Начало / Общи условия и политики / ROPA за малък онлайн бизнес – как да създадете регистър на дейностите по обработване

ROPA за малък онлайн бизнес – как да създадете регистър на дейностите по обработване

Какво е ROPA и защо чл. 30 от GDPR го изисква

Регистърът на дейностите по обработване (Record of Processing Activities, познат като ROPA) е вътрешен документ, който описва всяка операция с лични данни в рамките на даден бизнес.

Чл. 30 от Регламент (ЕС) 2016/679 задължава всеки администратор на лични данни да поддържа такъв регистър в писмена форма, включително в електронен вид. Задължението не зависи от правната форма – ЕТ, ЕООД или ООД попадат еднакво под него. Надзорният орган в България (КЗЛД) може да поиска достъп до регистъра при проверка, а липсата му се третира като нарушение на организационните мерки по GDPR. GDPR предвижда санкции до 10 000 000 евро или 2% от годишния световен оборот (която от двете стойности е по-висока) за нарушения на чл. 30.

Много собственици на онлайн магазини погрешно приемат, че ROPA е задължение само за големи корпорации. Реалността е друга.

Чл. 30, параграф 5 предвижда изключение за предприятия с по-малко от 250 служители, но само ако обработването не е редовно, не включва специални категории данни и не създава риск за правата на субектите на данни. Онлайн магазин, който ежедневно обработва имена, адреси и данни за плащания, извършва именно редовно обработване. Следователно изключението не се прилага за повечето е-commerce бизнеси, дори ако имат само 2-3 служители.

Задължителни полета в регистъра по чл. 30

Чл. 30, пар. 1 изрично изброява минималното съдържание на ROPA за администратора.

Регистърът трябва да съдържа: името и координатите за връзка на администратора (и на представителя му, ако има такъв); целите на обработването; описание на категориите субекти на данни и категориите лични данни; категориите получатели, на които данните са или ще бъдат разкрити (включително в трети държави); предвидените срокове за изтриване на различните категории данни; общо описание на техническите и организационните мерки за сигурност по чл. 32, пар. 1. Ако предавате данни към трета държава, регистърът трябва да документира и държавата, и приложимите гаранции.

Всяко поле има практическо значение при проверка от КЗЛД.

Структура на ROPA за онлайн магазин – готов шаблон

Практическият подход е таблица, в която всеки ред представлява една дейност по обработване. Ето примерна структура, подходяща за малък онлайн бизнес:

Дейност Цел Категории субекти Категории данни Правно основание Получатели Срок за съхранение Мерки за сигурност
Регистрация на клиент Създаване на потребителски акаунт Клиенти Име, имейл, парола (хеш) Чл. 6(1)(б) – договор Хостинг доставчик До заличаване на акаунта + 1 год. SSL, хеширане, контрол на достъпа
Обработка на поръчка Изпълнение на договор за продажба Клиенти Име, адрес, телефон, данни за плащане Чл. 6(1)(б) – договор Куриер, платежен оператор 5 години (данъчни задължения) Криптирана връзка, минимален достъп
Изпращане на бюлетин Директен маркетинг Абонати Име, имейл Чл. 6(1)(а) – съгласие Mailchimp (САЩ, DPF) До оттегляне на съгласието Двустепенна верификация, TLS
Google Analytics Анализ на трафика Посетители IP (анонимизиран), cookies Чл. 6(1)(а) – съгласие Google Ireland Ltd 14 месеца Анонимизация на IP, consent mode

Тази таблица не е окончателен формат – тя е отправна точка, която всеки бизнес адаптира спрямо собствените си процеси.

Правни основания – как да ги определите правилно

Грешното правно основание е едно от най-честите нарушения, установявани при проверки.

