Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

BDAR atskaitomybė: kokius įrodymus surinkti ir patikrinti

Atitikties įrodymų indeksas ir imties patikra. Praktinė rengimo eiga, sprendimų pavyzdžiai ir patikros klausimai.

BDAR atskaitomybės įrodymas turi leisti kitam žmogui atsekti ryšį tarp reikalavimo, priimto sprendimo ir jo įgyvendinimo. Politika paaiškina, ką organizacija ketina daryti; patikros rezultatas parodo, kas iš tikrųjų padaryta. Tvarkingas aplankas naudingas tada, kai šios dvi dalys sutampa ir matomi likę trūkumai.

Šis metodas padeda sudaryti atitikties įrodymų indeksą vienai tvarkymo veiklai ir atlikti jos imties patikrą. Jį galima plėsti kitoms veikloms, tačiau nereikia pradėti nuo šimtų nesusietų dokumentų. Pirmas tikslas — turėti vieną suprantamą ir patikrinamą grandinę nuo duomenų rinkimo iki pašalinimo.

Ką reiškia pareiga gebėti įrodyti atitiktį

BDAR 5 straipsnio 2 dalis nustato valdytojo atsakomybę už 5 straipsnio 1 dalies principų laikymąsi ir pareigą gebėti tai įrodyti. 24 straipsnis susieja tinkamas priemones su tvarkymo aplinkybėmis ir rizika bei jų peržiūra ir atnaujinimu. Tai nėra vien dokumentų skaičiaus reikalavimas.

Įrodymų apimtis turi atitikti realią veiklą. Paprastai kontaktų užklausai ir sudėtingam jautrių duomenų sprendimui gali reikėti skirtingo gylio analizės. Nereikia kiekvienai operacijai automatiškai priskirti PDAV arba DAP paskyrimo, nes šios pareigos turi savo sąlygas. Tačiau neigiama išvada turi turėti pagrindą, jei klausimas aktualus.

Pasirinkite vieną veiklą ir jos savininką

Pavyzdžiui, pradėkite nuo darbuotojų atrankos į konkrečią pareigybę, klientų užklausų nagrinėjimo ar renginio registracijos. Nurodykite veiklos tikslą, duomenų kategorijas, subjektų grupę ir atsakingą funkciją. Veiklos įrašai padeda nustatyti ribas, bet įrodymų aplankas turi apimti ir realias sistemas bei atliktus veiksmus.

Savininkas atsako už faktinio proceso paaiškinimą ir trūkumų pašalinimą. DAP, kai paskirtas, gali konsultuoti ir stebėti, bet nepakeičia valdytojo ar veiklos savininko atsakomybės. DAP nepriklausomumo metodas padeda atskirti patarimą nuo operacinio sprendimo, kad pareigūnas nebūtų paskirtas savo paties sprendimų tikrintoju.

Sukurkite įrodymų indeksą su aiškiomis nuorodomis

Indekse nurodykite reikalavimą ar riziką, sprendimą, dokumentą, veikimo įrodymą ir atsakingą asmenį. Failo pavadinimas turi padėti suprasti jo paskirtį. „Galutinis_v7_naujas“ be datos ir taikymo apimties sunkiai leidžia nustatyti, kuri versija buvo naudojama konkrečiu metu.

Klausimas Sprendimo dokumentas Galimas veikimo įrodymas
Kodėl tvarkomi duomenys? Tikslo ir pagrindo išvada Faktinė forma ir duomenų atranka
Ką žmogus sužino? Patvirtintas privatumo pranešimas Tuo metu pateikta versija ir kanalas
Kas turi prieigą? Vaidmenų taisyklė Dabartinių leidimų ir patvirtinimų palyginimas
Kiek laiko laikoma? Saugojimo sprendimas Šalinimo užduoties rezultatas ir kopijų patikra
Kas vyksta pas tiekėją? Vaidmens analizė ir sutartis Peržiūrėtos garantijos, pagalbos ar trynimo bandymas
Kas lieka neišspręsta? Trūkumų registras Užduotis, savininkas ir priėmimo sąlyga

Prie kiekvieno įrodymo pažymėkite, ar tai vidaus sprendimas, tiekėjo deklaracija, atliktas bandymas ar nepriklausoma ataskaita. Šie šaltiniai gali papildyti vienas kitą, bet nėra tapatūs. Vien tiekėjo klausimyno varnelės negalima pervadinti audito išvada.

