Vienu sakiniu. Duomenų perdavimas už ES ribų pagal BDAR V skyrių leidžiamas tik tada, kai dėl gavėjo valstybės priimtas sprendimas dėl tinkamumo (45 str.), arba kai duomenų eksportuotojas įdiegia tinkamas apsaugos priemones – standartines sutarčių sąlygas, įmonei privalomas taisykles, patvirtintą elgesio kodeksą ar sertifikavimą (46 str.) –, o išimties tvarka pagal 49 straipsnio nukrypti leidžiančias nuostatas, skirtas pavieniams atvejams, o ne nuolatiniam sprendimui.
Šis vadovas skirtas Lietuvos įmonėms, naudojančioms JAV ar kitų trečiųjų valstybių debesijos paslaugas, palaikymo komandas ir grupės vidaus sistemas. Gausite priemonės pasirinkimo logiką, perdavimo poveikio vertinimo sandarą ir aiškų sąrašą to, ką reikia dokumentuoti dar prieš klausimą iš Valstybinės duomenų apsaugos inspekcijos (VDAI).
Pagrindiniai faktai
- Perdavimas BDAR prasme egzistuoja jau tada, kai trečiojoje valstybėje esantis paslaugų teikėjas gauna prieigą prie duomenų – fizinė kopija nebūtina.
- Sprendimai dėl tinkamumo šiandien apima Japoniją, Korėjos Respubliką, Šveicariją, Urugvajų ir Jungtinę Karalystę bei dar kelias valstybes; JAV atveju sprendimas apima tik DPF sąraše sertifikuotas organizacijas.
- Europos Komisijos standartinės sutarčių sąlygos (Įgyvendinimo sprendimas (ES) 2021/914) sudarytos iš keturių modulių; neteisingas modulio pasirinkimas – dažniausia klaida.
- Po Schrems II sprendimo (C-311/18) vien pasirašyti sąlygas nepakanka – 14 sąlyga reikalauja įvertinti gavėjo valstybės teisę.
- 49 straipsnio išimtys yra siauros ir nesikartojančios; nuolatinio debesijos paslaugų naudojimo sutikimo ar sutarties išimtimi padengti neįmanoma.
Perdavimas nėra perkeliamumas
Lietuvių kalboje dvi visiškai skirtingos sąvokos pavojingai suartėja, nes ir 20 straipsnis kalba apie duomenų persiuntimą kitam valdytojui.
| Duomenų perdavimas (V skyrius) | Duomenų perkeliamumas (20 str.) | |
|---|---|---|
| Esmė | Valdytojo pareiga ir apribojimas | Duomenų subjekto teisė |
| Kas inicijuoja | Duomenų valdytojas ar tvarkytojas | Duomenų subjektas |
| Klausimas | Ar duomenis galima išvežti į trečiąją valstybę? | Ar subjektas gali pasiimti savo duomenis? |
| Sąlyga | Tinkamumas, 46 str. priemonė arba 49 str. išimtis | Sutikimas ar sutartis + automatizuotas tvarkymas |
| Pažeidimo pasekmė | Iki 20 mln. EUR arba 4 % apyvartos (83 str. 5 d.) | Skundas, nurodymas įvykdyti prašymą |
Praktiškai tai reiškia: jei klientas prašo savo duomenų CSV rinkmena, tai nėra perdavimas į trečiąją valstybę ir V skyrius netaikomas. Ir atvirkščiai – jei jūsų CRM talpinama Virdžinijoje, jokia perkeliamumo nuostata nepadės; reikia V skyriaus pagrindo.
Kada įvyksta perdavimas?
Europos duomenų apsaugos valdybos gairėse 05/2021 (priimtos 2023 m. vasario 14 d.) nustatyti trys kumuliatyvūs kriterijai. Perdavimas įvyksta, jei: (1) eksportuotojui atitinkamo tvarkymo atžvilgiu taikomas BDAR; (2) eksportuotojas duomenis atskleidžia arba kitaip padaro prieinamus kitam valdytojui ar tvarkytojui (importuotojui); ir (3) importuotojas yra trečiojoje valstybėje arba tarptautinė organizacija.
Daugiausia netikėtumų sukelia trečiasis kriterijus. Perdavimas įvyksta ir tada, kai duomenys fiziškai lieka Frankfurto serveryje, bet Indijos palaikymo komanda prie jų prisijungia nuotoliniu būdu. Tas pats galioja, kai JAV patronuojančioji bendrovė gauna prieigą prie Lietuvos dukterinės bendrovės personalo duomenų. Jei duomenų subjektas pats suveda savo duomenis tiesiai į trečiosios valstybės teikėjo sistemą, perdavimo BDAR prasme nėra – tačiau tai išimtis, o ne taisyklė.
