Sodros registrų duomenų saugos nuostatai

Konfidencialios informacijos apsauga yra itin svarbi tiek valstybinėms institucijoms, tiek privačioms įmonėms. Šiame straipsnyje aptarsime, kokie „Sodros“ duomenys yra laikomi konfidencialiais, remiantis Lietuvos Respublikos įstatymais ir kitais teisės aktais.

Konfidencialios informacijos sąvoka ir požymiai

Konfidenciali informacija turi atitikti tris būtinus požymius: slaptumą, vertingumą bei protingas pastangas informacijai išsaugoti. Nors vieno iš šių požymių nebuvimas lemia informacijos priskyrimą prie nekonfidencialios, dėl ko atitinkamos informacijos panaudojimas negali būti vertinamas kaip neteisėtas veiksmas.

Slaptumas

Jeigu informacija yra akivaizdi, vieša ar lengvai prieinama, ji neatitinka slaptumo požymio, todėl nelaikytina konfidencialia. Pavyzdžiui, bendrovės metinėse finansinėse atskaitomybėse esanti informacija (metinis bendrovės pelnas, sąnaudos, turto vertė ir tt.) yra lengvai prieinama, metinės finansinės atskaitomybės yra išviešinamos VĮ Registrų centre, todėl jose esanti informacija nėra konfidenciali.

Vertingumas

Jeigu informacija nors ir nėra vieša, tačiau nesuteikia jokios vertės bendrovei, ji nelaikytina konfidencialia informacija. Pavyzdžiui, bendrovės kuro nurašymo aktuose, bendrovės sudarytoje standartinėje sutartyje dėl pastato privalomosios priežiūros paslaugų pirkimo ar pan., esanti informacija dažnu atveju nėra išskirtinė ir/ar vertinga bendrovei, todėl ji nėra konfidenciali.

Protingos pastangos informacijai išsaugoti

Jeigu bendrovė nedėjo protingų pastangų apsaugoti informaciją, darytina išvada, kad pati bendrovė nelaikė ir nelaiko atitinkamos informacijos konfidencialia, todėl jai netaikoma apsauga.

Taip pat skaitykite: Kaip pildyti 9-SD formą?

Reali konfidencialios informacijos apsauga

Kilus teisminiam ginčui, teismas nėra saistomas konfidencialios informacijos sąrašu ir juo nesivadovauja, o bendrovei kyla pareiga įrodyti, kad konkreti informacija atitinka visus tris konfidencialios informacijos požymius. Siekiant realios konfidencialios informacijos apsaugos, siūlytume į konfidencialios informacijos sąrašą traukti tik bendrovei vertingą ir slaptą informaciją bei imtis aktyvių priemonių patekti prie jos ir ją apsaugoti.

Asmens duomenų apsauga „Sodroje“

Duomenų subjektai savo asmens duomenis gali pateikti atvykę į Duomenų valdytojo buveinę, atsiuntę registruotu laišku, taip pat elektroniniu paštu ar Duomenų valdytojo internetinėje svetainėje, taip pat bet kokiu kitu praktikoje taikomu būdu. Taip pat Duomenų subjektas gali perduoti savo Asmens duomenis atliekant mokėjimo pavedimą, kartu perduodant savo asmens kodą ir kitus mokėjimo duomenis.

Duomenų subjektų Asmens duomenys apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas gali būti tvarkomi tik tuo atveju, jei Duomenų valdytojui konkretus teisės aktas numato galimybę tvarkyti tokius Asmens duomenis.

Darbuotojų asmens duomenų tvarkymas

Darbuotojo sutikimu gali būti tvarkomi ir kiti Darbuotojo Asmens duomenys. Duomenų valdytojas turi turėti galimybę įrodyti, kad Duomenų subjekto sutikimas yra paremtas jo tikru ir laisvu pasirinkimu.

Asmens duomenų perdavimas į trečiąsias valstybes

Asmens duomenys gali būti perduodami į trečiąją valstybę arba tarptautinei organizacijai, kurios teisinis reglamentavimas Europos Komisijos pripažintas užtikrinančiu adekvatų Asmens duomenų apsaugos lygį.

