VDAI Rekomendacija dėl asmens duomenų saugumo pažeidimų nustatymo, tyrimo, pranešimo apie juos ir dokumentavimo tvarkos (2018 m.)
EDPB Gairės 01/2021 dėl pranešimo apie asmens duomenų saugumo pažeidimą pavyzdžių (2021 m.)
EDPB Guidelines 9/2022 on personal data breach notification under GDPR (2022 m.)
Apie duomenų saugumo pažeidimus
Įvairių sričių specialistai bene kasdien akcentuoja saugumo elektroninėje erdvėje svarbą. Su tuo labai glaudžiai susijęs ir asmens duomenų saugumas, nes įvykus įvairiems saugumo incidentams, be kitos informacijos, kyla grėsmė ir asmens duomenims. Netinkamas asmens duomenų tvarkymas gali kelti įvairių grėsmių žmonių teisėms bei laisvėms, pavyzdžiui, diskriminacija, tapatybės vagystė ar suklastojimas, ekonominė ar socialinė žala, duomenų kontrolės praradimas, pakenkta reputacijai, prarastas asmens duomenų, kurie laikomi profesine paslaptimi, konfidencialumas ir kt.
DĖMESIO! Pažeidimą patyrusi organizacija pirmiausia turi imtis veiksmų pažeidimui pašalinti ir jį dokumentuoti
Netinkamai apsaugota prieiga prie asmenų duomenų yra duomenų saugumo pažeidimas, todėl būtina nedelsiant imtis visų priemonių padėčiai ištaisyti. Visų informacinių sistemų duomenų valdytojai privalo įgyvendinti teisės aktuose nustatytas organizacines ir technines saugumo priemones, kad būtų užtikrintas tinkamas asmens duomenų saugumas. Labai svarbu, kad įmonės, kuriančios informacines sistemas, pateiktų kokybišką produktą, o vykdydamos jų priežiūrą gebėtų nedelsiant šalinti trūkumus ir ištaisyti klaidas. Su asmens duomenimis susijusios įrangos kūrėjams ir gamintojams svarbu atkreipti dėmesį į BDAR 25 straipsnyje įtvirtintus pritaikytosios (angl. by design) ir standartizuotosios (angl. by default) duomenų apsaugos principus.
Svarbiausi pranešimo apie duomenų saugumo pažeidimus aspektai, pradėjus taikyti BDAR
Sankcijos
Pagal naują asmens duomenų apsaugos teisinį reguliavimą organizacijoms už netinkamą asmens duomenų tvarkymą gresia įvairios sankcijos. Valstybinė duomenų apsaugos inspekcija gali teikti nurodymus dėl pažeidimų ištaisymo, papeikimus, nustatyti laikiną arba galutinį draudimą tvarkyti duomenis ir kt.
Privataus sektoriaus atstovams pažeidus Bendrojo duomenų apsaugos reglamento nuostatas, gali būti skiriamos administracinės baudos, kurios kiekvienu konkrečiu atveju turi būti veiksmingos, proporcingos ir atgrasomos. Taigi bauda gali siekti iki 2–4 proc. ankstesnių finansinių metų bendros metinės pasaulinės apyvartos, arba iki 10 000 000–20 000 000 EUR. Tai maksimalios baudos, tačiau žemutinė baudų riba gali būti bet kuri minimali skaitinė išraiška.
Naujos redakcijos Asmens duomenų teisinės apsaugos įstatyme numatytos baudos viešojo sektoriaus institucijoms – iki 0,5–1 proc. metinio biudžeto, bet ne daugiau kaip iki 30–60 tūkst. Eur.
Pastaba: tuo atveju, jeigu valstybės institucija užsiima komercine veikla, tai jai atsakomybė bus taikoma kaip privatiems juridiniams asmenims, o ne kaip viešajam sektoriui.
Kam taikoma atsakomybė dėl pažeidimo?
Pagal Bendrąjį duomenų apsaugos reglamentą sankcijos yra skiriamos juridiniam asmeniui, o ne vadovui ar darbuotojui.
Pranešimas apie duomenų saugumo pažeidimą iki BDAR
Iki BDAR pagal Lietuvos Respublikos kibernetinio saugumo įstatymą viešojo administravimo subjektai, valdantys ir (arba) tvarkantys valstybės informacinius išteklius, ypatingos svarbos informacinės infrastruktūros valdytojai, viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų teikėjai, įvykus incidentui, turinčiam duomenų saugumo pažeidimo požymių, privalėjo apie tai pranešti VDAI.
Taip pat bendrovės, kurios yra viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjos, asmens duomenų saugumo pažeidimo atveju per 24 val. privalėjo pranešti apie šį pažeidimą Valstybinei duomenų apsaugos inspekcijai pagal Lietuvos Respublikos elektroninių ryšių įstatymą.
Atnaujinimo data: 2025-01-17