BDAR taikomas bet kokiai struktūrai, kuri renka asmens duomenis, be jokios dydžio ribos. SYAGA CONSULTING padeda jums formalizuoti duomenų tvarkymo registrą, reguliuoti jūsų duomenų tvarkytojus, atsakyti į klientų ir draudikų BDAR klausimynus bei atlikti poveikio vertinimą, kai jis reikalingas.
BDAR galioja nuo 2018 m., tačiau MVĮ jis dažnai vis dar nėra formalizuotas
Kai tik struktūra renka asmens duomenis (klientų, darbuotojų, potencialių klientų), jai taikomas BDAR. Egzistuoja ribota išimtis mažiau nei 250 darbuotojų turinčioms struktūroms, kurių duomenų tvarkymas yra atsitiktinis, tačiau ji netaikoma reguliariai komercinei veiklai.
Daugelis MVĮ niekada neformalizavo savo registro arba parengė jį vieną kartą ir niekada neatnaujino, nors jų duomenų tvarkymas, tvarkytojai ir įrankiai pasikeitė.
Klientas, bankas ar kibernetinio draudimo bendrovė vis dažniau prašo savo tiekėjų atsakyti į duomenų apsaugos klausimyną (28 str.): subranga, šifravimas, MFA, atsarginės kopijos, žurnalų vedimas, incidentų planas.
Registro rengimas, duomenų tvarkytojų reguliavimas ar poveikio vertinimo atlikimas reikalauja teisinės ir techninės ekspertizės derinio, kurio nedaug MVĮ turi savo viduje.
Struktūrizuota metodika, pritaikyta jūsų struktūros dydžiui ir realiam kontekstui
Pokalbis su vadovu arba BDAR atsakingu asmeniu. Nustatomi asmens duomenų tvarkymo atvejai (klientai, darbuotojai, potencialūs klientai, tiekėjai), naudojami įrankiai ir jau esami duomenų tvarkytojai.
Parengiamas duomenų tvarkymo veiklos registras: tikslai, teisiniai pagrindai, duomenų ir susijusių asmenų kategorijos, gavėjai, saugojimo terminai, saugumo priemonės.
Peržiūrimos arba parengiamos subrangos sąlygos (28 str.) su jūsų tiekėjais, taip pat parengiami atsakymai į BDAR klausimynus, kuriuos jums siunčia klientai ar draudikai (techninės ir organizacinės priemonės).
Dokumentai perduodami ir pristatomi vadovybei. Jei jūsų duomenų tvarkymas patenka į vieną iš BDAR 35(3) straipsnio numatytų atvejų (teisinį poveikį turintis profiliavimas, didelio masto jautrūs duomenys, sistemingas viešos vietos stebėjimas), atliekamas arba su jumis suplanuojamas poveikio vertinimas (PDAV).
Dokumentai, pritaikyti jūsų realiai struktūrai, o ne bendri šablonai
Išsamus registras, atitinkantis BDAR 30 straipsnį.
Sutartinis jūsų tiekėjų reguliavimas pagal 28 straipsnį.
Atliekama tik tada, kai to reikalauja BDAR 35(3) straipsnis, arba atsargumo sumetimais pagal pageidavimą.
Atsakymų į jūsų klientų, bankų ar kibernetinio draudimo bendrovių siunčiamus klausimynus parengimas.
BDAR 32 straipsnio reikalaujamų priemonių būklės apžvalga.
Rezultatai pateikiami formatais, kuriuos galima iš karto naudoti.
BDAR (Reglamentas (ES) 2016/679) struktūrizuoja RGPD-Express procesą
Pareiga tvarkyti registrą tiek duomenų valdytojo, tiek tvarkytojo pusėje. 30.5 straipsnyje numatyta išimtis mažiau nei 250 darbuotojų struktūroms taikoma tik atsitiktiniam duomenų tvarkymui.
Sutartinis kiekvieno duomenis jūsų vardu tvarkančio subjekto reguliavimas: pakankamos garantijos, privalomos sąlygos, tolesnė subranga leidžiama tik gavus išankstinį rašytinį sutikimą.
Rizikai proporcingos techninės ir organizacinės priemonės: pseudonimizavimas, šifravimas, konfidencialumą ir prieinamumą užtikrinančios priemonės, reguliarus testavimas ir vertinimas.
