дата на отговора: 03.08.2026
Съгласно чл. 33 и чл. 34 от Общия регламент относно защитата на данните (GDPR), администраторът на лични данни е длъжен, при нарушение на сигурността на данните, което може да породи висок риск за правата и свободите на физическите лица, да уведоми засегнатите субекти без ненужно забавяне, като посочи естеството на нарушението, вероятните последици и предприетите или предвидени мерки за отстраняване. Обикновено „извинение“ без конкретна информация не покрива тези изисквания – имате право да поискате писмено от търговеца точна информация какви категории данни са компрометирани, кога е установено нарушението и какви технически и организационни мерки предприема занапред. Администраторът е бил длъжен да уведоми и Комисията за защита на личните данни (КЗЛД) в срок от 72 часа от узнаването за нарушението съгласно чл. 33, ал. 1 от GDPR. Можете да подадете жалба до КЗЛД, ако смятате, че задълженията за уведомяване и защита на данните не са спазени, а КЗЛД може да наложи административна санкция на администратора. Ако сте претърпели имуществени вреди (например неправомерни транзакции с картата) или неимуществени вреди от изтичането, имате право на обезщетение по чл. 82 от GDPR, което можете да претендирате пред българския съд по общия граждански ред.