REGLAMENTAS (ES) 2016/679 - BDAR

RGPD-Express
Struktūrizuokite savo BDAR atitiktį

BDAR taikomas bet kokiai struktūrai, kuri renka asmens duomenis, be jokios dydžio ribos. SYAGA CONSULTING padeda jums formalizuoti duomenų tvarkymo registrą, reguliuoti jūsų duomenų tvarkytojus, atsakyti į klientų ir draudikų BDAR klausimynus bei atlikti poveikio vertinimą, kai jis reikalingas.

4
Apimami atitikties ramsčiai
30 str.
Duomenų tvarkymo registras
28 str.
Duomenų tvarkytojų reguliavimas
83 str.
Sankcijos iki 20 mln. EUR arba 4% pasaulinės apyvartos

Problema

BDAR galioja nuo 2018 m., tačiau MVĮ jis dažnai vis dar nėra formalizuotas

BDAR netaiko jokios dydžio ribos

Kai tik struktūra renka asmens duomenis (klientų, darbuotojų, potencialių klientų), jai taikomas BDAR. Egzistuoja ribota išimtis mažiau nei 250 darbuotojų turinčioms struktūroms, kurių duomenų tvarkymas yra atsitiktinis, tačiau ji netaikoma reguliariai komercinei veiklai.

📋

Duomenų tvarkymo registro (30 str.) nėra arba jis pasenęs

Daugelis MVĮ niekada neformalizavo savo registro arba parengė jį vieną kartą ir niekada neatnaujino, nors jų duomenų tvarkymas, tvarkytojai ir įrankiai pasikeitė.

📧

Jūsų klientai ir draudikai siunčia BDAR klausimynus

Klientas, bankas ar kibernetinio draudimo bendrovė vis dažniau prašo savo tiekėjų atsakyti į duomenų apsaugos klausimyną (28 str.): subranga, šifravimas, MFA, atsarginės kopijos, žurnalų vedimas, incidentų planas.

Jūsų komandos neturi laiko mokytis BDAR

Registro rengimas, duomenų tvarkytojų reguliavimas ar poveikio vertinimo atlikimas reikalauja teisinės ir techninės ekspertizės derinio, kurio nedaug MVĮ turi savo viduje.

RGPD-Express procesas

Struktūrizuota metodika, pritaikyta jūsų struktūros dydžiui ir realiam kontekstui

1
1 etapas - Apimties nustatymas

Pokalbis ir duomenų tvarkymo žemėlapio sudarymas

Pokalbis su vadovu arba BDAR atsakingu asmeniu. Nustatomi asmens duomenų tvarkymo atvejai (klientai, darbuotojai, potencialūs klientai, tiekėjai), naudojami įrankiai ir jau esami duomenų tvarkytojai.

2
2 etapas - Duomenų tvarkymo registras

Registro formalizavimas (30 str.)

Parengiamas duomenų tvarkymo veiklos registras: tikslai, teisiniai pagrindai, duomenų ir susijusių asmenų kategorijos, gavėjai, saugojimo terminai, saugumo priemonės.

3
3 etapas - Subranga ir techninės priemonės

Subrangos sutartys ir atsakymai į klausimynus

Peržiūrimos arba parengiamos subrangos sąlygos (28 str.) su jūsų tiekėjais, taip pat parengiami atsakymai į BDAR klausimynus, kuriuos jums siunčia klientai ar draudikai (techninės ir organizacinės priemonės).

4
4 etapas - Pateikimas

Pateikimas ir poveikio vertinimas, jei reikalinga

Dokumentai perduodami ir pristatomi vadovybei. Jei jūsų duomenų tvarkymas patenka į vieną iš BDAR 35(3) straipsnio numatytų atvejų (teisinį poveikį turintis profiliavimas, didelio masto jautrūs duomenys, sistemingas viešos vietos stebėjimas), atliekamas arba su jumis suplanuojamas poveikio vertinimas (PDAV).

Ką jūs gaunate

Dokumentai, pritaikyti jūsų realiai struktūrai, o ne bendri šablonai

📝

Duomenų tvarkymo registras (ROPA)

Išsamus registras, atitinkantis BDAR 30 straipsnį.

  • Kortelės kiekvienam duomenų tvarkymui (tikslas, teisinis pagrindas)
  • Duomenų ir susijusių asmenų kategorijos
  • Nustatyti gavėjai ir duomenų tvarkytojai
  • Dokumentuoti saugojimo terminai
  • Duomenų valdytojo ir tvarkytojo dalis

Subrangos sutartys (DPA)

Sutartinis jūsų tiekėjų reguliavimas pagal 28 straipsnį.