Чл. 6, пар. 1 от GDPR дефинира шест основания за законосъобразно обработване. За типичен онлайн магазин три от тях са релевантни ежедневно: съгласие (буква „а“), изпълнение на договор (буква „б“) и законово задължение (буква „в“). Обработването на поръчка се основава на договорно основание, не на съгласие – това е критично разграничение. Ако сте посочили „съгласие“ като основание за обработка на данни при покупка, клиентът може да оттегли съгласието си и да поиска заличаване, докато все още имате задължение да съхранявате фактурите 5 години по ДОПК.

Маркетингови имейли, проследяващи бисквитки и ретаргетинг пиксели изискват изрично съгласие.

Практически стъпки за изготвяне на ROPA

Първата стъпка е инвентаризация – съставяне на пълен списък на всички процеси, при които бизнесът работи с лични данни. Типичен онлайн магазин обработва данни на поне пет различни етапа: регистрация, поръчка, плащане, доставка, маркетинг.

Втората стъпка е картографиране на потока от данни (data flow mapping).

За всеки процес от инвентаризацията се определя: какви данни се събират, откъде идват, къде се съхраняват, кой има достъп, на кого се предават и кога се изтриват. Тук е моментът да проверите дали GDPR изискванията за онлайн магазина ви са покрити и по отношение на документацията, не само на техническите мерки. Ако използвате WooCommerce, данните за поръчки се съхраняват в wp_posts и wp_postmeta таблиците, а потребителските данни – в wp_users и wp_usermeta. Плъгини като Mailchimp for WooCommerce или Facebook Pixel предават данни към трети страни, което задължително се отразява в ROPA.

Третата стъпка е попълване на регистъра и вътрешно одобрение.

ROPA във формат за WordPress магазин

За WooCommerce магазини е полезно да се документират и специфичните технически компоненти. Ето пример с JSON структура, подходяща за автоматизирано генериране или съхранение:

{
  "processing_activity": "Обработка на поръчка",
  "purpose": "Изпълнение на договор за покупко-продажба",
  "data_subjects": ["Клиенти"],
  "personal_data": ["Име", "Адрес за доставка", "Телефон", "Имейл", "IP адрес"],
  "legal_basis": "Чл. 6(1)(б) - изпълнение на договор",
  "recipients": [
    {"name": "Econt/Speedy", "role": "Обработващ", "country": "BG"},
    {"name": "Stripe", "role": "Обработващ", "country": "US", "safeguard": "DPF"}
  ],
  "retention_period": "5 години от датата на поръчката",
  "security_measures": ["SSL/TLS", "Ограничен достъп до wp-admin", "Криптиране на база данни"]
}

Такава структура позволява лесно обновяване при промяна на доставчик или добавяне на нов плъгин.

Какви санкции грозят при липса на ROPA

Нарушенията по чл. 30 попадат в категорията по чл. 83, пар. 4 от GDPR.

Максималната глоба е 10 000 000 евро или 2% от годишния световен оборот на предприятието за предходната финансова година – прилага се по-високата стойност. В българската практика КЗЛД налага глоби значително под максимума, но проверката сама по себе си генерира разходи за време, юридически консултации и потенциални корекции в бизнес процесите. През 2023 г. КЗЛД извърши серия от проверки на онлайн магазини, като липсата на регистър е сред констатираните нарушения в публично достъпните решения на комисията.

Глобата не е единственият риск – КЗЛД може да разпореди временно спиране на обработването.

Такова разпореждане на практика означава спиране на продажбите, докато бизнесът не докаже съответствие. За малък онлайн магазин с месечен оборот от 10 000-20 000 лв. дори няколко дни прекъсване водят до загуби, които далеч надхвърлят усилието за поддържане на регистъра.

Трансфер на данни към трети държави

При онлайн бизнес почти неизбежно се използват услуги, базирани в САЩ – Google Analytics, Mailchimp, Stripe, Meta Pixel.

