Asmens duomenų apsauga

Alytaus miesto šeimos centro asmens duomenų tvarkymo taisyklės

I skyrius. Pagrindinės sąvokos

Įstaiga – Alytaus miesto šeimos centras, kodas 191056967, Vilties g. 28A, LT-63205, Alytus.

Globotiniai (rūpintiniai) – fiziniai asmenys, kuriems teikiamos globos paslaugos Alytaus miesto šeimos centre.

Atsakingas asmuo – fizinis ar juridinis asmuo pagal paslaugų ar kitą sutartį, išskyrus darbo sutartį, Įstaigos paskirtas tvarkyti darbuotojų asmens duomenis.

Asmens duomenys – bet kokia informacija apie fizinį asmenį, kurio tapatybė nustatyta arba kurio tapatybę galima tiesiogiai arba netiesiogiai nustatyti, visų pirma pagal identifikatorių, kaip antai vardą ir pavardę, asmens kodą, buvimo vietos duomenis ir interneto identifikatorių, arba pagal vieną ar kelis to fizinio asmens fizinės, fiziologinės, genetinės, psichinės, ekonominės, kultūrinės ar socialinės tapatybės požymius.

Duomenų tvarkymas – bet kokia automatizuotomis arba neautomatizuotomis priemonėmis su asmens duomenimis ar Asmens duomenų rinkiniais atliekama operacija ar operacijų seka, kaip antai rinkimas, įrašymas, rūšiavimas, sisteminimas, saugojimas, adaptavimas ar keitimas, išgava, susipažinimas, naudojimas, atskleidimas persiunčiant, platinant ar kitu būdu sudarant galimybę jais naudotis, taip pat sugretinimas ar sujungimas su kitais duomenimis, apribojimas, ištrynimas arba sunaikinimas.

Duomenų valdytojas – Alytaus miesto šeimos centras, kuris tvarkydamas globotinių (rūpintinių), kitų fizinių asmenų ir darbuotojų duomenis nustato tų duomenų naudojimo būdus ir priemones.

Duomenų subjektas – darbuotojai, globotiniai ir kiti fiziniai asmenys, kurių duomenis tvarko Alytaus miesto šeimos centras.

Duomenų tvarkytojas – subjektai, kurie tvarko Įstaigos valdomus asmens duomenis pagal Įstaigos nurodymus ir vadovaudamiesi sudarytomis paslaugų teikimo sutartimis.

Duomenų teikimas – asmens duomenų atskleidimas perduodant ar kitu būdu padarant juos prieinamus (išskyrus paskelbimą visuomenės informavimo priemonėse).

Vidaus administravimas – veikla, kuria užtikrinamas duomenų valdytojo savarankiškas funkcionavimas (struktūros tvarkymas, personalo valdymas, turimų materialinių ir finansinių išteklių valdymas ir naudojimas, raštvedybos tvarkymas).

Kitos Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatyme (toliau – ADTAĮ) ir 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (toliau – BDAR).

II skyrius. Bendrosios nuostatos

1. Įstaigos Alytaus miesto šeimos centro (toliau – Įstaiga) asmens duomenų tvarkymo taisyklės (toliau – Taisyklės) reguliuoja fizinių asmenų, kurių duomenis tvarko Įstaiga, asmens duomenų tvarkymo tikslus, nustato jų teisių įgyvendinimo tvarką, įtvirtina organizacines ir technines duomenų apsaugos priemones, asmens duomenų incidentų valdymo, poveikio duomenų apsaugai atlikimo tvarką, reguliuoja asmens duomenų tvarkytojo pasitelkimo atvejus.

2. Šios Taisyklės parengtos remiantis:

2.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (ADTAĮ);

2.2. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 (BDAR);

2.3. Lietuvos Respublikos Vyriausybės 2001 m. vasario 28 d. nutarimu Nr. 228 „Dėl duomenų teikimo Duomenų subjektui atlyginimo tvarkos ir duomenų surinkimo iš registruotų duomenų valdytojų atlyginimo tvarkos patvirtinimo“;

2.4. Valstybinės duomenų apsaugos inspekcijos direktoriaus 2016 m. birželio 23 d. įsakymu Nr. 1T-25(1.12E) „Dėl pranešimų dėl išankstinės patikros formų patvirtinimo“;

2.5. Lietuvos Respublikos Vyriausybės 2002 m. vasario 20 d. nutarimu „Dėl Asmens duomenų valdytojų valstybės registro reorganizavimo, šio registro nuostatų ir Asmens duomenų valdytojų pranešimo apie Duomenų tvarkymą automatiniu būdu tvarkos patvirtinimo“;

2.6. Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu Nr. 1T-71(1.12) „Dėl bendrųjų reikalavimų organizacinėms ir techninėms duomenų saugumo priemonėms patvirtinimo“;

2.7. kitais teisės aktais, susijusiais su asmens duomenų tvarkymu ir apsauga.

3. Šios Taisyklės taikomos tvarkant fizinių asmenų duomenis automatiniu būdu, taip pat ir neautomatiniu būdu tvarkant asmens duomenų susistemintas rinkmenas: globotinių bylas, sąrašus, kartotekas, bylas, sąvadus ir kita. Šios Taisyklės taip pat nustato Įstaigos darbuotojų teises, pareigas ir atsakomybę tvarkant asmens duomenis.

4. Šių Taisyklių reikalavimai privalomi visiems Įstaigos darbuotojams (toliau – Darbuotojai), kurie tvarko Įstaigoje esančius asmens duomenis arba eidami savo pareigas juos sužino. Šių Taisyklių taip pat privalo laikytis duomenų tvarkytojai, kurie teikdami Įstaigai duomenų tvarkymo paslaugas, sužino ir tvarko asmens duomenis.