Teisinio pagrindo bylą susiekite su faktine forma

Teisinio pagrindo matricoje išsaugokite konkretaus tikslo analizę. Jei remiamasi teisine prievole, nurodykite tikrą normą ir jos taikymo ribas. Jei sutikimu — jo tekstą, pasirinkimo mechanizmą ir įrodymą. Jei teisėtais interesais — konkretų interesą, būtinumą ir pusiausvyros vertinimą.

Tada palyginkite sprendimą su veikiančia forma. Jeigu analizėje pagrįstas tik kontaktinis adresas, bet sistema privalomai renka gimimo datą ir dokumento numerį, dokumentas neįrodo visos faktinės veiklos teisėtumo. Duomenų kiekio mažinimo auditas padeda suformuluoti konkretų pataisymą ir patikrinti, ar mažesnis rinkinys veikia.

Atskirai įtraukite automatinius laukus ir perduodamus metaduomenis. Rengėjas gali nematyti jų ekrane, nors integracija siunčia juos gavėjui. Įrodymas turi apimti tikrą duomenų paketą, o ne tik naudotojui matomą formos dalį.

Informavimui išsaugokite pateiktą versiją

Privatumo pranešimo failas aplanke neparodo, ar žmogus jį gavo tinkamu momentu ir kanalu. Įrodymų indekse susiekite versiją su rinkimo procesu, forma, laišku ar kitu pateikimu. Skaidrumo patikros metodas padeda įvertinti ir turinio suprantamumą, o ne vien nuorodos buvimą.

Jeigu pranešimas pasikeitė, išsaugokite ankstesnę versiją tiek, kiek pagrįstai reikia pateikimui įrodyti, kartu valdydami prieigą ir saugojimą. Naujausia svetainės versija negali automatiškai įrodyti, ką žmogus matė prieš metus. Taip pat nevartokite gauto pranešimo patvirtinimo kaip tariamo sutikimo visoms veikloms.

Prieigos patikrai naudokite tikrą imtį

Pasirinkite kelias prasmingas paskyras: dabartinį darbuotoją, pakeitusį pareigas asmenį ir uždarytą paskyrą. Palyginkite jų faktinius leidimus su patvirtintais vaidmenimis. Imties pasirinkimo logiką užrašykite, kad būtų aišku, kokią riziką ji tikrino ir ko neapėmė.

Techninių ir organizacinių priemonių priedas pateikia pažadėtas apsaugas, o leidimų patikra parodo jų veikimą. Jei nustatoma per plati prieiga, užfiksuokite ne tik pašalintą leidimą, bet ir jo atsiradimo priežastį. Kitu atveju kita pareigų kaita gali pakartoti tą pačią problemą.

Įrodymui dažnai pakanka tinkamai apsaugotos leidimų ištraukos, patikros datos ir sprendimo. Nereikia be pagrindo kopijuoti visos personalo ar klientų bazės. Pats atskaitomybės aplankas taip pat turi turėti prieigos ir duomenų kiekio ribas.

Užpildytas atrankos dokumentų šalinimo pavyzdys

Hipotetinė organizacija nusprendžia konkrečios atrankos kandidatų duomenis pašalinti pasibaigus pagrįstai nustatytam laikotarpiui, išskyrus aiškiai apibrėžtus teisėtus išsaugojimo atvejus. Įrodymų grandinė prasideda nuo tikslo, taikomo termino arba kriterijaus ir saugomų dokumentų apimties. Toliau nurodoma atrankos sistema, pašto priedai ir tiekėjo kopijos.

Vykdymo įrašas parodo, kad užduotis atlikta pagrindinėje sistemoje, o pasirinkta eksporto vieta patikrinta atskirai. Jei dalis dokumentų saugoma dėl konkretaus ginčo, išimtis turi atskirą pagrindą, bylos nuorodą, ribotą prieigą ir peržiūros sąlygą. Ji neturi tyliai apimti visų kitų kandidatų.

