GDPR за счетоводители и счетоводни кантори означава да има ясни правила кой получава клиентските документи, защо обработва данните в тях, как ги защитава и кога ги връща или изтрива. Изискванията важат и за самостоятелен счетоводител с няколко клиента. Договорите са част от решението, но не заменят ограничения достъп до ведомостите, защитената поща и работещия архив.
Ако управлявам счетоводна къща, трябва да разграничавам собствените си задължения от тези на фирмите, които обслужвам. Не за всяка дейност съм „обработващ“, не за всяко използване на данни е нужно съгласие и не всеки документ трябва да се пази завинаги. По-долу са основните изисквания по Регламент (ЕС) 2016/679, примери от ТРЗ и счетоводното обслужване и списък за проверка на кантората.
Фактът, че клиентите ми са дружества, не изключва GDPR. Регламентът защитава данните за физически лица, които присъстват във фактурите, трудовите досиета, платежните документи и кореспонденцията.
ЕГН и заплатата сами по себе си не са „специални категории лични данни“ по чл. 9 GDPR. Здравните данни са. За тях освен основание по чл. 6 е необходимо и приложимо условие по чл. 9 — например необходимост за изпълнение на законово уредени трудови и осигурителни задължения при съответните гаранции.
Принципът е да получавам необходимото за задачата, а не цялата налична информация. Ако за дадена справка не е нужен пълният болничен документ или цялото досие, не следва да ги разпространявам заедно с нея.
Ролята се определя за конкретното обработване, а не веднъж за цялата кантора. Администраторът определя целите и съществените средства — защо се използват данните и основните правила за това. Обработващият действа от негово име и по документирани указания.
Ако работодателят определя служителите, възнагражденията и целта на обработването, а кантората изчислява заплатите и подготвя справките по негово възлагане, тя обичайно е обработващ за тази дейност. Работодателят остава администратор. Необходим е договор по чл. 28 GDPR.
За собствените служители, подбора на персонал, фактурирането и управлението на клиентските отношения кантората обичайно е администратор. Тя трябва да определи основанията, сроковете и информацията към съответните лица.
При самостоятелно определяне на целите и съществените средства е възможна роля на отделен администратор. Насоки 07/2020 на Европейския комитет по защита на данните дават пример с одиторска услуга, при която професионалната фирма самостоятелно определя необходимите данни и начина на работа според законовите си задачи. Това не означава, че всяко счетоводно обслужване е одит или че всеки счетоводител автоматично е администратор.
Затова е полезна кратка карта на дейностите: ТРЗ, текущо счетоводство, консултации, собствен персонал, собствено фактуриране и сайт. Срещу всяка се записват ролята и отговорностите. Надписът „обработващ“ в договора не променя различна фактическа роля.
Не за всяка операция. При изпълнение на трудови, данъчни и осигурителни задължения приложимото основание често е законово задължение на администратора. Договорът с физическото лице може да е основание за необходимото за неговото изпълнение. При други цели, например определена служебна комуникация, може да е приложим легитимен интерес след преценка.
Договорът между кантората и дружеството клиент не е сам по себе си основание „договор със субекта“ за всички данни на служителите на това дружество. Когато кантората е обработващ, тя работи в рамките на законосъобразното възлагане, а не събира собствени декларации за съгласие от всеки работник.
Информирането не е същото като съгласие. Хората трябва да получат приложимата информация по чл. 13 или 14 GDPR независимо кое е основанието. Подпис „запознат съм“ не поправя липсващо основание. Виж и кога съгласието за обработка на лични данни е необходимо и кога не е.
Няма универсален брой документи, който да доказва съответствие. Съдържанието трябва да отразява услугите, софтуера, подизпълнителите и начина на обмен с клиентите. Обичайно са необходими:
Изключението за организации с под 250 служители не освобождава автоматично малката счетоводна къща от регистрите. Чл. 30, пар. 5 предвижда ограничения на изключението, включително когато обработването не е случайно или включва специални категории данни. Редовното ТРЗ обслужване не е случайна операция.
При подготовка на документацията може да се използва съдействие за изготвяне на GDPR документи за конкретната дейност. Предварително подготви списък на услугите, използваните програми, външните доставчици и местата, където се пазят данни — иначе и добре написаният документ може да не описва твоята кантора.
Споразумението за обработване на лични данни, наричано и DPA, може да бъде приложение към договора за счетоводно обслужване. Трябва да е обвързващо и писмено, включително в електронна форма. Общ текст „страните спазват GDPR“ не е достатъчен.
Чл. 28 изисква да се уредят:
Например към договора може да има списък на лицата, които получават ведомости, одобрен канал за обмен и контакт за инциденти. Декларацията за конфиденциалност на служител не заменя този договор.
Мерките по чл. 32 GDPR се избират според риска. За счетоводна кантора добра отправна точка са следните действия:
GDPR не забранява изобщо изпращането на документи по имейл. Проблемът е дали конкретният начин осигурява подходяща защита. Изпращането на общ файл със заплатите до всички служители например не се оправдава с това, че адресите са служебни.
Преди да кача документи в облачен счетоводен софтуер, услуга за OCR или инструмент с изкуствен интелект, трябва да установя кой получава данните и за какво ги използва. „Сървър в ЕС“ не отговаря на всички въпроси — възможен е достъп от доставчик или подизпълнител извън Европейското икономическо пространство.
Не качвам ведомост с имена и ЕГН в публичен AI чат само защото задачата ще стане по-бързо. За тест използвам измислени или действително анонимизирани данни. Замяната само на имената не е достатъчна, ако хората остават разпознаваеми от останалото съдържание.
