(2) Освен в случаите по чл. 36, параграф 1 от Регламент (ЕС) 2016/679 предварителни консултации се извършват и когато се обработват лични данни в изпълнение на задача в обществен интерес, включително обработване във връзка със социалната закрила и общественото здраве. В този случай комисията може да разреши обработването преди изтичането на срока по чл. 36, параграф 2 от Регламент (ЕС) 2016/679.

(3) Предварителните консултации се извършват съгласно чл. 36, параграфи 2 и 3 от Регламент (ЕС) 2016/679.

(4) Проверки се извършват по инициатива на комисията, по жалба на заинтересовани лица или след подаден сигнал.

(5) Проверяващите лица се легитимират със служебна карта и заповед на председателя на комисията за съответната проверка.

(6) При извършване на проверки лицата по ал. 1 могат да възлагат изготвяне на експертизи по реда на Гражданския процесуален кодекс.

(7) Проверката завършва с констативен акт.

(8) Когато в хода на проверката се установи административно нарушение, се образува административнонаказателно производство.

(9) Независимо от административното наказание, при установяване на административно нарушение може да се приложи принудителна административна мярка по глава девета.

(10) Условията и редът за осъществяване на контрол се определят с инструкция на комисията.

(11) Съвместни операции с надзорни органи на други държави – членки на Европейския съюз, съгласно чл. 62 от Регламент (ЕС) 2016/679 се извършват по целесъобразност за съвместни разследвания и съвместни мерки за изпълнение и в тях участват освен лицата по ал. 1 и членове или упълномощени представители от надзорния орган на съответната държава – членка на Европейския съюз.

Чл. 12а

(1) При поискване администраторът и обработващият лични данни оказват съдействие на комисията при изпълнение на нейните задачи и правомощия.

(2) Когато при упражняването на правомощията на комисията по чл. 58, параграф 1, букви „д“ и „е“ от Регламент (ЕС) 2016/679 може да се наруши задължение на администратора или обработващия лични данни за опазване на професионална тайна или друго задължение за опазване на тайна, произтичащо от закон, администраторът или обработващият лични данни отказва предоставяне или достъп само до информацията, защитена като тайна.

(3) Когато информацията съдържа данни, представляващи класифицирана информация, се прилага редът за достъп по Закона за защита на класифицираната информация.

Чл. 13

(1) Председателят и членовете на комисията и служителите от нейната администрация са длъжни да не разгласяват и да не се възползват за свое или чуждо облагодетелстване от информацията, представляваща защитена от закон тайна, която им е станала известна при осъществяване на тяхната дейност, до изтичане на срока за защитата й.

(2) При постъпване на работа лицата по ал. 1 подават декларация за задълженията си по ал. 1.

(3) Председателят, членовете на комисията и служителите от администрацията, назначени по трудово правоотношение, имат право ежегодно на представително облекло на стойност до две минимални работни заплати, като средствата се осигуряват от бюджета на комисията. Индивидуалният размер на средствата се определя от председателя на комисията при условия и по ред, определени с правилника по чл. 9, ал. 2.

Чл. 14

(1) Комисията извършва акредитация на сертифициращи органи в съответствие с Регламент (ЕС) 2016/679 въз основа на изисквания, определени от нея или от Европейския комитет по защита на данните.

(2) Акредитацията се издава съгласно чл. 43, параграф 2 от Регламент (ЕС) 2016/679 за срок 5 години и може да се поднови.

(3) Комисията отнема акредитацията на сертифициращ орган, когато не са спазени условията за акредитация или когато предприетите от сертифициращия орган действия нарушават този закон или Регламент (ЕС) 2016/679.

(4) Решенията на комисията за отнемане на акредитация по ал. 3 може да се обжалват по реда на Административнопроцесуалния кодекс.

(5) Условията, включително изискванията по ал. 1, и редът за акредитация и отнемане на акредитацията се определят с наредба, приета от комисията. Наредбата се обнародва в „Държавен вестник“.

(6) Критериите, механизмите и процедурите за сертифициране, печати и маркировки се определят с наредба, приета от комисията. Наредбата се обнародва в „Държавен вестник“.

Чл. 14а

(1) Комисията одобрява проекти на кодекси за поведение по сектори и области на дейност съгласно чл. 40 от Регламент (ЕС) 2016/679. Условията, редът и критериите за одобряване на кодексите за поведение се определят с правилника по чл. 9, ал. 2.

(2) Комисията извършва акредитация на органи за наблюдение на одобрени кодекси за поведение по ал. 1 в съответствие с чл. 41 от Регламент (ЕС) 2016/679.

(3) Изискванията за акредитация по ал. 2 и редът за акредитация и отнемане на акредитацията се определят с наредба, приета от комисията. Наредбата се обнародва в „Държавен вестник“.

(4) Комисията отнема акредитацията на орган за наблюдение на одобрени кодекси за поведение, когато не са спазени изискванията за акредитация, или когато предприетите от органа действия нарушават този закон или Регламент (ЕС) 2016/679.

(5) Решенията на комисията за отнемане на акредитация по ал. 4 може да се обжалват по реда на Административнопроцесуалния кодекс.

Чл. 15

(отменен)

(1) Всяко лице, което иска да обработва лични данни и да създаде регистър за тях, уведомява предварително комисията, като подава за това заявление и документи по образец, утвърден от комисията.

1. регистър на администраторите и обработващите лични данни, които са определили длъжностни лица по защита на данните;

2. регистър на акредитираните по чл. 14 сертифициращи органи;

3. регистър на кодексите за поведение по чл. 40 от Регламент (ЕС) 2016/679.

(2) В случаите по чл. 3, ал. 3 държавният орган, който е определен за администратор на лични данни, уведомява комисията в 10-дневен срок след създаването му.

1. регистър на нарушенията на Регламент (ЕС) 2016/679 и на този закон, както и на предприетите мерки в съответствие с упражняването на правомощията по чл. 58, параграф 2 от Регламент (ЕС) 2016/679;

2. регистър на уведомленията за нарушения на сигурността на личните данни по чл. 33 от Регламент (ЕС) 2016/679 и по чл. 67.

(3) Всеки администратор на лични данни уведомява комисията и преди предприемането на каквато и да е операция по цялостното или частичното автоматично обработване на събраните лични данни, различно от заявеното, както и при прехвърлянето на лични данни към друг администратор или към трето лице.

(4) В случаите по ал. 3 комисията може да вземе решение за предварителна проверка на администратора или да даде задължителни предписания с оглед защита на обработваните или прехвърлените лични данни.

(1) Комисията води следните публични регистри:

(2) Комисията води следните регистри, които не са публични:

(3) Редът за създаване и поддържане на регистрите по ал. 1 и 2 и достъпът до тях се определят съгласно Закона за електронното управление, а съдържанието им – с правилника по чл. 9, ал. 2.

Чл. 15

Чл. 16

(отменен)

(1) В 14-дневен срок от подаване на заявление за регистрация по чл. 18 комисията вписва администратора на лични данни в регистъра по чл. 10, ал. 1, т. 2, ако са изпълнени изискванията на този закон за обработване на лични данни.

(2) Преди да извърши вписването по ал. 1 комисията може да направи предварителна проверка и да даде задължителни предписания относно условията за обработване на личните данни и воденето на регистър от администратора на лични данни.

(1) Условията и редът за провеждане на обучение по чл. 10, ал. 2, т. 6 се определят с правилника по чл. 9, ал. 2.

(2) Комисията издава сертификат на лицата, преминали обучение по ал. 1, след успешно положен изпит. Сертификатът се издава за срок три години. След изтичането на срока по изречение второ сертификат се подновява след успешно положен изпит при условия и по ред, определени с правилника по чл. 9, ал. 2.

(3) Наличието на сертификат по ал. 2 не може да бъде задължително условие за назначаване или изпълнение на функциите на длъжностно лице по защита на данните.

(4) За обучението по ал. 1 се събират такси, освен в случаите на обучение, организирано и проведено по инициатива на комисията. Таксите се определят с тарифа, одобрена от Министерския съвет по предложение на комисията.

Чл. 16

Глава 3. Инспекторат към Висшия съдебен съвет

Чл. 17

(1) Инспекторатът към Висшия съдебен съвет, наричан по-нататък „инспектората“, осъществява надзор и осигурява спазването на Регламент (ЕС) 2016/679, на този закон и на нормативните актове в областта на защитата на личните данни при обработване на лични данни от:

1. съдa при изпълнение на функциите му на орган на съдебната власт, и

2. прокуратурата и следствените органи при изпълнение на функциите им на органи на съдебната власт за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания.

(2) Редът за осъществяване на дейността по ал. 1, включително за извършване на проверки и за разглеждане на производствата пред инспектората, се определя с правилника по чл. 55, ал. 8 от Закона за съдебната власт.

(3) При осъществяване на надзора по ал. 1 се прилага и чл. 12а.

