Įstatymas nereikalauja turėti dokumento, kuris vadintųsi „privatumo politika“. Jis reikalauja kitko: informuoti žmones, kai renkate jų duomenis. BDAR 13 str. 1 d. nustato, kad informacija pateikiama duomenų gavimo metu, o BDAR 12 str. 1 d. – kad ji turi būti glausta, skaidri, suprantama ir lengvai prieinama. Jei svetainė renka bet kokius duomenis – per formą, paskyrą ar analitikos įrankį – praktiškai vienintelis būdas šią pareigą įvykdyti yra viešas tekstas. Jį ir vadiname privatumo politika.
Atnaujinti jį reikia ne pagal kalendorių, o tada, kai pasikeičia tai, ką darote su duomenimis: atsiranda naujas tikslas, naujas gavėjas, naujas įrankis ar duomenų perdavimas už Europos ekonominės erdvės (EEE) ribų. Kaip tokį tekstą parašyti žingsnis po žingsnio, aprašo mūsų partneriai Privacio. Čia – ko reikalauja įstatymas, kada tekstas pasensta ir ką tai reiškia teisiškai.
Ko iš tikrųjų reikalauja įstatymas
BDAR 5 str. 1 d. a p. reikalauja, kad duomenys būtų tvarkomi teisėtu, sąžiningu ir skaidriu būdu. BDAR 5 str. 2 d. prideda atskaitomybę: organizacija turi ne tik laikytis principų, bet ir sugebėti įrodyti, kad jų laikosi. Privatumo politika yra pirmas įrodymas, kurį pamato ir žmogus, ir priežiūros institucija.
Turinį nustato du straipsniai. Kai duomenis renkate iš paties žmogaus, taikomas BDAR 13 str. Reikia nurodyti, be kita ko, kas esate ir kaip su Jumis susisiekti, kokiais tikslais ir kokiu pagrindu tvarkote duomenis, duomenų gavėjus ar jų kategorijas (BDAR 13 str. 1 d. e p.) ir ar ketinate duomenis perduoti į trečiąją valstybę (BDAR 13 str. 1 d. f p.). Taip pat – kiek laiko duomenis saugosite arba kokiais kriterijais tą laiką nustatysite (BDAR 13 str. 2 d. a p.) ir kad žmogus turi teisę pateikti skundą priežiūros institucijai (BDAR 13 str. 2 d. d p.). Visas privalomos informacijos sąrašas yra BDAR 13 str. 1 ir 2 d. Jis apima ir asmens teises, sutikimo atšaukimą, jei tvarkoma sutikimo pagrindu, bei automatizuotus sprendimus, jei jų yra.
Kai duomenis gaunate ne iš paties žmogaus – iš partnerio, registro ar viešo šaltinio – taikomas BDAR 14 str. Informaciją reikia pateikti per pagrįstą laiką, bet ne vėliau kaip per vieną mėnesį (BDAR 14 str. 3 d. a p.). Jei duomenis naudojate susisiekti su žmogumi ar juos kam nors perduodate – ne vėliau kaip pirmą kartą susisiekiant (BDAR 14 str. 3 d. b p.) ar perduodant (BDAR 14 str. 3 d. c p.).
Reglamentas žodį „politika“ vartoja tik vidaus dokumentams. BDAR 24 str. 2 d. kalba apie vidinę duomenų apsaugos politiką, kurią organizacija įgyvendina, kai tai proporcinga. Tai vidaus taisyklės darbuotojams, ne tekstas svetainės lankytojams. Vienas dokumentas kito nepakeičia. Ką ir kada reikia pasakyti darbuotojams, rašome straipsnyje Darbuotojų informavimas apie duomenų tvarkymą: ką ir kada pasakyti.
Kieno politika aprašo kokius duomenis
Privatumo politika aprašo tik tuos duomenis, kurių valdytojas esate Jūs. Duomenų valdytojas yra tas, kas nustato tvarkymo tikslus ir priemones (BDAR 4 str. 7 p.). Kas tvarko duomenis kito vardu, yra duomenų tvarkytojas (BDAR 4 str. 8 p.).
Ar IT sistemos kūrėjo privatumo politika tinka įmonėms, kurios naudojasi jo sukurta sistema? Ne. Įmonė, kuri sistemoje tvarko savo darbuotojų ar klientų duomenis, pati nustato tikslus, todėl pati yra valdytoja ir pati informuoja savo žmones. Sistemos kūrėjas jos atžvilgiu dažniausiai yra tvarkytojas, o santykį tarp jų turi apibrėžti sutartis, kurios turinį nustato BDAR 28 str. 3 d. Kūrėjo privatumo politika lieka apie jo paties duomenis: klientų kontaktinius asmenis, svetainės lankytojus, sąskaitas.
Tas pats principas galioja ir viduje. Svetainės tekstas gali neapimti darbuotojų, kandidatų ar vaizdo stebėjimo. Šiems žmonėms informacija turi būti pateikta atskirai, jiems suprantamu būdu.
