PATVIRTINTA
Vilniaus vaikų ir jaunimo klubo
„Verdenė“ direktorės
2026 m. vasario 23 d.
įsakymu Nr. V-29
ASMENS DUOMENŲ TVARKYMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Asmens duomenų tvarkymo taisyklių (toliau – Taisyklės) tikslas – reglamentuoti asmens duomenų tvarkymo ir apsaugos reikalavimus, duomenų apsaugos pareigūno funkcijas, veiklos įrašų vedimo tvarką, poveikio duomenų apsaugai vertinimą, taip pat pagrindines asmens duomenų tvarkymo, duomenų subjekto teisių įgyvendinimo ir duomenų apsaugos technines bei organizacines priemones.
2. Taisyklės taikomos duomenų valdytojui tvarkant visus asmens duomenis, įskaitant darbuotojų bei mokinių ir jų įstatyminių atstovų.
3. Duomenų valdytojas tvarkydamas asmens duomenis vadovaujasi: 3.1. Lietuvos Respublikos biudžetinių įstaigų įstatymu;
3.2. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (toliau – ADTAĮ);
3.3. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (toliau – Reglamentas) ir jo įgyvendinamaisiais teisės aktais;
3.4. Lietuvos Respublikos švietimo įstatymu;
3.5. Lietuvos Respublikos darbo kodeksu;
3.6. šiomis Taisyklėmis ir kitais teisės aktais.
4. Taisyklėse vartojamos sąvokos:
4.1. Asmens duomenys – bet kokia informacija apie fizinį asmenį, kurio tapatybė nustatyta arba kurio tapatybę galima nustatyti (duomenų subjektas); fizinis asmuo, kurio tapatybę galima nustatyti, yra asmuo, kurio tapatybę tiesiogiai arba netiesiogiai galima nustatyti, visų pirma pagal identifikatorių, kaip antai vardą ir pavardę, asmens identifikavimo numerį, buvimo vietos duomenis ir interneto identifikatorių arba pagal vieną ar kelis to fizinio asmens fizinės, fiziologinės, genetinės, psichinės, ekonominės, kultūrinės ar socialinės tapatybės požymius;
4.2. Specialių kategorijų asmens duomenys − bet kokie duomenys, atskleidžiantys rasinę ar etninę kilmę, politines pažiūras, religinius ar filosofinius įsitikinimus, narystę profesinėse sąjungose, genetiniai duomenys, biometriniai duomenys, siekiant nustatyti fizinio asmens tapatybę, sveikatos duomenys arba duomenys apie fizinio asmens lytinį gyvenimą bei lytinę orientaciją.
4.3. Duomenų valdytojas – Vilniaus vaikų ir jaunimo klubas „Verdenė“, juridinio asmens kodas 191664193, buveinės adresas Ukmergės g. 220, Vilnius, tel. Nr. +370 64612207, el. p. info@klubasverdene.lt.
4.4. Duomenų tvarkymas – bet kokia automatizuotomis arba neautomatizuotomis priemonėmis su asmens duomenimis ar asmens duomenų rinkiniais atliekama operacija ar operacijų seka, kaip antai rinkimas, įrašymas, rūšiavimas, sisteminimas, saugojimas, adaptavimas ar keitimas, išgava, susipažinimas, naudojimas, atskleidimas persiunčiant, platinant ar kitu būdu sudarant galimybę jais naudotis, taip pat sugretinimas ar sujungimas su kitais duomenimis, apribojimas, ištrynimas arba sunaikinimas;
4.5. Duomenų tvarkytojas – fizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, kuri duomenų valdytojo vardu tvarko asmens duomenis; 4.6. Duomenų gavėjas – fizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, kuriai atskleidžiami asmens duomenys, nesvarbu, ar tai trečioji šalis ar ne. Valdžios institucijos, kurios pagal Sąjungos arba valstybės narės teisę gali gauti asmens duomenis vykdydamos konkretų tyrimą, nelaikomos duomenų gavėjais; 4.7. Duomenų apsaugos pareigūnas – MB „Duomenų sauga“, el. paštas dap@duomenu-sauga.lt, tel. nr. +370 672 43319;
4.8. Vidaus administravimas – veikla, kuria užtikrinamas duomenų valdytojo savarankiškas funkcionavimas (struktūros tvarkymas, personalo valdymas, darbuotojų saugos ir sveikatos reikalavimų įgyvendinimas, dokumentų valdymas, turimų materialinių ir finansinių išteklių valdymas ir naudojimas, nuotolinio darbo administravimas, darbo ir ugdymo proceso organizavimas, raštvedybos tvarkymas ir pan.).
4.9. Kitos Taisyklėse vartojamos sąvokos atitinka ADTAĮ ir Reglamente vartojamas sąvokas.
5. Pasikeitus Taisyklėse minimų teisės aktų ar rekomendacinio pobūdžio dokumentų nuostatoms, taikomos aktualios tų teisės aktų ar rekomendacinio pobūdžio dokumentų redakcijos nuostatos.
6. Taisyklių privalo laikytis visi duomenų valdytojo darbuotojai, praktikantai, taip pat kiti asmenys, kurie, tvarkydami asmens duomenis ir (arba) eidami savo pareigas, sužino asmens duomenis arba turi bet kokio pobūdžio prieigą prie asmens duomenų.
7. Kiekvienas darbuotojas, kuris tvarko asmens duomenis arba turi bet kokio pobūdžio prieigą prie asmens duomenų, yra atsakingas už Taisyklių laikymąsi ir įgyvendinimą bei asmens duomenų tvarkymo teisėtumą.
II SKYRIUS
ASMENS DUOMENŲ TVARKYMO PRINCIPAI
IR SAUGOJIMO TERMINAI
8. Duomenų valdytojas visus asmens duomenis tvarko vadovaudamasis Reglamento 5 straipsnio 1 dalyje nustatytais teisėtumo, sąžiningumo ir skaidrumo, tikslo apribojimo, duomenų kiekio mažinimo, tikslumo, saugojimo trukmės apribojimo, vientisumo ir konfidencialumo principais.
9. Asmens duomenys gali būti tvarkomi tik tuo tikslu, kuriuo yra renkami. Jeigu asmens duomenys nėra būtini tam, kad būtų pasiektas konkretus tikslas, jie negali būti tvarkomi. 10. Asmens duomenys tvarkomi konkrečiu tikslu negali būti naudojami kitiems tikslams, kurie nesuderinami su pirminiu tikslu. Kiekvienu konkrečiu atveju, siekiant panaudoti asmens
duomenis kitu tikslu nei jie buvo surinkti, duomenų valdytojo paskirtas duomenų apsaugos pareigūnas turi atlikti suderinamumo įvertinimą.
11. Pagrindiniai Duomenų valdytojo tvarkomi asmens duomenys ir jų tvarkymo tikslai nurodyti Taisyklių Priede Nr. 1.
12. Asmens duomenys gali būti tvarkomi tik tada, jeigu yra bent viena iš Reglamento 6 straipsnio 1 dalyje įtvirtintų teisėto tvarkymo sąlygų. Specialių kategorijų asmens duomenis (asmens duomenis, atskleidžiančius rasinę ar etninę kilmę, politines pažiūras, religinius ar filosofinius įsitikinimus ar narystę profesinėse sąjungose, taip pat tvarkyti genetinius duomenis, biometrinius duomenis, siekiant konkrečiai nustatyti fizinio asmens tapatybę, sveikatos duomenis arba duomenis apie fizinio asmens lytinį gyvenimą ir lytinę orientaciją) galima tvarkyti, jeigu yra bent viena iš Reglamento 9 straipsnio 2 dalyje numatytų sąlygų.
13. Asmens duomenis apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas duomenų valdytojas tvarko tik tais atvejais, kai tokią teisę tiesiogiai nustato Lietuvos Respublikos vaiko teisių apsaugos pagrindų įstatymo 30 straipsnis ir (arba) Lietuvos Respublikos švietimo įstatymas ir (arba) kiti teisės aktai.
14. Duomenų valdytojo vidaus dokumentuose papildomi duomenų subjektų identifikavimo duomenys, tokie kaip asmens kodas, jeigu tai nėra būtina duomenų subjekto tapatybei nustatyti, kitam teisėtam tikslui pasiekti arba jeigu to nenustato teisės aktai, nenaudojami. 15. Duomenų valdytojo darbuotojai prieš kiekvieną asmens duomenų tvarkymo operaciją (veiksmą) privalo įvertinti, ar toks asmens duomenų tvarkymas atitinka Taisyklių 8 punkto nuostatas, ir užtikrinti, kad kiekviena duomenų tvarkymo operacija (veiksmas) atitiktų minėtus principus, taip pat įvertinti, ar toks asmens duomenų tvarkymas turi bent vieną Taisyklių 12 punkte numatytą teisėto duomenų tvarkymo sąlygą, bei užtikrinti, kad asmens duomenys nebūtų tvarkomi, jei nėra bent vienos iš minėtų teisėto duomenų tvarkymo sąlygos. 16. Jeigu duomenų valdytojo darbuotojui kyla bent menkiausia abejonė dėl asmens duomenų tvarkymo atitikties Taisyklių 8 ir 12 punktams, privaloma kreiptis į duomenų valdytojo paskirtą duomenų apsaugos pareigūną ir gauti jo nuomonę.
17. Duomenų valdytojas užtikrina, kad asmens duomenys būtų tikslūs, atnaujinami atsižvelgiant į jų tvarkymo tikslus, o klaidingi duomenys ištaisomi arba ištrinami. 18. Duomenų valdytojas asmens duomenis tvarko vadovaudamasis terminais, nustatytais dokumentacijos plane, veiklos įrašuose, Vidaus administravimo dokumentų saugojimo terminų rodyklėje, patvirtintoje Lietuvos vyriausiojo archyvaro 2024 m. rugsėjo 24 d. įsakymu Nr. VE 50, ir Ikimokyklinio, priešmokyklinio, bendrojo ugdymo, kito vaikų neformaliojo ugdymo švietimo programas vykdančių švietimo įstaigų veiklos dokumentų saugojimo terminų rodyklėje, patvirtintoje Lietuvos Respublikos švietimo, mokslo ir sporto ministro 2019 m. gruodžio 18 d. įsakymu Nr. V-1511. Asmens duomenys saugomi ne ilgiau nei tai yra reikalinga numatytiems tikslams pasiekti.
19. Tuo atveju, jei teisės aktai neįtvirtina asmens duomenų saugojimo terminų, pagrįstą ir protingą asmens duomenų saugojimo terminą privalo nusistatyti pats duomenų valdytojas, vadovaudamasis Reglamento 5 straipsnyje nustatytais principais.
20. Duomenų valdytojo darbuotojai tvarkydami asmens duomenis vadovaujasi terminais, nustatytais duomenų valdytojo patvirtintame dokumentacijos plane, kuris skelbiamas duomenų valdytojo internetinės svetainės skiltyje „Asmens duomenų apsauga“. Darbuotojai privalo nedelsiant ištrinti ar kitaip sunaikinti asmens duomenis, kai jie tampa nebereikalingi nustatytiems tikslams pasiekti.
21. Pasibaigus asmens duomenų saugojimo terminui, jis gali būti pratęstas, jeigu duomenų valdytojas nustato, kad saugoti asmens duomenis toliau yra būtina, ypač atsižvelgiant į būtinybę panaudoti asmens duomenis kaip įrodymą ikiteisminiame ar kitokiame tyrime, įskaitant ir Valstybinės duomenų apsaugos inspekcijos (toliau – Inspekcija) vykdomame tyrime, civilinėje, administracinėje ar baudžiamojoje byloje ar kitais teisės aktų nustatytais atvejais. Prieš priimant sprendimą pratęsti asmens duomenų saugojimo terminą, privaloma gauti duomenų valdytojo paskirto duomenų apsaugos pareigūno nuomonę.
III SKYRIUS
REIKALAVIMAI DUOMENŲ SUBJEKTO SUTIKIMUI
22. Duomenų subjekto sutikimas – tai bet koks laisva valia duotas, konkretus, išsamus ir nedviprasmiškas duomenų subjekto valios išreiškimas pareiškimu arba vienareikšmiais veiksmais, kuriais jis sutinka, kad būtų tvarkomi jo asmens duomenys.
23. Vertinant, ar duomenų subjekto sutikimas duotas laisva valia turi būti atsižvelgiama į šias aplinkybes:
23.1. ar duomenų subjektas turi galimybę pasirinkti duoti sutikimą ar ne; 23.2. ar nėra duomenų valdytojo ir duomenų subjekto galios disbalanso; 23.3. ar duomenų subjektui nėra daromas spaudimas ar įtaka duoti sutikimą; 23.4. ar sutikimas su duomenų tvarkymu nėra neatskiriamai susijęs su kitomis sąlygomis, su kuriomis reikia sutikti, arba kai su sutarties vykdymu ar paslaugos teikimu yra susiejamas prašymas duoti sutikimą;
23.5. ar duomenų subjektas gali atsisakyti sutikti su duomenų tvarkymu arba atšaukti sutikimą nepatirdamas dėl to žalos.
24. Duomenų subjekto sutikimas laikomas pakankamai konkrečiu, jeigu duomenų subjektui leidžiama duoti atskirus sutikimus skirtingoms asmens duomenų tvarkymo operacijoms (pavyzdžiui, sutikti tik su kai kuriomis duomenų tvarkymo operacijomis, nesutinkant su kitomis). Kai duomenys tvarkomi ne vienu tikslu, sutikimas turėtų būti duotas dėl visų duomenų tvarkymo tikslų.
25. Laikoma, kad sutikimas yra išsamus, jeigu duomenų subjektui pateikiama ši informacija:
25.1. duomenų valdytojo duomenys;
25.2. kiekvienos iš duomenų tvarkymo operacijų, kurioms prašoma sutikimo, tikslas; 25.3. konkretūs asmens duomenys, kurie bus tvarkomi tam tikrais duomenų tvarkymo tikslais;
25.4. duomenų subjekto teisė bet kuriuo metu atšaukti savo sutikimą.
