Kas yra duomenų tvarkytojas

Duomenų tvarkytojas yra tas, kas tvarko duomenis jūsų vardu ir pagal jūsų nurodymus. Prieiga prie sistemos, kurioje duomenys guli, jau yra tvarkymas — nesvarbu, ar tiekėjas tuos duomenis skaito kasdien, ar tik incidento metu.

Tipinis sąrašas nedidelėje organizacijoje: buhalterinės apskaitos paslaugos arba programa, pašto ir dokumentų debesija, klientų valdymo sistema, svetainės prieglobos teikėjas, rinkodaros siuntimo platforma, vaizdo stebėjimo priežiūra, IT priežiūros įmonė, archyvavimo ir dokumentų naikinimo paslauga.

Kada tiekėjas nėra tvarkytojas

Jei tiekėjas duomenis naudoja savo tikslais ir pats sprendžia, kaip juos tvarkyti, jis yra savarankiškas valdytojas. Taip dažniausiai būna su bankais, auditoriais, notarais ir advokatais, kurie veikia pagal savo profesines pareigas.

Šį skirtumą reikia nustatyti prieš pasirašant, nes nuo jo priklauso sutarties struktūra ir tai, kas atsako už informavimą bei asmenų prašymus. Klaidingai pasirinkta konstrukcija sukuria dokumentą, kuris nieko nereguliuoja.

Privalomas sutarties turinys

Sutartyje nurodomas tvarkymo dalykas ir trukmė, pobūdis ir tikslas, asmens duomenų rūšys ir duomenų subjektų kategorijos. Toliau — tiekėjo įsipareigojimai: tvarkyti tik pagal dokumentuotus nurodymus, užtikrinti konfidencialumą, taikyti tinkamas saugumo priemones, padėti jums vykdyti pareigas ir pateikti informaciją, įrodančią atitiktį.

Atskirai aptariami subtiekėjai ir duomenų likimas pasibaigus sutarčiai. Privalomą turinį žr. [TIKRINTI: teisės akto nuoroda].

Pirma spraga: subtiekėjai

Dažniausiai trūkstama nuostata yra subtiekėjų tvarka. Tiekėjas beveik visada ką nors pasitelkia: infrastruktūros teikėją, pagalbos tarnybą, monitoringo paslaugą. Sutartyje turi būti pasakyta, ar subtiekėjai leidžiami, kaip apie naujus pranešama ir per kiek laiko galite prieštarauti.

Praktinė nauda paprasta: be šios nuostatos jūs nežinote, kas iš tikrųjų mato jūsų duomenis, ir negalite to įrašyti į registrą. Naudinga prašyti aktualaus subtiekėjų sąrašo su nuoroda, kur jis skelbiamas.

Antra spraga: duomenų likimas pasibaigus sutarčiai

Antras dažniausiai praleidžiamas punktas — kas nutinka duomenims, kai sutartis baigiasi. Turi būti aišku, ar duomenys grąžinami, ar naikinami, per kiek laiko, kokiu formatu grąžinami ir kaip patvirtinamas naikinimas.

Be šios nuostatos migracija iš vienos sistemos į kitą virsta derybomis pačiu nepatogiausiu metu, o senoji sistema dar metus laiko jūsų duomenis be jokio pagrindo.

Trečia spraga: pranešimas apie pažeidimą

Sutartyje turi būti nurodyta, kad tiekėjas praneša jums apie pažeidimą nedelsdamas, ir geriausia — su konkrečiu terminu valandomis bei nurodytu kontaktu. Jūs turite 72 valandas nuo sužinojimo, todėl tiekėjo vėlavimas tiesiogiai suvalgo jūsų laiką.

Naudinga sutarti ir dėl minimalaus pranešimo turinio: kas nutiko, kada, kokios duomenų kategorijos, kiek subjektų, kokių priemonių imtasi. Be to jūsų pranešimas institucijai bus rengiamas iš telefoninio pokalbio.

Ketvirta spraga: audito ir informacijos teisė

Turite turėti teisę gauti informaciją, įrodančią, kad tiekėjas laikosi įsipareigojimų. Praktikoje tai retai būna auditas vietoje — dažniausiai užtenka teisės gauti saugumo priemonių aprašymą, sertifikatų ar nepriklausomo vertinimo ataskaitų kopijas.

Svarbu, kad nuostata nebūtų tuščia. „Tiekėjas pateiks informaciją pagal galimybes“ nėra teisė; „per 30 dienų nuo prašymo“ jau yra.

Penkta spraga: perdavimai už Europos ekonominės erdvės ribų

Jei tiekėjas ar jo subtiekėjai duomenis pasiekia iš trečiųjų šalių, tai turi būti sutartyje ir registre kartu su perdavimo pagrindu bei papildomomis priemonėmis. Techninė pagalba iš kito žemyno yra prieiga, net jei serveriai stovi Europoje.

Klausimas tiekėjui formuluojamas tiksliai: ne „kur laikomi duomenys“, o „kas ir iš kurių šalių gali prie jų prieiti“. Atsakymai į šiuos du klausimus skiriasi dažniau, nei tikimasi.

Kaip patikrinti turimas sutartis

Surašykite tiekėjus iš registro gavėjų laukų. Prie kiekvieno pažymėkite: ar yra duomenų tvarkymo sąlygos, kur jos yra, kada pasirašytos, ar apima subtiekėjus, pažeidimų pranešimą, duomenų likimą ir perdavimus.

Dažnai paaiškėja, kad sąlygos jau yra pagrindinės sutarties priede arba tiekėjo bendrosiose sąlygose. Tuomet lieka patikrinti, ar jos atitinka tikrovę, ir įrašyti tai į sąrašą. Trūkstamas sutartis derinkite pagal rizikos eiliškumą: pirmiausia tos sistemos, kuriose duomenų daugiausia.

