A practical guide to reporting personal data breaches to Lithuania's VDAI under GDPR Art. 33. Key points: (1) breach means any security incident affecting personal data — not all security incidents qualify; (2) 72-hour deadline starts from confirmation, not initial suspicion — late notifications must explain the delay; (3) notification not required if breach unlikely to risk rights, but all incidents must be logged internally (Art. 33(5)); (4) required content: nature of breach, DPO contact, likely consequences, mitigation measures — may be submitted in phases; (5) individuals must be notified under Art. 34 if high risk, with exceptions for encrypted data or disproportionate effort; (6) Lithuanian VDAI fines for late notification typically range 5,000–50,000 EUR, with larger penalties (up to 350,000 EUR) in financial sector. Recommendation: prepare incident response templates in advance.
Kas yra „duomenų pažeidimas" pagal BDAR
BDAR 4 str. 12 p.Pagal BDAR 4 str. 12 p., asmens duomenų pažeidimas yra saugumo pažeidimas, dėl kurio įvyksta netyčinis ar neteisėtas sunaikinimas, praradimas, pakeitimas, neteisėtas atskleidimas arba prieiga prie perduotų, saugotų ar kitaip tvarkytų asmens duomenų. Tai apima: (1) kibernetinius incidentus (ransomware, nutekėjimus); (2) fizinius praradimus (pamestas nešiojamas kompiuteris, vogta dokumentų dėžė); (3) žmogiškas klaidas (el. laiškas pasiųstas ne tam gavėjui, netinkami leidimai sistemoje); (4) technines nesėkmes (serverio avarija, dėl kurios prarasti duomenys). Svarbu suprasti: ne kiekvienas saugumo incidentas yra duomenų pažeidimas – tik tas, kuris paveikia asmens duomenis.
72 valandų terminas: nuo kada skaičiuojamas
BDAR 33 str. 1 d.Pagal BDAR 33 str. 1 d., duomenų valdytojas turi pranešti VDAI apie pažeidimą „nedelsiant ir, jei įmanoma, ne vėliau kaip per 72 valandas nuo tada, kai apie jį sužinojo". „Sužinojo" reiškia pagrįstą įsitikinimą, kad įvyko incidentas, paveikęs asmens duomenis – ne nuo preliminaraus įtarimo, o nuo momento, kai patvirtinama, kas atsitiko. Tai dažnai painioja organizacijas: jei IT pastebi įtariamą ataką 9:00, bet tik 15:00 patvirtinama, kad pavogti duomenys – 72 valandų atskaitos taškas yra 15:00. Jei pranešimas negalimas per 72 val., VDAI turi būti informuota apie vėlavimo priežastis. Praktikoje VDAI vertina vėlavimą ne tik pagal kalendorines valandas, bet ir pagal situacijos sudėtingumą.
Kada pranešti NEprivaloma
BDAR 33 str. 1 d.Pranešti VDAI neprivaloma, jei pažeidimas „greičiausiai nekels rizikos fizinių asmenų teisėms ir laisvėms". Tai yra ribinis atvejis – reikia dokumentuoti savo sprendimo pagrindimą. Pavyzdžiai, kai nepranešama: (1) šifruotų duomenų nutekėjimas, jei raktas nebuvo kompromituotas; (2) vidinė žmogiška klaida, kai duomenys perduoti kitam tos pačios organizacijos darbuotojui su prieiga; (3) nepasiekiamas serveris trumpam laikui, jei duomenų nebuvo prarasta. Rizikos vertinimas turi apimti: duomenų kategorijas (jautrūs duomenys – visada didelė rizika), paveiktų asmenų skaičių, galimas pasekmes. Visi incidentai – net tie, apie kuriuos neinformavote VDAI – turi būti registruojami vidinėje pažeidimų byloje (BDAR 33 str. 5 d.).
Privalomas pranešimo turinys
BDAR 33 str. 3 d.Pranešimas VDAI privalo apimti: (1) pažeidimo pobūdį, įskaitant, jei įmanoma, paveiktų duomenų subjektų kategorijas ir apytikslį skaičių bei paveiktų įrašų kategorijas ir apytikslį skaičių; (2) duomenų apsaugos pareigūno (DPO) kontaktinę informaciją arba kito kontakto, kuris gali suteikti informaciją; (3) tikėtinas pasekmes; (4) priemones, kurių ėmėtės arba planuojate, siekdami ištaisyti pažeidimą ir sumažinti galimas neigiamas pasekmes. Jei visos informacijos nėra per 72 val., pranešimas gali būti teikiamas etapais – bet reikia inicijuoti procesą laiku. VDAI turi elektroninę formą savo svetainėje, kurią užpildote kelių žingsnių vedliu.
Pranešimas duomenų subjektams
BDAR 34 str.Jei pažeidimas „gali kelti didelę riziką" duomenų subjektams, pagal BDAR 34 str. privaloma pranešti ir jiems. Pranešimas turi būti aiškia kalba, paaiškinti: pažeidimo pobūdį, galimas pasekmes, priemones, ką asmuo turėtų daryti (pakeisti slaptažodžius, stebėti banko sąskaitas). Išimtys: (1) duomenys buvo šifruoti ir raktas neprarastas; (2) imtasi priemonių, užtikrinančių, kad didelė rizika nebeįvyks; (3) pranešti individualiai reikalautų neproporcingų pastangų – tada leidžiamas viešas pranešimas. Praktikoje: svarbu nebijoti pranešti – VDAI sankcijos už nepaskelbtą pažeidimą dažniausiai didesnės už reputacinę žalą.
Baudos ir Lietuvos VDAI praktika
BDAR 83 str.Pagal BDAR 83 str. 4 d., nepranešimas apie pažeidimą per 72 val. gali užtraukti baudą iki 10 mln. EUR arba 2 % pasaulinės metinės apyvartos (pasirinkus didesnę sumą). Lietuvos VDAI 2023–2025 m. laikotarpiu paskirtos baudos: daugumoje atvejų 5 000–50 000 EUR už pranešimo vėlavimą ar trūkstamą turinį. Didžiausios baudos Lietuvoje – finansų sektoriuje (iki 350 000 EUR), kur jautrūs duomenys. VDAI linkusi mažinti baudas, kai organizacija bendradarbiauja, parodo aiškų incidento atsako procesą ir dokumentaciją. Rekomendacija: iš anksto parengti incidento atsako planą ir šabloną – tai sumažina reakcijos laiką ir baudos riziką.
Patikrinkite savo BDAR dokumentus
Validuok DI per 30 sek. patikrina privatumo politiką, DPA ir kitus BDAR dokumentus pagal VDAI reikalavimus.
Tikrinti nemokamai