Чл. 17а

(1) При осъществяване на надзора при обработване на лични данни от съдa при изпълнение на функциите му на орган на съдебната власт, освен при обработване на лични данни за целите по чл. 42, ал. 1 инспекторатът:

1. изпълнява задачите по чл. 57, параграф 1, букви „а“ – „и“, „л“, „ф“ и „х“ и параграфи 2 и 3 от Регламент (ЕС) 2016/679;

2. упражнява правомощията по чл. 58, параграф 1, букви „а“, „б“, „г“, „д“, „е“, параграф 2, букви „а“ – „ж“, „и“ и „й“ и параграф 3, букви „а“, „б“ и „в“ от Регламент (ЕС) 2016/679;

3. прилага съответно списъка, изготвен от комисията съгласно чл. 35, параграф 4 от Регламент (ЕС) 2016/679 във връзка с изискването за оценка на въздействието върху защитата на данните;

4. сезира съда за нарушаване на Регламент (ЕС) 2016/679.

(2) Освен задачите и правомощията по ал. 1 инспекторатът:

1. участва в международното сътрудничество с други органи по защита на личните данни и международните организации по въпросите в областта на защитата на личните данни;

2. дава указания, издава насоки, препоръки и най-добри практики във връзка със защитата на личните данни.

(3) При осъществяване на надзора при обработване на лични данни за целите по чл. 42, ал. 1 от съдa, прокуратурата и следствените органи при изпълнение на функциите им на органи на съдебната власт инспекторатът изпълнява задачите и упражнява правомощията по глава осма.

Чл. 17б

(1) Инспекторатът извършва предварителни консултации:

1. в случаите по чл. 36, параграф 1 от Регламент (ЕС) 2016/679;

2. при обработване на лични данни в изпълнение на задача в обществен интерес; в този случай инспекторатът може да разреши обработването преди изтичането на срока по чл. 36, параграф 2 от Регламент (ЕС) 2016/679.

(2) Предварителните консултации се извършват съгласно чл. 36, параграфи 2 и 3 от Регламент (ЕС) 2016/679.

Чл. 18

(1) При осъществяване на надзора по чл. 17, ал. 1 инспекторатът извършва проверки, предвидени в годишната му програма или по сигнали. За сигнал се приема и публикация в средствата за масово осведомяване.

(2) Проверката се извършва от главния инспектор или от инспектор, който се подпомага от експерти, въз основа на заповед на главния инспектор.

Чл. 19

(1) Проверката приключва с акт за резултати, в който се отразяват направените констатации и при необходимост се правят препоръки.

(2) Когато при проверката бъде установено нарушение на Регламент (ЕС) 2016/679 и на този закон, в зависимост от характера и степента на нарушението се прилагат мерките по чл. 58, параграф 2, букви „а“ – „ж“ и „й“ от Регламент (ЕС) 2016/679 или по чл. 80, ал. 1, т. 3, 4 и 5 и/или се налагат административни наказания в съответствие с чл. 83 от Регламент (ЕС) 2016/679, както и по глава девета.

(3) Мерките по чл. 58, параграф 2, букви „а“ – „ж“ и „й“ от Регламент (ЕС) 2016/679 и по чл. 80, ал. 1, т. 3, 4 и 5 се прилагат с решение на инспектората по предложение на инспектора, извършил проверката.

Чл. 20

Главният инспектор, инспекторите и съдебните служители в администрацията на инспектората са длъжни да не разгласяват и да не се възползват за свое или чуждо облагодетелстване от информацията, представляваща защитена от закон тайна, която им е станала известна при осъществяване на тяхната дейност по този закон, до изтичане на срока за защитата й.

Чл. 21

(1) Инспекторатът води следните регистри, които не са публични:

1. регистър на нарушенията на Регламент (ЕС) 2016/679 и на този закон, както и на предприетите мерки в съответствие с упражняването на правомощията по чл. 58, параграф 2, букви „а“ – „ж“, „и“ и „й“ от Регламент (ЕС) 2016/679;

2. регистър на уведомленията за нарушения на сигурността на личните данни по чл. 33 от Регламент (ЕС) 2016/679 и по чл. 67.

(2) Редът за създаване и поддържане на регистрите по ал. 1 и достъпът до тях се определят съгласно Закона за електронното управление, а съдържанието им – с правилника по чл. 55, ал. 8 от Закона за съдебната власт.

Чл. 22

(отменен)

(1) Администраторът на лични данни е длъжен да осигури достъп на лицата по чл. 12, ал. 1 до водените от него регистри и да не препятства контрола върху процеса по обработване на лични данни.

(2) Администраторът на лични данни е длъжен да предостави на лицата по чл. 12, ал. 1 исканата информация в устен или писмен вид, или на други информационни носители.

(3) Наличието на търговска, производствена или друга защитена от закона тайна не може да бъде основание за отказ от съдействие от страна на администратора.

(4) Когато информацията съдържа данни, представляващи класифицирана информация, се прилага редът за достъп по Закона за защита на класифицираната информация.

(5) Всички лица, които обработват лични данни, са длъжни да оказват съдействие на комисията при упражняване на правомощията й.

Чл. 22а

(отменен)

(1) Администраторите по браншове и области на дейност могат да изготвят етични кодекси за поведение, отчитайки специфичните особености на своята дейност и правилата на морала и добрите нрави.

(2) Етичните кодекси могат да се представят на комисията за съгласуване преди приемането им от администраторите.

Глава 4. ЗАЩИТА НА ЛИЧНИТЕ ДАННИ

Чл. 23

(отменен)

(1) Администраторът на лични данни предприема необходимите технически и организационни мерки, за да защити данните от случайно или незаконно унищожаване, или от случайна загуба, от неправомерен достъп, изменение или разпространение, както и от други незаконни форми на обработванe. Администраторът на лични данни определя срокове за провеждане на периодични прегледи относно необходимостта от обработване на данните, както и за заличаване на личните данни.

(2) Администраторът взема специални мерки за защита, когато обработването включва предаване на данните по електронен път.

(3) Мерките по ал. 1 и 2 са съобразени със съвременните технологични постижения и осигуряват ниво на защита, което съответства на рисковете, свързани с обработването, и на естеството на данните, които трябва да бъдат защитени.

(4) Мерките и сроковете по ал. 1 и 2 се определят с инструкция на администратора на лични данни.

(5) Комисията определя с наредба минималното ниво на технически и организационни мерки, както и допустимия вид защита. Наредбата се обнародва в “Държавен вестник.

Чл. 23а

(отменен)

(1) При обработване на лични данни, получени по чл. 1, ал. 6, администраторът блокира съхраняваните данни, за да ограничи тяхното обработване в бъдеще, вместо да ги заличава, ако са налице достатъчно основания да се смята, че заличаването би могло да засегне законните интереси на физическото лице, за което се отнасят данните.

(2) Блокираните данни се обработват само за целта, която е препятствала заличаването им.

Чл. 23б

(отменен)

(1) Когато са получени данни по чл. 1, ал. 6, без да са поискани от администратора, той незабавно проверява дали тези данни са необходими за целта, за която са предоставени.

(2) Когато администраторът, предоставящ данни по чл. 1, ал. 6, установи, че те са неточни или са били предоставени незаконосъобразно, той незабавно уведомява получателя на данните за това.

(3) Администратор, получил данни по чл. 1, ал. 6, които са неточни или са получени незаконосъобразно, и е уведомен за това от предоставящия данните, е длъжен незабавно да предприеме действия за тяхното коригиране, заличаване или блокиране.

(4) Когато лицето, за което се отнасят данните по чл. 1, ал. 6, оспори точността на данните и не може да бъде проверена тяхната точност, администраторът може да ги отбележи като оспорени, като това не ограничава тяхното обработване в бъдеще.

Чл. 24

(отменен)

(1) Администраторът може да обработва данните сам или чрез възлагане на обработващ данните. Когато е необходимо по организационни причини, обработването може да се възложи на повече от един обработващ данните, включително с цел разграничаване на конкретните им задължения.

(2) В случаите, когато обработването на данните не се извършва от администратора, той е длъжен да определи обработващ данните и да осигури достатъчни гаранции за тяхната защита.

(3)

(4) Отношенията между администратора и обработващия лични данни се уреждат с нормативен акт, писмен договор или с друг акт на администратора, в който се определя обемът на задълженията, възложени от администратора на обработващия данните.

(5) За вреди, причинени на трети лица от действия или бездействия на обработващия данни, администраторът отговаря солидарно с него.

(6) Обработващият лични данни, както и всяко лице, действащо под ръководството на администратора или на обработващия, което има достъп до лични данни, може да ги обработва само по указание на администратора, освен ако в закон е предвидено друго.

Чл. 25

(отменен)

(1) След постигане целта на обработване на личните данни или преди преустановяване на обработването на личните данни администраторът е длъжен да ги:

1. унищожи, или

2. прехвърли на друг администратор, като предварително уведоми за това комисията, ако прехвърлянето е предвидено в закон и е налице идентичност на целите на обработването.