26. Tam, kad sutikimas būtų laikomas nedviprasmišku duomenų subjekto valios išreiškimu, sutikimas turi būti pateiktas aiškia ir suprantama kalba bei išreikštas aktyviais veiksmais. Duomenų subjekto tylėjimo arba neveikimo, iš anksto pažymėtų laukelių, taip pat vien tolesnio naudojimosi tam tikra paslauga negalima laikyti aktyviu pareiškimu apie savo pasirinkimą.
27. Asmens duomenys sutikimo pagrindu tvarkomi:
27.1. kai tvarko asmens duomenis bendruomenės ir visuomenės informavimo apie įstaigos veiklą tikslu;
27.2. kai tvarko darbuotojų asmens duomenis vidaus administravimo tikslu (perduodant informaciją, susijusią su darbo funkcijų vykdymu, asmeniniu el. paštu arba telefonu);
27.3. kai tvarko darbuotojų asmens duomenis sveikinimo gimimo dienos proga tikslu; 27.4. kai tvarko mokinių ir jų atstovų duomenis duomenų valdytojo ar trečiųjų asmenų (pavyzdžiui, savivaldybės) apklausų vykdymo tikslu;
27.5. kai tvarko mokinių ir jų atstovų duomenis informacinių pranešimų siuntimo tikslu;
27.6. kitais atvejais, kai tiesiogiai numatyta Taisyklėse, Reglamente, ADTAĮ arba kituose teisės aktuose;
27.7. kai duomenų valdytojas neturi kito teisinio pagrindo tvarkyti asmens duomenis ar įvykdyti kitus Reglamente nustatytus įpareigojimus visa apimtimi. Jeigu asmens duomenys gali būti tvarkomi bent vienu Reglamente įtvirtintu pagrindu, duomenų subjekto sutikimo papildomai prašyti nereikia;
27.8. kai tai labiausiai atitinka duomenų valdytojo interesus ir sumažina asmens duomenų tvarkymo neteisėtumo riziką.
28. Duomenų subjekto sutikimai gali būti renkami šiais būdais: raštu, įskaitant gautus elektroninėmis priemonėmis, žodžiu ar veiksmais, jeigu yra galimybė įrodyti, kad toks sutikimas buvo duotas, ir jeigu duomenų subjektas savo veiksmais aiškiai sutinka su siūlomu jo asmens duomenų tvarkymu. Pirmenybė kiekvienu atveju yra teikiama duomenų subjekto sutikimams, gautiems raštu (įskaitant gautus elektroninėmis priemonėmis), o kiti sutikimo būdai gali būti naudojami tik kiekvienu konkrečiu atveju įsitikinus, kad yra įmanoma įrodyti duomenų subjekto sutikimo davimo faktą.
29. Visais atvejais būtina gauti sutikimą prieš tai, kai duomenų valdytojas pradeda tvarkyti asmens duomenis, dėl kurių reikia sutikimo.
30. Kai asmens duomenys yra tvarkomi sutikimo pagrindu, tvarkomi tik tie asmens duomenys, kurie nurodyti sutikime, tik tais tikslais, kurie nurodyti sutikime, ir su jais atliekamos tik tos tvarkymo operacijos (veiksmai), kurios nurodytos sutikime. Jeigu keičiasi tvarkomų duomenų kiekis, tvarkymo tikslas ar tvarkymo operacijos (veiksmai), privaloma gauti papildomą sutikimą tokiam duomenų tvarkymui arba turi egzistuoti kitas Taisyklėse ar Reglamente įtvirtintas asmens duomenų tvarkymo teisinis pagrindas.
31. Jeigu asmuo sutikimo nedavė arba darbuotojas nežino ar davė, laikoma, kad duomenų subjektas nesutinka, jog jo asmens duomenys būtų tvarkomi.
32. Duomenų subjektas turi teisę bet kuriuo metu atšaukti savo sutikimą. Duomenų subjektas norėdamas atšaukti sutikimą, turi informuoti duomenų valdytoją el. paštu info@klubasverdene.lt. Sutikimo atšaukimas negali sukelti duomenų subjektui neigiamų padarinių, įskaitant paslaugos kokybės sumažinimą. Sutikimo atšaukimas nedaro poveikio sutikimu pagrįsto duomenų tvarkymo, atlikto iki sutikimo atšaukimo, teisėtumui.
33. Sutikimas galioja iki jo atšaukimo momento arba iki sutikime nurodyto jo galiojimo termino pabaigos.
34. Jei sutikimo duomenys naudojami kaip įrodymai ikiteisminiame ar kitokiame tyrime, įskaitant ir Inspekcijos vykdomame tyrime, civilinėje, administracinėje ar baudžiamojoje byloje arba kitais įstatymų nustatytais atvejais, asmens duomenys gali būti saugomi tiek, kiek reikia šiems duomenų tvarkymo tikslams, ir sunaikinami nedelsiant, kai tampa nebereikalingi.
IV SKYRIUS
DUOMENŲ SUBJEKTŲ INFORMAVIMAS
35. Duomenų valdytojas privalo informuoti duomenų subjektą apie jo asmens duomenų tvarkymo veiklą.
36. Kai asmens duomenys gaunami iš paties duomenų subjekto, informacija apie duomenų valdytojo atliekamą duomenų subjekto asmens duomenų tvarkymą, nurodyta Reglamento 13 ir 14 straipsniuose, pateikiama prieš gaunant asmens duomenis arba asmens duomenų gavimo metu.
37. Kai duomenų subjekto asmens duomenys renkami ne tiesiogiai iš duomenų subjekto, apie šio duomenų subjekto asmens duomenų tvarkymą informuojama raštu: 37.1. per pagrįstą laikotarpį nuo asmens duomenų gavimo, bet ne vėliau kaip per vieną mėnesį, atsižvelgiant į konkrečias asmens duomenų tvarkymo aplinkybes; 37.2. jeigu asmens duomenys bus naudojami ryšiams su duomenų subjektu palaikyti – ne vėliau kaip pirmą kartą susisiekiant su tuo duomenų subjektu, arba; 37.3. jeigu numatoma asmens duomenis atskleisti kitam duomenų gavėjui – ne vėliau kaip atskleidžiant duomenis pirmą kartą.
38. Taisyklių 37 punktas netaikomas, kai duomenų subjektas tokią informaciją jau turi arba kai tokių duomenų rinkimo bei teikimo tvarka ir duomenų gavėjai apibrėžiami įstatymuose ir kituose teisės aktuose ar yra kitos Reglamento 14 straipsnio 5 dalyje nurodytos sąlygos. 39. Bendra informacija apie duomenų valdytojo vykdomą asmens duomenų tvarkymą pateikiama įstaigos interneto svetainės skiltyje „Asmens duomenų apsauga“. 40. Jei duomenų valdytojas ketina toliau tvarkyti asmens duomenis kitu tikslu, nei tas, kuriuo asmens duomenys buvo renkami, prieš toliau tvarkydamas asmens duomenis pateikia duomenų subjektui informaciją apie kitą tikslą.
41. Už duomenų subjektų informavimą atsakingas darbuotojas, kuris renka ir tvarko konkretaus duomenų subjekto duomenis. Dėl informavimo pareigos tinkamo vykdymo konsultuojamasi su duomenų apsaugos pareigūnu.
V SKYRIUS
DUOMENŲ APSAUGOS PAREIGŪNAS
42. Duomenų valdytojas gali paskirti duomenų apsaugos pareigūną, kuriuo gali būti įstaigos darbuotojas arba asmuo, teikiantis duomenų apsaugos pareigūno paslaugas pagal paslaugų teikimo sutartį.
43. Duomenų apsaugos pareigūnu negali būti skiriamas įstaigos darbuotojas, kai dėl bet kokių kitų jo pareigų, funkcijų ar užduočių atlikimo galėtų kilti interesų konfliktas. 44. Duomenų valdytojas skiria duomenų apsaugos pareigūną atsižvelgdamas į jo turimas duomenų apsaugos teisės ir praktikos ekspertines žinias, profesines savybes, gebėjimus atlikti duomenų apsaugos pareigūnui priskirtas funkcijas bei patirtį teikiant asmens duomenų apsaugos pareigūno paslaugas švietimo veiklą vykdančiose įstaigose.
45. Duomenų apsaugos pareigūno funkcijos:
45.1. informavimas duomenų valdytojo ir darbuotojų apie pareigas pagal asmens duomenų apsaugą reglamentuojančius aktus;
45.2. informavimas duomenų valdytojo apie bet kokius neatitikimus (pažeidimus) duomenų apsaugos srityje, kuriuos duomenų apsaugos pareigūnas nustato vykdydamas savo funkcijas;
45.3. rengimas ir teikimas atsakymų į duomenų subjektų pateiktus duomenų valdytojui prašymus, susijusius su jų asmens duomenų tvarkymu ir naudojimu; 45.4. bendradarbiavimas ir kontaktavimas su priežiūros institucija (Valstybine duomenų apsaugos inspekcija), kontaktinio asmens funkcijų atlikimas su duomenų
tvarkymu susijusiais klausimais;
45.5. konsultavimas dėl poveikio duomenų apsaugai vertinimo;
45.6. mokymų ir konsultacijų duomenų apsaugos klausimais teikimas. 46. Duomenų valdytojas privalo užtikrinti, jog duomenų apsaugos pareigūnas būtų tinkamai ir laiku įtraukiamas į visų su asmens duomenų apsauga susijusių klausimų nagrinėjimą. 47. Darbuotojai, tvarkantys asmens duomenis ar organizuojantys jų tvarkymą, siekdami užkirsti kelią atsitiktiniam ar neteisėtam asmens duomenų sunaikinimui, pakeitimui, atskleidimui, taip pat bet kokiam kitam neteisėtam duomenų tvarkymui, privalo konsultuotis su paskirtu duomenų apsaugos pareigūnu ir gauti jo nuomonę šiais atvejais:
47.1. keičiant esančius ar nustatant naujus asmens duomenų tvarkymo procesus; 47.2. tobulinant esamas ar diegiant naujas su asmens duomenų tvarkymu susijusias sistemas ar programas;
47.3. atliekant poveikio duomenų apsaugai vertinimą;
47.4. rengiant vidaus dokumentą (tvarką, politiką, taisykles, aprašą ar kitą, nepriklausomai nuo jo pavadinimo ar formos, dokumentą), sutartį ar kitą dokumentą, kuris potencialiai gali reglamentuoti arba būti susijęs su asmens duomenų apsauga; 47.5. rengiant naujas ar keičiant esamas asmens duomenų teikimo, duomenų tvarkymo sutartis;
47.6. sprendžiant dėl asmens duomenų teikimo tretiesiems asmenims;
47.7. rengiant siunčiamų dokumentų projektus, kuriuose pateikiama informacija, susijusi su asmens duomenų tvarkymu ir apsauga įstaigoje;
47.8. skelbiant asmens duomenis viešai;
47.9. kai gaunamas duomenų subjekto prašymas dėl duomenų ištaisymo, ištrynimo, susipažinimo su tvarkomais asmens duomenimis ar perkėlimo;
47.10. jeigu duomenų valdytojo darbuotojui kyla bent menkiausia abejonė dėl asmens duomenų tvarkymo atitikties Taisyklių 8 ir 12 punktams;
47.11. prieš priimant sprendimą pratęsti asmens duomenų saugojimo terminą. 48. Priimant sprendimus Taisyklių 47 punkte nurodytais atvejais, duomenų apsaugos pareigūnas informuojamas elektoriniu paštu. Duomenų apsaugos pareigūno nuomonė pateikiama raštu elektroninio ryšio priemonėmis. Negavus duomenų apsaugos pareigūno nuomonės ar išvados, negali būti atliekami Taisyklių 47 punkte numatyti veiksmai ar procesai. 49. Jeigu priimant Taisyklių 47 punkte nurodytus sprendimus su duomenų apsaugos pareigūno nuomone visiškai ar iš dalies nesutinkama, galutinį sprendimą priimą duomenų valdytojo vadovas. Nesutikimo motyvai turi būti išdėstomi raštu.
50. Įstaigos vadovas, esant poreikiui, gali duomenų apsaugos pareigūną įtraukti į darbo grupes.
51. Duomenų apsaugos pareigūnas turi teisę:
51.1. pasitelkti kitus darbuotojus, turinčius specialiųjų žinių ir gebėjimų, savo funkcijoms atlikti;
51.2. dalyvauti posėdžiuose, pasitarimuose, kuriuose svarstomi klausimai ir (ar) priimami sprendimai, susiję su asmens duomenų tvarkymu ir apsauga;
51.3. pradėjus eiti pareigas gauti iš duomenų valdytojo ir tvarkytojo ar jo atstovų duomenų tvarkymo veiklos įrašų kopijas arba turėti prieigą prie duomenų tvarkymo
veiklos įrašų, jeigu jie tvarkomi elektroniniu būdu;
51.4. teikti siūlymus dėl asmens duomenų tvarkymo tobulinimo.
52. Duomenų apsaugos pareigūnas privalo:
52.1. užtikrinti slaptumą ir konfidencialumą, susijusį su jo funkcijų ir užduočių atlikimu, laikydamasis Europos Sąjungos ir nacionalinės teisės aktų reikalavimų. Jeigu duomenų apsaugos pareigūno funkcijas vykdo įstaigos darbuotojas, šis darbuotojas privalo pasirašyti konfidencialumo įsipareigojimą. Jeigu asmuo, teikia duomenų apsaugos pareigūno paslaugas pagal paslaugų teikimo sutartį, į šią sutartį privalo būti įtraukta sąlyga dėl duomenų apaugos pareigūno slaptumo ir konfidencialumo, susijusio su jo funkcijų ir užduočių atlikimu, užtikrinimo;
52.2. išlaikyti ir tobulinti žinių, reikalingų atlikti nustatytas funkcijas ir užduotis, lygį. Duomenų apsaugos pareigūnas kvalifikaciją turi kelti savarankiškai.
