Ar jums reikalingas Duomenų apsaugos pareigūnas?

Bendrasis duomenų apsaugos reglamentas (BDAR)  yra tiesioginio taikymo Europos Sąjungoje teisės aktas. Lietuvoje, kaip ir kitose Europos Sąjungos valstybėse narėse, šis reglamentas bus pradėtas taikyti nuo 2018 m. gegužės 25 d.  Visoms įmonėms duomenų valdytojams, savo veikloje tvarkančioms Europos Sąjungos piliečių asmens duomenis, teks prievolė įrodinėti, kad asmens duomenys tvarkomi teisėtai (BDAR 6 straipsnis), atsižvelgiant į duomenų tvarkymo pobūdį, aprėptį, kontekstą bei tikslus, taip pat į įvairios tikimybės ir rimtumo pavojus fizinių asmenų teisėms ir laisvėms. Duomenų valdytojas įgyvendina tinkamas technines ir organizacines priemones, kad užtikrintų ir galėtų įrodyti, kad duomenys tvarkomi laikantis šio reglamento (BDAR 24 straipsnis).

Ar tinkamai duomenų valdytojas (duomenų tvarkytojas) tvarko asmens duomenis gali vertinti tik duomenų apsaugos teisės ir praktikos ekspertinių žinių turintis duomenų apsaugos pareigūnas. Ar pareigūnas sugebės tinkamai atlikti jam pavestas bent Reglamento 39 straipsnyje nurodytas užduotis, priklausys kaip bus valdoma įmonėje asmens duomenų saugumui kylanti rizika. Nepakankamai atitikti BDAR reikalavimus taip pat gali sąlygoti finansinius nuostolius bei reputacijos praradimą, o jeigu pareigūno kvalifikacija nepakankama ar pareigūnas nebuvo paskirtas galima patirti iš ties rimtų nuostolių priežiūros institucijai paskyrus baudą (kuri gali siekti 20 mln. eurų).

2017 metais diskusijų su Valstybinės duomenų apsaugos inspekcijos (VDAI) atsakingais darbuotojais  metu nebuvo konkretizuoti duomenų apsaugos pareigūno skyrimo kriterijai, tačiau reglamento įgyvendinimo priežiūrą vykdyti ir taikyti sankcijas duomenų valdytojams Lietuvoje paskirta VDAI pacitavo Reglamento 83 straipsnio 1 dalį: “Kiekviena priežiūros institucija užtikrina, kad pagal šį straipsnį skiriamos administracinės baudos už 4, 5 ir 6 dalyse nurodytus šio reglamento pažeidimus kiekvienu konkrečiu atveju būtų veiksmingos, proporcingos ir atgrasomos“. Todėl kai neaišku ar reikia įmonėje skirti duomenų apsaugos pareigūną, geriau jį skirti, o jeigu pareigūnas nebuvo paskirtas, turėti tokius motyvus pagrindžiančius įrašus, kuriuose būtų tinkamai pagrįsta neskyrimo priežastys.

Bendrasis duomenų apsaugos reglamentas BDAR 37 straipsnyje bendrai traktuoja prievolę įmonėms tvarkančioms asmens duomenis skirti duomenų apsaugos pareigūną, (neskaitant valdžios institucijas). Duomenų valdytojas ar duomenų tvarkytojas privalo pats įvertinti: ar jo pagrindinė veikla yra duomenų tvarkymo operacijos, dėl kurių pobūdžio, aprėpties ir (arba) tikslų būtina reguliariai ir sistemingai dideliu mastu stebėti duomenų subjektus ar duomenų valdytojo arba duomenų tvarkytojo pagrindinė veikla yra specialių kategorijų duomenų tvarkymas dideliu mastu pagal 9 straipsnį ir 10 straipsnyje nurodytų asmens duomenų apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas tvarkymas dideliu mastu. Daugiau detalizuoti šiuos bendro pobūdžio teiginius padeda Direktyvos 95/46/EB 29 straipsnio darbo grupė, kuri parengė gaires Reglamento (ES) 2016/679 duomenų apsaugos pareigūno tema.

Daugiau informacijos apie duomenų apsaugos pareigūno poreikio vertinimą ir Direktyvos 95/46/EB 29 straipsnio darbo grupės parengtose “Duomenų apsaugos pareigūnų gairės” WP 243 pateikto algoritmo taikymą pateikta internetiniame projekte “Duomenų apsaugos pareigūnas”.