(2) След постигане целта на обработване на личните данни администраторът е длъжен да ги:

1. унищожи, или

2. прехвърли на друг администратор, като предварително уведоми за това комисията, ако прехвърлянето е предвидено в закон и е налице идентичност на целите на обработването.

(3) След постигане целта на обработване на личните данни администраторът е длъжен да ги:

1. унищожи, или

2. прехвърли на друг администратор, като предварително уведоми за това комисията, ако прехвърлянето е предвидено в закон и е налице идентичност на целите на обработването.

(4) Комисията за защита на личните данни може да забрани съхраняването за целите по ал. 3, ако администраторът не е осигурил достатъчната защита на обработените данни като анонимни данни.

(5) Решението на комисията по ал. 4 подлежи на обжалване пред съответния административен съд. Решението на административния съд не подлежи на обжалване. В случаите на отхвърляне на жалбата срещу решението на комисията администраторът на лични данни е длъжен да ги унищожи.

Глава 4а. ОБЩИ ПРАВИЛА ПРИ ОБРАБОТВАНЕ НА ЛИЧНИ ДАННИ. ОСОБЕНИ СЛУЧАИ НА ОБРАБОТВАНЕ НА ЛИЧНИ ДАННИ

Чл. 25а

Когато лични данни са предоставени от субекта на данни на администратор или обработващ лични данни без правно основание по чл. 6, параграф 1 от Регламент (ЕС) 2016/679 или в противоречие с принципите по чл. 5 от същия регламент, в срок един месец от узнаването администраторът или обработващият лични данни ги връща, а ако това е невъзможно или изисква несъразмерно големи усилия, ги изтрива или унищожава. Изтриването и унищожаването се документират.

Чл. 25б

Администраторът и обработващият лични данни уведомяват комисията за имената, единния граждански номер или личния номер на чужденец или друг аналогичен идентификатор, и за данните за контакт на длъжностното лице по защита на данните, както и за последващи промени в тях. Формата и съдържанието на уведомлението и редът за подаването му се определят с правилника по чл. 9, ал. 2.

Чл. 25в

Обработването на данни на субект на данни – лице, ненавършило 14 години, въз основа на съгласие по смисъла на чл. 4, т. 11 от Регламент (ЕС) 2016/679, включително в случаите на пряко предлагане на услуги на информационното общество по смисъла на чл. 1, ал. 3 от Закона за електронната търговия, е законосъобразно само ако съгласието е дадено от упражняващия родителски права родител или от настойника на субекта на данните.

Чл. 25г

Администратор или обработващ лични данни може да копира документ за самоличност, свидетелство за управление на моторно превозно средство или документ за пребиваване само ако това е предвидено със закон.

Чл. 25д

(1) Администраторът или обработващият лични данни приема и прилага правила при мащабно обработване на лични данни или при систематично мащабно наблюдение на публично достъпни зони, включително чрез видеонаблюдение, с които въвежда подходящи технически и организационни мерки за защита на правата и свободите на субектите на данни. Правилата за систематично мащабно наблюдение на публично достъпни зони съдържат правните основания и целите за изграждане на система за наблюдение, териториалния обхват на наблюдение и средствата за наблюдение, срока на съхранение на записите с информация и изтриването им, правото на достъп от страна на наблюдаваните лица, информиране на обществеността за осъществяваното наблюдение, както и ограничения при предоставяне на достъп до информацията на трети лица.

(2) Комисията дава насоки на администраторите и на обработващите лични данни при изпълнение на задължението им по ал. 1, които публикува на интернет страницата си.

Чл. 25е

(1) Администраторът или обработващият лични данни може да обработва лични данни на починали лица само при наличие на правно основание за това. В тези случаи администраторът или обработващият лични данни предприема подходящи мерки за недопускане на неблагоприятно засягане на правата и свободите на други лица или на обществен интерес.

(2) Администраторът осигурява при поискване достъп до лични данни на починало лице, включително предоставя копие от тях, на наследниците му или на други лица с правен интерес, в сроковете по чл. 12, параграфи 3 и 4, и при условията на параграфи 5 и 6 от Регламент (ЕС) 2016/679, освен ако друго не е предвидено в закон..

Чл. 25ж

(1) Свободен публичен достъп до информация, съдържаща единен граждански номер или личен номер на чужденец, не се допуска, освен ако закон предвижда друго.

(2) Администраторите, предоставящи услуги по електронен път, предприемат подходящи технически и организационни мерки, които не позволяват единният граждански номер или личният номер на чужденец да е единственото средство за идентификация на потребителя при предоставяне на отдалечен достъп до съответната услуга.

(3) За целите на предоставяне на административни услуги по електронен път при условията на Закона за електронното управление администраторът осигурява възможност на субекта на данни да се идентифицира по ред, предвиден със закон.

Чл. 25з

(1) Обработването на лични данни за журналистически цели, както и за академичното, художественото или литературното изразяване, е законосъобразно, когато се извършва за осъществяване на свободата на изразяване и правото на информация, при зачитане на неприкосновеността на личния живот.

(2) При разкриване чрез предаване, разпространяване или друг начин, по който лични данни, събрани за целите по ал. 1, стават достъпни, балансът между свободата на изразяване и правото на информация и правото на защита на личните данни се преценява въз основа на следните критерии, доколкото са относими:

1. естеството на личните данни;

2. влиянието, което разкриването на личните данни или тяхното обществено оповестяване би оказало върху неприкосновеността на личния живот на субекта на данни и неговото добро име;

3. обстоятелствата, при които личните данни са станали известни на администратора;

4. характера и естеството на изявлението, чрез което се упражняват правата по ал. 1;

5. значението на разкриването на лични данни или общественото им оповестяване за изясняването на въпрос от обществен интерес;

6. отчитане дали субектът на данни е лице, което заема длъжност по чл. 6 от Закона за противодействие на корупцията и за отнемане на незаконно придобитото имущество, или е лице, което поради естеството на своята дейност или ролята му в обществения живот е с по-занижена защита на личната си неприкосновеност или чиито действия имат влияние върху обществото;

7. отчитане дали субектът на данни с действията си е допринесъл за разкриване на свои лични данни и/или информация за личния си и семеен живот;

8. целта, съдържанието, формата и последиците от изявлението, чрез което се упражняват правата по ал. 1;

9. съответствието на изявлението, чрез което се упражняват правата по ал. 1, с основните права на гражданите;

10. други обстоятелства, относими към конкретния случай.

(3) При обработване на лични данни за целите по ал. 1:

1. не се прилагат чл. 6, 9, 10, 30, 34 и глава пета от Регламент (ЕС) 2016/679, както и чл. 25в;

2. администраторът или обработващият лични данни може да откаже пълно или частично упражняването на правата на субектите на данни по чл. 12 – 21 от Регламент (ЕС) 2016/679.

(4) Упражняването на правомощията на комисията по чл. 58, параграф 1 от Регламент (ЕС) 2016/679 не може да води до разкриване на тайната на източника на информация.

(5) При обработването на лични данни за целите на създаване на фотографско или аудио-визуално произведение чрез заснемане на лице в хода на обществената му дейност или на обществено място не се прилагат чл. 6, чл. 12 – 21, чл. 30 и 34 от Регламент (ЕС) 2016/679.

Чл. 25и

(1) Работодател или орган по назначаването, в качеството си на администратор на лични данни, приема правила и процедури при:

1. използване на система за докладване на нарушения;

2. ограничения при използване на вътрешнофирмени ресурси;

3. въвеждане на системи за контрол на достъпа, работното време и трудовата дисциплина.

(2) Правилата и процедурите по ал. 1 съдържат информация относно обхвата, задълженията и методите за прилагането им на практика. С тях се отчитат предметът на дейност на работодателя или органа по назначаването и свързаното с него естество на работата и не може да се ограничават правата на субектите на данните по Регламент (ЕС) 2016/679 и по този закон.

(3) Работниците и служителите се уведомяват за правилата и процедурите по ал. 1.

Чл. 25к

(1) Работодател или орган по назначаването, в качеството си на администратор на лични данни, определя срок за съхранение на лични данни на участници в процедури по набиране и подбор на персонала, който не може да е по-дълъг от 6 месеца, освен ако кандидатът е дал своето съгласие за съхранение за по-дълъг срок. След изтичането на този срок работодателят или органът по назначаването изтрива или унищожава съхраняваните документи с лични данни, освен ако специален закон предвижда друго.

(2) Когато в процедура по ал. 1 работодателят или органът по назначаването е изискал да се представят оригинали или нотариално заверени копия на документи, които удостоверяват физическа и психическа годност на кандидата, необходимата квалификационна степен и стаж за заеманата длъжност, той връща тези документи на субекта на данни, който не е одобрен за назначаване, в 6-месечен срок от окончателното приключване на процедурата, освен ако специален закон предвижда друго.

