Sodros registras, kaip duomenų valdytojas, nustato aiškias asmens duomenų tvarkymo taisykles, kurios privalomos visiems BKLC dirbantiems asmenims, vadovaujantis Lietuvos teisės aktais ir BDAR nuostatomis. Taisyklės reglamentuoja tikslus, teisėtus pagrindus, saugumą, prieigos tvarką ir duomenų subjektų teises, užtikrinant informuotumą ir skaidrumą.
Pagrindiniai duomenų tvarkymo teisiniai pagrindai
BKLC asmens duomenys tvarkomi vadovaujantis Reglamentu (BDAR) bei Nacionaliniais teisės aktais, o teisėtas pagrindas duomenų tvarkymui nustatomas pagal Reglamento 6 straipsnio 1 dalies punktus: a) duomenų subjekto sutikimą dėl konkrečių tikslų, b) būtinybę įvykdyti sutartį ar veiksmus duomenų subjekto prašymu prieš sutarties sudarymą, c) būtinybę laikytis teisinės prievolės ar reglamentuojančių teisės aktų. Nuosekliai laikomasi Reglamento 5 str. ir 7.7, 8 punktilių. BKLC taip pat saugo duomenis laikydamasis tikslų ir teisiniu pagrindu nustatytų laikymo terminų.
Duomenų kategorijos ir tikslai
BKLC sistemose aprašytos įvairių duomenų kategorijų rinkimo situacijos: nuomos tikslais įrašomi duomenys apie nuomininkus (vardas, pavardė, asmens kodas, tapatybės dokumentai, banko sąskaita, gyvenamoji vieta ir pan.), viešųjų renginių organizavimo tikslams renkama vardas, pavardė, gyvenamosios vietos adresas, el. paštas, bei papildomi duomenys; vaizdo stebėjimo duomenys naudojami renginių saugumui užtikrinti. Duomenų rinkimo būdai ir naudotinų duomenų rinkiniams apibrėžti laikomasi konkrečių Taisyklėse nurodytų sąlygų.
Saugumas ir prieigos kontrolė
Asmens duomenų apsaugos užtikrinimas laikosi griežtų saugumo reikalavimų. Duomenų saugojimo vietos yra saugomos spintose ar seife, o tinklo sritys apsaugotos slaptažodžiais, kurių sukūrimo ir keitimo sąlygos išsamiai aprašytos. Slaptažodžiai turi būti ne mažiau kaip 12 simbolių, periodiškai atnaujinami ir naudojami tik įgaliotų darbuotojų. Interneto svetainei taikomos priemonės riboti medžiagos kopijavimą paieškos sistemoms, siekiant apsaugoti nuo neteisėto prieigos prie esamos ar senesnės informacijos.
Teisinė informacija ir informavimas
Duomenų subjektams teikiama informacija apie jų teises - aiškiu, glaustu ir suprantamu būdu. Taisyklės vėliau skelbiamos BKLC internetinėje svetainėje. Asmens duomenų subjektai turi teisę susipažinti su savo duomenimis, prašyti jų perkeliamumo, pataisyti, ištrinti, apriboti jų tvarkymą ar nesutikti dėl tiesioginės rinkodaros. Duomenų subjekto teisės įgyvendinimas reikalauja rašytinių prašymų; tapatybė privaloma įrodyti pateikiant atitinkamus dokumentus arba elektroninių ryšių priemones.
Taip pat skaitykite: Kaip pildyti 9-SD formą?
Tarybiniai ir operatyviniai duomenų tvarkymo procesai
- Asmens duomenys gali būti tvarkomi tik tuo tikslu, kuriam buvo renkami; duomenų kiekis turi būti minimalus ir atitinkamas tikslui pasiekti.
- Duomenų tvarkymo veikla yra periodiškai tikrinama - kartą per metus atlikti patikrinimai, o kartą per dvejus metus - išsamesni įrašų auditavimai.
- Duomenų apsaugos pareigūnas atlieka nuolatines patikras, o jų rezultatai fiksuojami protokoluose su trūkumų ir rekomendacijų aprašais.
- Duomenų subjektai turi teisę kreiptis į Valstybinę duomenų apsaugos inspekciją dėl pažeidimų ar neatitikimų.
Taikant skaitmeninį saugumą, naudojami valdomi duomenų tvarkymo veiklos įrašai, o duomenų subjekto teisės įgyvendinimas užtikrinamas organizacinėmis ir techninėmis priemonėmis. Darbuotojų prieigą prie asmens duomenų riboja jų pareiginiai nuostatai ir būtinybės principas.
Konfidencialumas ir darbuotojų atsakomybė
Visi darbuotojai yra įpareigoti pasirašyti konfidencialumo pasižadėjimus, o jų veikla TVARKANT asmens duomenis yra apribota įstatymais. Stebėjimas ir garso įrašai turi griežtai būti naudojami tik įvertinus įvykdymo tikslus, o jų naudojimas tiesioginės rinkodaros tikslams turi būti aiškiai reglamentuotas. Slaptažodžiai ir prieigos teisės yra periodiškai tikrinamos ir keičiamas laikantis nustatytų terminų.
Duomenų subjekto teisės ir jų įgyvendinimas
4.1.1-4.1.11 punktai išsamiai aprašo teisę gauti informaciją apie žinomas duomenų apimtis, teisę į perkeliamumą, teisę atsisakyti automatizuotų sprendimų, teisę į teisingus duomenis, teisę būti pamirštam, sustabdyti tvarkymą, gauti informaciją apie duomenų apsaugos pareigūno kontaktus ir pan.
Duomenų vertinimai ir poveikio duomenų apsaugai (DPIA)
Nagrinėjant duomenų tvarkymo operacijų proporcingumą ir būtinumą, gali būti atliekamas poveikio duomenų apsaugai įvertinimas (DPIA). Tai įtraukiama į organizacijos procesus, siekiant nustatyti ir sumažinti galimus rizikos šaltinius.
Tikslų nustatymas per savo tikslus ir laikymo terminai
Duomenų saugojimo terminai nustatomi kasmetiniu Dokumentacijos planu ir atitinka teisės aktų reikalavimus. Po termino pabaigos duomenys gali būti pratęsti tik tada, kai būtina įrodymų turėjimui ir teisės aktuose leidžiama.
Taip pat skaitykite: Vadovas apie Sodros automatizavimą
Paskaita „Bendrasis asmens duomenų reglamentas: kas tai ir ką kiekvienas apie tai turime žinoti“
Dokumentacija ir kontrolė
Dokumentų ir apskaitos taisyklės, patvirtintos Lietuvos vyriausiojo archyvaro, reglamentuoja dokumentų tvarkymo ir apskaitos procesus. Duomenų apsaugos pareigūnas nuolat tikrina TKA (duomenų valdytojo) veiklą; atlikti patikros protokolai ir išvados užfiksuojami.
Specialios nuostatos dėl atskirų organizacijų ir jų duomenų srautų
Tekstai apie Kauno miesto savivaldybės administraciją, Petrauasks.pro tipo svetaines pabrėžia, kad duomenų valdytojas suteikia aiškią informaciją apie teises ir yra atsakingas už teisingą duomenų tvarkymą. Sutikimo rinkimas gali būti vykdomas raštu, elektroniniu būdu, žodžiu ar veiksmais, tačiau prioritetas teikiamas rašytiniams sutikimams.
Taip pat skaitykite: Draudžiamųjų laikotarpių pažymos gavimas