PATVIRTINTA  

Vilniaus vaikų ir jaunimo klubo  

„Verdenė“ direktorės  

2026 m. vasario 23 d.  

įsakymu Nr. V-29  

ASMENS DUOMENŲ TVARKYMO TAISYKLĖS  

I SKYRIUS  

BENDROSIOS NUOSTATOS  

1. Asmens duomenų tvarkymo taisyklių (toliau – Taisyklės) tikslas – reglamentuoti  asmens duomenų tvarkymo ir apsaugos reikalavimus, duomenų apsaugos pareigūno funkcijas,  veiklos įrašų vedimo tvarką, poveikio duomenų apsaugai vertinimą, taip pat pagrindines asmens  duomenų tvarkymo, duomenų subjekto teisių įgyvendinimo ir duomenų apsaugos technines bei  organizacines priemones.  

2. Taisyklės taikomos duomenų valdytojui tvarkant visus asmens duomenis, įskaitant  darbuotojų bei mokinių ir jų įstatyminių atstovų.  

3. Duomenų valdytojas tvarkydamas asmens duomenis vadovaujasi:  3.1. Lietuvos Respublikos biudžetinių įstaigų įstatymu;  

3.2. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (toliau –  ADTAĮ);  

3.3. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES)  2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių  duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (toliau – Reglamentas)  ir jo įgyvendinamaisiais teisės aktais;  

3.4. Lietuvos Respublikos švietimo įstatymu;  

3.5. Lietuvos Respublikos darbo kodeksu;  

3.6. šiomis Taisyklėmis ir kitais teisės aktais.  

4. Taisyklėse vartojamos sąvokos:  

4.1. Asmens duomenys – bet kokia informacija apie fizinį asmenį, kurio tapatybė  nustatyta arba kurio tapatybę galima nustatyti (duomenų subjektas); fizinis asmuo,  kurio tapatybę galima nustatyti, yra asmuo, kurio tapatybę tiesiogiai arba netiesiogiai  galima nustatyti, visų pirma pagal identifikatorių, kaip antai vardą ir pavardę, asmens  identifikavimo numerį, buvimo vietos duomenis ir interneto identifikatorių arba pagal  vieną ar kelis to fizinio asmens fizinės, fiziologinės, genetinės, psichinės, ekonominės,  kultūrinės ar socialinės tapatybės požymius;  

4.2. Specialių kategorijų asmens duomenys − bet kokie duomenys, atskleidžiantys  rasinę ar etninę kilmę, politines pažiūras, religinius ar filosofinius įsitikinimus, narystę  profesinėse sąjungose, genetiniai duomenys, biometriniai duomenys, siekiant nustatyti  fizinio asmens tapatybę, sveikatos duomenys arba duomenys apie fizinio asmens lytinį  gyvenimą bei lytinę orientaciją.  

4.3. Duomenų valdytojas – Vilniaus vaikų ir jaunimo klubas „Verdenė“, juridinio  asmens kodas 191664193, buveinės adresas Ukmergės g. 220, Vilnius, tel. Nr. +370  64612207, el. p. info@klubasverdene.lt. 

4.4. Duomenų tvarkymas – bet kokia automatizuotomis arba neautomatizuotomis  priemonėmis su asmens duomenimis ar asmens duomenų rinkiniais atliekama  operacija ar operacijų seka, kaip antai rinkimas, įrašymas, rūšiavimas, sisteminimas,  saugojimas, adaptavimas ar keitimas, išgava, susipažinimas, naudojimas, atskleidimas  persiunčiant, platinant ar kitu būdu sudarant galimybę jais naudotis, taip pat  sugretinimas ar sujungimas su kitais duomenimis, apribojimas, ištrynimas arba  sunaikinimas;  

4.5. Duomenų tvarkytojas – fizinis arba juridinis asmuo, valdžios institucija,  agentūra ar kita įstaiga, kuri duomenų valdytojo vardu tvarko asmens duomenis;  4.6. Duomenų gavėjas – fizinis arba juridinis asmuo, valdžios institucija, agentūra  ar kita įstaiga, kuriai atskleidžiami asmens duomenys, nesvarbu, ar tai trečioji šalis ar  ne. Valdžios institucijos, kurios pagal Sąjungos arba valstybės narės teisę gali gauti  asmens duomenis vykdydamos konkretų tyrimą, nelaikomos duomenų gavėjais;  4.7. Duomenų apsaugos pareigūnas – MB „Duomenų sauga“, el. paštas  dap@duomenu-sauga.lt, tel. nr. +370 672 43319;  

4.8. Vidaus administravimas – veikla, kuria užtikrinamas duomenų valdytojo  savarankiškas funkcionavimas (struktūros tvarkymas, personalo valdymas, darbuotojų  saugos ir sveikatos reikalavimų įgyvendinimas, dokumentų valdymas, turimų  materialinių ir finansinių išteklių valdymas ir naudojimas, nuotolinio darbo  administravimas, darbo ir ugdymo proceso organizavimas, raštvedybos tvarkymas ir  pan.).  

4.9. Kitos Taisyklėse vartojamos sąvokos atitinka ADTAĮ ir Reglamente vartojamas  sąvokas.  

5. Pasikeitus Taisyklėse minimų teisės aktų ar rekomendacinio pobūdžio dokumentų  nuostatoms, taikomos aktualios tų teisės aktų ar rekomendacinio pobūdžio dokumentų  redakcijos nuostatos.  

6. Taisyklių privalo laikytis visi duomenų valdytojo darbuotojai, praktikantai, taip pat kiti  asmenys, kurie, tvarkydami asmens duomenis ir (arba) eidami savo pareigas, sužino asmens  duomenis arba turi bet kokio pobūdžio prieigą prie asmens duomenų.  

7. Kiekvienas darbuotojas, kuris tvarko asmens duomenis arba turi bet kokio pobūdžio  prieigą prie asmens duomenų, yra atsakingas už Taisyklių laikymąsi ir įgyvendinimą bei  asmens duomenų tvarkymo teisėtumą.  

II SKYRIUS  

ASMENS DUOMENŲ TVARKYMO PRINCIPAI  

 IR SAUGOJIMO TERMINAI  

8. Duomenų valdytojas visus asmens duomenis tvarko vadovaudamasis Reglamento 5  straipsnio 1 dalyje nustatytais teisėtumo, sąžiningumo ir skaidrumo, tikslo apribojimo,  duomenų kiekio mažinimo, tikslumo, saugojimo trukmės apribojimo, vientisumo ir  konfidencialumo principais.  

9. Asmens duomenys gali būti tvarkomi tik tuo tikslu, kuriuo yra renkami. Jeigu asmens  duomenys nėra būtini tam, kad būtų pasiektas konkretus tikslas, jie negali būti tvarkomi.  10. Asmens duomenys tvarkomi konkrečiu tikslu negali būti naudojami kitiems tikslams,  kurie nesuderinami su pirminiu tikslu. Kiekvienu konkrečiu atveju, siekiant panaudoti asmens 

duomenis kitu tikslu nei jie buvo surinkti, duomenų valdytojo paskirtas duomenų apsaugos  pareigūnas turi atlikti suderinamumo įvertinimą.  

11. Pagrindiniai Duomenų valdytojo tvarkomi asmens duomenys ir jų tvarkymo tikslai  nurodyti Taisyklių Priede Nr. 1.  

12. Asmens duomenys gali būti tvarkomi tik tada, jeigu yra bent viena iš Reglamento 6  straipsnio 1 dalyje įtvirtintų teisėto tvarkymo sąlygų. Specialių kategorijų asmens duomenis  (asmens duomenis, atskleidžiančius rasinę ar etninę kilmę, politines pažiūras, religinius ar  filosofinius įsitikinimus ar narystę profesinėse sąjungose, taip pat tvarkyti genetinius duomenis,  biometrinius duomenis, siekiant konkrečiai nustatyti fizinio asmens tapatybę, sveikatos  duomenis arba duomenis apie fizinio asmens lytinį gyvenimą ir lytinę orientaciją) galima  tvarkyti, jeigu yra bent viena iš Reglamento 9 straipsnio 2 dalyje numatytų sąlygų.  

13. Asmens duomenis apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas  duomenų valdytojas tvarko tik tais atvejais, kai tokią teisę tiesiogiai nustato Lietuvos  Respublikos vaiko teisių apsaugos pagrindų įstatymo 30 straipsnis ir (arba) Lietuvos  Respublikos švietimo įstatymas ir (arba) kiti teisės aktai.  

14. Duomenų valdytojo vidaus dokumentuose papildomi duomenų subjektų identifikavimo  duomenys, tokie kaip asmens kodas, jeigu tai nėra būtina duomenų subjekto tapatybei nustatyti,  kitam teisėtam tikslui pasiekti arba jeigu to nenustato teisės aktai, nenaudojami.  15. Duomenų valdytojo darbuotojai prieš kiekvieną asmens duomenų tvarkymo operaciją  (veiksmą) privalo įvertinti, ar toks asmens duomenų tvarkymas atitinka Taisyklių 8 punkto  nuostatas, ir užtikrinti, kad kiekviena duomenų tvarkymo operacija (veiksmas) atitiktų minėtus  principus, taip pat įvertinti, ar toks asmens duomenų tvarkymas turi bent vieną Taisyklių 12  punkte numatytą teisėto duomenų tvarkymo sąlygą, bei užtikrinti, kad asmens duomenys  nebūtų tvarkomi, jei nėra bent vienos iš minėtų teisėto duomenų tvarkymo sąlygos.  16. Jeigu duomenų valdytojo darbuotojui kyla bent menkiausia abejonė dėl asmens  duomenų tvarkymo atitikties Taisyklių 8 ir 12 punktams, privaloma kreiptis į duomenų  valdytojo paskirtą duomenų apsaugos pareigūną ir gauti jo nuomonę.  

17. Duomenų valdytojas užtikrina, kad asmens duomenys būtų tikslūs, atnaujinami  atsižvelgiant į jų tvarkymo tikslus, o klaidingi duomenys ištaisomi arba ištrinami.  18. Duomenų valdytojas asmens duomenis tvarko vadovaudamasis terminais, nustatytais  dokumentacijos plane, veiklos įrašuose, Vidaus administravimo dokumentų saugojimo terminų  rodyklėje, patvirtintoje Lietuvos vyriausiojo archyvaro 2024 m. rugsėjo 24 d. įsakymu Nr. VE 50, ir Ikimokyklinio, priešmokyklinio, bendrojo ugdymo, kito vaikų neformaliojo ugdymo  švietimo programas vykdančių švietimo įstaigų veiklos dokumentų saugojimo terminų  rodyklėje, patvirtintoje Lietuvos Respublikos švietimo, mokslo ir sporto ministro 2019 m.  gruodžio 18 d. įsakymu Nr. V-1511. Asmens duomenys saugomi ne ilgiau nei tai yra reikalinga  numatytiems tikslams pasiekti.  

19. Tuo atveju, jei teisės aktai neįtvirtina asmens duomenų saugojimo terminų, pagrįstą ir  protingą asmens duomenų saugojimo terminą privalo nusistatyti pats duomenų valdytojas,  vadovaudamasis Reglamento 5 straipsnyje nustatytais principais.  

20. Duomenų valdytojo darbuotojai tvarkydami asmens duomenis vadovaujasi terminais,  nustatytais duomenų valdytojo patvirtintame dokumentacijos plane, kuris skelbiamas duomenų  valdytojo internetinės svetainės skiltyje „Asmens duomenų apsauga“. Darbuotojai privalo  nedelsiant ištrinti ar kitaip sunaikinti asmens duomenis, kai jie tampa nebereikalingi  nustatytiems tikslams pasiekti. 

21. Pasibaigus asmens duomenų saugojimo terminui, jis gali būti pratęstas, jeigu duomenų  valdytojas nustato, kad saugoti asmens duomenis toliau yra būtina, ypač atsižvelgiant į būtinybę  panaudoti asmens duomenis kaip įrodymą ikiteisminiame ar kitokiame tyrime, įskaitant ir  Valstybinės duomenų apsaugos inspekcijos (toliau – Inspekcija) vykdomame tyrime, civilinėje,  administracinėje ar baudžiamojoje byloje ar kitais teisės aktų nustatytais atvejais. Prieš priimant  sprendimą pratęsti asmens duomenų saugojimo terminą, privaloma gauti duomenų valdytojo  paskirto duomenų apsaugos pareigūno nuomonę.  

III SKYRIUS  

REIKALAVIMAI DUOMENŲ SUBJEKTO SUTIKIMUI  

22. Duomenų subjekto sutikimas – tai bet koks laisva valia duotas, konkretus, išsamus ir  nedviprasmiškas duomenų subjekto valios išreiškimas pareiškimu arba vienareikšmiais  veiksmais, kuriais jis sutinka, kad būtų tvarkomi jo asmens duomenys.  

23. Vertinant, ar duomenų subjekto sutikimas duotas laisva valia turi būti atsižvelgiama į  šias aplinkybes:  

23.1. ar duomenų subjektas turi galimybę pasirinkti duoti sutikimą ar ne;  23.2. ar nėra duomenų valdytojo ir duomenų subjekto galios disbalanso;  23.3. ar duomenų subjektui nėra daromas spaudimas ar įtaka duoti sutikimą;  23.4. ar sutikimas su duomenų tvarkymu nėra neatskiriamai susijęs su kitomis  sąlygomis, su kuriomis reikia sutikti, arba kai su sutarties vykdymu ar paslaugos  teikimu yra susiejamas prašymas duoti sutikimą;  

23.5. ar duomenų subjektas gali atsisakyti sutikti su duomenų tvarkymu arba atšaukti  sutikimą nepatirdamas dėl to žalos.  

24. Duomenų subjekto sutikimas laikomas pakankamai konkrečiu, jeigu duomenų subjektui  leidžiama duoti atskirus sutikimus skirtingoms asmens duomenų tvarkymo operacijoms  (pavyzdžiui, sutikti tik su kai kuriomis duomenų tvarkymo operacijomis, nesutinkant su  kitomis). Kai duomenys tvarkomi ne vienu tikslu, sutikimas turėtų būti duotas dėl visų duomenų  tvarkymo tikslų.  

25. Laikoma, kad sutikimas yra išsamus, jeigu duomenų subjektui pateikiama ši  informacija:  

25.1. duomenų valdytojo duomenys;  

25.2. kiekvienos iš duomenų tvarkymo operacijų, kurioms prašoma sutikimo, tikslas;  25.3. konkretūs asmens duomenys, kurie bus tvarkomi tam tikrais duomenų tvarkymo  tikslais;  

25.4. duomenų subjekto teisė bet kuriuo metu atšaukti savo sutikimą.  

