Jei klientui tvarkote asmens duomenis, turite jam pateikti visą informaciją, būtiną įrodyti, kad vykdote BDAR 28 straipsnio prievoles, ir sudaryti sąlygas auditui bei patikrinimams – tai privaloma duomenų tvarkymo sutarties sąlyga (BDAR 28 str. 3 d. h p.). Todėl į klausimyną, kiek jis liečia šią informaciją, atsakyti privalote. Tačiau ši pareiga apima tvarkymą to kliento vardu, o ne viską, ko klausime paprašyta. Saugumui jautrius dokumentus galima siūlyti pakeisti kitu įrodymu, tačiau ar jo pakanka, sprendžia klientas. Didžiausia rizika – ne atsisakymas atsakyti, o netikslus atsakymas. Kada duomenų tvarkymo sutartis privaloma, rašome straipsnyje Duomenų tvarkymo sutartis: kada privaloma ir kas gresia be jos.
Klausimynai gali ateiti prieš pasirašant sutartį, per metinę kliento tiekėjų peržiūrą arba kai klientą tikrina jo paties auditoriai ar priežiūros institucija. Prieš pasirašant sutartį tokios pareigos dar nėra, tačiau be atsakymų klientas negali įvertinti Jūsų garantijų (BDAR 28 str. 1 d.) ir paprastai sutarties nesudarys. Čia – ką įstatymas iš tikrųjų reikalauja atsakyti, ką galima apriboti ir kodėl per lengvai duotas patvirtinimas vėliau tampa įsipareigojimu.
Kodėl klientas klausia
Klientas yra duomenų valdytojas. Jis turi užtikrinti, kad duomenys tvarkomi laikantis BDAR, ir gebėti tai įrodyti (BDAR 24 str. 1 d.). Tvarkytoją jis gali pasirinkti tik tokį, kuris pakankamai užtikrina tinkamas technines ir organizacines priemones (BDAR 28 str. 1 d.).
Europos duomenų apsaugos valdyba (EDPB) gairėse 07/2020 dėl valdytojo ir tvarkytojo sąvokų nurodo, kad svarbios tik tos garantijos, kurias tvarkytojas gali įrodyti valdytojui. Paprastai tam keičiamasi dokumentais: privatumo politika, paslaugų sąlygomis, tvarkymo veiklos įrašais, informacijos saugumo politika, išorės audito ataskaitomis, tarptautiniais sertifikatais, pavyzdžiui, ISO 27000 serijos.
EDPB taip pat nurodo, kad baigtinio dokumentų sąrašo nėra: vertinimas priklauso nuo tvarkymo pobūdžio ir rizikos. Todėl klausimynai labai skiriasi, priklausomai nuo to, kokius duomenis matote. Be to, pareiga nuolatinė. EDPB rekomenduoja garantijas tikrinti periodiškai, prireikus atliekant auditą, todėl tas pats klausimynas gali grįžti kasmet.
Ką privaloma atsakyti
EDPB konkretizuoja, kokia informacija paprastai reikalinga pagal BDAR 28 str. 3 d. h p.: kaip veikia naudojamos sistemos, kokios saugumo priemonės, kaip laikomasi saugojimo reikalavimų, kur yra duomenys, ar jie perduodami, kas turi prieigą, kas yra gavėjai ir kokie subtvarkytojai pasitelkiami. Su klientu galima dalytis atitinkama savo tvarkymo veiklos įrašų dalimi. Tvarkytojas tokius įrašus apie kiekvieną valdytoją, kurio vardu veikia, privalo tvarkyti (BDAR 30 str. 2 d.). Išimtis organizacijoms, kuriose dirba mažiau kaip 250 darbuotojų, yra siaura: ji netaikoma, be kita ko, kai duomenų tvarkymas nėra nereguliarus (BDAR 30 str. 5 d.). Nuolat klientui paslaugas teikiantis tvarkytojas duomenis paprastai tvarko reguliariai. Ko reikalauja saugumo pareiga, rašome straipsnyje BDAR saugumo priemonės: ko iš tikrųjų reikalauja 32 straipsnis.
