GDPR и сигурността на данните: какво трябва да има всеки български сайт

GDPR за WordPress сайт: какво трябва да има всеки бизнес (2026)

Съдържание

GDPR е в сила от 25 май 2018 година. Минаха повече от осем години, а голяма част от българските сайтове все още не са напълно съвместими. Причината обикновено не е злонамереност, а объркване – собствениците не са сигурни какво точно се изисква, а информацията онлайн е или прекалено правна, или прекалено повърхностна.

Тази статия е практическа. Ще обясня какво е GDPR на разбираем език, какво конкретно трябва да има всеки български сайт, събиращ лични данни, и как да приведете WordPress сайта си в съответствие. Важна уговорка: не сме юристи и това не е правна консултация – за конкретната ви ситуация се консултирайте със специалист по GDPR. Но базовите технически и организационни изисквания са ясни и приложими.

Какво е GDPR и за кого важи?

GDPR (General Data Protection Regulation / Общ регламент за защита на данните) е европейски регламент, директно приложим във всички държави членки на ЕС, включително България. Урежда как се събират, обработват, съхраняват и защитават личните данни на физическите лица.

В България GDPR се допълва от Закона за защита на личните данни (ЗЗЛД), изменен през 2019 за привеждане в съответствие с регламента. ЗЗЛД урежда специфични национални аспекти – включително възрастова граница за съгласие на деца (14 години в България) и санкции по националното право.

Важно за разбиране: GDPR важи за всеки сайт, който събира лични данни от посетители в ЕС. Не само за големи компании. Ако имате контактна форма, нюзлетър, коментари, регистрация или онлайн магазин – вие обработвате лични данни и GDPR важи за вас.

Личните данни обхващат всяка информация, позволяваща идентификация на конкретно лице – име, имейл, телефон, адрес, IP адрес, бисквитки за профилиране и много други.

Какви са глобите при неспазване?

Числата са причината GDPR да се взема насериозно. Максималната глоба е до 20 милиона евро ИЛИ 4% от общия годишен оборот на компанията – което от двете е по-голямо.

На практика за малкия бизнес рискът не е максималната глоба, а по-скоро жалба от недоволен потребител или проверка от Комисията за защита на личните данни (КЗЛД), водеща до санкция, пропорционална на нарушението. Дори по-малка глоба плюс задължение за привеждане в съответствие е значителен разход и стрес, които лесно се избягват с превенция.

Шестте принципа на GDPR

Преди конкретните стъпки, важно е да се разберат принципите, на които стъпва всичко:

Законосъобразност, добросъвестност и прозрачност – обработвате данни на ясно основание и казвате на хората какво правите. Ограничение на целите – събирате данни за конкретна цел, не „за всеки случай“. Свеждане до минимум – събирате само данните, които реално са ви нужни. Точност – данните трябва да са актуални. Ограничение на съхранението – не пазите данните по-дълго от необходимото. Цялостност и поверителност – защитавате данните технически и организационно.

Седми принцип, който прониква през всички – отчетност. Трябва да можете да докажете, че спазвате горните.

Какво конкретно трябва да има вашият сайт?

Ето практическият чеклист за съответствие на сайт с GDPR:

1. Политика за поверителност

Това е публичен документ, информиращ потребителите как събирате, обработвате и използвате личните им данни. Трябва да е лесно достъпен от всички страници (обикновено линк във footer-а).

Политиката трябва да описва: какви лични данни събирате, как ги събирате (форми, коментари, регистрация, бисквитки), защо ги събирате (основанието), с кого ги споделяте (включително услуги като Google Analytics, Facebook, платежни системи), как и къде ги съхранявате, колко дълго ги пазите, какви права имат потребителите и как да се свържат с вас.

WordPress има вграден генератор на Политика за поверителност с предварителен шаблон – добра отправна точка, но изисква адаптация към реалните ви процеси.