26. Tam, kad sutikimas būtų laikomas nedviprasmišku duomenų subjekto valios išreiškimu,  sutikimas turi būti pateiktas aiškia ir suprantama kalba bei išreikštas aktyviais veiksmais.  Duomenų subjekto tylėjimo arba neveikimo, iš anksto pažymėtų laukelių, taip pat vien tolesnio  naudojimosi tam tikra paslauga negalima laikyti aktyviu pareiškimu apie savo pasirinkimą.  

27. Asmens duomenys sutikimo pagrindu tvarkomi:  

27.1. kai tvarko asmens duomenis bendruomenės ir visuomenės informavimo apie  įstaigos veiklą tikslu;  

27.2. kai tvarko darbuotojų asmens duomenis vidaus administravimo tikslu  (perduodant informaciją, susijusią su darbo funkcijų vykdymu, asmeniniu el. paštu  arba telefonu); 

27.3. kai tvarko darbuotojų asmens duomenis sveikinimo gimimo dienos proga tikslu;  27.4. kai tvarko mokinių ir jų atstovų duomenis duomenų valdytojo ar trečiųjų asmenų  (pavyzdžiui, savivaldybės) apklausų vykdymo tikslu;  

27.5. kai tvarko mokinių ir jų atstovų duomenis informacinių pranešimų siuntimo  tikslu;  

27.6. kitais atvejais, kai tiesiogiai numatyta Taisyklėse, Reglamente, ADTAĮ arba  kituose teisės aktuose;  

27.7. kai duomenų valdytojas neturi kito teisinio pagrindo tvarkyti asmens duomenis  ar įvykdyti kitus Reglamente nustatytus įpareigojimus visa apimtimi. Jeigu asmens  duomenys gali būti tvarkomi bent vienu Reglamente įtvirtintu pagrindu, duomenų  subjekto sutikimo papildomai prašyti nereikia;  

27.8. kai tai labiausiai atitinka duomenų valdytojo interesus ir sumažina asmens  duomenų tvarkymo neteisėtumo riziką.  

28. Duomenų subjekto sutikimai gali būti renkami šiais būdais: raštu, įskaitant gautus  elektroninėmis priemonėmis, žodžiu ar veiksmais, jeigu yra galimybė įrodyti, kad toks  sutikimas buvo duotas, ir jeigu duomenų subjektas savo veiksmais aiškiai sutinka su siūlomu  jo asmens duomenų tvarkymu. Pirmenybė kiekvienu atveju yra teikiama duomenų subjekto  sutikimams, gautiems raštu (įskaitant gautus elektroninėmis priemonėmis), o kiti sutikimo  būdai gali būti naudojami tik kiekvienu konkrečiu atveju įsitikinus, kad yra įmanoma įrodyti  duomenų subjekto sutikimo davimo faktą.  

29. Visais atvejais būtina gauti sutikimą prieš tai, kai duomenų valdytojas pradeda tvarkyti  asmens duomenis, dėl kurių reikia sutikimo.  

30. Kai asmens duomenys yra tvarkomi sutikimo pagrindu, tvarkomi tik tie asmens  duomenys, kurie nurodyti sutikime, tik tais tikslais, kurie nurodyti sutikime, ir su jais  atliekamos tik tos tvarkymo operacijos (veiksmai), kurios nurodytos sutikime. Jeigu keičiasi  tvarkomų duomenų kiekis, tvarkymo tikslas ar tvarkymo operacijos (veiksmai), privaloma gauti  papildomą sutikimą tokiam duomenų tvarkymui arba turi egzistuoti kitas Taisyklėse ar  Reglamente įtvirtintas asmens duomenų tvarkymo teisinis pagrindas.  

31. Jeigu asmuo sutikimo nedavė arba darbuotojas nežino ar davė, laikoma, kad duomenų  subjektas nesutinka, jog jo asmens duomenys būtų tvarkomi.  

32. Duomenų subjektas turi teisę bet kuriuo metu atšaukti savo sutikimą. Duomenų  subjektas norėdamas atšaukti sutikimą, turi informuoti duomenų valdytoją el. paštu  info@klubasverdene.lt. Sutikimo atšaukimas negali sukelti duomenų subjektui neigiamų  padarinių, įskaitant paslaugos kokybės sumažinimą. Sutikimo atšaukimas nedaro poveikio  sutikimu pagrįsto duomenų tvarkymo, atlikto iki sutikimo atšaukimo, teisėtumui.  

33. Sutikimas galioja iki jo atšaukimo momento arba iki sutikime nurodyto jo galiojimo  termino pabaigos.  

34. Jei sutikimo duomenys naudojami kaip įrodymai ikiteisminiame ar kitokiame tyrime,  įskaitant ir Inspekcijos vykdomame tyrime, civilinėje, administracinėje ar baudžiamojoje byloje  arba kitais įstatymų nustatytais atvejais, asmens duomenys gali būti saugomi tiek, kiek reikia  šiems duomenų tvarkymo tikslams, ir sunaikinami nedelsiant, kai tampa nebereikalingi.  

IV SKYRIUS  

DUOMENŲ SUBJEKTŲ INFORMAVIMAS  

35. Duomenų valdytojas privalo informuoti duomenų subjektą apie jo asmens duomenų  tvarkymo veiklą. 

36. Kai asmens duomenys gaunami iš paties duomenų subjekto, informacija apie duomenų  valdytojo atliekamą duomenų subjekto asmens duomenų tvarkymą, nurodyta Reglamento 13 ir  14 straipsniuose, pateikiama prieš gaunant asmens duomenis arba asmens duomenų gavimo  metu.  

37. Kai duomenų subjekto asmens duomenys renkami ne tiesiogiai iš duomenų subjekto,  apie šio duomenų subjekto asmens duomenų tvarkymą informuojama raštu:  37.1. per pagrįstą laikotarpį nuo asmens duomenų gavimo, bet ne vėliau kaip per vieną  mėnesį, atsižvelgiant į konkrečias asmens duomenų tvarkymo aplinkybes;  37.2. jeigu asmens duomenys bus naudojami ryšiams su duomenų subjektu palaikyti  – ne vėliau kaip pirmą kartą susisiekiant su tuo duomenų subjektu, arba;  37.3. jeigu numatoma asmens duomenis atskleisti kitam duomenų gavėjui – ne vėliau  kaip atskleidžiant duomenis pirmą kartą.  

38. Taisyklių 37 punktas netaikomas, kai duomenų subjektas tokią informaciją jau turi arba  kai tokių duomenų rinkimo bei teikimo tvarka ir duomenų gavėjai apibrėžiami įstatymuose ir  kituose teisės aktuose ar yra kitos Reglamento 14 straipsnio 5 dalyje nurodytos sąlygos.  39. Bendra informacija apie duomenų valdytojo vykdomą asmens duomenų tvarkymą  pateikiama įstaigos interneto svetainės skiltyje „Asmens duomenų apsauga“.  40. Jei duomenų valdytojas ketina toliau tvarkyti asmens duomenis kitu tikslu, nei tas,  kuriuo asmens duomenys buvo renkami, prieš toliau tvarkydamas asmens duomenis pateikia  duomenų subjektui informaciją apie kitą tikslą.  

41. Už duomenų subjektų informavimą atsakingas darbuotojas, kuris renka ir tvarko  konkretaus duomenų subjekto duomenis. Dėl informavimo pareigos tinkamo vykdymo  konsultuojamasi su duomenų apsaugos pareigūnu.  

V SKYRIUS  

DUOMENŲ APSAUGOS PAREIGŪNAS  

42. Duomenų valdytojas gali paskirti duomenų apsaugos pareigūną, kuriuo gali būti įstaigos  darbuotojas arba asmuo, teikiantis duomenų apsaugos pareigūno paslaugas pagal paslaugų  teikimo sutartį.  

43. Duomenų apsaugos pareigūnu negali būti skiriamas įstaigos darbuotojas, kai dėl bet  kokių kitų jo pareigų, funkcijų ar užduočių atlikimo galėtų kilti interesų konfliktas.  44. Duomenų valdytojas skiria duomenų apsaugos pareigūną atsižvelgdamas į jo turimas  duomenų apsaugos teisės ir praktikos ekspertines žinias, profesines savybes, gebėjimus atlikti  duomenų apsaugos pareigūnui priskirtas funkcijas bei patirtį teikiant asmens duomenų  apsaugos pareigūno paslaugas švietimo veiklą vykdančiose įstaigose.  

45. Duomenų apsaugos pareigūno funkcijos:  

45.1. informavimas duomenų valdytojo ir darbuotojų apie pareigas pagal asmens  duomenų apsaugą reglamentuojančius aktus;  

45.2. informavimas duomenų valdytojo apie bet kokius neatitikimus (pažeidimus)  duomenų apsaugos srityje, kuriuos duomenų apsaugos pareigūnas nustato  vykdydamas savo funkcijas;  

45.3. rengimas ir teikimas atsakymų į duomenų subjektų pateiktus duomenų  valdytojui prašymus, susijusius su jų asmens duomenų tvarkymu ir naudojimu;  45.4. bendradarbiavimas ir kontaktavimas su priežiūros institucija (Valstybine  duomenų apsaugos inspekcija), kontaktinio asmens funkcijų atlikimas su duomenų 

tvarkymu susijusiais klausimais;  

45.5. konsultavimas dėl poveikio duomenų apsaugai vertinimo;  

45.6. mokymų ir konsultacijų duomenų apsaugos klausimais teikimas.  46. Duomenų valdytojas privalo užtikrinti, jog duomenų apsaugos pareigūnas būtų tinkamai  ir laiku įtraukiamas į visų su asmens duomenų apsauga susijusių klausimų nagrinėjimą.  47. Darbuotojai, tvarkantys asmens duomenis ar organizuojantys jų tvarkymą, siekdami  užkirsti kelią atsitiktiniam ar neteisėtam asmens duomenų sunaikinimui, pakeitimui,  atskleidimui, taip pat bet kokiam kitam neteisėtam duomenų tvarkymui, privalo konsultuotis su  paskirtu duomenų apsaugos pareigūnu ir gauti jo nuomonę šiais atvejais:  

47.1. keičiant esančius ar nustatant naujus asmens duomenų tvarkymo procesus;  47.2. tobulinant esamas ar diegiant naujas su asmens duomenų tvarkymu susijusias  sistemas ar programas;  

47.3. atliekant poveikio duomenų apsaugai vertinimą;  

47.4. rengiant vidaus dokumentą (tvarką, politiką, taisykles, aprašą ar kitą,  nepriklausomai nuo jo pavadinimo ar formos, dokumentą), sutartį ar kitą dokumentą,  kuris potencialiai gali reglamentuoti arba būti susijęs su asmens duomenų apsauga;  47.5. rengiant naujas ar keičiant esamas asmens duomenų teikimo, duomenų  tvarkymo sutartis;  

47.6. sprendžiant dėl asmens duomenų teikimo tretiesiems asmenims;  

47.7. rengiant siunčiamų dokumentų projektus, kuriuose pateikiama informacija,  susijusi su asmens duomenų tvarkymu ir apsauga įstaigoje;  

47.8. skelbiant asmens duomenis viešai;  

47.9. kai gaunamas duomenų subjekto prašymas dėl duomenų ištaisymo, ištrynimo,  susipažinimo su tvarkomais asmens duomenimis ar perkėlimo;  

47.10. jeigu duomenų valdytojo darbuotojui kyla bent menkiausia abejonė dėl asmens  duomenų tvarkymo atitikties Taisyklių 8 ir 12 punktams;  

47.11. prieš priimant sprendimą pratęsti asmens duomenų saugojimo terminą.  48. Priimant sprendimus Taisyklių 47 punkte nurodytais atvejais, duomenų apsaugos  pareigūnas informuojamas elektoriniu paštu. Duomenų apsaugos pareigūno nuomonė  pateikiama raštu elektroninio ryšio priemonėmis. Negavus duomenų apsaugos pareigūno  nuomonės ar išvados, negali būti atliekami Taisyklių 47 punkte numatyti veiksmai ar procesai.  49. Jeigu priimant Taisyklių 47 punkte nurodytus sprendimus su duomenų apsaugos  pareigūno nuomone visiškai ar iš dalies nesutinkama, galutinį sprendimą priimą duomenų  valdytojo vadovas. Nesutikimo motyvai turi būti išdėstomi raštu.  

50. Įstaigos vadovas, esant poreikiui, gali duomenų apsaugos pareigūną įtraukti į darbo  grupes.  

51. Duomenų apsaugos pareigūnas turi teisę:  

51.1. pasitelkti kitus darbuotojus, turinčius specialiųjų žinių ir gebėjimų, savo  funkcijoms atlikti;  

51.2. dalyvauti posėdžiuose, pasitarimuose, kuriuose svarstomi klausimai ir (ar)  priimami sprendimai, susiję su asmens duomenų tvarkymu ir apsauga;  

51.3. pradėjus eiti pareigas gauti iš duomenų valdytojo ir tvarkytojo ar jo atstovų  duomenų tvarkymo veiklos įrašų kopijas arba turėti prieigą prie duomenų tvarkymo 

veiklos įrašų, jeigu jie tvarkomi elektroniniu būdu;  

51.4. teikti siūlymus dėl asmens duomenų tvarkymo tobulinimo.  

52. Duomenų apsaugos pareigūnas privalo:  

52.1. užtikrinti slaptumą ir konfidencialumą, susijusį su jo funkcijų ir užduočių  atlikimu, laikydamasis Europos Sąjungos ir nacionalinės teisės aktų reikalavimų. Jeigu  duomenų apsaugos pareigūno funkcijas vykdo įstaigos darbuotojas, šis darbuotojas  privalo pasirašyti konfidencialumo įsipareigojimą. Jeigu asmuo, teikia duomenų  apsaugos pareigūno paslaugas pagal paslaugų teikimo sutartį, į šią sutartį privalo būti  įtraukta sąlyga dėl duomenų apaugos pareigūno slaptumo ir konfidencialumo,  susijusio su jo funkcijų ir užduočių atlikimu, užtikrinimo;  

52.2. išlaikyti ir tobulinti žinių, reikalingų atlikti nustatytas funkcijas ir užduotis, lygį.  Duomenų apsaugos pareigūnas kvalifikaciją turi kelti savarankiškai.  

