Duomenų apsauga

Duomenų apsaugos pareigūnas (DAP): vaidmuo ir kada privalomas 2026

Duomenų apsaugos pareigūnas (DAP/DPO) pagal BDAR 37–39 str.: kada skyrimas privalomas, funkcijos, nepriklausomumas ir VDAI reikalavimai. Praktinis 2026 m. gidas.

Also available in:English·Français

Duomenų apsaugos pareigūnas (DAP, angl. data protection officer, DPO) – tai nepriklausomas asmuo, kuris pagal Bendrojo duomenų apsaugos reglamento (BDAR) 37–39 straipsnius prižiūri, kaip organizacija laikosi duomenų apsaugos reikalavimų, konsultuoja vadovybę ir darbuotojus bei palaiko ryšį su Valstybine duomenų apsaugos inspekcija (VDAI). Svarbiausia suprasti, ką DAP nėra: jis nėra už atitiktį atsakingas asmuo. Teisinė atsakomybė už duomenų tvarkymą tenka duomenų valdytojui, o DAP atlieka nepriklausomą priežiūros ir patariamąją funkciją. Šis skirtumas yra praktinis: organizacija, kuri tikisi, kad DAP „padarys visą atitiktį", klysta.

DAP skiriamas privalomai tik tam tikrais atvejais (37 str. 1 d.), tačiau daugelis organizacijų jį skiria savanoriškai. Šiame straipsnyje paaiškinu, kada skyrimas privalomas, kokias funkcijas DAP atlieka pagal 39 straipsnį ir kokios nepriklausomumo garantijos jam taikomos pagal 38 straipsnį.

Kada duomenų apsaugos pareigūno skyrimas privalomas

BDAR 37 straipsnio 1 dalis numato tris privalomo skyrimo atvejus:

  1. Kai duomenis tvarko valdžios institucija ar įstaiga (išskyrus teismus, vykdančius teisminius įgaliojimus). Lietuvoje tai apima savivaldybes, ministerijas, valstybės įstaigas.
  2. Kai pagrindinė veikla yra reguliarus ir sistemingas didelio masto duomenų subjektų stebėjimas – pavyzdžiui, elgsenos rinkodara, vaizdo stebėjimas dideliu mastu, vietos nustatymo paslaugos.
  3. Kai pagrindinė veikla yra didelio masto specialių kategorijų duomenų (BDAR 9 str.) arba duomenų apie apkaltinamuosius nuosprendžius tvarkymas – pavyzdžiui, sveikatos įstaigos, laboratorijos.

Jei nei vienas atvejis netaikomas, skyrimas neprivalomas, tačiau savanoriškas DAP paskyrimas dažnai naudingas didesnėms įmonėms. Svarbu: paskyrus DAP savanoriškai, jam taikomi tie patys 37–39 straipsnių reikalavimai. Įmonių grupė gali paskirti vieną DAP, jei jis lengvai pasiekiamas iš kiekvieno padalinio (37 str. 2 d.).

Vidinis ar išorinis DAP

DAP gali būti organizacijos darbuotojas arba išorės paslaugų teikėjas pagal paslaugų sutartį (37 str. 6 d.). Mažoms ir vidutinėms organizacijoms išorinis modelis dažnai praktiškesnis – jis užtikrina kompetenciją be nuolatinio etato ir sumažina interesų konflikto riziką. Bet kuriuo atveju DAP kontaktai turi būti paskelbti ir pateikti VDAI.

Kokias funkcijas atlieka DAP pagal 39 straipsnį

BDAR 39 straipsnio 1 dalis nustato penkias privalomas funkcijas. Pirma, DAP informuoja ir konsultuoja valdytoją, tvarkytoją ir darbuotojus dėl jų prievolių. Antra, stebi, kaip laikomasi BDAR, įskaitant pareigų paskirstymą, darbuotojų informuotumą, mokymus ir auditus. Trečia, pareikalavus teikia konsultacijas dėl poveikio duomenų apsaugai vertinimo (35 str.) ir stebi jo atlikimą.