GDPR не определя един общ срок за счетоводния архив. Чл. 12 от Закона за счетоводството предвижда:
Сроковете се броят от 1 януари на отчетния период, следващ периода, за който се отнасят документите. Преди унищожаване трябва да се проверят и приложимите специални данъчни, осигурителни и други правила, както и висящи производства. Не следва да се приема, че всяка фактура или всеки документ извън първите две групи може автоматично да се изтрие след три години.
Задължението на предприятието да пази определен документ не означава, че бившият му счетоводител има право да държи всички негови копия за същия срок. В договора се уточнява кой пази оригиналите и как се предава архивът. За данни, които кантората задържа за собствено законово задължение или защита на правни претенции, се определят отделни основание, обхват, срок и ограничен достъп.
Съставя се опис на предадените хартиени и електронни документи, уточняват се форматите на експорта и достъпът до архивите. Прекратяват се старите потребителски права и съответните упълномощавания. Данните се връщат или изтриват съобразно договора и закона; резервните копия също се обхващат от правилата за съхранение и изтриване.
Това може да е нарушение на сигурността на личните данни, дори да няма хакерска атака. Първо ограничавам разкриването: отнемам достъпа до споделения файл, търся съдействие от получателя за изтриване и проверявам каква информация е засегната. Запазвам доказателствата за случая и действията си.
Ако кантората е обработващ, уведомява клиента администратор без ненужно забавяне. Не разполага със собствен общ „72-часов срок“, през който да мълчи пред клиента.
Администраторът уведомява компетентния надзорен орган — в България КЗЛД — без ненужно забавяне и, когато е осъществимо, до 72 часа от узнаването, освен ако е малко вероятно нарушението да породи риск за правата и свободите на хората. При вероятен висок риск по правило се съобщава и на засегнатите лица без ненужно забавяне, като се отчитат изключенията на чл. 34. Ако не са известни всички факти, информацията до органа може да се подава на етапи.
Нарушението, оценката и предприетите мерки се документират и когато не се изисква уведомяване на органа. Допълнителни стъпки има в статията за теч на лични данни и уведомяване на КЗЛД.
Политиката за поверителност обяснява кой обработва данните, целите, основанията, получателите, сроковете или критериите за тях и приложимите права, включително жалбата до надзорен орган. При необходимост се описват и международните предавания и автоматизираните решения. До формата за контакт трябва да има лесно достъпна информация.
Съгласието за маркетинг е отделен въпрос от обработването на запитване. Не е нужно всяко запитване да има задължителна отметка „съгласен съм“ като универсално основание за използване на данните.
При бисквитки и сходни технологии, които изискват съгласие, то се получава преди активирането им. Трябва да има реален отказ и възможност за оттегляне. Строго необходимите технологии се разглеждат отделно. Проверката обхваща действително зарежданите инструменти, а не само текста на банера.
Общите условия уреждат отношенията за услугата и не заменят GDPR документите. Сайт визитка, платена онлайн консултация и клиентски портал имат различни нужди. При онлайн сключване на договори се проверяват изискванията за информация и сключване на договора, а при клиенти потребители — и приложимите потребителски правила. Не е вярно, че GDPR сам по себе си задължава всеки информационен сайт да публикува общи условия.
За съгласуване на тези текстове може да се потърси изготвяне на общи условия и политики за сайт. Отделно в договора за счетоводно обслужване е разумно да са ясни услугите, сроковете за предоставяне на документи, одобрените контакти и редът при прекратяване.
Да. Счетоводното обработване на данни за физически лица не става изключение заради малкия брой клиенти или липсата на сайт. Мерките и документацията се съобразяват с дейността и риска.
Не за всяка кантора. За частния сектор се проверява най-вече дали основните дейности включват редовно и систематично мащабно наблюдение или мащабно обработване на специални категории данни или данни за присъди и нарушения. Наличието на болнични документи само по себе си не решава въпроса. GDPR не установява универсален праг „10 000 лица“, след който автоматично се назначава DPO. Преценяват се мащабът, естеството и основните дейности.
Когато планираното обработване е вероятно да създаде висок риск, администраторът извършва оценката преди него. Проверяват се чл. 35 GDPR и приложимият списък на КЗЛД. Самото присъствие на ЕГН не означава автоматично, че всяка счетоводна операция изисква DPIA. Ако кантората е обработващ, тя съдейства на администратора.
Може да подаде искане, но правото на изтриване не е безусловно. Законовото съхранение и необходимостта за правни претенции могат да изключат изтриването на определени данни. Ако кантората е обработващ, тя предава искането на администратора и съдейства, вместо самоволно да изтрие клиентския архив. Администраторът по правило отговаря до един месец; допустимото удължаване изисква основания и уведомяване в първоначалния срок.
Образецът може да помогне за структурата, но не установява ролите, доставчиците и сроковете вместо кантората. Ако описва несъществуващ софтуер или мерки, които не прилагам, той не доказва съответствие. Документите трябва да съвпадат с действителната работа.
Зависи от нарушеното задължение и фактическата роля. Обработващият има собствени задължения по GDPR; клиентът не прехвърля цялата си отговорност с възлагането. Договорът може да уреди отношенията между страните, но не премахва законовите им задължения към хората и надзорния орган.
За свързването на вътрешните правила, клиентския договор и сайта виж и материала на Advokatami.bg за GDPR за счетоводни кантори, документи и общи условия. Най-полезната първа стъпка е да проследя един реален документ — от получаването му до архива — и да проверя кой има достъп по пътя.
Материалът дава обща информация. За конкретната кантора задълженията се преценяват според услугите, договорите, използваните системи и действителното обработване.
Автор и дата на последна актуализация на текста спрямо законодателството:
21.9.2026