III skyrius. Asmens duomenų tvarkymo principai ir tikslai

13. Darbuotojai, atlikdami savo pareigas ir tvarkydami asmens duomenis, privalo:

13.1. asmens duomenis tvarkyti teisėtai, sąžiningai ir skaidriai;

13.2. rinkti nustatytais, aiškiai apibrėžtais bei teisėtais tikslais ir toliau netvarkyti su tais tikslais nesuderinamu būdu;

13.3. renkant ir tvarkant asmens duomenis laikytis tikslingumo, proporcingumo ir duomenų kiekio mažinimo principų, nereikalauti iš darbuotojų, globotinių, kitų interesantų pateikti tų duomenų, kurie nėra reikalingi, nekaupti ir netvarkyti perteklinių duomenų;

13.4. užtikrinti asmens duomenų tikslumą ir, jei reikia dėl asmens duomenų tvarkymo, juos atnaujinti; netikslius ar neišsamius duomenis ištaisyti, papildyti, sunaikinti arba jų tvarkymą sustabdyti;

13.5. asmens duomenis saugoti teisės aktų ir šių Taisyklių nustatyta tvarka;

13.6. asmens duomenis tvarkyti tokiu būdu, kad, taikant atitinkamas technines ar organizacines priemones, būtų užtikrintas tinkamas asmens duomenų saugumas, įskaitant apsaugą nuo duomenų tvarkymo be leidimo arba neteisėto duomenų tvarkymo ir nuo netyčinio praradimo, sunaikinimo ar sugadinimo (vientisumo ir konfidencialumo principas).

14. Visa informacija apie globotinio buvimą Įstaigoje, visa kita asmeninio pobūdžio informacija apie globotinį yra konfidenciali, taip pat ir po jo mirties. Informacija apie globotinį turi būti teikiama, jeigu tai yra privaloma pagal įstatymus arba raštišku kreipimusi į Įstaigą.

IV skyrius. Duomenų tvarkymo tikslas, šaltiniai, teikimas ir saugojimas

15. Įstaigos duomenų subjektų asmens duomenys tvarkomi:

15.1. darbuotojų – vidaus administravimo tikslu; darbo sutarčių sudarymo, vykdymo ir apskaitos; Įstaigos kaip darbdavio pareigų, nustatytų teisės aktuose, tinkamam vykdymui; tinkamai komunikacijai su darbuotojais ne darbo metu palaikyti; tinkamoms darbo sąlygoms užtikrinti;

15.2. paslaugų gavėjų – socialinės priežiūros ir globos paslaugų teikimo tikslu renkami šie asmens duomenys: vardas (-ai), pavardė (-ės), asmens kodas, lytis, gimimo data, pilietybė, deklaruota ir faktinė gyvenamoji vieta arba patvirtinimas, kad asmuo įtrauktas į gyvenamosios vietos neturinčiųjų asmenų apskaitą, ryšių duomenys (telefono numeris), paso, asmens tapatybės kortelės duomenys, gimimo liudijimo duomenys, asmens artimųjų giminaičių kontaktiniai duomenys (telefono numeris), informacija apie asmens biografiją (įgytą išsilavinimą, teistumą, jei toks buvo, ir kt.), elgesio ypatumus, pomėgius, turimus įsiskolinimus, asmeniui priklausantį nekilnojamąjį turtą, turto administratoriaus paskyrimą, turto administravimą, nuomojamą turtą, vykdomuosius raštus, teisminius procesus, susijusius su asmeniu (teismo nutartys dėl skolos išieškojimo, teismo psichiatrinių ekspertizių skyrimo ir pan.), asmens turimas lėšas, atsiskaitomąją sąskaitą banke, neveiksnaus asmens banko kortelių duomenis, PIN, PUK kodus, Valstybinei mokesčių inspekcijai deklaruojamas pajamas ir pan., taip pat sveikatos ir kitus asmeniui būdingus fizinio, fiziologinio, psichologinio, ekonominio ar socialinio pobūdžio duomenis: savivaldybės administracijos direktoriaus įsakymus ar teismo nutartis ir kitus dokumentus, pateiktus dėl asmens pripažinimo neveiksniu, globėjo (rūpintojo) paskyrimo, asmens socialinės globos poreikio vertinimo (su priedais) duomenis, informaciją apie asmens elgesio bei charakterio ypatumus, neįgaliojo pažymėjimo duomenis, medicininių dokumentų išrašus, kopijas, kuriose nurodoma asmens sveikatos būklė, ir kitus asmens duomenis, pagal kuriuos galima tiesiogiai ar netiesiogiai identifikuoti globos paslaugas Įstaigoje gaunantį asmenį;

15.3. globotinių, lankytojų, darbuotojų ir kitų interesantų – turto saugumo užtikrinimo tikslu (vaizdo stebėjimas).

16. Įstaigai tvarkant duomenis 15.1 punkte nurodytu tikslu, iš darbuotojų yra renkami ir tvarkomi tokie jų asmens duomenys, kurie yra būtini darbo sutarties su jais sudarymo, vykdymo ir nutraukimo tikslu (vardas, pavardė, asmens kodas, gimimo data, gyvenamosios vietos adresas, asmens tapatybės dokumento duomenys, elektroninio pašto adresas, telefono numeris, duomenys apie išsilavinimą, profesinę patirtį, kvalifikaciją, pareigas, darbo užmokestis, banko sąskaitos numeris, dirbtas laikas, sukauptos, panaudotos atostogos, šeiminė padėtis, pilietybė).

16.1. Įstaigai tvarkant duomenis 15.1 punkto tikslu, asmens duomenys yra gaunami tiesiogiai iš darbuotojų. Šių duomenų Įstaiga neperduoda jokiems duomenų gavėjams, išskyrus įstatymo numatytus atvejus, kai toks perdavimas būtų sąlygotas teisės aktų ar teismo, kitos institucijos privalomo sprendimo. Darbuotojų duomenys yra saugomi laikantis teisės aktų nustatytų reikalavimų (Lietuvos vyriausiojo archyvaro patvirtinta bendrųjų dokumentų saugojimo terminų rodyklė).