2. Съгласие за бисквитки (Cookie consent)

GDPR изисква потребителите да дават съгласие за използване на бисквитки и подобни технологии, събиращи данни. Важно: съгласието трябва да е активно – не предварително отметнат чекбокс, а реален избор на потребителя.

Несъществените бисквитки (analytics, маркетинг, проследяване) трябва да се блокират ДО получаване на съгласие. Само строго необходимите технически бисквитки могат да работят без съгласие.

При WordPress това се решава с плъгин като Complianz, Borlabs Cookie или CookieYes. Те създават банер за съгласие и блокират несъществените бисквитки до избора на потребителя. Borlabs Cookie допълнително блокира автоматично съдържание от YouTube, Vimeo и подобни до клик от потребителя.

3. Съгласие във формите

Всяка форма, събираща лични данни – контактна, нюзлетър, регистрация, коментари – трябва да има чекбокс за съгласие. Празен чекбокс (не предварително отметнат), с ясно обяснение за какво ще се ползват данните.

При WordPress, WPForms, Contact Form 7 и повечето form плъгини имат GDPR опции – добавяне на чекбокс за съгласие, забрана на съхранението на IP адреси и анонимизиране на данните с няколко клика.

4. SSL сертификат

SSL криптирането на връзката е основно изискване за сигурност според GDPR. Данните, обменяни между потребителя и сървъра (включително тези от форми), трябва да са криптирани. Сайт без HTTPS, събиращ лични данни, е в нарушение. Разгледахме SSL подробно в отделна статия.

5. Право на достъп и изтриване

GDPR дава на потребителите правото да поискат копие на данните си (право на преносимост) и правото данните им да бъдат изтрити (правото да бъдеш забравен, член 17).

WordPress има два вградени инструмента за това в менюто Инструменти – „Експортиране на лични данни“ и „Изтриване на лични данни“. Позволяват да експортирате данните на потребител в .zip файл или да ги изтриете напълно от базата данни при поискване. WordPress изпраща и имейл за потвърждение преди действието.

6. Анонимизиране на Google Analytics

Ако ползвате Google Analytics (а повечето сайтове го ползват), събирате данни като IP адреси и бисквитки, обработвани от трета страна. За съответствие трябва или да анонимизирате IP адресите, или да получите изрично съгласие чрез cookie banner-а преди зареждане на Analytics.

При GA4 анонимизирането на IP е стандартно поведение, но активирането на Analytics все пак трябва да е след съгласие за бисквитки.

Изискванията за сигурност при GDPR

GDPR не е само за документи и съгласия. Той изисква и реална техническа защита на данните – принципът за „цялостност и поверителност“.

Конкретните технически мерки, които регламентът очаква: криптиране на връзката (SSL), контрол на достъпа до данните, редовно резервно копиране (бекъп), редовни тестове на сигурността, защита срещу неоторизиран достъп.

Точно тук техническата сигурност на WordPress сайта се пресича с GDPR. Сайт с остарели плъгини, слаби пароли и без бекъп не само е уязвим – той е и в нарушение на GDPR, защото не осигурява „подходящо ниво на сигурност“ за личните данни.

Задължението за уведомяване при пробив (72 часа)

Това е изискване, което много български бизнеси не познават. При нарушение на сигурността на данните – хакване, изтичане на информация, вирусна атака, заплашваща лични данни – организацията е длъжна да уведоми КЗЛД в срок от 72 часа.

В определени случаи трябва да бъдат уведомени и засегнатите лица. Това прави мониторинга за пробиви не просто добра практика, а правно задължение. Ако сайтът ви е хакнат и лични данни са компрометирани, имате 72 часа да реагирате правилно.

Затова разпознаването на пробив навреме е критично – разгледахме признаците в статията за хакнат WordPress сайт.

