Pereiti prie turinio
+370 5 212 1506 info@dat.lt

Duomenų tvarkymo sutartis: kada privaloma ir kas gresia be jos

2026 24 rugsėjo · Svarbu žinoti

Kai paslaugų teikėjas tvarko asmens duomenis Jūsų vardu, tai turi būti reglamentuota duomenų tvarkymo sutartimi, nebent tvarkymą jau reglamentuoja kitas Sąjungos ar valstybės narės teisės aktas (BDAR 28 str. 3 d.). Ji sudaroma raštu, bet tinka ir elektroninė forma (BDAR 28 str. 9 d.). Pareiga tenka abiem šalims: Europos duomenų apsaugos valdyba (EDPB) sutarties nebuvimą laiko BDAR pažeidimu, už kurį bauda gali būti skirta ir valdytojui, ir tvarkytojui. Sutarties pagal 28 straipsnį nereikia, kai duomenis gavusi įmonė juos naudoja savo tikslais ir pati sprendžia, kaip juos tvarkyti. Tada ji yra atskiras duomenų valdytojas. Kaip atskirti valdytoją, tvarkytoją ir bendrus valdytojus, rašome straipsnyje Duomenų teikimas partneriui: valdytojas, tvarkytojas ar bendri.

Kokių nuostatų tokiose sutartyse trūksta dažniausiai ir kaip patikrinti turimas sutartis žingsnis po žingsnio, rašoma Linden kuriamoje svetainėje Privacio. Čia – kada sutartis privaloma, kas ją pasirašo, kaip leidžiami subtvarkytojai ir kas nutinka, kai sutarties nėra arba ji tik formali.

Ką reikalauja įstatymas

Duomenų tvarkytojas yra tas, kas tvarko asmens duomenis duomenų valdytojo vardu (BDAR 4 str. 8 p.). Valdytojas gali pasitelkti tik tokį tvarkytoją, kuris pakankamai užtikrina, kad bus įgyvendintos tinkamos techninės ir organizacinės priemonės (BDAR 28 str. 1 d.). EDPB gairėse 07/2020 dėl valdytojo ir tvarkytojo sąvokų pabrėžia, kad ši pareiga nuolatinė. Ji nesibaigia tą dieną, kai sutartis pasirašoma.

Sutartyje turi būti nustatyti tvarkymo dalykas ir trukmė, pobūdis ir tikslas, duomenų rūšis, duomenų subjektų kategorijos ir valdytojo teisės bei prievolės (BDAR 28 str. 3 d.). Toliau eina tvarkytojo pareigos: tvarkyti duomenis tik pagal dokumentais įformintus nurodymus, užtikrinti konfidencialumą ir saugumą, laikytis subtvarkytojų tvarkos, padėti atsakyti į asmenų prašymus, padėti vykdyti 32–36 straipsnių prievoles (saugumo, pranešimo apie pažeidimus, poveikio vertinimo), pasibaigus paslaugoms grąžinti ar ištrinti duomenis ir teikti informaciją bei sudaryti sąlygas auditui (BDAR 28 str. 3 d. a–h p.). Kodėl įprasta paslaugų sutartis šių punktų neatitinka, rašėme straipsnyje apie BDAR dokumentų paketą. Ko reikalauja saugumo pareiga, rašome straipsnyje BDAR saugumo priemonės: ko iš tikrųjų reikalauja 32 straipsnis.

EDPB priduria du svarbius dalykus. Pirma, sutartyje neturėtų būti tik pakartotos BDAR nuostatos. Saugumo priemonės turi būti aprašytos taip išsamiai, kad valdytojas galėtų įvertinti, ar jos tinkamos. Antra, sutartis gali būti platesnės sutarties dalis, bet 28 straipsnį įgyvendinančias nuostatas EDPB rekomenduoja surašyti vienoje vietoje, pavyzdžiui, priede.