17. Įstaigai tvarkant duomenis 15.2 punkto tikslu, iš globotinių yra renkami ir tvarkomi asmens duomenys, kad būtų galima tinkamai ir kokybiškai teikti globos ir priežiūros paslaugas:

17.1. sudaryti globos/priežiūros paslaugų teikimo sutartis ir tinkamai jas vykdyti;

17.2. vykdyti užklausas apie teikiamas paslaugas;

17.3. administruoti globotinių asmenines lėšas;

17.4. atstovauti paslaugų gavėjų interesus valstybės ir savivaldybių įstaigose, teismuose;

17.5. vykdyti kitas pareigas pagal Alytaus miesto šeimos centro nuostatus;

17.6. nurodytais 17.1–17.4 punktų tikslais atsakingi Įstaigos darbuotojai tvarko šiuos globotinių asmens duomenis: vardus ir pavardes, gyvenamosios vietos adresus, gimimo datą, asmens kodą, banko sąskaitų numerius, informaciją apie šeiminę padėtį, gyventojo artimuosius, globėjus, patikėtinius, asmeninius bei globotinio artimųjų telefono numerius, informaciją, susijusią su asmens socialine ir sveikatos būkle, informaciją, susijusią su asmens teisiniu statusu, kitus duomenis, reikalingus tinkamai vykdyti veiklą pagal Įstaigos veiklos nuostatus;

17.7. Įstaigai tvarkant duomenis 15.2 punkto tikslu, šie duomenys gaunami iš Valstybinio socialinio draudimo fondo valdybos prie Socialinės apsaugos ir darbo ministerijos („Sodros“), Neįgalumo ir nedarbingumo nustatymo tarnybos. Duomenys taip pat gali būti teikiami valstybės, savivaldybės institucijoms, kurioms tokie duomenys yra būtini jų funkcijoms vykdyti.

18. Įstaigai tvarkant duomenis 15.3 punkte nurodytu tikslu, tvarkomas tik vaizdas (be garso) iš vaizdo stebėjimo kamerų, patenkantis į vaizdo stebėjimo lauką (įprastai tai yra Įstaigos koridoriai, teritorija aplink pastatus, kiemas). Šiuos duomenis valdo ir tvarko Įstaiga. Vaizdo stebėjimo duomenys gali būti pateikti tik teisėsaugos institucijoms ar kitoms valstybės institucijoms, kurioms toks duomenų pateikimas yra privalomas pagal teisės aktų reikalavimus. Globotiniai, darbuotojai, lankytojai apie vykdomą vaizdo stebėjimą yra informuojami informacinėmis lentelėmis, lipdukais. Be to, darbuotojai, susipažindami su šiomis Taisyklėmis, taip pat patvirtina, jog jiems yra žinomas faktas apie Įstaigos teritorijoje vykdomą vaizdo stebėjimą, jo tikslą, duomenų saugojimo laiką ir kitą su tuo susijusią aktualią informaciją.

19. Įstaigos asmens duomenų apsaugos pareigūnas (toliau – Pareigūnas) privalo tvarkyti bei saugoti su asmens duomenų apsauga susijusios veiklos duomenis (toliau – Veiklos įrašai), kurie nurodytų bent šią minimalią ir aktualią informaciją:

19.1. Įstaigos rekvizitus ir Pareigūno rekvizitus;

19.2. duomenų subjektų kategorijas ir jų trumpus aprašymus;

19.3. duomenų gavėjų kontaktus;

19.4. duomenų tvarkytojų kontaktus;

19.5. asmens duomenų saugojimo, ištrynimo terminus ir (arba) kriterijus, pagal kuriuos asmens duomenys yra saugomi Įstaigoje;

19.6. techninių, organizacinių saugumo priemonių aprašymą.

20. Už 19 punkte nurodytų Veiklos įrašų pateikimą Valstybinei duomenų apsaugos inspekcijai (esant jos prašymui/reikalavimui) atsako Pareigūnas.

V skyrius. Duomenų subjektų teisės ir jų įgyvendinimo tvarka

21. Duomenų subjektai turi teisę:

21.1. žinoti (būti informuoti) apie savo asmens duomenų tvarkymą;

21.2. pateikę Įstaigai asmens tapatybės dokumentą arba elektroninio ryšio priemonėmis, kurios leidžia tinkamai identifikuoti asmenį, susipažinti su savo asmens duomenimis ir jų tvarkymu, gauti informaciją, iš kokių šaltinių ir kokie jo asmens duomenys surinkti, kokiu tikslu jie tvarkomi, kokiems duomenų gavėjams teikiami ir buvo teikti bent per paskutinius 3 metus, taip pat gauti dokumentų, kuriuose yra jų asmens duomenys, kopiją;

21.3. reikalauti ištaisyti, ištrinti savo asmens duomenis arba apriboti duomenų tvarkymą, išskyrus saugojimą, kai duomenys tvarkomi nesilaikant teisės aktų reikalavimų;

21.4. nesutikti, kad būtų tvarkomi jo asmens duomenys;

21.6. pateikti skundą Valstybinei duomenų apsaugos inspekcijai;

21.7. atšaukti duotą sutikimą (jei asmens duomenys tvarkomi sutikimo pagrindu).

22. Visais atvejais Įstaiga privalo suteikti duomenų subjektui informaciją (išskyrus atvejus, kai duomenų subjektas tokią informaciją jau turi):

22.1. savo pavadinimą, juridinio asmens kodą ir buveinę;

22.2. Pareigūno kontaktinius duomenis, jei toks yra;

22.3. kokiais tikslais ir teisiniu pagrindu tvarkomi duomenų subjekto asmens duomenys;

22.4. duomenų gavėjus, jų kategorijas;

22.5. duomenų saugojimo laikotarpį arba kriterijus, taikomus tam laikotarpiui nusakyti;

22.6. kitą papildomą informaciją (duomenų gavimo šaltinius, kokius savo asmens duomenis duomenų subjektas privalo pateikti ir kokios yra duomenų nepateikimo pasekmės, apie duomenų subjekto teisę susipažinti su savo asmens duomenimis ir teisę reikalauti ištaisyti neteisingus, neišsamius, netikslius savo asmens duomenis), kiek jos reikia, kad būtų užtikrintas teisingas asmens duomenų tvarkymas nepažeidžiant duomenų subjekto teisių.

