Pereiti prie turinio
+370 5 212 1506 info@dat.lt

Ar mūsų organizacijai privalomas duomenų apsaugos pareigūnas — ir kas būna, kai jį paskiriame „iš savų”

2026 23 rugsėjo · Svarbu žinoti

Dažnu atveju privačiai bendrovei duomenų apsaugos pareigūno skirti nereikia. BDAR 37 str. 1 d. nustato tris atvejus, kai paskyrimas privalomas, ir įprasta prekybos, gamybos, IT ar paslaugų įmonė nė vieno iš jų netenkina. Personalo apskaita, buhalterija, klientų sąrašas ir vaizdo kameros prie įėjimo pareigos nesukuria. Jeigu esate privati bendrovė ir jums niekas nepaaiškino, kuris iš trijų atvejų jums taikomas, tikėtina, kad nė vienas.

Tai nėra atsakymas, kurio tikimasi iš duomenų apsaugos paslaugas teikiančios įmonės. Bet jis yra tikslus, ir jis nulemia viską, kas rašoma toliau.

Kada pareigūnas iš tikrųjų privalomas

BDAR 37 str. 1 d. pareiga siejama su trimis dalykais: duomenis tvarko valdžios institucija ar įstaiga; pagrindinė veikla reikalauja reguliariai ir sistemingai dideliu mastu stebėti žmones; arba pagrindinė veikla yra specialių kategorijų duomenų tvarkymas dideliu mastu. Lemiamas žodis yra „pagrindinė”. Tai veikla, dėl kurios organizacija egzistuoja, o ne duomenų tvarkymas, kuris ją aptarnauja.

Todėl mokykla, poliklinika, muziejus ar savivaldybės įstaiga paprastai į pareigą patenka, o dvidešimties darbuotojų statybos bendrovė — ne.

BDAR 37 str. 4 d. leidžia pareigūną paskirti ir tada, kai to daryti neprivaloma. Tai teisėtas pasirinkimas, pavyzdžiui, kai to prašo viešųjų pirkimų sąlygos ar didelio užsakovo anketa. Svarbu suprasti pasekmę: savanoriškai paskirtam pareigūnui taikomi lygiai tie patys reikalavimai, kaip ir privalomam. BDAR 37 str. 4 d. to tiesiogiai nesako, bet taip nurodo 29 straipsnio darbo grupės Gairės dėl duomenų apsaugos pareigūnų (WP243 rev.01), kurias Europos duomenų apsaugos valdyba patvirtino 2018 m. gegužės 25 d.: BDAR 37–39 str. reikalavimai pareigūno paskyrimui, statusui ir užduotims taikomi taip, lyg paskyrimas būtų privalomas. Savanoriškas paskyrimas nėra lengvesnė versija.

Kodėl „paskirsime savo žmogų” dažnai yra blogiausias iš trijų variantų

Organizacija gali nuspręsti, kad pareigūno jai nereikia arba kad jį pirkti brangu, ir įsakymu paskirti „atsakingą asmenį už asmens duomenų apsaugą” iš savo darbuotojų, pavyzdžiui, administratorę, personalo specialistę arba IT žmogų.

Toks darbuotojas gali neturėti pakankamai žinių, kad užtikrintų nei vidinės tvarkos laikymąsi, nei kitų BDAR reikalavimų įgyvendinimą. Ne dėl aplaidumo — tiesiog todėl, kad tai nėra jo sritis ir niekas jam neskyrė laiko ja tapti.

Rizika dėl pažeidimų ir sankcijų tada praktiškai nesumažėja. Pasikeičia tik viena: organizacija mano ją sumažinusi. Yra trys galimi variantai, ir šis yra blogiausias, nes jis kainuoja pinigus, kainuoja darbuotojo laiką ir neduoda apsaugos. Nieko nedaryti ir žinoti, kad nieko nedarote, yra sąžiningesnė padėtis, nes ji bent jau nesukuria klaidingo saugumo jausmo.