53. Darbuotojai turi pareigą kreiptis į paskirtą duomenų apsaugos pareigūną ir visais  neįprastais klausimais, kuriais susiduria savo veikloje. Jeigu darbuotojui kyla bent menkiausia  abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo kreiptis  į duomenų apsaugos pareigūną ir gauti jo rekomendaciją.  

54. Duomenų apsaugos pareigūno dalyvavimas įvykus duomenų saugumo pažeidimui  reglamentuotas Reagavimo į asmens duomenų saugumo pažeidimus procedūros apraše.  55. Duomenų valdytojas turi teisę gauti iš duomenų apsaugos pareigūno informaciją apie  funkcijų vykdymo eigą. Informacija teikiama duomenų valdytojo prašymu arba duomenų  apsaugos pareigūno iniciatyva. Duomenų apsaugos pareigūnas už savo veiklą bei jos rezultatus  periodiškai informuoja duomenų valdytojo vadovą bei teikia veiklos ataskaitą.  

VI SKYRIUS  

DUOMENŲ VEIKLOS ĮRAŠŲ VEDIMO TVARKA  

56. Įstaigoje vykdoma asmens duomenų tvarkymo veikla privalo tiksliai atitikti duomenų  tvarkymo veiklos įrašuose aprašytą veiklą. Duomenų tvarkymo veiklos įrašus pildo paskirtas  duomenų apsaugos pareigūnas kartu su už atitinkamą asmens duomenų tvarkymą atsakingu  duomenų valdytojo darbuotoju. Duomenų apsaugos pareigūnas turi teisę kreiptis / įpareigoti  kitus įstaigos darbuotojus pateikti reikalingą informaciją veiklos įrašų vedimui arba užpildyti  atitinkamą duomenų tvarkymo veiklos įrašų registro dalį.  

58. Duomenų tvarkymo veiklos įrašuose nurodoma:  

58.1. asmens duomenų valdytojo pavadinimas ir kontaktiniai duomenys;  58.2. duomenų apsaugos pareigūno vardas, pavardė, pareigos arba pavadinimas,  kodas ir kontaktinė informacija (el. pašto adresas ir telefono numeris);  

58.3. asmens duomenų tvarkymo tikslai;  

58.4. tvarkomų asmens duomenų kategorijos;  

58.5. tvarkymo teisinis pagrindas;  

58.6. asmens duomenų gavėjų kategorijos;  

58.7. informacija apie duomenų perdavimą į trečiąsias valstybes arba tarptautinėms  organizacijoms, įskaitant valstybės arba tarptautinės organizacijos pavadinimą,  duomenų perdavimų atvejais tinkamų apsaugos priemonių dokumentai (kai taikoma);  58.8. asmens duomenų saugojimo terminai;  

58.9. bendras saugumo priemonių aprašymas;  

58.10. įrašą užpildžiusio asmens vardas, pavardė; 

58.11. įrašo užpildymo data;  

58.12. kita reikalinga informacija.  

59. Darbuotojai, kurie atlieka duomenų tvarkymo veiksmus, privalo nedelsiant raštu  informuoti duomenų apsaugos pareigūną atsiradus naujam duomenų tvarkymo tikslui ar kurio  nors veiklos įrašo formos punkto pasikeitimams (pasikeitus tvarkomų asmens duomenų  apimčiai, duomenų gavėjų kategorijoms ar pan.).  

60. Pasikeitus asmens duomenų tvarkymo veiksmams ar kitai informacijai, susijusiai su  asmens duomenų tvarkymu, duomenų apsaugos pareigūnas duomenų tvarkymo veiklos  įrašuose esančią informaciją atnaujina.  

61. Duomenų valdytojas užtikrina duomenų tvarkymo veiklos įrašų pakeitimų atsekamumą  (t. y. veiklos įrašuose nurodoma kas, kada buvo duomenų apsaugos pareigūnas, kada ir kokie  buvo daryti pakeitimai ir t. t.).  

62. Ne rečiau kaip kartą per vienus metus turi būti atliekamas pasirinktinai iki 10 procentų  visų veiklos įrašų patikrinimas.  

63. Reguliariai, ne rečiau kaip kartą per dvejus metus turi būti atliekamas išsamus visų  veiklos įrašų patikrinimas.  

64. Už veiklos įrašų patikras atsakingas duomenų apsaugos pareigūnas, kuris patikrai atlikti  gali pasitelkti įstaigos darbuotojus. Apie peržiūrėjimą pažymima veiklos įrašuose. Nustatyti  neatitikimai yra įforminami išvada, kurioje nurodomi trūkumai bei rekomendacijos, kaip  nustatytus trūkumus ištaisyti. Patikros išvados pateikiamos įstaigos vadovui.  

65. Darbuotojai, atliekantys duomenų tvarkymo veiksmus, su veiklos įrašais bei jų  pakeitimais ir atnaujinimais supažindinami elektroninio ryšio priemonėmis.  66. Pasibaigus duomenų apsaugos pareigūno paslaugų teikimo sutarčiai arba pasikeitus  darbuotojui, kuris eina duomenų apsaugos pareigūno pareigas, veiklos įrašai su naujausiais  pakeitimais ir atnaujinimais elektronine forma privalo būti perduoti duomenų valdytojo  vadovui.  

VII SKYRIUS  

VIDAUS AUDITAI  

67. Duomenų apsaugos pareigūnas, siekdamas užtikrinti atitikties Reglamentui  efektyvumą, reguliariai atlieka duomenų tvarkymo operacijų vidaus auditus. 68. Vidaus audito metu gali būti tikrinami, įskaitant, bet neapsiribojant: 

68.1. duomenų apsaugos užtikrinimas ir valdymas, tvarkos ir procesai;  68.2. asmens duomenų tvarkymo veiklos įrašų valdymas;  

68.3. duomenų perdavimai ir duomenų tvarkymo sutartys su duomenų tvarkytojais;  68.4. asmens duomenų užklausos, įskaitant duomenų subjektų prašymus dėl  tvarkomų asmens duomenų kopijų gavimo;  

68.5. techninės ir organizacinės asmens duomenų saugumo priemonės;  68.6. duomenų saugumo pažeidimų valdymo ir atitinkamų pranešimų teikimo tvarka  bei susijusios procedūros;  

68.7. darbuotojų informuotumo lygis;  

68.8. interneto svetainės turinys.  

69. Vidaus auditas atliekamas naudojant klausimynus, atliekant patikrinimus vietoje,  vykdant apklausas bei naudojant kitus metodus bei priemones. 

70. Duomenų apsaugos pareigūnas, atsižvelgdamas į duomenų valdytojo vadovo ar  darbuotojų siūlymus, savarankiškai sprendžia dėl atliekamų auditų periodiškumo, temų ir  duomenų tvarkymo operacijų atrankos, apimties bei auditų metodologijos.  71. Vidaus audito rezultatai yra įforminami duomenų apsaugos pareigūno ataskaita, kurioje  nurodomi nustatyti trūkumai, jeigu tokie nustatyti, bei rekomendacijos, kaip nustatytus  trūkumus ištaisyti. Patikros išvados pateikiamos duomenų valdytojo vadovui. Nustatyti  trūkumai turi būti pašalinami per vieną mėnesį nuo pateikimo. Apie pašalintus trūkumus  duomenų apsaugos pareigūnas informuojamas el. paštu. Jeigu duomenų valdytojo vadovas  nesutinka su nustatytais trūkumais, vadovo nesutikimas turi būti dokumentuojamas ir išdėstomi  nesutikimo motyvai.  

VIII SKYRIUS  

POVEIKIO DUOMENŲ APSAUGAI RIZIKOS VERTINIMAS  

72. Reglamento ir Inspekcijos nustatytais atvejais duomenų valdytojas atlieka poveikio  duomenų apsaugai vertinimą.  

73. Poreikis atlikti poveikio duomenų apsaugai vertinimą nustatomas ir, jeigu reikia,  poveikio duomenų apsaugai vertinimas atliekamas prieš pradedant asmens duomenų tvarkymą  ir (ar) prieš priimant sprendimą įdiegti naujas asmens duomenų tvarkymo priemones.  74. Duomenų valdytojas kreipiasi į duomenų apsaugos pareigūną konsultacijos dėl poreikio  atlikti poveikio duomenų apsaugai vertinimą. Duomenų apsaugos pareigūnas įvertina, ar  įstaigos ketinamas vykdyti duomenų tvarkymas atitinka Reglamento 35 straipsnio 3 dalyje ir  Inspekcijos direktoriaus įsakymu nustatytus atvejus, kai poveikio duomenų apsaugai vertinimas  privalo būti atliekamas, ir pateikia duomenų valdytojui savo išvadą.  

75. Poveikio duomenų apsaugai vertinimą atlieka duomenų valdytojo darbuotojai arba  asmenys pagal paslaugų teikimo sutartį.  

76. Atliekant poveikio duomenų apsaugai vertinimą, duomenų apsaugos pareigūnas:  76.1. konsultuoja dėl tinkamos metodikos vertinimui atlikti;  

76.2. konsultuoja dėl tinkamų duomenų apsaugos priemonių (įskaitant technines ir  organizacines priemones), skirtas taikyti siekiant sumažinti riziką duomenų subjektų  teisėms ir interesams;  

76.3. stebi poveikio duomenų apsaugai vertinimo atlikimą ir teikia duomenų  valdytojui rekomendacijas;  

76.4. teikia išvadas, ar vertinimas buvo tinkamai atliktas ir ar jo išvados (ar toliau  tvarkyti duomenis ir kokias apsaugos priemones taikyti) atitinka Reglamento  nuostatas.  

77. Atlikus poveikio duomenų apsaugai vertinimą, surašoma ataskaita, kurioje pateikiama  Reglamento 35 straipsnio 7 dalyje nurodyta informacija.  

78. Poveikio duomenų apsaugai vertinimo ataskaita saugoma teisės aktų nustatyta tvarka.  79. Jeigu duomenų valdytojas nesutinka su duomenų apsaugos pareigūno suteikta  konsultacija/išvadomis, poveikio duomenų apsaugai vertinimo dokumentacijoje turėtų būti  raštu konkrečiai pagrįsta, kodėl neatsižvelgta į konsultaciją/išvadas.  

80. Poveikio duomenų apsaugai vertinimo ataskaita turi įtraukti tiek duomenų apsaugos  pareigūno suteiktas konsultacijas/išvadas, tiek nurodymą, ar į jas buvo atsižvelgta.  81. Jeigu, atlikus poveikio duomenų apsaugai vertinimą, nustatoma, kad tvarkant asmens  duomenis kiltų didelis pavojus duomenų subjektų teisėms ir laisvėms, jeigu duomenų 

valdytojas nesiimtų priemonių pavojui sumažinti, konsultuojamasi su Inspekcija jos nustatyta  tvarka.  

IX SKYRIUS  

REIKALAVIMAI DARBUOTOJAMS, TVARKANTIEMS ASMENS DUOMENIS  

82. Prieiga prie asmens duomenų gali būti suteikta tik tiems darbuotojams, kurie atsakingi  už asmens duomenų tvarkymą arba, kuriems tokie duomenys yra reikalingi jų funkcijoms  vykdyti.  

83. Su asmens duomenimis darbuotojai gali atlikti tik tuos veiksmus, kuriems atlikti  darbuotojams yra suteiktos teisės.  

84. Darbuotojai, tvarkantys duomenų subjektų asmens duomenis, privalo:  84.1. laikytis pagrindinių asmens duomenų tvarkymo ir saugumo reikalavimų,  įtvirtintų ADTAĮ, Reglamente, Taisyklėse ir kituose teisės aktuose;  

84.2. konsultuotis su duomenų apsaugos pareigūnu visais neįprastais klausimais,  kuriais susiduria savo veikloje. Jeigu darbuotojui kyla bent menkiausia abejonė dėl  duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo kreiptis į  duomenų apsaugos pareigūną ir gauti jo rekomendaciją;  

84.3. kreiptis į duomenų apsaugos pareigūną Taisyklių 47 punkte nustatytais  atvejais ir gauti jo išvadą/rekomendaciją.  

84.4. laikytis konfidencialumo principo ir laikyti paslaptyje bet kokią su asmens  duomenimis susijusią informaciją, su kuria jie susipažino vykdydami savo funkcijas,  nebent tokia informacija būtų vieša pagal galiojančių teisės aktų reikalavimus  (pareiga saugoti asmens duomenų paslaptį galioja ir pasibaigus darbo santykiams su  duomenų valdytoju);  

84.5. neatskleisti, neperduoti ir nesudaryti sąlygų bet kokiomis priemonėmis  susipažinti su asmens duomenimis nė vienam asmeniui, kuris nėra įgaliotas tvarkyti  asmens duomenis;  

84.6. nedelsiant pranešti duomenų apsaugos pareigūnui, apie bet kokią įtartiną  situaciją, kuri gali kelti grėsmę tvarkomų asmens duomenų saugumui;  

84.7. dalyvauti asmens duomenų apsaugos mokymuose pagal duomenų valdytojo  vadovo nurodymus;  

84.8. laikytis Reagavimo į asmens duomenų saugumo pažeidimus tvarkos aprašo bei  nedelsiant pranešti duomenų apsaugos pareigūnui arba duomenų valdytojo valdovui  apie asmens duomenų saugumo pažeidimą;  

84.9. laikytis slaptažodžių politikos ir jų sudarymo kompleksiškumo reikalavimų;  84.10. laikytis kitų Taisyklėse ir asmens duomenų apsaugą reglamentuojančiuose  teisės aktuose nustatytų reikalavimų.  

85. Darbuotojai, tvarkantys asmens duomenis, pasirašytinai arba kitokiu būdu (turi būti  užtikrintas susipažinimo įrodomumas) supažindinami su Taisyklėmis.  

86. Darbuotojai, tvarkantys asmens duomenis, privalo pasirašyti konfidencialumo  pasižadėjimą pagal patvirtintą formą.  

87. Darbuotojai netenka teisės tvarkyti duomenų subjektų asmens duomenų, kai pasibaigia  darbo santykiai su duomenų valdytoju arba kai jiems pavedama vykdyti su duomenų tvarkymu  nesusijusias funkcijas. Darbuotojas turi perduoti dokumentus ne vėliau kaip paskutinę savo  darbo dieną arba paskutinę dieną, kai pavedama vykdyti su duomenų tvarkymu nesusijusias  funkcijas. 