23. Įstaiga užtikrina, kad duomenų subjektams įgyvendinant savo teisę į duomenų perkeliamumą, perkeliami tik tie duomenys, kurie tvarkomi sutarties arba sutikimo pagrindu ir yra tvarkomi automatizuotomis priemonėmis. Tokiu atveju asmens duomenys duomenų subjektui būtų pateikiami susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu.

24. Duomenų subjektų teisės taip pat yra numatytos Įstaigos nuostatų VIII skyriuje ir taikomos tiek, kiek neprieštarauja šioms Taisyklėms.

25. Įstaiga privalo:

25.1. sudaryti sąlygas duomenų subjektui įgyvendinti šių Taisyklių V skyriuje nurodytas duomenų subjekto teises, išskyrus įstatymų nustatytus atvejus, kai reikia užtikrinti valstybės saugumą ar gynybą, viešąją tvarką, nusikalstamų veikų prevenciją, tyrimą, nustatymą ar baudžiamąjį persekiojimą, svarbius valstybės ekonominius ar finansinius interesus, tarnybinės ar profesinės etikos pažeidimų prevenciją, tyrimą ir nustatymą, duomenų subjekto ar kitų asmenų teisių ir laisvių apsaugą;

25.2. užtikrinti, kad visa reikalinga informacija duomenų subjektui būtų pateikiama aiškiai ir suprantamai;

25.3. duomenų subjektai dėl šių Taisyklių V skyriuje nurodytų teisių įgyvendinimo privalo kreiptis į Įstaigos direktorių;

25.4. duomenų subjektui atsakymas privalo būti pateiktas ne vėliau kaip per 20 (dvidešimt) darbo dienų nuo prašymo gavimo dienos. Jei duomenis teikti duomenų subjektui atsisakoma, jam turi būti pateiktas motyvuotas ir pagrįstas atsakymas dėl jo prašymo nevykdymo.

26. Įstaiga privalo ne vėliau kaip per 5 (penkias) dienas informuoti duomenų gavėjus apie duomenų subjekto prašymu ištaisytus ar sunaikintus asmens duomenis, sustabdytus asmens duomenų tvarkymo veiksmus, išskyrus atvejus, kai pateikti tokią informaciją būtų neįmanoma arba pernelyg sunku (dėl didelio duomenų subjektų skaičiaus, duomenų laikotarpio, nepagrįstai didelių sąnaudų). Tokiu atveju turi būti nedelsiant pranešama Valstybinei duomenų apsaugos inspekcijai.

27. Įstaiga duomenis duomenų subjektui teikia neatlygintinai. Tam tikrais atvejais (kai duomenų subjektas akivaizdžiai piktnaudžiauja savo teisėmis, nepagrįstai pakartotinai teikia prašymus pateikti informaciją, išrašus, dokumentus), toks informacijos ir duomenų teikimo prašymas duomenų subjektui gali būti atmestas.

28. Įstaiga duomenų subjektų duomenis duomenų gavėjams teikia tik nepažeisdama teisės aktuose įtvirtintų reikalavimų ir asmens duomenų konfidencialumo užtikrinimo pagal sudarytą sutartį arba vienkartinį duomenų gavėjo prašymą.

29. Vienkartinio duomenų teikimo atveju, Įstaiga, teikdama asmens duomenis pagal duomenų gavėjo prašymą, prioritetą teikia duomenų teikimui elektroninių ryšių priemonėmis.

30. Asmens duomenų teikimas valstybės ir savivaldybės institucijoms ir kitoms įstaigoms, kai šios institucijos ir įstaigos pagal konkretų paklausimą gauna asmens duomenis įstatymų nustatytoms kontrolės funkcijoms atlikti, nelaikytinas duomenų teikimu duomenų gavėjams.

31. Įstaiga įsipareigoja laikytis konfidencialumo pareigos duomenų subjektų atžvilgiu. Asmens duomenys gali būti atskleisti trečiosioms šalims tik tada, jeigu to reikia sutarčiai duomenų subjekto naudai sudaryti ir vykdyti, arba dėl kitų teisėtų priežasčių.

32. Įstaiga gali pateikti asmens duomenis duomenų tvarkytojams. Duomenų tvarkytojai turi teisę tvarkyti asmens duomenis tik pagal Įstaigos nurodymus ir tik ta apimtimi, kiek tai yra būtina siekiant tinkamai teikti socialinės priežiūros ir globos paslaugas bei nustatytus įsipareigojimus.

33. Įstaiga taip pat gali teikti asmens duomenis atsakydama į teismo arba valstybinių institucijų prašymus ta apimtimi, kiek tai būtina siekiant tinkamai vykdyti galiojančius teisės aktus ir valstybinių institucijų nurodymus.

34. Įstaiga garantuoja, kad asmens duomenys nebus nei pardavinėjami, nei nuomojami tretiesiems asmenims.

VI skyrius. Asmens duomenų apsaugos pareigūnas

35. Įstaiga tvarko ypatingus paslaugų gavėjų asmens duomenis, be kurių būtų neįmanomas tinkamas Įstaigos funkcionavimas ir socialinių paslaugų teikimas.

36. Įstaigos direktoriaus įsakymu Pareigūnu gali būti paskirtas vienas iš esamų Įstaigos darbuotojų, naujas darbuotojas arba asmuo, su kuriuo būtų sudaroma paslaugų teikimo sutartis.