Чл. 25л

Обработването на лични данни за целите на Националния архивен фонд на Република България е обработване в обществен интерес. В тези случаи не се прилагат чл. 15, 16, 18, 19, 20 и 21 от Регламент (ЕС) 2016/679.

Чл. 25м

При обработването на лични данни за статистически цели не се прилагат чл. 15, 16, 18 и 21 от Регламент (ЕС) 2016/679.

Чл. 25н

Лични данни, първоначално събрани за друга цел, може да се обработват за целите на Националния архивен фонд, за целите на научни или исторически изследвания или за статистически цели. В тези случаи администраторът прилага подходящи технически и организационни мерки, които гарантират правата и свободите на субекта на данни в съответствие с чл. 89, параграф 1 от Регламент (ЕС) 2016/679.

Чл. 25о

Обработването на лични данни за хуманитарни цели от публични органи или хуманитарни организации, както и обработването в случаите на бедствия по смисъла на Закона за защита при бедствия, е законосъобразно. В този случай не се прилагат чл. 12 – 21 и чл. 34 от Регламент (ЕС) 2016/679.

Глава 5. Права на физическите лица

Чл. 26

(отменен)

(1) Всяко физическо лице има право на достъп до отнасящи се за него лични данни.

(2) В случаите, когато при осъществяване правото на достъп на физическото лице могат да се разкрият лични данни и за трето лице, администраторът е длъжен да предостави на съответното физическо лице достъп до частта от тях, отнасяща се само за него.

Чл. 27

(отменен)

Упражняването на правото на достъп до лични данни не може да накърнява правата на друго физическо лице или да е насочено срещу националната сигурност и обществения ред.

Чл. 28

(отменен)

(1) При упражняване на правото си на достъп физическото лице има право по всяко време да поиска от администратора на лични данни:

1. потвърждение за това, дали отнасящи се до него данни се обработват, информация за целите на това обработване, за категориите данни и за получателите или категориите получатели, на които данните се разкриват;

2. съобщение до него в разбираема форма, съдържащо личните му данни, които се обработват, както и всяка налична информация за техния източник;

3. информация за логиката на всяко автоматизирано обработване на лични данни, отнасящи се до него, поне в случаите на автоматизирани решения по чл. 34б.

(2) Администраторът на лични данни предоставя информацията по ал. 1 безплатно.

(3) При смърт на физическото лице правата му по ал. 1 и 2 се упражняват от неговите наследници.

Чл. 28а

(отменен)

Физическото лице има право по всяко време да поиска от администратора да:

1. заличи, коригира или блокира негови лични данни, обработването на които не отговаря на изискванията на този закон;

2. уведоми третите лица, на които са били разкрити личните му данни, за всяко заличаване, коригиране или блокиране, извършено в съответствие с т. 1, с изключение на случаите, когато това е невъзможно или е свързано с прекомерни усилия.

Чл. 29

(отменен)

(1) Правото на достъп по чл. 26 и правата по чл. 28а се осъществяват с писмено заявление до администратора на лични данни.

(2) Заявление може да бъде отправено и по електронен път подписано с усъвършенстван електронен подпис, усъвършенстван електронен подпис, основан на квалифицирано удостоверение за електронни подписи, или квалифициран електронен подпис, съгласно изискванията на Регламент (ЕС) № 910/2014 на Европейския парламент и на Съвета от 23 юли 2014 г. относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар и за отмяна на Директива 1999/93/ЕО (OB, L 257/73 от 28 август 2014 г.) и на Закона за електронния документ и електронните удостоверителни услуги.

(3) Заявлението по ал. 1 се отправя лично от физическото лице или от изрично упълномощено от него лице чрез нотариално заверено пълномощно.

(4)

Чл. 30

(отменен)

(1) Заявлението по чл. 29 съдържа:

1. име, адрес и други данни за идентифициране на съответното физическо лице;

2. описание на искането;

3. предпочитана форма за предоставяне на информацията по чл. 28, ал. 1;

4. подпис, дата на подаване на заявлението и адрес за кореспонденция.

(2) При подаване на заявление от упълномощено лице към заявлението се прилага и нотариално завереното пълномощно.

(3) Заявленията по чл. 29 се завеждат в регистър от администратора.

Чл. 31

(отменен)

(1) Информацията по чл. 28, ал. 1 може да бъде предоставена под формата на устна или писмена справка или на преглед на данните от съответното физическо лице или от изрично упълномощено от него друго лице.

(2) Физическото лице може да поиска копие от обработваните лични данни на предпочитан носител или предоставяне по електронен път, освен в случаите, когато това е забранено от закон.

(3) Администраторът на лични данни е длъжен да се съобрази с предпочитаната от заявителя форма на предоставяне на информацията по чл. 28, ал. 1.

Чл. 32

(отменен)

(1) В случаите по чл. 28, ал. 1 администраторът на лични данни или изрично оправомощено от него лице разглежда заявлението по чл. 29 и се произнася в 14-дневен срок от неговото подаване.

(2) Срокът по ал. 1 може да бъде удължен от администратора или от изрично оправомощено от него длъжностно лице до 30 дни в случаите по чл. 28, ал. 1, т. 1 и 2, когато обективно се изисква по-дълъг срок за събирането на всички искани данни и това сериозно затруднява дейността на администратора.

(3) В 14-дневен срок администраторът или изрично оправомощено от него длъжностно лице взема решение за предоставянето на пълна или частична информация по чл. 28, ал. 1 на заявителя или мотивирано отказва предоставянето й.

(4) В случаите по чл. 28а, т. 1 администраторът или изрично оправомощено от него длъжностно лице взема решение и извършва съответното действие в 14-дневен срок от подаване на заявлението по чл. 29 или мотивирано отказва извършването му.

(5) В случаите по чл. 28а, т. 2 администраторът на лични данни или изрично оправомощено от него длъжностно лице взема решение в 14-дневен срок и незабавно уведомява третите лица или мотивирано отказва да извърши уведомяването.

Чл. 33

(отменен)

(1) Администраторът на лични данни или изрично оправомощено от него длъжностно лице писмено уведомява заявителя за решението или отказа си по чл. 32, ал. 3 - 5 в съответния срок.

(2) Уведомяването по ал. 1 е лично срещу подпис или по пощата с обратна разписка.

(3) Липсата на уведомление по ал. 1 се смята за отказ.

Чл. 34

(отменен)

(1) Администраторът отказва достъп до лични данни, когато те не съществуват или предоставянето им е забранено със закон.

(2)

(3) Администраторът отказва пълно или частично предоставяне на данни на лицето, за което те се отнасят, когато от това би възникнала опасност за отбраната или националната сигурност или за защитата на класифицираната информация.

(4) Администраторът отказва пълно или частично предоставяне на данни, получени по чл. 1, ал. 6, на лицето, за което те се отнасят, в случаите, когато:

1. това би попречило на предотвратяването или разкриването на престъпления, на провеждането на наказателно производство или на изпълнението на наказания;

2. това е необходимо за защита на:

(5) Администраторът, който е получил данни по чл. 1, ал. 6, не информира лицето, за което се отнасят данните, ако това е указано изрично от предоставящия данните.

Чл. 34а

(отменен)

(1) Физическото лице, за което се отнасят данните, има право да:

1. възрази пред администратора срещу обработването на личните му данни при наличие на законово основание за това; когато възражението е основателно, личните данни на съответното физическо лице не могат повече да бъдат обработвани;

2. възрази срещу обработването на личните му данни за целите на директния маркетинг;

3. бъде уведомено, преди личните му данни да бъдат разкрити за пръв път на трети лица или използвани от тяхно име за целите по т. 2, като му бъде предоставена възможност да възрази срещу такова разкриване или използване.

(2) Администраторът уведомява физическото лице за правата му по ал. 1, т. 2 и 3.

Чл. 34б

(отменен)

(1) Решението на администратора е недопустимо, когато:

1. има правни или други съществени последици за физическото лице, и

2. е основано единствено на автоматизирано обработване на лични данни, предназначено да оценява лични характеристики на физическото лице.

(2) Алинея 1 не се прилага, когато решението е:

1. взето по време на сключването или изпълнението на договор, при условие че подадената от съответното физическо лице молба за сключване или изпълнение на договора е била удовлетворена или че съществуват подходящи мерки, гарантиращи законните му интереси;

2. уредено в закон, предвиждащ и мерки за защита на законните интереси на лицето.

(3) Физическото лице има право да поиска от администратора да преразгледа решението, прието в нарушение на ал. 1.

Глава 6. ПРЕДОСТАВЯНЕ НА ЛИЧНИ ДАННИ НА ТРЕТИ ЛИЦА

Чл. 35

(отменен)

(1) Предоставянето на лични данни от администратора на трети лица се допуска, ако:

1. е налице някое от основанията по чл. 4;

2. източниците на данни са публични регистри или документи, съдържащи обществена информация, за която е осигурен достъп по ред, определен в закон.

(2) В случаите по ал. 1, т. 1 се отправя писмено искане, в което се посочва основанието за предоставяне на лични данни.