  • Atnaujintos subrangos sąlygos
  • Tolesnių duomenų tvarkytojų nustatymas
  • Duomenų perdavimų už ES ribų reguliavimas, jei taikoma
  • Saugumo ir pranešimo pareigos
🔍

Poveikio vertinimas (PDAV)

Atliekama tik tada, kai to reikalauja BDAR 35(3) straipsnis, arba atsargumo sumetimais pagal pageidavimą.

  • Būtinumo ir proporcingumo analizė
  • Rizikos duomenų subjektams vertinimas
  • Priemonės nustatytai rizikai sumažinti
  • Atsekama ir šaltiniais pagrįsta metodika
📧

Atsakymai į jūsų BDAR klausimynus

Atsakymų į jūsų klientų, bankų ar kibernetinio draudimo bendrovių siunčiamus klausimynus parengimas.

  • Atsakymų šablonas pasikartojančioms temoms
  • MFA, šifravimas, atsarginės kopijos, žurnalų vedimas
  • Incidentų valdymo planas
  • Duomenų saugojimo politika
🛡

Techninės ir organizacinės priemonės

BDAR 32 straipsnio reikalaujamų priemonių būklės apžvalga.

  • Su asmens duomenimis susiję saugumo kontrolės punktai
  • Prioritetais grįstos rekomendacijos
  • Galima sąsaja su esamu SYAGA Audit M365 auditu
📄

Pateikiami dokumentai

Rezultatai pateikiami formatais, kuriuos galima iš karto naudoti.

  • Word ir PDF dokumentai
  • Paruošta pasirašyti ar platinti viduje
  • Pagalba jūsų komandoms perimant dokumentus

Pagrindiniai BDAR straipsniai

BDAR (Reglamentas (ES) 2016/679) struktūrizuoja RGPD-Express procesą

30

30 str. - Duomenų tvarkymo veiklos registras

Pareiga tvarkyti registrą tiek duomenų valdytojo, tiek tvarkytojo pusėje. 30.5 straipsnyje numatyta išimtis mažiau nei 250 darbuotojų struktūroms taikoma tik atsitiktiniam duomenų tvarkymui.

28

28 str. - Duomenų tvarkytojas

Sutartinis kiekvieno duomenis jūsų vardu tvarkančio subjekto reguliavimas: pakankamos garantijos, privalomos sąlygos, tolesnė subranga leidžiama tik gavus išankstinį rašytinį sutikimą.

32

32 str. - Duomenų tvarkymo saugumas

Rizikai proporcingos techninės ir organizacinės priemonės: pseudonimizavimas, šifravimas, konfidencialumą ir prieinamumą užtikrinančios priemonės, reguliarus testavimas ir vertinimas.

35

35 str. - Poveikio vertinimas (PDAV)

Privalomas tik tada, kai duomenų tvarkymas gali kelti didelę riziką: sisteminis vertinimas su teisiniu poveikiu, didelio masto jautrūs duomenys arba sistemingas viešai prieinamos zonos stebėjimas.

Individualūs paketai

Kiekviena struktūra turi skirtingą duomenų tvarkymo apimtį: kaina nustatoma po pradinio pokalbio

Pagrindinis

Labai maža/maža įmonė, paprasta duomenų tvarkymo apimtis

Pasiūlymas
individualiai
  • Duomenų tvarkymo registras (30 str.)
  • Esamų subrangos sutarčių peržiūra
  • Atsakymų šablonas paprastiems klausimynams
  • Dokumentas pateikiamas Word ir PDF formatu
Prašyti pasiūlymo

Individualus

Struktūra su jautriu duomenų tvarkymu ar sektoriaus reguliavimu

Pasiūlymas
individualiai
  • Viskas iš „Standartinis" +
  • Poveikio vertinimas (PDAV), jei taikomas 35(3) str.
  • Duomenų perdavimų už ES ribų aptarimas
  • Pagalba keliems padaliniams ar subjektams
Prašyti pasiūlymo
Fiksuota kaina nerodoma, nes reali jūsų duomenų tvarkymo apimtis (duomenų tvarkytojų skaičius, duomenų jautrumas, tvarkytini klausimynai) lemia darbo krūvį. Individualus pasiūlymas parengiamas po pradinio pokalbio, be įsipareigojimų.

