Много е важно да се конкретизират критериите, при които назначаването на длъжностно лице е задължително. На практика всяка счетоводна кантора, независимо че може да се състои от 1-2 работещи собственици, обработва чувствителни данни – например отчита болнични листове (същото се отнася и за всички фирми с персонал, като администратори).
Критерият за назначаване на длъжностно лице, който ни засяга е: „мащабно обработване на специални категории данни съгласно член 9 от GDPR (например, данни за расов и етнически произход, данни за здравословното състояние и др.) или на лични данни, свързани с присъди и нарушения.“
Чета едно тълкувание на това, какво е „мащабно“ -
https://www.tita.bg/free/commercial-law/537 , който пак не дава пълна яснота:
„За да се определи кое обработване е „мащабно“ трябва да се имат предвид най-малко следните критерии:
брой на засегнатите субекти на данните или като конкретен брой, или като дял от съответното население;
обем на данните и/или диапазон от различни елементи на данните, които се обработват;
продължителност или постоянство на дейността по обработване на данните;
географски обхват на дейността по обработване (12).
Съгласно Работната група по чл. 29, консултативен орган в ЕС, който дава тълкувания на правилата за защита на личните данни, неизчерпателни примери за мащабно обработване са следните дейности:
обработване на пациентски данни в обичайните условия на осъществяване на дейността на болница;
обработване на данни за пътувания на физически лица, използващи системата на обществен транспорт на даден град (например проследяване чрез карти за пътуване);
обработване в реално време на данни за определяне на географското местоположение на клиенти на международна верига за бързо хранене за статистически цели от страна на обработващ лични данни, който е специализиран в предоставянето на тези услуги;
обработване на клиентски данни от застрахователно дружество или банка в обичайните условия на осъществяване на дейността;
обработване на лични данни от търсачка с цел поведенческа реклама;
обработване на данни (съдържание, трафик, местоположение) от доставчици на телефонни или интернет услуги (13).“
Тук може да се включат и медицинско свидетелство и свидетелство за съдимост, при постъпване на работа, автобиография при подбор на персонал и т.н.
На какво мнение сте колеги – мащабно ли обработваме специални категории данни?