BDAR nepateikia privalomų saugumo priemonių sąrašo. Jis reikalauja, kad duomenų valdytojas ir duomenų tvarkytojas įgyvendintų tinkamas technines ir organizacines priemones, kurios užtikrintų pavojų atitinkančio lygio saugumą (BDAR 32 str. 1 d.). Kas yra tinkama, priklauso nuo rizikos: kokie duomenys, kiek jų, kaip jie tvarkomi ir kas nutiktų žmonėms, jei jie nutekėtų ar dingtų. Be to, valdytojas turi gebėti įrodyti, kad laikosi reikalavimų (BDAR 5 str. 2 d.).
Praktiškai tai reiškia du dalykus. Pirma, turi būti atliktas rizikos vertinimas, ir jį verta užrašyti, nes kitaip jo neįrodysite. Antra, turi būti įdiegtos su tomis rizikomis susijusios priemonės, ir tai irgi turi būti įrodoma. Čia – ką tiksliai sako įstatymas, kaip teismai ir priežiūros institucija vertina, ar priemonės buvo tinkamos, ir kas gresia, kai jų nėra.
Ką reikalauja įstatymas
Pagrindas yra vientisumo ir konfidencialumo principas. Duomenys turi būti tvarkomi taip, kad būtų užtikrintas tinkamas jų saugumas, įskaitant apsaugą nuo tvarkymo be leidimo ir nuo netyčinio praradimo, sunaikinimo ar sugadinimo (BDAR 5 str. 1 d. f p.).
BDAR 32 str. 1 d. nurodo, į ką atsižvelgiama renkantis priemones: techninių galimybių išsivystymo lygį, įgyvendinimo sąnaudas, tvarkymo pobūdį, aprėptį, kontekstą ir tikslus, taip pat pavojų žmonių teisėms tikimybę ir rimtumą. Toliau pateikiami pavyzdžiai, kurie taikomi „jei reikia“:
- pseudonimų suteikimas ir šifravimas;
- gebėjimas užtikrinti nuolatinį sistemų konfidencialumą, vientisumą, prieinamumą ir atsparumą;
- gebėjimas laiku atkurti duomenis po fizinio ar techninio incidento;
- reguliarus priemonių tikrinimas ir jų veiksmingumo vertinimas.
Vertinant riziką visų pirma žiūrima į tai, kas gali nutikti duomenims: sunaikinimas, praradimas, pakeitimas, atskleidimas be leidimo ar neteisėta prieiga (BDAR 32 str. 2 d.).
Atskirai verta paminėti dvi pareigas. Pirma, kiekvienas darbuotojas ar kitas pavaldus asmuo, galintis susipažinti su duomenimis, gali juos tvarkyti tik pagal valdytojo nurodymus, nebent tai daryti jį įpareigoja teisė (BDAR 32 str. 4 d.). Iš to kyla prieigos teisių pagal pareigas logika: kas neturi darbo su duomenimis, neturi ir prieigos. Antra, standartizuotai turi būti tvarkomi tik tam tikslui būtini duomenys, ir be žmogaus įsikišimo su jais neturi galėti susipažinti neribotas asmenų skaičius (BDAR 25 str. 2 d.).
Priemonės nėra vienkartinis darbas. Jos prireikus peržiūrimos ir atnaujinamos (BDAR 24 str. 1 d.). Pareiga taikoma ir duomenų tvarkytojui: 32 straipsnis tiesiogiai jį įpareigoja. O valdytojas gali pasitelkti tik tokius tvarkytojus, kurie pakankamai užtikrina tinkamas priemones (BDAR 28 str. 1 d.). Kada duomenų tvarkymo sutartis privaloma, rašome straipsnyje Duomenų tvarkymo sutartis: kada privaloma ir kas gresia be jos.
Pavyzdys: ar kuris nors įstatymas nurodo konkrečias priemones?
Klientas klausė, ar duomenų apsaugos teisės aktai sako apie technines saugumo priemones ką nors konkrečiau nei bendrą pareigą duomenis saugoti.
Mūsų atsakymas: BDAR konkretaus priemonių sąrašo nenustato, jis nustato rezultatą. Todėl reikia (a) atlikti rizikos vertinimą ir jį dokumentuoti, (b) įdiegti rizikas atitinkančias priemones ir turėti jų aprašą. Kaip atskaitos tašką galima naudoti pripažintus informacijos saugumo standartus. Sertifikavimasis nėra privalomas, bet pripažintas sertifikatas palengvina rūpestingumo įrodymą.