Ką daryti su tiekėju, kuris atsisako pasirašyti

Maži tiekėjai kartais atsisako, nes neturi tokio dokumento. Dažniausiai padeda paprastas dviejų puslapių priedas su privalomu turiniu, parašytas suprantama kalba, o ne dvidešimties puslapių šablonas.

Jei tiekėjas atsisako ir toliau, tai jau rizikos sprendimas: arba keičiate tiekėją, arba užrašote sprendimą ir priemones, kurias taikote rizikai sumažinti. Svarbiausia, kad sprendimas būtų sąmoningas ir užfiksuotas, o ne pamirštas.

Šešta spraga: pagalba vykdant asmenų prašymus

Kai žmogus prašo savo duomenų kopijos arba ištrynimo, jums gali prireikti tiekėjo pagalbos — duomenys guli jo sistemoje. Sutartyje turi būti pasakyta, kad tiekėjas padeda, ir geriausia — per kokį terminą.

Be šios nuostatos terminas, per kurį privalote atsakyti asmeniui, priklauso nuo tiekėjo geranoriškumo. Praktikoje tai viena iš dažniausių vėlavimo priežasčių.

Naudinga iš anksto pasitikslinti ir techninę pusę: ar sistema leidžia eksportuoti vieno asmens duomenis, ar ištrinti įrašą nesugriaunant apskaitos. Atsakymas dažnai pakeičia tai, ko prašote sutartyje.

Septinta spraga: saugumo priemonių konkretumas

Sakinys „tiekėjas taiko tinkamas technines ir organizacines priemones“ yra teisės akto citata, o ne įsipareigojimas. Vertingesnis yra trumpas priedas: prieigos valdymas, šifravimas, kopijų politika, žurnalai, darbuotojų konfidencialumo įsipareigojimai, incidentų valdymas.

Priedas neturi virsti dvidešimties puslapių dokumentu. Užtenka to, ką galima patikrinti ir ko galima pareikalauti, jei kas nors nutiks.

Jei tiekėjas turi nepriklausomą saugumo vertinimą ar sertifikatą, nuoroda į jį sutartyje yra patogus sprendimas — bet verta pasitikrinti, ar vertinimas apima būtent tą paslaugą, kurią perkate.

Kaip derėtis, kai tiekėjas yra didelis

Su didelėmis platformomis derybų dažniausiai nebūna: sąlygos standartinės ir nekeičiamos. Tai nereiškia, kad nieko negalima padaryti — galima pasirinkti regioną, išjungti nereikalingas funkcijas, apriboti duomenų kiekį ir susiaurinti prieigas savo pusėje.

Prieš pasirašant verta perskaityti, kas sąlygose pasakyta apie subtiekėjus, perdavimus ir pranešimą apie pažeidimą, ir tai įrašyti į registrą. Jei sąlygos nepriimtinos, sprendimas priimamas dabar, o ne po incidento.

Sprendimą naudinga užrašyti: kokią riziką matote, kodėl vis tiek renkatės šią paslaugą ir kokias priemones taikote. Tai užtrunka penkias minutes ir labai padeda, kai to paties klausia patikrinimas.

Kas turi prižiūrėti tiekėjų sąrašą

Sąrašas veikia tik tada, kai kas nors atsakingas už jo atnaujinimą. Praktiškai patogiausia susieti jį su pirkimais: nauja paslauga neužsakoma, kol neatsakyta, kokius duomenis tiekėjas matys ir ar sutartis yra.

Kartą per metus sąrašą verta peržiūrėti visą: ar visos paslaugos dar naudojamos, ar nebeliko sistemų, kuriose vis dar guli jūsų duomenys, ar nepasikeitė subtiekėjai.

Nutraukiant sutartį būtinas paskutinis žingsnis — patvirtinimas, kad duomenys grąžinti arba sunaikinti. Be jo tiekėjas lieka jūsų registre neribotam laikui, o jūs — atsakingi už duomenis, kurių nebekontroliuojate.

Ką daryti prieš pasirašant naują sutartį

Prieš pasirašant verta atsakyti į keturis klausimus: kokius duomenis tiekėjas matys, kur jie bus laikomi, kas dar prie jų prieis ir kas nutiks pasibaigus sutarčiai. Šie atsakymai iškart parodo, ar sutarties projektas pakankamas.

Antras žingsnis — patikrinti, ar aprašytos duomenų rūšys atitinka tikrovę. Sutartyse dažnai surašomi tik kontaktai, nors sistemoje guli ir atsiskaitymų, ir sveikatos, ir vaizdo duomenys.

Trečias — susieti sutartį su registru tą pačią dieną. Sutartis, kurios nėra tiekėjų sąraše, praktiškai neegzistuoja: jos niekas neras tada, kai jos prireiks.

Kiek tai užtrunka iš tikrųjų

Nedidelėje organizacijoje su dešimčia tiekėjų visos patikros darbas yra maždaug viena diena: pusė dienos sąrašui ir dokumentų peržiūrai, pusė — trūkstamų sutarčių derinimui pradėti.

Ilgiausiai užtrunka ne teisinė dalis, o laukimas, kol tiekėjai atsakys. Todėl verta pradėti nuo laiškų ir tik tada sėsti prie dokumentų.

Kasmetinė peržiūra vėliau užima kelias valandas, jei sąrašas pildomas kartu su pirkimais. Jei nepildomas, po dvejų metų darbas prasideda beveik iš naujo.

Straipsniai

Tekstas yra bendro pobūdžio informacija ir neatstoja individualios teisinės konsultacijos. Jei situacija sudėtinga, verta ją aptarti su teisininku.