Речник на съответствието

Кратки, ясни обяснения на термините, използвани в работата по ЗБУТ, сигнали за нередности и ОРЗД.

AES (усъвършенстван електронен подпис)

Средното ниво на подпис, определено в член 26 от eIDAS. Усъвършенстваният електронен подпис трябва да бъде уникално свързан с подписващия, да позволява неговото идентифициране, да бъде създаден чрез средства, намиращи се под изключителния контрол на подписващия, и да бъде свързан с документа по такъв начин, че всяка последваща промяна да може да бъде открита. На практика изискванията често се изпълняват чрез комбиниране на идентификация (например чрез MitID) с криптографско запечатване на документа. AES има значително по-силна доказателствена стойност от обикновения подпис и е стандартният избор за документи като трудови договори и споразумения за обработване на данни.

AMO (организация по работна среда)

Официалното сътрудничество по въпросите на здравословните и безопасни условия на труд между ръководството и служителите, задължително за датски компании с 10 или повече служители. AMO се състои от една или повече групи по работна среда с избран представител на служителите и назначен ръководител. Членовете трябва да преминат задължителното 3-дневно обучение по работна среда в рамките на 3 месеца от избирането им. В компании с по-малко от 10 служители здравословните и безопасни условия на труд трябва да се уреждат чрез пряко сътрудничество между работодателя и персонала.

DPA (споразумение за обработване на данни)

Писменото споразумение, което член 28 от GDPR изисква между администратор и обработващ лични данни. То трябва да определя предмета и продължителността на обработването, видовете данни, задълженията на обработващия, изискванията за сигурност, правилата за подобработващи лица, както и съдействието при нарушения на сигурността на данните и заявления за достъп. Без валидно DPA е незаконно доставчик да обработва лични данни от името на компанията. Датският орган за защита на данните е публикувал стандартен шаблон, който много малки и средни предприятия използват като отправна точка.

DPIA (оценка на въздействието върху защитата на данните)

Оценка на въздействието, изисквана съгласно член 35 от GDPR, когато дадена операция по обработване вероятно води до висок риск за субектите на данни: например системно наблюдение, мащабно обработване на чувствителни данни или нова технология като разпознаване на лица. Оценката трябва да описва обработването, да оценява необходимостта и пропорционалността, да картографира рисковете и да определя мерки за смекчаване. Ако рискът не може да бъде намален, преди началото на обработването трябва да се консултира органът за защита на данните. Датският орган за защита на данните е публикувал списък с операции, които винаги изискват DPIA.

EASY

Цифровата система, която датските работодатели трябва да използват за докладване на трудови злополуки пред Инспектората по труда и датското Осигуряване за трудови злополуки (Arbejdsmarkedets Erhvervssikring). EASY се достъпва през Virk.dk с фирмения MitID Erhverv, като едно докладване автоматично се насочва към съответните органи и при необходимост към застрахователя. Докладването през EASY е задължително, хартиени формуляри не се приемат. Добра практика е фактите за злополуката да се регистрират вътрешно веднага, за да може докладът в EASY да бъде попълнен коректно в срок.

eIDAS

Регламентът на ЕС за електронната идентификация и удостоверителните услуги (910/2014), който създава общи правила за електронните подписи, печати и времеви печати в целия ЕС. eIDAS определя три нива на електронни подписи (обикновен (SES), усъвършенстван (AES) и квалифициран (QES)) и постановява, че на подпис не може да се отказва правно действие само защото е електронен. Регламентът беше актуализиран с eIDAS 2.0, който въвежда, наред с други неща, европейски портфейл за цифрова идентичност. За малките и средни предприятия eIDAS означава, че документи като трудови договори могат валидно да се подписват цифрово.

GDPR (Общ регламент относно защитата на данните)

Регламентът на ЕС за защита на личните данни, приложим от 25 май 2018 г. и допълнен в Дания от датския Закон за защита на данните. GDPR определя изисквания за начина, по който компаниите събират, използват, съхраняват и заличават лични данни, и предоставя на субектите на данни редица права. Компаниите трябва да могат да докажат съответствие, така нареченият принцип на отчетност. Нарушенията могат да бъдат санкционирани с глоба до 20 милиона евро или 4% от глобалния годишен оборот.