37. Skirdamas Pareigūną, Įstaigos direktorius privalo įvertinti ir įgyvendinti, kad:

37.1. Pareigūnas turėtų tinkamų asmens duomenų teisinės apsaugos praktinių ir ekspertinių žinių;

37.2. Pareigūnas būtų įtraukiamas į visų su asmens duomenų apsauga ir privatumu susijusių klausimų nagrinėjimą Įstaigoje;

37.3. Pareigūnas būtų tiesiogiai pavaldus Įstaigos direktoriui;

37.4. Pareigūnas neturėtų jokių kitų pareigų, neatliktų funkcijų, kurios galėtų sukelti interesų konfliktą su jo atliekamomis Pareigūno funkcijomis.

38. Pareigūnas privalo:

38.1. užtikrinti, kad Įstaigoje vykdomas asmens duomenų tvarkymas atitiktų BDAR, kitų asmens duomenų teisinę apsaugą reglamentuojančių teisės aktų reikalavimus, tinkamai įvertinant duomenų tvarkymo operacijas, duomenų tvarkymo pobūdį, aprėptį, kontekstą, tikslus, potencialų pavojų;

38.2. stebėti, kaip laikomasi BDAR, kitų asmens duomenų teisinę apsaugą reglamentuojančių teisės aktų reikalavimų, šių Taisyklių, kitų vidinių dokumentų, susijusių su asmens duomenų apsauga;

38.3. konsultuoti ir stebėti, kaip atliekamas poveikio duomenų apsaugai vertinimas, aptariamas šių Taisyklių VII skyriuje;

38.4. informuoti Įstaigos direktorių ir kitus darbuotojus apie jų pareigas pagal BDAR ir kitus asmens duomenų teisinę apsaugą reglamentuojančius teisės aktus ir juos konsultuoti dėl konkrečių pareigų vykdymo;

38.5. informuoti Įstaigos direktorių apie bet kokius neatitikimus, pažeidimus asmens duomenų apsaugos srityje, kuriuos Pareigūnas nustato vykdydamas savo funkcijas;

38.6. mokyti Įstaigos darbuotojus, dirbančius su asmens duomenimis, asmens duomenų teisinės apsaugos klausimais;

38.7. bendradarbiauti, būti kontaktiniu asmeniu santykiuose su Valstybine duomenų apsaugos inspekcija.

39. Įstaigos direktorius, paskyręs Pareigūną arba sudaręs su juo paslaugų teikimo sutartį, privalo užtikrinti, kad Pareigūno kontaktiniai duomenys per protingą terminą nuo jo paskyrimo/paslaugų sutarties sudarymo būtų tinkamai paskelbti duomenų subjektams bei pranešti Valstybinei duomenų apsaugos inspekcijai.

VII skyrius. Poveikio duomenų apsaugai vertinimas

40. Įstaigai pradėjus vykdyti naują (-as) duomenų tvarkymo operaciją (-as), ji privalo atlikti poveikio duomenų apsaugai vertinimą, jei duomenų tvarkymas:

40.1. keltų didelį pavojų duomenų subjektų teisėms ir laisvėms (pavyzdžiui, atvejai, kai duomenų subjektas neturi galimybės nesutikti su duomenų tvarkymu, duomenys perduodami už ES ribų, būtų pradėti tvarkyti duomenys, kurie gauti juos sujungus su duomenimis iš kitų šaltinių, būtų tvarkomi jautrūs duomenys, tokie kaip sveikata, būtų pradėti naudoti nauji technologiniai sprendimai, pavyzdžiui, veido atpažinimo sistemos, ir kt.);

40.2. automatizuotai būtų tvarkomi asmeniniai aspektai, vykdomas profiliavimas ir priimami teisiniai ar kiti didelio poveikio (pavyzdžiui, asmenų suskirstymas į grupes, kuris gali turėti jiems įtakos) sprendimai;

40.3. būtų pradėtas vykdyti sistemingas vaizdo stebėjimas dideliu mastu;

40.4. būtų pradėti tvarkyti ypatingi asmens duomenys dideliu mastu.

41. Jei Įstaiga, atlikdama poveikio duomenų apsaugai vertinimą, nustatytų, kad duomenų subjektų teisėms ir laisvėms gali kilti didelis pavojus (žr. Taisyklių 42 p.), ji privalo konsultuotis su Valstybine duomenų apsaugos inspekcija dėl tinkamų saugumo ir kitų priemonių įgyvendinimo.

42. Atlikdama poveikio duomenų apsaugai vertinimą, Įstaiga privalo nustatyti:

42.1. kokia bus atliekama duomenų tvarkymo operacija (-os);

42.2. kiek konkreti duomenų tvarkymo operacija yra reikalinga ir proporcinga;

42.3. koks gali būti poveikis duomenų subjektams;

42.4. kokios yra galimos potencialių pavojų šalinimo, saugumo užtikrinimo priemonės.

43. Įstaiga privalo užtikrinti, kad šiame skyriuje aprašytas ir Įstaigos numatytais atvejais atliekamas poveikio duomenų apsaugai vertinimas būtų tinkamai dokumentuotas ir saugomas.

44. Poveikio duomenų apsaugai vertinimas gali būti atliekamas ir esamoms duomenų tvarkymo operacijoms (t. y. vykdomoms iki BDAR įsigaliojimo), jei tose operacijose atsirastų reikšmingų pokyčių, pavyzdžiui, būtų pradėtos naudoti naujos technologijos, duomenys būtų pradėti tvarkyti kitu tikslu nei iki tol, atsirastų naujos rizikos, susijusios su įvykdytomis kibernetinėmis atakomis, įsilaužimais į Įstaigos sistemą, duomenys būtų pradėti teikti naujiems duomenų gavėjams, tvarkytojams už ES ribų, ir kt.

45. Poveikio duomenų apsaugai vertinimas taip pat gali būti atliekamas ir šiame skyriuje neaptartais atvejais, bet esant Įstaigos direktoriaus, Pareigūno ar Valstybinės duomenų apsaugos inspekcijos rekomendacijai tai atlikti.