Taip pat skaitykite: Vadovas apie Sodros automatizavimą

Duomenų tvarkytojo įsipareigojimai

Duomenų tvarkytojo įsipareigojimai apima šiuos aspektus: Duomenų tvarkytojo įsipareigojimas veikti tik pagal rašytinius Duomenų valdytojo nurodymus. Duomenų tvarkytojo darbuotojų konfidencialumo įsipareigojimai. Asmens duomenų tvarkymo saugumo priemonės. Kitų Duomenų tvarkytojų pasitelkimas. Pagalba teikiant pranešimus apie Asmens duomenų saugumo pažeidimus. Asmens duomenų ištrynimo ir grąžinimo tvarka.

Pritaikytoji asmens duomenų apsauga ir techninės priemonės

Pritaikytoji Asmens duomenų apsauga reiškia, kad kiekviena nauja programa ar sistema naudojanti Asmens duomenis turi būti kuriama atsižvelgiant į tokių Asmens duomenų apsaugą. Duomenų valdytojas taip pat imasi visų techninių ir organizacinių priemonių, siekdamas užtikrinti, kad Darbuotojo prisijungimo prie internetinės debesijos serverių metu tvarkomi Asmens duomenys būtų apsaugoti nuo neteisėto trečiųjų asmenų įsikišimo.

Duomenų valdytojas siekia įgyvendinti tinkamas technines ir organizacines priemones, kuriomis užtikrintų, kad standartizuotai būtų tvarkomi tik tie Asmens duomenys, kurie yra būtini kiekvienam konkrečiam Duomenų tvarkymo tikslui. Ši prievolė taikoma surinktų Asmens duomenų kiekiui, jų tvarkymo apimčiai, jų saugojimo laikotarpiui ir jų prieinamumui.

Darbuotojų mokymai ir kompiuterinės įrangos naudojimas

Mokymų turinys turi padėti Darbuotojams vykdyti savo darbines pareigas laikantis BDAR ir kituose Asmens duomenų apsaugą reglamentuojančiuose teisės aktuose nustatytų reikalavimų.

Kompiuterinė įranga gali būti bendrai naudojama visų Duomenų valdytojo Darbuotojų, jų grupės arba priskirta konkrečiam Darbuotojui. Darbuotojui draudžiama ardyti, išmontuoti ar kitaip keisti kompiuterinę įrangą.

Taip pat skaitykite: Draudžiamųjų laikotarpių pažymos gavimas

Griežtai draudžiama Kompiuterinę įrangą naudoti bet kokiais tikslais, nesusijusiais su tiesioginiu darbo funkcijų vykdymu, tiek darbo metu, tiek po darbo (įskaitant, bet neapsiribojant asmeninės informacijos, kitų failų, nesusijusių su darbo funkcijomis (muzikos, žaidimų, vaizdo įrašų, paveikslėlių ir kt.) saugojimu kompiuteryje). Darbuotojui draudžiama suteiktu elektroniniu paštu bei kitomis elektroninės komunikacijos priemonėmis naudotis asmeninėms reikmėms, t. y. į suteiktą elektroninio pašto adresą Darbuotojas negali gauti su darbo funkcijomis nesusijusių ir/arba asmeninių laiškų bei failų.

Jeigu elektroninės pašto dėžutės (elektroninio laiško arba laiško prisegtuko) turinys Darbuotojui yra neaiškus, nesuprantamas arba neatsidaro, Darbuotojas privalo nedelsiant kreiptis į Atsakingą asmenį bei nurodyti, kas neaišku, nesuprantama ar neatsidaro.

Darbuotojas privalo naudoti Kompiuterinę įrangą atsižvelgdamas į asmens atsakingo už kompiuterių priežiūrą ir/ar Duomenų valdytojo Kompiuterinę įrangą aptarnaujančio paslaugų teikėjo atstovo rekomendacijas bei nurodymus. Duomenų valdytojui pareikalavus arba kai darbo sutartis yra nutraukiama (pastaruoju atveju ne vėliau kaip darbo sutarties nutraukimo dieną), Darbuotojas privalo nedelsdamas grąžinti Duomenų valdytojui visą Kompiuterinę įrangą.

Naudojantis Kompiuterine įranga Darbuotojams griežtai draudžiama skleisti Duomenų valdytojo konfidencialią informaciją ar komercinę paslaptį internete (elektroniniuose puslapiuose, elektroniniu paštu) ar perduoti tokią informaciją tretiesiems asmenimis, kurie neturi teisės susipažinti su tokia informacija. Už kompiuterinės įrangos būklės kontrolę atsakingas Duomenų valdytojo vadovo paskirtas asmuo. Kompiuterinės įrangos gedimai šalinami iš karto juos pastebėjus. Darbuotojams, neturintiems reikiamo parengimo, draudžiama bandyti savarankiškai šalinti kompiuterinės įrangos gedimus.