Ketvirta, DAP bendradarbiauja su VDAI. Penkta, jis yra kontaktinis asmuo VDAI klausimais, susijusiais su tvarkymu, įskaitant išankstinę konsultaciją (36 str.). 39 straipsnio 2 dalis priduria, kad DAP šias funkcijas atlieka atsižvelgdamas į tvarkymo keliamą riziką – tai reiškia, kad prioritetą teikia didelės rizikos veiklai, pavyzdžiui, dideliam masto tvarkymui ar automatizuotam sprendimų priėmimui. Praktikoje DAP paprastai padeda ir tvarkyti duomenų tvarkymo veiklos įrašus, nors 39 straipsnis to tiesiogiai nenurodo.

DAP nėra atsakingas už atitiktį

Esminis nesusipratimas – manyti, kad DAP asmeniškai atsako už organizacijos pažeidimus. 38 straipsnis aiškiai nustato, kad DAP negauna nurodymų dėl savo funkcijų vykdymo ir negali būti už jas atleistas ar baustas. Atsakomybė tenka valdytojui arba tvarkytojui. DAP asmeniškai atsakingas tik tuo atveju, jei pats aktyviai dalyvauja pažeidime (pavyzdžiui, sąmoningai pateikia klaidingą teisinę konsultaciją).

Nepriklausomumo garantijos pagal 38 straipsnį

38 straipsnis nustato keturias pagrindines DAP nepriklausomumo apsaugos priemones. Pirma, valdytojas neduoda DAP nurodymų dėl jo funkcijų vykdymo (38 str. 3 d.). Antra, DAP negali būti atleistas ar baustas už savo pareigų vykdymą. Trečia, DAP tiesiogiai atsiskaito aukščiausiajam vadovybės lygmeniui. Ketvirta, duomenų subjektai gali tiesiogiai kreiptis į DAP dėl savo duomenų apsaugos klausimų.

38 straipsnio 6 dalis leidžia DAP eiti ir kitas pareigas, jei jos nesukelia interesų konflikto. Praktikoje konfliktas kyla, kai DAP kartu yra IT vadovas, teisės skyriaus ar personalo vadovas – t. y. asmuo, kuris pats sprendžia dėl tvarkymo tikslų. Valdytojas taip pat privalo suteikti DAP reikiamus išteklius, prieigą prie duomenų ir laiko (38 str. 2 d.). Ryšys tarp DAP funkcijos ir pritaikytosios duomenų apsaugos reikalauja, kad DAP būtų įtraukiamas nuo pat naujų sistemų kūrimo pradžios.

Kvalifikacija

37 straipsnio 5 dalis reikalauja, kad DAP būtų skiriamas atsižvelgiant į profesines savybes, typač duomenų apsaugos teisės ir praktikos ekspertines žinias. BDAR nenustato konkretaus sertifikato ar diplomo – reikalaujamos kompetencijos lygis priklauso nuo organizacijos tvarkymo sudėtingumo. Sveikatos duomenis dideliu mastu tvarkanti įstaiga reikalauja gilesnių žinių nei maža įmonė, tvarkanti tik darbuotojų kontaktus.

Dažnos klaidos

  • DAP skyrimas neatskiriant vaidmens. IT ar personalo vadovo paskyrimas DAP dažnai sukelia interesų konfliktą (38 str. 6 d.).
  • Išteklių nesuteikimas. DAP be biudžeto, prieigos prie sistemų ir laiko negali atlikti funkcijų – tai savarankiškas pažeidimas.
  • DAP neįtraukimas laiku. 38 str. 1 d. reikalauja įtraukti DAP į visus duomenų apsaugos klausimus tinkamai ir laiku, o ne tik įvykus pažeidimui.
  • Kontaktų nepaskelbimas. DAP kontaktai turi būti prieinami duomenų subjektams ir pateikti VDAI.

Kaip DAP organizuoja kasdienį darbą

Paskirtas DAP dažnai klausia, nuo ko pradėti. Praktiškai jo darbas remiasi keliais nuolat atnaujinamais dokumentais. Pirma – tvarkymo veiklos įrašai: jie yra organizacijos duomenų žemėlapis, be kurio neįmanoma nei stebėti atitikties, nei atsakyti į subjektų prašymus. Antra – poveikio duomenų apsaugai vertinimai didelės rizikos tvarkymui. Trečia – pažeidimų registras ir valdymo procedūra. Ketvirta – tvarkytojų sutarčių ir subjektų prašymų žurnalai.