Subtvarkytojai – ypač jautrus klausimas. Be valdytojo rašytinio leidimo jų pasitelkti negalima (BDAR 28 str. 2 d.), o kiekvienam turi būti nustatytos tos pačios duomenų apsaugos prievolės (BDAR 28 str. 4 d.). EDPB nurodo, kad valdytojui reikia subtvarkytojų sąrašo su kiekvieno buvimo vieta, veikla ir įgyvendintomis apsaugos priemonėmis. Kliento klausimyne gali būti prašoma patvirtinti, kad sąrašas išsamus ir kad kiekviena grandinės sutartis atitinka 28 straipsnį. Jei grandinėje yra subjektų už Europos ekonominės erdvės ribų, klausiama ir apie perdavimo pagrindą. Plačiau – straipsnyje apie duomenų perdavimą už EEE ribų.
Verta pasiruošti ir klausimams apie pažeidimus. Tvarkytojas, sužinojęs apie asmens duomenų saugumo pažeidimą, nepagrįstai nedelsdamas praneša valdytojui (BDAR 33 str. 2 d.). Atsakykite ne bendra fraze, o tuo, kaip tai veikia praktiškai: kas praneša, kokiu kanalu ir per kiek laiko. Kiek laiko po to turi pats klientas, rašėme straipsnyje apie tai, kada pranešti VDAI ir žmonėms.
Ką galima apriboti
Pareiga turi ribas. Ji susijusi su tvarkymu šio kliento vardu ir su 28 straipsnio prievolėmis. Klausimai apie kitų klientų duomenis, Jūsų komercines sąlygas su subtiekėjais ar veiklą, nesusijusią su klientu, į ją nepatenka. Kitų klientų asmens duomenų atskleisti negalite, nes juos tvarkote tik pagal tų klientų dokumentais įformintus nurodymus (BDAR 28 str. 3 d. a p.; BDAR 29 str.). Kitą informaciją apie juos paprastai saugo Jūsų konfidencialumo įsipareigojimai.
Saugumui jautrius dokumentus galima stengtis apsaugoti. Vienas tiekėjas atsisakė pateikti vidinį ISO 27001 kontrolių taikomumo pareiškimą ir vietoj jo rėmėsi galiojančiu akredituotos įstaigos išduotu sertifikatu. Tokią poziciją verta siūlyti, ypač jei sertifikato apimtis apima būtent klientui teikiamą paslaugą. Tačiau jei klientas pagrįstai laiko pareiškimą būtinu, tvarkytojas turi pateikti visą informaciją, būtiną įrodyti 28 straipsnio prievolių vykdymą (BDAR 28 str. 3 d. h p.). EDPB nurodo, kad šalys turi geranoriškai bendradarbiauti ir spręsti, ar reikia audito vietoje ir kokia patikrinimo forma tinka, atsižvelgdamos ir į saugumą. Tačiau galutinį sprendimą priima valdytojas.
Todėl atsisakymas turi būti su alternatyva: santrauka, dokumento peržiūra be kopijos, pateikimas pagal konfidencialumo susitarimą ar nepriklausomo auditoriaus ataskaita. Visiškai nutylėti negalima. Jei tvarkytojas informacijos neteikia, klientas negali įrodyti, kad pasirinko tinkamą tvarkytoją, ir jam gali tekti ieškoti kito.
Audito išlaidų paskirstymo BDAR nereglamentuoja. EDPB perspėja, kad sutartyje neturėtų būti sąlygų dėl aiškiai per didelių ar neproporcingų išlaidų, nes jos audito teisę paverstų teorine.
Rizika: netikslus atsakymas
Atsakymas į klausimyną nėra neformalus laiškas. Jis gali tapti sutarties dalimi. Viename projekte, derinant kliento parengtą duomenų tvarkymo sutartį, saugumo priemonių priedui siūlėme remtis klausimynais, kuriuos tiekėjas jau buvo užpildęs klientui. Jei taip sutariama, kiekvienas atsakymas tampa sutartiniu įsipareigojimu.