Dažnai užduodami klausimai

Ar mano įmonei taikomas BDAR?
Kai tik jūsų struktūra renka asmens duomenis (klientų sąrašas, atlyginimai, komercinė paieška, vaizdo stebėjimas...), jums taikomas BDAR, nesvarbu, koks jūsų dydis. 30.5 straipsnyje numatyta ribota išimtis mažiau nei 250 darbuotojų struktūroms, kurių duomenų tvarkymas atsitiktinis: ji paprastai netaikoma, kai vykdoma reguliari komercinė veikla.
Ar privalau atlikti poveikio vertinimą (PDAV)?
Ne. BDAR 35(3) straipsnis to reikalauja tik konkrečiais atvejais: automatizuotas sprendimas, turintis teisinį ar panašų poveikį asmeniui, didelio masto jautrių duomenų tvarkymas arba sistemingas didelio masto viešai prieinamos zonos stebėjimas. Kitais atvejais PDAV gali būti atliktas atsargumo sumetimais, tačiau tai nėra teisinė pareiga.
Vienas mano klientų ar kibernetinio draudimo bendrovė atsiuntė BDAR klausimyną, ką daryti?
Tai vis dažnesnė praktika pagal 28 straipsnį (jūsų klientas tikrina savo pačių duomenų tvarkytojų ar tiekėjų garantijas). SYAGA padeda jums parengti nuoseklius ir dokumentuotus atsakymus pasikartojančioms temoms: subranga, MFA, šifravimas, atsarginės kopijos, žurnalų vedimas ir incidentų valdymo planas.
Ar duomenų tvarkymo registro pakanka, kad būtum „BDAR atitinkantis"?
Ne, tai tik viena iš dalių. BDAR taip pat apima kiekvieno duomenų tvarkymo teisinį pagrindą, duomenų subjektų informavimą, jų teisių įgyvendinimą, duomenų tvarkymo saugumą (32 str.) ir, jei taikoma, subrangos bei duomenų perdavimo už ES ribų reguliavimą. RGPD-Express aprėpia šias dalis pagal realią jūsų struktūros apimtį, nustatytą pradinio pokalbio metu.
Ar RGPD-Express pakeičia teisinę konsultaciją?
Ne. RGPD-Express yra veiklos pagalbinė priemonė, padedanti jums formalizuoti BDAR dokumentaciją. Tai nėra teisinė konsultacija ir nepakeičia advokato ar duomenų apsaugos pareigūno konsultacijos sudėtingose ar ginčytinose situacijose.
Kodėl SYAGA turi kompetenciją padėti man su BDAR?
SYAGA CONSULTING nuo 2009 m. atlieka informacinių sistemų saugumo ir atitikties auditus. Ši veikla paskatino mus patiems dokumentuoti - savo pačių M365 audito pasiūlymui - išsamų ir šaltiniais pagrįstą duomenų tvarkymo registrą, subrangos sutartis ir poveikio vertinimą. RGPD-Express pritaiko tą pačią metodiką jūsų struktūrai.

Teisės aktų stebėsena - oficialūs šaltiniai

Ką iš tikrųjų sako teisės aktas, išversta paprasta kalba. Kiekvienas punktas nurodo oficialų dokumentą.

Kas iš tikrųjų yra BDAR?

Tai Europos teisės aktas, reguliuojantis asmens duomenų (klientų, darbuotojų, potencialių klientų...) rinkimą ir naudojimą. Jis priimtas 2016 m. balandžio 27 d. ir paskelbtas Europos Sąjungos oficialiajame leidinyje 2016 m. gegužės 4 d.

Nuo kada jis taikomas

Reglamentas įsigaliojo dvidešimt dienų po jo paskelbimo, tačiau faktiškai jis taikomas tik nuo 2018 m. gegužės 25 d. Ši data yra svarbi jūsų konkrečioms pareigoms.

Duomenų tvarkymo registras: pagrindinis dokumentas

Privalote turėti sąrašą, ką darote su asmens duomenimis: kokiu tikslu, su kuo, kiek laiko juos saugote, kaip juos apsaugote. Yra išimtis mažiau nei 250 darbuotojų struktūroms, tačiau tik jei duomenų tvarkymas yra atsitiktinis - reguliari komercinė veikla šia išimtimi nesinaudoja.

Ar reikia skirti duomenų apsaugos pareigūną (DAP)?

Tai privaloma tik trimis konkrečiais atvejais: esate viešoji institucija, arba jūsų pagrindinė veikla yra reguliarus ir didelio masto asmenų stebėjimas, arba didelio masto jautrių duomenų tvarkymas. Kitais atvejais DAP skyrimas lieka neprivalomas.

Duomenų nutekėjimo atveju: 72 valandos pranešti institucijai

Jei asmens duomenys prarandami, pavagiami ar atskleidžiami, privalote apie tai pranešti CNIL (ar kompetentingai institucijai) ne vėliau kaip per 72 valandas nuo sužinojimo, nebent rizika asmenims yra nežymi. Taip pat privalote saugoti rašytinį kiekvieno incidento įrašą.