Be dokumentų, DAP funkcija apima ir žmones. Reguliarūs darbuotojų mokymai bei informuotumo veiksmai yra tiesioginė 39 straipsnio dalis – stebėti atitiktį, įskaitant darbuotojų informuotumą ir mokymus. Praktikoje daugiausiai pažeidimų kyla ne dėl technologijų, o dėl žmogaus klaidų: klaidingai išsiųsto laiško, per plačios prieigos, silpno slaptažodžio. Todėl mokymai yra viena efektyviausių rizikos mažinimo priemonių.

Galiausiai DAP dokumentuoja savo veiklą: konsultacijas, rekomendacijas, atsakymus vadovybei. Šis įrašų kaupimas svarbus dviem tikslais – įrodyti atskaitomybę (BDAR 5 str. 2 d.) ir apsaugoti patį DAP, parodant, kad jis laiku patarė. Tiesioginis atsiskaitymas aukščiausiajai vadovybei (38 str. 3 d.) reiškia, kad šios rekomendacijos turi pasiekti sprendimus priimančius asmenis, o ne likti tarpiniame lygmenyje. Būtent nepakankamas DAP įtraukimas ir per silpna atsiskaitymo linija buvo tarp problemų, kurias Europos duomenų apsaugos valdyba nurodė kaip dažniausias visoje ES.

Dažnai užduodami klausimai

Ar mažai įmonei reikia duomenų apsaugos pareigūno?

Ne visada. Skyrimas privalomas tik 37 str. 1 d. atvejais. Maža įmonė, netvarkanti duomenų dideliu mastu ir nevykdanti sistemingo stebėjimo, DAP skirti neprivalo, tačiau gali tai padaryti savanoriškai arba paskirti už duomenų apsaugą atsakingą asmenį be formalaus DAP statuso.

Ar viešoji įstaiga visada privalo turėti DAP?

Taip. 37 str. 1 d. a punktas reikalauja, kad valdžios institucijos ir įstaigos skirtų DAP (išskyrus teismus, vykdančius teisminius įgaliojimus). Tai apima savivaldybes, ministerijas ir daugumą valstybės įstaigų.

Ar DAP gali būti asmeniškai nubaustas už organizacijos pažeidimą?

Ne. 38 straipsnis draudžia bausti DAP už funkcijų vykdymą, o atsakomybė tenka valdytojui ar tvarkytojui. Išimtis – jei DAP pats aktyviai prisideda prie pažeidimo.

Ar DAP gali būti išorės paslaugų teikėjas?

Taip. 37 str. 6 d. leidžia skirti DAP pagal paslaugų sutartį. Mažoms ir vidutinėms organizacijoms tai dažnai praktiškesnis sprendimas nei atskiras etatas.

Išvada

Duomenų apsaugos pareigūnas yra nepriklausoma priežiūros funkcija, o ne už atitiktį atsakingas asmuo. Skyrimas privalomas viešosioms įstaigoms bei organizacijoms, kurių pagrindinė veikla apima didelio masto stebėjimą arba specialių kategorijų duomenų tvarkymą. Paskirtam DAP – tiek privalomai, tiek savanoriškai – reikia suteikti nepriklausomumą, išteklius ir prieigą prie vadovybės, kaip reikalauja 37–39 straipsniai. Tinkamai veikiantis DAP jungia teisines duomenų apsaugos žinias su technine sistemų ir duomenų srautų samprata bei aktyviai dalyvauja rengiant registrą ir vertinimus. Vengti interesų konflikto ir įtraukti DAP laiku – dvi svarbiausios praktinės sąlygos.

Teisinė informacija: BDAR 37–39 straipsniai (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.

Šis straipsnis yra bendro pobūdžio informacija ir nėra teisinė konsultacija. Platformos, tokios kaip Legiscope, gali padėti DAP dokumentuoti veiklą ir sekti organizacijos atsakus.

Legiscope automates this for you

Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.

Start free trial
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →