BDAR apžvalga: naujienos ir ekspertų patarimai, rugsėjis 2026

BDAR apžvalga: naujienos ir ekspertų patarimai, rugsėjis 2026

Automatizuotų sprendimų priežiūra, faktinis duomenų ištrynimas pasibaigus jų saugojimo terminams ir prie tinklo prijungtų įrenginių saugumas išlieka vienomis svarbiausių Europos priežiūros institucijų prioritetinių sričių.

Praėjusį mėnesį Nyderlandų duomenų apsaugos institucija skyrė vieną didžiausių BDAR baudų istorijoje už visiškai automatizuotų sprendimų dėl asmenų priėmimą be prasmingo žmogaus įsitraukimo. Kartu organizacija „noyb“ pradėjo veiksmus prieš kredito informacijos agentūrą „SCHUFA“ dėl vadinamosios „šešėlinės duomenų bazės“ – asmens duomenų saugojimo ilgiau, nei numatyta pačios agentūros skelbiamuose saugojimo terminuose.

Lietuvoje Nacionalinis kibernetinio saugumo centras (NKSC) kartu su Antruoju operatyvinių tarnybų departamentu (AOTD) ir Valstybės saugumo departamentu (VSD) paskelbė rekomendacijas dėl vaizdo stebėjimo kamerų apsaugos, o Valstybinė duomenų apsaugos inspekcija (VDAI) tęsė duomenų apsaugos reikalavimų aiškinimą suprantama kalba.

Ir rugsėjį Europos duomenų apsaugos reguliavime netrūko reikšmingų pokyčių. Europos Sąjungos Teisingumo Teismo generalinis advokatas pateikė išvadą, kuri gali iš esmės pakeisti praktiką naudojant klientų duomenis tiesioginei rinkodarai, o Europos duomenų apsaugos valdyba (EDPB) priėmė galutines DSA ir BDAR sąveikos gaires bei paskelbė naujų baudų skyrimo gairių projektą.

Šiame leidinyje apžvelgiame svarbiausius BDAR ir privatumo reguliavimo pokyčius bei praktinius veiksmus, kurių organizacijos turėtų imtis.

Nyderlandų duomenų apsaugos institucija skyrė beveik 825 mln. Eur baudą „Uber“ dėl visiškai automatizuoto vairuotojų blokavimo.

Šaltinis: Nyderlandų duomenų apsaugos institucija (Autoriteit Persoonsgegevens, AP)
Nuoroda | Nuoroda

2026 m. rugpjūčio 21 d. Nyderlandų duomenų apsaugos institucija (Autoriteit Persoonsgegevens, AP) priėmė sprendimą dėl automatizuotų individualių sprendimų, priimamų „Uber“ vairuotojų atžvilgiu, ir skyrė bendrovei „Uber“ beveik 825 mln. Eur baudą už visiškai automatizuotą vairuotojų blokavimą (paskyrų deaktyvavimą). Tai viena didžiausių iki šiol paskirtų BDAR baudų.

Sprendimas grindžiamas BDAR 22 straipsniu: vairuotojų paskyros buvo deaktyvuojamos automatizuotu sprendimu be prasmingo žmogaus įsitraukimo ir netaikant apsaugos priemonių bei skaidrumo reikalavimų, kurių ši nuostata reikalauja sprendimams, sukeliantiems teisines pasekmes arba kitaip reikšmingai paveikiantiems duomenų subjektus.

Sprendimas aktualus visoms organizacijoms, kurios naudoja dirbtinio intelekto ar kitas algoritmines sprendimų priėmimo sistemas. Tai apima personalo valdymą, klientų priėmimą ir dalykinių santykių nutraukimą, sukčiavimo prevenciją, atitikties užtikrinimą, rizikos vertinimą (angl. scoring) ir paskyrų blokavimą. Jis taip pat patvirtina, kad priežiūros institucijos prasmingo žmogaus vertinimo nebuvimą laikys esminiu BDAR 22 straipsnio pažeidimu, o ne vien procedūriniu trūkumu.