53. Darbuotojai turi pareigą kreiptis į paskirtą duomenų apsaugos pareigūną ir visais neįprastais klausimais, kuriais susiduria savo veikloje. Jeigu darbuotojui kyla bent menkiausia abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo kreiptis į duomenų apsaugos pareigūną ir gauti jo rekomendaciją.
54. Duomenų apsaugos pareigūno dalyvavimas įvykus duomenų saugumo pažeidimui reglamentuotas Reagavimo į asmens duomenų saugumo pažeidimus procedūros apraše. 55. Duomenų valdytojas turi teisę gauti iš duomenų apsaugos pareigūno informaciją apie funkcijų vykdymo eigą. Informacija teikiama duomenų valdytojo prašymu arba duomenų apsaugos pareigūno iniciatyva. Duomenų apsaugos pareigūnas už savo veiklą bei jos rezultatus periodiškai informuoja duomenų valdytojo vadovą bei teikia veiklos ataskaitą.
VI SKYRIUS
DUOMENŲ VEIKLOS ĮRAŠŲ VEDIMO TVARKA
56. Įstaigoje vykdoma asmens duomenų tvarkymo veikla privalo tiksliai atitikti duomenų tvarkymo veiklos įrašuose aprašytą veiklą. Duomenų tvarkymo veiklos įrašus pildo paskirtas duomenų apsaugos pareigūnas kartu su už atitinkamą asmens duomenų tvarkymą atsakingu duomenų valdytojo darbuotoju. Duomenų apsaugos pareigūnas turi teisę kreiptis / įpareigoti kitus įstaigos darbuotojus pateikti reikalingą informaciją veiklos įrašų vedimui arba užpildyti atitinkamą duomenų tvarkymo veiklos įrašų registro dalį.
58. Duomenų tvarkymo veiklos įrašuose nurodoma:
58.1. asmens duomenų valdytojo pavadinimas ir kontaktiniai duomenys; 58.2. duomenų apsaugos pareigūno vardas, pavardė, pareigos arba pavadinimas, kodas ir kontaktinė informacija (el. pašto adresas ir telefono numeris);
58.3. asmens duomenų tvarkymo tikslai;
58.4. tvarkomų asmens duomenų kategorijos;
58.5. tvarkymo teisinis pagrindas;
58.6. asmens duomenų gavėjų kategorijos;
58.7. informacija apie duomenų perdavimą į trečiąsias valstybes arba tarptautinėms organizacijoms, įskaitant valstybės arba tarptautinės organizacijos pavadinimą, duomenų perdavimų atvejais tinkamų apsaugos priemonių dokumentai (kai taikoma); 58.8. asmens duomenų saugojimo terminai;
58.9. bendras saugumo priemonių aprašymas;
58.10. įrašą užpildžiusio asmens vardas, pavardė;
58.11. įrašo užpildymo data;
58.12. kita reikalinga informacija.
59. Darbuotojai, kurie atlieka duomenų tvarkymo veiksmus, privalo nedelsiant raštu informuoti duomenų apsaugos pareigūną atsiradus naujam duomenų tvarkymo tikslui ar kurio nors veiklos įrašo formos punkto pasikeitimams (pasikeitus tvarkomų asmens duomenų apimčiai, duomenų gavėjų kategorijoms ar pan.).
60. Pasikeitus asmens duomenų tvarkymo veiksmams ar kitai informacijai, susijusiai su asmens duomenų tvarkymu, duomenų apsaugos pareigūnas duomenų tvarkymo veiklos įrašuose esančią informaciją atnaujina.
61. Duomenų valdytojas užtikrina duomenų tvarkymo veiklos įrašų pakeitimų atsekamumą (t. y. veiklos įrašuose nurodoma kas, kada buvo duomenų apsaugos pareigūnas, kada ir kokie buvo daryti pakeitimai ir t. t.).
62. Ne rečiau kaip kartą per vienus metus turi būti atliekamas pasirinktinai iki 10 procentų visų veiklos įrašų patikrinimas.
63. Reguliariai, ne rečiau kaip kartą per dvejus metus turi būti atliekamas išsamus visų veiklos įrašų patikrinimas.
64. Už veiklos įrašų patikras atsakingas duomenų apsaugos pareigūnas, kuris patikrai atlikti gali pasitelkti įstaigos darbuotojus. Apie peržiūrėjimą pažymima veiklos įrašuose. Nustatyti neatitikimai yra įforminami išvada, kurioje nurodomi trūkumai bei rekomendacijos, kaip nustatytus trūkumus ištaisyti. Patikros išvados pateikiamos įstaigos vadovui.
65. Darbuotojai, atliekantys duomenų tvarkymo veiksmus, su veiklos įrašais bei jų pakeitimais ir atnaujinimais supažindinami elektroninio ryšio priemonėmis. 66. Pasibaigus duomenų apsaugos pareigūno paslaugų teikimo sutarčiai arba pasikeitus darbuotojui, kuris eina duomenų apsaugos pareigūno pareigas, veiklos įrašai su naujausiais pakeitimais ir atnaujinimais elektronine forma privalo būti perduoti duomenų valdytojo vadovui.
VII SKYRIUS
VIDAUS AUDITAI
67. Duomenų apsaugos pareigūnas, siekdamas užtikrinti atitikties Reglamentui efektyvumą, reguliariai atlieka duomenų tvarkymo operacijų vidaus auditus. 68. Vidaus audito metu gali būti tikrinami, įskaitant, bet neapsiribojant:
68.1. duomenų apsaugos užtikrinimas ir valdymas, tvarkos ir procesai; 68.2. asmens duomenų tvarkymo veiklos įrašų valdymas;
68.3. duomenų perdavimai ir duomenų tvarkymo sutartys su duomenų tvarkytojais; 68.4. asmens duomenų užklausos, įskaitant duomenų subjektų prašymus dėl tvarkomų asmens duomenų kopijų gavimo;
68.5. techninės ir organizacinės asmens duomenų saugumo priemonės; 68.6. duomenų saugumo pažeidimų valdymo ir atitinkamų pranešimų teikimo tvarka bei susijusios procedūros;
68.7. darbuotojų informuotumo lygis;
68.8. interneto svetainės turinys.
69. Vidaus auditas atliekamas naudojant klausimynus, atliekant patikrinimus vietoje, vykdant apklausas bei naudojant kitus metodus bei priemones.
70. Duomenų apsaugos pareigūnas, atsižvelgdamas į duomenų valdytojo vadovo ar darbuotojų siūlymus, savarankiškai sprendžia dėl atliekamų auditų periodiškumo, temų ir duomenų tvarkymo operacijų atrankos, apimties bei auditų metodologijos. 71. Vidaus audito rezultatai yra įforminami duomenų apsaugos pareigūno ataskaita, kurioje nurodomi nustatyti trūkumai, jeigu tokie nustatyti, bei rekomendacijos, kaip nustatytus trūkumus ištaisyti. Patikros išvados pateikiamos duomenų valdytojo vadovui. Nustatyti trūkumai turi būti pašalinami per vieną mėnesį nuo pateikimo. Apie pašalintus trūkumus duomenų apsaugos pareigūnas informuojamas el. paštu. Jeigu duomenų valdytojo vadovas nesutinka su nustatytais trūkumais, vadovo nesutikimas turi būti dokumentuojamas ir išdėstomi nesutikimo motyvai.
VIII SKYRIUS
POVEIKIO DUOMENŲ APSAUGAI RIZIKOS VERTINIMAS
72. Reglamento ir Inspekcijos nustatytais atvejais duomenų valdytojas atlieka poveikio duomenų apsaugai vertinimą.
73. Poreikis atlikti poveikio duomenų apsaugai vertinimą nustatomas ir, jeigu reikia, poveikio duomenų apsaugai vertinimas atliekamas prieš pradedant asmens duomenų tvarkymą ir (ar) prieš priimant sprendimą įdiegti naujas asmens duomenų tvarkymo priemones. 74. Duomenų valdytojas kreipiasi į duomenų apsaugos pareigūną konsultacijos dėl poreikio atlikti poveikio duomenų apsaugai vertinimą. Duomenų apsaugos pareigūnas įvertina, ar įstaigos ketinamas vykdyti duomenų tvarkymas atitinka Reglamento 35 straipsnio 3 dalyje ir Inspekcijos direktoriaus įsakymu nustatytus atvejus, kai poveikio duomenų apsaugai vertinimas privalo būti atliekamas, ir pateikia duomenų valdytojui savo išvadą.
75. Poveikio duomenų apsaugai vertinimą atlieka duomenų valdytojo darbuotojai arba asmenys pagal paslaugų teikimo sutartį.
76. Atliekant poveikio duomenų apsaugai vertinimą, duomenų apsaugos pareigūnas: 76.1. konsultuoja dėl tinkamos metodikos vertinimui atlikti;
76.2. konsultuoja dėl tinkamų duomenų apsaugos priemonių (įskaitant technines ir organizacines priemones), skirtas taikyti siekiant sumažinti riziką duomenų subjektų teisėms ir interesams;
76.3. stebi poveikio duomenų apsaugai vertinimo atlikimą ir teikia duomenų valdytojui rekomendacijas;
76.4. teikia išvadas, ar vertinimas buvo tinkamai atliktas ir ar jo išvados (ar toliau tvarkyti duomenis ir kokias apsaugos priemones taikyti) atitinka Reglamento nuostatas.
77. Atlikus poveikio duomenų apsaugai vertinimą, surašoma ataskaita, kurioje pateikiama Reglamento 35 straipsnio 7 dalyje nurodyta informacija.
78. Poveikio duomenų apsaugai vertinimo ataskaita saugoma teisės aktų nustatyta tvarka. 79. Jeigu duomenų valdytojas nesutinka su duomenų apsaugos pareigūno suteikta konsultacija/išvadomis, poveikio duomenų apsaugai vertinimo dokumentacijoje turėtų būti raštu konkrečiai pagrįsta, kodėl neatsižvelgta į konsultaciją/išvadas.
80. Poveikio duomenų apsaugai vertinimo ataskaita turi įtraukti tiek duomenų apsaugos pareigūno suteiktas konsultacijas/išvadas, tiek nurodymą, ar į jas buvo atsižvelgta. 81. Jeigu, atlikus poveikio duomenų apsaugai vertinimą, nustatoma, kad tvarkant asmens duomenis kiltų didelis pavojus duomenų subjektų teisėms ir laisvėms, jeigu duomenų
valdytojas nesiimtų priemonių pavojui sumažinti, konsultuojamasi su Inspekcija jos nustatyta tvarka.
IX SKYRIUS
REIKALAVIMAI DARBUOTOJAMS, TVARKANTIEMS ASMENS DUOMENIS
82. Prieiga prie asmens duomenų gali būti suteikta tik tiems darbuotojams, kurie atsakingi už asmens duomenų tvarkymą arba, kuriems tokie duomenys yra reikalingi jų funkcijoms vykdyti.
83. Su asmens duomenimis darbuotojai gali atlikti tik tuos veiksmus, kuriems atlikti darbuotojams yra suteiktos teisės.
84. Darbuotojai, tvarkantys duomenų subjektų asmens duomenis, privalo: 84.1. laikytis pagrindinių asmens duomenų tvarkymo ir saugumo reikalavimų, įtvirtintų ADTAĮ, Reglamente, Taisyklėse ir kituose teisės aktuose;
84.2. konsultuotis su duomenų apsaugos pareigūnu visais neįprastais klausimais, kuriais susiduria savo veikloje. Jeigu darbuotojui kyla bent menkiausia abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo kreiptis į duomenų apsaugos pareigūną ir gauti jo rekomendaciją;
84.3. kreiptis į duomenų apsaugos pareigūną Taisyklių 47 punkte nustatytais atvejais ir gauti jo išvadą/rekomendaciją.
84.4. laikytis konfidencialumo principo ir laikyti paslaptyje bet kokią su asmens duomenimis susijusią informaciją, su kuria jie susipažino vykdydami savo funkcijas, nebent tokia informacija būtų vieša pagal galiojančių teisės aktų reikalavimus (pareiga saugoti asmens duomenų paslaptį galioja ir pasibaigus darbo santykiams su duomenų valdytoju);
84.5. neatskleisti, neperduoti ir nesudaryti sąlygų bet kokiomis priemonėmis susipažinti su asmens duomenimis nė vienam asmeniui, kuris nėra įgaliotas tvarkyti asmens duomenis;
84.6. nedelsiant pranešti duomenų apsaugos pareigūnui, apie bet kokią įtartiną situaciją, kuri gali kelti grėsmę tvarkomų asmens duomenų saugumui;
84.7. dalyvauti asmens duomenų apsaugos mokymuose pagal duomenų valdytojo vadovo nurodymus;
84.8. laikytis Reagavimo į asmens duomenų saugumo pažeidimus tvarkos aprašo bei nedelsiant pranešti duomenų apsaugos pareigūnui arba duomenų valdytojo valdovui apie asmens duomenų saugumo pažeidimą;
84.9. laikytis slaptažodžių politikos ir jų sudarymo kompleksiškumo reikalavimų; 84.10. laikytis kitų Taisyklėse ir asmens duomenų apsaugą reglamentuojančiuose teisės aktuose nustatytų reikalavimų.
85. Darbuotojai, tvarkantys asmens duomenis, pasirašytinai arba kitokiu būdu (turi būti užtikrintas susipažinimo įrodomumas) supažindinami su Taisyklėmis.