(3) Администраторът се произнася с решение по искането в 14-дневен срок, като предоставя исканите данни или мотивирано отказва предоставянето им.

(4) Администраторът писмено уведомява третото лице за решението си по ал. 3.

(5) Предоставянето на лични данни или отказът може да се обжалва от заинтересованите лица по реда на глава седма.

Чл. 36

(1) Предоставянето на лични данни от администратора на чуждестранни физически и юридически лица или на чужди държавни органи се допуска с разрешение на Комисията за защита на личните данни, ако нормативните актове на страната получател гарантират по-добра или еднаква с предвидената в този закон защита на данните.

(2) При прехвърлянето на лични данни в случаите по ал. 1 се спазват изискванията на този закон.

Чл. 36а

(1) Предоставянето на лични данни в държава - членка на Европейския съюз, както и в друга държава - членка на Европейското икономическо пространство, се извършва свободно при спазване на изискванията на този закон.

(2) Предоставяне на лични данни в трета държава се допуска само ако тя осигурява адекватно ниво на защита на личните данни на своя територия.

(3) Преценката на адекватността на нивото на защита на личните данни в трета държава се извършва от Комисията за защита на личните данни, като се вземат предвид всички обстоятелства, свързани с действието или съвкупността от действията по предоставянето на данните, включително характера на данните, целта и продължителността на обработването им, правната им уредба и мерките за сигурност, осигурени в третата държава.

(4) Комисията за защита на личните данни преценява адекватността на нивото на защита съгласно ал. 3 и при предоставяне на лични данни по чл. 1, ал. 6 на трета държава или на международна организация.

(5) Комисията за защита на личните данни не извършва преценка по ал. 3 в случаите, когато е необходимо изпълнение на решение на Европейската комисия, с което тя се е произнесла, че:

1. третата държава, в която се предоставят лични данни, осигурява адекватно ниво на защита;

2. определени стандартни договорни клаузи осигуряват адекватно ниво на защита.

(6) В случаите по ал. 5, т. 2 администраторът използва стандартните договорни клаузи при предоставяне на данни в трета държава.

(7) Извън случаите по ал. 2 и 5, администраторът може да предоставя лични данни в трета държава, ако:

1. лицето, за което се отнасят данните, е дало изрично съгласие за това;

2. предоставянето е необходимо за изпълнението на задължения по договор между физическото лице и администратора, както и за действията, предхождащи сключването на договор и предприети по искане на физическото лице;

3. предоставянето е необходимо за сключването и изпълнението на задължения по договор, сключен в интерес на физическото лице между администратора и друг субект;

4. предоставянето е необходимо или се изисква от закона поради значим обществен интерес или за установяването, упражняването или защитата на права по съдебен ред;

5. предоставянето е необходимо, за да се защитят животът и здравето на лицето, за което се отнасят данните;

6. източник на данните е публичен регистър, достъпът до който се осъществява при условия и по ред, предвидени в закон.

(8) Предоставянето на лични данни в трети държави е допустимо във всички случаи, когато то се извършва единствено за целите на журналистическата дейност, литературното или художественото изразяване, доколкото това обработване не нарушава правото на личен живот на лицето, за което се отнасят данните.

Чл. 36б

(1) Извън случаите по чл. 36а, предоставянето на лични данни в трета държава се извършва след разрешение на Комисията за защита на личните данни, при условие че администраторът, предоставящ данните, и администраторът, който ги получава, представят достатъчно гаранции за защитата им.

(2) Комисията уведомява Европейската комисия и компетентните органи на другите държави членки за разрешенията, предоставени по ал. 1, както и за отказите за предоставяне на такива разрешения.

Чл. 36в

Администраторът води регистри на данните, предоставени и получени по чл. 1, ал. 6.

Чл. 36г

В съответствие с чл. 2, ал. 3 данни, получени по чл. 1, ал. 6, могат да бъдат обработвани допълнително за цели, различни от целите, за които първоначално са били предоставени тези данни, ако целите са във връзка със:

1. предотвратяване или разкриване на престъпления, провеждане на наказателно производство или изпълнение на наказания;

2. предотвратяване на непосредствена и сериозна заплаха за обществения ред;

3. друга цел само ако за това има предварително съгласие на предоставящия данните или на лицето, за което те се отнасят.

Чл. 36д

(1) В случаите, когато специален закон въвежда ограничения за предоставящия данни по чл. 1, ал. 6, свързани с обработването на данните, получателят задължително се уведомява за това от предоставящия данните.

(2) Когато администратор, получил данни по чл. 1, ал. 6, бъде уведомен от предоставящия данните за наличието на ограничения съгласно националното му законодателство, свързани с тяхното обработване, той задължително се съобразява с тези ограничения.

(3) При предоставяне на данни по чл. 1, ал. 6 администраторът, предоставящ данните, може да посочи изрични срокове за запазване на данните или за провеждане на преглед дали те все още са необходими.

(4) Администратор, получил данни по чл. 1, ал. 6, е длъжен да заличи или блокира данните или да проведе преглед дали те все още са необходими след изтичане на сроковете, определени от предоставящия данните.

(5) Алинея 4 не се прилага, когато към момента на изтичане на сроковете за съхранение данните са необходими за неприключило наказателно производство или изпълнение на наказание.

Чл. 36е

(1) Администратор, получил данни по чл. 1, ал. 6, може да ги предава на компетентен орган в трета държава или на международна организация само когато са налице едновременно следните условия:

1. това е необходимо за предотвратяването или разкриването на престъпления, провеждането на наказателно производство или изпълнението на наказания;

2. получателят е компетентен да осъществява дейности по т. 1;

3. съответната държава – членка на Европейския съюз, от която са получени данните, е дала съгласие за тяхното предоставяне в съответствие с националното си законодателство;

4. получателят осигурява адекватно ниво на защита за планираното обработване на данни.

(2) Съгласието по ал. 1, т. 3 не е необходимо, когато предоставянето на данните е от съществено значение за предотвратяването на непосредствена и сериозна заплаха за обществения ред на държава – членка на Европейския съюз, или на трета държава, и предварителното съгласие не може да бъде получено своевременно. В този случай предоставящият данните се уведомява незабавно.

Чл. 36ж

Комисията за защита на личните данни не извършва преценка на адекватността на нивото на защита по чл. 36е, ал. 1, т. 4, когато е налице поне едно от следните условия:

1. националното законодателство на предоставящия данните допуска такова предоставяне за защита на законни интереси на лицето, за което се отнасят данните, или за защита на особено важен обществен интерес;

2. получателят на данните предоставя достатъчно гаранции за защита.

Чл. 36з

(1) Администратор, получил данни по чл. 1, ал. 6, може да ги предостави на трето физическо или юридическо лице само в случай че:

1. предоставящият данните е дал съгласие за предоставянето им;

2. предоставянето на данните няма да засегне законни права на лицето, за което те се отнасят;

3. предоставянето е от съществено значение за:

(2) При предоставянето на данни по ал. 1 третото физическо или юридическо лице се уведомява от предоставящия данните за целите, за които могат да бъдат обработвани данните, като тези данни могат да бъдат обработвани само за тези цели.

Чл. 36и

При поискване от администратора, предоставящ данните, администраторът, получил данни по чл. 1, ал. 6, незабавно писмено го информира за тяхното обработване.

Чл. 37

(отменен)

(1) Администраторът по чл. 3, ал. 1 в срок до 30 дни от подаването на молбата взема решение за предоставянето на лични данни на трето лице или на друг администратор на лични данни или мотивира отказ за предоставянето им.

(2) Уведомяването по ал. 1 е лично срещу подпис или по пощата с обратна разписка.

(3) Отказът за предоставяне на лични данни може да се обжалва от заинтересуваните лица по реда на този закон.

Чл. 37а

(1) Администраторът или обработващият лични данни може да откаже пълно или частично упражняването на правата на субектите на данни по чл. 12 – 22 от Регламент (ЕС) 2016/679, както и да не изпълни задължението си по чл. 34 от Регламент (ЕС) 2016/679, когато упражняването на правата или изпълнението на задължението би създало риск за:

1. националната сигурност;

2. отбраната;

3. обществения ред и сигурност;

4. предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наложените наказания, включително предпазването от и предотвратяването на заплахи за обществения ред и сигурност;

5. други важни цели от широк обществен интерес и по-специално важен икономически или финансов интерес, включително паричните, бюджетните и данъчните въпроси, общественото здраве и социалната сигурност;

6. защитата на независимостта на съдебната власт и съдебните производства;

7. предотвратяването, разследването, разкриването и наказателното преследване на нарушения на етичните кодекси при регулираните професии;

8. защитата на субекта на данните или на правата и свободите на други лица;

9. изпълнението по гражданскоправни искове.

(2) Условията и редът за прилагане на ал. 1 се определят със закон и в съответствие с чл. 23, параграф 2 от Регламент (ЕС) 2016/679.