ISO 27001

Международният стандарт за системи за управление на сигурността на информацията (ISMS). Той изисква организацията систематично да идентифицира рисковете си за сигурността на информацията и да ги управлява чрез политики, контроли и непрекъснато подобрение; каталогът с контроли се намира в Приложение А и е разработен подробно в ISO 27002. Сертифицирането се извършва от акредитиран сертифициращ орган и е доброволно, но все по-често се изисква от клиенти и в обществени поръчки. За малки и средни предприятия пълната сертификация често е прекомерна, но принципите: оценка на риска, контрол на достъпа, логване и готовност за инциденти, са добър модел за работа по сигурността.

MitID

Датската национална цифрова идентичност, която замени NemID и се използва за влизане в публични услуги, банки и частни услуги. MitID е нотифициран съгласно eIDAS и може да се използва за идентифициране на подписващия в процес на електронно подписване, като по този начин повдига подписа до усъвършенствано ниво (AES). Компаниите използват MitID Erhverv, за да действат от името на компанията, например в системата EASY и на Virk.dk. При подписване на документи вход чрез MitID предоставя силно доказателство за това кой действително е подписал.

NIS2

Директивата на ЕС относно киберсигурността (2022/2555), която затяга изискванията за сигурност на мрежите и информационните системи за съществени и важни субекти в множество сектори: например енергетика, транспорт, здравеопазване, цифрова инфраструктура и хранителна промишленост. Обхванатите компании трябва да въведат управление на риска, да се занимаят със сигурността на веригата на доставки и да докладват значими инциденти пред органите, като при неспазване се налагат сериозни глоби; ръководството може да носи лична отговорност. NIS2 обикновено се прилага за средни и големи компании в обхванатите сектори, но по-малките доставчици също са косвено засегнати чрез изискванията на клиентите. В Дания директивата е въведена със закон, влязъл в сила от 1 юли 2025 г.

QES (квалифициран електронен подпис)

Най-високото ниво на подпис съгласно eIDAS: усъвършенстван електронен подпис, създаден с квалифицирано устройство за създаване на подписи и базиран на квалифициран сертификат, издаден от одобрен доставчик на удостоверителни услуги. QES има същото правно действие като саморъчен подпис в целия ЕС и е признат във всички държави членки. Изисква се само в специални случаи, когато законът налага формални изисквания, за обичайни бизнес споразумения обикновено е достатъчен AES или SES. В замяна тежестта на доказване практически се обръща: при QES страната, оспорваща подписа, трябва да докаже, че той не е автентичен.

SCC (стандартни договорни клаузи)

Стандартните договори на Европейската комисия, които компаниите могат да използват като механизъм за трансфер, когато лични данни се изпращат към държави извън ЕС/ЕИП без решение за адекватност. Настоящите SCC от 2021 г. са структурирани в модули, обхващащи различни комбинации от администратори и обработващи лични данни. Клаузите трябва да се подписват непроменени, а след решението по делото Schrems II трябва да се допълват с оценка на законодателството на приемащата държава и, при нужда, с допълнителни гаранции като криптиране. На практика SCC са най-широко използваният механизъм за трансфер за малки и средни предприятия.

SES (обикновен електронен подпис)

Базовото ниво на подпис съгласно eIDAS: данни в електронна форма, прикрепени към други електронни данни и използвани от подписващия за подписване: например изписано име под имейл, сканирано изображение на подпис или кликване върху бутон за приемане. SES е правно валиден за по-голямата част от споразуменията в Дания, където важи свободата на формата. Неговата доказателствена стойност обаче зависи от това колко добре може да се докаже кой е подписал и че документът не е бил променян. Затова SES се засилва значително от одитна следа и криптографски хеш на документа.

SHA-256 / хеш на документа

Криптографски отпечатък на документ, изчислен с хеш функция като SHA-256. Дори най-малката промяна в документа (един-единствен знак) води до напълно различна хеш стойност, и е практически невъзможно да се създаде друг документ със същия хеш. Когато документ бъде подписан електронно, неговият хеш се съхранява, за да може по-късно да се докаже, че подписаният документ не е бил променян. Хешът не разкрива нищо за съдържанието на документа и затова може да се споделя свободно като доказателство за цялост.

