ARBITAS labas@arbitas.lt

Straipsnis

Kas dar mato jūsų klientų duomenis: talpinimas, formos ir duomenų tvarkymo sutartis

Klientas parašo vardą ir telefoną jūsų svetainės formoje. Laiškas ateina į jūsų pašto dėžutę, ir atrodo, kad tuo viskas baigiasi. Iš tikrųjų tas pats įrašas tuo metu jau guli bent dviejų kitų įmonių serveriuose, o jos savo ruožtu naudojasi trečiųjų paslaugomis. Tai nėra pažeidimas ir slėpti čia nieko nereikia. Bendrasis duomenų apsaugos reglamentas iš jūsų prašo vieno dalyko: kad su kiekviena tokia įmone būtų sudaryta duomenų tvarkymo sutartis. Šiame tekste surašyta, kas tokia sutartimi laikoma, kodėl ją greičiausiai jau turite, kur ji parašyta ir kuriose trijose vietose jos iš tikrųjų dažniausiai nėra.

2026 m. rugsėjo 16 d. · Šaltiniai su patikrinimo data

01

Kas iš tikrųjų mato užklausą iš formos

Reglamentas skiria dvi roles. Duomenų valdytojas sprendžia, kodėl ir kaip duomenys tvarkomi. Duomenų tvarkytojas tvarko juos valdytojo vardu ir pagal jo nurodymus. Jūs, kaip svetainės savininkas, esate valdytojas. Beveik visi, kurių įrankiais naudojatės, yra tvarkytojai.

Valstybinė duomenų apsaugos inspekcija savo gairėse smulkiajam ir vidutiniam verslui tai paaiškina paprastai: jeigu jūsų įmonė sprendžia, kodėl ir kaip bus tvarkomi asmens duomenys, ji yra valdytoja, o jeigu tvarko duomenis pagal kitos įmonės nurodymus ir jos vardu, ji yra tvarkytoja. Tose pačiose gairėse tvarkytojo pavyzdžiais įvardytos kompiuterių priežiūros, atsarginių kopijų ir buhalterinės apskaitos paslaugos.

Paprastos verslo svetainės atveju sąrašas paprastai atrodo taip:

  • Talpinimo paslaugų teikėjas. Serveryje guli ir svetainės failai, ir duomenų bazė, ir dažnai pašto dėžutė. Techniškai jis pasiekia viską, kas ten yra.
  • Elektroninio pašto tiekėjas. Užklausa iš formos beveik visada virsta laišku, o laiškas lieka pašto serveryje. Jei paštą teikia ne tas pats tiekėjas kaip talpinimą, tai antra įmonė.
  • Formos arba rezervacijų įrankis. Jei forma ne jūsų svetainės, o įskiepio ar atskiros paslaugos, užklausa pirmiausia patenka į to įrankio sistemą ir dažnai ten lieka.
  • Naujienlaiškių sistema. Adresų sąrašas guli jos serveriuose. Kada apskritai galima siųsti, aprašyta straipsnyje „Naujienlaiškis ir sutikimas: ką iš tikrųjų galima siųsti klientui“.
  • Buhalterinę apskaitą tvarkanti įmonė. Ne svetainės dalis, bet tas pats santykis, ir inspekcija ją mini savo pavyzdyje.
  • Tas, kas jums padarė ir prižiūri svetainę. Turintis administratoriaus prisijungimą mato ir formų įrašus, ir duomenų bazę. Apie tai atskirai rašome šeštame skyriuje.
Kada tvarkytojas nustoja būti tvarkytoju

Reglamento 28 straipsnio 10 dalis: jeigu tvarkytojas pats nusprendžia, kokiais tikslais ir priemonėmis tvarkyti duomenis, to tvarkymo atžvilgiu jis laikomas valdytoju. Tą patį paprastesniais žodžiais sako ir inspekcijos gairės. Praktikoje tai reiškia, kad įrankis, kuris jūsų klientų adresus panaudoja savo reikmėms, jau nėra vien jūsų tvarkytojas ir atsako pats.