Kada politiką reikia atnaujinti
Naujas tikslas. Jei turimus duomenis ketinate naudoti kitu tikslu, apie tai reikia pranešti prieš pradedant (BDAR 13 str. 3 d.; kai duomenys gauti ne iš žmogaus – BDAR 14 str. 4 d.). Tai vienintelis atvejis, kai reglamentas pats nustato atnaujinimo laiką. Tačiau pranešimas naujo tikslo neįteisina. Jei naujas tikslas negrindžiamas žmogaus sutikimu ar teisės aktu, kuris tokį tvarkymą numato kaip būtiną ir proporcingą priemonę, pirmiausia reikia įvertinti, ar jis suderinamas su tikslu, dėl kurio duomenys buvo surinkti (BDAR 6 str. 4 d.).
Naujas įrankis svetainėje. Vienas klientas klausė, ar testui ar virtualiam konsultantui reikia atskiros privatumo politikos. Tas pats klausimas kyla ir dėl skaičiuoklės. Paprastai ne: atskiros politikos nereikia, bet esamą politiką ir slapukų pranešimą reikia papildyti: kokius duomenis įrankis renka, kokiu tikslu, kokiu pagrindu ir kiek laiko juos saugote. Kartu patikrinkite, ar su įrankio tiekėju yra BDAR 28 str. 3 d. atitinkanti sutartis. Jei tas pats įrankis veikia keliose svetainėse, papildoma kiekvienos svetainės politika.
Naujas gavėjas ar paslaugų teikėjas. Politikoje turi būti nurodyti gavėjai arba jų kategorijos (BDAR 13 str. 1 d. e p.). Nauja buhalterinės apskaitos, reklamos ar klientų aptarnavimo sistema gali reikšti naują gavėjų kategoriją.
Duomenų perdavimas už EEE ribų. Jei naujas tiekėjas duomenis laiko ar pasiekia iš trečiosios valstybės, tai turi būti pasakyta, kartu nurodant, ar yra Komisijos sprendimas dėl tinkamumo, o jei ne – kokios apsaugos priemonės taikomos (BDAR 13 str. 1 d. f p.).
Pasikeitę saugojimo terminai. Terminas politikoje ir terminas, kurio realiai laikomasi, turi sutapti (BDAR 13 str. 2 d. a p.).
Bendroji taisyklė yra BDAR 24 str. 1 d.: priemonės prireikus peržiūrimos ir atnaujinamos. 29 straipsnio darbo grupės gairėse dėl skaidrumo (WP260 rev.01), kurias perėmė Europos duomenų apsaugos valdyba, nurodoma, kad žmonėms visada reikia pranešti apie pasikeitusį tvarkymo tikslą, pasikeitusį valdytoją ir pasikeitusį būdą naudotis teisėmis. Rašybos klaidų taisymas prie esminių pakeitimų nepriskiriamas. Jei pakeitimas iš esmės keičia tvarkymą, pavyzdžiui, plečia gavėjų ratą ar įveda perdavimą į trečiąją valstybę, gairės rekomenduoja apie jį pranešti gerokai iš anksto ir aiškiu būdu – laišku ar pranešimu svetainėje, ne kartu su reklama.
Kas gali nutikti ne taip
Svetimas šablonas. Tekstas aprašo kitos įmonės tvarkymą, ne Jūsų. Formaliai dokumentas yra, bet jis nieko nesako apie tai, ką darote Jūs.
Sąrašai, kurie neatitinka tikrovės. Politikoje išvardyti trys gavėjai, o realiai duomenis pasiekia dešimt tiekėjų. Nutylima vaizdo stebėjimo sistema, kuri veikia. Apie tai, kodėl dokumentai rašomi tik ištyrus faktinius procesus, rašėme straipsnyje apie BDAR dokumentų paketą.
Nėra saugojimo terminų. Frazė „saugome tiek, kiek reikia“ nėra nei terminas, nei kriterijus. Kaip terminą pagrįsti, aprašėme straipsnyje kiek laiko saugoti asmens duomenis.
Slapukai sumaišyti su privatumo politika. Tai dvi skirtingos pareigos. ERĮ 73 str. 4 d. leidžia saugoti informaciją ar ja naudotis žmogaus įrenginyje tik jam davus sutikimą, išskyrus atvejus, kai tai būtina vien ryšiui perduoti arba paties žmogaus užsakytai paslaugai suteikti. Tekstas politikoje sutikimo nesukuria. Sutikimą reikia gauti atskiru veiksmu, prieš įjungiant nebūtinus slapukus. Kada sutikimas galioja ir kada ne, rašome straipsnyje Sutikimas pagal BDAR: kada jo reikia ir kada jis negalioja. Kada slapukams reikia sutikimo ir kaip vertinama sutikimo juosta, rašome straipsnyje Slapukai ir sutikimo juosta: ko reikalauja ERĮ ir BDAR.
