BDAR apžvalga: naujienos ir ekspertų patarimai, liepa 2026 m.

BDAR apžvalga: naujienos ir ekspertų patarimai, liepa 2026 m.

Asmens duomenų apsaugos ir kibernetinio saugumo reikalavimai toliau tampa viena iš pagrindinių organizacijų atitikties sričių – priežiūros institucijos vis daugiau dėmesio skiria ne tik formaliam BDAR laikymuisi, bet ir praktiniam duomenų apsaugos priemonių veiksmingumui.

Šio mėnesio apžvalgoje pristatome svarbiausius pokyčius ir priežiūros institucijų sprendimus: Europos duomenų apsaugos valdybos (EDAV) parengtą bendrą duomenų saugumo pažeidimų pranešimo šabloną, naujausią VDAI vykdymo užtikrinimo praktiką bei reikšmingus sprendimus dėl kibernetinio saugumo, slapukų, teisėto intereso taikymo ir asmens duomenų tvarkymo ribų.

Ypatingo dėmesio sulaukia 450 000 eurų VDAI bauda „InMedica“ už nepakankamas technines ir organizacines saugumo priemones, primenanti, kad organizacijos turi ne tik priimti vidines procedūras, bet ir užtikrinti realų jų veikimą praktikoje. Taip pat aptariame naujas rekomendacijas e. prekybos sektoriui bei aktualias įžvalgas dėl dirbtinio intelekto naudojimo, darbuotojų duomenų tvarkymo ir BDAR principų taikymo naujose technologinėse situacijose.

Šiame leidinyje rasite pagrindines reguliavimo tendencijas, praktines priežiūros institucijų įžvalgas ir rekomendacijas, padėsiančias organizacijoms stiprinti duomenų apsaugos programas, mažinti reguliacinę riziką ir pasirengti augantiems atitikties reikalavimams.

EDAV paskelbė bendrą pranešimo apie duomenų saugumo pažeidimą šabloną

Europos duomenų apsaugos valdyba (EDAV) parengė bendrą pranešimo apie asmens duomenų saugumo pažeidimą šabloną, skirtą suvienodinti pranešimų teikimo procesą visoje Europoje ir palengvinti organizacijoms BDAR reikalavimų vykdymą. Šablonas padės organizacijoms aiškiai, nuosekliai ir laiku informuoti duomenų apsaugos institucijas (DAI) apie įvykusius pažeidimus.

Šablone pateikiamos iš anksto parengtos parinktys ir išsamios gairės, kaip užpildyti kiekvieną skiltį, atsižvelgiant į BDAR 33 straipsnyje nustatytus informacijos reikalavimus. Tai ypač naudinga mažesnėms organizacijoms, neturinčioms atskiro teisės ar duomenų apsaugos padalinio. Viešosios konsultacijos dėl šablono vyks iki 2026 m. rugpjūčio 5 d., po kurių EDAV patvirtins galutinę versiją ir jos įgyvendinimo tvarkaraštį visoms ES DAI.

Organizacijoms rekomenduojama peržiūrėti ir atnaujinti savo duomenų saugumo pažeidimų valdymo procedūras, kad jos atitiktų EDAV siūlomą bendrą pranešimo šabloną. Verta nustatyti aiškius vidinius pranešimo procesus, tvarkyti tikslius saugumo incidentų įrašus ir užtikrinti, kad visa BDAR 33 straipsnyje reikalaujama informacija galėtų būti greitai surinkta.

Daugiau informacijos


„Meta“ dirbtinio intelekto mokymo programa renka Europos darbuotojų duomenis

„Meta“ vidinė programa „Model Capability Initiative“ (MCI), skirta rinkti duomenis iš darbuotojų darbo vietų JAV dirbtinio intelekto mokymui, kaip teigiama, renka daugiau Europos duomenų, nei kompanija viešai pripažino. Vidiniai dokumentai atskleidžia, kad programa fiksuoja el. laiškus ir pokalbius tarp JAV ir Europoje dirbančių kolegų, o tai kelia klausimų dėl atitikties BDAR.

Nors „Meta“ tvirtino, kad MCI veikia tik JAV darbo įrenginiuose ir nestebi Europos darbuotojų, vidiniai įrodymai rodo, kad bet koks JAV darbuotojų susirašinėjimas su Europos kolegomis ar klientais patenka į dirbtinio intelekto mokymui renkamus duomenis. Privatumo ekspertai teigia, kad tokia praktika prieštarauja BDAR tikslo apribojimo principui, kuris riboja asmens duomenų naudojimą tik tuo tikslu, kuriuo jie buvo iš pradžių surinkti.