86. Darbuotojai, tvarkantys asmens duomenis, privalo pasirašyti konfidencialumo pasižadėjimą pagal patvirtintą formą.
87. Darbuotojai netenka teisės tvarkyti duomenų subjektų asmens duomenų, kai pasibaigia darbo santykiai su duomenų valdytoju arba kai jiems pavedama vykdyti su duomenų tvarkymu nesusijusias funkcijas. Darbuotojas turi perduoti dokumentus ne vėliau kaip paskutinę savo darbo dieną arba paskutinę dieną, kai pavedama vykdyti su duomenų tvarkymu nesusijusias funkcijas.
X SKYRIUS
ASMENS DUOMENŲ TEIKIMAS TRETIESIEMS ASMENIMS
88. Teisės aktų nustatytais atvejais ir tvarka duomenų valdytojas teikia jo tvarkomus asmens duomenis valstybės registrų ir valstybės informacinių sistemų valdytojams ir (arba) tvarkytojams, valstybės ir savivaldybių institucijoms, įstaigoms, organizacijoms ir kitiems asmenims, kuriems asmens duomenis teikti duomenų valdytoją įpareigoja įstatymai ar kiti teisės aktai.
89. Asmens duomenys gali būti teikiami pagal duomenų valdytojo ir duomenų gavėjo sudarytą asmens duomenų teikimo sutartį (daugkartinio teikimo atveju) arba duomenų gavėjo prašymą (vienkartinio teikimo atveju).
90. Duomenų valdytojas pasitelkia tik tuos duomenų tvarkytojus, kurie pakankamai užtikrina, kad tinkamos techninės ir organizacinės priemonės bus įgyvendintos taip, kad duomenų tvarkymas atitiktų Reglamento, ADTAĮ ir Taisyklių reikalavimus ir būtų užtikrintas duomenų subjekto teisių įgyvendinimas bei apsauga.
91. Duomenų valdytojas, prieš pasitelkdamas konkretų duomenų tvarkytoją pagal sutartį, konsultuojasi su įstaigos duomenų apsaugos pareigūnu, ar duomenų tvarkytojas pakankamai užtikrina, kad tinkamos techninės ir organizacinės priemonės bus įgyvendintos taip, kad duomenų tvarkymas atitiktų Reglamento, ADTAĮ ir Taisyklių reikalavimus ir būtų užtikrintas duomenų subjekto teisių įgyvendinimas ir apsauga.
92. Duomenų valdytojas, siekdamas tinkamai valdyti asmens duomenų judėjimą, tvarko duomenų tvarkytojų registrą. Už duomenų tvarkytojų registro pildymą atsakingas paskirtas darbuotojas.
93. Prašymus dėl asmens duomenų teikimo nagrinėja duomenų valdytojo paskirtas darbuotojas, kuris privalo:
93.1. patikrinti, ar prašymas yra pasirašytas ir nustatyta duomenų gavėjo tapatybė; 93.2. patikrinti, ar prašyme nurodytas asmens duomenų naudojimo tikslas yra konkretus ir teisėtas;
93.3. patikrinti, ar duomenų gavėjas pagrįstai remiasi prašyme nurodytu gavimo ir teikimo teisiniu pagrindu bei teisėta duomenų teikimo ir gavimo sąlyga, įtvirtinta Reglamento 6 straipsnio 1 dalyje ir/arba 9 straipsnio 2 dalyje;
93.4. kai duomenis pateikti prašoma remiantis Reglamento 6 straipsnio 1 dalies e arba f punktais, įvertinti, ar gavėjo interesai tikrai yra svarbesni už duomenų subjekto teises ir laisves;
93.5. įvertinti, ar prašomų pateikti duomenų apimtis nėra per didelė nurodytam tikslui pasiekti;
93.6. kai duomenis teikti prašoma vadovaujantis Reglamento 6 straipsnio 1 dalies e arba f punktais, privalo atlikti interesų pusiausvyros testą, kad patikrintų, ar prašyme pateiktos aplinkybės, kuriomis grindžiamas duomenų tvarkymas, tikrai yra viršesnės už duomenų subjekto teises ir laisves arba būtinos viešajam interesui arba valdžios funkcijoms įgyvendinti.
94. Asmens duomenų teikimui valstybės ir savivaldybės institucijoms ir įstaigoms, kai šios institucijos ir įstaigos pagal konkretų paklausimą gauna asmens duomenis įstatymų nustatytoms kontrolės funkcijoms vykdyti, taikomos visos šiame skyriuje aptartos duomenų teikimo (gavimo) sąlygos.
95. Šiame skyriuje išdėstytos taisyklės taikomos, kai asmens duomenys yra perduodami Europos ekonominės erdvės valstybėse.
96. Asmens duomenų perdavimą į trečiąją valstybę arba tarptautinę organizaciją nustato Bendrojo duomenų apsaugos reglamento nuostatos.
XI SKYRIUS
ASMENS DUOMENŲ SAUGUMO UŽTIKRINIMO PRIEMONĖS
97. Siekiant apsaugoti asmens duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, nuo bet kokio kito neteisėto tvarkymo įgyvendinamos techninės, fizinės ir organizacinės asmens duomenų saugumo priemonės.
98. Duomenų valdytojo veikloje užtikrinamas tinkamas techninės įrangos išdėstymas ir priežiūra, informacinių sistemų priežiūra, tinklo valdymas, naudojimosi internetu saugumo užtikrinimas ir kitos informacinių technologijų priemonės.
99. Duomenų valdytojo veikloje užtikrinamas tinkamas darbo organizavimas ir kitos administracinės priemonės.
100. Duomenų valdytojo taikomų asmens duomenų apsaugos priemonių sąrašas nurodytas Taisyklių 3 priede.
XII SKYRIUS
ASMENS DUOMENŲ SUBJEKTO TEISĖS
101. Duomenų subjektas, kurio duomenys tvarkomi duomenų valdytojo veikloje, turi šias teises:
101.1. žinoti (būti informuotas) apie savo duomenų tvarkymą (teisė žinoti); 101.2. susipažinti su savo duomenimis ir kaip jie yra tvarkomi (teisė susipažinti); 101.3. reikalauti ištaisyti arba, atsižvelgiant į asmens duomenų tvarkymo tikslus, papildyti asmens neišsamius asmens duomenis (teisė ištaisyti);
101.4. savo duomenis sunaikinti arba sustabdyti savo duomenų tvarkymo veiksmus (išskyrus saugojimą) (teisė sunaikinti ir teisė „būti pamirštam“);
101.5. turi teisę reikalauti, kad asmens duomenų valdytojas apribotų asmens duomenų tvarkymą esant vienai iš teisėtų priežasčių (teisė apriboti);
101.6. teisę į duomenų perkėlimą (teisė perkelti);
101.7. nesutikti, kad būtų tvarkomi asmens duomenys, kai šie duomenys tvarkomi ar ketinami tvarkyti tiesioginės rinkodaros tikslais, įskaitant profiliavimą, kiek jis susijęs su tokia tiesiogine rinkodara;
101.8. pateikti skundą Inspekcijai;
101.9. kreiptis į duomenų apsaugos pareigūną visais klausimais, susijusiais jų asmeninių duomenų tvarkymu ir naudojimusi savo teisėmis pagal teisės aktus. 102. Duomenų valdytojas esant duomenų subjekto prašymui įgyvendinti teisę susipažinti su savo asmens duomenimis pagal Reglamento 15 straipsnį, turi pateikti:
102.1. informaciją, ar duomenų subjekto asmens duomenys tvarkomi ar ne; 102.2. jeigu duomenų subjekto asmens duomenys tvarkomi, su asmens duomenų tvarkymu susijusią informaciją, numatytą Reglamento 15 straipsnio 1 ir 2 dalyse; 102.3. tvarkomų asmens duomenų kopiją.
103. Duomenų subjektas, vadovaudamasis Reglamento 16 straipsniu, turi teisę reikalauti, kad bet kokie jo tvarkomi netikslūs asmens duomenys būtų ištaisyti, o neišsamūs papildyti.
104. Siekiant įsitikinti, kad tvarkomi duomenų subjekto asmens duomenys yra netikslūs ar neišsamūs, duomenų valdytojas gali duomenų subjekto paprašyti pateikti tai patvirtinančius įrodymus.
105. Jeigu duomenų subjekto asmens duomenys (ištaisyti pagal duomenų subjekto prašymą) buvo perduoti duomenų gavėjams, duomenų valdytojas šiuos duomenų gavėjus apie tai informuoja, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjektas turi teisę prašyti, kad jam būtų pateikta informacija apie tokius duomenų gavėjus.
106. Duomenų subjekto teisė ištrinti jo asmens duomenis („teisė būti pamirštam“) įgyvendinama Reglamento 17 straipsnyje nustatyta tvarka.
107. Duomenų subjekto teisė reikalauti ištrinti asmens duomenis („teisė būti pamirštam“) gali būti neįgyvendinta Reglamento 17 straipsnio 3 dalyje numatytais atvejais. 108. Jeigu duomenų subjekto asmens duomenys (ištrinti pagal duomenų subjekto prašymą) buvo perduoti duomenų gavėjams, duomenų valdytojas šiuos duomenų gavėjus apie tai informuoja, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjektas turi teisę prašyti, kad jam būtų pateikta informacija apie tokius duomenų gavėjus. 109. Reglamento 18 straipsnio 1 dalyje numatytais atvejais duomenų valdytojas privalo įgyvendinti duomenų subjekto teisę apriboti jo asmens duomenų tvarkymą. 110. Asmens duomenys, kurių tvarkymas apribotas, yra saugomi, o prieš tokio apribojimo panaikinimą duomenų subjektas telefonu, tiesiogiai žodžiu ar elektroninių ryšių priemonėmis yra informuojamas.
111. Jeigu duomenų subjekto asmens duomenys (kurių tvarkymas apribotas pagal duomenų subjekto prašymą) buvo perduoti duomenų gavėjams, duomenų valdytojas šiuos duomenų gavėjus apie tai informuoja, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjektas turi teisę prašyti, kad jam būtų pateikta informacija apie tokius duomenų gavėjus.
112. Duomenų subjekto teisę į duomenų perkeliamumą, numatytą Reglamento 20 straipsnyje.
113. Ši teisė gali būti įgyvendinta tada, kai duomenys tvarkomi duomenų subjekto sutikimo pagrindu arba vykdant sutartį, kurios šalis yra duomenų subjektas, ir tik tada, kai duomenys tvarkomi automatizuotomis priemonėmis. Duomenų subjekto teisė į duomenų perkeliamumą negali daryti neigiamo poveikio kitų teisėms ir laisvėms.
114. Jeigu duomenų subjektas pageidauja gauti ir / ar persiųsti kitam duomenų valdytojui savo asmens duomenis, kuriuos jis pats pateikė duomenų valdytojui, prašyme duomenų valdytojui jis turi nurodyti, kokius jo asmens duomenis ir kokiam duomenų valdytojui pageidauja perkelti.
115. Jei tai techniškai įmanoma, duomenų valdytojas duomenų subjektui ir / ar kitam duomenų valdytojui prašymą pateikusio duomenų subjekto asmens duomenis susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu (duomenys gali būti pateikiami internetu arba įrašyti į CD, DVD ar kitą duomenų laikmeną).
116. Pagal duomenų subjekto prašymą perkelti jo asmens duomenys nėra automatiškai ištrinami. Jeigu duomenų subjektas to pageidauja, turi kreiptis į duomenų valdytoją dėl teisės reikalauti ištrinti duomenis („teisės būti pamirštam“) įgyvendinimo.
117. Duomenų subjektas, vadovaudamasis Reglamento 21 straipsniu, turi teisę dėl su juo konkrečiu atveju susijusių priežasčių bet kuriuo metu nesutikti, kad duomenų valdytojas tvarkytų jo asmens duomenis.
118. Duomenų subjektui išreiškus nesutikimą su asmens duomenų tvarkymu, toks tvarkymas atliekamas tik tuo atveju, jeigu motyvuotai nusprendžiama, kad priežastys, dėl kurių atliekamas asmens duomenų tvarkymas, yra viršesnės už duomenų subjekto interesus, teises ir laisves, arba jeigu asmens duomenys yra reikalingi pareikšti, vykdyti ar apginti teisinius reikalavimus.
XIII SKYRIUS
DARBUOTOJŲ INFORMUOTUMO DIDINIMO TVARKA
119. Darbuotojų švietimas bei informuotumas asmens duomenų apsaugos klausimais įstaigoje užtikrinamas šiomis priemonėmis:
119.1. rengiant atmintines aktualiais asmens duomenų apsaugos klausimais; 119.2. informuojat apie aktualius teisės aktų pakeitimus ir naujai priimtus teisės aktus; 119.3. supažindinant su įstaigos veiklos dokumentais;
119.4. informuojant apie aktualius priežiūros institucijų išaiškinimus, rekomendacijas, patikrinimų apibendrinimus;
119.5. informuojant apie įstaigai aktualią teismų praktiką;
119.6. organizuojant seminarus;
119.7. teikiant konsultacijas raštu darbuotojams kylančiais klausimais; 119.8. užtikrinant galimybę dalyvauti išoriniuose darbuotojų (ar jų dalies) seminaruose ar konferencijose;
119.9. savišvieta.
120. Asmens duomenų apsaugos mokymo bei informuotumo priemonės pasirenkamos atsižvelgiant į darbuotojų kaitą, įvykusius asmens duomenų saugumo pažeidimus, dažniausiai darbuotojams kylančius klausimus, daromas klaidas bei priežiūros institucijų ir teismų priimtų sprendimų aktualumą.
121. Asmens duomenų apsaugos švietimą ir informuotumo didinimą organizuoja duomenų valdytojo administracija.
122. Darbuotojas, kuris išklausė mokymus (dalyvavo seminaruose ar konferencijose), privalo pasirašyti Darbuotojų asmens duomenų apsaugos mokymų registracijos žurnale. Duomenų valdytojo administracija tvarko duomenis, kurie patvirtina naudojamas darbuotojų švietimo ir informuotumo didinimo priemones (pavyzdžiui, el. laiškus, kuriais buvo teikiama informacija darbuotojams, seminarų registracijos žurnalus ir pan.). Duomenys saugomi 3 metus.