Šaltiniai: Reglamentas (ES) 2016/679 (BDAR), 4 straipsnio 7 ir 8 punktai, 28 straipsnio 10 dalis; VDAI, „Asmens duomenų apsaugos gairės smulkiajam ir vidutiniam verslui“, „SolPriPa“ projektas, 2019-11-08, 19-21 psl. Patikrinta 2026-09-16.

02

Kodėl reikia sutarties ir kas joje privalo būti

Reikalavimas yra viename straipsnyje, ir jį verta įsidėmėti, nes juo remiasi viskas kita. BDAR 28 straipsnio 3 dalis sako, kad tvarkytojo atliekamas duomenų tvarkymas reglamentuojamas sutartimi ar kitu teisės aktu, kuris yra privalomas tvarkytojui valdytojo atžvilgiu. Toje sutartyje turi būti nustatyti duomenų tvarkymo dalykas ir trukmė, pobūdis ir tikslas, asmens duomenų rūšis, duomenų subjektų kategorijos ir valdytojo prievolės bei teisės.

Toliau tas pats straipsnis išvardija aštuonis dalykus, dėl kurių sutartyje turi būti susitarta atskirai. Sąrašas atrodo ilgas, bet iš tikrųjų tai aštuoni sakiniai:

  • aTvarko tik pagal jūsų nurodymusĮskaitant nurodymus dėl duomenų perdavimo už Europos Sąjungos ribų. Nurodymai turi būti įforminti dokumentais, o ne pasakyti telefonu.
  • bKonfidencialumasPrie duomenų prileisti žmonės turi būti įsipareigoję jų neatskleisti.
  • cSaugumo priemonės pagal 32 straipsnįŠifravimas, atsarginės kopijos, gebėjimas atkurti prieigą po incidento, reguliarus priemonių tikrinimas.
  • dKitų tvarkytojų pasitelkimo taisyklėsApie tai ketvirtas skyrius.
  • ePagalba atsakant žmonėmsKai klientas paprašo pateikti arba ištrinti savo duomenis, atsakote jūs, bet tvarkytojas privalo padėti techninėmis priemonėmis.
  • fPagalba dėl saugumo ir pranešimųReglamento 32-36 straipsniai, taigi ir pranešimas apie duomenų saugumo pažeidimą.
  • gDuomenų ištrynimas arba grąžinimas pabaigojeJūsų pasirinkimu, baigus teikti paslaugas. Su išlyga, kai duomenis saugoti reikalauja įstatymas.
  • hInformacija ir auditasTvarkytojas privalo pateikti visą informaciją, būtiną įrodyti, kad šios prievolės vykdomos, ir sudaryti sąlygas auditui.

Dar dvi taisyklės iš to paties straipsnio, kurios praktikoje svarbesnės už sąrašą. 28 straipsnio 1 dalis sako, kad valdytojas pasitelkia tik tokius tvarkytojus, kurie pakankamai užtikrina tinkamas technines ir organizacines priemones. Tai reiškia, kad tiekėjo pasirinkimas jau yra jūsų sprendimas, o ne vien kaina. O 28 straipsnio 9 dalis sako, kad sutartis sudaroma raštu, įskaitant elektroninę formą. Būtent dėl šios dalies daugumai smulkių verslų nieko pasirašinėti nereikia, ir apie tai kitas skyrius.

Ko čia neaprašome

Tvarkytojų įvardijimas privatumo politikoje yra atskira tema, ir ji aprašyta straipsnyje „Privatumo politika: ką joje realiai parašyti“. Čia kalbame apie sutartį tarp jūsų ir tiekėjo, ne apie tekstą, kurį mato lankytojas. Tai du skirtingi dokumentai, ir vienas kito neatstoja.

Šaltiniai: BDAR, 28 straipsnio 1, 3 ir 9 dalys, 32 straipsnis. Patikrinta 2026-09-16.

