Straipsnyje apžvelgiame, kokie asmens duomenys teikiami neatlygintinai, kokia yra jų gavimo tvarka, saugojimo trukmė ir teisiniai pagrindai, remdamiesi teisės aktais ir pateiktu medžiagos juodraščiu. Pateikiame praktines rekomendacijas duomenų subjektui bei duomenų valdytojui dėl teisėtų duomenų teikimo ir prašymų nagrinėjimo terminų.
Kokie duomenys gali būti teikiami neatlygintinai
Neatlygintinai tokius duomenis duomenų valdytojas teikia duomenų subjektui kartą per kalendorinius metus. Teikiant duomenis atlygintinai, atlyginimo dydis neturi viršyti duomenų teikimo sąnaudų.
Duomenų subjektų asmens duomenys apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas gali būti tvarkomi tik tuo atveju, jei Duomenų valdytojui konkretus teisės aktas numato galimybę tvarkyti tokius Asmens duomenis.
Duomenų valdytojas turi teisę skolininkų duomenis, taip pat ir asmens kodą, teikti duomenų valdytojams, tvarkantiems jungtines skolininkų duomenų rinkmenas (toliau - jungtines rinkmenas).
Duomenų gavimo būdai ir informacijos pateikimas
Duomenų subjektai savo asmens duomenis gali pateikti atvykę į Duomenų valdytojo buveinę, atsiuntę registruotu laišku, taip pat elektroniniu paštu ar Duomenų valdytojo internetinėje svetainėje, taip pat bet kokiu kitu praktikoje taikomu būdu. Taip pat Duomenų subjektas gali perduoti savo Asmens duomenis atliekant mokėjimo pavedimą, kartu perduodant savo asmens kodą ir kitus mokėjimo duomenis.
Taip pat skaitykite: Kaip pildyti 9-SD formą?
Duomenys teikiami VšĮ Mokslo ir studijų stebėsenos ir analizės centrui pagal 2018-05-21 sutartį dėl duomenų teikimo Nr. VS-3 bei Lietuvos Respublikos švietimo ir mokslo ministro 2017 m. gruodžio 7 d. numeriai, el. Duomenys teikiami į Europos Sąjungos struktūrinių fondų lėšų bendrai finansuojamų projektų duomenų mainų svetainę, vadovaujantis Projektų administravimo ir finansavimo taisyklėmis, patvirtintomis Lietuvos Respublikos finansų ministro 2014 m. spalio 8 d. įsakymu Nr.
Teisiniai pagrindai ir sutikimo svarba
Vienas iš asmens duomenų teisėto tvarkymo pagrindų, kuriuo duomenų valdytojai dažnai remiasi, tvarkant asmens duomenis, yra duomenų subjekto sutikimas. Asmens sutikimas turi atitikti tam tikrus reikalavimus bei kriterijus, numatytus BDAR.
Pirma, sutikimas turėtų būti duotas laisva valia, t. y. duomenų subjektas turėtų turėti galimybę pasirinkti duoti sutikimą ar jo neduoti. Duomenų apsaugos darbo grupės 2011 m. Nuomonėje 15/2011 teigiama, kad „sutikimas galioja tik tuomet, jeigu duomenų subjektas gali iš tikrųjų pasirinkti, ir nesutikimo atveju nekyla apgaulės, bauginimo, prievartos ar reikšmingų neigiamų padarinių grėsmės.”
Antra, duomenų subjektas turi aiškiai patvirtinti, kad sutinka su jo duomenų tvarkymu, t. y. jis turi akivaizdžiai išreikšti savo valią dėl jo asmens duomenų tvarkymo. Tyla, iš anksto pažymėti langeliai arba neveikimas neturėtų būti laikomi sutikimu.
Trečia, duomenų subjektas turi būti tinkamai ir visapusiškai informuotas bei turi suvokti, kad jis duoda sutikimą ir dėl ko jis jį duoda. Sutikimo tekstas turi būti suprantamas, konkretus, nedviprasmiškas ir glaustas. Duomenų valdytojo iš anksto suformuluotas sutikimo pareiškimas turėtų būti pateiktas suprantama ir lengvai prieinama forma, aiškia ir paprasta kalba.