X SKYRIUS  

ASMENS DUOMENŲ TEIKIMAS TRETIESIEMS ASMENIMS  

88. Teisės aktų nustatytais atvejais ir tvarka duomenų valdytojas teikia jo tvarkomus  asmens duomenis valstybės registrų ir valstybės informacinių sistemų valdytojams ir (arba)  tvarkytojams, valstybės ir savivaldybių institucijoms, įstaigoms, organizacijoms ir kitiems  asmenims, kuriems asmens duomenis teikti duomenų valdytoją įpareigoja įstatymai ar kiti  teisės aktai.  

89. Asmens duomenys gali būti teikiami pagal duomenų valdytojo ir duomenų gavėjo  sudarytą asmens duomenų teikimo sutartį (daugkartinio teikimo atveju) arba duomenų gavėjo  prašymą (vienkartinio teikimo atveju).  

90. Duomenų valdytojas pasitelkia tik tuos duomenų tvarkytojus, kurie pakankamai  užtikrina, kad tinkamos techninės ir organizacinės priemonės bus įgyvendintos taip, kad  duomenų tvarkymas atitiktų Reglamento, ADTAĮ ir Taisyklių reikalavimus ir būtų užtikrintas  duomenų subjekto teisių įgyvendinimas bei apsauga.  

91. Duomenų valdytojas, prieš pasitelkdamas konkretų duomenų tvarkytoją pagal sutartį,  konsultuojasi su įstaigos duomenų apsaugos pareigūnu, ar duomenų tvarkytojas pakankamai  užtikrina, kad tinkamos techninės ir organizacinės priemonės bus įgyvendintos taip, kad  duomenų tvarkymas atitiktų Reglamento, ADTAĮ ir Taisyklių reikalavimus ir būtų užtikrintas  duomenų subjekto teisių įgyvendinimas ir apsauga.  

92. Duomenų valdytojas, siekdamas tinkamai valdyti asmens duomenų judėjimą, tvarko  duomenų tvarkytojų registrą. Už duomenų tvarkytojų registro pildymą atsakingas paskirtas  darbuotojas.  

93. Prašymus dėl asmens duomenų teikimo nagrinėja duomenų valdytojo paskirtas  darbuotojas, kuris privalo:  

93.1. patikrinti, ar prašymas yra pasirašytas ir nustatyta duomenų gavėjo tapatybė;  93.2. patikrinti, ar prašyme nurodytas asmens duomenų naudojimo tikslas yra  konkretus ir teisėtas;  

93.3. patikrinti, ar duomenų gavėjas pagrįstai remiasi prašyme nurodytu gavimo ir  teikimo teisiniu pagrindu bei teisėta duomenų teikimo ir gavimo sąlyga, įtvirtinta  Reglamento 6 straipsnio 1 dalyje ir/arba 9 straipsnio 2 dalyje;  

93.4. kai duomenis pateikti prašoma remiantis Reglamento 6 straipsnio 1 dalies e  arba f punktais, įvertinti, ar gavėjo interesai tikrai yra svarbesni už duomenų subjekto  teises ir laisves;  

93.5. įvertinti, ar prašomų pateikti duomenų apimtis nėra per didelė nurodytam  tikslui pasiekti;  

93.6. kai duomenis teikti prašoma vadovaujantis Reglamento 6 straipsnio 1 dalies e  arba f punktais, privalo atlikti interesų pusiausvyros testą, kad patikrintų, ar prašyme  pateiktos aplinkybės, kuriomis grindžiamas duomenų tvarkymas, tikrai yra viršesnės  už duomenų subjekto teises ir laisves arba būtinos viešajam interesui arba valdžios  funkcijoms įgyvendinti.  

94. Asmens duomenų teikimui valstybės ir savivaldybės institucijoms ir įstaigoms, kai šios  institucijos ir įstaigos pagal konkretų paklausimą gauna asmens duomenis įstatymų  nustatytoms kontrolės funkcijoms vykdyti, taikomos visos šiame skyriuje aptartos duomenų  teikimo (gavimo) sąlygos.  

95. Šiame skyriuje išdėstytos taisyklės taikomos, kai asmens duomenys yra perduodami  Europos ekonominės erdvės valstybėse. 

96. Asmens duomenų perdavimą į trečiąją valstybę arba tarptautinę organizaciją nustato  Bendrojo duomenų apsaugos reglamento nuostatos.  

XI SKYRIUS  

ASMENS DUOMENŲ SAUGUMO UŽTIKRINIMO PRIEMONĖS  

97. Siekiant apsaugoti asmens duomenis nuo atsitiktinio ar neteisėto sunaikinimo,  pakeitimo, atskleidimo, nuo bet kokio kito neteisėto tvarkymo įgyvendinamos techninės, fizinės  ir organizacinės asmens duomenų saugumo priemonės.  

98. Duomenų valdytojo veikloje užtikrinamas tinkamas techninės įrangos išdėstymas ir  priežiūra, informacinių sistemų priežiūra, tinklo valdymas, naudojimosi internetu saugumo  užtikrinimas ir kitos informacinių technologijų priemonės.  

99. Duomenų valdytojo veikloje užtikrinamas tinkamas darbo organizavimas ir kitos  administracinės priemonės.  

100. Duomenų valdytojo taikomų asmens duomenų apsaugos priemonių sąrašas nurodytas  Taisyklių 3 priede.  

XII SKYRIUS  

ASMENS DUOMENŲ SUBJEKTO TEISĖS  

101. Duomenų subjektas, kurio duomenys tvarkomi duomenų valdytojo veikloje, turi šias  teises:  

101.1. žinoti (būti informuotas) apie savo duomenų tvarkymą (teisė žinoti);  101.2. susipažinti su savo duomenimis ir kaip jie yra tvarkomi (teisė susipažinti);  101.3. reikalauti ištaisyti arba, atsižvelgiant į asmens duomenų tvarkymo tikslus,  papildyti asmens neišsamius asmens duomenis (teisė ištaisyti);  

101.4. savo duomenis sunaikinti arba sustabdyti savo duomenų tvarkymo veiksmus  (išskyrus saugojimą) (teisė sunaikinti ir teisė „būti pamirštam“);  

101.5. turi teisę reikalauti, kad asmens duomenų valdytojas apribotų asmens duomenų  tvarkymą esant vienai iš teisėtų priežasčių (teisė apriboti);  

101.6. teisę į duomenų perkėlimą (teisė perkelti);  

101.7. nesutikti, kad būtų tvarkomi asmens duomenys, kai šie duomenys tvarkomi ar  ketinami tvarkyti tiesioginės rinkodaros tikslais, įskaitant profiliavimą, kiek jis susijęs  su tokia tiesiogine rinkodara;  

101.8. pateikti skundą Inspekcijai;  

101.9. kreiptis į duomenų apsaugos pareigūną visais klausimais, susijusiais jų  asmeninių duomenų tvarkymu ir naudojimusi savo teisėmis pagal teisės aktus.  102. Duomenų valdytojas esant duomenų subjekto prašymui įgyvendinti teisę susipažinti su  savo asmens duomenimis pagal Reglamento 15 straipsnį, turi pateikti:  

102.1. informaciją, ar duomenų subjekto asmens duomenys tvarkomi ar ne;  102.2. jeigu duomenų subjekto asmens duomenys tvarkomi, su asmens duomenų  tvarkymu susijusią informaciją, numatytą Reglamento 15 straipsnio 1 ir 2 dalyse;  102.3. tvarkomų asmens duomenų kopiją.  

103. Duomenų subjektas, vadovaudamasis Reglamento 16 straipsniu, turi teisę reikalauti,  kad bet kokie jo tvarkomi netikslūs asmens duomenys būtų ištaisyti, o neišsamūs papildyti. 

104. Siekiant įsitikinti, kad tvarkomi duomenų subjekto asmens duomenys yra netikslūs ar  neišsamūs, duomenų valdytojas gali duomenų subjekto paprašyti pateikti tai patvirtinančius  įrodymus.  

105. Jeigu duomenų subjekto asmens duomenys (ištaisyti pagal duomenų subjekto prašymą)  buvo perduoti duomenų gavėjams, duomenų valdytojas šiuos duomenų gavėjus apie tai  informuoja, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų  subjektas turi teisę prašyti, kad jam būtų pateikta informacija apie tokius duomenų gavėjus.  

106. Duomenų subjekto teisė ištrinti jo asmens duomenis („teisė būti pamirštam“)  įgyvendinama Reglamento 17 straipsnyje nustatyta tvarka.  

107. Duomenų subjekto teisė reikalauti ištrinti asmens duomenis („teisė būti pamirštam“)  gali būti neįgyvendinta Reglamento 17 straipsnio 3 dalyje numatytais atvejais.  108. Jeigu duomenų subjekto asmens duomenys (ištrinti pagal duomenų subjekto prašymą)  buvo perduoti duomenų gavėjams, duomenų valdytojas šiuos duomenų gavėjus apie tai  informuoja, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų  subjektas turi teisę prašyti, kad jam būtų pateikta informacija apie tokius duomenų gavėjus.  109. Reglamento 18 straipsnio 1 dalyje numatytais atvejais duomenų valdytojas privalo  įgyvendinti duomenų subjekto teisę apriboti jo asmens duomenų tvarkymą.  110. Asmens duomenys, kurių tvarkymas apribotas, yra saugomi, o prieš tokio apribojimo  panaikinimą duomenų subjektas telefonu, tiesiogiai žodžiu ar elektroninių ryšių priemonėmis  yra informuojamas.  

111. Jeigu duomenų subjekto asmens duomenys (kurių tvarkymas apribotas pagal duomenų  subjekto prašymą) buvo perduoti duomenų gavėjams, duomenų valdytojas šiuos duomenų  gavėjus apie tai informuoja, nebent tai būtų neįmanoma ar pareikalautų neproporcingų  pastangų. Duomenų subjektas turi teisę prašyti, kad jam būtų pateikta informacija apie tokius  duomenų gavėjus.  

112. Duomenų subjekto teisę į duomenų perkeliamumą, numatytą Reglamento 20  straipsnyje.  

113. Ši teisė gali būti įgyvendinta tada, kai duomenys tvarkomi duomenų subjekto sutikimo  pagrindu arba vykdant sutartį, kurios šalis yra duomenų subjektas, ir tik tada, kai duomenys  tvarkomi automatizuotomis priemonėmis. Duomenų subjekto teisė į duomenų perkeliamumą  negali daryti neigiamo poveikio kitų teisėms ir laisvėms.  

114. Jeigu duomenų subjektas pageidauja gauti ir / ar persiųsti kitam duomenų valdytojui  savo asmens duomenis, kuriuos jis pats pateikė duomenų valdytojui, prašyme duomenų  valdytojui jis turi nurodyti, kokius jo asmens duomenis ir kokiam duomenų valdytojui  pageidauja perkelti.  

115. Jei tai techniškai įmanoma, duomenų valdytojas duomenų subjektui ir / ar kitam  duomenų valdytojui prašymą pateikusio duomenų subjekto asmens duomenis susistemintu,  įprastai naudojamu ir kompiuterio skaitomu formatu (duomenys gali būti pateikiami internetu  arba įrašyti į CD, DVD ar kitą duomenų laikmeną).  

116. Pagal duomenų subjekto prašymą perkelti jo asmens duomenys nėra automatiškai  ištrinami. Jeigu duomenų subjektas to pageidauja, turi kreiptis į duomenų valdytoją dėl teisės  reikalauti ištrinti duomenis („teisės būti pamirštam“) įgyvendinimo.  

117. Duomenų subjektas, vadovaudamasis Reglamento 21 straipsniu, turi teisę dėl su juo  konkrečiu atveju susijusių priežasčių bet kuriuo metu nesutikti, kad duomenų valdytojas  tvarkytų jo asmens duomenis. 

118. Duomenų subjektui išreiškus nesutikimą su asmens duomenų tvarkymu, toks tvarkymas  atliekamas tik tuo atveju, jeigu motyvuotai nusprendžiama, kad priežastys, dėl kurių atliekamas  asmens duomenų tvarkymas, yra viršesnės už duomenų subjekto interesus, teises ir laisves, arba  jeigu asmens duomenys yra reikalingi pareikšti, vykdyti ar apginti teisinius reikalavimus.  

XIII SKYRIUS  

DARBUOTOJŲ INFORMUOTUMO DIDINIMO TVARKA  

119. Darbuotojų švietimas bei informuotumas asmens duomenų apsaugos klausimais  įstaigoje užtikrinamas šiomis priemonėmis:  

119.1. rengiant atmintines aktualiais asmens duomenų apsaugos klausimais;  119.2. informuojat apie aktualius teisės aktų pakeitimus ir naujai priimtus teisės aktus;  119.3. supažindinant su įstaigos veiklos dokumentais;  

119.4. informuojant apie aktualius priežiūros institucijų išaiškinimus, rekomendacijas,  patikrinimų apibendrinimus;  

119.5. informuojant apie įstaigai aktualią teismų praktiką;  

119.6. organizuojant seminarus;  

119.7. teikiant konsultacijas raštu darbuotojams kylančiais klausimais;  119.8. užtikrinant galimybę dalyvauti išoriniuose darbuotojų (ar jų dalies) seminaruose  ar konferencijose;  

119.9. savišvieta.  

120. Asmens duomenų apsaugos mokymo bei informuotumo priemonės pasirenkamos  atsižvelgiant į darbuotojų kaitą, įvykusius asmens duomenų saugumo pažeidimus, dažniausiai  darbuotojams kylančius klausimus, daromas klaidas bei priežiūros institucijų ir teismų priimtų  sprendimų aktualumą.  

121. Asmens duomenų apsaugos švietimą ir informuotumo didinimą organizuoja duomenų  valdytojo administracija.  

122. Darbuotojas, kuris išklausė mokymus (dalyvavo seminaruose ar konferencijose),  privalo pasirašyti Darbuotojų asmens duomenų apsaugos mokymų registracijos žurnale.  Duomenų valdytojo administracija tvarko duomenis, kurie patvirtina naudojamas darbuotojų  švietimo ir informuotumo didinimo priemones (pavyzdžiui, el. laiškus, kuriais buvo teikiama  informacija darbuotojams, seminarų registracijos žurnalus ir pan.). Duomenys saugomi 3  metus.  

123. Siekiant užtikrinti reikiamą asmens duomenų apsaugos reikalavimų išmanymą, gali būti  organizuojamas darbuotojų žinių patikrinimas.  