123. Siekiant užtikrinti reikiamą asmens duomenų apsaugos reikalavimų išmanymą, gali būti organizuojamas darbuotojų žinių patikrinimas.
XIV SKYRIUS
PRAŠYMO DĖL DUOMENŲ SUBJEKTŲ TEISIŲ ĮGYVENDINIMO PATEIKIMAS IR NAGRINĖJIMAS
124. Duomenų subjektai, siekdami įgyvendinti savo teises, duomenų valdytojui turi pateikti rašytinį prašymą asmeniškai, paštu ar per pasiuntinį, ar elektroniniu paštu info@klubasverdene.lt. Pavyzdinė prašymo forma pateikta Taisyklių priede Nr. 2. 125. Prašymas turi būti įskaitomas, asmens pasirašytas, jame turi būti nurodytas duomenų subjekto vardas, pavardė, gyvenamoji vieta, duomenys ryšiui palaikyti ir informacija apie tai, kokią iš teisių ir kokia apimtimi duomenų subjektas pageidauja įgyvendinti.
126. Pateikdamas prašymą, duomenų subjektas privalo patvirtinti savo tapatybę: 126.1. pateikdamas rašytinį prašymą duomenų valdytojo darbuotojui, registruojančiam prašymą, turi pateikti asmens tapatybę patvirtinantį dokumentą;
126.2. pateikdamas prašymą paštu ar per pasiuntinį, kartu turi pateikti asmens tapatybę patvirtinančio dokumento kopiją;
126.3. pateikdamas prašymą elektroninių ryšių priemonėmis, turi pasirašyti jį elektroniniu parašu.
127. Duomenų subjektas savo teises gali įgyvendinti pats arba per atstovą. 128. Jei atstovaujamo duomenų subjekto vardu į duomenų valdytoją kreipiasi asmens atstovas, jis savo prašyme turi nurodyti savo vardą, pavardę, gyvenamąją vietą, duomenis ryšiui palaikyti, taip pat atstovaujamo asmens vardą, pavardę, gyvenamąją vietą, informaciją apie tai, kokią duomenų subjekto teisę ir kokia apimtimi pageidaujama įgyvendinti, ir pridėti atstovavimą patvirtinantį dokumentą, patvirtintą notaro, ar jo kopiją.
129. Duomenų valdytojas duomenų subjekto prašymo, kuris pateiktas nesilaikant šių Taisyklėse ar Reglamente nustatytų reikalavimų, nenagrinėja. Apie atsisakymo nagrinėti prašymą motyvus duomenų valdytojas raštu informuoja prašymą pateikusį asmenį. 130. Taisyklių reikalavimus atitinkantį prašymą duomenų valdytojas privalo išnagrinėti ir įgyvendinti duomenų subjekto teises, išskyrus įstatymų nustatytus atvejus, kai reikia užtikrinti: 130.1. viešąją tvarką, nusikalstamų veikų prevenciją ar tyrimą;
130.2. tarnybinės ar profesinės etikos pažeidimų prevenciją, tyrimą ir nustatymą; 130.3. duomenų subjekto ar kitų asmenų teisių ir laisvių apsaugą.
131. Duomenų subjekto prašymas įgyvendinti jo, kaip duomenų subjekto teises, išnagrinėjamas ir atsakymas duomenų subjektui pateikiamas ne vėliau kaip per 30 kalendorinių dienų nuo duomenų subjekto kreipimosi dienos. Atsakymas duomenų subjektui pateikiamas valstybine kalba duomenų subjekto pasirinktu būdu (registruotu laišku, asmeniškai ar elektroninių ryšių priemonėmis). Duomenų valdytojas, dėl objektyvių priežasčių negalėdamas pateikti atsakymo duomenų subjektui jo pasirinktu būdu, atsakymą pateikia registruotu paštu.
132. Duomenų valdytojas, atsisakydamas vykdyti duomenų subjekto prašymą įgyvendinti jo, kaip duomenų subjekto, teises, duomenų subjektui pateikia tokio atsisakymo motyvus. 133. Duomenų subjektas gali skųsti veiksmus (neveikimą), susijusius su duomenų subjekto teisių įgyvendinimu, Inspekcijai pagal Reglamento 77 straipsnio 1 dalies nustatytus reikalavimus. ir ADTAĮ 23 straipsnyje nustatytus terminus.
134. Duomenų subjekto teisės įgyvendinamos neatlygintinai.
135. Duomenų valdytojas užtikrina, kad visa reikalinga informacija duomenų subjektui būtų pateikiama aiškiai ir suprantamai.
136. Visais klausimais, susijusiais su duomenų subjekto asmens duomenų tvarkymu ir naudojimusi savo teisėmis, duomenų subjektas turi teisę kreiptis į duomenų apsaugos pareigūną dap@duomenu-sauga.lt, tel. Nr. +370 672 43319 arba paštu duomenų valdytojo adresu (nurodant, jog kreipimasis skirtas duomenų apsaugos pareigūnui).
137. Siekiant užtikrinti Reglamento 38 straipsnio 5 dalyje įtvirtintą konfidencialumą, kreipiantis į duomenų apsaugos pareigūną paštu, ant voko užrašoma, kad korespondencija skirta duomenų apsaugos pareigūnui.
138. Duomenų valdytojas, įgyvendindamas duomenų subjekto teises, užtikrina, kad nebūtų pažeista kitų asmenų teisė į privataus gyvenimo neliečiamumą.
XV SKYRIUS
BAIGIAMOSIOS NUOSTATOS
139. Šios Taisyklės atnaujinamos (peržiūrimos, keičiamos, papildomos, rengiamos naujos) ne račiau kaip kartą per metus arba pasikeitus teisės aktams, kurie reglamentuoja asmens duomenų tvarkymą.
140. Už Taisyklių pažeidimą darbuotojams taikoma Lietuvos Respublikos įstatymuose numatyta atsakomybė.
______________________________________
Asmens duomenų tvarkymo taisyklių
1 priedas
DUOMENŲ TVARKYMO TIKSLAS
DUOMENŲ TVARKYMO TEISINIS PAGRINDAS
DUOMENŲ APIMTIS
(kokie asmens duomenys tvarkomu nurodytu tikslu)
DUOMENŲ
SUBJEKTŲ
KATEGORIJOS
DUOMENŲ GAVĖJŲ
KATEGORIJOS
(kam perduodami asmens duomenys)
DUOMENŲ
GAVIMO ŠALTINIS
DUOMENŲ SAUGOJIMO TRUKMĖ
|
Personalo atrankos tikslu |
Prašymas dalyvauti atrankoje ar konkurse, Reglamento 6 str. 1 d. (a) punktas (duomenų subjekto sutikimas), Reglamento 6 str. 1 d. (b) punktas (siekiant imtis veiksmų duomenų subjekto prašymu prieš sudarant sutartį), Reglamento 6 str. 1 d. (c) punktas (duomenų valdytojui taikoma teisinė prievolė), Reglamento 10 str., Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo 5 str., Lietuvos Respublikos darbo kodeksas, Lietuvos Respublikos korupcijos prevencijos įstatymas, Konkursų valstybės ir savivaldybių įmonėse, iš valstybės, savivaldybių ir valstybinio socialinio draudimo fondo biudžetų bei iš kitų valstybės įsteigtų fondų lėšų finansuojamose valstybės ir savivaldybių įstaigose ir viešosiose įstaigose, kurių savininkė yra valstybė ar savivaldybė, ir savivaldybių |
Vardas, pavardė, gyvenamosios vietos adresas, gimimo data, telefono numeris, parašas, elektroninio pašto adresas, gyvenimo aprašymas, duomenys apie išsilavinimą ir kvalifikaciją, asmens tapatybės dokumento kopija (jeigu toks reikalavimas taikomas), išsilavinimą patvirtinančio dokumento kopija, pedagogo kvalifikaciją patvirtinančio dokumento kopija (jeigu toks reikalavimas taikomas), pedagoginių ir psichologinių žinių kursų išklausymo dokumento kopija (jeigu toks reikalavimas taikomas), informacija apie darbo patirtį, kita informacija, kuri patvirtina atitiktį keliamiems kvalifikaciniams reikalavimams, bei kita informaciją pateikta kandidato, kita informacija, kuri patvirtina atitiktį Lietuvos Respublikos vaiko teisių apsaugos pagrindų įstatymo 30 str. reikalavimams (tuo atveju, kai asmuo atrenkamas į pareigas), kita informacija, kuri patvirtina atitiktį Lietuvos Respublikos švietimo įstatymo 48 str. reikalavimams (tuo atveju, kai asmuo atrenkamas į mokytojo pareigas), kita informacija, kuri patvirtina atitiktį Lietuvos Respublikos korupcijos prevencijos įstatymo 16 str. reikalavimams (tuo atveju, kai asmuo atrenkamas į pareigas numatytas Lietuvos Respublikos korupcijos prevencijos įstatymo 17 str. 4 d.),
konkurso atveju – konkurso eigos metu užfiksuoto pokalbio garso įrašas. |
Asmenys, pageidaujantys įsidarbinti įstaigoje |
Viešojo valdymo agentūra (vykdant konkursą per VATIS), Specialiųjų tyrimų tarnyba (tuo atveju, kai asmuo atrenkamas į pareigas numatytas Lietuvos Respublikos korupcijos prevencijos įstatymo 17 str. 4 d.), Lietuvos Respublikos švietimo, mokslo ir sporto ministerija (Pedagogų registro valdytojas), Informatikos ir ryšių departamentas (Įtariamųjų, kaltinamųjų ir nuteistųjų registro valdytojas), teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų. |
Duomenų subjektas, Viešojo valdymo agentūra (vykdant konkursą per VATIS), Specialiųjų tyrimų tarnyba, Lietuvos Respublikos švietimo, mokslo ir sporto ministerija (Pedagogų registras), Informatikos ir ryšių departamentas (Įtariamųjų, kaltinamųjų ir nuteistųjų registras), Buvęs arba esamas kandidato darbdavys (iš buvusio darbdavio prieš tai informavęs kandidatą, o iš esamo darbdavio – tik kandidato sutikimu). |
Atrankos ir konkursų duomenys saugomi 3 metus po atrankos pasibaigimo arba iki kol įsiteisės galutinis sprendimas dėl atrankos rezultatų ir šis sprendimas nebegalės būti skundžiamas. |
kultūros centruose, kurių teisinė
forma yra viešoji įstaiga ir kurių
dalininkės yra dvi ar daugiau
savivaldybių, organizavimo ir
vykdymo tvarkos aprašas,
Mokytojų priėmimo ir atleidimo
iš darbo tvarkos aprašas.
|
Darbo sutarties vykdymo, įskaitant visų darbo sutartyje ar teisės aktuose numatytų teisių ir pareigų įgyvendinimo tikslu: |
Reglamento 6 str. 1 d. (b) p. (siekiant tinkamai vykdyti sutartį ir įgyvendinti iš sutarties kylančias teises ir pareigas), Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę prievolę), Lietuvos Respublikos darbo kodeksas, Lietuvos Respublikos švietimo įstatymas, Lietuvos Respublikos vaiko teisių apsaugos pagrindų įstatymo 30 str.1 d. (dėl teistumo), Pedagogų registro nuostatai, kiti įstaigos kaip darbdavio pareigas bei darbo teisinius santykius reglamentuojantys teisės aktai, darbo sutartis. |
Vardas, pavardė, asmens kodas, pilietybė, gyvenamosios vietos adresas, telefono numeris, elektroninio pašto adresas, pareigos, parašas, pareigybės lygis, etato dydis, kvalifikacinė kategorija, darbo patirtis, duomenys apie priėmimą (perkėlimą) į pareigas, atleidimą iš pareigų, duomenys apie atostogas, duomenys apie darbo užmokestį, išeitines išmokas, kompensacijas, pašalpas, banko sąskaitų numeriai, informacija apie darbo laiką, informacija apie skatinimus ir nuobaudas, informacija apie atliktus darbus ir užduotis, duomenys apie išsilavinimą, diplomo kopija, duomenys apie mokymus, kvalifikacijos atestatų kopijos, nepilnamečių vaikų gimimo liudijimų kopijos (kai asmuo siekia pasinaudoti teise į papildomą poilsio dieną), santuokos (jeigu keitėsi pavardė ir negalima nustatyti tapatybės pagal asmens kodą), mirties (mirus darbuotojui arba jo artimiesiems) išrašai, kiti duomenys reikalingi tvarkyti finansinei apskaitai, kita informacija, kuri patvirtina atitiktį Lietuvos Respublikos vaiko teisių apsaugos pagrindų įstatymo 30 str. reikalavimams, kita informacija, kuri patvirtina atitiktį Lietuvos Respublikos švietimo įstatymo 48 str. reikalavimams (mokytojams). |
Esami ir buvę darbuotojai, darbuotojo vaikai ar kiti šeimos nariai. |
Valstybinio socialinio draudimo fondo valdyba, Valstybinė mokesčių inspekcija, Lietuvos Respublikos švietimo, mokslo ir sporto ministerija, Lietuvos Respublikos sveikatos apsaugos ministerija, Vilniaus miesto savivaldybės administracija, Nacionalinė švietimo agentūra, Valstybės duomenų agentūra, Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, kvalifikacijos kėlimo įstaigos, BĮ „Skaitlis“ – duomenų tvarkytojas, El. paštas – duomenų tvarkytojas, Teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų. |
Duomenų subjektas; Pedagogų registras, Įtariamųjų, kaltinamųjų ir nuteistųjų registras (gaunama informacija apie teistumą ir atitiktį nepriekaištingos reputacijos reikalavimui), darbuotojas (darbuotojo vaikų ar kitų šeimos narių duomenys). |
Vidaus administravimo dokumentų saugojimo terminų rodyklėje, Ikimokyklinio, priešmokyklinio, bendrojo ugdymo, kito vaikų neformaliojo ugdymo švietimo programas vykdančių švietimo įstaigų veiklos dokumentų saugojimo terminų rodyklėje ir dokumentacijos plane nustatytais terminais. |
Darbuotojų saugos,
sveikatos ir tinkamų darbo sąlygų
užtikrinimo tikslu
Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę
prievolę),
Reglamento 9 str. 1 d. (b) p. (duomenų valdytojas arba duomenų subjektas galėtų įvykdyti prievoles ir naudotis specialiomis teisėmis darbo ir socialinės apsaugos teisės srityje),
Lietuvos Respublikos darbo kodekso 158 str.,
Lietuvos Respublikos darbuotojų saugos ir sveikatos įstatymas.