03

Gera žinia: tą sutartį greičiausiai jau turite

Čia tas atvejis, kai reikalavimas atrodo brangesnis, nei yra iš tikrųjų. Rimti talpinimo paslaugų teikėjai duomenų tvarkymo sutartį yra paruošę patys ir įtraukę į paslaugų sąlygas, nes jiems paprasčiau turėti vieną tekstą visiems klientams, nei derėtis su kiekvienu atskirai. Jums lieka ją susirasti ir perskaityti.

Du pavyzdžiai iš lietuviškos rinkos, abu patikrinti 2026 m. rugsėjo 16 d.

Kaip tai atrodo praktikoje

UAB „Interneto vizija“ asmens duomenų tvarkymo susitarimą skelbia atskiru adresu sutartys.iv.lt. Jo 12.1 punkte parašyta tiesiai: valdytojo atstovui pažymėjus varnelę ir paspaudus sutikimą su paslaugų sąlygomis, laikoma, kad susitarimas pasirašytas abiejų šalių ir turi teisinę galią. Tai ir yra 28 straipsnio 9 dalies elektroninė forma.

„Hostinger“ turi atskirą dokumentą hostinger.com/legal/dpa, sudaromą su Kipro, Jungtinės Karalystės arba Liuksemburgo bendrove. Jis taip pat laikomas pasirašytu nuo to momento, kai klientas elektroniniu būdu sutinka su paslaugų teikimo sąlygomis. Puslapio viršuje nurodyta paskutinio keitimo data, ir mūsų tikrinimo dieną ji buvo 2026 m. rugsėjo 15 d., tai yra vakarykštė.

Ta paskutinio keitimo data yra svarbesnė, nei atrodo. Tokį dokumentą tiekėjas keičia vienašališkai, o jūs apie pakeitimą sužinote tik tada, jei patys nueinate pasižiūrėti. Todėl protinga jį išsisaugoti tą dieną, kai užsakote paslaugą, ir pasitikrinti kartą per metus.

Kur ieškoti, jei tiekėjas kitas. Paslaugų sąlygų puslapyje ieškokite žodžių duomenų tvarkymo susitarimas, asmens duomenų tvarkymas arba angliško data processing. Jei tokio dokumento nerandate, parašykite klausimą į jų klientų aptarnavimą. Atsakymas „tokio dokumento neturime“ yra pakankama priežastis rinktis kitą tiekėją, nes tada dokumento trūksta jums, o ne jiems.

Šaltiniai: UAB „Interneto vizija“, „Asmens duomenų tvarkymo susitarimas“, 12.1 punktas; Hostinger, „Data processing addendum“, įžanginė dalis ir nurodyta paskutinio keitimo data 2026-09-15. Abu peržiūrėti 2026-09-16.

04

Subtvarkytojų sąrašas, arba kas dar

Čia ir yra atsakymas į straipsnio pavadinime užduotą klausimą. Jūsų tiekėjas savo ruožtu naudojasi kitų įmonių paslaugomis: duomenų centrais, atsarginių kopijų saugyklomis, pagalbos tarnybomis, apsaugos nuo šiukšlių laiškų įrankiais. Reglamentas juos vadina kitais duomenų tvarkytojais, o sutartyse dažniausiai rašoma subtvarkytojai.

28 straipsnio 2 dalis sako, kad tvarkytojas kito tvarkytojo nepasitelkia be išankstinio konkretaus arba bendro rašytinio valdytojo leidimo. Bendro leidimo atveju jis privalo informuoti apie visus planuojamus pakeitimus ir taip suteikti jums galimybę nesutikti. 28 straipsnio 4 dalis prideda antrą pusę: subtvarkytojui nustatomos tos pačios prievolės, o jei jis jų nevykdo, pirminis tvarkytojas lieka visiškai atsakingas jums.

