Bendrasis duomenų apsaugos reglamentas (toliau – Reglamentas) Lietuvoje tiesiogiai taikomas nuo 2018 m. gegužės 25 d. ir galioja visiems fiziniams bei juridiniams asmenims. Todėl jeigu per Jūsų sukurtą interneto svetainę, apps‘ą, platformą, sutartis, apklausas, darbuotojų atrankos anketas ar bet kokio pobūdžio veiklą yra renkami ar tvarkomi asmens duomenys, būtina įsivertinti Reglamento reikalavimus. Priešingu atveju gali grėsti baudos iki 20 mln. EUR arba 4% visos metinės apyvartos. Pareiga įrodyti, ar įmonė tinkamai laikosi Reglamento nuostatų yra perkelta pačioms įmonėms, todėl svarbu tinkamai susipažinti su Reglamento nuostatomis ir jas taikyti. Į ką reiktų atkreipti dėmesį:
- Kas yra asmens duomenys?
Asmens duomenimis yra fizinio asmens vardas, pavardė, adresas, asmens kodas, gimimo data, el. pašto adresas, buvimo vieta, interneto identifikatorius, sveikatos informacija, pajamos, šeimyninė padėtis, tikėjimas, kultūrinis profilis, politinės pažiūros ir kiti asmens duomenys.
- Kas turėtų būti numatyta duomenų tvarkymo taisyklėse/privatumo politikoje?
Jūsų asmens duomenų rinkimo ir tvarkymo taisyklės, privatumo politika turi būti aiškios, konkrečios, t.y. turi būti nurodyta:
- visi asmens duomenys, kuriuos renkate/tvarkote;
- kokiems tikslams tokie duomenys renkami/tvarkomi;
- kiek ilgai duomenys bus saugomi;
- kas gali gauti duomenis.
Turi būti gaunamas aiškus vartotojų, klientų sutikimas rinkti jų asmens duomenis. Jeigu Jūsų nuolatinė buveinė yra Lietuvoje ir Jūs renkate vaikų iki 16 metų asmens duomenis, tuomet turi būti gautas tėvų sutikimas (įsivertinkite, kaip techniškai tai galite išspręsti ir gauti tėvų sutikimus?). Atkreipkite dėmesį, kad jeigu Jūsų nuolatinė buveinė yra ne Lietuvoje, tuomet gali būti taikomas kitas amžiaus cenzas, iki kurio yra reikalingi tėvų sutikimai vaiko asmens duomenų rinkimui.
Vartotojas, klientas turės šias pagrindines papildomas teises, susijusias su jo asmens duomenimis:
- pareikalauti susipažinti, kokie jo duomenys yra renkami;
- pareikalauti pateikti informaciją kompiuteryje skaitoma forma su jo duomenimis (pvz., pdf. dokumentas) bei sudaryti galimybę perkelti jo duomenis kitam duomenų tvarkytojui;
- pareikalauti ištaisyti netikslius arba ištrinti jo asmens duomenis, t.y. „būti užmirštam“ (ši teisė nustatyta neabsoliuti ir numatytos išimtys Reglamente, kada tokio reikalavimo galima nevykdyti).
Duomenų valdytojams ir tvarkytojams numatyta pareiga informuoti asmenis, jeigu jų asmens duomenys yra pažeidžiami ir dėl to asmenims gali kilti pavojus. Taip pat duomenų valdytojai ir tvarkytojai turi turėti tinkamas procedūras, kaip nustatyti, pranešti ir ištirti asmens duomenų pažeidimus.
Asmenims turi būti suteikta galimybė nesutikti, kad jų duomenys būtų renkami rinkodaros tikslais arba atsisakyti rinkodaros pranešimų.
- Ar mano įmonei reikalingas duomenų apsaugos specialistas?
Pagal Reglamentą juridiniai asmenys turi turėti duomenų apsaugos specialistą, jeigu:
- juridinis asmuo yra valdžios institucija ar įstaiga, išskyrus teismus, kai jie vykdo teismines funkcijas; arba
- duomenų valdytojo arba duomenų tvarkytojo pagrindinė veikla yra duomenų tvarkymo operacijos, dėl kurių pobūdžio, aprėpties ir (arba) tikslų būtina reguliariai ir sistemingai dideliu mastu stebėti duomenų subjektus (pvz., sveikatos įstaiga tvarko pacientų duomenis, bankas ar draudimo įmonė renka ir tvarko klientų duomenis); arba
- duomenų valdytojo arba duomenų tvarkytojo pagrindinė veikla yra specialių kategorijų duomenų (pvz., biometrinių duomenų, politinių, religinių pažiūrų) tvarkymas dideliu mastu ir/ar asmens duomenų apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas tvarkymas dideliu mastu.