Vidinis pranešimų apie pažeidimus kanalas yra asmens duomenų tvarkymas nuo pirmo pranešimo: jame yra pranešėjo, asmens, apie kurį pranešta, ir liudytojų duomenys. Pranešėjų apsaugos įstatymas (PAĮ) reikalauja užtikrinti ir pranešėjo, ir su pažeidimu susijusių asmenų konfidencialumą (PAĮ 16 str. 2 d.). Tapatybę leidžiančius nustatyti duomenis galima pateikti tik tam, kas nagrinėja informaciją (PAĮ 9 str. 3 d.). Informacija saugoma ne trumpiau kaip penkerius metus nuo paskutinio sprendimo (PAĮ 7 str. 1 d.), o su pranešimu akivaizdžiai nesusiję duomenys nerenkami (PAĮ 7 str. 4 d.).
Už kanalo įdiegimą ir veikimą atsako įstaigos vadovas (PAĮ 16 str. 3 d.). Jei konfidencialumas pažeidžiamas, gresia administracinė atsakomybė pagal ANK ir BDAR pasekmės. Čia – ką įstatymas iš tiesų reikalauja duomenų atžvilgiu, ką gali sužinoti asmuo, apie kurį pranešta, ir kur dažniausiai klystama.
Kas privalo turėti kanalą ir kas už jį atsako
PAĮ nustato, kad vidiniai kanalai įstaigose diegiami Vyriausybės nustatytomis sąlygomis, tvarka ir reikalavimais (PAĮ 16 str. 1 d.). Todėl, ar Jūsų organizacijai kanalas privalomas, reikia tikrinti ir Vyriausybės nustatytas sąlygas. Direktyva (ES) 2019/1937, kurią PAĮ įgyvendina, privalomą kanalą privačiajame sektoriuje sieja su 50 ar daugiau darbuotojų (direktyvos 8 str. 3 d.). Tačiau ši riba netaikoma subjektams, kuriems taikomi direktyvos priedo I dalies B punkte ir II dalyje nurodyti ES aktai: finansinių paslaugų ir pinigų plovimo prevencijos, taip pat tam tikri transporto saugos ir aplinkos apsaugos aktai (direktyvos 8 str. 4 d.), o viešajame sektoriuje kanalas privalomas visiems subjektams; valstybė gali atleisti tik savivaldybes, turinčias mažiau nei 10 000 gyventojų ar mažiau nei 50 darbuotojų, ir kitus mažiau nei 50 darbuotojų turinčius subjektus (direktyvos 8 str. 9 d.). Todėl mažiau nei 50 darbuotojų dar nereiškia, kad pareigos nėra. Įmonės, turinčios nuo 50 iki 249 darbuotojų, gali dalytis ištekliais pranešimams gauti ir tirti (direktyvos 8 str. 6 d.).
Įstaigos vadovas praneša darbuotojams apie veikiantį kanalą ir pateikia informaciją visiems prieinamu būdu (PAĮ 16 str. 3 d.). Gavusi informaciją, įstaiga per 2 darbo dienas patvirtina jos gavimą, o per 10 darbo dienų nuo patvirtinimo praneša apie nagrinėjimo eigą arba atsisakymą nagrinėti (PAĮ 4 str. 2 d.).
Duomenų apsaugos požiūriu kanalą valdo pati organizacija. Jei kanalas Jums privalomas, įstatymo nustatyta pareiga yra ir tvarkymo pagrindas: tvarkyti duomenis būtina, kad būtų įvykdyta valdytojui taikoma teisinė prievolė (BDAR 6 str. 1 d. c p.). Jei kanalą diegiate savanoriškai, pagrindą reikia vertinti atskirai, pavyzdžiui, teisėtą interesą (BDAR 6 str. 1 d. f p.). Jei pranešime yra specialių kategorijų duomenų, pavyzdžiui, apie sveikatą, arba duomenų apie nusikalstamas veikas, reikia įvertinti ir BDAR 9 str. 1 d. bei 10 str. sąlygas.
Kokie duomenys patenka į kanalą
Pranešėjas nurodo faktines aplinkybes, asmenį, dalyvavusį darant pažeidimą, ir savo vardą, pavardę, asmens kodą arba gimimo datą bei kontaktinius duomenis (PAĮ 4 str. 8 d.). Su pažeidimu susijęs asmuo yra tas, kuris informacijoje nurodomas kaip galimai padaręs pažeidimą arba su juo siejamas (PAĮ 2 str. 11 d.). Informaciją galima pateikti ir anonimiškai; tada apsaugos priemonės taikomos, jei tapatybė vis dėlto buvo atskleista ir jį būtina apsaugoti nuo neigiamo poveikio (PAĮ 3 str. 6 d.).