VIII skyrius. Asmens duomenų incidentai

46. Asmens duomenų incidentu yra laikomas toks pažeidimas, dėl kurio netyčia arba neteisėtais veiksmais būtų:

46.1. sunaikinami, prarandami, pakeičiami asmens duomenys;

46.2. be leidimo atskleidžiami asmens duomenys;

46.3. be leidimo asmenys, neturintys tam teisės, gautų prieigą prie asmens duomenų.

47. Jei dėl įvykdyto asmens duomenų incidento kyla pavojus duomenų subjektų teisėms ir laisvėms, Pareigūnas ar kitas direktoriaus paskirtas darbuotojas privalo nedelsiant, bet ne vėliau kaip per 72 val., pranešti Valstybinei duomenų apsaugos inspekcijai apie įvykusį incidentą. Kilus ypatingai dideliam pavojui duomenų subjektų teisėms ir laisvėms, informacija apie įvykusį incidentą nedelsiant taip pat turi būti pateikta duomenų subjektams. Nesant galimybės informuoti visus duomenų subjektus dėl jų didelio kiekio ar kitų priežasčių, Pareigūnas kartu su Įstaigos direktoriumi apsvarsto ir priima sprendimą šią informaciją pateikti per visuomenės informavimo kanalus (spauda, televizija ir kt.).

48. Pranešime dėl įvykusio asmens duomenų incidento Valstybinei duomenų apsaugos inspekcijai, duomenų subjektams privalo būti trumpai aprašytas asmens duomenų incidento pobūdis, nurodant apytikslį duomenų subjektų skaičių, kurių asmens teisės ir laisvės galėjo būti pažeistos, Pareigūno ar kito atsakingo darbuotojo kontaktai, trumpai aprašytos tikėtinos incidento pasekmės bei priemonės, kurių Įstaiga imasi/imsis, kad būtų pašalintos neigiamos pasekmės, susijusios su įvykusiu incidentu.

49. Nustatant, ar būtina vykdyti informavimo pareigą, aptartą 48 punkte, Pareigūnas ar kitas Įstaigos direktoriaus paskirtas atsakingas darbuotojas privalo įvertinti, ar dėl įvykusio incidento:

49.1. įvyko konfidencialumo pažeidimas (pavyzdžiui, atskleisti duomenys ir jie tapo prieinami tretiesiems asmenims, suteikiant prieigą, tinkamai nešifruojant, ir kt.);

49.2. įvyko duomenų pasiekiamumo pažeidimas (pavyzdžiui, prarasti duomenys ir neturima atsarginių kopijų);

49.3. įvyko duomenų vientisumo pažeidimas (pavyzdžiui, prarastos globotinių bylos, turima tik dalis atsarginių kopijų, dėl ko neįmanoma „atkurti“ visos paslaugų gavėjo istorijos).

50. Jei Pareigūnas ar kitas Įstaigos direktoriaus paskirtas atsakingas darbuotojas nustato, kad yra bent vienas iš 49.1–49.3 punktuose numatytų pažeidimų, nedelsiant vykdo informavimo pareigą, kaip tai aptarta 47 punkte. Informavimas gali vykti ir esant kitiems pagrindams, jei tokius nustato Įstaiga ir (ar) Pareigūnas.

51. Pareigūnas ar kitas Įstaigos direktoriaus paskirtas atsakingas darbuotojas privalo užtikrinti, kad visi asmens duomenų apsaugos incidentai, įskaitant ir tuos, dėl kurių nevykdoma informavimo pareiga, kaip aptarta šiame skyriuje, būtų tinkamai dokumentuoti ir saugomi.

52. Įvykus asmens duomenų incidentui, Pareigūnas ar kitas direktoriaus paskirtas atsakingas darbuotojas informuoja Įstaigos darbuotojus ir duoda atitinkamas instrukcijas konkretiems darbuotojams dėl jų pareigų, funkcijų atlikimo, susijusio su asmens duomenų incidento valdymu.

53. Įvykus asmens duomenų incidentui, Pareigūnas, be kitų šiame skyriuje aptartų pareigų, taip pat sudaro veiksmų planą su prevenciniais veiksmais, kuriais būtų siekiama ateityje užkirsti kelią pasikartoti analogiškam ar panašiam incidentui, ir pateikia jį Įstaigos direktoriui.

IX skyrius. Organizacinės ir techninės asmens duomenų apsaugos priemonės

54. Įstaigos organizacinės ir techninės duomenų saugumo priemonės turi užtikrinti trečiąjį automatiniu būdu tvarkomų asmens duomenų saugumo lygį. Siekiant apsaugoti asmens duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, nuo bet kokio kito neteisėto tvarkymo, turi būti taikomos šios infrastruktūrinės, administracinės ir telekomunikacinės (elektroninės) priemonės:

54.1. tinkamas techninės įrangos išdėstymas ir priežiūra, informacinių sistemų priežiūra, tinklo valdymas, naudojimosi internetu saugumo užtikrinimas ir kitos informacinių technologijų priemonės:

54.1.1. griežtas priešgaisrinės apsaugos tarnybos nustatytų normų laikymasis;

54.1.2. tinkamas darbo organizavimas ir kitos administracinės priemonės;

54.1.3. informacinių sistemų duomenų tvarkymo keliamos rizikos vertinimas, kuris atliekamas kartą per 1 (vienerius) metus;

54.1.4. įgyvendintų organizacinių ir techninių duomenų saugumo priemonių įvertinimo auditas, kuris atliekamas kartą per 2 (dvejus) metus;

54.1.5. diegiamos reikiamos duomenų saugumo priemonės, atsižvelgiant į rizikos vertinimo rezultatus;

54.1.6. duomenų atsarginių kopijų darymas ir atkūrimas, kuris atliekamas ne rečiau kaip vieną kartą per mėnesį; atsarginių duomenų kopijų laikmenos saugomos atsarginių kopijų saugykloje.

55. Už šiame skyriuje numatytų organizacinių ir techninių duomenų saugumo priemonių įgyvendinimą, kontrolę, užtikrinimą yra atsakingas Įstaigos direktoriaus paskirtas atsakingas darbuotojas.