Privalomas tik tada, kai duomenų tvarkymas gali kelti didelę riziką: sisteminis vertinimas su teisiniu poveikiu, didelio masto jautrūs duomenys arba sistemingas viešai prieinamos zonos stebėjimas.
Kiekviena struktūra turi skirtingą duomenų tvarkymo apimtį: kaina nustatoma po pradinio pokalbio
Labai maža/maža įmonė, paprasta duomenų tvarkymo apimtis
MVĮ su keliais duomenų tvarkytojais ir pasikartojančiais klausimynais
Struktūra su jautriu duomenų tvarkymu ar sektoriaus reguliavimu
Ką iš tikrųjų sako teisės aktas, išversta paprasta kalba. Kiekvienas punktas nurodo oficialų dokumentą.
Tai Europos teisės aktas, reguliuojantis asmens duomenų (klientų, darbuotojų, potencialių klientų...) rinkimą ir naudojimą. Jis priimtas 2016 m. balandžio 27 d. ir paskelbtas Europos Sąjungos oficialiajame leidinyje 2016 m. gegužės 4 d.
Reglamentas įsigaliojo dvidešimt dienų po jo paskelbimo, tačiau faktiškai jis taikomas tik nuo 2018 m. gegužės 25 d. Ši data yra svarbi jūsų konkrečioms pareigoms.
Privalote turėti sąrašą, ką darote su asmens duomenimis: kokiu tikslu, su kuo, kiek laiko juos saugote, kaip juos apsaugote. Yra išimtis mažiau nei 250 darbuotojų struktūroms, tačiau tik jei duomenų tvarkymas yra atsitiktinis - reguliari komercinė veikla šia išimtimi nesinaudoja.
Tai privaloma tik trimis konkrečiais atvejais: esate viešoji institucija, arba jūsų pagrindinė veikla yra reguliarus ir didelio masto asmenų stebėjimas, arba didelio masto jautrių duomenų tvarkymas. Kitais atvejais DAP skyrimas lieka neprivalomas.
Jei asmens duomenys prarandami, pavagiami ar atskleidžiami, privalote apie tai pranešti CNIL (ar kompetentingai institucijai) ne vėliau kaip per 72 valandas nuo sužinojimo, nebent rizika asmenims yra nežymi. Taip pat privalote saugoti rašytinį kiekvieno incidento įrašą.
Kai duomenų nutekėjimas kelia didelę riziką duomenų subjektams, privalote juos tiesiogiai informuoti aiškia ir paprasta kalba. Galite būti atleisti nuo šio pranešimo, jei duomenys buvo šifruoti arba jei jau neutralizavote riziką.
Pažeidimo atveju bauda gali siekti iki 10 milijonų eurų (arba 2% įmonės pasaulinės apyvartos) už dažniausius pažeidimus, ir iki 20 milijonų eurų (arba 4% pasaulinės apyvartos) už rimčiausius asmenų teisių pažeidimus - visada taikoma didesnė suma. Faktinis dydis priklauso nuo pažeidimo sunkumo, sąžiningumo ir bendradarbiavimo su institucija.
Dažniausiai užduodamas klausimas: „Ar tai tikrai taikoma man, mažai įmonei?" Trumpas ir pagrįstas atsakymas: taip, beveik visada.
BDAR taikomas, kai organizacija tvarko, net iš dalies automatizuotai arba struktūruotoje byloje, informaciją, susijusią su identifikuotu ar identifikuojamu asmeniu: vardą, el. paštą, telefoną, IP adresą, buvimo vietos duomenis...
Konkrečiai tai apima klientų bylą, darbuotojų atlyginimus, gautus CV, vaizdo stebėjimo kamerą, naujienlaiškį, CRM sistemą ar auditorijos matavimo slapukus.
BDAR netaikomas keturiais konkrečiais atvejais:
BDAR taikomas, kai jūsų įmonė turi buveinę Europos Sąjungoje, arba kai siekiate pasiekti joje esančius asmenis: siūlydami prekes ar paslaugas (net nemokamas), arba stebėdami jų elgesį (profiliavimas, sekimo slapukai).
