BDAR / GDPR· 7 min skaitymo

Duomenų tvarkymo sutartis (DPA) pagal BDAR: privalomi elementai ir dažniausios klaidos

Kiekviena įmonė, naudojanti cloud sprendimus ar perduodanti duomenis trečiosioms šalims, privalo turėti duomenų tvarkymo sutartį. Be jos – bauda iki 10 mln. EUR. Štai ką ji turi apimti.

Duomenų apsauga ir BDAR atitikimas
🇬🇧 English summary

A practical guide to Data Processing Agreements (DPA) under GDPR Art. 28 for Lithuanian businesses. Key requirements: (1) DPA is mandatory whenever personal data processing is outsourced — cloud tools, SaaS platforms, IT support, accounting services all require a signed DPA; (2) Eight mandatory elements per Art. 28(3): processing on documented instructions, confidentiality, security measures (Art. 32), sub-processor restrictions, data subject rights assistance, incident response support, data deletion/return, and audit rights; (3) Sub-processor chains must be disclosed and approved — new sub-processors require advance notice of min. 30 days with a right to object; (4) Data transfers outside the EU/EEA require updated Standard Contractual Clauses (2021 version) or an adequacy decision — old SCCs are invalid; (5) Incident notification must be contractually within 24–48 hours to allow the controller to meet the 72-hour VDAI reporting deadline; (6) Retention periods and deletion procedures must be specified per data category; (7) Five common DPA failures: no DPA at all, outdated SCCs, no sub-processor list, missing security measures description, and no audit mechanism.

1

Kada privaloma sudaryti duomenų tvarkymo sutartį

BDAR 28 str. 3 d.

Duomenų tvarkymo sutartis (DPA – Data Processing Agreement) privaloma kiekvieną kartą, kai duomenų valdytojas (jūsų įmonė) perduoda asmens duomenų tvarkymą trečiajai šaliai – duomenų tvarkytojui. Tipiniai atvejai: buhalterinės apskaitos paslaugos, debesijos (cloud) sprendimai, el. pašto marketingo įrankiai, IT palaikymo paslaugos, darbuotojų valdymo sistemos. Svarbu: jei naudojate „Microsoft 365", „Google Workspace", „HubSpot" ar bet kurią SaaS platformą, kuri apdoroja jūsų klientų ar darbuotojų duomenis – DPA privalo būti pasirašyta. Bauda už jos nebuvimą siekia iki 10 mln. EUR arba 2 % metinės apyvartos pagal BDAR 83 str. 4 d.

2

8 privalomi BDAR 28 str. elementai

BDAR 28 str. 3 d. a–h p.

Pagal BDAR 28 str. 3 d. duomenų tvarkymo sutartyje privaloma numatyti: (a) tvarkymas tik pagal dokumentuotus duomenų valdytojo nurodymus; (b) konfidencialumas – visi tvarkytojai pasirašo konfidencialumo įsipareigojimus; (c) techninės ir organizacinės saugumo priemonės (BDAR 32 str.); (d) subtvarkytojų naudojimo apribojimai ir sutikimo reikalavimas; (e) pagalba duomenų subjektų teisėms įgyvendinti; (f) pagalba saugumo incidentų valdyme ir DPIA (poveikio vertinime); (g) visų duomenų ištrynimas ar grąžinimas pasibaigus sutarčiai; (h) auditų teisė duomenų valdytojui. Jei bent vienas iš šių elementų trūksta – DPA yra nepilna ir neatitinka BDAR reikalavimų.

3

Subtvarkytojų grandinė: kaip valdyti riziką

BDAR 28 str. 2–4 d.

Vienas sudėtingiausių DPA aspektų – subtvarkytojų kontrolė. Jei jūsų duomenų tvarkytojas (pvz., IT įmonė) naudoja subtvarkytojus (pvz., AWS, Azure), jie visi privalo būti įtraukti į sutartį arba pateiktas subtvarkytojų sąrašas. Tvarkytojas privalo gauti jūsų rašytinį leidimą prieš naudodamas naujus subtvarkytojus – konkrečius (konkrečiam subjektui) arba bendrą (bet kuriems, tačiau su įspėjimo pareiga). Rekomendacija: sutartyje nurodykite, kad tvarkytojas privalo pranešti apie naujus subtvarkytojus ne vėliau kaip prieš 30 dienų, suteikiant jums teisę prieštarauti.