Документация за вътрешно ползване

Освен публичните елементи на сайта, GDPR изисква и вътрешна документация, доказваща съответствие:

Регистър на дейностите по обработване (член 30) – какви данни обработвате, от кого, за какви цели, с кого ги споделяте, срокове за съхранение. Договори с обработващи лични данни – ако споделяте данни с трети страни (хостинг, маркетинг агенция, счетоводител). При бизнеси с основна дейност масово обработване на данни – длъжностно лице по защита на данните (DPO).

За изготвянето на правните документи (политика за поверителност, общи условия, декларации, регистри) се консултирайте с юрист или със специализирана услуга за GDPR документи. Техническата част – SSL, cookie consent, бекъп, сигурност – е това, с което можем да помогнем ние.

Чеклист: GDPR съответствие за WordPress сайт

За бърза проверка, ето минималния чеклист:

Политика за поверителност, достъпна от всички страници. Cookie consent banner, блокиращ несъществените бисквитки до съгласие. Чекбокс за съгласие във всички форми. SSL сертификат и HTTPS на целия сайт. Анонимизиран или conditional Google Analytics. Функция за експорт и изтриване на лични данни при поискване. Редовен бекъп на данните. Актуални плъгини, теми и WordPress ядро. Мониторинг за пробиви и план за реакция в 72 часа. Регистър на дейностите по обработване (вътрешен документ).

Ако искате сайтът ви да покрива техническите изисквания на GDPR – SSL, cookie consent, сигурност, бекъп и мониторинг – свържете се с нас. Привеждането в съответствие е стандартна част от изработката и поддръжката на WordPress сайт.

FAQ: GDPR за български сайтове

Важи ли GDPR за малкия бизнес?

Да. GDPR важи за всеки, който обработва лични данни на граждани в ЕС, независимо от размера. Ако имате контактна форма, нюзлетър или онлайн магазин, събирате лични данни и трябва да сте съвместими. Размерът на бизнеса влияе на изискванията за документация, но не освобождава от основните задължения.

Достатъчен ли е само cookie banner за съответствие?

Не. Cookie banner-ът е един елемент. Пълното съответствие включва политика за поверителност, съгласие във формите, SSL, права за достъп и изтриване на данни, техническа сигурност и вътрешна документация. Само банер за бисквитки не прави сайта GDPR съвместим.

Трябва ли cookie banner-ът да блокира бисквитките преди съгласие?

Да. Това е честа грешка. Несъществените бисквитки (analytics, маркетинг, проследяване) трябва да са блокирани ДО даване на съгласие. Банер, който само информира, но зарежда всички бисквитки веднага, не е съвместим. Плъгини като Complianz и Borlabs Cookie блокират правилно.

Какво се случва, ако сайтът ми бъде хакнат и изтекат данни?

Имате задължение да уведомите КЗЛД в срок от 72 часа от узнаване на пробива. В определени случаи трябва да уведомите и засегнатите лица. Затова мониторингът за пробиви и бързото разпознаване са важни – не само за сигурността, а и за правното съответствие.

Мога ли да ползвам Google Analytics при GDPR?

Да, но с условия. Трябва да анонимизирате IP адресите (стандартно при GA4) и да зареждате Analytics само след съгласие за бисквитки чрез cookie banner-а. Зареждането на Analytics без съгласие е нарушение.

Кой изготвя GDPR документите – юрист или уеб агенция?

Правните документи (политика за поверителност, общи условия, регистри, декларации) трябва да се изготвят от юрист или специализирана услуга, защото грешки в тях носят правен риск. Техническата имплементация – SSL, cookie consent, сигурност, бекъп – е работа на уеб агенцията. Двете се допълват.

Колко струва GDPR съответствието?

Техническата част (cookie consent плъгин, SSL, сигурност) може да е минимален разход, ако се прави при изработката на сайта. Правните документи от специализирана услуга обикновено са еднократен разход. За малък бизнес цялостното съответствие е достъпно – значително по-евтино от риска от глоба.

WP

AI асистент

онлайн

Web Pulse