Duomenų kiekio mažinimo principas čia sukonkretintas įstatyme. Su pranešimu akivaizdžiai nesusiję duomenys nerenkami, o atsitiktinai surinkti sunaikinami nedelsiant (PAĮ 7 str. 4 d.; direktyvos 17 str.). Pokalbį įrašyti ar surašyti susitikimo protokolą galima tik gavus pranešėjo sutikimą (PAĮ 7 str. 2 d.). Jei telefono pokalbis neįrašomas, pranešėjas gali patikrinti, ištaisyti ir pasirašyti surašytą protokolą (PAĮ 7 str. 3 d.).
Konfidencialumas: kas gali matyti pranešimą
Konfidencialumas reiškia, kad pranešėjo duomenys ir kita jį identifikuoti leidžianti informacija tvarkomi tik darbo funkcijoms atlikti ir neatskleidžiami tretiesiems asmenims, išskyrus įstatymo nustatytus atvejus (PAĮ 2 str. 5 d.). Šią pareigą turi kiekviena įstaiga ir kiekvienas asmuo, kuris gauna ar nagrinėja informaciją (PAĮ 9 str. 2 d.).
Tapatybę leidžiantys nustatyti pranešėjo ir su pažeidimu susijusio asmens duomenys gali būti pateikti tik tam asmeniui ar institucijai, kurie nagrinėja informaciją. Prieš tai pranešėjui raštu pranešama, kodėl duomenys pateikiami (PAĮ 9 str. 3 d.). Tyrime nedalyvaujantiems asmenims tokia informacija negali būti teikiama (PAĮ 9 str. 6 d.). Konfidencialumo nebereikia, kai to raštu prašo pats pranešėjas arba kai jis pateikė žinomai melagingą informaciją (PAĮ 9 str. 5 d.). Be to, baudžiamajame ir kitame įstatymo nustatytame procese pranešėjo konfidencialumas užtikrinamas tiek, kiek tai objektyviai įmanoma (PAĮ 1 str. 2 d., 9 str. 1 d.).
Praktiškai tai reiškia: pranešimų pašto dėžutės ar sistemos neturi matyti visi vadovai, personalo skyrius ar IT administratorius vien todėl, kad turi prieigą prie visko. Prieigos teisės turi būti apribotos iš anksto, o ne pasitikėjimu.
Ką gali sužinoti asmuo, apie kurį pranešta
Direktyva įpareigoja valstybes užtikrinti, kad su pažeidimu susijęs asmuo galėtų naudotis teise į gynybą, įskaitant teisę būti išklausytam ir susipažinti su savo byla, o kompetentingos institucijos saugotų jo tapatybę, kol vyksta tyrimas (direktyvos 22 str. 1 ir 2 d.). Tai pareiga valstybei ir institucijoms, o ne teisė, kurią asmuo tiesiogiai įgyvendina prieš darbdavį vidiniame tyrime. Tačiau jei tyrimas gali baigtis darbo sutarties nutraukimu dėl darbuotojo kaltės, darbdavys prieš priimdamas sprendimą privalo pareikalauti jo rašytinio paaiškinimo (DK 58 str. 4 d.). Organizacijos kanale jo konfidencialumą užtikrinti reikalauja PAĮ (PAĮ 16 str. 2 d.).
Jis gali pateikti prašymą susipažinti su savo duomenimis pagal BDAR 15 str. Jis turi teisę gauti ir turimą informaciją apie duomenų šaltinį (BDAR 15 str. 1 d. g p.). Tačiau pranešėjo tapatybę PAĮ leidžia atskleisti tik nagrinėjančiam asmeniui (PAĮ 9 str. 3 d.). Tai laikytina įstatymo nustatytu apribojimu, saugančiu kitų asmenų teises ir laisves (BDAR 23 str. 1 d. i p.). Be to, teisė gauti kopiją negali daryti neigiamo poveikio kitų teisėms ir laisvėms (BDAR 15 str. 4 d.). Todėl atsakyme paprastai pateikiami jo duomenys, bet ne tai, kas ir kaip apie jį pranešė. Pareiga informuoti jį apie gautus duomenis netaikoma tik tiek, kiek ji labai sukliudytų pasiekti tvarkymo tikslus, pavyzdžiui, atlikti tyrimą; tokiu atveju valdytojas imasi kitų tinkamų priemonių jo teisėms ir interesams apsaugoti (BDAR 14 str. 5 d. b p.). Ji taip pat netaikoma tiek, kiek duomenys privalo likti konfidencialūs pagal teisės aktų reglamentuojamą profesinės paslapties prievolę (BDAR 14 str. 5 d. d p.). Kai kliūties nebėra, išimtimi remtis nebegalima.