Vardas, pavardė, informaciją, susijusi su darbuotojo sveikatos būkle (nuolatinės, periodinės asmens sveikatos patikros dokumentai).
Esami ir buvę darbuotojai
Sveikatos priežiūros įstaigos,
teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų.
Duomenų subjektas,
Sveikatos priežiūros įstaigos.
Vidaus administravimo dokumentų saugojimo terminų rodyklėje nustatytais terminais.
Vidaus
administravim o tikslu:
Reglamento 6 str. 1 d. (a) p. (duomenų subjekto sutikimas),
Reglamento 6 str. 1 d. (b) p. (siekiant tinkamai vykdyti sutartį ir įgyvendinti iš sutarties kylančias teises ir pareigas),
Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę prievolę),
Lietuvos Respublikos darbo kodeksas,
Lietuvos Respublikos švietimo įstatymas,
darbo sutartis.
Vardas, pavardė, asmens kodas, adresas, parašas, telefono numeris, elektroninio pašto adresas, pareigos.
Esami
darbuotojai.
El. paštas – duomenų tvarkytojas,
teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų.
Duomenų subjektas. Vidaus administravimo dokumentų saugojimo
terminų rodyklėje,
Ikimokyklinio,
priešmokyklinio, bendrojo
ugdymo, kito vaikų
neformaliojo ugdymo
švietimo programas
vykdančių švietimo
įstaigų veiklos dokumentų
saugojimo terminų
rodyklėje ir
dokumentacijos plane
nustatytais terminais.
|
Vilniečio kortelių išdavimo tikslu: |
Reglamento 6 str. 1 d. (e) p. (vykdant užduotį viešojo intereso labui), Vilniaus miesto savivaldybės švietimo įstaigų mokytojų ir darbuotojų (aptarnaujančio personalo) naudojimosi vilniečio kortelėmis ir bilietais tvarkos aprašas. |
Vardas, pavardė, kortelės numeris, gimimo data, parašas, bilieto išdavimo ir grąžinimo data, pareigos. |
Esami darbuotojai. |
Vilniaus miesto savivaldybės administracija, SĮ „Susisiekimo paslaugos“, teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų. |
Duomenų subjektas. |
Asmens duomenys tvarkomi 1 metus nuo el. bilieto aktyvavimo. |
Sveikinimo
gimimo dienos proga tikslu:
Reglamento 6 str. 1 d. (a) p. (duomenų subjekto sutikimas).
Gimimo data. Esami darbuotojai.
Duomenų subjektas. Iki sutikimo galiojimo pabaigos.
Studentų
praktikos ir savanoriškos veiklos
atlikimo tikslu:
Reglamento 6 str. 1 d. (b) p. (duomenų subjekto prašymu prieš sudarant sutartį, t. y. kai, siekiant sudaryti sutartį, asmuo pateikia
reikalingus dokumentus),
praktikos atlikimo sutartis, savanoriškos veiklos sutartis.
Vardas, pavardė, gimimo data, adresas, telefono numeris, el. pašto adresas, parašas, gyvenimo aprašymas, kita informacija pateikta kandidato.
Praktikantai, savanoriai,
studentai,
pageidaujantys atlikti praktiką.
Praktikos sutarties šalis.
Teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų.
Duomenų subjektas. 3 metus (pasibaigus sutarčiai)*.
|
Neformaliojo švietimo sutarties sudarymo, joje prisiimtų įsipareigojimų ir teisių tinkamo įgyvendinimo tikslu |
Reglamento 6 str. 1 d. (b) p. (siekiant tinkamai vykdyti sutartį ir įgyvendinti iš sutarties kylančias teises ir pareigas), Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę prievolę), Reglamento 9 str. 1 d. (b) p. (tvarkyti duomenis būtina siekiant naudotis specialiomis teisėmis darbo ir socialinės apsaugos teisės srityje), Reglamento 9 str. 1 d. (g) p. (tvarkyti duomenis būtina dėl svarbaus viešojo intereso priežasčių), Lietuvos Respublikos švietimo įstatymas, Mokinių registro nuostatai, kiti įstaigos veiklą reglamentuojantys teisės aktai, neformalaus švietimo sutartis. |
Vardas, pavardė, gimimo data, asmens kodas (jeigu kodo nėra – gimimo data ir lytis), telefono numeris, el. pašto adresas, gyvenamosios vietos adresas, kita informacija, kuri būtina sutarčiai vykdyti. Įstatyminių atstovų vardai, pavardės, telefono numeriai, el. pašto adresai. |
Ugdytiniai, Ugdytinio tėvai (kiti atstovai). |
Lietuvos Respublikos švietimo, mokslo ir sporto ministerija, Nacionalinė švietimo agentūra, Vilniaus miesto savivaldybės administracija;
BĮ „Skaitlis“ – duomenų tvarkytojas, |
Duomenų subjektas. |
10 metų (pasibaigus sutarčiai)* |
Projektinių veiklų
vykdymo tikslu
Prašymų,
skundų ar kitų kreipimųsi
nagrinėjimo tikslu
Reglamento 6 str. 1 d. (b) p. (siekiant tinkamai vykdyti sutartį ir įgyvendinti iš sutarties
kylančias teises ir pareigas),
Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę
prievolę),
Reglamento 9 str. 1 d. (b) p. (tvarkyti duomenis būtina siekiant naudotis specialiomis teisėmis darbo ir socialinės apsaugos teisės srityje),
Projekto konkurso tvarkos aprašas, sąlygos arba nuostatai. Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę
prievolę),
Lietuvos Respublikos švietimo įstatymas,
Lietuvos Respublikos viešojo administravimo įstatymas,
Lietuvos Respublikos teisės gauti informaciją ir duomenų
pakartotinio naudojimo įstatymas,
Asmenų prašymų ir skundų nagrinėjimo viešojo
administravimo subjektuose taisyklės.
Projekto dalyvių duomenys: vardas, pavardė, gimimo data, telefonas, el. paštas, amžius, mokykla, klasė, gyvenamoji vieta, specialieji ugdymosi poreikiai, soc. remtino statusas.
Duomenys apie tėvus (globėjus, rūpintojus): vardas, pavardė, telefonas, gyvenamoji vieta, el. paštas, mokesčio už teikiamą paslaugą duomenys.
Vardas, pavardė, el. pašto adresas, telefono numeris, parašas, bei kita prašyme ar kreipimesi pateikta informacija.
Projektų dalyviai,
Projektų dalyvių tėvai (kiti atstovai).
Asmenys, pateikę prašymą, skundą ar kitą kreipimąsi
Vilniaus miesto savivaldybės administracija,
Projektų ir konkursų organizatoriai
Valstybės institucijoms, kurios pateikė prašymą ar kitą kreipimąsi,
valstybės institucijoms, kompetentingoms nagrinėti kreipimąsi (kai duomenų valdytojas nekompetentingas nagrinėti),
valstybės institucijoms, kurios kreipimesi nurodytos kaip papildomi adresatai ar su kuriomis susijęs kreipimasis,
Teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų.
Duomenų subjektas. 10 metų po projekto įgyvendinimo.
Duomenų subjektas. 1 metus nuo prašymo, skundo ar kitokio
kreipimosi išnagrinėjimo
arba 5 metus (priėmus
galutinį sprendimą)*
|
Finansinės apskaitos tikslu |
Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę prievolę), Lietuvos Respublikos finansinės apskaitos įstatymas. |
Vardas, pavardė, gimimo data arba asmens kodas, adresas, banko sąskaitos numeris, telefono numeris, el. pašto adresas, atliktų bankinių mokėjimų išrašai, individualios veiklos ar verslo liudijimo dokumento duomenys (prekių, darbų ar paslaugų tiekėjų bei gavėjų), mokėjimų ir įsiskolinimo informacija, kiti duomenys reikalingi finansinei apskaitai tvarkyti. |
Paslaugų gavėjai, Paslaugų gavėjų tėvai (kiti atstovai), darbuotojai, prekių, darbų ar paslaugų teikėjai bei gavėjai |
Vilniaus miesto savivaldybės administracija, BĮ „Skaitlis“ – duomenų tvarkytojas, |
Duomenų subjektas, antstoliai, BĮ „Skaitlis“. |
Vidaus administravimo dokumentų saugojimo terminų rodyklėje nustatytais terminais. |
Skolų
išieškojimo tikslu
Reglamento 6 str. 1 d. (f) p. (teisėtas interesas).
Vardas, pavardė, gimimo data arba asmens kodas, adresas, telefono numeris, el. pašto adresas, skolos dydis (pradelsta suma), padengtos ir mokėtinos skolos dydis, atsiskaitymo informacija, kita informacija, susijusi su skola ir/ar skolininku, kuri reikalinga skolų išieškojimo tikslais.
(įskaitant
nuomininkus ir
kitaip
bendradarbiaujanč
ius asmenis) ir jų
atstovai.
Skolininkai Vilniaus miesto savivaldybės administracijai,
BĮ „Skaitlis“ – duomenų tvakytojas,
Duomenų subjektas, BĮ „Skaitlis“.
Vidaus administravimo dokumentų saugojimo terminų rodyklėje nustatytais terminais.
Viešųjų
pirkimų
vykdymo,
organizavimo ir sudarytų
sutarčių
vykdymo tikslu
Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę prievolę),
Lietuvos Respublikos viešųjų pirkimų įstatymas,
Mažos vertės pirkimų tvarkos aprašas.
Vardas, pavardė, asmens kodas, gimimo data, individualios veiklos pažymėjimo ar verslo liudijimo numeris, išsilavinimas, adresas, telefono numeris, elektroninio pašto adresas, banko sąskaitos numeris, parašas, asmens duomenys, kurių pateikimas numatytas pirkimo dokumentuose bei kiti asmens duomenys, kuriuos pateikia pats asmuo ir (arba), kuriuos tvarkyti įpareigoja teisės aktai.
Viešųjų pirkimų dalyvių ir jų atstovų
(darbuotojų
duomenys).
Viešųjų pirkimų tarnybai (CVP IS), UAB Ecocost – duomenų tvarkytojas.
Duomenų subjektas,
viešųjų pirkimų dalyviai.
Vidaus administravimo dokumentų saugojimo terminų rodyklės 5 p. nustatytais terminais.
Bendruomenės ir visuomenės informavimo apie įstaigos veiklą ir
bendruomenės narių
pasiekimus tikslu
Reglamento 6 str. 1 d. (a) p. (duomenų subjekto ar jo atstovo sutikimas).
Vardas, pavardė, kūrybiniai darbai, informacija apie pasiekimus, dalyvavimą renginiuose, konkursuose, nuotrauka, vaizdo bei garso medžiaga, kurioje užfiksuotas duomenų subjektas.
Lankytojai,
Lankytojų tėvai (kiti atstovai),
darbuotojai,
Socialinių tinklų valdytojai,
duomenų valdytojo interneto tinklapis, el. dienynas.
Duomenų subjektas. Iki sutikimo galiojimo pabaigos.
|
Specializuotos ir (ar) kitos reikalingos pagalbos asmeniui suteikimo tikslu |
Reglamento 6 str. 1 d. (c) p. (siekiant įvykdyti teisinę prievolę), Lietuvos Respublikos apsaugos nuo smurto artimoje aplinkoje įstatymo 13 str. 4 d.. |
Vardas, pavardė, telefono numeris, elektroninio pašto adresas, telefono numeris, el. pašto adresas. |
Mokiniai, mokinio tėvai (kiti atstovai), darbuotojai. |
Policija, specializuotos kompleksinės pagalbos centras, Valstybės vaiko teisių apsaugos ir įvaikinimo tarnyba prie Socialinės apsaugos ir darbo ministerijos, Teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, |
Duomenų subjektas. |
1 metus. |
Apklausų
vykdymo tikslu
Reglamento 6 str. 1 d. (a) p. (duomenų subjekto ar jo atstovo sutikimas).
Vardas, pavardė, el. pašto adresas. Lankytojai,
Lankytojų tėvai
(kiti atstovai),
darbuotojai,
teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų.
El. paštas – duomenų tvarkytojas, El. dienynas – duomenų tvarkytojas.
Duomenų subjektas. Iki sutikimo galiojimo pabaigos.
Informacinių pranešimų
(naujienlaiškių ) siuntimo
tikslu
Reglamento 6 str. 1 d. (a) p. (duomenų subjekto ar jo atstovo sutikimas).
El. paštas. Lankytojai El. paštas – duomenų tvarkytojas, Duomenų subjektas. Iki sutikimo galiojimo pabaigos.
Turto nuomos tikslu
Reglamento 6 str. 1 d. (b) p. (siekis tinkamai vykdyti sutartį ir įgyvendinti iš sutarties kylančias teises ir pareigas).
Vardas, pavardė, asmens kodas, gyvenamoji vieta, telefono numeris, el. pašto adresas, banko sąskaitos numeris, įsiskolinimas, parašas.
Turto nuomininkai Vilniaus miesto savivaldybės administracija (Active Vilnius),
•BĮ „Skaitlis“ – duomenų tvarkytojas.