Praktikoje bendras leidimas duodamas tuo pačiu varnelės paspaudimu, kuriuo sudaroma ir pati sutartis. Todėl verta žinoti, kaip toks sąrašas atrodo.

Vienas tikras sąrašas, suskaičiuotas 2026-09-16

UAB „Interneto vizija“ susitarimo priede skelbiamame subtvarkytojų sąraše yra 43 įrašai. Tarp jų vienuolika Jungtinių Amerikos Valstijų bendrovių, po vieną Kanadoje, Singapūre ir Pakistane, likusios Europoje. Sąraše yra duomenų centrų operatorių, domenų registrų, mokėjimų, pagalbos ir rinkodaros įrankių.

Tai nėra priekaištas tiekėjui, veikiau atvirkščiai: sąrašą jis skelbia viešai, ir būtent to reikalauja 28 straipsnis. Ne visi 43 dalyvauja kiekvienoje paslaugoje. Bet skaičius parodo tikrą atsakymą į klausimą, kiek įmonių gali turėti prieigą prie eilutės, kurią klientas įrašė jūsų formoje.

To paties susitarimo 6.3 ir 6.4 punktai nustato tvarką, kurią verta žinoti iš anksto: apie naują subtvarkytoją informuojama likus bent 14 kalendorinių dienų, o jei per tą laiką neprieštaraujate, laikoma, kad sutinkate. Prieštarauti galima iš tikrųjų, bet laiko tam duodama nedaug, ir neatsakius į pranešimą klausimas išsisprendžia savaime.

Iš to išplaukia dvi paprastos pasekmės. Pirma, tokie pranešimai turi ateiti į adresą, kurį kas nors skaito, o ne į pašto dėžutę, sukurtą registruojant domeną prieš penkerius metus. Antra, jei kada nors klientas paklaus, kam perduodami jo duomenys, sąžiningas atsakymas yra ne „niekam“, o nuoroda į šitą sąrašą.

Šaltiniai: BDAR, 28 straipsnio 2 ir 4 dalys; UAB „Interneto vizija“, „Asmens duomenų tvarkymo susitarimas“, 6.3, 6.4 punktai ir priedas Nr. 1. Peržiūrėta ir suskaičiuota 2026-09-16.

05

Kai duomenys perduodami už Europos ribų

Jei sąraše yra bendrovių iš Jungtinių Valstijų ar kitų valstybių už Europos ekonominės erdvės, taikomas atskiras reglamento skyrius. 44 straipsnis leidžia tokį perdavimą tik laikantis V skyriaus sąlygų, o 46 straipsnio 2 dalies c punktas nurodo dažniausiai naudojamą pagrindą: Europos Komisijos patvirtintas standartines duomenų apsaugos sąlygas. Jos priimtos 2021 m. birželio 4 d. sprendimu 2021/914.

Smulkiam verslui gera žinia ta, kad šito paprastai nereikia daryti pačiam. Tiekėjas, kuris naudojasi užjūrio subtvarkytojais, tas sąlygas įsitraukia į savo dokumentą. „Hostinger“ atveju tai parašyta tiesiai: standartinės sutarčių sąlygos pagal sprendimą 2021/914, antrasis modulis, skirtas valdytojo ir tvarkytojo santykiui, laikomos pasirašytomis tuo pačiu momentu kaip ir pagrindinės sąlygos, o ginčai pagal jas sprendžiami Kipro teismuose.

Spąstai, kuriuos verta žinoti prieš pasirašant ką nors kito

Lietuvoje patvirtintos standartinės sutarčių sąlygos asmens duomenų tvarkymo sutartyse ir Europos Komisijos standartinės sąlygos duomenų perdavimui yra du skirtingi dokumentai, nors pavadinimai panašūs. Pirmųjų 25 punkte tai pasakyta pažodžiui: šios sąlygos nėra standartinės duomenų apsaugos sąlygos, apibrėžtos reglamento 46 straipsnio 2 dalies c ir d punktuose, ir jomis negalima remtis kaip duomenų perdavimo į trečiąsias valstybes pagrindu. Taigi lietuviška forma duomenų perdavimo už Europos ribų neįteisina, tam reikia Komisijos sąlygų.