Atskirai verta žinoti, kad tam tikriems sektoriams taikomi konkretesni reikalavimai. Pavyzdžiui, viešųjų elektroninių ryšių paslaugų teikėjai privalo užtikrinti, kad su asmens duomenimis galėtų susipažinti tik tokią teisę turintys įgalioti darbuotojai, kad duomenys būtų apsaugoti nuo sunaikinimo, praradimo ir neteisėto atskleidimo, ir kad būtų įgyvendinama asmens duomenų saugumo politika (ERĮ 74 str. 1 d.). BDAR reikalavimas taikomas visiems, ir šiems sektoriams taip pat.
Tai nereiškia, kad galima rinktis bet ką. Valdytojas turi gebėti įrodyti, kad pasirinktos priemonės pakankamos (BDAR 5 str. 2 d.), o žalos atlyginimo byloje šią naštą jam tenka nešti (C-340/21).
Kaip vertinama, ar priemonės buvo tinkamos
Svarbiausias išaiškinimas – Teisingumo Teismo 2023 m. gruodžio 14 d. sprendimas byloje C-340/21. Byla kilo po kibernetinio išpuolio prieš valstybės institucijos informacinę sistemą, kai internete buvo paskelbti daugiau nei šešių milijonų žmonių duomenys. Teismas išaiškino:
- vien tai, kad tretieji asmenys be leidimo atskleidė duomenis ar gavo prie jų prieigą, nereiškia, kad priemonės buvo netinkamos;
- teismas tinkamumą vertina konkrečiai: ar priemonių pobūdis, turinys ir įgyvendinimas buvo pritaikyti būtent tam tvarkymui kylantiems pavojams;
- bylose dėl žalos atlyginimo įrodyti, kad priemonės buvo tinkamos, turi valdytojas;
- teismo ekspertizė ne visada yra būtinas ir pakankamas įrodymas;
- valdytojas neatleidžiamas nuo atsakomybės vien todėl, kad žalą sukėlė įsilaužėliai, – jis turi įrodyti, kad jokiu būdu nėra atsakingas už įvykį;
- žmogaus baimė, kad jo nutekėjusiais duomenimis gali būti piktnaudžiaujama, savaime gali būti neturtinė žala.
Priežiūros institucija, spręsdama, ar skirti baudą ir kokio dydžio, atsižvelgia į valdytojo ar tvarkytojo atsakomybės dydį, vertindama jų pagal 25 ir 32 straipsnius įgyvendintas priemones (BDAR 83 str. 2 d. d p.). Ji gali pareikalauti pateikti visą jos užduotims reikalingą informaciją (BDAR 58 str. 1 d. a p.). Todėl po incidento reikia turėti ką parodyti: rizikos vertinimą, priemonių aprašą, prieigos teisių tvarką ir pažeidimų žurnalą. Pažeidimus, įskaitant tuos, apie kuriuos nepranešama, dokumentuoti privaloma (BDAR 33 str. 5 d.).
Kur priemonės neatlaiko patikrinimo
Spragos, dėl kurių priemonės sunkiai atlaiko patikrinimą:
- priemonių aprašas yra, bet neatitinka to, kas vyksta iš tikrųjų;
- priemonės parinktos neįvertinus rizikos, todėl negalima paaiškinti, kodėl būtent jos;
- bendri prisijungimai ir plačios administratoriaus teisės, suteiktos dėl patogumo;
- atsarginės kopijos daromos, bet atkūrimas niekada nebuvo išbandytas;
- asmens duomenys siunčiami el. paštu be jokios apsaugos, o klaidingas adresatas laikomas smulkmena;
- nepatikrinta, kaip duomenis saugo paslaugų teikėjai.
Pasekmės gali būti kelios vienu metu. BDAR 32 straipsnio pažeidimas priskirtas prie 25–39 straipsnių prievolių, už kurias bauda gali siekti iki dešimties milijonų eurų arba, jei tai įmonė, iki 2 % visos jos ankstesnių finansinių metų pasaulinės metinės apyvartos, atsižvelgiant į tai, kuri suma didesnė (BDAR 83 str. 4 d. a p.). Jei pažeistas pats vientisumo ir konfidencialumo principas, taikoma griežtesnė grupė – iki dvidešimties milijonų eurų arba, jei tai įmonė, iki 4 % apyvartos, atsižvelgiant į tai, kuri suma didesnė (BDAR 83 str. 5 d. a p.). Lietuvos valdžios institucijoms ir įstaigoms taikomos mažesnės ribos. Už 83 straipsnio 4 dalies pažeidimus – iki 0,5 procento einamųjų metų biudžeto ir kitų praėjusiais metais gautų bendrųjų metinių pajamų, bet ne daugiau kaip trisdešimt tūkstančių eurų (ADTAĮ 33 str. 1 d.). Už 83 straipsnio 5 dalies pažeidimus, įskaitant principų pažeidimus, – iki 1 procento, bet ne daugiau kaip šešiasdešimt tūkstančių eurų (ADTAĮ 33 str. 2 d.). Jei institucija ar įstaiga vykdo ūkinę komercinę veiklą, taikomos bendrosios BDAR baudos (ADTAĮ 33 str. 3 d.). Plačiau – straipsnyje apie baudas įstaigoms.