Kiekvienas perdavimas fiksuojamas duomenų tvarkymo veiklos įrašuose: 30 str. 1 d. e punktas reikalauja įvardyti trečiąsias valstybes bei tarptautines organizacijas ir dokumentuoti tinkamas apsaugos priemones. Be šio sąrašo nė vienas tolesnis žingsnis neįmanomas.
Sprendimai dėl tinkamumo
45 straipsnis leidžia perduoti duomenis be atskiro leidimo į valstybes, dėl kurių Europos Komisija priėmė sprendimą dėl tinkamumo. Sąraše šiandien yra Andora, Argentina, Kanada (komercinės organizacijos), Farerų salos, Gernsis, Izraelis, Meno sala, Japonija, Džersis, Naujoji Zelandija, Korėjos Respublika, Šveicarija, Urugvajus, Jungtinė Karalystė ir – ribotai – Jungtinės Amerikos Valstijos.
Du niuansai.
Jungtinė Karalystė. Komisija 2025 m. gruodžio 19 d. atnaujino abu su Jungtine Karalyste susijusius sprendimus – ir pagal BDAR, ir pagal teisėsaugos direktyvą – ir jie galioja iki 2031 m. gruodžio 27 d., jei nebus pratęsti dar kartą.
JAV. 2023 m. liepos 10 d. sprendimas dėl ES ir JAV duomenų privatumo sistemos (Data Privacy Framework) nepaverčia visų JAV tinkamą apsaugos lygį užtikrinančia valstybe. Jis apima tik organizacijas, kurios sertifikavosi JAV prekybos departamente ir yra aktyvios DPF sąraše. Prieš kiekvieną perdavimą sąrašą reikia patikrinti ir įsitikinti, kad sertifikatas apima būtent tą duomenų kategoriją (pavyzdžiui, personalo duomenys yra atskira kategorija). Europos Sąjungos Bendrasis Teismas 2025 m. rugsėjo 3 d. byloje T-553/23 (Latombe) atmetė reikalavimą panaikinti sprendimą, todėl sistema galioja, tačiau jos tvarumas priklauso nuo periodinių peržiūrų.
Sprendimas dėl tinkamumo neatleidžia nuo jokios kitos BDAR pareigos: teisinis pagrindas – sutikimas, sutartis ar teisėtas interesas – minimizavimas, saugumas ir informavimas lieka galioti.
Standartinės sutarčių sąlygos ir keturi moduliai
Jei sprendimo dėl tinkamumo nėra, dažniausia priemonė yra standartinės sutarčių sąlygos, nustatytos 2021 m. birželio 4 d. Europos Komisijos įgyvendinimo sprendimu (ES) 2021/914. Jos modulinės, o modulis parenkamas pagal šalių vaidmenis:
| Modulis | Eksportuotojas | Importuotojas | Tipinė situacija |
|---|---|---|---|
| 1 | Valdytojas | Valdytojas | Klientų duomenų mainai grupės viduje |
| 2 | Valdytojas | Tvarkytojas | Debesijos talpinimas, SaaS, palaikymas |
| 3 | Tvarkytojas | Tvarkytojas | Jūsų tvarkytojas pasitelkia JAV subtvarkytoją |
| 4 | Tvarkytojas | Valdytojas | Teikėjas grąžina duomenis trečiosios valstybės klientui |
Būtent čia kyla dauguma klaidų: įmonė pasirašo 1 modulį, nors iš tikrųjų perka tvarkymo paslaugą, ir 2 modulio pareigos (veikimas pagal nurodymus, subtvarkytojų grandinė, ištrynimas pasibaigus sutarčiai) lieka nepadengtos. Sąlygų keisti negalima, bet galima papildyti, ir jas būtina susieti su duomenų tvarkymo sutartimi pagal 28 straipsnį, nes 2 modulis apima ir 28 straipsnio privalomas sąlygas. Parengtą struktūrą duoda duomenų tvarkymo sutarties šablonas.
Priedai pildomi visada: I priedas (šalys ir perdavimo aprašymas), II priedas (techninės ir organizacinės saugumo priemonės) ir III priedas (leidžiami subtvarkytojai). Sąlygos su tuščiais priedais nėra galiojanti apsaugos priemonė – tai pirmas dalykas, kurį tikrina priežiūros institucija.