Organizacijoms, kuriančioms ar diegiančioms dirbtinio intelekto sistemas, rekomenduojama atidžiai įvertinti, ar vienu tikslu surinkti asmens duomenys gali būti teisėtai pakartotinai naudojami DI mokymui. Prieš pakartotinai panaudojant darbuotojų ar klientų susirašinėjimą, reikėtų nustatyti tinkamą teisinį pagrindą pagal BDAR, įvertinti atitiktį tikslo apribojimo ir skaidrumo principams, o prireikus – atlikti poveikio duomenų apsaugai vertinimą (PDAV).


VDAI skyrė „InMedica“ 450 000 eurų baudą už BDAR saugumo pažeidimus

Valstybinė duomenų apsaugos inspekcija (VDAI) skyrė 450 000 eurų administracinę baudą sveikatos priežiūros paslaugų teikėjai „InMedica“ už BDAR pažeidimus, susijusius su netinkamomis saugumo priemonėmis, dėl kurių įvyko asmens duomenų saugumo pažeidimai. Sprendimas priimtas po dviejų atskirų tyrimų, kurie vėliau buvo sujungti į vieną bylą.

Pirmasis tyrimas pradėtas gavus informacijos apie galimą saugumo incidentą, kurio metu neteisėtas trečiasis asmuo gavo prieigą prie vidinės pacientų informacinės sistemos. Antrasis tyrimas pradėtas gavus „InMedica“ pranešimą apie duomenų saugumo pažeidimą, susijusį su išpirkos reikalaujančiu (angl. ransomware) kibernetiniu išpuoliu, kurio metu buvo užšifruotos keturios IT sistemos su pacientų ir darbuotojų asmens duomenimis.

VDAI nustatė, kad daugiafaktorė autentifikacija nebuvo taikoma darbuotojams ar privilegijuotiems naudotojams, prisijungiantiems nuotoliniu būdu internetu, prieiga prie sistemų nebuvo pakankamai apribota, o slaptažodžių reikalavimai neatitiko tinkamų sudėtingumo standartų. Nustatyti BDAR 24(1), 32(1)(b) ir 5(1)(f) straipsnių pažeidimai.

Sprendimas primena apie rizika grįstų techninių ir organizacinių saugumo priemonių svarbą pagal BDAR 24 ir 32 straipsnius. Organizacijoms rekomenduojama reguliariai peržiūrėti kibernetinio saugumo sistemas, užtikrinti daugiafaktorę autentifikaciją nuotolinei ir privilegijuotai prieigai, taikyti griežtą slaptažodžių ir prieigos valdymo politiką bei periodiškai vertinti, ar naudotojų prieigos teisės išlieka pagrįstos.

Daugiau informacijos


VDAI skyrė papeikimą dėl slapukų naudojimo reikalavimų nesilaikymo

VDAI priėmė sprendimą po pakartotinio patikrinimo dėl bendrovės atitikties ankstesniam nurodymui, susijusiam su slapukų naudojimo praktika jos interneto svetainėje. Nors bendrovė teigė atnaujinusi slapukų pranešimą ir naudojanti analitikos bei rinkodaros slapukus tik gavus vartotojo sutikimą, VDAI nustatė du likusius pažeidimus.

Pirma, VDAI nustatė, kad nebūtinas slapukas buvo saugomas vartotojų įrenginiuose dar prieš gaunant sutikimą – tai pažeidžia Lietuvos Respublikos elektroninių ryšių įstatymo 73 straipsnio 4 dalį. Antra, informacija apie slapukų paskirtį buvo pateikiama tik anglų kalba, nors svetainė orientuota į Lietuvos vartotojus – tai neatitinka BDAR skaidrumo principo.

VDAI skyrė papeikimą už ankstesnio nurodymo nesilaikymą ir įpareigojo bendrovę užtikrinti, kad nebūtini slapukai būtų aktyvuojami tik gavus galiojantį sutikimą, o informacija apie slapukus būtų teikiama lietuvių kalba. Organizacijoms rekomenduojama patikrinti, ar neesminiai slapukai nėra naudojami be sutikimo, ar slapukų pranešimai atitinka tikslinės auditorijos kalbą ir yra aiškūs, bei periodiškai techniškai tikrinti slapukų valdymo sprendimus.

Daugiau informacijos


VDAI: atsitiktinai sugeneruoti telefono numeriai vis tiek yra asmens duomenys

VDAI skyrė papeikimą bendrovei, kuri neteisėtai tvarkė asmens duomenis, skambindama atsitiktinai sugeneruotu telefono numeriu apklausos tikslu. Bendrovė teigė, kad numeris nebuvo gautas iš jokios duomenų bazės, o sugeneruotas programine įranga, ir kad duomenų tvarkymas grindžiamas teisėtu interesu (BDAR 6 str. 1 d. f p.).

VDAI šį argumentą atmetė, pažymėdama, kad telefono numerio gavimo būdas nėra lemiamas – kai atsitiktinai sugeneruotas numeris priklauso identifikuojamam asmeniui, jis laikomas asmens duomenimis pagal BDAR. Bendrovė taip pat nesugebėjo pagrįsti, kodėl teisėto intereso pagrindas buvo taikytinas, ir neatliko būtino interesų balansavimo testo.