XIV SKYRIUS  

PRAŠYMO DĖL DUOMENŲ SUBJEKTŲ TEISIŲ ĮGYVENDINIMO PATEIKIMAS  IR NAGRINĖJIMAS  

124. Duomenų subjektai, siekdami įgyvendinti savo teises, duomenų valdytojui turi pateikti  rašytinį prašymą asmeniškai, paštu ar per pasiuntinį, ar elektroniniu paštu  info@klubasverdene.lt. Pavyzdinė prašymo forma pateikta Taisyklių priede Nr. 2.  125. Prašymas turi būti įskaitomas, asmens pasirašytas, jame turi būti nurodytas duomenų  subjekto vardas, pavardė, gyvenamoji vieta, duomenys ryšiui palaikyti ir informacija apie tai,  kokią iš teisių ir kokia apimtimi duomenų subjektas pageidauja įgyvendinti. 

126. Pateikdamas prašymą, duomenų subjektas privalo patvirtinti savo tapatybę:  126.1. pateikdamas rašytinį prašymą duomenų valdytojo darbuotojui, registruojančiam  prašymą, turi pateikti asmens tapatybę patvirtinantį dokumentą;  

126.2. pateikdamas prašymą paštu ar per pasiuntinį, kartu turi pateikti asmens tapatybę  patvirtinančio dokumento kopiją;  

126.3. pateikdamas prašymą elektroninių ryšių priemonėmis, turi pasirašyti jį  elektroniniu parašu.  

127. Duomenų subjektas savo teises gali įgyvendinti pats arba per atstovą.  128. Jei atstovaujamo duomenų subjekto vardu į duomenų valdytoją kreipiasi asmens  atstovas, jis savo prašyme turi nurodyti savo vardą, pavardę, gyvenamąją vietą, duomenis ryšiui  palaikyti, taip pat atstovaujamo asmens vardą, pavardę, gyvenamąją vietą, informaciją apie tai,  kokią duomenų subjekto teisę ir kokia apimtimi pageidaujama įgyvendinti, ir pridėti  atstovavimą patvirtinantį dokumentą, patvirtintą notaro, ar jo kopiją.  

129. Duomenų valdytojas duomenų subjekto prašymo, kuris pateiktas nesilaikant šių  Taisyklėse ar Reglamente nustatytų reikalavimų, nenagrinėja. Apie atsisakymo nagrinėti  prašymą motyvus duomenų valdytojas raštu informuoja prašymą pateikusį asmenį.  130. Taisyklių reikalavimus atitinkantį prašymą duomenų valdytojas privalo išnagrinėti ir  įgyvendinti duomenų subjekto teises, išskyrus įstatymų nustatytus atvejus, kai reikia užtikrinti:  130.1. viešąją tvarką, nusikalstamų veikų prevenciją ar tyrimą;  

130.2. tarnybinės ar profesinės etikos pažeidimų prevenciją, tyrimą ir nustatymą;  130.3. duomenų subjekto ar kitų asmenų teisių ir laisvių apsaugą.  

131. Duomenų subjekto prašymas įgyvendinti jo, kaip duomenų subjekto teises,  išnagrinėjamas ir atsakymas duomenų subjektui pateikiamas ne vėliau kaip per 30 kalendorinių  dienų nuo duomenų subjekto kreipimosi dienos. Atsakymas duomenų subjektui pateikiamas  valstybine kalba duomenų subjekto pasirinktu būdu (registruotu laišku, asmeniškai ar  elektroninių ryšių priemonėmis). Duomenų valdytojas, dėl objektyvių priežasčių negalėdamas  pateikti atsakymo duomenų subjektui jo pasirinktu būdu, atsakymą pateikia registruotu paštu.  

132. Duomenų valdytojas, atsisakydamas vykdyti duomenų subjekto prašymą įgyvendinti jo,  kaip duomenų subjekto, teises, duomenų subjektui pateikia tokio atsisakymo motyvus.  133. Duomenų subjektas gali skųsti veiksmus (neveikimą), susijusius su duomenų subjekto  teisių įgyvendinimu, Inspekcijai pagal Reglamento 77 straipsnio 1 dalies nustatytus  reikalavimus. ir ADTAĮ 23 straipsnyje nustatytus terminus.  

134. Duomenų subjekto teisės įgyvendinamos neatlygintinai.  

135. Duomenų valdytojas užtikrina, kad visa reikalinga informacija duomenų subjektui būtų  pateikiama aiškiai ir suprantamai.  

136. Visais klausimais, susijusiais su duomenų subjekto asmens duomenų tvarkymu ir  naudojimusi savo teisėmis, duomenų subjektas turi teisę kreiptis į duomenų apsaugos pareigūną  dap@duomenu-sauga.lt, tel. Nr. +370 672 43319 arba paštu duomenų valdytojo adresu  (nurodant, jog kreipimasis skirtas duomenų apsaugos pareigūnui).  

137. Siekiant užtikrinti Reglamento 38 straipsnio 5 dalyje įtvirtintą konfidencialumą,  kreipiantis į duomenų apsaugos pareigūną paštu, ant voko užrašoma, kad korespondencija skirta  duomenų apsaugos pareigūnui.  

138. Duomenų valdytojas, įgyvendindamas duomenų subjekto teises, užtikrina, kad nebūtų  pažeista kitų asmenų teisė į privataus gyvenimo neliečiamumą. 

XV SKYRIUS  

BAIGIAMOSIOS NUOSTATOS  

139. Šios Taisyklės atnaujinamos (peržiūrimos, keičiamos, papildomos, rengiamos naujos)  ne račiau kaip kartą per metus arba pasikeitus teisės aktams, kurie reglamentuoja asmens  duomenų tvarkymą.  

140. Už Taisyklių pažeidimą darbuotojams taikoma Lietuvos Respublikos įstatymuose  numatyta atsakomybė.  

______________________________________  

 

Asmens duomenų tvarkymo taisyklių  

1 priedas  

  

DUOMENŲ  TVARKYMO  TIKSLAS  

DUOMENŲ TVARKYMO  TEISINIS PAGRINDAS  

DUOMENŲ APIMTIS  

(kokie asmens duomenys tvarkomu  nurodytu tikslu) 

DUOMENŲ  

SUBJEKTŲ  

KATEGORIJOS  

DUOMENŲ GAVĖJŲ  

KATEGORIJOS  

(kam perduodami asmens duomenys) 

DUOMENŲ  

GAVIMO ŠALTINIS  

DUOMENŲ  SAUGOJIMO  TRUKMĖ 

Personalo 

atrankos tikslu 

Prašymas dalyvauti atrankoje ar konkurse,  

Reglamento 6 str. 1 d. (a) punktas  (duomenų subjekto sutikimas),  

Reglamento 6 str. 1 d. (b) punktas  (siekiant imtis veiksmų duomenų  subjekto prašymu prieš sudarant  sutartį),  

Reglamento 6 str. 1 d. (c) punktas  (duomenų valdytojui taikoma  teisinė prievolė),  

Reglamento 10 str.,  

Lietuvos Respublikos asmens  duomenų teisinės apsaugos  

įstatymo 5 str.,  

Lietuvos Respublikos darbo  kodeksas,  

Lietuvos Respublikos korupcijos  prevencijos įstatymas,  

Konkursų valstybės ir  

savivaldybių įmonėse, iš  

valstybės, savivaldybių ir  

valstybinio socialinio draudimo  fondo biudžetų bei iš kitų  

valstybės įsteigtų fondų lėšų  finansuojamose valstybės ir  savivaldybių įstaigose ir  

viešosiose įstaigose, kurių  

savininkė yra valstybė ar  

savivaldybė, ir savivaldybių 

Vardas, pavardė, gyvenamosios vietos adresas, gimimo data, telefono numeris,  parašas, elektroninio pašto adresas,  gyvenimo aprašymas, duomenys apie  išsilavinimą ir kvalifikaciją, asmens  tapatybės dokumento kopija (jeigu toks  reikalavimas taikomas), išsilavinimą  patvirtinančio dokumento kopija, pedagogo  kvalifikaciją patvirtinančio dokumento  kopija (jeigu toks reikalavimas taikomas),  pedagoginių ir psichologinių žinių kursų  išklausymo dokumento kopija (jeigu toks  reikalavimas taikomas), informacija apie  darbo patirtį,  

kita informacija, kuri patvirtina atitiktį  keliamiems kvalifikaciniams  reikalavimams, bei kita informaciją pateikta  kandidato,  

kita informacija, kuri patvirtina atitiktį  Lietuvos Respublikos vaiko teisių apsaugos  pagrindų įstatymo 30 str. reikalavimams (tuo  atveju, kai asmuo atrenkamas į pareigas),  

kita informacija, kuri patvirtina atitiktį  Lietuvos Respublikos švietimo įstatymo 48  str. reikalavimams (tuo atveju, kai asmuo  atrenkamas į mokytojo pareigas),  

kita informacija, kuri patvirtina atitiktį  Lietuvos Respublikos korupcijos  prevencijos įstatymo 16 str. reikalavimams  (tuo atveju, kai asmuo atrenkamas į pareigas  numatytas Lietuvos Respublikos korupcijos  prevencijos įstatymo 17 str. 4 d.),  

  

konkurso atveju – konkurso eigos metu  užfiksuoto pokalbio garso įrašas. 

Asmenys, 

pageidaujantys  

įsidarbinti  

įstaigoje 

Viešojo valdymo agentūra (vykdant konkursą per VATIS),  

Specialiųjų tyrimų tarnyba (tuo atveju,  kai asmuo atrenkamas į pareigas  numatytas Lietuvos Respublikos  korupcijos prevencijos įstatymo 17 str. 4  d.),  

Lietuvos Respublikos švietimo, mokslo  ir sporto ministerija (Pedagogų registro  valdytojas),  

Informatikos ir ryšių departamentas  (Įtariamųjų, kaltinamųjų ir nuteistųjų  registro valdytojas),  

teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų. 

Duomenų subjektas, 

Viešojo valdymo  agentūra (vykdant  konkursą per VATIS),  

Specialiųjų tyrimų  tarnyba,  

Lietuvos Respublikos  švietimo, mokslo ir  sporto ministerija  (Pedagogų registras),  

Informatikos ir ryšių  departamentas  

(Įtariamųjų, kaltinamųjų  ir nuteistųjų registras),  

Buvęs arba esamas  kandidato darbdavys  (iš buvusio darbdavio  prieš tai informavęs  kandidatą, o iš esamo  darbdavio – tik  kandidato sutikimu). 

Atrankos ir konkursų duomenys saugomi 3  metus po atrankos  pasibaigimo arba iki kol  įsiteisės galutinis  sprendimas dėl atrankos  rezultatų ir šis sprendimas  nebegalės būti  skundžiamas. 



kultūros centruose, kurių teisinė  

forma yra viešoji įstaiga ir kurių  

dalininkės yra dvi ar daugiau  

savivaldybių, organizavimo ir  

vykdymo tvarkos aprašas,  

Mokytojų priėmimo ir atleidimo  

iš darbo tvarkos aprašas. 

Darbo sutarties vykdymo,  

įskaitant visų  darbo sutartyje  ar teisės  

aktuose  

numatytų  

teisių ir  

pareigų  

įgyvendinimo  tikslu: 

Reglamento 6 str. 1 d. (b) p. (siekiant tinkamai vykdyti sutartį  ir įgyvendinti iš sutarties kylančias  teises ir pareigas),  

Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  prievolę),  

Lietuvos Respublikos darbo  kodeksas,  

Lietuvos Respublikos švietimo  įstatymas,  

Lietuvos Respublikos vaiko teisių  apsaugos pagrindų įstatymo 30  str.1 d. (dėl teistumo),  

Pedagogų registro nuostatai,  

kiti įstaigos kaip darbdavio  pareigas bei darbo teisinius  santykius reglamentuojantys teisės  aktai,  

darbo sutartis. 

Vardas, pavardė, asmens kodas, pilietybė, gyvenamosios vietos adresas, telefono  numeris, elektroninio pašto adresas,  pareigos, parašas, pareigybės lygis, etato  dydis, kvalifikacinė kategorija, darbo  patirtis, duomenys apie priėmimą  (perkėlimą) į pareigas, atleidimą iš pareigų,  duomenys apie atostogas, duomenys apie  darbo užmokestį, išeitines išmokas,  kompensacijas, pašalpas, banko sąskaitų  numeriai, informacija apie darbo laiką,  informacija apie skatinimus ir nuobaudas,  informacija apie atliktus darbus ir užduotis,  duomenys apie išsilavinimą, diplomo kopija,  duomenys apie mokymus, kvalifikacijos  atestatų kopijos, nepilnamečių vaikų  gimimo liudijimų kopijos (kai asmuo siekia  pasinaudoti teise į papildomą poilsio dieną),  santuokos (jeigu keitėsi pavardė ir negalima  nustatyti tapatybės pagal asmens kodą),  mirties (mirus darbuotojui arba jo  artimiesiems) išrašai, kiti duomenys  reikalingi tvarkyti finansinei apskaitai,  

kita informacija, kuri patvirtina atitiktį  Lietuvos Respublikos vaiko teisių apsaugos  pagrindų įstatymo 30 str. reikalavimams,  kita informacija, kuri patvirtina atitiktį  Lietuvos Respublikos švietimo įstatymo 48  str. reikalavimams (mokytojams). 

Esami ir buvę darbuotojai,  

darbuotojo vaikai  ar kiti šeimos  nariai. 

Valstybinio socialinio draudimo fondo valdyba,  

Valstybinė mokesčių inspekcija,  

Lietuvos Respublikos švietimo, mokslo  ir sporto ministerija,  

Lietuvos Respublikos sveikatos  apsaugos ministerija,  

Vilniaus miesto savivaldybės  administracija,  

Nacionalinė švietimo agentūra,  

Valstybės duomenų agentūra,  

Informatikos ir ryšių departamentas prie  Lietuvos Respublikos  

vidaus reikalų ministerijos,  

kvalifikacijos kėlimo įstaigos,  

BĮ „Skaitlis“ – duomenų tvarkytojas,  El. paštas – duomenų tvarkytojas,  

Teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų. 

Duomenų subjektas; Pedagogų registras,  

Įtariamųjų, kaltinamųjų  ir nuteistųjų registras  (gaunama informacija  apie teistumą ir atitiktį  nepriekaištingos  

reputacijos  

reikalavimui),  

darbuotojas (darbuotojo  vaikų ar kitų šeimos  narių duomenys). 

