BDAR (Reglamentas) - pagrindinis teisės aktas, reglamentuojantis su asmens duomenų apsauga susijusius principus Europos Sąjungoje. Jame nustatytos fizinių asmenų teisės tvarkyti, taisyti ar naikinti savo asmens duomenis, siekiant apsaugoti juos nuo neteisėto disponavimo ar perdavimo į trečios šalys. BDAR įsigaliojo nuo 2018 m. gegužės 25 d., siekdamas vienodinti taisykles visose ES narėse ir modernizuoti duomenų apsaugos praktiką technologijų amžiuje.
BDAR taikomas visoms organizacijoms - tiek viešajam sektoriui, tiek privatiems subjektams, kurie tvarko asmens duomenis ES gyventojams, nepriklausomai nuo įmonės dydžio ar veiklos srities. Reglamentas įveda naujus teisėtumo kriterijus, papildomus įsipareigojimus valdytojams ir tvarkytojams, o svarbiausia - skaidrumo principo įtvirtinimą ir didesnį dėmesį atskaitomybei.
Pagrindiniai principai ir jų griežtinimas
Teisėtumo, sąžiningumo ir skaidrumo principas: BDAR reikalauja tvarkyti duomenis teisėtai ir sąžiningai, o papildomai - skaidriai. Tikslo apribojimo principas užtikrina, kad duomenys būtų renkami tik aiškiai apibrėžtiems ir teisėtiems tikslams ir nebūtų naudojami nesuderinamais tikslais. Duomenų kiekio mažinimo principas reikalauja, kad renkami duomenys būtų adekvatūs ir būtini tikslams pasiekti. Saugojimo trukmės apribojimas nustato, jog duomenys turi būti saugomi tik tiek laiko, kiek yra būtina, o archyvavimo tikslams ar moksliniams/istoriniams tyrimams leidžiama juos laikyti ilgiau, bet laikantis atitinkamų teisiniu parametrų ir „teisės būti pamirštam“ principo.
Atskaitomybė: duomenų valdytojas yra atsakingas už laikymąsi visų BDAR principų ir užtikrina įmonėje veikiančių procesų atitiktį įstatymams. BDAR įvedė vienas teisės aktas - vienos ES masto taisykles, kurios padeda panaikinti skirtingas narių nacines nuostatas ir kurti vienodą praktikos estafetę. Jei įmonė veikia keliose ES valstybėse, pažeidimo atveju ji bendrauja su vienu priežiūros subjektu - vienu atsakingu institucijos taikymo punktu, o ši bendradarbiaus su kitomis institucijomis.
Asmens duomenų samprata ir plačiosios sąvokos
BDAR 4 straipsnyje asmens duomenys apibrėžiami kaip „bet kokia informacija apie fizinį asmenį, kurio tapatybė nustatyta arba kurią galima nustatyti“; identifikavimas gali būti tiesioginis arba netiesioginis. Tapatybės nustatymas gali būti pagrįstas identifikatoriais (vardas, pavardė, asmens identifikavimo numeris, buvimo vietos duomenys, interneto identifikatoriai) arba vienu ar keliu fizinio asmens požymiais (fizinės, genetinės, psichinės ar socialinės charakteristikos).
Taip pat skaitykite: Pagalba patiriantiems smurtą mokykloje
Ši plati definicija apima ir IP adresą, slapukus ir bet kurią „bet kokią informaciją“ apie asmenį, todėl gali kilti klausimų dėl identifikavimo verčių ir duomenų apimties. Specialiai reguliuojami duomenys - ypač jautrūs duomenys (rasinė ar nacionalinė kilmė, politinės ar religinės pažiūros, genetiniai ar biometriniai duomenys, sveikatos duomenys, lytinė orientacija, duomenys apie nusikaltimus) - reikalauja papildomų apsaugos priemonių ir dažnai griežtesnių apribojimų.
„Fizinis asmuo“ BDAR apima tik fizines asmens, o juridinių asmenų duomenys nėra saugomi kaip asmens duomenys, nors informacija apie juridinį asmenį gali būti susieta su fiziniu asmeniu ir tokiu būdu įtvirtinti asmens duomenų apsaugos užtikrinimą.
Kas turi valdyti ir tvarkyti duomenis
BDAR nustato dvi pagrindines kategorijas: duomenų valdytojas ir duomenų tvarkytojas. Kai įmonė reguliariai tvarko didelį duomenų kiekių ar jos veikla yra tokia, kad duomenų apsaugai reikia ypatingos priežiūros, privaloma paskirti duomenų apsaugos pareigūną (DAP).
Pranešimai apie duomenų tvarkymą: BDAR panaikina daugelį iš ankstesnių pranešimo apie duomenų tvarkymą įgaliotoms institucijoms pareigų, supaprastina procesus ir užtikrina vieningesnį įstaigų bendradarbiavimą. Tačiau pažeidimų atvejais institucijos turi būti informuotos per tam tikrą laiką ir laikantis reglamentų dėl taikytinų baudų bei veiksmų.
Teisių apsauga ir pažeidimų valdymas
BDAR suteikia asmens teisę būti informuotam, turėti prieigą prie savo duomenų, teisę juos ištaisyti, ištrinti bei teisę į perkeliamumą. Jei įmonė pažeidžia BDAR nuostatas, gali būti skiriamos administracinės baudos, kurios gali siekti iki 2-4 proc. pasaulinės metinės apyvartos arba iki 10-20 milijonų eurų, priklausomai nuo pažeidimo pobūdžio ir didumo.