Be baudos, kiekvienas žmogus, patyręs materialinę ar nematerialinę žalą, gali reikalauti kompensacijos (BDAR 82 str. 1 d.). Teisingumo Teismas byloje C-683/21 išaiškino, kad bauda gali būti skirta tik nustačius, kad pažeidimas padarytas tyčia ar dėl aplaidumo. Tačiau aplaidumui konstatuoti pakanka, kad valdytojas negalėjo nežinoti apie savo veiksmų neteisėtumą (C-683/21, 81 p.). Kai nėra nei rizikos vertinimo, nei priemonių aprašo, tai nustatyti nesunku.
Viena gera žinia: jei paveiktiems duomenims buvo taikytos tinkamos priemonės, dėl kurių jie pašaliniam asmeniui nesuprantami, pavyzdžiui, šifravimas, apie pažeidimą žmonėms pranešti nereikia (BDAR 34 str. 3 d. a p.). Pranešimo VDAI klausimas vertinamas atskirai. Tai, kaip veikti po incidento, aprašėme straipsnyje apie duomenų saugumo pažeidimus.
Kada kreiptis į teisininką
- kai įvyko incidentas ir reikia įvertinti, ar Jūsų priemonės atlaikytų patikrinimą;
- kai gavote VDAI paklausimą ar žmogaus pretenziją dėl nutekėjusių duomenų;
- kai tvarkote sveikatos, finansinius, vaikų ar kitus jautrius duomenis dideliu mastu;
- kai klientas ar partneris reikalauja įrodyti Jūsų saugumo priemones sutartyje ar klausimyne;
- kai rizikos vertinimo ir priemonių aprašo neturite arba jie neatnaujinti kelerius metus.
Dažni klausimai
Ar privaloma sertifikuotis pagal ISO 27001?
Ne. BDAR jokio konkretaus standarto nereikalauja. Patvirtintas elgesio kodeksas ar patvirtintas sertifikavimo mechanizmas pagal BDAR gali būti vienas iš įrodymų, kad laikomasi 32 str. 1 d. reikalavimų (BDAR 32 str. 3 d.). Bendrasis informacijos saugumo sertifikatas padeda įrodyti rūpestingumą, bet savaime neįrodo, kad saugomi būtent asmens duomenys ir būtent pagal jų riziką.
Ar duomenų šifravimas privalomas?
Ne visada, nes BDAR 32 str. 1 d. šifravimą nurodo kaip priemonę, taikomą „jei reikia“. Tačiau kai duomenys jautrūs, nešiojami ar siunčiami, jo nebuvimą paaiškinti sunku. Be to, šifravimas turi aiškią teisinę naudą: jei nutekėjo tinkamai užšifruoti duomenys, o šifravimo raktas nepažeistas, žmonių informuoti nereikia (BDAR 34 str. 3 d. a p.). Pranešimo VDAI klausimas vertinamas atskirai.
Jei į mūsų sistemą įsilaužė, ar tai reiškia, kad pažeidėme BDAR?
Savaime ne. Teisingumo Teismas byloje C-340/21 išaiškino, kad vien neteisėta trečiųjų asmenų prieiga nereiškia, jog priemonės buvo netinkamos. Tačiau žalos atlyginimo byloje įrodyti, kad priemonės buvo tinkamos ir pritaikytos rizikai, turėsite Jūs, o ne nukentėjęs žmogus.
Ar saugumo pareiga taikoma ir mūsų paslaugų teikėjams?
Taip. BDAR 32 str. 1 d. tiesiogiai taikoma ir duomenų tvarkytojui. Bet valdytojas išlieka atsakingas už tai, kokį tvarkytoją pasirinko: galima pasitelkti tik tuos, kurie pakankamai užtikrina tinkamas priemones (BDAR 28 str. 1 d.). Todėl paslaugų teikėjo saugumą verta patikrinti prieš pasirašant, o ne po incidento.
Kaip pradėti
Atsiųskite esamą rizikos vertinimą, saugumo priemonių aprašą ir pažeidimų žurnalą, jei juos turite. Jei neturite, pradėsime nuo pokalbio apie tai, kokius duomenis ir kokiose sistemose tvarkote. Pasakysime, kurios spragos rimčiausios ir ką reikia dokumentuoti pirmiausia.
Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.
El. paštas info@linden.lt
Plačiau apie šią paslaugą: BDAR auditas, atitikties dokumentai ir konsultacijos.