CNIL pateikia du iškalbingus pavyzdžius: Prancūzijos įmonė, eksportuojanti tik į Maroką, ir toliau turi laikytis BDAR, kai tik tvarko ES esančių asmenų duomenis; Kinijos elektroninės prekybos svetainė, pristatanti prekes į Prancūziją, taip pat privalo jį taikyti.
Duomenų valdytojas: organizacija, sprendžianti, kodėl ir kaip naudojami duomenys (jūsų įmonė, savivaldybė, asociacija). Paprastai tai esate jūs.
Duomenų tvarkytojas: paslaugų teikėjas, tvarkantis šiuos duomenis pagal jūsų nurodymus (talpinimo paslaugų teikėjas, atlyginimų skaičiavimo programa, rinkodaros agentūra...). Jis taip pat turi savo, nuo jūsų atskiras, pareigas.
Privačios įmonės
nuo labai mažos įmonės iki didelės grupės, nuo pat pirmos klientų bylos ar pirmo atlyginimo lapelio
Viešasis sektorius
savivaldybės, savivaldos institucijos, administracijos, sveikatos priežiūros įstaigos
Asociacijos, amatininkai, savarankiškai dirbantys asmenys
laisvosios profesijos, prekybininkai, startuoliai: jokios išimties dėl statuso
Jokio teisinio žargono: 7 dažniausiai užduodami klausimai, paprastas atsakymas ir oficialus tekstas, kuriuo grindžiamas kiekvienas atsakymas.
Spustelėkite klausimą, kad pamatytumėte atsakymą ir jo šaltinį.
Ne. Sutikimas yra tik viena iš šešių galimybių. BDAR (6 straipsnis) taip pat leidžia duomenų tvarkymą, kai jis būtinas sutarties vykdymui, teisinės prievolės laikymuisi, gyvybiniams interesams apsaugoti, viešojo intereso užduočiai vykdyti arba teisėtam jūsų įmonės interesui (pvz., santykių su esamu klientu palaikymui), jei tik asmens teisės neturi viršenybės.
Tai priklauso nuo to, į ką kreipiatės:
Bet kuriuo atveju: siuntėjas turi būti identifikuojamas, o atsisakymo nuoroda - lengvai pasiekiama.
Paprastai taip, ypač jei duomenys nebėra reikalingi, jei asmuo atšaukia savo sutikimą arba jei jis tam prieštarauja be jūsų teisėto priešingo pagrindo. Tačiau galite atsisakyti, jei privalote saugoti šiuos duomenis dėl teisinės prievolės, pavyzdžiui, sąskaitą faktūrą, kurią pagal apskaitos reikalavimus reikia saugoti 10 metų, arba jei jie reikalingi jūsų gynybai teisme.
1 mėnesį nuo prašymo gavimo. Šis terminas gali būti pratęstas 2 mėnesiais, jei prašymas sudėtingas arba jei gaunate daug tokių prašymų, tačiau privalote apie šį pratęsimą informuoti asmenį per pirminį mėnesį.
Taip, bet ne be atsargumo priemonių. Galimi trys atvejai: šalis turi oficialų Europos Komisijos sprendimą, pripažįstantį tinkamą apsaugos lygį; jei tokio sprendimo nėra, jūsų paslaugų teikėjas turi suteikti tinkamas garantijas (dažniausiai - standartines sutarčių sąlygas); arba, tik pavieniais atvejais, taikoma konkreti išimtis (aiškus sutikimas, sutarties vykdymas...).
Taip. Daugumai slapukų (personalizuota reklama, socialinių tinklų mygtukai...) reikalingas išankstinis lankytojo sutikimas, duotas laisva valia ir tiek pat lengvai atšaukiamas, kiek ir duodamas. Bendrųjų sąlygų priėmimas nelaikomas galiojančiu sutikimu. Kai kurie techniniai slapukai (pirkinių krepšelis, autentifikavimas, kalbos nustatymas) nuo šio reikalavimo atleidžiami.
CNIL paprastai pradeda nuo patikrinimo (vietoje arba nuotoliniu būdu), o vėliau pateikia oficialų reikalavimą (mise en demeure) per nustatytą terminą užtikrinti atitiktį. Finansinės sankcijos egzistuoja, tačiau jos proporcingos struktūros dydžiui: pavyzdžiui, CNIL skyrė mažoms įmonėms baudas nuo 2 000 iki 20 000 eurų už saugumo, slapukų ar prieigos teisės pažeidimus - toli gražu ne maksimalias ribas (iki 20 milijonų eurų arba 4% pasaulinės apyvartos už rimčiausius pažeidimus).