Jei rizika didelė, taip pat turi būti informuoti jūsų klientai ar darbuotojai

Kai duomenų nutekėjimas kelia didelę riziką duomenų subjektams, privalote juos tiesiogiai informuoti aiškia ir paprasta kalba. Galite būti atleisti nuo šio pranešimo, jei duomenys buvo šifruoti arba jei jau neutralizavote riziką.

Sankcijos paprastai

Pažeidimo atveju bauda gali siekti iki 10 milijonų eurų (arba 2% įmonės pasaulinės apyvartos) už dažniausius pažeidimus, ir iki 20 milijonų eurų (arba 4% pasaulinės apyvartos) už rimčiausius asmenų teisių pažeidimus - visada taikoma didesnė suma. Faktinis dydis priklauso nuo pažeidimo sunkumo, sąžiningumo ir bendradarbiavimo su institucija.

Ši stebėsena yra edukacinė santrauka, parengta remiantis aukščiau nurodytais oficialiais dokumentais (EUR-Lex ir CNIL). Ji nepakeičia teisinio teksto skaitymo ir nėra teisinė konsultacija.

Kam taikomas BDAR?

Dažniausiai užduodamas klausimas: „Ar tai tikrai taikoma man, mažai įmonei?" Trumpas ir pagrįstas atsakymas: taip, beveik visada.

Įmonės dydis nekeičia pareigos

CNIL aiškiai nurodo: „kaip ir visos įmonės, labai mažos bei mažos ir vidutinės įmonės privalo laikytis asmens duomenų apsaugos reglamentavimo." Nėra jokios darbuotojų skaičiaus ar apyvartos ribos, kuri atleistų struktūrą nuo BDAR.

Tikrasis kriterijus: asmens duomenų tvarkymas

BDAR taikomas, kai organizacija tvarko, net iš dalies automatizuotai arba struktūruotoje byloje, informaciją, susijusią su identifikuotu ar identifikuojamu asmeniu: vardą, el. paštą, telefoną, IP adresą, buvimo vietos duomenis...

Konkrečiai tai apima klientų bylą, darbuotojų atlyginimus, gautus CV, vaizdo stebėjimo kamerą, naujienlaiškį, CRM sistemą ar auditorijos matavimo slapukus.

Retos išimtys

BDAR netaikomas keturiais konkrečiais atvejais:

  • išimtinai asmeniniam ar namų ūkio naudojimui (pvz., jūsų privatus adresų sąrašas)
  • veiklai, nepatenkančiai į Europos Sąjungos teisės taikymo sritį
  • valstybių narių veiklai, susijusiai su bendra užsienio politika
  • institucijų vykdomam duomenų tvarkymui nusikalstamų veikų prevencijos tikslais (atskira tvarka)

Nesvarbu, kur esate įsikūrę

BDAR taikomas, kai jūsų įmonė turi buveinę Europos Sąjungoje, arba kai siekiate pasiekti joje esančius asmenis: siūlydami prekes ar paslaugas (net nemokamas), arba stebėdami jų elgesį (profiliavimas, sekimo slapukai).

CNIL pateikia du iškalbingus pavyzdžius: Prancūzijos įmonė, eksportuojanti tik į Maroką, ir toliau turi laikytis BDAR, kai tik tvarko ES esančių asmenų duomenis; Kinijos elektroninės prekybos svetainė, pristatanti prekes į Prancūziją, taip pat privalo jį taikyti.

Dvi galimos funkcijos, du pareigų lygiai

Duomenų valdytojas: organizacija, sprendžianti, kodėl ir kaip naudojami duomenys (jūsų įmonė, savivaldybė, asociacija). Paprastai tai esate jūs.

Duomenų tvarkytojas: paslaugų teikėjas, tvarkantis šiuos duomenis pagal jūsų nurodymus (talpinimo paslaugų teikėjas, atlyginimų skaičiavimo programa, rinkodaros agentūra...). Jis taip pat turi savo, nuo jūsų atskiras, pareigas.

🏢

Privačios įmonės
nuo labai mažos įmonės iki didelės grupės, nuo pat pirmos klientų bylos ar pirmo atlyginimo lapelio

🏛️

Viešasis sektorius
savivaldybės, savivaldos institucijos, administracijos, sveikatos priežiūros įstaigos

🤝

Asociacijos, amatininkai, savarankiškai dirbantys asmenys
laisvosios profesijos, prekybininkai, startuoliai: jokios išimties dėl statuso

Šis skyrius yra edukacinė santrauka, parengta remiantis aukščiau nurodytais oficialiais tekstais ir puslapiais (CNIL, BDAR 2, 3 ir 4 straipsniai). Jis nepakeičia teisinio teksto skaitymo ir nėra teisinė konsultacija.