Taip pat skaitykite: Vadovas apie Sodros automatizavimą
Ketvirta, duomenų valdytojas turėtų galėti įrodyti, kad duomenų subjektas sutiko su duomenų tvarkymo operacija, t. y. duomenų valdytojo sistemoje turi išlikti ir išsisaugoti duomenų subjekto duotas sutikimas kokia nors objektyvia forma.
Sutikimo formos ir informaciniai reikalavimai
Sutikimas gali būti raštiškas, įskaitant elektroninėmis priemonėmis, arba žodinis. BDAR nurodyta, kad sutikimas galėtų būti duodamas pažymint langelį interneto svetainėje arba kitu pareiškimu arba poelgiu, iš kurio aiškiai matyti tame kontekste, kad duomenų subjektas sutinka su siūlomu jo asmens duomenų tvarkymu.
Žemiau pateikiama daugiau sutikimo formų variantų: pasirašant pareiškimą dėl sutikimo; pažymint langelį (varnele) dėl sutikimo popierinėje ar elektroninėje formoje; paspaudžiant sutikimo nuorodą ar mygtuką internete; atsakius „taip“ į žodinį prašymą dėl sutikimo; elektroniniu laišku atsakius į elektroninį laišką su prašymu.
Prašymas dėl sutikimo turi užtikrinti informuotumą: sutikimą siekiančio gauti subjekto tapatybę ir kontaktinius duomenis bei visų trečiųjų asmenų, kurie tvarkys ar gaus duomenis sutikimo pagrindu, pavadinimus; duomenų apsaugos pareigūno, jeigu taikoma, kontaktinius duomenis; duomenų tvarkymo tikslus; asmens duomenų saugojimo laikotarpį arba kriterijus; teisę bet kuriuo metu atšaukti sutikimą; teisę pateikti skundą priežiūros institucijai ir kt.
Duomenų teikimas ne iš duomenų subjekto ir informavimo pareiga
Duomenų valdytojas, kuris asmens duomenis gauna ne iš duomenų subjekto, privalo apie tai informuoti duomenų subjektą pradėdamas tvarkyti asmens duomenis arba, jei ketina duomenis teikti tretiesiems asmenims, privalo apie tai informuoti duomenų subjektą ne vėliau kaip iki to momento, kai duomenys teikiami pirmą kartą, išskyrus atvejus, kai įstatymai ar kiti teisės aktai apibrėžia tokių duomenų rinkimo ir teikimo tvarką bei duomenų gavėjus.
Taip pat skaitykite: Draudžiamųjų laikotarpių pažymos gavimas
Šio straipsnio 2 dalis netaikoma tvarkant asmens duomenis statistikos, istoriniais ar mokslinio tyrimo tikslais, kai tokios informacijos pateikti neįmanoma ar pernelyg sunku arba kai duomenų rinkimo ir teikimo tvarką nustato įstatymai.
Duomenų subjekto teisės ir prašymų nagrinėjimas
Duomenų subjektas turi teisę žinoti (būti informuotam) apie savo asmens duomenų tvarkymą ir susipažinti su Skuodo PSPC tvarkomais savo asmens duomenimis. Turite teisę gauti informaciją, iš kokių šaltinių ir kokie Jūsų duomenys surinkti, kokiu tikslu jie tvarkomi, kokiems duomenų gavėjams teikiami.
Duomenų valdytojas, gavęs duomenų subjekto paklausimą dėl jo asmens duomenų tvarkymo, privalo atsakyti, ar su juo susiję asmens duomenys yra tvarkomi, ir pateikti duomenų subjektui prašomus duomenis ne vėliau kaip per 30 kalendorinių dienų nuo duomenų subjekto kreipimosi dienos. Duomenų subjekto prašymu tokie duomenys turi būti pateikiami raštu.
Neatlygintinai tokius duomenis duomenų valdytojas teikia duomenų subjektui kartą per kalendorinius metus. Mes išnagrinėsime prašymą per 30 (trisdešimt) dienų nuo jo gavimo ir informuosime jus apie veiksmus, kurių buvo imtasi vykdant gautą prašymą.