Администратор на лични данни

Компанията, органът или лицето, което определя целите и средствата за обработване на лични данни. Администраторът носи основната отговорност за съответствие с GDPR: правно основание, задължения за прозрачност, сигурност, документация и правата на субектите на данни. Например работодателят е администратор на кадровите данни на своите служители. Ако администраторът използва доставчици за обработване, с тях трябва да се сключат споразумения за обработване на данни.

Времеви печат

Електронно доказателство, че определени данни са съществували в конкретен момент от времето. В контекста на подписването и съответствието времевият печат обвързва хеша на документа с определен момент, което позволява да се докаже кога документ е бил подписан или регистриран. eIDAS урежда квалифицираните електронни времеви печати, издавани от одобрени доставчици на удостоверителни услуги, за които важи презумпция за точност. Надеждните времеви печати са важни и в одитните следи, например за документиране, че нарушение на сигурността на данните е било съобщено в срок от 72 часа.

Годишно обсъждане на работната среда

Задължителна среща, която всеки датски работодател със служители трябва да провежда поне веднъж годишно, на която ръководството и служителите преглеждат работната среда. Обсъждането трябва да направи преглед на изминалата година, да определи цели и инициативи за предстоящата година и да оцени дали сътрудничеството по здравословни и безопасни условия на труд работи. Компаниите без формална организация по работна среда трябва да могат писмено да докажат пред Инспектората по труда, че обсъждането се е състояло. То естествено се свързва с проследяването на оценката на риска.

Датски закон за защита на лицата, подаващи сигнали

Датският закон, който въвежда Директивата на ЕС за защита на лицата, подаващи сигнали (2019/1937), в сила от декември 2021 г. Той задължава частните компании с 50 или повече служители и повечето публични работодатели да създадат вътрешен канал за подаване на сигнали, от 17 декември 2023 г. изискването обхваща и компании с 50-249 служители. Законът защитава сигнализиращите лица от репресии и изисква поверителност, потвърждение за получаване в срок от 7 дни и обратна връзка в срок от 3 месеца. Нарушенията могат да доведат до глоби и отговорност за вреди.

Датски инспекторат по труда (Arbejdstilsynet)

Датският орган, който упражнява надзор върху спазването на Закона за работната среда. Той извършва както предварително обявени, така и внезапни проверки и може да издава предписания за подобрение, незабавни предписания и забрани, както и да предлага глоби. По време на проверки обикновено изисква оценката на риска, годишното обсъждане на работната среда и документацията на организацията по работна среда. Компаниите с добре подредена писмена документация преминават проверките много по-гладко.

Датски орган за защита на данните (Datatilsynet)

Датският надзорен орган за защита на данните, който наблюдава спазването на GDPR и датския Закон за защита на данните. Той разглежда жалби на граждани, извършва проверки на компании и органи, приема уведомления за нарушения на сигурността на данните и публикува насоки и шаблони. Може да изразява критика, да издава предписания и да препоръчва глоби, в Дания глобите по GDPR обикновено се определят от съдилищата след сигнал до полицията. Неговите насоки са добра отправна точка, когато малко или средно предприятие изгражда своята GDPR документация.

Документация при постъпване на работа (onboarding)

Документите, които нов служител трябва да получи и подпише при постъпване на работа. Най-важен е трудовият договор: съгласно датския Закон за удостоверение за заетост от 2023 г. съществените условия трябва да бъдат предоставени писмено не по-късно от 7 календарни дни след първия работен ден, а останалата част, в рамките на един месец. Обикновено се добавят декларация за поверителност, ИТ и политика за защита на данните, предаване на оборудване, потвърждение за запознаване с наръчника за служителите и уведомление за поверителност съгласно GDPR относно обработването на данни на служителите. Цифровото подписване с одитна следа улеснява доказването, че всичко е било предадено и прието навреме.

Заявление за достъп на субект на данни (DSAR)

Заявление от физическо лице да узнае какви лични данни обработва компанията за него, право съгласно член 15 от GDPR. Компанията трябва да разкрие целите, категориите данни, получателите и срока на съхранение и да предостави копие от данните. Отговорът трябва да бъде даден без ненужно забавяне и не по-късно от един месец от получаването; при сложни заявления срокът може да се удължи с два месеца. Отговорът по правило е безплатен за субекта на данни.