Klausimai, kuriuos vadovas iš tikrųjų užduoda

Jokio teisinio žargono: 7 dažniausiai užduodami klausimai, paprastas atsakymas ir oficialus tekstas, kuriuo grindžiamas kiekvienas atsakymas.

Spustelėkite klausimą, kad pamatytumėte atsakymą ir jo šaltinį.

Ar visada turiu prašyti klientų sutikimo, kad galėčiau naudoti jų duomenis?

Ne. Sutikimas yra tik viena iš šešių galimybių. BDAR (6 straipsnis) taip pat leidžia duomenų tvarkymą, kai jis būtinas sutarties vykdymui, teisinės prievolės laikymuisi, gyvybiniams interesams apsaugoti, viešojo intereso užduočiai vykdyti arba teisėtam jūsų įmonės interesui (pvz., santykių su esamu klientu palaikymui), jei tik asmens teisės neturi viršenybės.

Ar galiu siųsti komercinius pasiūlymus el. paštu savo klientams ir potencialiems klientams?

Tai priklauso nuo to, į ką kreipiatės:

  • Privatūs asmenys (B2C): būtinas išankstinis sutikimas (varnelė, niekada iš anksto pažymėta), išskyrus atvejus, kai siūlomas panašus produktas jau esamam klientui.
  • Verslo subjektai (B2B): galima be išankstinio sutikimo, jei žinutė susijusi su jų veikla, su sąlyga, kad jie buvo informuoti ir jiems paliktas paprastas būdas atsisakyti.

Bet kuriuo atveju: siuntėjas turi būti identifikuojamas, o atsisakymo nuoroda - lengvai pasiekiama.

Klientas prašo ištrinti jo duomenis, ar privalau sutikti?

Paprastai taip, ypač jei duomenys nebėra reikalingi, jei asmuo atšaukia savo sutikimą arba jei jis tam prieštarauja be jūsų teisėto priešingo pagrindo. Tačiau galite atsisakyti, jei privalote saugoti šiuos duomenis dėl teisinės prievolės, pavyzdžiui, sąskaitą faktūrą, kurią pagal apskaitos reikalavimus reikia saugoti 10 metų, arba jei jie reikalingi jūsų gynybai teisme.

Per kiek laiko turiu atsakyti į kliento prašymą (dėl prieigos, ištrynimo...)?

1 mėnesį nuo prašymo gavimo. Šis terminas gali būti pratęstas 2 mėnesiais, jei prašymas sudėtingas arba jei gaunate daug tokių prašymų, tačiau privalote apie šį pratęsimą informuoti asmenį per pirminį mėnesį.

Ar galiu saugoti klientų duomenis pas JAV debesijos paslaugų teikėją?

Taip, bet ne be atsargumo priemonių. Galimi trys atvejai: šalis turi oficialų Europos Komisijos sprendimą, pripažįstantį tinkamą apsaugos lygį; jei tokio sprendimo nėra, jūsų paslaugų teikėjas turi suteikti tinkamas garantijas (dažniausiai - standartines sutarčių sąlygas); arba, tik pavieniais atvejais, taikoma konkreti išimtis (aiškus sutikimas, sutarties vykdymas...).

Ar mano svetainės slapukams taikomas BDAR?

Taip. Daugumai slapukų (personalizuota reklama, socialinių tinklų mygtukai...) reikalingas išankstinis lankytojo sutikimas, duotas laisva valia ir tiek pat lengvai atšaukiamas, kiek ir duodamas. Bendrųjų sąlygų priėmimas nelaikomas galiojančiu sutikimu. Kai kurie techniniai slapukai (pirkinių krepšelis, autentifikavimas, kalbos nustatymas) nuo šio reikalavimo atleidžiami.

Kokia reali rizika mano įmonei CNIL patikrinimo atveju?

CNIL paprastai pradeda nuo patikrinimo (vietoje arba nuotoliniu būdu), o vėliau pateikia oficialų reikalavimą (mise en demeure) per nustatytą terminą užtikrinti atitiktį. Finansinės sankcijos egzistuoja, tačiau jos proporcingos struktūros dydžiui: pavyzdžiui, CNIL skyrė mažoms įmonėms baudas nuo 2 000 iki 20 000 eurų už saugumo, slapukų ar prieigos teisės pažeidimus - toli gražu ne maksimalias ribas (iki 20 milijonų eurų arba 4% pasaulinės apyvartos už rimčiausius pažeidimus).