VDAI konstatavo BDAR 5(1)(a) ir 6(1) straipsnių pažeidimus. Organizacijoms rekomenduojama prieš vykdant telefonines apklausas ar rinkodaros kampanijas atidžiai įvertinti teisinį pagrindą, remiantis teisėtu interesu – atlikti ir dokumentuoti teisėto intereso vertinimą (LIA), o taip pat periodiškai peržiūrėti tokios veiklos atitiktį BDAR reikalavimams.

Daugiau informacijos


VDAI paskelbė 2025 m. metinę asmens duomenų apsaugos priežiūros ataskaitą

VDAI paskelbė 2025 m. metinę ataskaitą, apžvelgiančią pagrindinius pokyčius, priežiūros veiklą ir vykdymo užtikrinimo tendencijas asmens duomenų apsaugos srityje Lietuvoje. Ataskaitoje pristatoma inspekcijos priežiūros ir vykdymo užtikrinimo veikla, įskaitant BDAR atitikties tyrimus, duomenų subjektų skundų nagrinėjimą, pranešimus apie duomenų saugumo pažeidimus, patikrinimus bei bendradarbiavimą su kitomis Europos duomenų apsaugos institucijomis.

Ataskaita pateikia naudingų įžvalgų apie sritis, kurios išlieka priežiūros institucijų dėmesio centre – duomenų saugumą, skaidrumą, duomenų subjektų teises, tiesioginę rinkodarą, slapukus ir kitus pagrindinius BDAR atitikties reikalavimus. Tai vertingas šaltinis organizacijoms, siekiančioms suprasti dabartinius priežiūros prioritetus ir stiprinti savo atitikties programas.

Ataskaita rodo, kad priežiūros institucijos toliau daugiausia dėmesio skiria praktiniam BDAR reikalavimų įgyvendinimui, o ne vien formaliai atitikčiai. Organizacijoms rekomenduojama reguliariai peržiūrėti savo duomenų apsaugos praktiką, užtikrinti tinkamas technines ir organizacines priemones, palaikyti veiksmingas duomenų subjektų prašymų ir saugumo pažeidimų valdymo procedūras.

Daugiau informacijos


VDAI rekomendacijos internetinių parduotuvių duomenų saugumui užtikrinti

VDAI paskelbė rekomendacijas, skirtas užtikrinti internetinių parduotuvių tvarkomų asmens duomenų saugumą. Gairės padės e. prekybos įmonėms ir kitiems duomenų valdytojams įvertinti ir įgyvendinti tinkamas organizacines bei technines priemones klientų asmens duomenims apsaugoti.

Internetinės parduotuvės tvarko įvairius asmens duomenis, įskaitant klientų vardus, pavardes, kontaktinius duomenis, pristatymo adresus, užsakymų ir mokėjimų informaciją, todėl svarbu užtikrinti tinkamas apsaugos priemones nuo neteisėtos prieigos, praradimo, pakeitimo ar atskleidimo.

VDAI rekomenduoja internetinės prekybos įmonėms reguliariai peržiūrėti naudotojų prieigos teises, taikyti daugiafaktorę autentifikaciją administratoriaus paskyroms, laiku diegti saugumo atnaujinimus bei užtikrinti saugias atsarginių kopijų ir duomenų atkūrimo procedūras. Įmonės taip pat turėtų periodiškai vertinti trečiųjų šalių paslaugų teikėjų (pvz., prieglobos ir mokėjimo paslaugų teikėjų) saugumą bei nustatyti aiškias duomenų saugumo pažeidimų aptikimo, pranešimo ir reagavimo procedūras.

Daugiau informacijos

Apie autorę:


Loreta Andziulytė yra advokatė ir ECOVIS ProventusLaw partnerė, turinti daugiau nei 20 metų teisinio darbo patirties. Loreta reitinguota prestižiniame „Chambers and Partners FinTech“ teisės žinyne FinTech teisės srityje (2020, 2023, 2024, 2025, 2026 m.), taip pat „Chambers and Partners“ reitinge darbo teisės srityje (2023, 2024, 2025, 2026 m.), teisės žinyno „The Legal 500“ (2019-2025 m.) pripažinta darbo teisės, TMT, ginčų sprendimo, mokesčių ir FinTech srityse (2019-2025 m.).

Loreta yra sertifikuota informacijos privatumo specialistė (CIPP/E) ir vadovauja kontoros technologijų komandai. Ji specializuojasi FinTech licencijavimo, reguliavimo klausimų ir duomenų apsaugos srityse, padėdama tarptautinėms finansų įstaigoms susiorientuoti sudėtingose atitikties sistemose.

Connect on LinkedIn →

Naujienlaiškio prenumerataSusisiekti