Duomenų subjektas. 10 (pasibaigus sutarčiai).
Interneto tinklapio naudojimo užtikrinimo tikslu
Reglamento 6 str. 1 d. (f) p. (teisėtas interesas).
Tvarkomi interneto svetainės lankytojų asmens duomenys, kurie gaunami slapukų pagalba.
Įstaigos interneto svetainės
lankytojai
Teisės aktų nustatyta tvarka asmens duomenys gali būti perduoti teisėsaugos, teisminėms ar ikiteisminėms institucijoms dėl jų atliekamų tyrimų.
Duomenų subjektas. Slapukų galiojimo laiku.
Mokinių registro tvarkymo tikslu:
Mokinių registro nuostatai,
Reglamento 28 str. (duomenų tvarkytojas)
Asmens duomenų sąrašas nustatytas Mokinių registro nuostatų 16 p.
Mokiniai,
mokinio tėvai (kiti atstovai).
Lietuvos Respublikos švietimo, mokslo ir sporto ministerija,
Nacionalinė švietimo agentūra.
Duomenų subjektas, Mokinių registras.
Archyvo duomenys saugomi 10 metų.
|
Pedagogų registro tvarkymo tikslu: |
Pedagogų registro nuostatai, Reglamento 28 str. (duomenų tvarkytojas) |
Asmens duomenų sąrašas nustatytas Pedagogų registro nuostatų 16 p. |
Pedagoginiai darbuotojai. |
Lietuvos Respublikos švietimo, mokslo ir sporto ministerija, Nacionalinė švietimo agentūra. |
Duomenų subjektas, Pedagogų registras. |
Archyvo duomenys saugomi 50 metų. |
Asmens duomenų tvarkymo taisyklių 2 priedas
(Rekomenduojama duomenų subjekto teisių įgyvendinimo forma)
Vilniaus vaikų ir jaunimo klubo „Verdenė“ direktoriui
_____________________________________________________
(duomenų subjekto vardas, pavardė)
________________________________________________________________________________
(adresas ir (ar) kiti kontaktiniai duomenys (telefono ryšio numeris ar el. pašto adresas (nurodoma pareiškėjui pageidaujant)
________________________________________________________________________________ (atstovas ir atstovavimo pagrindas, jeigu prašymą pateikia duomenų subjekto atstovas)
PRAŠYMAS
ĮGYVENDINTI DUOMENŲ SUBJEKTO TEISĘ (-ES)
20__ m.___________________ __ d.
Nr.
__________________
(vieta)
2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB suteikia teisę duomenų subjektui susipažinti su asmens duomenimis. Ši duomenų subjekto prašymo forma yra skirta padėti įstaigai, kaip duomenų valdytojui, įgyvendinti šiame prašyme nurodytas duomenų subjekto teises. Informacija bus pateikta Jums ne vėliau kaip 30 kalendorinių dienų nuo Jūsų raštiškai pateikto prašymo. Šis terminas gali būti pratęstas ne ilgiau kaip dar 2 mėnesiams, atsižvelgiant į prašymo sudėtingumą bei apimtį. Bet kokiu atveju apie termino pratęsimą bei tokio pratęsimo priežastis Jums bus pranešta atskiru pranešimu.
1. Prašau įgyvendinti šią (šias) duomenų subjekto teisę (-es):
(Tinkamą langelį pažymėkite kryželiu):
□ Teisę gauti informaciją apie duomenų tvarkymą
□ Teisę susipažinti su duomenimis
□ Teisę reikalauti ištaisyti duomenis
□ Teisę reikalauti ištrinti duomenis („teisė būti pamirštam“)
□ Teisę apriboti duomenų tvarkymą
□ Teisę į duomenų perkeliamumą
□ Teisę nesutikti su duomenų tvarkymu
□ Teisę reikalauti, kad nebūtų taikomas tik automatizuotu duomenų tvarkymu, įskaitant profiliavimą, grindžiamas sprendimas
2. Nurodykite, ko konkrečiai prašote ir pateikite kiek įmanoma daugiau informacijos, kuri leistų tinkamai įgyvendinti Jūsų teisę (-es)
(pavyzdžiui, jeigu norite gauti asmens duomenų kopiją, nurodykite, kokių konkrečiai duomenų (pavyzdžiui, 2026 m. x mėn. x d. elektroninio pašto laiško kopiją; jeigu norite ištaisyti duomenis, nurodykite, kokie konkrečiai Jūsų asmens duomenys yra netikslūs; jeigu nesutinkate, kad būtų tvarkomi Jūsų asmens duomenys, tuomet nurodykite argumentus, kuriais grindžiate savo nesutikimą, nurodykite dėl kokio konkrečiai duomenų tvarkymo nesutinkate; jeigu kreipiatės dėl teisės į duomenų perkeliamumą įgyvendinimo, prašome nurodyti, kokių duomenų atžvilgiu šią teisę pageidaujate įgyvendinti, ar pageidaujate juos perkelti į savo įrenginį ar kitam duomenų valdytojui, jeigu pastarajam, tuomet nurodykite kokiam):
________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________________________________________________________________________ ________________.
Atsakymą pagal prašymą pageidauju gauti:
□ elektroniniu paštu adresu_______________________________________________ □ registruotu paštu adresu_________________________________________________ □ asmeniškai atsiimant įstaigoje
Užpildytą ir pasirašytą formą prašome siųsti info@klubasverdene.lt arba paštu šiuo adresu Ukmergės g. 220, Vilnius. Prašymai, pateikti elektroniniu paštu, turi būti pasirašyti elektroniniu parašu. Pateikiant prašymą paštu ar per pasiuntinį, kartu reikia pateikti asmens tapatybę patvirtinančio dokumento kopiją, patvirtintą notaro, ar šio dokumento kopiją, patvirtintą kita teisės aktų nustatyta tvarka.
Esu supažindintas, kad detalesnę informaciją apie mano asmens duomenų tvarkymą galiu rasti tinklapyje: www.klubasverdene.lt
________________________________________________
(Vardas, pavardė, parašas)
□ Asmuo pateikė tapatybę patvirtinantį dokumentą ir (ar) atstovavimą liudijantį dokumentą (pildoma, kai prašymas pateikiamas tiesiogiai).
____________________________________________________________________ (Įstaigos darbuotojo vardas, pavardė, parašas)
Asmens duomenų tvarkymo taisyklių 3 priedas
ORGANIZACINIŲ IR TECHNINIŲ ASMENS DUOMENŲ SAUGUMO PRIEMONIŲ SĄRAŠAS
I. Asmens duomenų saugumo politika ir procedūros
1. Asmens duomenų tvarkymo taisyklėse nustatomos asmens duomenų konfidencialumo, vientisumo ir prieinamumo kontrolės priemonės.
2. Asmens duomenų apsaugą reglamentuojantys vidiniai teisės aktai rengiami atsižvelgiant į įstatyminius, reguliavimo ir sutartinius reikalavimus.
3. Asmens duomenų apsaugą reglamentuojantys vidiniai teisės aktai peržiūrimi ir prireikus atnaujinami ne rečiau kaip kartą per metus.
II. Vaidmenys ir atsakomybės
4. Prieiga prie asmens duomenų suteikiama darbo sutartyje, pareigybės aprašyme bei vidaus dokumentuose nurodytiems darbuotojams ir tik tokia apimtimi, kuri būtina jų vykdomoms funkcijoms atlikti.
5. Darbuotojai netenka teisės tvarkyti duomenų subjektų asmens duomenų, kai pasibaigia darbo santykiai su duomenų valdytoju arba kai jiems pavedama vykdyti su duomenų tvarkymu nesusijusias funkcijas. Darbuotojas turi perduoti dokumentus ne vėliau kaip paskutinę savo darbo dieną arba paskutinę dieną, kai pavedama vykdyti su duomenų tvarkymu nesusijusias funkcijas.
6. Duomenų valdytojas turi paskirtą duomenų apsaugos pareigūną, kuris stebi, kaip duomenų valdytojas laikosi asmens duomenų apsaugą reglamentuojančių teisės aktų.
7. Darbuotojai informuojami apie pareigą konsultuotis su duomenų valdytojo paskirtu duomenų apsaugos pareigūnu visais neįprastais klausimais, kuriais susiduria savo veikloje, taip pat nustatyti atvejai, kuriais privaloma gauti duomenų apsaugos pareigūno išvadas. Jeigu darbuotojui kyla bent menkiausia abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo kreiptis į duomenų apsaugos pareigūną ir gauti jo rekomendaciją.
III. Išteklių ir turto valdymas
8. Visas duomenų valdytojo buveinėje esantis ir (arba) jam priklausantis turtas periodiškai inventorizuojamas, įsakant IT išteklius. IT išteklių registras turi apimti bent tokią informaciją: IT išteklių tipą (pvz., tarnybinę stotį, kompiuterinę darbo vietą), vietą (fizinę ar elektroninę).
IV. Duomenų tvarkytojai
|
9. Duomenų valdytojas asmens duomenų tvarkymo sutartyse apibrėžia, dokumentuoja ir suderina formalias gaires ir procedūras, taikomas duomenų tvarkytojams (pvz., rangovams ar užsakomųjų paslaugų tiekėjams) dėl asmens duomenų tvarkymo. 10. Duomenų tvarkytojams nustatomas ne mažesnis asmens duomenų saugumo lygis nei yra taikomas duomenų valdytojui. 11. Duomenų tvarkytojas turi pateikti dokumentais pagrįstus įrodymus dėl atitikties jam keliamiems reikalavimams. 12. Asmens duomenų tvarkymo sutartyse duomenų tvarkytojai įsipareigoja nedelsdami (ne vėliau nei per 24 valandas) pranešti duomenų valdytojui apie nustatytus asmens duomenų saugumo pažeidimus, |
nurodant aiškiai privalomą pateikti informaciją bei kontaktinį asmenį asmens duomenų saugumo klausimais.
V. Asmens duomenų saugumo pažeidimai ir saugumo incidentai
13. Reagavimo į asmens duomenų saugumo pažeidimus apraše nustatytas reagavimo į saugumo incidentus planas, vaidmenys ir atsakomybės, kontaktinis asmuo, užtikrinantys greitą ir veiksmingą incidentų, susijusių su asmens duomenų saugumu, valdymą.
14. Duomenų valdytojo darbuotojai yra supažindinti su reagavimo į saugumo incidentus planu. 15. Asmens duomenų saugumo pažeidimai fiksuojami Reagavimo į asmens duomenų saugumo pažeidimus apraše nustatyta tvarka. Žinios, įgytos iš asmens duomenų saugumo pažeidimų, naudojamos asmens duomenų saugumo kontrolės priemonėms stiprinti ir gerinti.
16. Duomenų valdytojas laikosi pranešimo apie asmens duomenų saugumo pažeidimus kompetentingoms institucijoms ir duomenų subjektams tvarkos pagal Bendrojo duomenų apsaugos reglamento (BDAR) 33 ir 34 straipsnius.
VI. Veiklos tęstinumas
17. Duomenų tvarkytojams (sistemų administratoriams) asmens duomenų tvarkymo sutartyse nustatomos priemonės, kurių reikia laikytis saugumo incidento ar asmens duomenų saugumo pažeidimo atveju, kad būtų užtikrintas reikiamas asmens duomenų tvarkymo IT sistemomis tęstinumas ir prieinamumas.
VII. Asmens duomenų perdavimas
18. Siekiant apsisaugoti nuo konfidencialumo praradimo asmens duomenų perdavimo metu, duomenų valdytojas laikosi pagrindinių informacijos perdavimo principų, nustatytų Asmens duomenų tvarkymo taisyklėse.
VIII. Darbo santykiai
19. Prieiga prie asmens duomenų sutiekiama tik tiems darbuotojams, kurie atsakingi už asmens duomenų tvarkymą arba, kuriems tokie duomenys yra reikalingi jų funkcijoms vykdyti. 20. Su asmens duomenimis darbuotojai gali atlikti tik tuos veiksmus, kuriems atlikti darbuotojams yra suteiktos teisės.
21. Darbuotojai informuojami apie pareigą konsultuotis su duomenų valdytojo paskirtu duomenų apsaugos pareigūnu visais neįprastais klausimais, kuriais susiduria savo veikloje. Jeigu darbuotojui kyla bent menkiausia abejonė dėl duomenų tvarkymo teisėtumo ar keliamų reikalavimų, darbuotojas privalo kreiptis į duomenų apsaugos pareigūną ir gauti jo rekomendaciją.
22. Duomenų valdytojas yra nustatęs atvejus, kuriais darbuotojai privalo konsultuotis su paskirtu duomenų apsaugos pareigūnu.
IX. Personalo konfidencialumas
23. Darbuotojai ne vėliau nei pirmą jų darbo dieną supažindinami su galiojančiais vidiniais teisės aktais, reglamentuojančiais asmens duomenų apsaugą įstaigoje.
24. Darbuotojai, kurių atliekamos funkcijos, susijusios su asmens duomenų tvarkymu, pasirašo konfidencialumo įsipareigojimus darbo sutarties įsigaliojimo dieną.
X. Personalo ugdymas
|
25. Darbuotojų švietimas bei informuotumas asmens duomenų apsaugos klausimais įstaigoje užtikrinamas šiomis priemonėmis: rengiant atmintines aktualiais asmens duomenų apsaugos klausimais; |
informuojat apie aktualius teisės aktų pakeitimus ir naujai priimtus teisės aktus; supažindinant su įstaigos veiklos dokumentais; informuojant apie aktualius priežiūros institucijų išaiškinimus, rekomendacijas, patikrinimų apibendrinimus; informuojant apie įstaigai aktualią teismų praktiką; organizuojant seminarus; teikiant konsultacijas raštu darbuotojams kylančiais klausimais; užtikrinant galimybę dalyvauti išoriniuose darbuotojų (ar jų dalies) seminaruose ar konferencijose; savišvieta.