Duomenų valdytojas, gavęs duomenų subjekto paklausimą, privalo atsakyti ne vėliau kaip per 30 kalendorinių dienų. Duomenų subjektas gali skųsti duomenų valdytojo veiksmus (neveikimą) Valstybinei duomenų apsaugos inspekcijai per 3 mėnesius nuo atsakymo iš duomenų valdytojo gavimo dienos arba per 3 mėnesius nuo tos dienos, kada baigiasi šio straipsnio 3 dalyje nustatytas terminas pateikti atsakymą.
Duomenų saugojimo terminai
Duomenys saugomi ne ilgiau, nei to reikia duomenų tvarkymo tikslais. Konkretūs asmens duomenų saugojimo terminai nustatyti Tarybos dokumentacijos plane ir kituose teisės aktuose.
Asmens duomenys saugomi ne ilgiau, negu to reikalauja duomenų tvarkymo tikslai. Duomenys gali būti saugomi ilgiau specialiais teisės aktuose nustatytais atvejais, nagrinėjant ginčą ar skundą, taip pat, kai tai būtina dėl techninių informacinės sistemos funkcionavimo ypatybių ir saugumo reikalavimų (pvz. atsarginės, rezervinės kopijos ir pan.).
Duomenys apie faktą, kad duomenų subjektas laiku ir tinkamai neįvykdė savo finansinių ir (arba) turtinių įsipareigojimų, negali būti tvarkomi ilgiau negu 10 metų nuo įsiskolinimo padengimo dienos.
Duomenų perdavimas trečiosioms valstybėms ir institucijoms
Asmens duomenys gali būti perduodami į trečiąją valstybę arba tarptautinei organizacijai, kurios teisinis reglamentavimas Europos Komisijos pripažintas užtikrinančiu adekvatų Asmens duomenų apsaugos lygį. Valstybinė duomenų apsaugos inspekcija ne vėliau kaip per 2 mėnesius nuo duomenų valdytojo kreipimosi dienos išduoda arba atsisako išduoti leidimą teikti asmens duomenis į trečiąsias valstybes.
Valstybinė duomenų apsaugos inspekcija gali išduoti leidimą teikti asmens duomenis į trečiąją valstybę, kuri neužtikrina tinkamo asmens duomenų teisinės apsaugos lygio, jeigu duomenų valdytojas yra nustatęs tinkamas duomenų apsaugos priemones asmens privataus gyvenimo neliečiamumui, kitoms duomenų subjekto teisėms apsaugoti ir įgyvendinti.
Duomenų tvarkytojo ir valdytojo pareigos
Duomenų tvarkytojo įsipareigojimai apima šiuos aspektus: Duomenų tvarkytojo įsipareigojimas veikti tik pagal rašytinius Duomenų valdytojo nurodymus; Duomenų tvarkytojo darbuotojų konfidencialumo įsipareigojimai; Asmens duomenų tvarkymo saugumo priemonės; Kitų Duomenų tvarkytojų pasitelkimas; Pagalba teikiant pranešimus apie Asmens duomenų saugumo pažeidimus; Asmens duomenų ištrynimo ir grąžinimo tvarka.
Duomenų valdytojas pats tvarko asmens duomenis ir (arba) įgalioja duomenų tvarkytoją. Duomenų valdytojo, duomenų tvarkytojo ir jų atstovų darbuotojai, kurie tvarko asmens duomenis, privalo saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai.
Techninės ir organizacinės priemonės
Duomenų valdytojas siekia įgyvendinti tinkamas technines ir organizacines priemones, kuriomis užtikrintų, kad standartizuotai būtų tvarkomi tik tie Asmens duomenys, kurie yra būtini kiekvienam konkrečiam Duomenų tvarkymo tikslui. Tai apima prisijungimo slaptažodžių politiką, atsargines duomenų kopijas, prieigos kontrolę bei kitus saugumo sprendimus.
Duomenų valdyotojas privalo įgyvendinti tinkamas organizacines ir technines priemones, skirtas apsaugoti asmens duomenims nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo.
Pacientų ir klientų teisės bei konkrečių įstaigų praktika
Skuodo PSPC tvarkys tuos paciento asmens duomenis, kuriuos pacientas pateiks Skuodo PSPC, įskaitant specialiuosius duomenis, susijusius su sveikata. Skuodo PSPC taip pat gali pasitelkti tam tikrus duomenų tvarkytojus, kuriems gali būti perduoti paciento asmens duomenys. Pacientų duomenys gali būti saugomi ilgiau specialiais teisės aktuose nustatytais atvejais, nagrinėjant ginčą ar skundą, taip pat, kai tai būtina dėl techninių Skuodo PSPC informacinės sistemos funkcionavimo ypatybių ir saugumo reikalavimų.