Rekomenduojame organizacijoms:

  • inventorizuoti visus sprendimus, kuriuos organizacija dėl asmenų priima be žmogaus įsitraukimo – pavyzdžiui, paskyros blokavimą, sutarties nutraukimą ar atsisakymą priimti klientą rizikos pagrindu – ir kiekvieną įvertinti pagal BDAR 22 straipsnį, ar jį leidžiama priimti visiškai automatizuotai;
  • kai sprendimas automatizuotas, užtikrinti, kad žmogaus vertinimas būtų realus ir įrodomas: vertintojas turi matyti pirminius duomenis, turėti įgaliojimus pakeisti rezultatą ir palikti vertinimo įrašą. Vien formalus patvirtinimas BDAR 22 straipsnio reikalavimų neatitinka – tai buvo esminis trūkumas „Uber“ byloje;
  • patikrinti, kad privatumo pranešimuose asmenys būtų informuojami, kada sprendimas dėl jų priimamas automatizuotai ir kokia logika taikoma, kad veiktų procedūra, pagal kurią jie gali tokį sprendimą ginčyti ir gauti žmogaus vertinimą, ir kad taikomos apsaugos priemonės būtų dokumentuotos raštu.

„noyb“ pateikė reikalavimą „SCHUFA“ dėl „šešėlinės duomenų bazės“ ir pradėjo rinkti dalyvius grupės ieškiniui.

Šaltinis: „noyb“ (Europos skaitmeninių teisių centras)
Nuoroda

2026 m. rugpjūčio 26 d. organizacija „noyb“ (Europos skaitmeninių teisių centras) išsiuntė Vokietijos kredito informacijos agentūrai „SCHUFA“ reikalavimą nutraukti pažeidimą (angl. cease-and-desist) dėl tariamos „šešėlinės duomenų bazės“ ir pradėjo rinkti suinteresuotų asmenų sąrašą galimam grupės ieškiniui.

„noyb“ reikalauja, kad „SCHUFA“ nustotų saugoti duomenis ilgiau, nei numatyta pačios agentūros skelbiamuose saugojimo terminuose, kad atsakydama į prašymus susipažinti su duomenimis pagal BDAR 15 straipsnį pateiktų asmenims ir jų istorinius duomenis ir kad užtikrintų savo duomenų tvarkymo praktikos skaidrumą. Ginčo esmė: duomenų saugojimas ir realus ištrynimas bei atsakymų į prašymus susipažinti su duomenimis išsamumas. Teigiama, kad įrašai, kurie turėjo būti ištrinti, yra tik paslėpti nuo vartotojų ir toliau naudojami, įskaitant kreditingumo vertinimo modelių kūrimą ir testavimą.

„SCHUFA“ reikalavimus atmetė, todėl „noyb“ patvirtino, kad kreipsis į teismą dėl įpareigojimo nutraukti pažeidimą, o galimam grupės ieškiniui dėl žalos atlyginimo pradėtas rinkti suinteresuotų asmenų sąrašas.

Rekomenduojame organizacijoms:

  • sudaryti visų duomenų rinkinių, kuriuose organizacija saugo asmens duomenis, įskaitant archyvus, atsargines kopijas ir istorinius įrašus, sąrašą ir dėl kiekvieno iš jų įsitikinti, kad pačios organizacijos skelbiamas saugojimo terminas yra realiai taikomas – pasibaigus terminui duomenys turi būti iš tikrųjų ištrinami, o ne tik paslepiami nuo kasdienio naudojimo, liekant prieinami kitiems tikslams;
  • užtikrinti, kad atsakymai į prašymus susipažinti su duomenimis pagal BDAR 15 straipsnį apimtų visus apie asmenį saugomus asmens duomenis, įskaitant archyvuotus ir istorinius įrašus, o ne tik tuos, kurie matomi aktyvioje sistemoje;
  • privatumo pranešime nurodyti, kiek laiko ir kokiu pagrindu saugomi kiekvienos kategorijos duomenys, o kai istoriniai duomenys pakartotinai naudojami kitu tikslu, pavyzdžiui, kuriant ar testuojant vertinimo modelius – įsitikinti, kad toks tolesnis naudojimas turi savarankišką teisinį pagrindą ir yra atskleistas atitinkamiems asmenims.

NKSC, AOTD ir VSD: nuo privatumo iki nacionalinio saugumo – kodėl būtina apsaugoti vaizdo stebėjimo kameras.

Šaltinis: Nacionalinis kibernetinio saugumo centras (NKSC), Antrasis operatyvinių tarnybų departamentas prie Krašto apsaugos ministerijos (AOTD), Valstybės saugumo departamentas (VSD)
Nuoroda | Nuoroda

2026 m. rugpjūčio 26 d. Nacionalinis kibernetinio saugumo centras (NKSC), Antrasis operatyvinių tarnybų departamentas prie Krašto apsaugos ministerijos (AOTD) ir Valstybės saugumo departamentas (VSD) bendrai paskelbė pagrindines rekomendacijas dėl saugaus vaizdo stebėjimo kamerų naudojimo, klausimą įvardydami kaip apimantį „nuo privatumo iki nacionalinio saugumo“. Institucijos pabrėžia, kad net viena neapsaugota kamera gali būti ir vertingos informacijos šaltinis, ir prieigos taškas į visą namų, įmonės ar organizacijos tinklą.