Įmonei privalomos taisyklės ir 49 straipsnio išimtys
Įmonei privalomos taisyklės (BCR, 47 str.) tinka tarptautinei grupei, reguliariai perduodančiai duomenis tarp savo vienetų. Taisyklės turi būti teisiškai privalomos visiems grupės nariams, suteikti duomenų subjektams įgyvendinamas teises, o jas tvirtina kompetentinga priežiūros institucija pagal nuoseklumo mechanizmą. Procedūra paprastai trunka metus, todėl BCR yra didelių grupių, o ne vidutinės Lietuvos įmonės priemonė.
49 straipsnio išimtys yra paskutinė galimybė, o ne patogus aplinkkelis. Tai: aiškus duomenų subjekto sutikimas po informavimo apie riziką (a); perdavimas, būtinas sutarčiai su duomenų subjektu vykdyti (b); sutartis duomenų subjekto naudai ©; svarbus viešasis interesas (d); teisinių reikalavimų pareiškimas, vykdymas ar gynimas (e); gyvybinių interesų apsauga (f); ir perdavimas iš viešo registro (g).
Valdyba jas aiškina siaurai: išimtys skirtos nereguliariam ir nesikartojančiam perdavimui. A punkto sutikimas turi būti aiškus ir apimti informaciją apie konkrečią riziką, todėl įprasta sutikimo forma be perrašymo netiks. B punktas dengia, pavyzdžiui, rezervacijos perdavimą JAV viešbučiui, o ne visos klientų bazės talpinimą JAV debesijoje.
Perdavimo poveikio vertinimas po Schrems II
2020 m. liepos 16 d. Europos Sąjungos Teisingumo Teismas byloje C-311/18 (Schrems II) pripažino negaliojančiu Privacy Shield ir paliko galioti standartines sąlygas su viena sąlyga: eksportuotojas kiekvienu atskiru atveju privalo patikrinti, ar gavėjo valstybės teisė ir praktika užtikrina iš esmės lygiavertę ES apsaugą, ir prireikus pridėti papildomas priemones. Ši pareiga įrašyta tiesiai į sąlygų 14 sąlygą.
Valdybos rekomendacijų 01/2020 (galutinė redakcija 2021 m. birželio 18 d.) šeši žingsniai duoda struktūrą:
- Sudarykite perdavimų žemėlapį – kas, ką, kur, su kokia nuotoline prieiga.
- Nustatykite naudojamą priemonę – 45, 46 ar 49 straipsnis.
- Įvertinkite priemonės faktinį veiksmingumą gavėjo valstybės teisės ir praktikos požiūriu (JAV atveju – FISA 702 skirsnio ir Vykdomojo įsakymo 12333 apimtis).
- Įdiekite papildomas priemones – technines (stiprus šifravimas su ES laikomais raktais, pseudonimizavimas, padalytas tvarkymas), sutartines (pranešimas apie institucijų užklausas, audito teisė) ir organizacines.
- Atlikite formalumus – pavyzdžiui, priežiūros institucijos leidimą ad hoc sąlygoms.
- Pakartotinai vertinkite reguliariais intervalais.
Trečiasis žingsnis yra ta vieta, kur dauguma vertinimų lieka paviršutiniški. Vertinimas turi būti rašytinis, datuotas ir paremtas realia teisine analize, o ne tiekėjo rinkodaros medžiaga. Jei perdavimas yra didelės rizikos tvarkymo dalis, atlikite jį kartu su poveikio duomenų apsaugai vertinimu – abu dokumentai remiasi tuo pačiu duomenų srautų aprašymu.
Sankcijos rodo, kad tai ne formalumas. Airijos priežiūros institucija 2023 m. gegužės 22 d. skyrė Meta Platforms Ireland Limited 1,2 mlrd. EUR baudą už standartinėmis sąlygomis grįstus perdavimus į JAV, remdamasi Valdybos privalomu sprendimu 1/2023. Nyderlandų priežiūros institucija 2024 m. rugpjūčio 26 d. nubaudė Uber 290 mln. EUR už vairuotojų duomenų perdavimą į JAV be tinkamos apsaugos priemonės.