Чл. 37б

(1) Субектът на данни упражнява правата по чл. 15 – 22 от Регламент (ЕС) 2016/679 чрез писмено заявление до администратора на лични данни или по друг определен от администратора начин.

(2) Заявление може да се подаде и по електронен път при условията на Закона за електронния документ и електронните удостоверителни услуги, Закона за електронното управление и Закона за електронната идентификация.

(3) Заявление може да се подаде и чрез действия в потребителския интерфейс на информационната система, която обработва данните, след като лицето е идентифицирано със съответните за информационната система средства за идентификация.

Чл. 37в

(1) Заявлението по чл. 37б съдържа:

1. име, адрес, единен граждански номер или личен номер на чужденец или друг аналогичен идентификатор, или други идентификационни данни на физическото лице, определени от администратора, във връзка с извършваната от него дейност;

2. описание на искането;

3. предпочитана форма за получаване на информация при упражняване на правата по чл. 15 – 22 от Регламент (ЕС) 2016/679;

4. подпис, дата на подаване на заявлението и адрес за кореспонденция.

(2) При подаването на заявление от упълномощено лице към заявлението се прилага и пълномощното.

Глава 7. Упражняване на правата на субектите на данни. Средства за правна защита

Чл. 38

(5) Комисията изпраща копие от решението си и на субекта на данните. (6) В случаите по ал. 1, когато се обработват лични данни за целите по чл. 42, ал. 1, решението на комисията съдържа само констатация относно законосъобразността на обработването.

(7) Жалба по ал. 1 може да бъде оттеглена до изтичане на срока за обжалване на решението на комисията по ал. 3 и 4.

Чл. 38а

(1) Жалбата до комисията може да се подаде с писмо, по факса или по електронен път по реда на Закона за електронния документ и електронните удостоверителни услуги.

(2) Не се разглеждат анонимни жалби, както и жалби, които не са подписани от подателя или от негов представител по закон или пълномощие.

Чл. 38б

(1) При нарушаване на правата му по Регламент (ЕС) 2016/679 и по този закон при обработване на лични данни от съдa при изпълнение на функциите му на орган на съдебната власт и от прокуратурата и следствените органи при изпълнение на функциите им на органи на съдебната власт за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания, субектът на данни има право да подаде жалба до инспектората в срок 6 месеца от узнаване на нарушението, но не по-късно от две години от извършването му.

(2) В случаите по ал. 1 се прилага съответно чл. 38а.

Чл. 38в

(1) Жалбата по чл. 38б, ал. 1 се разглежда от инспектор, определен на принципа на случайния подбор от главния инспектор.

(2) При разглеждането на жалбата се събират данни, относими към твърдяното нарушение, включително и информация от администратора или обработващия лични данни.

(3) Жалбоподателят се информира за напредъка в разглеждането на жалбата или за резултата от нея в тримесечен срок от сезирането на инспектората.

(4) Когато жалбата е неоснователна, инспекторът се произнася с решение, което подлежи на обжалване по реда на Административнопроцесуалния кодекс в 14-дневен срок от получаването му.

(5) Когато жалбата е основателна, инспекторатът се произнася с решение по предложение на инспектора. Решението подлежи на обжалване по реда на Административнопроцесуалния кодекс в 14-дневен срок от получаването му.

(6) Когато жалбата е очевидно неоснователна или прекомерна, инспекторът може да я остави без разглеждане.

Чл. 38г

(1) Когато в производството по чл. 38в бъде установено нарушение на Регламент (ЕС) 2016/679 и на този закон, в зависимост от характера и степента на нарушението, се прилагат мерките по чл. 58, параграф 2, букви „а“ – „ж“ и „й“ от Регламент (ЕС) 2016/679 или по чл. 80, ал. 1, т. 3, 4 и 5 и/или се налагат административни наказания в съответствие с чл. 83 от Регламент (ЕС) 2016/679, както и по глава девета.

(2) Мерките по чл. 58, параграф 2, букви „а“ – „ж“ и „й“ от Регламент (ЕС) 2016/679 и по чл. 80, ал. 1, т. 3, 4 и 5 се прилагат с решение на инспектората по предложение на инспектора, разгледал жалбата по чл. 38б, ал. 1.

Чл. 39

(1) При нарушаване на правата му по Регламент (ЕС) 2016/679 и по този закон субектът на данни може да обжалва действия и актове на администратора и на обработващия лични данни пред съда по реда на Административнопроцесуалния кодекс.

(2) В производството по ал. 1 субектът на данни може да иска обезщетение за претърпените от него вреди вследствие на неправомерно обработване на лични данни от страна на администратора или на обработващия лични данни.

(3)

(4) Субектът на данни не може да сезира съда, когато има висящо производство пред комисията за същото нарушение или нейно решение относно същото нарушение е обжалвано и няма влязло в сила решение на съда. По искане на субекта на данни или на съда комисията удостоверява липсата на висящо производство пред нея по същия спор.

(4)

(5)

(5) Алинея 4 се прилага и при висящо производство пред инспектората.

Чл. 40

(отменен)

(1) При незаконосъобразно решение в случаите по чл. 38, ал. 1 съдът отменя изцяло или частично обжалваното решение, като задължава съответния администратор да предостави достъп до исканите лични данни.

(2) В случаите по ал. 1 достъпът до исканите лични данни се осъществява по реда на този закон.

(3) Съдът може да отхвърли жалбата срещу решението на Комисията за защита на личните данни, да го измени или да го отмени изцяло.

Когато решението по чл. 38, ал. 3 е прието в изпълнение на решение със задължителен характер на Европейския комитет по защита на данните, се прилагат съответно чл. 263 и 267 от Договора за функционирането на Европейския съюз.

Чл. 40

Чл. 41

(отменен)

Разпоредбите на чл. 38 – 40 се прилагат съответно и при отказ за предоставяне на лични данни в случаите по чл. 35 и чл. 36, ал. 1 и 2.

Глава 8. Правила за защита на физическите лица във връзка с обработването на лични данни от компетентните органи за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания, включително предпазването от заплахи за обществения ред и сигурност и тяхното предотвратяване

Чл. 42

(1) Правилата на тази глава се прилагат при обработването на лични данни от компетентни органи за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания, включително предпазването от заплахи за обществения ред и сигурност и тяхното предотвратяване.

(2) Лични данни, събрани за целите по ал. 1, не се обработват за други цели, освен ако правото на Европейския съюз или законодателството на Република България предвижда друго.

(3) Когато компетентните органи по ал. 1 обработват лични данни за цели, различни от тези по ал. 1, както и в случаите по ал. 2, се прилагат Регламент (ЕС) 2016/679 и съответните разпоредби от този закон, които въвеждат мерки за неговото прилагане.

(4) Компетентни органи по ал. 1 са държавните органи, които имат правомощия по предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания, включително предпазването от заплахи за обществената сигурност и тяхното предотвратяване.

(5) Освен ако закон предвижда друго, администратор по смисъла на тази глава при обработването на лични данни за целите по ал. 1 е компетентен орган по ал. 4 или съответната административна структура, част от която е този орган, които самостоятелно или съвместно с други органи определят целите и средствата за обработване на лични данни.

Чл. 42а

(отменен)

Когато нарушенията по този закон са извършени повторно, се налага глоба или имуществена санкция в двоен размер на първоначално наложената.

Чл. 43

Правилата на тази глава се прилагат за обработването на лични данни изцяло или частично с автоматични средства, както и за обработването с други средства на лични данни, които са част от регистър с лични данни или са предназначени да съставляват част от такъв регистър.

Чл. 44

Обменът на лични данни между компетентните органи на държавите – членки на Европейския съюз, когато такъв обмен се изисква от правото на Европейския съюз или от законодателството на Република България, не се ограничава, нито забранява по причини, свързани със защитата на физическите лица във връзка с обработването на лични данни.

Чл. 45

(1) При обработването на лични данни за целите по чл. 42, ал. 1 личните данни трябва да:

1. се обработват законосъобразно и добросъвестно;

2. се събират за конкретни, изрично указани и законни цели и да не се обработват по начин, който е несъвместим с тези цели;

3. са подходящи, относими и да не надхвърлят необходимото във връзка с целите, за които данните се обработват;

4. са точни и при необходимост да са поддържани в актуален вид; трябва да се предприемат всички необходими мерки, за да се гарантира своевременното изтриване или коригиране на неточни лични данни, като се имат предвид целите, за които те се обработват;

5. се съхраняват във вид, който позволява идентифицирането на субекта на данните за период, не по-дълъг от необходимия за целите, за които те се обработват;

6. се обработват по начин, който гарантира подходящо ниво на сигурност на личните данни, включително защита срещу неразрешено или незаконосъобразно обработване и срещу случайна загуба, унищожаване или повреждане, като се прилагат подходящи технически или организационни мерки.