Ir dar viena riba, kurią verta pasakyti atvirai. Analitikos ir reklamos įrankiai, kurie duomenis siunčia į užsienį iš lankytojo naršyklės, yra kitas klausimas, ir jį lemia ne tik ši sutartis, bet ir sutikimas prieš įrašant slapuką. Tai aprašyta straipsnyje „Slapukai: teisingai arba visai be jų“.

Šaltiniai: BDAR, 44 straipsnis, 46 straipsnio 2 dalies c punktas; Komisijos įgyvendinimo sprendimas (ES) 2021/914, 2021-06-04; VDAI, „Standartinės sutarčių sąlygos asmens duomenų tvarkymo sutartyse“, 25 punktas; Hostinger, „Data processing addendum“. Patikrinta 2026-09-16.

06

Trys vietos, kur sutarties dažniausiai nėra

Jei talpinimo tiekėjas dokumentą turi paruošęs, spragos lieka beveik visada tose pačiose trijose vietose.

  • 1Nemokamas pašto adresas verslo užklausoms„Google“ savo pagalbos puslapyje atsako tiesiai: bendrovė nesiūlo duomenų tvarkymo sutarties vartotojiškoms „Gmail“ ir „Drive“ versijoms ir tų paslaugų atžvilgiu neveikia kaip duomenų tvarkytoja. Sutartis taikoma tik „Google Workspace“ ir „Google Cloud“ klientams. Taigi jei klientų užklausos krenta į nemokamą dėžutę, sutarties nėra ir gauti jos nėra iš kur. Tai vienintelė šio straipsnio vieta, kur sprendimas kainuoja pinigų.
  • 2Formų, rezervacijų ir apklausų įrankiaiNemokamas planas dažnai nereiškia, kad dokumento nėra, bet reiškia, kad jo niekas nepasiūlys. Ieškokite tiekėjo puslapyje ir pasitikrinkite, ar tvarkytojas neužsimena, kad duomenis naudos ir savo tikslams. Jei naudos, žiūrėkite 28 straipsnio 10 dalį pirmame skyriuje.
  • 3Tas, kas jums padarė svetainęDažniausiai praleidžiama vieta. Žmogus ar įmonė, turintys administratoriaus prisijungimą, mato formų įrašus ir duomenų bazę, tad yra tvarkytojas kaip ir visi kiti. Sutarties paprastai niekas nesudaro, nes santykis prasidėjo nuo dizaino, o ne nuo duomenų.

Trečias atvejis turi ir paprastą sprendimą. Jei priežiūros sutartis jau yra, pakanka į ją įrašyti skyrių su tuo, kas surašyta antrame skyriuje. Atskiro dokumento tam nereikia, ir tai leidžia daryti 28 straipsnio 6 dalis, pagal kurią sutartis gali būti grindžiama standartinėmis sąlygomis visa arba iš dalies, o pati inspekcija leidžia savo sąlygas įtraukti į platesnės apimties susitarimus.

Šitas skyrius yra ir apie mus

Svetaines darome mes, tad tas trečias atvejis yra mūsų pusėje. Kai prižiūrime klientui svetainę ir turime prisijungimus, esame duomenų tvarkytojas ir sutartis tam reikalinga.

Šaltiniai: „Google“ privatumo pagalbos centras, „Google's Data Processing Agreements“, peržiūrėta 2026-09-16; BDAR, 28 straipsnio 6 ir 10 dalys; VDAI pranešimas, 2021-12-29. Patikrinta 2026-09-16.

07

VDAI standartinės sąlygos: ką jos duoda ir ko ne

Jei sutartį reikia sudaryti nuo nulio, rašyti jos patiems nereikia. Valstybinė duomenų apsaugos inspekcija yra patvirtinusi paruoštą formą: direktoriaus 2021 m. gruodžio 27 d. įsakymas Nr. 1T-117 (1.12.E), apie tai paskelbta 2021 m. gruodžio 29 d. Dokumentas parengtas įgyvendinant BDAR 28 straipsnio 8 dalį ir yra nemokamas.