Kaip suspėti laiku atitikti BDAR reikalavimus

Bendrasis duomenų apsaugos reglamentas įsigalios visoje Europoje vienu metu – 2018 m. gegužės 25 dieną. Vertinant BDAR projekto sudėtingumą ir resursų poreikį dauguma įmonių gali nespėti laiku įgyvendinti gan griežtus reikalavimus asmens duomenų apsaugai. Pavyzdžiui pateiktoje internete atskaitoje “Kibernetinio saugumo pažeidimų apžvalga 2018: pasirengimas naujam duomenų apsaugos įstatymui” nurodyta, kad 2018 metų sausį tik 38 % Jungtinės Karalystės verslo įmonių žinojo apie BDAR ir tik 21 % pradėjo ruošti ar koreguoti turimas organizacines priemones atitikties BDAR įgyvendinimui.

Siekiant  kuo per trumpesnį laiką įgyvendinti šį projektą, būtina tinkamai paskirstyti prioritetus. Visų pirma būtina informuoti įmonių vadovus ir administraciją apie atsakomybę dėl neatitikimo BDAR reikalavimams.

Toliau skaityti “Kaip suspėti laiku atitikti BDAR reikalavimus”

ADTAĮ projektas

Projekto tekstas iš LR Seimo teisės aktų portalo, 2018-03-01, url.

Projektas

 LIETUVOS RESPUBLIKOS ASMENS DUOMENŲ TEISINĖS APSAUGOS ĮSTATYMO NR. I-1374 PAKEITIMO ĮSTATYMAS

2018 m.                              d. Nr.

Vilnius

1 straipsnis. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo Nr. I-1374 nauja redakcija

Pakeisti Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą Nr. I-1374 ir jį išdėstyti taip:

„LIETUVOS RESPUBLIKOS ASMENS DUOMENŲ TEISINĖS APSAUGOS ĮSTATYMAS

I SKYRIUS

BENDROSIOS NUOSTATOS

 1 straipsnis. Įstatymo paskirtis ir taikymas

  1. 1. Šio įstatymo paskirtis – saugoti žmogaus pagrindines teises ir laisves, visų pirma jo teisę į asmens duomenų apsaugą, ir užtikrinti aukštą asmens duomenų apsaugos lygį taikant Reglamentą (ES) 2016/679 ir jo įgyvendinamuosius teisės aktus.

Toliau skaityti “ADTAĮ projektas”

Asmens duomenų savoka

Valstybinė duomenų apsaugos inspekcija

“Asmens duomenys – bet kuri informacija, susijusi su žmogumi, iš kurios galima nustatyti jo tapatybę tiek tiesiogiai, tiek netiesiogiai pagal fizinio, fiziologinio, psichologinio, ekonominio, kultūrinio ar socialinio pobūdžio požymius. Asmens duomenimis laikoma, pvz., vardas, pavardė, gyvenamosios vietos adresas, veido atvaizdas, asmens kodas, pirštų atspaudai, akies rainelė, telefono numeris, elektroninio pašto adresas, interneto protokolo (IP) adresas, automobilio numeris ir t. t.” – Valstybinės duomenų apsaugos inspekcijos pateikiamas žodynėlis

LIETUVOS RESPUBLIKOS ASMENS DUOMENŲ TEISINĖS APSAUGOS ĮSTATYMAS

2 straipsnis

“1. Asmens duomenys – bet kuri informacija, susijusi su fiziniu asmeniu – duomenų subjektu, kurio tapatybė yra žinoma arba gali būti tiesiogiai ar netiesiogiai nustatyta pasinaudojant tokiais duomenimis kaip asmens kodas, vienas arba keli asmeniui būdingi fizinio, fiziologinio, psichologinio, ekonominio, kultūrinio ar socialinio pobūdžio požymiai. (Aktuali redakcija )” Toliau skaityti “Asmens duomenų savoka”

Apie Centro Kompetencijas

VšĮ Informacijos Saugumo Centro darbuotojų kompetencija, konsultuojant informacijos apsaugos valdymo sistemų diegimo, asmens duomenų  techninių bei organizacinių saugumo priemonių vertinimo bei kibernetinio saugumo užtikrinimo klausimais, paremta informacijos saugumo srityje veikiančių tarptautinių sertifikavimo organizacijų ISACA, CompTIA, EC Ecouncil sertifikatais ir praktine duomenų apsaugos veikla sveikatos priežiūros, elektroninės komercijos bei finansinių paslaugų sektorių įmonėse. Centro specialistai yra serifikuoti informacijos valdymo vadovai (CISM), CompTIA saugumo analitikai profesionalai (CSAP), informacijos saugumo sistemų pažeidžiamumų testuotojai (CEH). Centro darbuotojai nuolatos kelia kvalifikaciją elektroninių ryšių tinklų ir informacijos saugumo užtikrinimo, incidentų valdymo ir įmonių veiklos tęstinumo srityse.