Vidaus administravimo dokumentų saugojimo  terminų rodyklėje,  Ikimokyklinio,  

priešmokyklinio, bendrojo  ugdymo, kito vaikų  neformaliojo ugdymo  švietimo programas  vykdančių švietimo  įstaigų veiklos dokumentų  saugojimo terminų  rodyklėje ir  dokumentacijos plane  nustatytais terminais. 



Darbuotojų  saugos,  

sveikatos ir  tinkamų darbo  sąlygų  

užtikrinimo  tikslu  

Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  

prievolę),  

Reglamento 9 str. 1 d. (b) p.  (duomenų valdytojas arba  duomenų subjektas galėtų  įvykdyti prievoles ir naudotis  specialiomis teisėmis darbo ir  socialinės apsaugos teisės srityje),  

Lietuvos Respublikos darbo  kodekso 158 str.,  

Lietuvos Respublikos darbuotojų  saugos ir sveikatos įstatymas.  

Vardas, pavardė, informaciją, susijusi su  darbuotojo sveikatos būkle (nuolatinės,  periodinės asmens sveikatos patikros  dokumentai).  

Esami ir buvę  darbuotojai  

Sveikatos priežiūros įstaigos,  

teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų.  

Duomenų subjektas,  

Sveikatos priežiūros  įstaigos.  

Vidaus administravimo  dokumentų saugojimo  terminų rodyklėje  nustatytais terminais.  

Vidaus  

administravim o tikslu:  

Reglamento 6 str. 1 d. (a) p.  (duomenų subjekto sutikimas),  

Reglamento 6 str. 1 d. (b) p.  (siekiant tinkamai vykdyti sutartį  ir įgyvendinti iš sutarties kylančias  teises ir pareigas),  

Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  prievolę),  

Lietuvos Respublikos darbo  kodeksas,  

Lietuvos Respublikos švietimo  įstatymas,  

darbo sutartis. 

Vardas, pavardė, asmens kodas, adresas,  parašas, telefono numeris, elektroninio pašto  adresas, pareigos.  

Esami  

darbuotojai.  

El. paštas – duomenų tvarkytojas,  

teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų.  

Duomenų subjektas. Vidaus administravimo  dokumentų saugojimo  

terminų rodyklėje,  

Ikimokyklinio,  

priešmokyklinio, bendrojo  

ugdymo, kito vaikų  

neformaliojo ugdymo  

švietimo programas  

vykdančių švietimo  

įstaigų veiklos dokumentų  

saugojimo terminų  

rodyklėje ir  

dokumentacijos plane  

nustatytais terminais. 

Vilniečio 

kortelių  

išdavimo  

tikslu: 

Reglamento 6 str. 1 d. (e) p. (vykdant užduotį viešojo intereso  labui),  

Vilniaus miesto savivaldybės  švietimo įstaigų mokytojų ir  darbuotojų (aptarnaujančio  

personalo) naudojimosi vilniečio  kortelėmis ir bilietais tvarkos  aprašas.

Vardas, pavardė, kortelės numeris, gimimo data, parašas, bilieto išdavimo ir grąžinimo  data, pareigos. 

Esami 

darbuotojai. 

Vilniaus miesto savivaldybės administracija,  

SĮ „Susisiekimo paslaugos“,  

teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų. 

Duomenų subjektas. 

Asmens duomenys tvarkomi 1 metus nuo el.  bilieto aktyvavimo. 



Sveikinimo  

gimimo dienos  proga tikslu:  

Reglamento 6 str. 1 d. (a) p.  (duomenų subjekto sutikimas).  

Gimimo data. Esami  darbuotojai.  

 Duomenų subjektas. Iki sutikimo galiojimo  pabaigos.  

Studentų  

praktikos ir  savanoriškos  veiklos  

atlikimo tikslu:  

Reglamento 6 str. 1 d. (b) p.  (duomenų subjekto prašymu prieš  sudarant sutartį, t. y. kai, siekiant  sudaryti sutartį, asmuo pateikia  

reikalingus dokumentus),  

praktikos atlikimo sutartis,  savanoriškos veiklos sutartis.  

Vardas, pavardė, gimimo data, adresas,  telefono numeris, el. pašto adresas, parašas,  gyvenimo aprašymas, kita informacija  pateikta kandidato.  

Praktikantai,  savanoriai,  

studentai,  

pageidaujantys  atlikti praktiką.  

Praktikos sutarties šalis.  

Teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų.  

Duomenų subjektas. 3 metus (pasibaigus  sutarčiai)*. 

Neformaliojo švietimo  

sutarties  

sudarymo, joje  prisiimtų  

įsipareigojimų  ir teisių  

tinkamo  

įgyvendinimo  tikslu 

Reglamento 6 str. 1 d. (b) p. (siekiant tinkamai vykdyti sutartį  ir įgyvendinti iš sutarties  

kylančias teises ir pareigas),  

Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  

prievolę),  

Reglamento 9 str. 1 d. (b) p.  (tvarkyti duomenis būtina siekiant  naudotis specialiomis teisėmis  darbo ir socialinės apsaugos teisės  srityje),  

Reglamento 9 str. 1 d. (g) p.  (tvarkyti duomenis būtina dėl  svarbaus viešojo intereso  

priežasčių),  

Lietuvos Respublikos švietimo  įstatymas,  

Mokinių registro nuostatai,  

kiti įstaigos veiklą  

reglamentuojantys teisės aktai,  neformalaus švietimo sutartis. 

Vardas, pavardė, gimimo data, asmens kodas (jeigu kodo nėra – gimimo data ir  lytis), telefono numeris, el. pašto adresas,  gyvenamosios vietos adresas, kita  informacija, kuri būtina sutarčiai vykdyti.  

Įstatyminių atstovų vardai, pavardės,  telefono numeriai, el. pašto adresai. 

Ugdytiniai, 

Ugdytinio tėvai  (kiti atstovai). 

Lietuvos Respublikos švietimo, mokslo ir sporto ministerija,  

Nacionalinė švietimo agentūra,  

Vilniaus miesto savivaldybės  administracija;  

  

BĮ „Skaitlis“ – duomenų tvarkytojas, 

Duomenų subjektas. 

10 metų 

(pasibaigus sutarčiai)*



Projektinių  veiklų  

vykdymo tikslu  

Prašymų,  

skundų ar kitų  kreipimųsi  

nagrinėjimo  tikslu  

Reglamento 6 str. 1 d. (b) p.  (siekiant tinkamai vykdyti sutartį  ir įgyvendinti iš sutarties  

kylančias teises ir pareigas),  

Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  

prievolę),  

Reglamento 9 str. 1 d. (b) p.  (tvarkyti duomenis būtina siekiant  naudotis specialiomis teisėmis  darbo ir socialinės apsaugos teisės  srityje),  

Projekto konkurso tvarkos  aprašas, sąlygos arba nuostatai. Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  

prievolę),  

Lietuvos Respublikos švietimo  įstatymas,  

Lietuvos Respublikos viešojo  administravimo įstatymas,  

Lietuvos Respublikos teisės gauti  informaciją ir duomenų  

pakartotinio naudojimo įstatymas,  

Asmenų prašymų ir skundų  nagrinėjimo viešojo  

administravimo subjektuose  taisyklės. 

Projekto dalyvių duomenys: vardas,  pavardė, gimimo data, telefonas, el. paštas,  amžius, mokykla, klasė, gyvenamoji vieta,  specialieji ugdymosi poreikiai, soc. remtino  statusas.  

  

Duomenys apie tėvus (globėjus, rūpintojus):  vardas, pavardė, telefonas, gyvenamoji  vieta, el. paštas, mokesčio už teikiamą  paslaugą duomenys.  

Vardas, pavardė, el. pašto adresas, telefono  numeris, parašas, bei kita prašyme ar  kreipimesi pateikta informacija.  

Projektų dalyviai,  

Projektų dalyvių  tėvai (kiti  atstovai).  

Asmenys, pateikę  prašymą, skundą  ar kitą kreipimąsi  

Vilniaus miesto savivaldybės  administracija,  

Projektų ir konkursų organizatoriai  

Valstybės institucijoms, kurios pateikė  prašymą ar kitą kreipimąsi,  

valstybės institucijoms,  kompetentingoms nagrinėti kreipimąsi  (kai duomenų valdytojas  nekompetentingas nagrinėti),  

valstybės institucijoms, kurios  kreipimesi nurodytos kaip papildomi  adresatai ar su kuriomis susijęs  kreipimasis,  

Teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų.  

Duomenų subjektas. 10 metų po projekto  įgyvendinimo.  

Duomenų subjektas. 1 metus nuo prašymo,  skundo ar kitokio  

kreipimosi išnagrinėjimo  

arba 5 metus (priėmus  

galutinį sprendimą)*

Finansinės 

apskaitos tikslu 

Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę  

prievolę),  

Lietuvos Respublikos finansinės  apskaitos įstatymas. 

Vardas, pavardė, gimimo data arba asmens kodas, adresas, banko sąskaitos numeris,  telefono numeris, el. pašto adresas, atliktų  bankinių mokėjimų išrašai, individualios  veiklos ar verslo liudijimo dokumento  duomenys (prekių, darbų ar paslaugų tiekėjų  bei gavėjų), mokėjimų ir įsiskolinimo  informacija, kiti duomenys reikalingi  finansinei apskaitai tvarkyti. 

Paslaugų gavėjai, 

Paslaugų gavėjų  tėvai (kiti  atstovai),  

darbuotojai,  

prekių, darbų ar  paslaugų teikėjai  bei gavėjai 

Vilniaus miesto savivaldybės administracija,  

BĮ „Skaitlis“ – duomenų tvarkytojas, 

Duomenų subjektas, antstoliai,  

BĮ „Skaitlis“. 

Vidaus administravimo dokumentų saugojimo  terminų rodyklėje  nustatytais terminais. 



Skolų  

išieškojimo  tikslu  

Reglamento 6 str. 1 d. (f) p.  (teisėtas interesas).  

Vardas, pavardė, gimimo data arba asmens  kodas, adresas, telefono numeris, el. pašto  adresas, skolos dydis (pradelsta suma),  padengtos ir mokėtinos skolos dydis,  atsiskaitymo informacija, kita informacija,  susijusi su skola ir/ar skolininku, kuri  reikalinga skolų išieškojimo tikslais. 

(įskaitant  

nuomininkus ir  

kitaip  

bendradarbiaujanč 

ius asmenis) ir jų  

atstovai.  

Skolininkai Vilniaus miesto savivaldybės  administracijai,  

BĮ „Skaitlis“ – duomenų tvakytojas,  

Duomenų subjektas,  BĮ „Skaitlis“.  

Vidaus administravimo  dokumentų saugojimo  terminų rodyklėje  nustatytais terminais.  

Viešųjų  

pirkimų  

vykdymo,  

organizavimo  ir sudarytų  

sutarčių  

vykdymo tikslu  

Reglamento 6 str. 1 d. (c) p.  (siekiant įvykdyti teisinę  prievolę),  

Lietuvos Respublikos viešųjų  pirkimų įstatymas,  

Mažos vertės pirkimų tvarkos  aprašas.  

Vardas, pavardė, asmens kodas, gimimo  data, individualios veiklos pažymėjimo ar  verslo liudijimo numeris, išsilavinimas,  adresas, telefono numeris, elektroninio pašto  adresas, banko sąskaitos numeris, parašas,  asmens duomenys, kurių pateikimas  numatytas pirkimo dokumentuose bei kiti  asmens duomenys, kuriuos pateikia pats  asmuo ir (arba), kuriuos tvarkyti įpareigoja  teisės aktai.  

Viešųjų pirkimų  dalyvių ir jų  atstovų  

(darbuotojų  

duomenys).  

Viešųjų pirkimų tarnybai (CVP IS),  UAB Ecocost – duomenų tvarkytojas.  

Duomenų subjektas,  

viešųjų pirkimų  dalyviai.  

Vidaus administravimo  dokumentų saugojimo  terminų rodyklės 5 p.  nustatytais terminais.  

Bendruomenės  ir visuomenės  informavimo  apie įstaigos  veiklą ir  

bendruomenės  narių  

pasiekimus  tikslu  

Reglamento 6 str. 1 d. (a) p.  (duomenų subjekto ar jo atstovo  sutikimas).  

Vardas, pavardė, kūrybiniai darbai,  informacija apie pasiekimus, dalyvavimą  renginiuose, konkursuose, nuotrauka,  vaizdo bei garso medžiaga, kurioje  užfiksuotas duomenų subjektas.  

Lankytojai,  

Lankytojų tėvai  (kiti atstovai),  

darbuotojai,  

Socialinių tinklų valdytojai,  

duomenų valdytojo interneto tinklapis,  el. dienynas.  

Duomenų subjektas. Iki sutikimo galiojimo  pabaigos. 

Specializuotos ir (ar) kitos  

reikalingos  

pagalbos  

asmeniui  

suteikimo  

tikslu 

Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę  

prievolę),  

Lietuvos Respublikos apsaugos  nuo smurto artimoje aplinkoje  įstatymo 13 str. 4 d.. 

Vardas, pavardė, telefono numeris, elektroninio pašto adresas, telefono numeris,  el. pašto adresas. 

Mokiniai, 

mokinio tėvai (kiti  atstovai),  

darbuotojai. 

Policija, 

specializuotos kompleksinės pagalbos  centras,  

Valstybės vaiko teisių apsaugos ir  įvaikinimo tarnyba prie Socialinės  apsaugos ir darbo ministerijos,  

Teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos, 

Duomenų subjektas. 

1 metus. 



Apklausų  

vykdymo tikslu  

Reglamento 6 str. 1 d. (a) p.  (duomenų subjekto ar jo atstovo  sutikimas).  

Vardas, pavardė, el. pašto adresas. Lankytojai,  

Lankytojų tėvai  

(kiti atstovai),  

darbuotojai,  

teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų.  

El. paštas – duomenų tvarkytojas,  El. dienynas – duomenų tvarkytojas.  

Duomenų subjektas. Iki sutikimo galiojimo  pabaigos.  

Informacinių  pranešimų  

(naujienlaiškių ) siuntimo  

tikslu 

Reglamento 6 str. 1 d. (a) p.  (duomenų subjekto ar jo atstovo  sutikimas).  

El. paštas. Lankytojai El. paštas – duomenų tvarkytojas, Duomenų subjektas. Iki sutikimo galiojimo  pabaigos.  