(2) Обработването на лични данни от администратор, който първоначално ги е събрал, или от друг администратор за която и да е от целите по чл. 42, ал. 1, различна от целта, за която личните данни са събрани, се разрешава, при условие че:

1. администраторът е оправомощен да обработва лични данни за такава цел в съответствие с правото на Европейския съюз или законодателството на Република България, и

2. обработването е необходимо и пропорционално на тази различна цел в съответствие с правото на Европейския съюз или със законодателството на Република България.

(3) Обработването от администратор по ал. 2 може да включва архивиране в обществен интерес, научно, статистическо или историческо използване на данните за целите по чл. 42, ал. 1 при прилагането на подходящи гаранции за правата и свободите на субекта на данните.

(4) Администраторът носи отговорност за спазването на ал. 1, 2 и 3 и трябва да е в състояние да го докаже.

Чл. 46

(1) Когато сроковете за изтриване на лични данни или за периодична проверка на необходимостта от съхранението им не са нормативно установени, те се определят от администратора.

(2) Извършването на периодична проверка по ал. 1 се документира, а решението за продължаване на съхранението на данните се мотивира.

Чл. 47

Администраторът, когато е приложимо и доколкото е възможно, прави ясно разграничение между личните данни на различни категории субекти на данни, например:

1. лица, за които има сериозни основания да се смята, че са извършили или ще извършат престъпление;

2. лица, осъдени за престъпление;

3. лица, пострадали от престъпление, или лица, по отношение на които определени факти дават основание да се смята, че може да са пострадали от престъпление, и

4. други трети лица по отношение на престъпление, например лица, които биха могли да бъдат призовани да свидетелстват при разследване на престъпления или в наказателни производства, лица, които могат да предоставят информация за престъпления или свързани лица.

Чл. 48

(1) Компетентният орган, доколкото е възможно, прави разграничение между лични данни, основани на факти, и лични данни, основани на лични оценки.

(2) Компетентният орган предприема необходимите мерки лични данни, които са неточни, непълни или вече не са актуални, да не се предават. За тази цел всеки компетентен орган, доколкото това е възможно, проверява качеството на личните данни преди тяхното предаване. Доколкото е възможно, при всяко предаване на лични данни се добавя необходимата информация, позволяваща на получаващия компетентен орган да оцени степента на точност, пълнотата и надеждността на личните данни и до каква степен те са актуални.

(3) Когато предадените лични данни са неточни или са предадени незаконосъобразно, получателят се уведомява незабавно. В този случай предаващият компетентен орган и получателят коригират, изтриват или ограничават обработването на личните данни.

Чл. 49

Обработването на лични данни е законосъобразно, когато е необходимо за упражняване на правомощия от компетентен орган за целите по чл. 42, ал. 1 и е предвидено в правото на Европейския съюз или в нормативен акт, в който са определени целите на обработването и категориите лични данни, които се обработват.

Чл. 50

(1) Когато правото на Европейския съюз или законодателството на Република България, приложимо за предаващия компетентен орган, предвижда специфични условия за обработването на лични данни, органът уведомява получателя на данните за тези условия и за задължението му да ги спазва.

(2) Предаването на лични данни на получатели в други държави – членки на Европейския съюз, или на агенции, служби и органи на Европейския съюз, създадени съгласно дял V, глави 4 и 5 от Договора за функционирането на Европейския съюз, се извършва при същите условия, които се прилагат при подобно предаване в Република България.

Чл. 51

(1) Обработването на лични данни, разкриващо расов или етнически произход, политически възгледи, религиозни или философски убеждения, членство в професионални съюзи, обработването на генетични данни, биометрични данни с цел уникално идентифициране на физическото лице, данни, свързани със здравословното състояние или сексуалния живот и сексуалната ориентация на лицето, е разрешено, когато това е абсолютно необходимо, съществуват подходящи гаранции за правата и свободите на субекта на данни и е предвидено в правото на Европейския съюз или в законодателството на Република България.

(2) Когато обработването по ал. 1 не е предвидено в правото на Европейския съюз или в законодателството на Република България, данните по ал. 1 може да се обработват, когато това е абсолютно необходимо, съществуват подходящи гаранции за правата и свободите на субекта на данни и:

1. обработването е за защита на жизненоважни интереси на субекта на данните или на друго физическо лице, или

2. ако обработването се отнася за данни, които очевидно са направени обществено достояние от субекта на данните.

(3) При обработване на данни по ал. 1 се прилагат подходящи мерки и гаранции за недопускане на дискриминация на физическите лица.

Чл. 52

(1) Вземането на решение, основано единствено на автоматизирано обработване, включително профилиране, което поражда неблагоприятни правни последици за субекта на данните или съществено го засяга, е забранено, освен когато това е предвидено в правото на Европейския съюз или в законодателството на Република България и са осигурени подходящи гаранции за правата и свободите на субекта на данните, най-малко човешка намеса при вземането на съответното решение от администратора.

(2) Решенията по ал. 1 не може да се основават на категориите лични данни по чл. 51, ал. 1, освен ако са въведени подходящи мерки за защита на правата и свободите и законните интереси на субекта на данните.

(3) В случаите по ал. 1 и 2 администраторът извършва оценка на въздействието по чл. 64.

(4) Забранява се профилирането, което води до дискриминация на физически лица въз основа на категориите лични данни по чл. 51, ал. 1.

(5) Субектът на данни има право да получи информация за обработването по ал. 1, да изрази своето мнение, да получи обяснение за решението по ал. 1, взето в резултат на това обработване, както и да обжалва решението.

Допълнителни разпоредби

§ 1

По смисъла на този закон:

1. „Лични данни“ e понятието по чл. 4, т. 1 от Регламент (ЕС) 2016/679.

2. „Администратор“, с изключение на администратора по глава осма, е понятието по чл. 4, т. 7 от Регламент (ЕС) 2016/679.

3. „Обработващ лични данни“ е понятието по чл. 4, т. 8 от Регламент (ЕС) 2016/679.

4. „Обработване“ е понятието по чл. 4, т. 2 от Регламент (ЕС) 2016/679.

5. „Ограничаване на обработването“ е понятието по чл. 4, т. 3 от Регламент (ЕС) 2016/679.

6. „Профилиране“ е понятието по чл. 4, т. 4 от Регламент (ЕС) 2016/679.

7. „Псевдонимизация“ е понятието по чл. 4, т. 5 от Регламент (ЕС) 2016/679.

8. „Регистър с лични данни“ е понятието по чл. 4, т. 6 от Регламент (ЕС) 2016/679.

9. „Получател“ е понятието по чл. 4, т. 9 от Регламент (ЕС) 2016/679. Държавен или местен орган, както и структура, чиято основна дейност е свързана с разходване на публични средства, които могат да получават лични данни в рамките на конкретно разследване в съответствие със закон, не се смятат за получатели по смисъла на глава осма. Обработването на лични данни от тези органи или структури отговаря на приложимите правила за защита на данните съгласно целите на обработването.

10. „Нарушение на сигурността на лични данни“ е понятието по чл. 4, т. 12 от Регламент (ЕС) 2016/679.

11. „Генетични данни“ e понятието по чл. 4, т. 13 от Регламент (ЕС) 2016/679.

12. „Биометрични данни“ e понятието по чл. 4, т. 14 от Регламент (ЕС) 2016/679.

13. „Данни, свързани със здравословното състояние“ e понятието по чл. 4, т. 15 от Регламент (ЕС) 2016/679.

14. „Международна организация“ е понятието по чл. 4, т. 26 от Регламент (ЕС) 2016/679.

15. „Мащабно“ е наблюдение и/или обработване на лични данни на значителен или неограничен брой субекти на данни или обем лични данни, когато основните дейности на администратора или обработващия лични данни, включително средствата за тяхното изпълнение, се състоят в такива операции.

16. „Риск“ е възможността за настъпване на имуществена или неимуществена вреда за субекта на данните при определени условия, оценена от гледна точка на нейната тежест и вероятност.

17. „Публичен орган“ е държавен или местен орган, както и структура, чиято основна дейност е свързана с разходване на публични средства.

18. „Изтриване“ е необратимо заличаване на информацията от съответния носител.

19. „Унищожаване“ е необратимо физическо разрушаване на материалния носител на информация.

20. „Повторно“ е нарушението, извършено в срок една година от влизането в сила на решението на комисията или на наказателното постановление, с което нарушителят е наказан за същото по вид нарушение.

§ 1а

Този закон предвижда мерки по прилагане на Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/EО (Общ регламент относно защитата на данните) (ОВ, L 119/1 от 4 май 2016 г.), както и въвежда изискванията на Директива (ЕС) 2016/680 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни от компетентните органи за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания и относно свободното движение на такива данни, и за отмяна на Рамково решение 2008/977/ПВР на Съвета (ОВ, L 119/89 от 4 май 2016 г.).

ПРЕХОДНИ И ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ

§ 2

(1) В едномесечен срок от влизането в сила на този закон Министерският съвет предлага на Народното събрание състава на Комисията за защита на личните данни.