Инцидент на косъм (near-miss)

Събитие, което е можело да доведе до трудова злополука, но никой не е пострадал: например инструмент, който пада до служител, или подхлъзване, което на косъм не завършва с падане. Инцидентите на косъм не подлежат на докладване пред властите, но са едно от най-важните средства за превенция. Чрез системно регистриране и анализ компанията може да отстрани рисковете, преди да причинят истинска злополука. Моделите на такива инциденти трябва да бъдат включени в работата по оценката на риска.

Календар за съответствие (годишен план)

Годишен план, който разпределя повтарящите се задачи на компанията в областта на съответствието през цялата календарна година, така че нищо да не бъде забравено или натрупано. Типичните елементи включват годишното обсъждане на работната среда, проследяването на плана за действие от оценката на риска, преглед на регистъра по член 30 и сроковете за съхранение, тестване на реакцията при нарушение на сигурността на данните, преразглеждане на споразуменията за обработване на данни и актуализиране на наръчника за служителите. Календарът превръща съответствието в текуща рутина с ясни отговорници и срокове, вместо в годишно гасене на пожари. Той също служи като добро доказателство пред надзорните органи, че компанията работи системно.

Легитимен интерес

Правно основание съгласно член 6, параграф 1, буква е) от GDPR, което позволява на компания да обработва обикновени лични данни, ако нейните легитимни интереси надделяват над интересите и правата на субекта на данни. Това основание изисква документирано претегляне на интереси (така наречената оценка на легитимния интерес) а обработването трябва да е необходимо за целта. Типични примери са директен маркетинг към съществуващи клиенти, ИТ сигурност и вътрешна администрация. Субектът на данни винаги има право да възрази срещу обработване, основано на легитимен интерес.

Нарушение на сигурността на личните данни

Инцидент със сигурността, водещ до случайно или незаконно унищожаване, загуба, промяна или неоторизиран достъп до лични данни: например имейл, изпратен до грешен получател, изгубен лаптоп или хакерска атака. По правило нарушението трябва да се съобщи на органа за защита на данните в срок от 72 часа, освен ако е малко вероятно да породи риск за субектите на данни. При висок риск трябва да бъдат уведомени и засегнатите лица. Всяко нарушение, включително недокладваните, трябва да се документира във вътрешен регистър.

Наръчник за служителите

Обобщено описание на компанията за правилата, политиките и практическите въпроси за служителите: например работно време, докладване на заболяване, отпуски, ИТ и политика за защита на данните, политика относно веществата и насоки срещу обидно поведение. Наръчникът не е задължителен по закон, но събира документация, изисквана от други правила, и създава яснота относно това какво важи. Условията в наръчника могат да имат трудовоправно действие, поради което съществените промени трябва да бъдат надлежно съобщени. Добра практика е служителите цифрово да потвърждават, че са прочели актуалната версия.

Обработващ лични данни

Компания или лице, което обработва лични данни от името на администратор и по негови указания: например доставчик на облачни услуги, бюро за заплати или HR система. Обработващият не може да използва данните за собствени цели и трябва да отговаря на изискванията на GDPR за сигурност и поверителност. Отношенията трябва да се уреждат с писмено споразумение за обработване на данни. Ако обработващият използва подизпълнители (подобработващи), се изисква разрешение от администратора.

Одитна следа (лог)

Хронологичен, защитен от манипулация запис на събития в дадена система: кой какво е направил, кога и от какъв адрес. В процес на подписване одитната следа документира например кога документът е бил изпратен, отворен и подписан и как е бил идентифициран подписващият. Логът е от ключово значение за доказателствената стойност на електронните подписи и за демонстриране на съответствие с GDPR, например кой е имал достъп до чувствителни случаи. Добрата одитна следа не може да се редактира впоследствие и се съхранява отделно от данните, които описва.

Оценка на риска на работното място (APV)

Задължителна оценка на работната среда, която всеки датски работодател със служители трябва да извършва поне на всеки 3 години, както и при съществена промяна в работата. Тя се състои от четири стъпки: картографиране на работната среда, оценка на проблемите, писмен план за действие и последващо проследяване. Изискването произтича от член 15a от датския Закон за работната среда, а датският Инспекторат по труда може да поиска да я види при проверка. Методът е по избор на работодателя, но резултатът трябва да е писмен и достъпен за служителите.