Todėl pavojingiausia patvirtinti per daug. Klausimyne gali būti prašoma patvirtinti, kad subtvarkytojų sąrašas išsamus, kad kiekviena grandinės sutartis atitinka 28 straipsnį ir kad visi tiekėjai įvertinti. Jei to nepatikrinote, nepatvirtinkite. Nurodykite, ką tikrinote, kokia data ir su kokiomis išlygomis. Vėliau paaiškėjęs netikslumas gali reikšti sutarties pažeidimą ir kliento pasitikėjimo praradimą.
Teisinė rizika tuo nesibaigia. Priežiūros institucija gali nurodyti ir tvarkytojui pateikti visą jos užduotims reikalingą informaciją (BDAR 58 str. 1 d. a p.), o tvarkytojas, gavęs prašymą, privalo su ja bendradarbiauti (BDAR 31 str.). Klientui duoti atsakymai tada bus palyginti su tikrove. Už tvarkytojo prievolių pagal 25–39 straipsnius pažeidimus gali būti skiriama administracinė bauda iki dešimties milijonų eurų arba, jei tai įmonė, iki 2 % jos ankstesnių finansinių metų bendros metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma didesnė (BDAR 83 str. 4 d. a p.). Jei žmonės patiria žalą, tvarkytojas atsako, kai nesilaikė jam nustatytų prievolių arba veikė nepaisydamas teisėtų valdytojo nurodymų (BDAR 82 str. 2 d.).
Kada kreiptis į teisininką
- kai klausimynas ateina kartu su kliento duomenų tvarkymo sutartimi ar audito sąlygomis;
- kai prašoma patvirtinti visą subtvarkytojų grandinę ar perdavimus už Europos ekonominės erdvės ribų;
- kai klientas prašo saugumo dokumentų, kurių nenorite atskleisti;
- kai klientas nori atlikti auditą Jūsų patalpose;
- kai supratote, kad anksčiau pateiktas atsakymas buvo netikslus.
Dažni klausimai
Ar privalome leisti klientui atlikti auditą vietoje?
BDAR 28 str. 3 d. h p. reikalauja sudaryti sąlygas auditui ir patikrinimams, bet formos nenustato. EDPB nurodo, kad šalys turi geranoriškai įvertinti, ar reikia audito vietoje, ar pakanka nuotolinio patikrinimo ar kito informacijos surinkimo būdo. Galutinį sprendimą priima valdytojas, todėl formą verta aptarti sutartyje iš anksto.
Ar galime paprašyti konfidencialumo susitarimo?
Taip. Tai įprastas būdas perduoti saugumui jautrią informaciją nesilpninant savo apsaugos. Tačiau konfidencialumo reikalavimas negali tapti pretekstu nepateikti informacijos, būtinos įrodyti, kad vykdote 28 straipsnio prievoles.
Ar privalome atskleisti subtvarkytojų sąrašą?
Taip, tam klientui, kurio duomenis jie tvarko. Be sąrašo valdytojas negali duoti leidimo pagal BDAR 28 str. 2 d. ir įvertinti garantijų. Komercinių sąlygų su subtvarkytojais atskleisti nereikia.
Kas apmoka audito išlaidas?
BDAR to nesprendžia, tai šalių susitarimo klausimas. EDPB perspėja, kad aiškiai per didelės ar neproporcingos išlaidos, perkeltos vienai šaliai, praktiškai paneigtų audito teisę, todėl tokių sąlygų sutartyje neturėtų būti.
Kaip pradėti
Atsiųskite klausimyną, savo sutartį su klientu ir anksčiau pateiktus atsakymus. Pasakysime, ką privalote atsakyti, ką galima apriboti ir kurių atsakymų formuluotes reikia patikslinti prieš siunčiant.
Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.
El. paštas info@linden.lt
Plačiau apie šią paslaugą: BDAR auditas, atitikties dokumentai ir konsultacijos.