Turto nuomos  tikslu  

Reglamento 6 str. 1 d. (b) p.  (siekis tinkamai vykdyti sutartį ir  įgyvendinti iš sutarties kylančias  teises ir pareigas). 

Vardas, pavardė, asmens kodas, gyvenamoji  vieta, telefono numeris, el. pašto adresas,  banko sąskaitos numeris, įsiskolinimas,  parašas. 

Turto nuomininkai Vilniaus miesto savivaldybės  administracija (Active Vilnius),  

•BĮ „Skaitlis“ – duomenų tvarkytojas. 

Duomenų subjektas. 10 (pasibaigus sutarčiai).  

Interneto  tinklapio  naudojimo  užtikrinimo  tikslu  

Reglamento 6 str. 1 d. (f) p.  (teisėtas interesas).  

Tvarkomi interneto svetainės lankytojų  asmens duomenys, kurie gaunami slapukų  pagalba.  

Įstaigos interneto  svetainės  

lankytojai  

Teisės aktų nustatyta tvarka asmens  duomenys gali būti perduoti teisėsaugos,  teisminėms ar ikiteisminėms  institucijoms dėl jų atliekamų tyrimų.  

Duomenų subjektas. Slapukų galiojimo laiku.  

Mokinių  registro  tvarkymo  tikslu: 

Mokinių registro nuostatai,  

Reglamento 28 str. (duomenų  tvarkytojas) 

Asmens duomenų sąrašas nustatytas  Mokinių registro nuostatų 16 p.  

Mokiniai,  

mokinio tėvai (kiti  atstovai). 

Lietuvos Respublikos švietimo, mokslo  ir sporto ministerija,  

Nacionalinė švietimo agentūra. 

Duomenų subjektas,  Mokinių registras.  

Archyvo duomenys  saugomi 10 metų. 

Pedagogų 

registro  

tvarkymo  

tikslu: 

Pedagogų registro nuostatai, 

Reglamento 28 str. (duomenų  tvarkytojas) 

Asmens duomenų sąrašas nustatytas Pedagogų registro nuostatų 16 p. 

Pedagoginiai 

darbuotojai. 

Lietuvos Respublikos švietimo, mokslo ir sporto ministerija,  

Nacionalinė švietimo agentūra. 

Duomenų subjektas, Pedagogų registras. 

Archyvo duomenys saugomi 50 metų. 




Asmens duomenų tvarkymo taisyklių   2 priedas  

(Rekomenduojama duomenų subjekto teisių įgyvendinimo forma) 

Vilniaus vaikų ir jaunimo klubo „Verdenė“ direktoriui  

_____________________________________________________  

 (duomenų subjekto vardas, pavardė)  

________________________________________________________________________________  

(adresas ir (ar) kiti kontaktiniai duomenys (telefono ryšio numeris ar el. pašto adresas (nurodoma  pareiškėjui pageidaujant)  

________________________________________________________________________________  (atstovas ir atstovavimo pagrindas, jeigu prašymą pateikia duomenų subjekto atstovas) 

PRAŠYMAS  

ĮGYVENDINTI DUOMENŲ SUBJEKTO TEISĘ (-ES)  

20__ m.___________________ __ d.  

Nr.  

__________________  

(vieta)  

2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl  fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo  panaikinama Direktyva 95/46/EB suteikia teisę duomenų subjektui susipažinti su asmens  duomenimis. Ši duomenų subjekto prašymo forma yra skirta padėti įstaigai, kaip duomenų valdytojui,  įgyvendinti šiame prašyme nurodytas duomenų subjekto teises. Informacija bus pateikta Jums ne  vėliau kaip 30 kalendorinių dienų nuo Jūsų raštiškai pateikto prašymo. Šis terminas gali būti pratęstas  ne ilgiau kaip dar 2 mėnesiams, atsižvelgiant į prašymo sudėtingumą bei apimtį. Bet kokiu atveju  apie termino pratęsimą bei tokio pratęsimo priežastis Jums bus pranešta atskiru pranešimu.  

1. Prašau įgyvendinti šią (šias) duomenų subjekto teisę (-es):  

(Tinkamą langelį pažymėkite kryželiu):  

□ Teisę gauti informaciją apie duomenų tvarkymą  

□ Teisę susipažinti su duomenimis  

□ Teisę reikalauti ištaisyti duomenis  

□ Teisę reikalauti ištrinti duomenis („teisė būti pamirštam“)  

□ Teisę apriboti duomenų tvarkymą  

□ Teisę į duomenų perkeliamumą  

□ Teisę nesutikti su duomenų tvarkymu  

□ Teisę reikalauti, kad nebūtų taikomas tik automatizuotu duomenų tvarkymu, įskaitant  profiliavimą, grindžiamas sprendimas 

2. Nurodykite, ko konkrečiai prašote ir pateikite kiek įmanoma daugiau informacijos, kuri  leistų tinkamai įgyvendinti Jūsų teisę (-es)  

(pavyzdžiui, jeigu norite gauti asmens duomenų kopiją, nurodykite, kokių konkrečiai  duomenų (pavyzdžiui, 2026 m. x mėn. x d. elektroninio pašto laiško kopiją; jeigu norite ištaisyti  duomenis, nurodykite, kokie konkrečiai Jūsų asmens duomenys yra netikslūs; jeigu nesutinkate, kad  būtų tvarkomi Jūsų asmens duomenys, tuomet nurodykite argumentus, kuriais grindžiate savo  nesutikimą, nurodykite dėl kokio konkrečiai duomenų tvarkymo nesutinkate; jeigu kreipiatės dėl  teisės į duomenų perkeliamumą įgyvendinimo, prašome nurodyti, kokių duomenų atžvilgiu šią teisę  pageidaujate įgyvendinti, ar pageidaujate juos perkelti į savo įrenginį ar kitam duomenų valdytojui,  jeigu pastarajam, tuomet nurodykite kokiam):  

________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________.  

Atsakymą pagal prašymą pageidauju gauti:  

□ elektroniniu paštu adresu_______________________________________________ □ registruotu paštu adresu_________________________________________________  □ asmeniškai atsiimant įstaigoje  

Užpildytą ir pasirašytą formą prašome siųsti info@klubasverdene.lt arba paštu šiuo adresu  Ukmergės g. 220, Vilnius. Prašymai, pateikti elektroniniu paštu, turi būti pasirašyti elektroniniu  parašu. Pateikiant prašymą paštu ar per pasiuntinį, kartu reikia pateikti asmens tapatybę patvirtinančio  dokumento kopiją, patvirtintą notaro, ar šio dokumento kopiją, patvirtintą kita teisės aktų nustatyta tvarka.  

Esu supažindintas, kad detalesnę informaciją apie mano asmens duomenų tvarkymą galiu  rasti tinklapyje: www.klubasverdene.lt  

________________________________________________  

(Vardas, pavardė, parašas)  

□ Asmuo pateikė tapatybę patvirtinantį dokumentą ir (ar) atstovavimą liudijantį dokumentą  (pildoma, kai prašymas pateikiamas tiesiogiai).  

____________________________________________________________________   (Įstaigos darbuotojo vardas, pavardė, parašas)  

 

 Asmens duomenų tvarkymo taisyklių   3 priedas  

ORGANIZACINIŲ IR TECHNINIŲ ASMENS DUOMENŲ SAUGUMO PRIEMONIŲ  SĄRAŠAS  

I. Asmens duomenų saugumo politika ir procedūros 

1. Asmens duomenų tvarkymo taisyklėse nustatomos asmens duomenų konfidencialumo, vientisumo  ir prieinamumo kontrolės priemonės.  

2. Asmens duomenų apsaugą reglamentuojantys vidiniai teisės aktai rengiami atsižvelgiant į  įstatyminius, reguliavimo ir sutartinius reikalavimus.  

3. Asmens duomenų apsaugą reglamentuojantys vidiniai teisės aktai peržiūrimi ir prireikus  atnaujinami ne rečiau kaip kartą per metus.  

II. Vaidmenys ir atsakomybės  

4. Prieiga prie asmens duomenų suteikiama darbo sutartyje, pareigybės aprašyme bei vidaus  dokumentuose nurodytiems darbuotojams ir tik tokia apimtimi, kuri būtina jų vykdomoms funkcijoms  atlikti.  

5. Darbuotojai netenka teisės tvarkyti duomenų subjektų asmens duomenų, kai pasibaigia darbo  santykiai su duomenų valdytoju arba kai jiems pavedama vykdyti su duomenų tvarkymu nesusijusias  funkcijas. Darbuotojas turi perduoti dokumentus ne vėliau kaip paskutinę savo darbo dieną arba  paskutinę dieną, kai pavedama vykdyti su duomenų tvarkymu nesusijusias funkcijas.  

6. Duomenų valdytojas turi paskirtą duomenų apsaugos pareigūną, kuris stebi, kaip duomenų  valdytojas laikosi asmens duomenų apsaugą reglamentuojančių teisės aktų.  

7. Darbuotojai informuojami apie pareigą konsultuotis su duomenų valdytojo paskirtu duomenų  apsaugos pareigūnu visais neįprastais klausimais, kuriais susiduria savo veikloje, taip pat nustatyti  atvejai, kuriais privaloma gauti duomenų apsaugos pareigūno išvadas. Jeigu darbuotojui kyla bent  menkiausia abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo  kreiptis į duomenų apsaugos pareigūną ir gauti jo rekomendaciją.  

III. Išteklių ir turto valdymas  

8. Visas duomenų valdytojo buveinėje esantis ir (arba) jam priklausantis turtas periodiškai  inventorizuojamas, įsakant IT išteklius. IT išteklių registras turi apimti bent tokią informaciją: IT  išteklių tipą (pvz., tarnybinę stotį, kompiuterinę darbo vietą), vietą (fizinę ar elektroninę).  

IV. Duomenų tvarkytojai

9. Duomenų valdytojas asmens duomenų tvarkymo sutartyse apibrėžia, dokumentuoja ir suderina  formalias gaires ir procedūras, taikomas duomenų tvarkytojams (pvz., rangovams ar užsakomųjų  paslaugų tiekėjams) dėl asmens duomenų tvarkymo.  

10. Duomenų tvarkytojams nustatomas ne mažesnis asmens duomenų saugumo lygis nei yra taikomas  duomenų valdytojui.  

11. Duomenų tvarkytojas turi pateikti dokumentais pagrįstus įrodymus dėl atitikties jam keliamiems  reikalavimams.  

12. Asmens duomenų tvarkymo sutartyse duomenų tvarkytojai įsipareigoja nedelsdami (ne vėliau nei  per 24 valandas) pranešti duomenų valdytojui apie nustatytus asmens duomenų saugumo pažeidimus, 



nurodant aiškiai privalomą pateikti informaciją bei kontaktinį asmenį asmens duomenų saugumo  klausimais.  

V. Asmens duomenų saugumo pažeidimai ir saugumo incidentai 

13. Reagavimo į asmens duomenų saugumo pažeidimus apraše nustatytas reagavimo į saugumo  incidentus planas, vaidmenys ir atsakomybės, kontaktinis asmuo, užtikrinantys greitą ir veiksmingą  incidentų, susijusių su asmens duomenų saugumu, valdymą.  

14. Duomenų valdytojo darbuotojai yra supažindinti su reagavimo į saugumo incidentus planu.  15. Asmens duomenų saugumo pažeidimai fiksuojami Reagavimo į asmens duomenų saugumo  pažeidimus apraše nustatyta tvarka. Žinios, įgytos iš asmens duomenų saugumo pažeidimų, naudojamos  asmens duomenų saugumo kontrolės priemonėms stiprinti ir gerinti. 

16. Duomenų valdytojas laikosi pranešimo apie asmens duomenų saugumo pažeidimus  kompetentingoms institucijoms ir duomenų subjektams tvarkos pagal Bendrojo duomenų apsaugos  reglamento (BDAR) 33 ir 34 straipsnius.  

VI. Veiklos tęstinumas 

17. Duomenų tvarkytojams (sistemų administratoriams) asmens duomenų tvarkymo sutartyse  nustatomos priemonės, kurių reikia laikytis saugumo incidento ar asmens duomenų saugumo pažeidimo  atveju, kad būtų užtikrintas reikiamas asmens duomenų tvarkymo IT sistemomis tęstinumas ir  prieinamumas.  

VII. Asmens duomenų perdavimas 

18. Siekiant apsisaugoti nuo konfidencialumo praradimo asmens duomenų perdavimo metu, duomenų  valdytojas laikosi pagrindinių informacijos perdavimo principų, nustatytų Asmens duomenų tvarkymo  taisyklėse.  

VIII. Darbo santykiai 

19. Prieiga prie asmens duomenų sutiekiama tik tiems darbuotojams, kurie atsakingi už asmens  duomenų tvarkymą arba, kuriems tokie duomenys yra reikalingi jų funkcijoms vykdyti.  20. Su asmens duomenimis darbuotojai gali atlikti tik tuos veiksmus, kuriems atlikti darbuotojams yra  suteiktos teisės.  

21. Darbuotojai informuojami apie pareigą konsultuotis su duomenų valdytojo paskirtu duomenų  apsaugos pareigūnu visais neįprastais klausimais, kuriais susiduria savo veikloje. Jeigu darbuotojui kyla  bent menkiausia abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo  kreiptis į duomenų apsaugos pareigūną ir gauti jo rekomendaciją.  

22. Duomenų valdytojas yra nustatęs atvejus, kuriais darbuotojai privalo konsultuotis su paskirtu  duomenų apsaugos pareigūnu.  

IX. Personalo konfidencialumas 

23. Darbuotojai ne vėliau nei pirmą jų darbo dieną supažindinami su galiojančiais vidiniais teisės  aktais, reglamentuojančiais asmens duomenų apsaugą įstaigoje.  

24. Darbuotojai, kurių atliekamos funkcijos, susijusios su asmens duomenų tvarkymu, pasirašo  konfidencialumo įsipareigojimus darbo sutarties įsigaliojimo dieną. 

X. Personalo ugdymas

25. Darbuotojų švietimas bei informuotumas asmens duomenų apsaugos klausimais įstaigoje  užtikrinamas šiomis priemonėmis: rengiant atmintines aktualiais asmens duomenų apsaugos klausimais; 



informuojat apie aktualius teisės aktų pakeitimus ir naujai priimtus teisės aktus; supažindinant su įstaigos  veiklos dokumentais; informuojant apie aktualius priežiūros institucijų išaiškinimus, rekomendacijas,  patikrinimų apibendrinimus; informuojant apie įstaigai aktualią teismų praktiką; organizuojant  seminarus; teikiant konsultacijas raštu darbuotojams kylančiais klausimais; užtikrinant galimybę  dalyvauti išoriniuose darbuotojų (ar jų dalies) seminaruose ar konferencijose; savišvieta.  