План за действие

Писменият план в оценката на риска на работното място, който описва как компанията ще реши проблемите, установени при картографирането. За всеки проблем планът трябва да посочва какво ще се направи, кой носи отговорност и до кога трябва да бъде решен. Планът за действие е законово изискване, оценка на риска без него не е пълна. Изисква се и последващо проследяване, за да може компанията да докаже, че мерките действително са изпълнени и работят.

Права на субектите на данни

Правата, които GDPR предоставя на лицата, чиито данни се обработват: право на информация, достъп, коригиране, изтриване (право „да бъдеш забравен“), ограничаване на обработването, преносимост на данните и възражение, както и защита срещу изцяло автоматизирани решения със значителни последици. Компанията трябва да разполага с процедури, за да отговаря на заявленията в срок от един месец. Правата не са абсолютни; изтриването например може да бъде отказано, ако данните трябва да се съхраняват съгласно закона за счетоводството. Лошото боравене с тези права е една от най-честите причини за жалби до органите за защита на данните.

Правилото за 48 часа

Правилото в датския Закон за работното време, съгласно което средното седмично работно време на служител не трябва да надвишава 48 часа, включително извънредния труд, измерено за референтен период от 4 месеца. Правилото произтича от Директивата на ЕС за работното време и се прилага практически за всички служители. Нарушенията могат да породят право на обезщетение за служителя, а от 2024 г. работодателите трябва да могат да докажат съответствие чрез регистрирането на работното време. Някои колективни трудови договори позволяват при определени условия по-висок лимит за избрани групи.

Правилото за 72 часа

Срокът по член 33 от GDPR за уведомяване на органа за защита на данните за нарушение на сигурността на личните данни: без ненужно забавяне и по възможност не по-късно от 72 часа след като компанията узнае за нарушението. Срокът тече и през почивните дни, и през официалните празници. Ако срокът бъде пропуснат, уведомлението трябва да обясни забавянето. Ако не цялата информация е налична навреме, уведомлението може да се извърши поетапно. Важното е навреме да се докладва това, което е известно.

Психосоциална APV

Частта от оценката на риска на работното място, която обхваща психосоциалната работна среда: натовареност, неясни изисквания, тормоз, преследване, насилие и обидно поведение. Това не е допълнителна опция, психосоциалните фактори винаги трябва да бъдат включени в APV наред с физическите рискове. Правилата бяха уточнени с датската наредба за психосоциалната работна среда от 2020 г. Много компании ги картографират чрез анонимни въпросници, за да могат служителите да отговарят честно.

Регистриране на работното време

От 1 юли 2024 г. датските работодатели трябва да поддържат обективна, надеждна и достъпна система, която регистрира ежедневното работно време на всеки служител. Изискването произтича от изменението на датския Закон за работното време, което въвежда практиката на Съда на ЕС, и трябва да позволява проверка на спазването на правилото за 48 часа и правилата за почивка. Записите трябва да се съхраняват в продължение на 5 години, а служителите трябва да имат достъп до собствените си данни. Така наречените самоорганизиращи се служители могат да бъдат освободени, но изключението е тясно и трябва да бъде посочено в трудовия договор.

Регистър на дейностите по обработване (член 30)

Регистърът на дейностите по обработване, който съгласно член 30 от GDPR трябва да водят администраторите и обработващите лични данни. Той трябва да описва целите на обработването, категориите субекти на данни и данни, получателите, евентуалните трансфери към трети държави, сроковете за съхранение и мерките за сигурност. Трябва да е писмен, актуален и да се предоставя при поискване на надзорния орган по защита на данните. Изключението за компании с по-малко от 250 служители е тясно, така че на практика почти всяка компания трябва да води регистър.

Репресии

Всяко неблагоприятно третиране на сигнализиращо лице вследствие на подаден сигнал: например уволнение, понижаване, тормоз, по-лоши задачи или изключване от повишение. Законът за защита на сигнализиращите лица забранява репресиите, а незаконни са и заплахите и опитите за репресии. Ако сигнализиращото лице въпреки това бъде подложено на репресии, то има право на обезщетение, а тежестта на доказване може да се обърне, така че работодателят трябва да докаже, че третирането не е свързано със сигнала. Защитата важи, когато сигнализиращото лице добросъвестно е вярвало в точността на информацията.