Kas pasirašo ir kieno šablonu

Sutarties šalys yra valdytojas ir tvarkytojas – organizacijos, ne jų darbuotojai. Klientas klausė, kieno vardą įrašyti į sutartį, kai organizacijos duomenų apsaugos pareigūnas yra išorinis. Pareigūnas sutarties šalimi netampa. Jo užduotis – informuoti ir konsultuoti valdytoją ar tvarkytoją apie jų prievoles (BDAR 39 str. 1 d. a p.). Pasirašo tas, kas pagal įstatymus, steigimo dokumentus ar įgaliojimą gali organizacijos vardu sudaryti sandorius – paprastai vadovas arba jo įgaliotas asmuo (CK 2.81 str. 1 d., 2.82 str. 1 d., 2.137 str. 1 d.).

Kas rengia tekstą, BDAR nesprendžia. Jei tai daro tiekėjas, tai savaime nėra problema. Tačiau EDPB aiškiai nurodo: mažos įmonės ir didelio tiekėjo derybinės galios skirtumas nepateisina sutikimo su BDAR neatitinkančiomis sąlygomis. Valdytojas turi sąlygas įvertinti, o su jomis sutikęs prisiima atsakomybę. Jei tiekėjas sąlygas keičia, vien paskelbti pakeitimus savo svetainėje nepakanka.

Pritarti tiekėjo internetinėms sąlygoms paprastai galima, nes rašytinė forma apima elektroninę. Tik išsaugokite tos sąlygų versijos kopiją ir pritarimo datą. Valdytojas turi gebėti įrodyti, kad laikosi reikalavimų (BDAR 5 str. 2 d.), o tiekėjas nuorodos turinį gali pakeisti.

Kai sutarties projektą gauna tvarkytojas iš savo kliento, verta derėtis dėl atsakomybės ribų. Viename projekte tvarkytojo atsakomybę siūlėme susieti su kliento dokumentais įformintais nurodymais, tai yra su tuo, ką tvarkytojas iš tikrųjų kontroliuoja. Tačiau šalių sutartas atsakomybės limitas neriboja nei baudos, kurią priežiūros institucija nustato pagal BDAR 83 straipsnio kriterijus (BDAR 83 str. 2 d.), nei atsakomybės žmonėms už visą žalą (BDAR 82 str. 4 d.).

Subtvarkytojai: visa grandinė turi būti raštu

Tvarkytojas negali pasitelkti kito tvarkytojo be išankstinio konkretaus arba bendro rašytinio valdytojo leidimo (BDAR 28 str. 2 d.). Esant bendram leidimui, jis privalo pranešti apie planuojamus pakeitimus ir suteikti galimybę nesutikti. Pagal EDPB, tokiu atveju valdytojo tylėjimas per sutartą terminą gali būti laikomas leidimu. Todėl terminą ir pranešimo būdą reikia įrašyti į sutartį.

Subtvarkytojui turi būti nustatytos tos pačios duomenų apsaugos prievolės. Jei subtvarkytojas jų nevykdo, pirminis tvarkytojas išlieka visiškai atsakingas valdytojui (BDAR 28 str. 4 d.). EDPB tai sako paprastai: visa duomenų tvarkymo grandinė turi būti reglamentuota rašytiniais susitarimais. Todėl klientas gali paprašyti patvirtinti ne tik sutartį su Jumis, bet ir kiekvieną grandinės sutartį. Jei subtvarkytojas duomenis pasiekia iš šalies už Europos ekonominės erdvės ribų, papildomai taikomos duomenų perdavimo taisyklės.

Kas nutinka, kai sutarties nėra

Tai gali paaiškėti ne pasirašant, o vėliau. Viena įmonė, rengdama poveikio duomenų apsaugai vertinimą, paprašė tiekėjo atsiųsti jų duomenų tvarkymo sutartį. Paaiškėjo, kad yra tik bendrosios pirkimo sąlygos, o specialių sąlygų niekas nepasirašė. Tokią spragą tenka taisyti skubiai, kai jau vyksta vertinimas, patikrinimas ar incidentas. Ką tiekėjas privalo atsakyti į kliento BDAR klausimyną, rašome straipsnyje Kliento BDAR klausimynas tiekėjui: ką privaloma atsakyti.

Pirma rizika – bauda abiem šalims. EDPB nurodo, kad už sutarties sudarymą atsakingi ir valdytojas, ir tvarkytojas, todėl bauda gali būti skirta abiem. Už valdytojo ir tvarkytojo prievolių pagal 25–39 straipsnius pažeidimus gali būti skiriama administracinė bauda iki dešimties milijonų eurų arba, jei tai įmonė, iki 2 % jos ankstesnių finansinių metų bendros metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma didesnė (BDAR 83 str. 4 d. a p.). Sutartis, sudaryta iki BDAR taikymo pradžios ir nesuderinta su BDAR, pagal EDPB taip pat pažeidžia 28 str. 3 d.