BDAR neatsirado 2018 metais ir nuo tada nesustojo keistis. Štai, chronologine tvarka, kas jau įvyko (ir kas šiandien tebėra galiojanti taisyklė) bei kas dar svarstoma Briuselyje - kiekvienam etapui nurodant tai patvirtinantį oficialų dokumentą.
Europos Parlamentas ir Taryba priima Reglamentą (ES) 2016/679, t. y. BDAR. šaltinis EUR-Lex ↗
Tekstas paskelbiamas Europos Sąjungos oficialiajame leidinyje (OL L 119, 1-88 psl.). šaltinis EUR-Lex ↗
Reglamentas „įsigalioja dvidešimtą dieną po jo paskelbimo" (99 str.). Jis teisiškai egzistuoja, tačiau jo faktinis taikymas įmonėms dar atidedamas dvejiems metams - kad būtų laiko pasiruošti. šaltinis CNIL, 99 str. ↗
Nuo šios datos visos organizacijos, tvarkančios Europos gyventojų asmens duomenis, privalo užtikrinti realią, o ne tik „popierinę" atitiktį. Tai data, kurią reikia įsiminti. šaltinis CNIL, 99 str. ↗
Įstatymas Nr. 2018-493 pritaiko Prancūzijos teisę prie BDAR ir perkelia direktyvą „policija-teisingumas" (2016/680), remdamasis 1978 m. „Informatique et Libertés" įstatymu. šaltinis Légifrance ↗
Įsakas (ordonnance) Nr. 2018-1125 užbaigia „Informatique et Libertés" įstatymo suderinimą su BDAR ir direktyva 2016/680. šaltinis Légifrance ↗
Praėjus dvejiems metams nuo taikymo pradžios, Komisija paskelbia pirmąją ataskaitą: BDAR pasiekia savo tikslus, tačiau reikalingi patobulinimai (suderinimas tarp šalių, institucijų bendradarbiavimas). šaltinis EUR-Lex (COM 2020) ↗
Europos Sąjungos Teisingumo Teismas pripažįsta negaliojančiu „Privacy Shield" susitarimą, kuris reguliavo duomenų perdavimą į Jungtines Amerikos Valstijas: JAV garantijos dėl valstybės institucijų prieigos prie duomenų pripažįstamos nepakankamomis. šaltinis EUR-Lex ↗
Įsigalioja nauji sutarčių sąlygų pavyzdžiai duomenų perdavimui už ES ribų reguliuoti, numatant 15 mėnesių pereinamąjį laikotarpį jau pasirašytoms senoms sutartims pakeisti. šaltinis EUR-Lex (2021/914) ↗
Komisija priima tinkamumo sprendimą „EU-US Data Privacy Framework", kuris pakeičia 2020 m. negaliojančiu pripažintą Privacy Shield ir vėl užtikrina saugų duomenų perdavimą sertifikuotoms JAV įmonėms. šaltinis EUR-Lex (2023/1795) ↗
Pastebimai išaugusios sankcijos didelėms technologijų įmonėms, tačiau tarp nacionalinių institucijų išlieka skirtumų. Komisija rekomenduoja geriau padėti MVĮ. šaltinis EUR-Lex (COM 2024) ↗
Savo bendrosios rinkos supaprastinimo pakete Komisija siūlo išplėsti iki 750 darbuotojų (vietoj 250) išimtį dėl viso duomenų tvarkymo registro (30 str.) pildymo, apribojant ją „didelės rizikos" duomenų tvarkymu. Tai pasiūlymas, o ne jau galiojantis teisės aktas. šaltinis Europos Komisija ↗
Taryba ir Europos Parlamentas politiškai susitaria dėl papildomų procedūrinių taisyklių, skirtų suderinti, kaip nacionalinės priežiūros institucijos bendradarbiauja tarpvalstybinių tyrimų metu. Oficialus priėmimas ir paskelbimas oficialiajame leidinyje dar turi būti patvirtinti. šaltinis Europos Komisija ↗
Kalendorius parengtas remiantis oficialiais šaltiniais (EUR-Lex, CNIL, Légifrance, Europos Komisija), su kuriais susipažinta 2026 m. liepos 18 d. Du paskutiniai etapai yra vykstantys pasiūlymai ar politiniai susitarimai - juos atnaujinsime, kai tik jie bus oficialiai priimti ir paskelbti oficialiajame leidinyje. Tai edukacinė santrauka, o ne teisinė konsultacija.