XI. Nuotolinis darbas
26. Nuotolinio darbo atveju, privalo būti naudojamos bent šios saugumo priemonės: 26.1. prie vidinio tinklo jungiamasi per virtualų privatų tinklą (VPN);
26.2. naudojama ekrano užsklanda su slaptažodžiu;
26.3. disko šifravimo programos;
26.4. naudojama lokali operacinės sistemos ugniasienė;
26.5. naudojamos antivirusinės programos ar kitokia apsauga nuo kenkėjiškų programų; 26.6. prisijungimo slaptažodis negali būti išsaugomas interneto naršyklėje.
XII. Reagavimas į informacijos saugumo incidentus
27. Darbuotojai supažindinant su taisyklėmis bei mokymu metu nuolat informuojami apie atsakomybę nedelsiant pranešti apie informacijos saugumo incidentus, taip pat pranešimo apie informacijos saugumo incidentų procedūrą ir kontaktinį asmenį, kuriam reikia pranešti apie įvykusį incidentą.
XIII. Fizinė sauga
28. Duomenų valdytojas užtikrina patekimo į patalpas kontrolę.
29. Duomenų valdytojo patalpose įrengta priešgaisrinė signalizacija, įspėjimo apie gaisrą sistema, ir ugnies gesintuvai (CO2).
30. Dokumentai, kuriuose yra asmens duomenų, saugomi rakinamose spintose, seifuose arba rakinamose patalpose, į kurias pašaliniai asmenys be lydinčio darbuotojo neįleidžiami.
XIV. Švaraus „stalo“, „ekrano“ politika
|
31. Galiniai įrenginiai lokalaus vartotojo lygyje apsaugoti (pvz., slaptažodžiais, PIN kodais, biometriniais duomenimis ar kitomis apsaugos priemonėmis). 32. Informacinėse sistemose lokalaus vartotojo lygyje sukonfigūruota užrakinimo po tam tikro laiko arba atjungimo funkcija (pvz., po 15 min. neaktyvumo automatiškai užsirakinantis kompiuterio ekranas). 33. Asmens duomenys, esantys popierinėse ar elektroninėse duomenų laikmenose, kai jie nėra naudojami darbuotojo užduotims atlikti, laikomi rakinamose spintose, stalčiuose arba rakinamose patalpose, į kurias negali patekti pašaliniai asmenys. 34. Dokumentai ir galiniai įrenginiai išdėstomi tvarkingai, naudojamos kitos priemonės (pvz., stalai su pertvara, nelaikomi ekranai atsukti į klientus / langus, naudojami monitorių privatumo filtrai). 35. Ant stalo nepaliekami atvirai matomi spausdinti dokumentai, taip pat negali būti paliekami prisijungimo prie informacinių sistemų paskyrų duomenys (prisijungimo vardai ir slaptažodžiai). 36. Dokumentai, kuriuose yra asmens duomenų, nepaliekami prie daugiafunkcinių įrenginių (spausdintuvų, kopijavimo aparatų ir kt.). 37. Dokumentai ir USB laikmenos su asmens duomenimis, pasibaigus susitikimui, nepaliekami susitikimų kambariuose. 38. Kompiuteriai, kai jais nesinaudojama, turi būti užrakinami rankiniu būdu arba automatiškai su ekrano užsklanda. Pirmenybė teikiama automatiniam ekrano užsklandos naudojimui. Rankinis būdas gali būti naudojamas tik tada, kai nėra galimybių automatiškai naudoti ekrano užsklandą. 39. Darbo dienos pabaigoje, pabaigus darbą, kompiuteris turi būti išjungiamas. |
40. Iš susitikimų kambariuose esančių stacionarių kompiuterių turi būti ištrinami asmens duomenys, naudoti susitikimo metu, bei įvykdoma komanda „Logout“ išjungiant kompiuterį ar komunikacijos priemones.
XV. Prieigų kontrolė ir autentifikavimas
41. Darbuotojai automatiniu būdu tvarkyti asmens duomenis gali tik po to, kai vadovo pavedimu jiems suteikiama prieigos teisė prie atitinkamos informacinės sistemos. Prieiga prie asmens duomenų gali būti suteikta tik tam asmeniui, kuriam asmens duomenys yra reikalingi jo funkcijoms vykdyti (įgyvendinant „būtina žinoti“ principą).
42. Už naudotojų registravimą, išregistravimą, prieigos prie asmens duomenų teisių suteikimą ir panaikinimą yra atsakingas informacinės sistemos / duomenų bazės administratorius (-iai). 43. Duomenų valdytojo vadovo patvirtintas prašymas dėl prieigos suteikimo perduodamas informacinės sistemos / duomenų bazės administratoriui, kuris suteikia naudotojui prieigos teises, sukuria naudotojo vardą ir slaptažodį.
44. Privilegijuotų (administratoriaus) prieigos teisių suteikimas ir naudojimas turi būti ribojamas ir kontroliuojamas. Privilegijuotos teisės yra suteikiamos esant tiesioginio darbuotojo vadovo, darbuotojo, atsakingo už asmens duomenų tvarkymą, bei darbuotojo, atsakingo už informacijos saugą, sutikimui. Sutikimai turi būti dokumentuojami arba leidimai turi būti suteikiami tokiu būdu, jog būtų galima įsitikinti, kad leidimas buvo duotas.
45. Prieigos teisės turi būti peržiūrimos bent kartą per metus. Šią peržiūrą atlieka darbuotojų tiesioginiai vadovai.
46. Pasikeitus darbuotojo pareigoms, turi būti peržiūrimos ir, jei reikia, keičiamos prieigos prie asmens duomenų teisės.
47. Atleidžiant darbuotoją iš darbo, nutraukiant sutartinius santykius su paslaugų teikėju, prieigos teisės turi būti panaikintos ne vėliau nei iki paskutinės darbo arba paslaugų teikimo dienos pabaigos. 48. Darbuotojams draudžiama leisti kitiems asmenims naudotis jiems darbo vietoje priskirta kompiuterine įranga ar savo prieigos vardu (prisijungimo vardu ir slaptažodžiu), išskyrus atvejus, kai visi bendros paskyros naudotojai turi tokias pat teises ir pareigas.
49. Darbuotojai, kurių kompiuteriuose saugomi duomenų subjektų duomenys arba iš kurių kompiuterių galima pateikti į Duomenų valdytojo informacines sistemas, kuriose yra duomenų subjektų duomenys, savo kompiuteriuose naudoja slaptažodžius, užtikrinant jų konfidencialumą, kurie yra unikalūs, pirmojo prisijungimo metu naudotojo privalomai keičiami. „Svečio“ (angl. – „guest“) tipo, t. y. neapsaugoti slaptažodžiais, vartotojai yra draudžiami (išskyrus, kai nėra atliekamos duomenų tvarkymo operacijos). Šiuose kompiuteriuose taip pat reikia naudoti ekrano užsklandą su slaptažodžiu.
50. Slaptažodis sudaromas atsižvelgiant į tam tikrą kompleksiškumo lygį.
51. Prisijungimui prie kompiuterizuotų darbo vietų ir sistemų naudojami slaptažodžiai: slaptažodis sudaromas iš ne mažiau nei 12 mažųjų, didžiųjų raidžių, skaičių ir specialiųjų simbolių; slaptažodis keičiamas ne rečiau kaip kas 90 dienų, pakartotinai gali būti keičiamas ne anksčiau nei po 24 val.; slaptažodis negali kartotis 6 mėnesių laikotarpiu ir negali sutapti su 6 ankstesniais slaptažodžiais; negali būti sudaryti iš bent trijų (3) iš eilės einančių prisijungimo vardo raidžių; mobiliojo įrenginio ekrano atrakinimui naudojamas ne trumpesnis kaip 4 simbolių slaptažodis arba pirštų atspaudo, atvaizdo skaitytuvas.
52. Slaptažodžiai turi būti nedelsiant pakeičiami, jei įtariama, kad slaptažodžių saugumas yra pažeistas (slaptažodis tapo prieinamas neįgaliotiems asmenims ar kt.).
|
XVI. Naudotojo galiniai įrenginiai (kompiuterinės darbo vietos) |
53. Duomenų valdytojo darbuotojams negalima turėti galimybės išjungti ar apeiti, išvengti IT sistemų saugos nustatymų.
54. Įstaigoje įdiegta antivirusinė programinė įranga. Antivirusinės programinės įrangos duomenų bazės atnaujinamos ne rečiau, kaip kartą per parą.
55. Antivirusinės taikomosios programos ir jų informacijos apie virusus duomenų bazės atnaujinamos ne rečiau kaip kas savaitę.
56. Darbuotojai neturi privilegijuotų teisių diegti, šalinti, administruoti neautorizuotos programinės įrangos.
57. Kritiniai operacinės sistemos saugos atnaujinimai diegiami reguliariai ir nedelsiant. 58. Antivirusinės taikomosios programos ir jų informacijos apie virusus duomenų bazės atnaujinamos ne rečiau kaip kas savaitę, rekomenduojama kartą per parą ar dažniau.
XVII. Mobilieji, nešiojamieji įrenginiai
59. Darbo tikslais naudojamuose mobiliuosiuose įrenginiuose turi būti naudojamos ne mažesnio saugumo lygio priemonės, nei SIM kortelė su PIN kodu arba ekrano užsklanda su slaptažodžiu. SIM kortelės ir ekrano užsklandos kodai turi būti skirtingi.
60. Mobilieji ir nešiojamieji įrenginiai, kuriais bus naudojamasi darbui su informacinėmis sistemomis, prieš naudojimąsi užregistruojami ir autorizuojami.
61. Darbuotojams draudžiama leisti naudotis turimomis elektroninėmis darbo priemonėms tretiesiems asmenims (šeimos nariams ir kt.).
62. Mobilieji ir nešiojamieji įrenginiai, kuriais bus naudojamasi darbui su informacinėmis sistemomis, prieš naudojimąsi turi būti užregistruoti ir autorizuoti.
63. Jei darbuotojas naudoja darbui nuosavus įrenginius, duomenų valdytojas turi teisę motyvuotai paprašyti darbuotojo nedelsiant sudaryti galimybę duomenų valdytojo vadovui susipažinti su darbuotojo nuosavuose įrenginiuose esančiais duomenimis.
64. Duomenų valdytojo vadovas turi teisę darbuotojui priklausančiuose nuosavuose įrenginiuose esančius asmens duomenis, susijusius su darbuotojo darbo funkcijų vykdymu, savo nuožiūra naudoti ir / arba tokius duomenis ištrinti.
65. Kai darbuotojas nutraukia sutartį su duomenų valdytoju, jis privalo duomenų valdytojo vadovo akivaizdoje ištrinti visus su darbu susijusius asmens duomenis iš nuosavų įrenginių ir išorinių laikmenų. Darbuotojas taip pat turi sudaryti galimybę duomenų valdytojo atstovui peržiūrėti darbo tikslams naudotus įrenginius ir įsitikinti, jog su darbu įstaigoje susiję asmens duomenys yra tinkamai ištrinti.
XVIII. Tinklo ir komunikacijos sauga
66. Informacinėse sistemose naudojami šifruoti komunikacijos kanalai.
67. Techninių žurnalų įrašai įgyvendinti kiekvienai IT sistemai, naudojamai asmens duomenims tvarkyti. Techninių žurnalų įrašuose matoma visa įmanoma prieigų prie asmens duomenų informacija (pvz., data, laikas, peržiūrėjimo, keitimo, panaikinimo veiksmai). Techninių žurnalų įrašai turi laiko žymas ir yra apsaugoti nuo galimo sugadinimo, suklastojimo ar neautorizuotos prieigos. IT sistemose naudojami laiko apskaitos mechanizmai turi būti sinchronizuoti pagal bendrą laiko atskaitos šaltinį.
XIX. Atsarginės kopijos
68. Pilnos atsarginės duomenų kopijos privalo būti daromos reguliariai.
69. Atsarginių kopijų darymo procesas stebimas, siekiant užtikrinti užbaigtumą ir išsamumą. 70. Atsarginių kopijų laikmenoms užtikrintas tinkamas fizinis aplinkos, patalpų saugos lygis, priklausantis nuo saugomų duomenų.
|
XX. Keitimų valdymas |
71. Visi esminiai IT sistemų keitimai stebimi ir registruojami IT specialisto arba kito vadovo paskirto asmens.
XXI. Programinės įrangos sauga
72. Informacinėse sistemose naudojama programinė įranga (asmens duomenims tvarkyti) atitinka programinės įrangos saugos gerąją praktiką, programinės įrangos kūrime taikomą saugos gerąją praktiką, programinės įrangos kūrimo struktūras (angl. Frameworks), standartus (pvz., Agile, OWASP ir kt.).
73. Po programinės įrangos kūrimo, testavimo ir verifikacijos, pradedant sistemos įdiegimą ir eksploataciją, turi būti laikomasi pagrindinių saugos reikalavimų.
XXII. Duomenų naikinimas / šalinimas
|
74. Prieš pašalinant bet kokią duomenų laikmeną, turi būti sunaikinti visi joje esantys duomenys, naudojant tam skirtą programinę įrangą, kuri palaiko patikimus duomenų naikinimo algoritmus. 75. Jei to padaryti neįmanoma (pvz., DVD laikmenos), turi būti įvykdytas fizinis duomenų laikmenos sunaikinimas be galimybės atstatyti. 76. Popieriniai dokumentai naikinami direktoriaus paskirto asmens, kai pasibaigia šių dokumentų saugojimo laikotarpis. 77. Popierinės ir nešiojamosios duomenų laikmenos (pvz., DVD laikmenos), kuriose buvo saugomi, kaupiami asmens duomenys, naikinamos tam skirtais smulkintuvais arba kitomis mechaninėmis priemonėmis. |