Svarbiausia apie jį žinoti tris dalykus.

  • Naudoti jas neprivaloma. 28 straipsnio 6 dalis sako, kad sutartis gali būti grindžiama standartinėmis sąlygomis. Tai galimybė, ne pareiga. Jei tiekėjo dokumentas atitinka 28 straipsnio 3 dalį, jūsų sutartis jau yra tvarkinga ir nieko keisti nereikia.
  • Bet jei naudojate, teksto keisti negalima. Inspekcija tai pasako savo pranešime: naudojant standartines sutarčių sąlygas, jų turinys negali būti keičiamas, tačiau galima nustatyti papildomas apsaugos priemones. Taigi trumpinti nepavyks, o pridėti galima.
  • Formoje palikta vietų, kurias užpildote jūs. Per kiek valandų tvarkytojas privalo pranešti apie saugumo pažeidimą, kaip dažnai peržiūrimas prieigą turinčių asmenų sąrašas, kokia leidimo pasitelkti subtvarkytojus tvarka. Laužtiniai skliaustai dokumente yra būtent tam, ir nuo jų priklauso, ar sutartis veiks.

Iš pačios formos verta pasiskolinti vieną punktą, net jei visos formos nenaudojate. Jos 19 punktas reikalauja susitarti, kad tvarkytojo bankroto atveju valdytojas galėtų tęsti santykius su subtvarkytoju tiesiogiai ir nurodyti jam grąžinti arba ištrinti duomenis. Tai vienintelė vieta tokioje sutartyje, kuri atsako į klausimą, kas bus su jūsų klientų sąrašu, jei tiekėjo vieną dieną nebeliks.

Šaltiniai: VDAI pranešimas „Patvirtintos Standartinės sutarčių sąlygos įgyvendinant Bendrąjį duomenų apsaugos reglamentą“, 2021-12-29; „Standartinės sutarčių sąlygos asmens duomenų tvarkymo sutartyse“, patvirtintos VDAI direktoriaus 2021-12-27 įsakymu Nr. 1T-117 (1.12.E), 16, 19, 25, 29 punktai; BDAR, 28 straipsnio 6 ir 8 dalys. Patikrinta 2026-09-16.

08

Kai kas nors nutinka: 72 valandos ir kas kam praneša

Sutartis atrodo tik formalumas iki tos dienos, kai tiekėjo serveryje kas nors įvyksta. Tada ji tampa labai konkrečiu dalyku, nes terminas pradedamas skaičiuoti jums.

33 straipsnio 1 dalis: apie asmens duomenų saugumo pažeidimą priežiūros institucijai praneša duomenų valdytojas, nepagrįstai nedelsdamas ir, jei įmanoma, ne vėliau kaip per 72 valandas nuo tada, kai sužino. Vėluojant prie pranešimo pridedamos vėlavimo priežastys. 33 straipsnio 2 dalis: tvarkytojas, sužinojęs apie pažeidimą, nepagrįstai nedelsdamas praneša valdytojui. Konkretaus valandų skaičiaus reglamentas tvarkytojui nenustato, todėl jį nustato sutartis.

Kaip tai atrodo tikrame dokumente: minėto lietuviško tiekėjo susitarimo 8.1 punkte parašyta, kad apie saugumo pažeidimą jis praneša ne vėliau kaip per 48 valandas nuo sužinojimo. Jums lieka 24 valandos. Jei sutartyje tokio skaičiaus nėra, laiko planuoti neįmanoma, todėl užpildant VDAI formą ten verta rašyti mažą skaičių.