Всеки такъв трансфер трябва да бъде документиран в ROPA с посочване на приложимия механизъм за защита. След решението Data Privacy Framework (DPF) от юли 2023 г. трансферът към компании, сертифицирани по DPF, е допустим без допълнителни гаранции. За компании извън DPF се прилагат стандартните договорни клаузи (SCC) по чл. 46, пар. 2, буква „в“ от GDPR. Колоната „Получатели“ в регистъра трябва да отразява тази информация точно – не е достатъчно да напишете „Google“, без да уточните юридическото лице и приложимата гаранция.

Регистърът се актуализира при всяка промяна в доставчиците.

Колко често се актуализира ROPA

GDPR не определя конкретна периодичност за ревизия на регистъра.

Добрата практика е преглед поне веднъж на шест месеца, плюс незабавна актуализация при: добавяне на нов плъгин или услуга, която обработва лични данни; смяна на хостинг или платежен доставчик; промяна в общите условия на онлайн магазина; въвеждане на нова маркетингова кампания с проследяване. Регистърът не е документ, който се създава веднъж и се забравя – той е жив инструмент, който отразява реалната практика на бизнеса.

Запазвайте версиите – при проверка от КЗЛД историята на актуализациите демонстрира отговорно отношение към защитата на данните.

Разлика между ROPA на администратор и на обработващ

Чл. 30, пар. 2 предвижда отделен регистър за обработващите лични данни.

Ако онлайн магазинът използва външна логистична компания, тази компания като обработващ също е длъжна да води свой ROPA. Администраторският регистър (пар. 1) описва целите и правните основания, а регистърът на обработващия (пар. 2) съдържа категориите обработвания, извършени от името на администратора, и данните за контакт на администратора. Като собственик на магазина отговорността за наличието на вашия регистър е изцяло ваша – не можете да разчитате, че куриерската фирма или хостинг доставчикът ще свършат тази работа вместо вас.

Проверете дали имате сключени споразумения за обработка на данни (DPA) с всеки обработващ.

Често задавани въпроси

  1. Задължителен ли е ROPA за онлайн магазин с 1-2 служители?

    Да. Изключението по чл. 30, пар. 5 за предприятия с под 250 служители не се прилага, когато обработването е редовно. Онлайн магазин, който ежедневно обработва поръчки с лични данни, попада извън изключението.

  2. Каква е глобата за липса на ROPA по GDPR?

    По чл. 83, пар. 4 от GDPR глобата достига до 10 000 000 евро или 2% от годишния световен оборот, като се прилага по-високата стойност. КЗЛД може също да разпореди временно спиране на обработването.

  3. В какъв формат трябва да бъде регистърът на дейностите по обработване?

    GDPR изисква писмена форма, включително електронна. Може да бъде таблица в Excel, JSON файл или специализиран софтуер – формата е по избор, стига съдържанието да покрива изискванията на чл. 30, пар. 1.

  4. Колко често трябва да се актуализира ROPA?

    GDPR не определя конкретен срок. Препоръчително е преглед на всеки шест месеца и незабавна актуализация при смяна на доставчик, добавяне на нов плъгин или промяна в условията за обработка.

  5. Трябва ли да включа Google Analytics и Facebook Pixel в регистъра?

    Да. Всяка услуга, която обработва лични данни на посетителите (включително бисквитки и IP адреси), се вписва в ROPA с посочване на получател, държава и приложим механизъм за трансфер като DPF или стандартни договорни клаузи.

Статията е с информативна цел и не замества правна консултация.

Полезни статии

Член 50 от AI Act вече се прилага и разделя задълженията между доставчици и внедрители....
Общите условия за приложение в App Store не са един документ, а пакет: EULA, политика...
Clickwrap, browsewrap, обикновен и квалифициран електронен подпис - кога съгласието с общите условия е правно...
DPIA (оценка на въздействието върху защитата на данните) е задължителна по чл. 35 от GDPR...
Cookie политиката е самостоятелен правен документ, който описва какви бисквитки използва сайтът, защо ги използва...
SaaS платформите в България се нуждаят от специфични общи условия, които покриват recurring billing, SLA,...