Система за подаване на сигнали (whistleblowing)

Вътрешен канал, чрез който служители и други лица, свързани с работата, могат поверително да сигнализират за нарушения на закона и сериозни случаи: например измама, подкуп, нарушения на GDPR или сексуален тормоз. Системата трябва да разполага с безпристрастно звено, което потвърждава получаването в срок от 7 дни и предоставя обратна връзка в срок от 3 месеца. Идентичността на сигнализиращото лице трябва да бъде защитена, а достъп до случаите да имат само лица, за които това е необходимо. Системата трябва да бъде описана писмено, а служителите да имат лесен достъп до информация за нейното използване.

Срокове за съхранение и заличаване

Сроковете, които компанията определя за това колко дълго се съхраняват различните видове лични данни, преди да бъдат заличени или анонимизирани. Принципът за ограничаване на съхранението по GDPR изисква данните да не се съхраняват по-дълго, отколкото е необходимо за целта. Сроковете трябва да бъдат документирани (обикновено в регистъра по член 30 и в политика за заличаване) и трябва действително да се прилагат на практика. Някои срокове произтичат от друго законодателство, например изискването на датския Закон за счетоводството счетоводните документи да се съхраняват 5 години.

Съгласие

Едно от шестте правни основания на GDPR за обработване на лични данни. Валидното съгласие трябва да бъде свободно дадено, конкретно, информирано и недвусмислено: предоставено чрез активно действие, например отбелязване на поле, което не е предварително отметнато. Субектът на данни може да оттегли съгласието си по всяко време, а оттеглянето трябва да бъде също толкова лесно, колкото и даването му. Компанията трябва да може да докаже, че съгласието е получено правилно, а в трудовите правоотношения съгласието рядко е подходящо, тъй като дисбалансът на власт поставя под съмнение доброволността.

Трансфер към трета държава

Трансфер на лични данни към държави извън ЕС/ЕИП, например когато компания използва американска облачна услуга. Трансферът изисква валиден механизъм за трансфер съгласно глава V от GDPR: решение за адекватност на Европейската комисия (като рамката ЕС-САЩ за защита на данните), стандартни договорни клаузи (SCC) или задължителни фирмени правила. След решението по делото Schrems II компанията трябва също да прецени дали нивото на защита в приемащата държава е действително адекватно. Трансферите към трети държави трябва да фигурират в регистъра по член 30 и в политиката за поверителност.

Трудова злополука

Внезапно събитие, свързано с работата, което причинява телесна повреда: например падане, притискане или остро пренапрежение. Работодателят е длъжен да докладва злополуката цифрово в системата EASY, ако тя води до отсъствие след деня на инцидента, като докладването трябва да стане най-късно 14 дни след първия ден на отсъствие. Трябва да се докладват и злополуки, които могат да дадат право на обезщетение по закона за трудовите злополуки. Недокладването може да се санкционира с глоба, а след злополуки винаги трябва да следват превантивни мерки в оценката на риска.

Химическа APV (оценка на химичния риск)

Специфична оценка на риска, която датските работодатели трябва да изготвят, когато служителите работят с опасни химични вещества и материали или могат да бъдат изложени на тях. През 2019 г. тя заменя предишните инструкции за работното място и трябва да описва опасностите, експозицията, превантивните мерки и изискванията за обучение. Оценката трябва да е писмена, актуална, а служителите трябва да бъдат инструктирани относно резултатите ѝ. Информационните листове за безопасност на доставчика са ключов източник.

Чувствителни данни (специални категории)

Специалните категории лични данни по член 9 от GDPR: расов или етнически произход, политически, религиозни или философски убеждения, членство в синдикат, генетични и биометрични данни, здравни данни, както и данни за сексуалния живот или сексуалната ориентация. Обработването по подразбиране е забранено и изисква конкретно изключение, като изрично съгласие или необходимост съгласно трудовото право. Чувствителните данни изискват засилена сигурност, а по датското право единните граждански номера и данните за съдимост се уреждат от собствени отделни правила. Много случаи в областта на човешките ресурси и подаването на сигнали съдържат чувствителни данни и затова се нуждаят от допълнителна защита.