Taip pat skaitykite: Smurto mažinimo programų efektyvumas
Praktinėje taikymo srityje, kai duomenų tvarkymas kelia didelį pavojų asmens teisėms ir laisvėms, rekomenduojama atlikti duomenų apsaugos poveikio vertinimą (DAPP). Taip pat svarbu užtikrinti duomenų saugumą ir konfidencialumą, o asmenys turi galimybę kreiptis į valdytoją dėl duomenų pertraukimo ar koregavimo, jeigu duomenys yra netikslūs.
BDAR praktiniai aspektai kasdienėje veikloje
BDAR yra taikomas visoms organizacijoms, kurios tvarko ES gyventojų asmens duomenis, nepriklausomai nuo organizacijos dydžio ar veiklos pobūdžio. Pagrindiniai valstybės suvaidinti mechanizmai - teisinis pagrindas duomenų tvarkymui, skaidrumas, teisėtumas, duomenų minimizavimas ir saugaus periodiško trečiosios šalies duomenų perdavimo organizavimas.
Vyriausybės ir nacionalinės institucijos, pavyzdžiui Lietuvos kontekste, ruošia įstatymų projektus, kurie užtikrins teisingą BDAR taikymą ir sąmoningą įgyvendinimą. BDAR taip pat įtvirtino „vieno langelio“ principą: įmonės bendraus tik su viena priežiūros institucija, bet laiką bendraus su kitomis institucijomis.
Duomenų perdavimas ir tarptautiniai aspektai
BDAR supaprastina ir vienodina santykius dėl duomenų perdavimo į trečiąsias šalis. Tačiau įvestos naujos procedūros, kurios susijusios su tarptautiniu duomenų perdavimu, turi būti taikomos ir laikomos kovos su slapukais ar kitomis autorizacijomis kontekste. Įgyvendinant naujas nuostatas, siekiama užtikrinti sklandų duomenų judėjimą tarp ES šalių, nepaisant tyrimų ar institucijų jurisdikcijos.
Taip pat paminėtina - 2025/2518 reglamentas dėl tarpsandarinių veiksmų BDAR vykdymo užtikrinimo tarpvalstybiniuose atvejais ir jo įsigaliojimas 2027 m. Nuo 2020-ųjų Komisija pateikė vertinimų ir peržiūrų ataskaitas apie BDAR veikimą, o teisinio reguliavimo procesai - tęsiami ir toliau tobulinami.
Taip pat skaitykite: Lietuvos smurto tendencijos
Praktiniai pavyzdžiai
- Internetinė parduotuvė - duomenų rinkimas su skaidrumu: pirkėjo sutikimas, aiškiai nurodyta, kokie duomenys renkami ir su kokiais partneriais gali būti dalijamasi; pasirinkimas naudoti tik būtinus slapukus.
- Duomenų rinkimas iš registracijų, e-sveikata, Regitra, VMI ar bankų - visais šiais atvejais BDAR užtikrina teisėtą tvarkymą ir asmens teisių apsaugą.
- Duomenų tvarkymo įmonėse - duomenų apsaugos pareigūnas, įprastos rizikos įvertinimo procedūros ir nuolatinė atnaujinimo praktika, kad būtų išvengta netikslumų ar per didelio duomenų rinkimo.
Praktiniai patarimai įmonėms ir organizacijoms
- Atliekant duomenų apsaugos poveikio vertinimą, įvertinti tikslų aiškumą ir tikslų laikymąsi bei galimą poveikį asmens teisėms.
- Užtikrinti duomenų saugumą, įtraukti technines ir organizacines priemones bei periodiškai peržiūrėti duomenų apimtį ir laikymo trukmę.
- Duomenų subjektams suteikti aiškią informaciją apie jų teises, taip pat užtikrinti paprastą ir efektyvų prieinamą kelią prašymams dėl prieigos, taisymo, ištrynimo ar perkeliamumo.
- Rengti vidinius procesų žemėlapius, kurie padėtų identifikuoti, kur ir kaip duomenys yra renkami, apdorojami ir saugomi, įskaitant trečiųjų šalių tiekėjų tvarkymą.
Baudų mechanizmas ir teisės įgyvendinimo realizavimas
Nustačius BDAR pažeidimą, gali būti taikomos baudos, kurios yra veiksmingos, proporcingos ir atgrasomos. Svarbu, kad įmonės ne tik įgyvendintų naujas technologines priemones, bet ir peržiūrėtų procesus bei kultūrą organizacijoje - duomenų apsaugos padėtį įtrauktų kaip nuolatinį prioritetą, o darbuotojai būtų įtraukti į mokymus ir žinių sklaidos programas.
BDAR nuostatos pradėjo būti taikomos nuo 2018 m. gegužės 25 d., o tikslas - vienoje ES rinkoje sukurti vientisą teisinį pagrindą duomenų apsaugos srityje, kuris skatintų sklandų duomenų judėjimą, inovacijas ir vartotojų pasitikėjimą.
Duomenų subjektų teisės ir informacijos prieinamumas
Asmens duomenų teisės apima teisę būti informuotam apie duomenų rinkimą, prieigą prie duomenų, teisę juos taisyti ir ištrinti, teisę į duomenų perkeliamumą bei teisę būti informuotam apie duomenų pažeidimus. Šie principai suteikia asmenims galimybę geriau kontroliuoti savo duomenis ir veiksmingai reaguoti į neteisėtą ar netikslų duomenų tvarkymą.
Specialus dėmesys skiriamas išsaugojimui: duomenys turi būti saugomi tik tiek laiko, kiek būtina - tai taikoma visoms organizacijoms, o archyvavimo atvejais reikalingos papildomos teisės užtikrinimo priemonės.