GDPR при споделяне на файлове: правила за Google Drive, Dropbox, OneDrive и имейл

От |Публикувано на: 15.07.2026|Обновено на: 15.07.2026|

Актуализирано: юли 2026 г. • Време за четене: 8 минути

GDPR при споделяне на файлове не означава да спрете облачните услуги или имейла. Означава да знаете какви лични данни изпращате, кой получава достъп, къде се обработват данните и как ще ограничите риска от грешен адресат, публичен линк или компрометиран профил.

Най-важното

Самият избор на Google Drive, Dropbox или OneDrive не прави обработването автоматично законосъобразно. Организацията остава отговорна за правното основание, настройките за достъп, срока за съхранение, договора с доставчика и реакцията при инцидент.

Кога един файл попада в обхвата на GDPR?

Регламентът се прилага, когато файлът съдържа информация за идентифицирано или идентифицируемо физическо лице: име, телефон, имейл, клиентски номер, IP адрес, снимка, подпис, трудово досие, здравна информация или комбинация от данни. Няма значение дали документът е Word файл, таблица, сканиран договор, снимка или архив.

Преди споделяне си задайте три въпроса: необходимо ли е получателят да види всички полета; има ли валидно основание за предоставянето; може ли целта да се постигне с по-малко данни или с псевдонимизиран файл?

Google Drive, Dropbox и OneDrive: какво трябва да проверите

1. Ролите и договорът с доставчика

Обикновено организацията определя целите и средствата на обработването и е администратор, а облачният доставчик обработва данните от нейно име. В този случай е необходим договор или друг правен акт по чл. 28 GDPR. Проверете и списъка на подизпълнителите, местата на обработване и механизма за международни трансфери.

2. Достъпът до конкретния файл

Избягвайте настройка „всеки с линка“, когато файлът съдържа лични данни. Предпочитайте достъп до конкретни служебни акаунти, минимални права и срок на валидност на линка. Право за редактиране се дава само когато е действително необходимо.

3. Управлението на профилите

Използвайте служебни, а не лични профили. Включете многофакторна идентификация, отнемайте достъпа при напускане и преглеждайте периодично външните потребители и публичните линкове. Логовете са полезни, но и те са лични данни и следва да имат определен срок за пазене.

4. Изтриването и резервните копия

„Кошчето“ не винаги означава незабавно окончателно изтриване. Политиката ви трябва да отчита версиите, архивите и резервните копия. Опишете кога файлът се премахва от активните системи и кога отпада от резервните копия.

Споделяне по имейл: малките грешки с голям ефект

Прикаченият файл създава копие, върху което след изпращането имате ограничен контрол. За чувствителни или обемни набори данни защитен линк често е по-добър избор. Проверете адресатите, използвайте BCC при масова кореспонденция, защитавайте файла с отделно изпратена парола и не включвайте лични данни в темата на писмото.

Автоматичното попълване на адреси е чест източник на инциденти. Въведете правило за втори преглед преди изпращане на здравни, финансови, трудови или други рискови данни.

Правно основание и прозрачност

Съгласието не е универсално решение. Обработването може да е необходимо за договор, законово задължение, легитимен интерес или друга хипотеза по чл. 6 GDPR. При специални категории данни е нужно и условие по чл. 9. Уведомлението за поверителност трябва ясно да посочва категориите получатели, доставчиците и евентуалните трансфери извън ЕИП.

Практичен вътрешен стандарт

  1. Класифицирайте файловете като публични, вътрешни, поверителни и строго поверителни.
  2. Определете разрешен канал за всяко ниво.
  3. Премахвайте ненужните колони и метаданни.
  4. Давайте достъп на конкретни лица за минимален срок.
  5. Включете MFA и криптиране при пренос и съхранение.
  6. Водете регистър на ключовите доставчици и договорите по чл. 28.
  7. Проверявайте споделените навън файлове поне на тримесечие.
  8. Осигурете процедура за сигнализиране и реакция при грешно изпращане.

Какво правите при погрешно споделяне?

Първо ограничете достъпа: спрете линка, свържете се с получателя и поискайте потвърждение за изтриване. Запазете фактите и оценете риска за хората. Не всеки инцидент се съобщава на надзорния орган, но всяко нарушение на сигурността трябва да бъде документирано. При вероятен риск уведомяването на КЗЛД е без ненужно забавяне и когато е възможно — до 72 часа от узнаването.

Официален източник

Вижте Общия регламент относно защитата на данните, по-специално принципите в чл. 5, сигурността по чл. 32 и правилата за нарушенията по чл. 33–34.

Практически пример: споделяне на клиентска таблица

Търговски екип качва таблица с имена, телефони, покупки и бележки за клиенти в облачна папка. Линкът е настроен като „всеки с линка“, а бивш служител все още има достъп. Проблемът не е само в избраната платформа: липсват минимизация, контрол на достъпа, срок и периодичен преглед.

По-добрият процес започва с премахване на ненужните колони, достъп само за конкретни служебни профили и права според ролята. Собственик на папката проверява външните участници, а организацията документира доставчика, трансферите и изтриването. За чувствителен файл се използват защитен линк, кратък срок и отделен канал за парола.

Как да приложите правилата на практика

1. Класифицирайте информацията

Определете кои файлове са публични, вътрешни, поверителни и съдържащи специални категории данни. За всяко ниво посочете разрешени канали и лица, които могат да одобряват външно споделяне.

2. Проверете настройките, не само договора

Добрият DPA не компенсира публичен линк или споделена парола. Прегледайте MFA, логове, права за сваляне и редактиране, автоматични архиви, мобилни устройства и отнемане на достъп при напускане.

3. Подгответе реакция при грешка

Служителят трябва да знае на кого да сигнализира веднага. Планът включва спиране на линка, контакт с получателя, запазване на фактите, оценка на риска и решение за уведомяване по чл. 33–34 GDPR.

Чести грешки

  • Използване на лични профили за служебни документи.
  • Безсрочни публични линкове и еднакви права за всички.
  • Изпращане на паролата в същия имейл като файла.
  • Липса на проверка на бивши служители и външни консултанти.

Често задавани въпроси

Може ли да използваме Google Drive или OneDrive по GDPR?

Да, ако услугата, договорът и конкретните настройки са подходящи за риска. Няма платформа, която сама по себе си прави всяко споделяне законосъобразно.

Трябва ли всеки файл да бъде криптиран?

Мерките се избират според риска. При здравни, финансови или големи набори криптирането и защитеният канал обикновено са особено важни.

Грешен имейл винаги ли се съобщава на КЗЛД?

Не автоматично. Нарушението винаги се документира, но уведомяване е нужно при вероятен риск за правата и свободите на хората.

Свързани теми

Нуждаете се от документи, съобразени с вашия бизнес?

Правилните правила за споделяне зависят от използваните системи, данните и екипа. Услугата ни включва индивидуални документи и практически насоки, а не универсален шаблон.

Разгледайте услугата GDPR →

За автора: Станимир Ненов

Станимир Ненов
Основател и управител на Advokatami.bg