Saugumo ir stebėjimo tikslais įrengtos kameros pačios yra patrauklus taikinys: prieigą gavę užpuolikai gali rinkti neskelbtiną informaciją nusikalstamais tikslais arba užsienio valstybių interesais. Todėl netinkamai sukonfigūruoti ar neatnaujinti įrenginiai kelia ir asmens duomenų, ir nacionalinio saugumo riziką. Institucijos remiasi 2026 m. liepos mėn. Nyderlandų žvalgybos tarnybų paskelbta informacija apie sistemingas Rusijos skaitmeninio šnipinėjimo operacijas, kuriose išnaudotos prie interneto prijungtos kameros Vakaruose ir Ukrainoje – perimti vaizdo srautai buvo naudojami karinės technikos judėjimo maršrutams, ginklų tiekimo keliams ir karių pozicijoms nustatyti.

Organizacijoms tai patenka į BDAR reikalaujamo duomenų tvarkymo saugumo ir IRT bei tinklų saugumo reikalavimų, taikomų prie tinklo prijungtiems įrenginiams, sankirtą. Tai taip pat rodo augantį viešųjų institucijų dėmesį tiekimo grandinės saugumo rizikoms, susijusioms su prie tinklo prijungtais įrenginiais ir stebėjimo technologijomis.

Organizacijoms, vadovaujantis institucijų paskelbtomis pagrindinėmis rekomendacijomis, rekomenduojama:

  • kiekviename įrenginyje pakeisti gamyklinį administratoriaus slaptažodį stipriu ir unikaliu slaptažodžiu, kuris nenaudojamas kituose įrenginiuose, ir jį periodiškai keisti;
  • reguliariai atnaujinti kamerų programinę įrangą ir programinę aparatinę įrangą (angl. firmware), nenaudoti gamintojo nebepalaikomų įrenginių – juos pakeisti naujesne patikimų gamintojų įranga;
  • įsitikinti, kad prie tinklo nėra prijungtų apleistų ar nestebimų kamerų;
  • nesant realaus poreikio, neleisti kameros pasiekti tiesiogiai iš interneto; nuotolinei prieigai naudoti tik gamintojo rekomenduojamą sprendimą arba VPN, o stebėjimo įrangą laikyti atskirame tinklo segmente;
  • nediegti nepatikimų gamintojų stebėjimo įrangos ir į ją neatnaujinti, ypač įrenginių, pagamintų Kinijoje, Rusijoje ar Irane;
  • naudoti tokias funkcijas kaip dalinis vaizdo užtušavimas (angl. blurring), kai vaizdas gali atskleisti neskelbtiną informaciją (pavyzdžiui, GPS vietą), ir apriboti kameros matymo lauką, kad nebūtų fiksuojama perteklinių (pavyzdžiui, tikslaus adreso) ar konfidencialių detalių (pavyzdžiui, didelės raiškos kameros užfiksuotų kompiuterių ekranų ar dokumentų);
  • stebėti, ar organizacijos teritorijoje neatsirado jai nepriklausančių kamerų ir ar į ją nėra nukreiptos kitų asmenų kameros;
  • vaizdo stebėjimo sistemas įtraukti į duomenų tvarkymo saugumo vertinimą pagal BDAR 32 straipsnį, o kai organizacijai taikomos IRT taisyklės, tokios kaip NIS2 ar DORA – ir į IRT rizikos valdymo bei incidentų pranešimo procesus.

VDAI toliau plėtoja praktines duomenų apsaugos gaires.

Šaltinis: Valstybinė duomenų apsaugos inspekcija (VDAI)
Nuoroda

2026 m. rugpjūčio 28 d. Valstybinė duomenų apsaugos inspekcija (VDAI) paskelbė medžiagą, kurioje duomenų apsaugos reikalavimai aiškinami paprasta ir suprantama kalba – tęsdama pastangas BDAR pareigas padaryti aiškesnes tiek duomenų valdytojams, tiek duomenų subjektams.

Medžiaga atskleidžia, kaip Inspekcija aiškina pagrindinius BDAR principus, todėl gali būti naudinga peržiūrint vidines politikas, darbuotojų mokymų medžiagą ir privatumo pranešimus.