XI. Nuotolinis darbas 

26. Nuotolinio darbo atveju, privalo būti naudojamos bent šios saugumo priemonės:  26.1. prie vidinio tinklo jungiamasi per virtualų privatų tinklą (VPN);  

26.2. naudojama ekrano užsklanda su slaptažodžiu;  

26.3. disko šifravimo programos;  

26.4. naudojama lokali operacinės sistemos ugniasienė;  

26.5. naudojamos antivirusinės programos ar kitokia apsauga nuo kenkėjiškų programų;  26.6. prisijungimo slaptažodis negali būti išsaugomas interneto naršyklėje.  

XII. Reagavimas į informacijos saugumo incidentus 

27. Darbuotojai supažindinant su taisyklėmis bei mokymu metu nuolat informuojami apie atsakomybę  nedelsiant pranešti apie informacijos saugumo incidentus, taip pat pranešimo apie informacijos saugumo  incidentų procedūrą ir kontaktinį asmenį, kuriam reikia pranešti apie įvykusį incidentą.  

XIII. Fizinė sauga 

28. Duomenų valdytojas užtikrina patekimo į patalpas kontrolę.  

29. Duomenų valdytojo patalpose įrengta priešgaisrinė signalizacija, įspėjimo apie gaisrą sistema, ir  ugnies gesintuvai (CO2).  

30. Dokumentai, kuriuose yra asmens duomenų, saugomi rakinamose spintose, seifuose arba  rakinamose patalpose, į kurias pašaliniai asmenys be lydinčio darbuotojo neįleidžiami.  

XIV. Švaraus „stalo“, „ekrano“ politika

31. Galiniai įrenginiai lokalaus vartotojo lygyje apsaugoti (pvz., slaptažodžiais, PIN kodais,  biometriniais duomenimis ar kitomis apsaugos priemonėmis).  

32. Informacinėse sistemose lokalaus vartotojo lygyje sukonfigūruota užrakinimo po tam tikro laiko  arba atjungimo funkcija (pvz., po 15 min. neaktyvumo automatiškai užsirakinantis kompiuterio  ekranas).  

33. Asmens duomenys, esantys popierinėse ar elektroninėse duomenų laikmenose, kai jie nėra  naudojami darbuotojo užduotims atlikti, laikomi rakinamose spintose, stalčiuose arba rakinamose  patalpose, į kurias negali patekti pašaliniai asmenys.  

34. Dokumentai ir galiniai įrenginiai išdėstomi tvarkingai, naudojamos kitos priemonės (pvz., stalai su  pertvara, nelaikomi ekranai atsukti į klientus / langus, naudojami monitorių privatumo filtrai).  35. Ant stalo nepaliekami atvirai matomi spausdinti dokumentai, taip pat negali būti paliekami  prisijungimo prie informacinių sistemų paskyrų duomenys (prisijungimo vardai ir slaptažodžiai).  36. Dokumentai, kuriuose yra asmens duomenų, nepaliekami prie daugiafunkcinių įrenginių  (spausdintuvų, kopijavimo aparatų ir kt.).  

37. Dokumentai ir USB laikmenos su asmens duomenimis, pasibaigus susitikimui, nepaliekami  susitikimų kambariuose.  

38. Kompiuteriai, kai jais nesinaudojama, turi būti užrakinami rankiniu būdu arba automatiškai su  ekrano užsklanda. Pirmenybė teikiama automatiniam ekrano užsklandos naudojimui. Rankinis būdas  gali būti naudojamas tik tada, kai nėra galimybių automatiškai naudoti ekrano užsklandą.  39. Darbo dienos pabaigoje, pabaigus darbą, kompiuteris turi būti išjungiamas.



40. Iš susitikimų kambariuose esančių stacionarių kompiuterių turi būti ištrinami asmens duomenys,  naudoti susitikimo metu, bei įvykdoma komanda „Logout“ išjungiant kompiuterį ar komunikacijos  priemones. 

XV. Prieigų kontrolė ir autentifikavimas 

41. Darbuotojai automatiniu būdu tvarkyti asmens duomenis gali tik po to, kai vadovo pavedimu jiems  suteikiama prieigos teisė prie atitinkamos informacinės sistemos. Prieiga prie asmens duomenų gali būti  suteikta tik tam asmeniui, kuriam asmens duomenys yra reikalingi jo funkcijoms vykdyti (įgyvendinant  „būtina žinoti“ principą).  

42. Už naudotojų registravimą, išregistravimą, prieigos prie asmens duomenų teisių suteikimą ir  panaikinimą yra atsakingas informacinės sistemos / duomenų bazės administratorius (-iai).  43. Duomenų valdytojo vadovo patvirtintas prašymas dėl prieigos suteikimo perduodamas  informacinės sistemos / duomenų bazės administratoriui, kuris suteikia naudotojui prieigos teises,  sukuria naudotojo vardą ir slaptažodį.  

44. Privilegijuotų (administratoriaus) prieigos teisių suteikimas ir naudojimas turi būti ribojamas ir  kontroliuojamas. Privilegijuotos teisės yra suteikiamos esant tiesioginio darbuotojo vadovo, darbuotojo,  atsakingo už asmens duomenų tvarkymą, bei darbuotojo, atsakingo už informacijos saugą, sutikimui.  Sutikimai turi būti dokumentuojami arba leidimai turi būti suteikiami tokiu būdu, jog būtų galima  įsitikinti, kad leidimas buvo duotas.  

45. Prieigos teisės turi būti peržiūrimos bent kartą per metus. Šią peržiūrą atlieka darbuotojų tiesioginiai  vadovai.  

46. Pasikeitus darbuotojo pareigoms, turi būti peržiūrimos ir, jei reikia, keičiamos prieigos prie asmens  duomenų teisės.  

47. Atleidžiant darbuotoją iš darbo, nutraukiant sutartinius santykius su paslaugų teikėju, prieigos  teisės turi būti panaikintos ne vėliau nei iki paskutinės darbo arba paslaugų teikimo dienos pabaigos.  48. Darbuotojams draudžiama leisti kitiems asmenims naudotis jiems darbo vietoje priskirta  kompiuterine įranga ar savo prieigos vardu (prisijungimo vardu ir slaptažodžiu), išskyrus atvejus, kai  visi bendros paskyros naudotojai turi tokias pat teises ir pareigas.  

49. Darbuotojai, kurių kompiuteriuose saugomi duomenų subjektų duomenys arba iš kurių kompiuterių  galima pateikti į Duomenų valdytojo informacines sistemas, kuriose yra duomenų subjektų duomenys,  savo kompiuteriuose naudoja slaptažodžius, užtikrinant jų konfidencialumą, kurie yra unikalūs, pirmojo  prisijungimo metu naudotojo privalomai keičiami. „Svečio“ (angl. – „guest“) tipo, t. y. neapsaugoti  slaptažodžiais, vartotojai yra draudžiami (išskyrus, kai nėra atliekamos duomenų tvarkymo operacijos).  Šiuose kompiuteriuose taip pat reikia naudoti ekrano užsklandą su slaptažodžiu.  

50. Slaptažodis sudaromas atsižvelgiant į tam tikrą kompleksiškumo lygį.  

51. Prisijungimui prie kompiuterizuotų darbo vietų ir sistemų naudojami slaptažodžiai: slaptažodis  sudaromas iš ne mažiau nei 12 mažųjų, didžiųjų raidžių, skaičių ir specialiųjų simbolių; slaptažodis  keičiamas ne rečiau kaip kas 90 dienų, pakartotinai gali būti keičiamas ne anksčiau nei po 24 val.;  slaptažodis negali kartotis 6 mėnesių laikotarpiu ir negali sutapti su 6 ankstesniais slaptažodžiais; negali  būti sudaryti iš bent trijų (3) iš eilės einančių prisijungimo vardo raidžių; mobiliojo įrenginio ekrano  atrakinimui naudojamas ne trumpesnis kaip 4 simbolių slaptažodis arba pirštų atspaudo, atvaizdo  skaitytuvas. 

52. Slaptažodžiai turi būti nedelsiant pakeičiami, jei įtariama, kad slaptažodžių saugumas yra pažeistas  (slaptažodis tapo prieinamas neįgaliotiems asmenims ar kt.).

XVI. Naudotojo galiniai įrenginiai (kompiuterinės darbo vietos)



53. Duomenų valdytojo darbuotojams negalima turėti galimybės išjungti ar apeiti, išvengti IT sistemų  saugos nustatymų.  

54. Įstaigoje įdiegta antivirusinė programinė įranga. Antivirusinės programinės įrangos duomenų bazės  atnaujinamos ne rečiau, kaip kartą per parą.  

55. Antivirusinės taikomosios programos ir jų informacijos apie virusus duomenų bazės atnaujinamos  ne rečiau kaip kas savaitę.  

56. Darbuotojai neturi privilegijuotų teisių diegti, šalinti, administruoti neautorizuotos programinės  įrangos.  

57. Kritiniai operacinės sistemos saugos atnaujinimai diegiami reguliariai ir nedelsiant. 58. Antivirusinės taikomosios programos ir jų informacijos apie virusus duomenų bazės atnaujinamos  ne rečiau kaip kas savaitę, rekomenduojama kartą per parą ar dažniau. 

XVII. Mobilieji, nešiojamieji įrenginiai 

59. Darbo tikslais naudojamuose mobiliuosiuose įrenginiuose turi būti naudojamos ne mažesnio  saugumo lygio priemonės, nei SIM kortelė su PIN kodu arba ekrano užsklanda su slaptažodžiu. SIM  kortelės ir ekrano užsklandos kodai turi būti skirtingi.  

60. Mobilieji ir nešiojamieji įrenginiai, kuriais bus naudojamasi darbui su informacinėmis sistemomis,  prieš naudojimąsi užregistruojami ir autorizuojami.  

61. Darbuotojams draudžiama leisti naudotis turimomis elektroninėmis darbo priemonėms tretiesiems  asmenims (šeimos nariams ir kt.).  

62. Mobilieji ir nešiojamieji įrenginiai, kuriais bus naudojamasi darbui su informacinėmis sistemomis,  prieš naudojimąsi turi būti užregistruoti ir autorizuoti.  

63. Jei darbuotojas naudoja darbui nuosavus įrenginius, duomenų valdytojas turi teisę motyvuotai  paprašyti darbuotojo nedelsiant sudaryti galimybę duomenų valdytojo vadovui susipažinti su darbuotojo  nuosavuose įrenginiuose esančiais duomenimis.  

64. Duomenų valdytojo vadovas turi teisę darbuotojui priklausančiuose nuosavuose įrenginiuose  esančius asmens duomenis, susijusius su darbuotojo darbo funkcijų vykdymu, savo nuožiūra naudoti ir  / arba tokius duomenis ištrinti.  

65. Kai darbuotojas nutraukia sutartį su duomenų valdytoju, jis privalo duomenų valdytojo vadovo  akivaizdoje ištrinti visus su darbu susijusius asmens duomenis iš nuosavų įrenginių ir išorinių laikmenų.  Darbuotojas taip pat turi sudaryti galimybę duomenų valdytojo atstovui peržiūrėti darbo tikslams  naudotus įrenginius ir įsitikinti, jog su darbu įstaigoje susiję asmens duomenys yra tinkamai ištrinti. 

XVIII. Tinklo ir komunikacijos sauga 

66. Informacinėse sistemose naudojami šifruoti komunikacijos kanalai.  

67. Techninių žurnalų įrašai įgyvendinti kiekvienai IT sistemai, naudojamai asmens duomenims  tvarkyti. Techninių žurnalų įrašuose matoma visa įmanoma prieigų prie asmens duomenų informacija  (pvz., data, laikas, peržiūrėjimo, keitimo, panaikinimo veiksmai). Techninių žurnalų įrašai turi laiko  žymas ir yra apsaugoti nuo galimo sugadinimo, suklastojimo ar neautorizuotos prieigos. IT sistemose  naudojami laiko apskaitos mechanizmai turi būti sinchronizuoti pagal bendrą laiko atskaitos šaltinį.  

XIX. Atsarginės kopijos  

68. Pilnos atsarginės duomenų kopijos privalo būti daromos reguliariai.  

69. Atsarginių kopijų darymo procesas stebimas, siekiant užtikrinti užbaigtumą ir išsamumą.  70. Atsarginių kopijų laikmenoms užtikrintas tinkamas fizinis aplinkos, patalpų saugos lygis,  priklausantis nuo saugomų duomenų. 

XX. Keitimų valdymas



71. Visi esminiai IT sistemų keitimai stebimi ir registruojami IT specialisto arba kito vadovo paskirto  asmens. 

XXI. Programinės įrangos sauga 

72. Informacinėse sistemose naudojama programinė įranga (asmens duomenims tvarkyti) atitinka  programinės įrangos saugos gerąją praktiką, programinės įrangos kūrime taikomą saugos gerąją  praktiką, programinės įrangos kūrimo struktūras (angl. Frameworks), standartus (pvz., Agile, OWASP  ir kt.). 

73. Po programinės įrangos kūrimo, testavimo ir verifikacijos, pradedant sistemos įdiegimą ir  eksploataciją, turi būti laikomasi pagrindinių saugos reikalavimų. 

XXII. Duomenų naikinimas / šalinimas

74. Prieš pašalinant bet kokią duomenų laikmeną, turi būti sunaikinti visi joje esantys duomenys,  naudojant tam skirtą programinę įrangą, kuri palaiko patikimus duomenų naikinimo algoritmus.  75. Jei to padaryti neįmanoma (pvz., DVD laikmenos), turi būti įvykdytas fizinis duomenų laikmenos  sunaikinimas be galimybės atstatyti. 

76. Popieriniai dokumentai naikinami direktoriaus paskirto asmens, kai pasibaigia šių dokumentų  saugojimo laikotarpis.  

77. Popierinės ir nešiojamosios duomenų laikmenos (pvz., DVD laikmenos), kuriose buvo saugomi,  kaupiami asmens duomenys, naikinamos tam skirtais smulkintuvais arba kitomis mechaninėmis  priemonėmis.