Правото „да бъдеш забравен“ срещу задължението да съхраняваш: Парадоксът на GDPR
Клиент изисква организацията да премахне съхраняваните негови лични данни в съответствие с GDPR. Същевременно законодателството изисква организацията да съхранява договори, фактури и счетоводни документи за законово определени срокове (например 10 години за счетоводни документи).
- Как се решава този конфликт?
- Трябва ли да изтриете информацията или да я запазите?
- Нарушавате ли регулаторни изисквания в единия случай и правата на субектите на данни в другия?
Това е един от най-сложните парадокси, създадени от въвеждането на Общия регламент за защита на данните. Организациите в България – от здравни институции до корпоративни структури и публични администрации, се сблъскват ежедневно с необходимостта да балансират между правото на личната информация да бъде изтрита и законовото задължение определени записи да останат съхранени. Разбирането на тази дилема е критично за успешна защитата на лични данни без нарушаване на регулаторно съответствие.
В практиката си в Национални Архиви често виждаме, че много организации възприемат GDPR основно като изискване за изтриване на данни, без да отчитат сложните задължения за съхранение, произтичащи от счетоводното, трудовото и секторното законодателство.
Защо GDPR създаде нова дилема за бизнеса
GDPR въвежда едни от най-силните права за защита на личната информация в света. Хората получават възможност да поискат коригиране, ограничаване на обработката, преносимост или изтриване на своите данни.
Паралелно с това обаче организациите продължават да бъдат обвързани с редица други нормативни изисквания.
- Счетоводните документи трябва да се пазят за определен период.
- Трудовите досиета съдържат информация, необходима за пенсионни и осигурителни цели.
- Медицинската документация също подлежи на дългосрочно съхранение.
Така се появява реалният конфликт: как да бъде изпълнено искане за изтриване, когато друг закон изисква същата информация да остане архивирана?
GDPR не отменя останалите регулации. Вместо това той изисква организациите да намерят баланс между защитата на личните данни и законовите основания за съхранение на документация.
При работа с организации от различни сектори, в Национални Архиви често установяваме, че най-сериозните проблеми възникват заради липсата на ясни политики за съхранение на документи. Някои компании пазят информация твърде дълго „за всеки случай“, а други унищожават документи, без да се съобразят със законово определените срокове за съхранение.
Какво всъщност означава „правото да бъдеш забравен"
Член 17 от GDPR урежда правото на заличаване на лични данни. При определени обстоятелства физическите лица могат да поискат организацията да изтрие тяхната информация.
Това се прилага най-често когато:
- данните вече не са необходими за целите, за които са били събрани;
- лицето оттегли своето съгласие;
- информацията е обработвана незаконосъобразно;
- изтриването е необходимо за спазване на правно задължение.
Важно е обаче да се разбере, че правото на изтриване подлежи на определени ограничения и изключения.
Европейският комитет по защита на данните (EDPB) посочва ясно, че организациите могат да откажат изтриване, когато обработката е необходима за:
- спазване на законово задължение;
- защита на правни претенции;
- изпълнение на задача от обществен интерес;
- цели на архивирането в обществен интерес, за научни или исторически изследвания.
На практика това означава, че искане за изтриване не може автоматично да заличи счетоводни записи, трудови досиета или документация, която законът изисква да бъде пазена.
От опита на Национални Архиви виждаме, че много организации допускат грешката да разглеждат всяко искане за изтриване като задължение за незабавно унищожаване на информацията, без предварителен правен и документен анализ.
Парадоксът: как организациите балансират между GDPR и регулаторното съответствие
Решението на този парадокс е свързано с правилното управление на жизнения цикъл на документите.
Когато законът изисква дадена информация да бъде съхранявана, организацията има легитимно основание да продължи обработката ѝ. Това обаче не означава, че данните могат да бъдат използвани свободно или без ограничения.
На практика организациите прилагат няколко основни подхода:
Ограничен достъп: Данните, които не могат да бъдат изтрити поради правни изисквания, се преместват в архивен режим с минимизиран достъп. Само оторизирани служители получават права за преглед при необходимост.
Минимизирана обработка: Информацията престава да се използва за оперативни цели. Съхранява се единствено за целите на законовото задължение – одит, регулаторна проверка, съдебен спор.
Проследимост: Всяко искане за изтриване се документира. Организацията записва причината за отказ, правното основание за задържане и планирания срок за окончателно унищожаване.
Автоматизирано унищожаване: След изтичане на задължителния период за съхранение данните се изтриват автоматично чрез политики за управление на жизнения цикъл на документите.
Прозрачност: Организацията трябва ясно да обясни на субекта на данни защо информацията не може да бъде изтрита веднага.
Комисията за защита на личните данни подчертава, че отказът за изтриване трябва да е обоснован, документиран и пропорционален.
Най-честите грешки при управление на документация и лични данни
Много организации продължават да допускат грешки, които увеличават риска от нарушения и регулаторни санкции.
Съхранение без ясен срок: Без документирани правила организациите не знаят кога трябва да изтрият данни, което води до натрупване на остаряла информация.
Дублирани архиви: Копия на документи съществуват в множество системи, като имейли, локални дискове, облачни хранилища, физически папки без централизиран контрол.
Неясни процедури за изтриване: Липсват технически и организационни процеси за безопасно унищожаване на електронни и хартиени носители.
Прекомерен достъп: Твърде много служители имат права да преглеждат чувствителна документация, увеличавайки риска от неоторизирано разкриване.
Пренебрегване на криптиране: Архивирани данни остават незащитени, въпреки че съдържат чувствителна информация.
Избягването на тези грешки изисква структуриран подход към дигитализация на документи и управление на цялостния им жизнен цикъл.
Ролята на професионалните архивни услуги при GDPR съответствие
Професионалните архивни партньори подпомагат организациите в изграждането на законосъобразни процеси за съхранение, управление и унищожаване на документация.
Това включва:
- Aнализ на приложимите retention срокове;
- Сигурно физическо съхранение на архиви;
- Контролирана дигитализация;
- Електронни архивни системи;
- Проследимост и одитни логове;
- Сертифицирано унищожаване на документи.
В работата си с публични организации, здравни институции и корпоративни клиенти Национални Архиви подпомага изграждането на процеси за управление на документи, съобразени едновременно с GDPR, счетоводното законодателство и секторните регулации.
Заключение
Правото на изтриване и задължението за съхранение не са взаимно изключващи се концепции. Реалното предизвикателство е организациите да изградят структуриран и законосъобразен процес за управление на целия жизнен цикъл на информацията.
Устойчивото GDPR съответствие не се постига чрез масово изтриване на данни или чрез безкрайно натрупване на архиви. Необходим е балансиран подход, основан на ясни retention политики, ограничен достъп, проследимост и надеждни процедури за съхранение и унищожаване.
При работата си с организации от различни сектори Национални Архиви вижда, че най-ефективните модели комбинират технологичен контрол, добре структурирани процеси и ясна отговорност при управлението на документацията.
В среда на все по-строги регулации професионалното архивиране се превръща не просто в административна дейност, а в ключова част от сигурното и законосъобразно управление на информацията.
Абонирайте се за нашия бюлетин
"*" показва задължителните полета