Baimę keliantis skaičius - „20 milijonų eurų" - minimas visur, tačiau jis nepaaiškina, kaip iš tikrųjų viskas veikia. Štai, remiantis oficialiais šaltiniais, kas skiria sankcijas, kaip ir kokiomis realiomis sumomis.
arba iki 2 % įmonės metinės pasaulinės apyvartos (taikoma didesnė iš šių dviejų sumų).
Šis lygis taikomas „įprastiems" pažeidimams: duomenų tvarkymo registras, duomenų saugumas, duomenų tvarkytojo pareigos, poveikio vertinimo trūkumas...
arba iki 4 % metinės pasaulinės apyvartos (taip pat taikoma didesnė iš šių dviejų sumų).
Šis lygis taikomas rimčiausiems pažeidimams: teisinio pagrindo nebuvimas, asmenų teisių pažeidimas, neteisėtas duomenų perdavimas už ES ribų...
Sankcijas skiria ne „bendroji" CNIL, o atskiras ir nepriklausomas organas: ribotos sudėties kolegija (formation restreinte), sudaryta iš 5 narių ir pirmininko, kuris skiriasi nuo CNIL pirmininko. Tik ji nagrinėja bylas ir skiria sankcijas. Svarbiausi sprendimai skelbiami viešai.
BDAR 83 straipsnis įpareigoja CNIL prieš nustatant baudą atsižvelgti į keletą kriterijų, tarp jų:
| Data | Organizacija | Suma | Pagrindas |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Skaidrumo trūkumas, galiojančio sutikimo dėl personalizuotos reklamos nebuvimas |
| 07/12/2020 | Amazon Europe Core | 35 M € | Slapukai įdiegti be išankstinio sutikimo |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Slapukų atsisakymas sudėtingesnis nei jų priėmimas |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Tas pats pagrindas: slapukų atsisakymas padarytas pernelyg sudėtingas |
| 17/10/2022 | Clearview AI | 20 M € | Veido atpažinimas be teisinio pagrindo, atsisakymas bendradarbiauti |
| 10/11/2022 | Discord Inc. | 800 000 € | Per ilgas duomenų saugojimas, nepakankamas saugumas ir informavimas |
| 15/06/2023 | Criteo | 40 M € | Sutikimo dėl slapukų ir asmenų teisių pažeidimai |
CNIL taip pat skiria sankcijas mažoms ir vidutinėms struktūroms, tačiau sumos yra nepalyginamai mažesnės nei tarptautinėms grupėms. Vien 2025 m. gruodžio mėn. sprendimuose galima rasti, pavyzdžiui: 5 000 € viešbučių valdymo bendrovei (netinkamas vaizdo stebėjimas), 7 000 € ir 5 000 € dviem laikraščių leidybos bendrovėms (negaliojantys slapukai), 10 000 € oro uosto krovinių bendrovei (neteisėtas vaizdo stebėjimas), arba 20 000 € universitetui (nesilaikyta tikslų). Kitame skalės gale to paties mėnesio metu bendrovei iš paslaugų sektoriaus buvo skirta 3,5 mln. € bauda už kelių rimtų pažeidimų (saugumo, skaidrumo, slapukų) sankaupą. Suma priklauso nuo sunkumo ir dydžio, o ne atvirkščiai.
Europoje kiekviena šalis turi savo institucijas. Žemiau pateikiama, visoms 30 Europos ekonominės erdvės šalių, duomenų apsaugos institucija (jūsų BDAR partneris) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.
Šaltiniai: institucijų oficialios svetainės ir EDPB narių sąrašas (edpb.europa.eu), su kuriais susipažinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žymos „à confirmer" lentelėje nurodo oficialų šaltinį, kuris šiuo metu dar nėra galutinai patvirtintas.
Parašykite mums dėl pradinio pokalbio ir individualaus pasiūlymo, be įsipareigojimų.
Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.
contact@syaga.eu