(2) В 14-дневен срок от внасяне на предложението по ал. 1 Народното събрание избира състава на Комисията за защита на личните данни.

(3) В 3-месечен срок от избирането ѝ Комисията за защита на личните данни приема и обнародва в „Държавен вестник“ правилника по чл. 9, ал. 2.

(4) Министерският съвет в едномесечен срок от влизането в сила на решението на Народното събрание по ал. 2 осигурява необходимото имущество и финансови ресурси за започване работа на комисията.

§ 3

(1) В 6-месечен срок от влизането в сила на правилника по чл. 9, ал. 2 лицата, които към момента на влизане в сила на закона поддържат регистри с лични данни, ги привеждат в съответствие с изискванията на закона и уведомяват за това комисията.

(2) Комисията извършва предварителни проверки, регистрира или отказва да регистрира като администратори лица, които поддържат регистри към момента на влизане в сила на закона, както и водените от тях регистри в 3-месечен срок от получаването на заявлението по ал. 1.

(3) Решенията на комисията за отказ на регистрация подлежат на обжалване пред Върховния административен съд в 14-дневен срок.

(4) С влизането в сила на решението на комисията за отказ на регистрация или на решението на Върховния административен съд, с което се потвърждава отказът на комисията, лицето, което неправомерно води регистър, е длъжно да унищожи лични данни, съдържащи се в регистъра му, или със съгласието на комисията да ги прехвърли на друг администратор, който е регистрирал своя регистър и обработва лични данни за същите цели.

(5) Комисията осъществява контрол върху изпълнението на задължението по ал. 4.

(6) В 3-месечен срок от регистрацията администраторът по чл. 3, ал. 1 е длъжен да публикува в бюлетина на Комисията за защита на личните данни сведенията по чл. 22, ал. 1.

§ 4

В Закона за достъп до обществена информация (ДВ, бр. 55 от 2000 г.) се правят следните изменения:

1. В чл. 2, ал. 3 думите „лична информация“ се заменят с „лични данни“.

2. В § 1 т. 2 се изменя така: „2. „Лични данни“ са информация за физическо лице, която разкрива неговата физическа, психологическа, умствена, семейна, икономическа, културна или обществена идентичност.“

§ 5

Законът влиза в сила от 1 януари 2002 г.

Заключителни разпоредби

Глава 9. ПРИНУДИТЕЛНИ АДМИНИСТРАТИВНИ МЕРКИ. АДМИНИСТРАТИВНОНАКАЗАТЕЛНИ РАЗПОРЕДБИ

Чл. 84

(1) Мерките по чл. 58, параграф 2, букви „а“ – „з“ и „й“ от Регламент (ЕС) 2016/679 и мерките по чл. 80, ал. 1, т. 3, 4 и 5 са принудителни административни мерки по смисъла на Закона за административните нарушения и наказания.

(2) Мерките по ал. 1 се прилагат с решение на комисията, съответно на инспектората, което подлежи на обжалване по реда на Административнопроцесуалния кодекс в 14-дневен срок от получаването му.

Чл. 85

(1) За нарушения по чл. 25в на администратора или обработващия лични данни се налага глоба или имуществена санкция в размерите по чл. 83, параграф 4 от Регламент (ЕС) 2016/679.

(2) За нарушения по чл. 12а, ал. 1, чл. 25г, чл. 25е, ал. 2, чл. 25ж, ал. 1 и 2, чл. 25з, ал. 1 и 2, чл. 25и, чл. 25к и чл. 25н на администратора или обработващия лични данни се налага глоба или имуществена санкция в размерите по чл. 83, параграф 5 от Регламент (ЕС) 2016/679.

(3) За нарушения по чл. 45, чл. 49, чл. 51, чл. 53 – 56 и чл. 80, ал. 1, т. 1 и 2 на администратора или обработващия лични данни се налага глоба или имуществена санкция в размерите по чл. 83, параграф 5 от Регламент (ЕС) 2016/679.

(4) За нарушения по чл. 59, ал. 3 и 4, чл. 62 и 64 – 70 на администратора или обработващия лични данни се налага глоба или имуществена санкция в размерите по чл. 83, параграф 4 от Регламент (ЕС) 2016/679.

(5) За неизпълнение на влязло в сила решение по чл. 84, ал. 2, с което са приложени принудителни административни мерки по чл. 80, ал. 1, т. 4 и 5, на администратора или обработващия лични данни се налага глоба или имуществена санкция в размерите по чл. 83, параграф 5 от Регламент (ЕС) 2016/679.

(6) Размерите на предвидените в ал. 1 – 5 административни наказания се определят съгласно посочените в чл. 83, параграф 2 от Регламент (ЕС) 2016/679 критерии.

(7) За нарушение по ал. 2 може да се наложи и/или принудителна административна мярка по чл. 58, параграф 2, букви „а“ – „з“ и „й“ от Регламент (ЕС) 2016/679.

Чл. 86

(1) За други нарушения по този закон на администратор или обработващ лични данни се налага глоба или имуществена санкция до 5000 лв.

(2) За нарушение по ал. 1, извършено повторно, се налага глоба или имуществена санкция в двоен размер на първоначално наложената.

Чл. 87

(1) Извън случаите по чл. 38, ал. 1, установяването на нарушенията на Регламент (ЕС) 2016/679 или на този закон, издаването, обжалването и изпълнението на наказателните постановления се извършват по реда на Закона за административните нарушения и наказания.

(2) Актовете за установяване на административните нарушения се съставят от член на комисията или от оправомощени от комисията длъжностни лица, съответно от оправомощени със заповед на главния инспектор лица.

(3) Наказателните постановления се издават от председателя на комисията, съответно от главния инспектор или от оправомощени от него инспектори.

(4) Имуществените санкции и глобите по влезли в сила решения по чл. 38, ал. 3 и наказателни постановления се събират по реда на Данъчно-осигурителния процесуален кодекс.

(5) Събраните суми от наложени от комисията имуществени санкции и глоби постъпват по бюджета на комисията.

(6) Събраните суми от наложени от инспектората имуществени санкции и глоби постъпват по бюджета на съдебната власт.

Препратки от акта

Препратки към акта

  • dr/para:1, ал. 1, т. 9 от Закон за преброяване на земеделските стопанства в Република България през 2020 г. препраща към чл. 2
  • pzr от Инструкция № 03-04-357 от 26 март 2015 г. за мерките и средствата за защита на личните данни, получавани, обработвани, предоставяни и съх­ранявани в Министерството на регионалното развитие и благоустройст­вото чрез Главна дирекция „Граж­данска регистрация и административно обслужване“ и нейните териториални звена препраща към чл. 23, ал. 4
  • чл. 244а, ал. 3 от Закон за електронните съобщения препраща към чл. 16
  • annex:10 от Наредба № 8121з-84 от 28 януари 2019 г. за приемане на курсанти, студенти и докторанти в Академията на Министерството на вътрешните работи за учебната 2019/2020 г. препраща към чл. 4, ал. 1, т. 2
  • annex:4 от Наредба № 8121з-84 от 28 януари 2019 г. за приемане на курсанти, студенти и докторанти в Академията на Министерството на вътрешните работи за учебната 2019/2020 г. препраща към чл. 4, ал. 1, т. 2
  • dr/para:1, ал. 1, т. 2 от Наредба № I-4 от 22 октомври 2019 г. за реда за обработване на лични данни в Държавна агенция „Национална сигурност“ препраща към § 1, т. 10
  • чл. 13, ал. 1 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 12, ал. 10
  • чл. 17, ал. 2 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 13, ал. 2
  • чл. 22, ал. 1, т. 45 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 39, ал. 4
  • чл. 24, ал. 1, т. 1 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 38, ал. 1
  • чл. 25, ал. 1, т. 18, б. в от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 14
  • чл. 26, ал. 1, т. 1 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 38
  • чл. 26, ал. 1, т. 1 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 35, ал. 2
  • чл. 26, ал. 1, т. 10 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 14, ал. 5
  • чл. 26, ал. 1, т. 11 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 14, ал. 6
  • чл. 26, ал. 1, т. 8 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 14а, ал. 3
  • чл. 35, ал. 3 от Правилник за дейността на Комисията за защита на личните данни и на нейната администрация препраща към чл. 12, ал. 4
  • чл. 47, ал. 1 от Правилник за дейността на Комисията за защита на личните данни и нейната администрация препраща към чл. 19, ал. 2
  • annex:10 от Наредба № 8121з-109 от 31 януари 2018 г. за приемане на курсанти, студенти и докторанти в Академията на Министерството на вътрешните работи за учебната 2018/2019 г. препраща към чл. 4, ал. 1, т. 2
  • annex:4 от Наредба № 8121з-109 от 31 януари 2018 г. за приемане на курсанти, студенти и докторанти в Академията на Министерството на вътрешните работи за учебната 2018/2019 г. препраща към чл. 4, ал. 1, т. 2

Докладвай грешка

Разминаване с „Държавен вестник“, липсващо изменение или грешка при разпознаването.