Svarbi riba: teises apriboti galima tik teisėkūros priemone (BDAR 23 str. 1 d.). PAĮ nenumato, kad asmuo, apie kurį pranešta, apskritai negali gauti savo duomenų. Todėl atsisakymas turi būti vertinamas kiekvienu atveju ir pagrįstas konkrečia nuostata, o ne atsakymu „tyrimas konfidencialus“. Kaip atsakyti į tokį prašymą ir per kiek laiko, rašome straipsnyje Prašymas susipažinti su duomenimis: terminas ir atsakymas.
Kiek laiko saugoti
PAĮ nustato minimalų, o ne maksimalų terminą: informacija saugoma ne trumpiau kaip penkerius metus nuo paskutinio priimto sprendimo, o kompetentinga institucija gali motyvuotai nurodyti saugoti ilgiau (PAĮ 7 str. 1 d.). Direktyva priduria, kad pranešimai saugomi ne ilgiau, nei būtina ir proporcinga (direktyvos 18 str. 1 d.), o BDAR – kad duomenys laikomi ne ilgiau, nei būtina tikslams (BDAR 5 str. 1 d. e p.).
Taigi „ištrinkime iš karto, kai baigsime“ yra klaida, o „saugokime visada“ – taip pat. Terminą reikia nustatyti savo tvarkoje ir skaičiuoti nuo paskutinio sprendimo. Kaip nustatyti saugojimo terminus apskritai, rašome straipsnyje Kiek laiko saugoti asmens duomenis.
Išorinis kanalo teikėjas
Kanalą gali administruoti paskirtas darbuotojas ar padalinys arba išorės trečioji šalis, pavyzdžiui, platformos teikėjas ar advokatų kontora. Konfidencialumo reikalavimai taikomi ir jai (direktyvos 8 str. 5 d.). Kai teikėjas pranešimus priima ir laiko Jūsų vardu ir pagal Jūsų nurodymus, jis paprastai yra duomenų tvarkytojas, todėl reikia sutarties, kurioje nustatomi tvarkymo dalykas, trukmė ir kitos sąlygos (BDAR 28 str. 3 d.). Kada tokia sutartis privaloma, rašome straipsnyje Duomenų tvarkymo sutartis: kada privaloma ir kas gresia be jos. Tačiau jei teikėjas, pavyzdžiui, advokatų kontora, pats sprendžia, kokią informaciją naudoti ir kaip, jis gali būti atskiras valdytojas: EDPB gairėse 07/2020 advokatų kontorą, kuri atstovauja klientui ginče ir veikia labai nepriklausomai, laiko duomenų valdytoja. Kanalą administruojančios kontoros vaidmenį reikia vertinti pagal faktines aplinkybes. Atsakomybė už kanalą ir toliau lieka įstaigos vadovui (PAĮ 16 str. 3 d.).
Kas gresia pažeidus
Administracinė atsakomybė. Pranešėjų apsaugos reikalavimų pažeidimas užtraukia baudą nuo vieno šimto keturiasdešimt iki trijų šimtų eurų (ANK 555¹ str. 1 d.). Jei dėl pažeidimo atskleista pranešėjo tapatybė arba nesilaikyta draudimo daryti neigiamą poveikį, bauda – nuo vieno tūkstančio iki dviejų tūkstančių eurų, o pakartotinai – iki keturių tūkstančių eurų (ANK 555¹ str. 3 ir 4 d.). Šių nusižengimų tyrimą atlieka ir protokolus surašo prokurorai ir policija (ANK 589 str. 6 ir 49 p.). PAĮ 17 str. primena, kad už įstatymo pažeidimą atsakoma įstatymų nustatyta tvarka.
Darbo ginčas. Informacijos pateikimas pagal PAĮ nelaikomas darbdavio interesų pažeidimu, ir darbuotojas dėl to negali būti persekiojamas (DK 31 str. 3 d.). Kilus ginčui, darbdavys turi įrodyti, kad neigiami padariniai atsirado ne dėl pranešimo (PAĮ 10 str. 4 d.). Nutekėjusi pranešėjo tapatybė tokį įrodinėjimą labai apsunkina.