Rekomenduojame organizacijoms:

  • susipažinti su Inspekcijos medžiaga ir ją išplatinti asmens duomenis tvarkantiems darbuotojams – tai trumpa ir prieinama santrauka, kaip pati priežiūros institucija aiškina pagrindines BDAR pareigas;
  • naudoti ją kaip vidinių privatumo pranešimų ir darbuotojų mokymų turinio patikros priemonę – jie turėtų būti ne mažiau suprantami savo auditorijai.

Rinkodarai nepakanka bendro sutikimo dėl duomenų naudojimo

Šaltinis: Europos Sąjungos Teisingumo Teismas
Nuoroda

2026 m. rugsėjo 17 d. Europos Sąjungos Teisingumo Teismo generalinis advokatas Dean Spielmann pateikė išvadą byloje C-317/25 „Groupe Canal +“, kurioje nagrinėjamas asmens duomenų naudojimas tiesioginės rinkodaros tikslais ir sutikimo reikalavimai pagal BDAR bei Direktyvą 2002/58/EB. Byla kilo, kai Prancūzijos duomenų apsaugos institucija (CNIL) skyrė „Groupe Canal+“ 600 000 Eur baudą už elektroninės tiesioginės rinkodaros kampaniją, vykdytą maždaug 3,9 mln. asmenų atžvilgiu. Duomenys kampanijai buvo gauti iš interneto paslaugų tiekėjų, kurių klientai buvo sutikę, kad jų duomenys rinkodaros tikslais būtų naudojami paslaugų tiekėjų „partnerių“, tačiau konkretūs partneriai sutikimo davimo metu nebuvo įvardyti.

Generalinis advokatas laikosi pozicijos, kad toks sutikimas nėra pakankamas. Kad sutikimas būtų laikomas laisvai duotu, pakankamai informuotu ir nedviprasmišku, asmuo turi galėti žinoti, kas yra duomenų valdytojas, kuris asmens duomenis naudos tiesioginės rinkodaros tikslais. Tad, vien sutikimas dėl duomenų naudojimo „partnerių“ rinkodarai nereiškia, kad asmuo sutiko gauti komercinius pranešimus iš bet kurios į šią kategoriją patenkančios įmonės. Jeigu konkretaus duomenų valdytojo tapatybė sutikimo davimo metu nebuvo žinoma, prieš pradedant rinkodaros veiksmus turi būti gautas naujas sutikimas iki pirmojo komercinio pranešimo išsiuntimo. Generalinio advokato vertinimu, net ir tuo atveju, jei būtų pripažinta, kad pakanka nurodyti gavėjų kategoriją, tai toji turėtų būti apibrėžta pakankamai tiksliai, kad asmuo galėtų pagrįstai tikėtis, kuri konkreti įmonė su juo susisieks.

Svarbu pažymėti, kad tai yra generalinio advokato išvada ir galutinį sprendimą byloje dar priims Teisingumo Teismas.

Rekomenduojame organizacijoms:

  • ar tiesioginės rinkodaros sutikimuose konkrečiai nurodomi duomenų valdytojai, kuriems bus perduodami asmens duomenys;
  • ar naudojamos gavėjų kategorijos yra pakankamai konkrečios.

Europos duomenų apsaugos valdyba priėmė galutines DSA-BDAR gaires

Šaltinis: Europos duomenų apsaugos valdyba (EDPB)
Nuoroda

DSA-BDAR gairės

Europos duomenų apsaugos tarnyba (EDPB) 2026 m. rugsėjo 17 d. priėmė galutinę Gairių Nr.3/2025 dėl Skaitmeninių paslaugų akto (DSA) ir BDAR sąveikos versiją, jau po viešųjų konsultacijų. Gairės skirtos tarpininkavimo paslaugų teikėjams: interneto paslaugų platformų, itin didelių interneto platformų (VLOP) ir itin didelių paieškos sistemų (VLOSE) tiekėjams, kuriems vienu metu taikomi tiek DSA, tiek BDAR reikalavimai.

Įmonėms itin aktuali gairių dalis, kurioje DSA reikalauja realaus laiko skaidrumo apie reklamos parametrus, o tai papildo BDAR numatytą informavimo pareigą. DSA draudžia rodyti reklamą, pagrįstą profiliavimu, naudojant BDAR 9 straipsnyje nurodytus specialių kategorijų duomenis (pvz., sveikatos), net jei tokiam profiliavimui būtų teisinis pagrindas pagal BDAR.