Šis DUK yra edukacinė santrauka, parengta remiantis aukščiau nurodytais oficialiais tekstais ir puslapiais (CNIL). Jis nepakeičia teisinio teksto skaitymo ir nėra teisinė konsultacija.

BDAR kalendorius aiškiai

BDAR neatsirado 2018 metais ir nuo tada nesustojo keistis. Štai, chronologine tvarka, kas jau įvyko (ir kas šiandien tebėra galiojanti taisyklė) bei kas dar svarstoma Briuselyje - kiekvienam etapui nurodant tai patvirtinantį oficialų dokumentą.

Jau galioja šiandien

  • BDAR visa apimtimi taikomas nuo 2018 m. gegužės 25 d. - tai YRA data, svarbi jūsų pareigoms.
  • Prancūzijos „Informatique et Libertés" įstatymas buvo atitinkamai atnaujintas (2018 m.).
  • Naujos standartinės sutarčių sąlygos duomenų perdavimui už ES ribų galioja nuo 2022 m. pabaigos.
  • Duomenų perdavimo į Jungtines Amerikos Valstijas sistema (Data Privacy Framework) galioja nuo 2023 m. liepos mėn.

Vis dar svarstoma, dar neprivaloma

  • Komisijos 2025 m. gegužės mėn. pasiūlytas duomenų tvarkymo registro (30 str.) supaprastinimas mažiau nei 750 darbuotojų turinčioms struktūroms - dar negaliojantis teisės aktas.
  • Reglamentas, skirtas suderinti nacionalinių priežiūros institucijų procedūras tarpvalstybinių tyrimų metu - politinis susitarimas pasiektas 2025 m. birželio mėn., oficialus priėmimas kol kas nepatvirtintas.
  • Nesivadovaukite šiais pranešimais atidėdami savo atitikties užtikrinimą: 2018 m. pagrindas lieka galiojanti taisyklė, kol niekas nepaskelbta oficialiajame leidinyje.
1
2016 m. balandžio 27 d.

Tekstas priimamas

Europos Parlamentas ir Taryba priima Reglamentą (ES) 2016/679, t. y. BDAR. šaltinis EUR-Lex ↗

2
2016 m. gegužės 4 d.

Oficialus paskelbimas

Tekstas paskelbiamas Europos Sąjungos oficialiajame leidinyje (OL L 119, 1-88 psl.). šaltinis EUR-Lex ↗

3
2016 m. gegužės 24 d.

Teisinis įsigaliojimas

Reglamentas „įsigalioja dvidešimtą dieną po jo paskelbimo" (99 str.). Jis teisiškai egzistuoja, tačiau jo faktinis taikymas įmonėms dar atidedamas dvejiems metams - kad būtų laiko pasiruošti. šaltinis CNIL, 99 str. ↗

2018 m. gegužės 25 d. - PAGRINDINĖ DATA

BDAR pradeda galioti visa apimtimi

Nuo šios datos visos organizacijos, tvarkančios Europos gyventojų asmens duomenis, privalo užtikrinti realią, o ne tik „popierinę" atitiktį. Tai data, kurią reikia įsiminti. šaltinis CNIL, 99 str. ↗

4
2018 m. birželio 20 d. (Prancūzija)

Prancūzijos įstatymas atnaujinamas

Įstatymas Nr. 2018-493 pritaiko Prancūzijos teisę prie BDAR ir perkelia direktyvą „policija-teisingumas" (2016/680), remdamasis 1978 m. „Informatique et Libertés" įstatymu. šaltinis Légifrance ↗

5
2018 m. gruodžio 12 d. (Prancūzija)

1978 m. įstatymas iš esmės perrašomas

Įsakas (ordonnance) Nr. 2018-1125 užbaigia „Informatique et Libertés" įstatymo suderinimą su BDAR ir direktyva 2016/680. šaltinis Légifrance ↗

6
2020 m. birželio 24 d.

Pirmasis Europos Komisijos vertinimas

Praėjus dvejiems metams nuo taikymo pradžios, Komisija paskelbia pirmąją ataskaitą: BDAR pasiekia savo tikslus, tačiau reikalingi patobulinimai (suderinimas tarp šalių, institucijų bendradarbiavimas). šaltinis EUR-Lex (COM 2020) ↗

7
2020 m. liepos 16 d.

Sprendimas byloje „Schrems II"

Europos Sąjungos Teisingumo Teismas pripažįsta negaliojančiu „Privacy Shield" susitarimą, kuris reguliavo duomenų perdavimą į Jungtines Amerikos Valstijas: JAV garantijos dėl valstybės institucijų prieigos prie duomenų pripažįstamos nepakankamomis. šaltinis EUR-Lex ↗

8
2021 m. birželio 27 d. → 2022 m. gruodžio 27 d.