Duomenų tvarkymo veiklos įrašai, ir kodėl išimtis dažnai netinka

30 straipsnio 5 dalis atleidžia nuo pareigos tvarkyti duomenų tvarkymo veiklos įrašus įmones, kuriose dirba mažiau kaip 250 darbuotojų. Bet sakinys tęsiasi, ir tęsinys svarbesnis už pradžią: išimtis negalioja, kai dėl tvarkymo gali kilti pavojus žmonių teisėms, kai tvarkymas nėra nereguliarus arba kai tvarkomi specialių kategorijų duomenys. Šios trys aplinkybės sujungtos jungtuku „arba“, tad pakanka vienos.

Klientų užklausų priėmimas ir saugojimas vyksta nuolat, taigi nereguliariu jo pavadinti sunku. Tą patį 2018 m. balandžio 19 d. pozicijos dokumente dėl 30 straipsnio 5 dalies išaiškino ir Europos duomenų apsaugos valdybos pirmtakė. Praktiškai tai reiškia, kad lentelė su tikslais, duomenimis ir tvarkytojais smulkiam verslui dažniausiai vis tiek reikalinga. Ji užima vieną puslapį, o inspekcijai jos gali prireikti pagal 30 straipsnio 4 dalį.

Šaltiniai: BDAR, 30 straipsnio 2, 4 ir 5 dalys, 33 straipsnio 1 ir 2 dalys; UAB „Interneto vizija“, „Asmens duomenų tvarkymo susitarimas“, 8.1 punktas; 29 straipsnio darbo grupės pozicijos dokumentas dėl 30 straipsnio 5 dalies išimčių, 2018-04-19. Patikrinta 2026-09-16.

09

Kas atsako ir kiek

Atsakomybės pasiskirstymas yra ta vieta, kur daugiausia klaidingų įsitikinimų, nes atrodo natūralu manyti, kad už serverį atsako serverio savininkas.

  • 1Pirmiausia atsako valdytojas82 straipsnio 2 dalis: tvarkytojas už žalą atsako tik tuo atveju, jei nesilaikė reglamente konkrečiai tvarkytojams nustatytų prievolių arba veikė nepaisydamas teisėtų valdytojo nurodymų ar juos pažeisdamas. Visais kitais atvejais lieka valdytojas, tai yra jūs.
  • 2Sutarties nebuvimas yra pažeidimas pats savaimeBaudos už 28 straipsnio pažeidimą patenka į 83 straipsnio 4 dalį: iki 10 mln. eurų arba iki 2 procentų pasaulinės metinės apyvartos. Tam nereikia, kad duomenys kur nors nutekėtų.
  • 3Perdavimas be apsaugos priemonių brangesnisV skyriaus pažeidimai yra 83 straipsnio 5 dalyje, tai yra iki 20 mln. eurų arba 4 procentų. Vien dėl to verta žinoti, ar tarp subtvarkytojų yra bendrovių už Europos ribų ir kuo tai pagrįsta.
  • 4Sutartis vienam prieš kitą taip pat veikiaJei tvarkytojas nevykdo savo pareigų, sutartis yra tai, kuo remiantis galima reikalauti. Be jos lieka tik paslaugos užsakymas ir sąskaita.
Čia mūsų atsakymas turi ribą, ir mes ją pasakome

Paskelbto Lietuvos sprendimo, kuriuo smulkus verslas būtų nubaustas būtent už tai, kad neturėjo duomenų tvarkymo sutarties su talpinimo tiekėju, mes neradome. Radome gretimą pavyzdį: 2022 m. gegužės 2 d. sprendimu inspekcija skyrė 35 tūkst. eurų baudą informacinių technologijų bendrovei po incidento, kurio metu nutekėjo daugiau kaip 130 tūkst. žmonių duomenys, ir pažeidimas buvo konstatuotas pagal 32 straipsnio 1 dalies b punktą, tai yra dėl saugumo priemonių.