4

Duomenų perdavimas į trečiąsias šalis

BDAR 44–49 str.

Jei jūsų tvarkytojas yra už ES/EEE ribų (pvz., JAV, Indija), duomenų perdavimui reikalingas tinkamas teisinis mechanizmas: ES standartinės sutarčių sąlygos (SCC – Standard Contractual Clauses, atnaujintos 2021 m.); Europos Komisijos tinkamumo sprendimas (pvz., JAV atveju – EU-US Data Privacy Framework); Privalomos įmonės taisyklės (BCR). Nuo 2021 m. galiojančios naujos SCC turi konkretų modulį „valdytojas → tvarkytojas". Jei naudojate senas SCC (iki 2021 m.) – jos nebegalioja ir reikia atnaujinti. Rekomendacija: visada patikrinkite, ar jūsų SaaS tiekėjų DPA yra atnaujinta su naujomis SCC.

5

Duomenų saugumo incidentų valdymas

BDAR 33–34 str.

DPA turi aiškiai numatyti duomenų saugumo incidentų pranešimo tvarką. Tvarkytojas privalo pranešti valdytojui apie bet kokį saugumo incidentą be nepagrįsto delsimo – praktiškai per 24–48 valandas, kad valdytojas galėtų įvykdyti 72 valandų pranešimo pareigą VDAI (Valstybinei duomenų apsaugos inspekcijai). Sutartyje nurodykite: kontaktinį asmenį incidentams pranešti, informacijos, kurią turi pateikti tvarkytojas, sąrašą (incidento pobūdis, paveikti asmenys, galimos pasekmės, pašalinimo priemonės) ir bendradarbiavimo su VDAI procedūrą.

6

Duomenų tvarkymo trukmė ir ištrynimo procedūra

BDAR 5 str. 1 d. e p.

DPA privalo numatyti aiškų duomenų saugojimo terminą ir ištrynimo/grąžinimo tvarką pasibaigus sutarčiai. Duomenys negali būti saugomi ilgiau nei būtina (duomenų kiekio mažinimo principas). Rekomendacija: nurodykite konkrečius terminus pagal duomenų kategoriją (pvz., klientų duomenys – 3 metai po paskutinio sandorio; darbuotojų – 10 metų; el. pašto marketingo – 2 metai). Pasibaigus sutarčiai – tvarkytojas privalo per 30 dienų ištrinti visus duomenis ir raštu patvirtinti ištrynimą. Jei tvarkytojas turi teisines prievoles saugoti duomenis ilgiau – tai turi būti aiškiai nurodyta DPA.

7

5 dažniausios DPA klaidos Lietuvos įmonėse

BDAR 83 str.

Klaida 1: DPA apskritai nėra – įmonė naudoja SaaS įrankius be jokio DPA. Klaida 2: Naudojama sena DPA šablonas be naujų SCC (iki 2021 m.) – nebegalioja. Klaida 3: Subtvarkytojų sąrašas neegzistuoja arba neatnaujinamas – įmonė nežino, kur iš tikrųjų keliauja jos duomenys. Klaida 4: DPA pasirašyta, bet saugumo priemonės (BDAR 32 str.) neaprašytos – forma be turinio. Klaida 5: Nenumatytas auditų mechanizmas – BDAR reikalauja, kad valdytojas galėtų patikrinti tvarkytojo atitikimą, tačiau dauguma sutarčių šios teisės nesuteikia arba ją apsunkina nepagrįstomis sąlygomis.

Patikrinkite savo DPA atitikimą BDAR automatiškai

Validuok DI sistema aptinka visus 8 privalomus BDAR 28 str. elementus ir subtvarkytojų kontrolės spragas per 30 sekundžių.

Tikrinti nemokamai