Naujos standartinės sutarčių sąlygos

Įsigalioja nauji sutarčių sąlygų pavyzdžiai duomenų perdavimui už ES ribų reguliuoti, numatant 15 mėnesių pereinamąjį laikotarpį jau pasirašytoms senoms sutartims pakeisti. šaltinis EUR-Lex (2021/914) ↗

9
2023 m. liepos 10 d.

Nauja ES ir JAV sistema

Komisija priima tinkamumo sprendimą „EU-US Data Privacy Framework", kuris pakeičia 2020 m. negaliojančiu pripažintą Privacy Shield ir vėl užtikrina saugų duomenų perdavimą sertifikuotoms JAV įmonėms. šaltinis EUR-Lex (2023/1795) ↗

10
2024 m. liepos 25 d.

Antrasis Europos Komisijos vertinimas

Pastebimai išaugusios sankcijos didelėms technologijų įmonėms, tačiau tarp nacionalinių institucijų išlieka skirtumų. Komisija rekomenduoja geriau padėti MVĮ. šaltinis EUR-Lex (COM 2024) ↗

2025 m. gegužės 21 d. (svarstoma)

Pasiūlymas supaprastinti reikalavimus MVĮ

Savo bendrosios rinkos supaprastinimo pakete Komisija siūlo išplėsti iki 750 darbuotojų (vietoj 250) išimtį dėl viso duomenų tvarkymo registro (30 str.) pildymo, apribojant ją „didelės rizikos" duomenų tvarkymu. Tai pasiūlymas, o ne jau galiojantis teisės aktas. šaltinis Europos Komisija ↗

2025 m. birželio 16 d. (svarstoma)

Susitarimas dėl bendrų procedūrinių taisyklių

Taryba ir Europos Parlamentas politiškai susitaria dėl papildomų procedūrinių taisyklių, skirtų suderinti, kaip nacionalinės priežiūros institucijos bendradarbiauja tarpvalstybinių tyrimų metu. Oficialus priėmimas ir paskelbimas oficialiajame leidinyje dar turi būti patvirtinti. šaltinis Europos Komisija ↗

Kalendorius parengtas remiantis oficialiais šaltiniais (EUR-Lex, CNIL, Légifrance, Europos Komisija), su kuriais susipažinta 2026 m. liepos 18 d. Du paskutiniai etapai yra vykstantys pasiūlymai ar politiniai susitarimai - juos atnaujinsime, kai tik jie bus oficialiai priimti ir paskelbti oficialiajame leidinyje. Tai edukacinė santrauka, o ne teisinė konsultacija.

BDAR sankcijos aiškiai

Baimę keliantis skaičius - „20 milijonų eurų" - minimas visur, tačiau jis nepaaiškina, kaip iš tikrųjų viskas veikia. Štai, remiantis oficialiais šaltiniais, kas skiria sankcijas, kaip ir kokiomis realiomis sumomis.

Maksimali bauda nėra nei automatinė, nei įprasta

CNIL turi visą priemonių skalę prieš pereidama prie baudos, o reali suma visada priklauso nuo pažeidimo sunkumo, struktūros dydžio ir jos sąžiningumo. Žemiau pateikti oficialūs pavyzdžiai tai patvirtina: nuo 5 000 € mažai struktūrai iki kelių dešimčių milijonų pakartotinai pažeidžiančiai didelei grupei.

Iki 10 mln. €

arba iki 2 % įmonės metinės pasaulinės apyvartos (taikoma didesnė iš šių dviejų sumų).

Šis lygis taikomas „įprastiems" pažeidimams: duomenų tvarkymo registras, duomenų saugumas, duomenų tvarkytojo pareigos, poveikio vertinimo trūkumas...

Iki 20 mln. €

arba iki 4 % metinės pasaulinės apyvartos (taip pat taikoma didesnė iš šių dviejų sumų).

Šis lygis taikomas rimčiausiems pažeidimams: teisinio pagrindo nebuvimas, asmenų teisių pažeidimas, neteisėtas duomenų perdavimas už ES ribų...

Kas priima sprendimą? CNIL ribotos sudėties kolegija

Sankcijas skiria ne „bendroji" CNIL, o atskiras ir nepriklausomas organas: ribotos sudėties kolegija (formation restreinte), sudaryta iš 5 narių ir pirmininko, kuris skiriasi nuo CNIL pirmininko. Tik ji nagrinėja bylas ir skiria sankcijas. Svarbiausi sprendimai skelbiami viešai.