Sakinys „politiką periodiškai tikrinkite patys“. WP260 gairėse tokia nuoroda vertinama kaip nepakankama ir nesąžininga pagal BDAR 5 str. 1 d. a p.
Pasekmės yra teisinės, ne tik reputacinės. Informavimo pareiga yra BDAR 12–14 str. dalis, o už duomenų subjekto teisių pagal 12–22 str. pažeidimą BDAR 83 str. 5 d. b p. numato administracinę baudą iki 20 milijonų eurų arba, įmonės atveju, iki 4 % ankstesnių finansinių metų bendros metinės pasaulinės apyvartos – taikoma didesnė suma. Valdžios institucijoms ir įstaigoms Lietuvoje taikomos mažesnės ribos: už tokį pažeidimą iki 1 procento biudžeto ir kitų pajamų, bet ne daugiau kaip šešiasdešimt tūkstančių eurų (ADTAĮ 33 str. 2 d.), nebent institucija vykdo ūkinę komercinę veiklą – tada taikomos bendrosios BDAR ribos (ADTAĮ 33 str. 3 d.). Priežiūros institucija gali nurodyti suderinti tvarkymą su reglamentu per nustatytą laiką (BDAR 58 str. 2 d. d p.). Žmogus, patyręs žalą dėl pažeidimo, turi teisę į kompensaciją (BDAR 82 str. 1 d.). Viskas gali prasidėti ir paprasčiau: nuo skundo ar paklausimo, kuriame kas nors palygina, kas parašyta politikoje, su tuo, kas vyksta iš tikrųjų.
Kada kreiptis į teisininką
Kreipkitės prieš pradėdami naują tvarkymą, o ne po jo. Tipiniai atvejai:
- pradedate naudoti duomenis naujam tikslui, pavyzdžiui, rinkodarai, profiliavimui ar dirbtinio intelekto įrankiui;
- keičiate tiekėją, kuris duomenis tvarko ar pasiekia už EEE ribų;
- kuriate sistemą kitoms įmonėms ir nesate tikri, kas yra valdytojas, o kas tvarkytojas;
- įvyko reorganizacija, susijungimas ar pasikeitė įmonė, kuri yra duomenų valdytoja;
- gavote skundą ar raštą iš VDAI, kuriame cituojama Jūsų politika.
Dažni klausimai
Ar mažai įmonei, kurios svetainėje yra tik kontaktų forma, reikia privatumo politikos?
Taip, jei forma renka vardą, el. pašto adresą ar telefono numerį. BDAR 13 str. informavimo pareiga nepriklauso nuo įmonės dydžio ar duomenų kiekio. Tekstas gali būti trumpas, bet jame turi būti visa BDAR 13 str. 1 ir 2 d. nurodyta informacija, kuri taikoma Jūsų formai: kas renka duomenis, kam, kokiu pagrindu, kam jie perduodami, kiek laiko saugomi ir kokias teises žmogus turi.
Ar apie atnaujintą privatumo politiką reikia pranešti klientams?
Apie esminius pakeitimus – taip. WP260 gairės nurodo, kad apie pasikeitusį tikslą, valdytoją ar būdą naudotis teisėmis reikia pranešti aktyviai, pavyzdžiui, laišku ar pranešimu svetainėje, o ne tik pakeisti tekstą. Jei duomenis ketinate naudoti nauju tikslu, BDAR 13 str. 3 d. reikalauja pranešti prieš pradedant.
Ar privatumo politiką galima įrašyti į svetainės naudojimo taisykles?
Geriau ne. WP260 gairėse nurodoma, kad informacija apie duomenų tvarkymą turi būti aiškiai atskirta nuo sutarties sąlygų ar naudojimo taisyklių, o žmogus neturi jos ieškoti tarp kitų nuostatų. Atskiras, aiškiai pažymėtas tekstas su nuoroda kiekviename svetainės puslapyje šį reikalavimą įvykdo paprasčiausiai.
Ar privatumo politika ir slapukų pranešimas yra tas pats?
Ne. Privatumo politika informuoja. Slapukų atveju ERĮ 73 str. 4 d. reikalauja ir informacijos, ir žmogaus sutikimo, išskyrus slapukus, kurie būtini vien ryšiui perduoti arba paties žmogaus užsakytai paslaugai suteikti. Informaciją apie slapukus galima pateikti ir privatumo politikoje, bet sutikimą reikia gauti atskirai.
Kaip pradėti
Atsiųskite savo privatumo politiką ir parašykite, kokias sistemas bei paslaugų teikėjus naudojate. Palyginsime, ką tekstas sako, su tuo, ką darote, ir nurodysime, kur jie išsiskiria.
Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.
El. paštas info@linden.lt
Plačiau apie šią paslaugą: BDAR auditas ir atitikties dokumentai.