KomplyaОбратно към блога

ОРЗД и Акт за ИИ: задължения за бизнеса, които не съвпадат

Публикувано 2026-08-08· 7 мин. четенеОРЗД и ИИ

Вероятно вече имате Регистър на дейностите по обработване, подписани оценки на въздействие върху защитата на данните (DPIA) и стандартни клаузи в договорите с клиенти от Западна Европа. Ако работите в българска аутсорсинг или BPO компания, това не е хипотеза — това е обичайното състояние на нещата след повече от седем години прилагане на ОРЗД. И тогава някой от ръководството, или самият клиент, задава привидно просто питане: покрива ли съществуващата ни програма по ОРЗД и Акта за ИИ (Регламент (ЕС) 2024/1689)? Отговорът, който откривате при по-задълбочен поглед, рядко е чисто „да“ или чисто „не“. Той е „отчасти“ — а именно тази частична припокриваемост е мястото, където повечето компании подценяват обхвата на работата, която остава.

Къде ОРЗД и Актът за ИИ наистина се припокриват

И двата регламента изискват управление на риска, документация и отчетност — но не за едно и също нещо. ОРЗД урежда обработването на лични данни: правно основание, минимизиране, срокове на съхранение, права на субектите. Актът за ИИ урежда системите с изкуствен интелект по предназначение и потенциален риск за здравето, безопасността или основните права — независимо дали въобще се обработват лични данни. Система за автоматично приоритизиране на клиентски тикети, инструмент за оценка на кредитен риск или ИИ модул за скрининг на кандидати за работа почти винаги попада и в двата обхвата едновременно, защото обработва данни на физически лица и същевременно изпълнява функция, която Актът за ИИ смята за чувствителна. Именно тук е реалното припокриване: една и съща система задейства два отделни, паралелни набора от задължения, а не едно комбинирано.

Къде се разминават: различни критерии за оценка

Член 22 от ОРЗД дава на всяко физическо лице право да не бъде обект на решение, основано единствено на автоматизирано обработване — включително профилиране — което поражда правни последици или го засяга по подобен съществен начин. Класически пример е автоматично отхвърляне на кандидатура или кредитен резултат, генериран без човешка намеса. Приложение III от Акта за ИИ работи с различен критерий: класифицира системите като високорискови въз основа на предназначението им, независимо от степента на автоматизация. Система за оценка на кредитоспособност, инструмент за подбор на персонал или система за преценка на достъп до основни частни услуги може да е високорискова по Приложение III дори когато служител винаги преглежда и потвърждава крайния резултат — защото класификацията зависи от целта на употреба, не от това дали има човешки контрол. Фразата „човек винаги одобрява резултата“ решава въпроса по член 22, но оставя незасегнати изискванията на Акта за ИИ за управление на риска, техническа документация и структурирано човешко наблюдение.

DPIA и оценка на въздействието върху основните права: допълване, не дублиране

Оценката на въздействието върху защитата на данните (DPIA) по член 35 от ОРЗД е задължителна, когато обработването може да породи висок риск за правата на субектите на данни — критерий, който покриват повечето ИИ системи, обработващи данни на клиенти или служители. Актът за ИИ добавя към това, чрез член 27, оценка на въздействието върху основните права (FRIA), но тя се отнася до по-тесен кръг задължени лица: предимно органи на публичното право и определени частни оператори, предоставящи основни услуги — банки и застрахователи при кредитен скоринг или оценка на риска в застраховането „Живот“ и „Здраве“. Повечето български BPO и аутсорсинг компании, които внедряват ИИ инструмент за обработка на клиентски заявки или анализ на данни за трети страни, не попадат директно в задължението за FRIA. Съществуващата DPIA обаче е вече релевантна днес и си струва да бъде структурирана така, че да може лесно да бъде разширена, ако впоследствие ролята на компанията се промени — например ако задълбочена адаптация на ИИ системата премести компанията от позицията на внедрител към тази на доставчик по смисъла на Акта за ИИ.

Какво вашата ОРЗД програма вече покрива и какво Актът за ИИ добавя

Полезно е да видите двете рамки едно до друго, преди да решите какво липсва:

  • ОРЗД вече покрива: правно основание за обработване, регистър на дейностите, DPIA за високорискови обработвания, договори с обработващи данни, срокове на съхранение, права на субектите на данни.
  • Актът за ИИ добавя: класификация на всяка ИИ система по ниво на риск (Приложение III), система за управление на риска през целия жизнен цикъл на системата, техническа документация за доставчици, регистър на използваните ИИ системи, задължения за прозрачност към лицата, взаимодействащи със системата.
  • Актът за ИИ добавя: човешки надзор, документиран и структуриран — не просто наличие на служител, а процедура, показваща как и кога човекът реално може да отмени или коригира резултата.
  • Актът за ИИ добавя: оценка на ролята на компанията — доставчик, внедрител, дистрибутор или вносител — защото задълженията се различават съществено според ролята, а тя не съвпада автоматично с ролята „администратор“ или „обработващ“ по ОРЗД.
  • Все още отворено: точният обхват на българското национално законодателство за прилагане на Акта за ИИ, включително кой орган ще получи ролята на орган за надзор на пазара — това не е окончателно изяснено към момента на публикуване и трябва да се проверява текущо.

Цената на грешката: две отделни санкционни режима

Санкциите по ОРЗД (член 83) достигат до 20 милиона евро или 4% от годишния световен оборот на предприятието, в зависимост от това кое е по-високо. Актът за ИИ въвежда собствен, отделен санкционен режим по член 99: до 35 милиона евро или 7% от годишния световен оборот за най-тежките нарушения, свързани със забранени практики на изкуствен интелект; до 15 милиона евро или 3% за неспазване на изискванията към високорискови системи; и до 7,5 милиона евро или 1% за предоставяне на невярна информация на органите. Това не са алтернативни санкции за едно и също нарушение — те могат да се натрупат, ако една и съща ИИ система едновременно нарушава изисквания на ОРЗД и на Акта за ИИ. За българска компания, обработваща данни на клиенти от няколко юрисдикции на ЕС, това означава, че „вече имаме DPIA“ вече не е достатъчен отговор при одит от клиент или регулаторна проверка — трябва да е ясно кой документ отговаря на кое изискване.

Обща информация, а не правен съвет

Настоящият текст представлява обща информация и не заменя правен съвет, съобразен с конкретната дейност на Вашата компания. Точното приложение на ОРЗД и Акта за ИИ зависи от естеството на обработваните данни, ролята на компанията спрямо всяка конкретна ИИ система и функционалностите, реално предоставени от доставчика — детайли, които никой общ текст не може напълно да покрие. Komplya ясно разграничава в съдържанието си кое е правно прегледано и кое остава работен проект, за да можете да преценявате степента на увереност, с която да разчитате на него.

Най-бързият начин да получите конкретен, а не общ отговор, е да преминете системите с изкуствен интелект, които компанията Ви използва, една по една, и да видите къде съществуващата Ви документация по ОРЗД вече покрива изискванията на Акта за ИИ и къде остава празнина. Попълнете кратката анкета за приложимост на Komplya — тя отнема няколко минути и Ви дава ясна картина на това какво вече имате и какво остава да се добави.