Anoniminė pasitikėjimo linija ir pranešimų tvarka

Anonimine linija galima pranešti ne tik apie pažeidimus, problemas, prašyti imtis veiksmų, bet ir tiesiog pasidalinti svarbia informacija, kuri gali būti naudinga organizacijos veiklos tobulinimui. Parašykite „Sodrai“ el. Ateityje planuojama sukurti anoniminių pranešimų skiltį „Sodros“ interneto puslapyje.

Amoniminė pasitikėjimo linija kuria saugią aplinką pranešėjams - jiems nereikia atskleisti jokių savo asmens duomenų ar baimintis pasekmių. 2023 metais „Sodros“ anonimine pasitikėjimo linija gyventojai pateikė 191 pranešimą.

Duomenų nutekėjimo rizikos ir gyventojų apsauga

Po viešoje erdvėje pasirodžiusios informacijos apie nekilnojamojo turto registro duomenų nutekėjimą, „Swedbank“ informacinės saugos vadovė Žygeda Augonė ragina gyventojus išlikti budriais ir atidžiai vertinti bet kokius skambučius, SMS žinutes ar elektroninius laiškus, kuriuose prašoma pateikti asmeninius ar finansinius duomenis arba jungtis per pateikiamas nuorodas.

Duomenų nutekėjimas iš nekilnojamojo turto registro neliečia banko informacijos ir nėra susijęs sąskaitų bei jose esančių lėšų saugumu. Vis dėlto, Ž. Augonės teigimu, piktavaliai gali siekti pasinaudoti situacija, skambinti gyventojams telefonu, siųsti apgaulingas žinutes ir raginti jungtis bei „pasitikrinti“, ar duomenys nenutekėjo.

„Nusikaltėliai gali jus skubinti nedelsiant atlikti veiksmus ir bauginti pasakojimais, kad jūsų butas ar kitas turtas yra parduodamas be jūsų žinios, jūs turite nežinomų skolų, kurios bus perduotos antstoliams ar jūsų duomenys pateko į „blogas rankas“, todėl prisijungus prie banko reikia atlikti tam tikrus veiksmus,“ - vardija ekspertė.

Anot jos, nors duomenų nutekėjimo įvykis ypatingas, apsisaugoti nuo galimos žalos gali padėti įprasta finansų saugumo praktika. Todėl „Swedbank“ informacinės saugos vadovė pataria:

  • niekada neatskleiskite savo prisijungimo duomenų ar kodų tretiesiems asmenims;
  • būkite įtarūs gavę žinutes ar el. laiškus neva iš įvairių institucijų ar bendrovių. Visada patys susisiekite su šiomis organizacijomis oficialiais kontaktais, nurodytais jų interneto svetainėse;
  • atminkite, kad nei bankas, nei jokia kita organizacija nesiunčia prisijungimo nuorodų;
  • interneto adresus stenkitės suvesti patys;
  • sulaukę raginimų skubiai veikti, elkitės priešingai - neskubėkite, pasitarkite su artimaisiais arba patys susisiekite su minimomis organizacijomis;
  • prieš suvesdami bet kokį PIN (Smart ID/Mobile ID), perskaitykite pilną patvirtinimo tekstą ir įsitikinkite, kad žinote ką tvirtinate: prieigą prie sąskaitos, pavedimą, o gal programėlės ar el. piniginės pridėjimą į naują įrenginį?

Apie sukčiavimo atvejus ar bandymus gyventojai raginami pranešti policijai arba Nacionaliniam kibernetinio saugumo centrui, nes tai padės stabdyti apgaulių plitimą.

Politika ir jos galiojimas

Politika ir jos pakeitimai įsigalioja nuo jų patvirtinimo dienos.

Sritys Pagrindiniai reikalavimai
Konfidencialumo požymiai Slaptumas, vertingumas, protingos apsaugos pastangos
Asmens duomenų pateikimas Įstaigos buveinė, registruotas laiškas, el. paštas, internetas, mokėjimo pavedimas
Duomenų tvarkytojo įsipareigojimai Veikti pagal rašytinius nurodymus, darbuotojų konfidencialumas, saugumo priemonės
Darbuotojų naudojimas Kompiuterinė įranga darbo tikslams, griežtos draudimo sąlygos
Gyventojų saugumas Budrumas prieš sukčiavimus, pranešimai policijai ir NKSC

tags: #sodros #registro #duomenu #sugos #nuostatai