Klinikoje tvarkomi pacientų ir darbuotojų asmens duomenys. Klinika tvarko asmens vaizdo duomenis, gautus iš Klinikos vaizdo stebėjimo kamerų. Klinika įsipareigoja be duomenų subjekto sutikimo neatskleisti šios informacijos jokiems tretiesiems asmenims, išskyrus atvejus kai asmens duomenų pateikimas tretiesiems asmenims be duomenų subjekto sutikimo yra numatytas Lietuvos Respublikos teisės aktuose.
Praktiniai patarimai duomenų subjektams
- Jeigu norite gauti neatlygintinai savo asmens duomenis, pateikite prašymą duomenų valdytojui - jis privalo pateikti atsakymą ne vėliau kaip per 30 kalendorinių dienų.
- Patikrinkite, ar sutikimas, kurį duodate, yra aiškus, suprantamas ir konkrečiai nurodo tvarkymo tikslus bei duomenų gavėjus.
- Prireikus atsiimti sutikimą - tai turi būti taip pat paprasta, kaip jo davimas.
- Jeigu duomenys gauti ne iš Jūsų, turite būti informuoti apie jų šaltinį, jei tai reikalaujama įstatymo.
- Jeigu manote, kad Jūsų teisės pažeistos, kreipkitės į Valstybinę duomenų apsaugos inspekciją.
Praktiniai aspektai duomenų valdytojams
- Užtikrinkite, kad neatlygintinai teikiami duomenys būtų prieinami duomenų subjektams kartą per metus ir teikiami laiku (per 30 dienų).
- Registruokite ir išsaugokite duomenų subjektų sutikimus objektyvia forma, kad galėtumėte įrodyti jų suteikimą.
- Jeigu perduodate duomenis trečiosioms šalims, užtikrinkite teisinį pagrindą ir (jei reikia) gautą Valstybinės duomenų apsaugos inspekcijos leidimą.
- Įdiekite technines ir organizacines priemones (prisijungimo kontrolė, šifravimas, atsarginės kopijos), kad apsaugotumėte asmens duomenis nuo neteisėto tvarkymo.
- Reguliariai peržiūrėkite sutikimų galiojimo tinkamumą ir atnaujinkite juos, kai pasikeičia tvarkymo aplinkybės.
Dažniausiai užduodami klausimai
- Kiek laiko duomenys gali būti saugomi? - Duomenys saugomi ne ilgiau, nei to reikia duomenų tvarkymo tikslais; konkrečios trukmės priklauso nuo teisės aktų nustatymų.
- Kaip gauti neatlygintinai savo duomenis? - Pateikti prašymą duomenų valdytojui; duomenys teikiami ne vėliau kaip per 30 kalendorinių dienų ir neatlygintinai kartą per metus.
- Ar gali būti prašoma sutikimo, jeigu yra kitas teisinis pagrindas? - Ne, jeigu duomenys gali būti tvarkomi pagal kitą teisinį pagrindą, nereikėtų prašyti sutikimo, kad duomenų subjektas nebūtų klaidinamas.
Praktiniai patarimai, kaip tvarkyti duomenų subjekto prašymus susipažinti su duomenimis
Trumpa lentelė: pagrindiniai terminai ir veiksmai
| Veiksmas | Terminas / Pastaba |
|---|---|
| Prašymo duomenims pateikimas | Bet kada; prašymą galima pateikti raštu arba elektroniniu būdu |
| Atsakymas į prašymą | Ne vėliau kaip per 30 kalendorinių dienų |
| Neatlygintinas duomenų pateikimas | Kartą per kalendorinius metus |
| Skundas priežiūros institucijai | Per 3 mėnesius nuo atsakymo gavimo arba termino pabaigos |
Visos teisės saugomos. Jeigu turite klausimų, susijusių su asmens duomenų tvarkymu ir saugos užtikrinimu, prašome kreiptis į atitinkamą duomenų valdytoją arba Valstybinę duomenų apsaugos inspekciją.
tags: #sodros #neatlygintinai #teikiami #duomenys