Kas lemia realios sumos dydį

BDAR 83 straipsnis įpareigoja CNIL prieš nustatant baudą atsižvelgti į keletą kriterijų, tarp jų:

  • pažeidimo sunkumą, pobūdį ir trukmę
  • ar pažeidimas tyčinis, ar tik dėl aplaidumo
  • jau priimtas priemones žalai sumažinti
  • bendradarbiavimą su CNIL ir ankstesnius pažeidimus
  • susijusių duomenų kategorijas

Prieš baudą: laipsniškas atsakas (BDAR 58 straipsnis)

  1. Įspėjimas
  2. Priminimas dėl tvarkos
  3. Oficialus reikalavimas (mise en demeure)
  4. Nurodymas užtikrinti atitiktį
  5. Administracinė bauda (83 str.)
Šaltinis: CNIL (Prancūzijos institucija), BDAR 58 straipsnis (visa taisomųjų priemonių skalė)
Realūs CNIL sankcijų pavyzdžiai (didelės grupės, dydžio orientyrui)
DataOrganizacijaSumaPagrindas
21/01/2019Google LLC50 M €Skaidrumo trūkumas, galiojančio sutikimo dėl personalizuotos reklamos nebuvimas
07/12/2020Amazon Europe Core35 M €Slapukai įdiegti be išankstinio sutikimo
31/12/2021Google LLC / Google Ireland150 M €Slapukų atsisakymas sudėtingesnis nei jų priėmimas
31/12/2021Facebook Ireland (Meta)60 M €Tas pats pagrindas: slapukų atsisakymas padarytas pernelyg sudėtingas
17/10/2022Clearview AI20 M €Veido atpažinimas be teisinio pagrindo, atsisakymas bendradarbiauti
10/11/2022Discord Inc.800 000 €Per ilgas duomenų saugojimas, nepakankamas saugumas ir informavimas
15/06/2023Criteo40 M €Sutikimo dėl slapukų ir asmenų teisių pažeidimai

O kaip su kuklesne struktūra? Proporcingos sumos

CNIL taip pat skiria sankcijas mažoms ir vidutinėms struktūroms, tačiau sumos yra nepalyginamai mažesnės nei tarptautinėms grupėms. Vien 2025 m. gruodžio mėn. sprendimuose galima rasti, pavyzdžiui: 5 000 € viešbučių valdymo bendrovei (netinkamas vaizdo stebėjimas), 7 000 € ir 5 000 € dviem laikraščių leidybos bendrovėms (negaliojantys slapukai), 10 000 € oro uosto krovinių bendrovei (neteisėtas vaizdo stebėjimas), arba 20 000 € universitetui (nesilaikyta tikslų). Kitame skalės gale to paties mėnesio metu bendrovei iš paslaugų sektoriaus buvo skirta 3,5 mln. € bauda už kelių rimtų pažeidimų (saugumo, skaidrumo, slapukų) sankaupą. Suma priklauso nuo sunkumo ir dydžio, o ne atvirkščiai.

Šaltinis: CNIL (Prancūzijos institucija), paskirtų sankcijų sąrašas (2025 m. gruodžio mėn. sprendimai)
Šis skyrius yra edukacinė santrauka, parengta remiantis aukščiau nurodytais oficialiais tekstais ir puslapiais (CNIL, BDAR 58 ir 83 straipsniai, oficialus paskirtų sankcijų sąrašas). Dideliems pažeidimams nurodyti pavadinimai yra tie, kuriuos pati CNIL paskelbė savo pranešimuose. Ji nepakeičia teisinio teksto skaitymo ir nėra teisinė konsultacija.

Jūsų priežiūros institucija, priklausomai nuo šalies

Europoje kiekviena šalis turi savo institucijas. Žemiau pateikiama, visoms 30 Europos ekonominės erdvės šalių, duomenų apsaugos institucija (jūsų BDAR partneris) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.

ŠalisDuomenų apsaugaKibernetinis saugumas
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Šaltiniai: institucijų oficialios svetainės ir EDPB narių sąrašas (edpb.europa.eu), su kuriais susipažinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žymos „à confirmer" lentelėje nurodo oficialų šaltinį, kuris šiuo metu dar nėra galutinai patvirtintas.

Pasiruošę struktūrizuoti savo BDAR atitiktį?

Parašykite mums dėl pradinio pokalbio ir individualaus pasiūlymo, be įsipareigojimų.

Pradėti nemokamą diagnostiką

Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.

contact@syaga.eu
RGPD-Express yra veiklos pagalbinė priemonė. Tai nėra teisinė konsultacija ir nepakeičia advokato ar duomenų apsaugos pareigūno konsultacijos.