56. Darbuotojai, kurie tvarko globotinių, kitų fizinių asmenų duomenis, turi laikytis konfidencialumo principo ir laikyti paslaptyje bet kokią su globotiniais, kitais interesantais susijusią informaciją, su kuria jie susipažino vykdydami savo pareigas. Ši pareiga išlieka galioti perėjus dirbti į kitas pareigas Įstaigoje arba pasibaigus darbo ar sutartiniams santykiams su Įstaiga.

57. Darbuotojai automatiniu būdu tvarkyti asmens duomenis gali tik po to, kai jiems suteikiama prieigos teisė prie atitinkamos informacinės sistemos. Prieiga prie asmens duomenų gali būti suteikta tik tam asmeniui, kuriam asmens duomenys yra reikalingi jo funkcijoms vykdyti. Darbo santykiams pasibaigus, darbuotojo prieigos prie registrų ir kitų programų teisės panaikinamos.

58. Darbuotojai gali perduoti dokumentus, kuriuose nurodyti asmens duomenys, tik tiems darbuotojams, kurie pagal pareigas ar atskirus pavedimus turi teisę dirbti su asmens duomenimis.

59. Darbuotojai, vykdantys duomenų subjekto duomenų tvarkymo funkcijas, turi užkirsti kelią atsitiktiniam ar neteisėtam tvarkymui, turi saugoti dokumentus tinkamai ir saugiai (vengiant nereikalingų kopijų su duomenų subjekto duomenimis kaupimo ir kt.). Dokumentų kopijos, kuriose nurodomi duomenų subjekto duomenys, turi būti sunaikinamos tokiu būdu, kad šių dokumentų nebūtų galima atkurti ir atpažinti jų turinio.

60. Darbuotojai, kurių kompiuteriuose saugomos globotinių bylos, kitų interesantų duomenys, arba iš kurių kompiuterių galima patekti į Įstaigos informacines sistemas, kuriose saugomi asmens, kitų interesantų duomenys, savo kompiuteriuose turi naudoti slaptažodžius; „svečio“ („guest“) tipo, t. y. neapsaugoti slaptažodžiais, vartotojai yra draudžiami. Šiuose kompiuteriuose taip pat reikia naudoti ekrano užsklandą su slaptažodžiu. Reikalavimai slaptažodžiams:

60.1. juos turi sudaryti ne mažiau kaip 6 simboliai, iš kurių bent vienas turi būti skaičius ir raidė;

60.2. juos saugo ir juos gali žinoti tik darbuotojai, dirbantys su konkrečiais kompiuteriais;

60.3. jie negali būti saugomi viešai ir negali būti prieinami kaip visuma.

61. Slaptažodžiai, esant būtinybei (pasikeitus darbuotojui, iškilus įsilaužimo grėsmei ir pan.), turi būti keičiami.

62. Darbuotojų kompiuteriai, kuriuose saugomos rinkmenos su socialinių paslaugų gavėjų bylomis, kitų fizinių asmenų duomenimis, negali būti laisvai prieinami iš kitų tinklo kompiuterių. Šių kompiuterių antivirusinė programinė įranga turi būti nuolat atnaujinama.

63. Nesant būtinybės, rinkmenos su globotinių bylomis, kitų interesantų duomenimis neturi būti dauginamos skaitmeniniu būdu, t. y. kuriamos rinkmenų kopijos vietiniuose kompiuterių diskuose, nešiojamose laikmenose, nuotolinėse rinkmenų talpyklose ir kt.

64. Įstaigoje yra užtikrinamas saugių protokolų ir (arba) slaptažodžių naudojimas, kai asmens duomenys perduodami išoriniais duomenų perdavimo tinklais.

65. Asmens duomenų, esančių išorinėse duomenų laikmenose ir elektroniniame pašte, saugos kontrolė ir ištrynimas po jų panaudojimo užtikrinamas perkeliant juos į duomenų bazes.

66. Įstaigos informacinėse sistemose ir kompiuterių tinkluose įgyvendinamos šios saugumo priemonės:

66.1. mobiliuosiuose įrenginiuose (nešiojamuosiuose kompiuteriuose, planšetėse, išmaniuosiuose telefonuose ir pan.), jeigu jie naudojami ne Įstaigos vidiniame kompiuterių tinkle, esantys ypatingi asmens duomenys ir prisijungimo prie Įstaigos tvarkomų asmens duomenų informacija šifruojama ar apsaugoma tokiomis priemonėmis, kurios atitiktų asmens duomenų atskleidimo keliamą riziką;

66.2. šifruojami atsarginėse kopijose, archyvuose ir išorinėse duomenų laikmenose saugomi asmens duomenys;

66.3. šifruojami elektroniniu paštu perduodami asmens duomenys;

66.4. Įstaigos direktoriaus paskirtas atsakingas darbuotojas privalo užtikrinti vidinio Įstaigos kompiuterių tinklo apsaugą.

67. Darbuotojai privalo taip organizuoti savo darbą, kad kiek įmanoma apribotų galimybę kitiems asmenims (kitiems Įstaigos darbuotojams, praktikantams, savanorišką praktiką atliekantiems ar kitiems tretiesiems asmenims) sužinoti tvarkomus asmens duomenis. Ši nuostata įgyvendinama:

67.1. nepaliekant dokumentų su tvarkomais asmens duomenimis ar kompiuterio, kuriuo naudojantis galima atidaryti rinkmenas su asmens duomenimis, be priežiūros taip, kad juose esančią informaciją galėtų perskaityti darbuotojai, neturintys teisės dirbti su konkrečiais asmens duomenimis, praktikantai ar kiti asmenys;

67.2. dokumentus laikant taip, kad jų (ar jų fragmentų) negalėtų perskaityti atsitiktiniai asmenys;

67.3. jei dokumentai, kuriuose yra asmens duomenų, kitiems darbuotojams, padaliniams, įstaigoms perduodami per asmenis, kurie neturi teisės tvarkyti asmens duomenų, arba per paštą ar kurjerį, jie privalo būti perduodami užklijuotame nepermatomame voke. Šis punktas netaikomas, jeigu minėti pranešimai įteikiami interesantams asmeniškai ir konfidencialiai.