Gairėse taip pat aptariama rekomendacinių sistemų skaidrumo pareiga bei nepilnamečių apsauga – amžiaus patikrinimo priemonės neturėtų reikalauti papildomų asmens duomenų daugiau nei būtina.

Rekomenduojame organizacijoms:

  • įvertinti, ar automatizuotas turinio šalinimas ar paskyrų stabdymas atitinka BDAR 22 straipsnio reikalavimus;
  • jei įmonė talpina naudotojų reklamas savo platformoje, patikrinti galimą bendro duomenų valdytojo statusą ir įdiegti priemones, neleidžiančias publikuoti skelbimų su specialių kategorijų duomenimis.

Europos duomenų apsaugos valdyba priėmė gaires dėl baudų skyrimo projekto

Šaltinis: Europos duomenų apsaugos valdyba (EDPB)
Nuoroda

2026 m. rugsėjo 17 d. Europos duomenų apsaugos tarnyba (EDPB) paskelbė gairių dėl administracinių baudų skyrimo santykio su kitomis BDAR poveikio priemonėmis projektą viešai konsultacijai. Viešosios konsultacijos, suteikiant suinteresuotosioms šalims galimybę teikti pastabas ir atsiliepimus vyks iki 2026 m. lapkričio 13 d.

Gairėse nustatyta, kad Duomenų apsaugos institucijos (DPA), spręsdamos, ar skirti administracinę baudą, turėtų laikytis penkių etapų:

  1. ar pažeidimas gali užtraukti baudą;
  2. ar tiriamajai šaliai gali būti skirta bauda už atitinkamą pažeidimą (ar atsakomybė tenka duomenų valdytojui, ar duomenų tvarkytojui, priklauso nuo to, kam taikoma pažeista nuostata).
  3. ar pažeidimas buvo padarytas tyčia ar dėl neatsargumo, nes kaltės buvimas yra būtina sąlyga baudai skirti.
  4. įvertina galimas sunkinančias ir lengvinančias aplinkybes (jei pažeidimas yra nedidelis, paprastai bauda neskiriama, o vietoj to gali būti pateiktas papeikimas; jei pažeidimas nėra nedidelis, yra tvirta prielaida, kad bauda turėtų būti skirta).
  5. ar administracinės baudos skyrimas būtų veiksmingas, proporcingas ir atgrasantis.

Šiose gairėse ypač aktualu verslui, kaip griežtai EDPB aiškina neatsargumo sąvoką. Kad pažeidimas būtų laikomas neatsargiu, nebūtina įrodyti, jog įmonė realiai suvokė pažeidžianti BDAR, pakanka nustatyti, kad ji negalėjo nežinoti apie tokią galimybę. Kitaip tariant, sprendžiama ne pagal tai, ką įmonė faktiškai žinojo, o pagal tai, ką ji, veikdama deramai rūpestingai, turėjo žinoti.

Kitas svarbus aspektas – dėl ankstesnių pažeidimų reikšmės. Bet koks anksčiau nustatytas pažeidimas, net ir kitokio pobūdžio, laikomas sunkinančia aplinkybe. Ypač pasakytina apie pasikartojančius tos pačios rūšies pažeidimus: net jei pavienis atvejis būtų vertinamas kaip „nedidelis“ (pvz., vienkartinis pavėluotas atsakymas į duomenų subjekto prašymą), tokių atvejų kartojimasis gali parodyti sisteminę problemą ir tapti pagrindu skirti baudą, nors atskirai kiekvienas incidentas ir atrodytų nereikšmingas.

Bei gairėse pabrėžiama, kad greitas ir savanoriškas reagavimas į pažeidimą gali lemti, jog priežiūros institucija apskritai neskirs jokios poveikio priemonės (nei baudos, nei papeikimo). Tokį poveikį turi, pavyzdžiui: nedelsiant pranešti priežiūros institucijai ir paveiktiems asmenims; kompensuoti jų patirtas išlaidas; įdiegti papildomas technines ar organizacines priemones.

Susijusios naujienos

Žinios be patirties turi mažai vertės. Todėl didžiuojamės galėdami su jumis pasidalyti savo sukaupta patirtimi.

Kontaktinis asmuo

+370 5 212 40 84

[email protected]

Loreta Andziulytė

Partnerė | Advokatė | Duomenų apsaugos, darbo bei įmonių ir komercinės teisės praktikų vadovė | CIPP/E

Kontaktinis asmuo

+370 5 212 40 84

[email protected]

    Naujienlaiškio prenumerataSusisiekti