BDAR pasekmės. Neleistinas pranešimo atskleidimas kartu gali būti asmens duomenų saugumo pažeidimas, nes juo laikomas ir saugumo pažeidimas, dėl kurio duomenys be leidimo atskleidžiami (BDAR 4 str. 12 p.). Tada gali tekti vertinti, ar apie jį pranešti VDAI.
Kas dažniausiai nutinka ne taip
- pranešimai gaunami į bendrą el. pašto dėžutę, kurią mato keli žmonės;
- tyrimo metu pranešimas persiunčiamas asmeniui, apie kurį pranešta, „kad paaiškintų“;
- pranešimai ištrinami iškart po tyrimo, nors įstatymas reikalauja saugoti ne trumpiau kaip penkerius metus;
- su išoriniu kanalo teikėju nėra duomenų tvarkymo sutarties;
- asmeniui, apie kurį pranešta, atsisakoma pateikti bet kokius duomenis, nevertinant, ką galima atskleisti.
Kada kreiptis į teisininką
- kai diegiate ar keičiate vidinį kanalą ir nežinote, kam suteikti prieigą;
- kai pranešimas susijęs su vadovu ar kanalą administruojančiu asmeniu;
- kai asmuo, apie kurį pranešta, prašo savo duomenų ar pranešimo kopijos;
- kai pranešėjo tapatybė galėjo būti atskleista;
- kai svarstote drausmines priemones darbuotojui, kuris pateikė pranešimą.
Dažni klausimai
Ar asmeniui, apie kurį pranešta, reikia pasakyti, kas pranešė?
Ne. Pranešėjo tapatybę leidžiančius nustatyti duomenis galima pateikti tik tam asmeniui ar institucijai, kurie nagrinėja informaciją (PAĮ 9 str. 3 d.), o kopijos teisė negali pažeisti kitų teisių (BDAR 15 str. 4 d.). Tyrimo ir teismo procese jis turi teisę į gynybą, tačiau ji paprastai nesuteikia teisės sužinoti pranešėjo tapatybę. Išimtys: pranešėjas raštu to prašo ar pateikė žinomai melagingą informaciją (PAĮ 9 str. 5 d.), arba tapatybę atskleisti būtina baudžiamajame ar kitame įstatymo nustatytame procese, pavyzdžiui, jo teisei į gynybą apsaugoti (PAĮ 1 str. 2 d., 9 str. 1 d.; direktyvos 16 str. 2 d.).
Ar galima pranešimus ištrinti iš karto po tyrimo?
Ne. PAĮ reikalauja informaciją saugoti ne trumpiau kaip penkerius metus nuo paskutinio sprendimo (PAĮ 7 str. 1 d.). Iš karto ištrinti reikia tik su pranešimu akivaizdžiai nesusijusius duomenis (PAĮ 7 str. 4 d.).
Ar galime kanalą perduoti išoriniam teikėjui?
Taip, direktyva tai leidžia, o konfidencialumo reikalavimai taikomi ir teikėjui (direktyvos 8 str. 5 d.). Su teikėju, kuris tvarko duomenis Jūsų vardu, reikia BDAR 28 str. sutarties. Už kanalą vis tiek atsako įstaigos vadovas (PAĮ 16 str. 3 d.).
Ar reikia pranešėjo sutikimo tvarkyti jo duomenis?
Ne. Jei kanalas Jums privalomas, duomenys tvarkomi teisinei prievolei vykdyti (BDAR 6 str. 1 d. c p.). Jei kanalą diegiate savanoriškai, pagrindą reikia vertinti atskirai, pavyzdžiui, teisėtą interesą (BDAR 6 str. 1 d. f p.). Pranešėjo valios reikia tik tam tikriems veiksmams, pavyzdžiui, pokalbiui įrašyti (PAĮ 7 str. 2 d.) arba kai jis pats raštu prašo atskleisti jo tapatybę (PAĮ 9 str. 5 d. 1 p.).
Kaip pradėti
Surašykite, kaip šiandien gaunate pranešimus: kokiu adresu ar sistema, kas turi prieigą, kur saugomi įrašai ir kiek laiko. Atsiųskite vidinę kanalo tvarką ir sutartį su teikėju, jei jis yra. Pasakysime, kur konfidencialumas neužtikrintas ir ką reikia keisti.
Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.
El. paštas info@linden.lt
Plačiau apie šią paslaugą: BDAR auditas, atitikties dokumentai ir konsultacijos.