68. Už asmens duomenų saugumo pažeidimų valdymą ir reagavimą į šiuos pažeidimus atsako Įstaigos Pareigūnas.

69. Šiame skyriuje aptartos organizacinės ir techninės asmens duomenų apsaugos priemonės taikomos kartu su Įstaigos nuostatų nustatytomis taisyklėmis ir joms neprieštarauja.

X skyrius. Asmens duomenų tvarkytojo pasitelkimas

70. Tais atvejais, kai Įstaiga įgalioja duomenų tvarkytoją atlikti asmens duomenų tvarkymo veiksmus, tarp Įstaigos ir duomenų tvarkytojo turi būti sudaroma rašytinė asmens duomenų tvarkymo sutartis.

71. Sprendimą perduoti duomenų subjekto duomenų tvarkymą asmens duomenų tvarkytojui priima Įstaigos direktorius.

72. Įstaiga parenka duomenų tvarkytoją, kuris užtikrina, kad būtų įgyvendintos techninės ir organizacinės duomenų apsaugos priemonės ir užtikrintas tokių priemonių laikymasis, įskaitant ir šių Taisyklių IX skyriuje aptartas technines, organizacines duomenų saugumo užtikrinimo priemones.

73. Įstaiga, sutartimi įgaliodama duomenų tvarkytoją tvarkyti asmens duomenis, nurodo, kad asmens duomenys būtų tvarkomi atsižvelgiant į asmens duomenų tvarkymą reglamentuojančius teisės aktus, Įstaigos nurodymus, taip pat nurodant, kokius asmens duomenų tvarkymo veiksmus privalo atlikti duomenų tvarkytojas Įstaigos vardu, duomenų tvarkytojo įsipareigojimus Įstaigai, įskaitant įsipareigojimą laikytis BDAR įtvirtintų reikalavimų, duomenų tvarkymo trukmę, pobūdį, asmens duomenų rūšį, duomenų subjektų kategorijas, duomenų tvarkytojo pareigą ištrinti arba grąžinti Įstaigai asmens duomenis, jų kopijas, pabaigus Įstaigai teikti paslaugas.

74. Įstaiga, sudarydama sutartį su duomenų tvarkytoju, be kita ko, nurodo, kad duomenų tvarkytojas privalo užtikrinti Įstaigos perduodamų tvarkyti duomenų konfidencialumą, o ketindamas tvarkymui pasitelkti trečiuosius asmenis (kitus duomenų tvarkytojus), duomenų tvarkytojas privalo gauti išankstinį rašytinį Įstaigos pritarimą.

75. Įstaigos Pareigūnas privalo saugoti, peržiūrėti, esant poreikiui inicijuoti sutarčių ir bendradarbiavimo su duomenų tvarkytojais atnaujinimą, pakeitimą ar nutraukimą.

76. Šios Taisyklės gali būti pridedamos kaip priedas prie sutarties su duomenų tvarkytoju.

XI skyrius. Baigiamosios nuostatos

77. Su šiomis Taisyklėmis privalo susipažinti globotiniai, sulaukę 14 m. amžiaus, ir darbuotojai pasirašytinai.

78. Taisyklės, jų pakeitimai ar papildymai skelbiami Įstaigos interneto tinklalapyje.

79. Įstaiga užtikrina darbuotojų, kuriems suteikta teisė tvarkyti asmens duomenis, mokymus. Už atitinkamų asmens duomenų teisinės apsaugos mokymų organizavimą, vykdymą darbuotojams, dirbantiems su asmens duomenimis, yra atsakingas Įstaigos Pareigūnas.

80. Darbuotojai, pasikeitus jų asmens duomenims, raštu informuoja apie tai Įstaigos personalo skyrių, o šis ne vėliau kaip per 3 darbo dienas patikslina ir atnaujina darbuotojų asmens duomenis bylose bei tam skirtose duomenų bazėse.

81. Už Taisyklių nuostatų laikymosi priežiūrą ir jose reglamentuotų nuostatų vykdymo kontrolę bei periodiškumą, ne rečiau kaip kartą per 2 metus, Taisyklių peržiūrėjimo, atnaujinimo pagal poreikį iniciavimą ir šių veiksmų atlikimo kontrolę yra atsakingas Įstaigos Pareigūnas.

82. Taisyklių neatsiejama dalimi yra jų priedai:

82.1. Priedas Nr. 1 – duomenų tvarkymo veiklos įrašai;

82.2. Priedas Nr. 2 – informavimas apie asmens duomenų tvarkymą;

82.3. Priedas Nr. 3 – prašymų pateikti asmens duomenis registracijų žurnalas;

82.4. Priedas Nr. 4 – darbuotojų, supažindintų su Taisyklėmis pasirašytinai, sąrašas;

82.5. Priedas Nr. 5 – globotinių, supažindintų su Taisyklėmis pasirašytinai, sąrašas.

83. Taisyklės įsigalioja jas patvirtinus Įstaigos direktoriui.

84. Taisyklės peržiūrimos ir, reikalui esant, atnaujinamos pasikeitus asmens duomenų apsaugą reglamentuojantiems teisės aktams ar jų įgyvendinimo praktikai, taip pat pasikeitus duomenų valdytojo atliekamam asmens duomenų tvarkymui, bet ne rečiau kaip kartą per vienerius metus.

85. Už darbuotojų asmens duomenų tvarkymą atsakinga raštinės vedėja; už globotinių asmens duomenų tvarkymą – direktoriaus pavaduotojas socialiniams reikalams.

86. Už tinkamą techninių priemonių naudojimą atsakingas ūkio dalies vedėjas.

87. Taisyklių vykdymo kontrolę atlieka Įstaigos direktorius.