Ką praktiškai daryti Lietuvos įmonei
Pradėkite nuo sąrašo: kiekvienas paslaugų teikėjas, gaunantis prieigą prie asmens duomenų, kartu su buvimo vieta ir subtvarkytojais. Tada kiekvienam įrašui priskirkite priemonę – sprendimą dėl tinkamumo, modulį, BCR ar išimtį – ir išsaugokite įrodymą: pasirašytas sąlygas su užpildytais priedais, datuotą DPF sertifikato išrašą arba poveikio vertinimą. Trečia, atskleiskite perdavimus privatumo politikoje, kaip reikalauja 13 str. 1 d. f punktas: įvardykite trečiąją valstybę, naudojamą apsaugos priemonę ir kur galima gauti jos kopiją.
Lietuvoje priežiūrą vykdo Valstybinė duomenų apsaugos inspekcija, kuri išduoda ir leidimus ad hoc sąlygoms bei dalyvauja BCR procedūrose; jos ligšiolinę baudų praktiką apžvelgia VDAI baudų sąrašas. Platesnį pareigų vaizdą duoda duomenų apsaugos Lietuvoje vadovas. Kai perdavimų yra dešimtys, o subtvarkytojų grandinės keičiasi, registrą, sąlygų versijas ir vertinimų terminus verta laikyti vienoje sistemoje – tai leidžia BDAR programinės įrangos sprendimai.
Dažnai užduodami klausimai
Ar galima naudoti JAV debesijos paslaugą?
Taip, jei yra galiojantis pagrindas. Jei teikėjas yra ES ir JAV duomenų privatumo sistemos sąraše, o sertifikatas apima atitinkamą duomenų kategoriją, pakanka sprendimo dėl tinkamumo. Priešingu atveju reikia pasirašyti standartines sutarčių sąlygas (paprastai 2 modulį) ir atlikti perdavimo poveikio vertinimą.
Ar duomenų laikymas ES duomenų centre pašalina perdavimą?
Ne. Jei trečiojoje valstybėje esantis subjektas – patronuojančioji bendrovė, palaikymo komanda ar subtvarkytojas – prisijungia prie duomenų nuotoliniu būdu, tai yra perdavimas, nepriklausomai nuo serverio vietos. Duomenų buvimo vieta savaime nėra atsakymas.
Ar pakanka pasirašyti standartines sąlygas?
Ne. 14 sąlyga įpareigoja šalis įvertinti, ar gavėjo valstybės teisės aktai netrukdo importuotojui vykdyti sąlygų. Be dokumentuoto poveikio vertinimo ir reikiamų papildomų priemonių sąlygos po Schrems II nelaikomos tinkama apsaugos priemone.
Ar duomenų subjekto sutikimas dengia reguliarius perdavimus?
Ne. 49 str. 1 d. a punkto sutikimas skirtas nereguliariems ir nesikartojantiems perdavimams, jis turi būti aiškus ir apimti konkrečią informaciją apie riziką, kylančią dėl sprendimo dėl tinkamumo ir apsaugos priemonių nebuvimo. Nuolatinės paslaugos pagrindu jis netinka.
Kuo skiriasi perdavimas nuo perkeliamumo?
Perdavimas (V skyrius) yra valdytojo pareiga ir apribojimas, susijęs su duomenų išvežimu už ES ribų. Perkeliamumas (20 str.) yra duomenų subjekto teisė gauti savo pateiktus duomenis kompiuterio skaitomu formatu ir persiųsti juos kitam teikėjui. Šios dvi sąvokos tarpusavyje nesusijusios.
Išvada
Duomenų perdavimas už ES ribų susiveda į tris klausimus: ar perdavimas apskritai vyksta, kuriuo V skyriaus pagrindu jis remiasi ir ar tas pagrindas dokumentuotas. Sudarykite visų trečiųjų valstybių prieigų žemėlapį, pasirinkite tinkamą priemonę – sprendimą dėl tinkamumo, teisingą sąlygų modulį arba išimties tvarka 49 straipsnį –, parenkite rašytinį perdavimo poveikio vertinimą ir peržiūrėkite jį, kai keičiasi tiekėjas, subtvarkytojas ar gavėjo valstybės teisė. Meta ir Uber bylos rodo, kad priežiūros institucijos vertina būtent įrodymų kokybę, o ne ketinimus.
Teisinė informacija: BDAR V skyrius (EUR-Lex) · Įgyvendinimo sprendimas (ES) 2021/914 – standartinės sąlygos · Europos Komisijos sprendimai dėl tinkamumo · VDAI.
Šis straipsnis yra bendro pobūdžio informacija ir nėra teisinė konsultacija.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial