04/08/2026
Всеки оператор на дрон в ЕС, който заснема изображения, които могат да идентифицират лице, е администратор на лични данни съгласно GDPR. Това не е техническа подробност. Това е паралелно задължение за съответствие заедно със SORA - и повечето оператори не са го документирали.
Позицията на EASA е изрична: операциите с дронове, които включват събиране на лични данни, включително изображения на лица, регистрационни номера на превозни средства, фасади на къщи, инфрачервени изображения или всякакви данни, които могат да бъдат свързани с идентифицируемо лице, се регулират от Общия регламент относно защитата на данните (GDPR), независимо от оперативната категория.
Практическото последствие, което повечето оператори пропускат:
→ SORA разглежда риска за оперативната безопасност. GDPR разглежда риска за личните данни. Те са паралелни задължения, а не алтернативи. Оперативно разрешен полет, който събира лични данни без законово основание съгласно член 6 от GDPR, е едновременно правно съвместим от авиационна гледна точка и несъответстващ съгласно закона за защита на данните.
→ За операции по специфична категория, които е по-вероятно да включват операции близо до или над хора, излагането на GDPR е най-голямо именно там, където оперативната сложност е най-висока.
→ EASA изрично препоръчва методология за оценка на въздействието върху поверителността (Privacy Impact Assessment PIA) като стъпка от планирането за всяка операция, при която е предвидимо събирането на данни. Това не е задължително регулаторно изискване съгласно авиационното законодателство, но е документирано очакване от агенцията.
Специфични задължения за съответствие, които GDPR налага на операторите на дронове:
→ Информиране на лицата на място за операции с дронове и събиране на данни, където е практично
→ Минимизиране на събраните и съхранявани данни до оперативно необходимото
→ Защита на събраните данни от неоторизиран достъп
→ Установяване и документиране на законово основание за обработка на данни преди всяка операция
За доставчиците на търговски услуги за дронове, работещи по договори на клиенти, задълженията по GDPR се отнасят както за оператора (като администратор или обработващ данни), така и за клиента (като администратор на данни). Договорното и отговорното излагане в случай на нарушение на GDPR се простира изцяло извън регулаторната рамка на авиацията.
Подаване на SORA без документиран подход за поверителност е пълен пакет за съответствие в авиацията с паралелна правна празнина.