A practical guide to Data Processing Agreements (DPA) under GDPR Art. 28 for Lithuanian businesses. Key requirements: (1) DPA is mandatory whenever personal data processing is outsourced — cloud tools, SaaS platforms, IT support, accounting services all require a signed DPA; (2) Eight mandatory elements per Art. 28(3): processing on documented instructions, confidentiality, security measures (Art. 32), sub-processor restrictions, data subject rights assistance, incident response support, data deletion/return, and audit rights; (3) Sub-processor chains must be disclosed and approved — new sub-processors require advance notice of min. 30 days with a right to object; (4) Data transfers outside the EU/EEA require updated Standard Contractual Clauses (2021 version) or an adequacy decision — old SCCs are invalid; (5) Incident notification must be contractually within 24–48 hours to allow the controller to meet the 72-hour VDAI reporting deadline; (6) Retention periods and deletion procedures must be specified per data category; (7) Five common DPA failures: no DPA at all, outdated SCCs, no sub-processor list, missing security measures description, and no audit mechanism.
Kada privaloma sudaryti duomenų tvarkymo sutartį
BDAR 28 str. 3 d.Duomenų tvarkymo sutartis (DPA – Data Processing Agreement) privaloma kiekvieną kartą, kai duomenų valdytojas (jūsų įmonė) perduoda asmens duomenų tvarkymą trečiajai šaliai – duomenų tvarkytojui. Tipiniai atvejai: buhalterinės apskaitos paslaugos, debesijos (cloud) sprendimai, el. pašto marketingo įrankiai, IT palaikymo paslaugos, darbuotojų valdymo sistemos. Svarbu: jei naudojate „Microsoft 365", „Google Workspace", „HubSpot" ar bet kurią SaaS platformą, kuri apdoroja jūsų klientų ar darbuotojų duomenis – DPA privalo būti pasirašyta. Bauda už jos nebuvimą siekia iki 10 mln. EUR arba 2 % metinės apyvartos pagal BDAR 83 str. 4 d.
8 privalomi BDAR 28 str. elementai
BDAR 28 str. 3 d. a–h p.Pagal BDAR 28 str. 3 d. duomenų tvarkymo sutartyje privaloma numatyti: (a) tvarkymas tik pagal dokumentuotus duomenų valdytojo nurodymus; (b) konfidencialumas – visi tvarkytojai pasirašo konfidencialumo įsipareigojimus; (c) techninės ir organizacinės saugumo priemonės (BDAR 32 str.); (d) subtvarkytojų naudojimo apribojimai ir sutikimo reikalavimas; (e) pagalba duomenų subjektų teisėms įgyvendinti; (f) pagalba saugumo incidentų valdyme ir DPIA (poveikio vertinime); (g) visų duomenų ištrynimas ar grąžinimas pasibaigus sutarčiai; (h) auditų teisė duomenų valdytojui. Jei bent vienas iš šių elementų trūksta – DPA yra nepilna ir neatitinka BDAR reikalavimų.
Subtvarkytojų grandinė: kaip valdyti riziką
BDAR 28 str. 2–4 d.Vienas sudėtingiausių DPA aspektų – subtvarkytojų kontrolė. Jei jūsų duomenų tvarkytojas (pvz., IT įmonė) naudoja subtvarkytojus (pvz., AWS, Azure), jie visi privalo būti įtraukti į sutartį arba pateiktas subtvarkytojų sąrašas. Tvarkytojas privalo gauti jūsų rašytinį leidimą prieš naudodamas naujus subtvarkytojus – konkrečius (konkrečiam subjektui) arba bendrą (bet kuriems, tačiau su įspėjimo pareiga). Rekomendacija: sutartyje nurodykite, kad tvarkytojas privalo pranešti apie naujus subtvarkytojus ne vėliau kaip prieš 30 dienų, suteikiant jums teisę prieštarauti.
Duomenų perdavimas į trečiąsias šalis
BDAR 44–49 str.Jei jūsų tvarkytojas yra už ES/EEE ribų (pvz., JAV, Indija), duomenų perdavimui reikalingas tinkamas teisinis mechanizmas: ES standartinės sutarčių sąlygos (SCC – Standard Contractual Clauses, atnaujintos 2021 m.); Europos Komisijos tinkamumo sprendimas (pvz., JAV atveju – EU-US Data Privacy Framework); Privalomos įmonės taisyklės (BCR). Nuo 2021 m. galiojančios naujos SCC turi konkretų modulį „valdytojas → tvarkytojas". Jei naudojate senas SCC (iki 2021 m.) – jos nebegalioja ir reikia atnaujinti. Rekomendacija: visada patikrinkite, ar jūsų SaaS tiekėjų DPA yra atnaujinta su naujomis SCC.
Duomenų saugumo incidentų valdymas
BDAR 33–34 str.DPA turi aiškiai numatyti duomenų saugumo incidentų pranešimo tvarką. Tvarkytojas privalo pranešti valdytojui apie bet kokį saugumo incidentą be nepagrįsto delsimo – praktiškai per 24–48 valandas, kad valdytojas galėtų įvykdyti 72 valandų pranešimo pareigą VDAI (Valstybinei duomenų apsaugos inspekcijai). Sutartyje nurodykite: kontaktinį asmenį incidentams pranešti, informacijos, kurią turi pateikti tvarkytojas, sąrašą (incidento pobūdis, paveikti asmenys, galimos pasekmės, pašalinimo priemonės) ir bendradarbiavimo su VDAI procedūrą.
Duomenų tvarkymo trukmė ir ištrynimo procedūra
BDAR 5 str. 1 d. e p.DPA privalo numatyti aiškų duomenų saugojimo terminą ir ištrynimo/grąžinimo tvarką pasibaigus sutarčiai. Duomenys negali būti saugomi ilgiau nei būtina (duomenų kiekio mažinimo principas). Rekomendacija: nurodykite konkrečius terminus pagal duomenų kategoriją (pvz., klientų duomenys – 3 metai po paskutinio sandorio; darbuotojų – 10 metų; el. pašto marketingo – 2 metai). Pasibaigus sutarčiai – tvarkytojas privalo per 30 dienų ištrinti visus duomenis ir raštu patvirtinti ištrynimą. Jei tvarkytojas turi teisines prievoles saugoti duomenis ilgiau – tai turi būti aiškiai nurodyta DPA.
5 dažniausios DPA klaidos Lietuvos įmonėse
BDAR 83 str.Klaida 1: DPA apskritai nėra – įmonė naudoja SaaS įrankius be jokio DPA. Klaida 2: Naudojama sena DPA šablonas be naujų SCC (iki 2021 m.) – nebegalioja. Klaida 3: Subtvarkytojų sąrašas neegzistuoja arba neatnaujinamas – įmonė nežino, kur iš tikrųjų keliauja jos duomenys. Klaida 4: DPA pasirašyta, bet saugumo priemonės (BDAR 32 str.) neaprašytos – forma be turinio. Klaida 5: Nenumatytas auditų mechanizmas – BDAR reikalauja, kad valdytojas galėtų patikrinti tvarkytojo atitikimą, tačiau dauguma sutarčių šios teisės nesuteikia arba ją apsunkina nepagrįstomis sąlygomis.
Patikrinkite savo DPA atitikimą BDAR automatiškai
Validuok DI sistema aptinka visus 8 privalomus BDAR 28 str. elementus ir subtvarkytojų kontrolės spragas per 30 sekundžių.
Tikrinti nemokamai