BDAR 39 str. 1 d. b p. pareigūnui priskiria stebėti, kaip laikomasi BDAR ir pačios organizacijos vidaus politikos. Žmogus, kuris nežino, ko ieškoti, šios funkcijos neatlieka, nors įsakymas apie jo paskyrimą galioja.

Interesų konfliktas: antra klaida

Pirmoji klaida yra žinių trūkumas. Antroji — pareigų derinys.

BDAR 38 str. 6 d. leidžia pareigūnui vykdyti ir kitas užduotis, bet reikalauja užtikrinti, kad dėl jų nekiltų interesų konfliktas. BDAR 38 str. 3 d. reikalauja, kad pareigūnas negautų nurodymų dėl savo užduočių vykdymo ir tiesiogiai atsiskaitytų aukščiausio lygio vadovybei.

Iš to seka paprasta išvada. Pareigūnu negali būti asmuo, kuris pats sprendžia dėl duomenų tvarkymo tikslų ir priemonių. Vadovas, IT vadovas, personalo vadovas negali prižiūrėti savo paties sprendimų. Mažoje organizacijoje laisvų kandidatų po šio filtro dažnai nelieka nė vieno — ir tai yra faktas, kurį geriau pamatyti prieš įsakymą, o ne per patikrą.

Trečia pareiga: BDAR 38 str. 1 d. reikalauja pareigūną tinkamai ir laiku įtraukti į visus su asmens duomenų apsauga susijusius klausimus. Pareigūnas, apie naują sistemą sužinantis jai jau veikiant, formaliai yra, o faktiškai jo nėra. Iš susirašinėjimo datų tai matyti iš karto.

Ir dar vienas žingsnis, kuris nėra pasirinkimas: BDAR 37 str. 7 d. reikalauja paskelbti pareigūno kontaktinius duomenis ir pranešti juos priežiūros institucijai. Paskyrimas be šių dviejų veiksmų yra nebaigtas.

Klausimas, kurį verta užduoti bet kuriam tiekėjui

Jei nusprendžiate pareigūno funkciją pirkti, yra vienas klausimas, kuris pasako apie paslaugą daugiau nei kaina.

Paklauskite, ar į sutartį įrašytas valandų limitas ir kas nutinka jį išnaudojus.

Valandų limitas yra rizika pirkėjui, ne tiekėjui. Išnaudojus limitą, jei organizacija nemoka papildomai, ji lieka be pareigūno būtent tada, kai jo reikia: per patikrą, per incidentą, per duomenų subjekto prašymą. Metai, kuriais nieko neatsitiko, limito neišnaudoja. Metai, kuriais atsitiko, išnaudoja jį per vieną savaitę.

Todėl paslaugą verta pirkti ne valandomis, o funkcija. Klausimas tiekėjui skamba taip: ar jūs atliekate pareigūno funkciją visus metus, ar jūs parduodate man tam tikrą valandų skaičių. Tai du skirtingi produktai ta pačia kaina.

Ką daryti, jei pareigūno neprivalote turėti

BDAR pareigos dėl to neišnyksta. Lieka duomenų tvarkymo veiklos įrašai, informavimo pranešimai, sutartys su paslaugų teikėjais, saugojimo terminai ir reagavimas į pažeidimus. Skiriasi tik tai, kad nė vienas iš šių darbų nėra priskirtas žmogui su pavadinimu.

Sąžiningiausias sprendimas daugeliui privačių bendrovių yra ne skirti pareigūno, o vieną kartą susitvarkyti dokumentus ir žinoti, kam skambinti, kai kyla klausimas.

Kaip pradėti

Atsakymą, ar pareigūnas jums privalomas, pateikiame nemokamai — reikia tik jūsų veiklos srities ir trumpo aprašymo, kokius duomenis tvarkote. Jei atsakymas yra „neprivalomas”, taip ir parašysime.

Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.

El. paštas info@linden.lt

Plačiau apie šią paslaugą: išorinio duomenų apsaugos pareigūno paslauga.

Gaukite nemokamą situacijos įvertinimą

Susiję įrašai