Antra rizika – atsakomybė žmonėms. Tvarkytojas už žalą atsako, jei nesilaikė jam nustatytų prievolių arba veikė nepaisydamas teisėtų valdytojo nurodymų (BDAR 82 str. 2 d.). Kai atsakingi abu, kiekvienas laikomas atsakingu už visą žalą (BDAR 82 str. 4 d.). Be sutarties sunku įrodyti, kokie nurodymai buvo duoti ir ar jų laikytasi.

Trečia rizika – tiekėjas tampa valdytoju. Jei tvarkytojas, pažeisdamas BDAR, pats nustato tvarkymo tikslus ir priemones, to tvarkymo atžvilgiu jis laikomas valdytoju (BDAR 28 str. 10 d.). Tada jam tenka visos valdytojo pareigos, pradedant teisiniu pagrindu ir asmenų informavimu.

Kada kreiptis į teisininką

  • kai tiekėjas turi prieigą prie darbuotojų, sveikatos, finansinių ar vaizdo duomenų;
  • kai gavote kliento ar tiekėjo sutarties projektą ir reikia nuspręsti, ką derėti;
  • kai neaišku, ar partneris yra tvarkytojas, ar atskiras valdytojas;
  • kai grandinėje yra subtvarkytojų už Europos ekonominės erdvės ribų;
  • kai sutarties trūkumas paaiškėjo per patikrinimą, incidentą ar poveikio vertinimą.

Dažni klausimai

Ar užtenka pritarti tiekėjo internetinėms sąlygoms?

Paprastai taip, jei duomenų tvarkymo sąlygos yra jų dalis ir atitinka BDAR 28 str. 3 d. Rašytinė forma apima elektroninę (BDAR 28 str. 9 d.). Išsaugokite tos versijos kopiją ir įrodymą, kada pritarėte, nes tiekėjas nuorodos turinį gali vėliau pakeisti.

Ar duomenų tvarkymo sutartis turi būti atskiras dokumentas?

Ne. Ji gali būti pagrindinės paslaugų sutarties dalis. EDPB rekomenduoja 28 straipsnį įgyvendinančias nuostatas surašyti vienoje vietoje, pavyzdžiui, priede, kad patikrinimo metu jas būtų lengva parodyti.

Ar sutartis, pasirašyta iki 2018 metų, dar tinka?

Tik jei joje yra visi BDAR 28 str. 3 d. reikalaujami elementai. EDPB nurodo, kad iki BDAR taikymo pradžios sudarytos sutartys turėjo būti atnaujintos, o jei jos nebuvo suderintos su BDAR, tai yra 28 str. 3 d. pažeidimas.

Ką daryti, jei tiekėjas be leidimo pasitelkė subtvarkytoją?

Paprašykite informacijos, kas tas subjektas, kur jis veikia ir kokiomis sąlygomis tvarko duomenis. Toks veiksmas pažeidžia BDAR 28 str. 2 d. Nuo rizikos priklauso, ar pakanka įforminti leidimą ir grandinės sutartį, ar reikia reikalauti nutraukti tokį tvarkymą.

Kaip pradėti

Surašykite tiekėjus, kurie mato Jūsų darbuotojų ar klientų duomenis, ir atsiųskite su jais pasirašytas sutartis ar sąlygas. Pasakysime, kur sutarties trūksta, kur ji tik formali ir ką derėti pirmiausia.

Praktinis žingsnis po žingsnio vadovas yra Linden kuriamoje Privacio svetainėje: Sutartys su paslaugų tiekėjais: ko trūksta dažniausiai. Ten pat galite pasitikrinti, ar Jūsų organizacijai privalomas tvarkymo veiklų registras: Privacio įrankis.

El. paštas info@linden.lt

Plačiau apie šią paslaugą: BDAR auditas, atitikties dokumentai ir konsultacijos.

Gaukite nemokamą situacijos įvertinimą

Susiję įrašai