Sprendimo fragmentas: „Atrankos A darbiniai įrašai pašalinti pagal patvirtintą taisyklę; dokumentai, susiję su konkrečiu ginču, atskirti; tiekėjo patvirtinimas gautas, o vietinio eksporto likutis pašalintas per papildomą patikrą.“ Tai hipotetinis įrodymo modelis, ne tikras klientų rezultatas. Trynimo koncepcija padeda parengti šios operacijos ribas.

Tiekėjo patikrai fiksuokite peržiūrėtus faktus

Vaidmenų nustatymo lentelė padeda nuspręsti, ar reikia 28 straipsnio sutarties ir kokios pareigos tenka šalims. Po to įrodykite reikalingų garantijų patikrą: peržiūrėtas dokumentas, apimtis, galiojimas, radinys ir išspręstas klausimas. Vien sutarties parašas nepatvirtina visų techninių apsaugų veikimo.

Pavyzdžiui, tiekėjas nurodo turintis sertifikatą, tačiau jo apimtis neapima jūsų naudojamos paslaugos. Indekse reikia užfiksuoti šią ribą ir papildomai reikalingą įrodymą. Jei dokumentai atitinka apimtį, vis tiek pažymėkite, kokios išimtys ar priklausomybės gali būti aktualios kliento konfigūracijai.

Tiekėjo pasikeitimas ar nauja pagalbos vieta gali sukelti papildomą perdavimo analizės poreikį. TIA metodas padeda susieti vertinimą su konkrečiu srautu. Senas dokumentas neturi likti pažymėtas tinkamu vien todėl, kad tiekėjo prekės ženklas nepasikeitė.

Rizikų ir PDAV sprendimus laikykite atsekamus

Užrašykite, ar konkrečiai veiklai reikalingas PDAV, ir kokiais kriterijais remtasi. Jei jis atliekamas, užpildyto PDAV pavyzdys padeda susieti riziką su priemone ir likutine išvada. Taip pat išsaugokite konsultacijos rezultatą bei vadovybės sprendimą, kai jie aktualūs.

Tuščias PDAV laukas nepaaiškina, ar vertinimo nereikėjo, ar klausimas tiesiog nepastebėtas. Lygiai taip pat bendras žodis „maža rizika“ be poveikio žmogui analizės neleidžia patikrinti išvados. Įrodymų indeksas turi nukreipti į konkrečius faktus, o ne vien į spalvinę rizikos žymą.

Trūkumus parodykite kaip valdomus darbus

Kiekvienam neįvykdytam veiksmui paskirkite savininką, sprendimo datą arba peržiūros įvykį ir priėmimo kriterijų. Atskirai nurodykite laikiną priemonę, jei tokia taikoma. Pavyzdžiui, kol neįgyvendintas automatinis šalinimas, gali būti patvirtinta aiški rankinio vykdymo eiga su patikra, jei ji tinkama konkrečiai rizikai.

Nepažymėkite visos veiklos atitinkančia reikalavimus vien todėl, kad trūkumas įrašytas registre. Dokumentuotas neįgyvendintas reikalavimas išlieka spręstinas. Sprendimą tęsti, riboti ar sustabdyti konkretų tvarkymą turi priimti reikiamus įgaliojimus turintis asmuo, remdamasis faktine rizika ir taikoma teise.

Atlikite nepriklausomai pakartojamą imties peržiūrą

Paprašykite kolegos, kuris nerengė bylos, atsekti vieną pasirinktą operaciją. Jis turi rasti tikslą, pagrindą, pateiktą pranešimą, atsakingą asmenį, priemonę ir veikimo rezultatą. Jei reikia žodžiu aiškinti neįrašytas prielaidas, papildykite sprendimą tiek, kad jo logika liktų suprantama be rengėjo atminties.

Peržiūros pabaigoje išsaugokite patikrintą apimtį, nustatytus neatitikimus ir jų būseną. Naujas tikslas, sistema, gavėjas ar reikšmingas incidentas turi inicijuoti atitinkamos bylos atnaujinimą. Atskaitomybės aplankas vertingas tada, kai jame matoma dabartinė veikla ir patikimi sprendimų įrodymai, o ne vien kadaise patvirtintų šablonų rinkinys.

Prie peržiūros pridėkite įrodymų versijas ir jų gavimo datas, kad vėliau atnaujintas dokumentas nebūtų klaidingai laikomas ankstesnio sprendimo pagrindu.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.