Didžiausių baudų skaičių čia rašome tik todėl, kad jie yra pačiame reglamente. Realesnė rizika smulkiam verslui yra kita: kliento klausimas, kur yra jo duomenys, arba tiekėjo pranešimas apie incidentą tą dieną, kai jums lieka 72 valandos, o dokumento, kuriame parašyta, ko galite iš jo reikalauti, nėra.

Šaltiniai: BDAR, 82 straipsnio 2 dalis, 83 straipsnio 4 dalies a punktas ir 5 dalies c punktas; VDAI sprendimo apibendrinimas dėl informacinių technologijų bendrovės, sprendimo data 2022-05-02. Patikrinta 2026-09-16.

10

Kontrolinis sąrašas

Dešimt klausimų, kuriuos galima pereiti per pusvalandį su atversta savo talpinimo paskyra.

  • 1Ar surašėte, kieno įrankiuose guli klientų duomenysTalpinimas, paštas, forma, rezervacijos, naujienlaiškis, buhalterija, svetainės prižiūrėtojas.
  • 2Ar radote kiekvieno jų duomenų tvarkymo sutartįDažniausiai ji yra paslaugų sąlygų puslapyje ir nieko pasirašinėti nereikia.
  • 3Ar išsisaugojote jos kopiją su dataTiekėjas ją keičia vienašališkai, o jūsų įrodymas yra tai, kas galiojo tą dieną.
  • 4Ar perskaitėte subtvarkytojų sąrašąTai ir yra atsakymas, kas dar mato duomenis.
  • 5Ar pranešimai apie naujus subtvarkytojus ateina į skaitomą adresąPrieštarauti dažnai duodama keturiolika dienų.
  • 6Ar yra bendrovių už Europos ekonominės erdvės ir kuo tai pagrįstaIeškokite nuorodos į Komisijos sprendimą 2021/914.
  • 7Ar sutartyje parašyta, per kiek laiko jums praneš apie incidentąJums skirtos 72 valandos, tad tiekėjo skaičius turi būti mažesnis.
  • 8Ar klientų užklausos krenta ne į nemokamą pašto dėžutęVartotojiškoms versijoms tokia sutartis nesudaroma iš viso.
  • 9Ar tas, kas prižiūri svetainę, turi tokį susitarimą su jumisPakanka skyriaus priežiūros sutartyje.
  • 10Ar privatumo politikoje tvarkytojai įvardytiSutartis yra jūsų ir tiekėjo reikalas, o politika yra tai, ką apie tai mato klientas.
Ko čia nėra

Nerašėme apie tai, kam priklauso pati svetainė, domenas ir prisijungimai. Tai straipsnis „Kam priklauso jūsų svetainė“, ir jis atsako į kitą klausimą: ne kas mato duomenis, o kas gali viską perjungti. Nerašėme ir apie sutikimą prieš įrašant slapuką, nes tai atskiro straipsnio tema.

Kas apskritai privaloma verslo svetainei, surašyta straipsnyje „Ką verslo svetainė privalo turėti pagal įstatymą“.

Kas mes esame ir ko nesame

Nesame teisininkai ir tai nėra teisinė konsultacija. Šis tekstas surinktas iš pirminių šaltinių: BDAR teksto lietuvių kalba, Valstybinės duomenų apsaugos inspekcijos patvirtintų standartinių sutarčių sąlygų ir jos gairių, dviejų tikrų talpinimo tiekėjų dokumentų ir „Google“ pagalbos puslapio, o ne iš kitų straipsnių šia tema. Ten, kur atsakymo neradome, taip ir parašėme.

Jei skaitote tai vėliau, spauskite nuorodas ir pasitikrinkite. Būtent todėl datos čia ir yra.

Nežinote, kur jūsų svetainėje nusėda užklausos

Atsiųskite nuorodą. Pasakysime, kur keliauja formos įrašai, kokie tvarkytojai jūsų atveju dalyvauja ir kurio dokumento trūksta. Nemokamai ir be įpareigojimų, net jei svetainės pas mus nedarysite.

Parašyti užklausą labas@arbitas.lt