Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

TIA vertinimas: konkretaus duomenų perdavimo darbo lapas

TIA klausimynas ir sprendimas dėl vieno perdavimo. Praktinė rengimo eiga, sprendimų pavyzdžiai ir patikros klausimai.

Duomenų perdavimo poveikio vertinimas, dažnai vadinamas TIA, padeda nustatyti, ar konkrečiam perdavimui į trečiąją valstybę pasirinktos apsaugos priemonės veiks praktiškai. Jame nagrinėjamas pats srautas, gavėjas, taikomi teisės aktai bei praktika ir papildomos priemonės. Bendras šalies rizikos balas ar pasirašyta sutartis šių klausimų neišsprendžia.

Šis darbo lapas skirtas konkrečiam perdavimui, kai remiamasi BDAR 46 straipsnio apsaugos priemonėmis. Pirmiausia patikrinkite perdavimo mechanizmo pasirinkimą ir sistemų žemėlapį. TIA nėra pakaitalas teisiniam pagrindui tvarkyti duomenis ar sutartiniam tiekėjo vaidmens nustatymui.

Teisinė ir praktinė vertinimo paskirtis

BDAR V skyrius nustato perdavimų į trečiąsias valstybes sistemą. EDAV rekomendacijos 01/2020 paaiškina perdavimo priemones papildančių apsaugų vertinimą ir praktinę veiksmų seką. Vertinimas turi būti susietas su jūsų perdavimo aplinkybėmis.

Jeigu remiatės tinkamumo sprendimu, patikrinkite jo faktinę apimtį, gavėją ir aktualią būseną. Jei sprendimas netaikomas konkrečiam gavėjui ar perdavimui, jo negalima naudoti kaip bendro tos valstybės saugumo patvirtinimo. Mechanizmo parinkimo sprendimą išsaugokite atskirai, kad būtų aišku, kodėl atliekama būtent tokia analizė.

1. Aprašykite vieną tikrą perdavimą

Nurodykite duomenų eksportuotoją, importuotoją, jų vaidmenis, duomenų grupes, žmonių kategorijas, tikslą ir perdavimo dažnį. Pridėkite prieigos būdą: nuolatinį saugojimą, nuotolinį palaikymą, periodinį eksportą ar kitą operaciją. Vien tiekėjo pagrindinės buveinės šalis gali neatskleisti viso kelio.

Patikrinkite tolesnius gavėjus. Paslauga gali naudoti vieną subjektą saugojimui, kitą pagalbai ir dar kitą techninei analizei. Įvertinkite, kokius duomenis kiekvienas jų iš tikrųjų gauna ir iš kur gali juos pasiekti. Nežinomą subrangovo funkciją pažymėkite kaip trūkstamą informaciją, o ne priskirkite jam tariamą minimalų vaidmenį.

Laukas Pildymo klausimas
Perdavimo identifikatorius Su kuriuo sistemos srautu susietas vertinimas?
Eksportuotojas ir importuotojas Kokie konkretūs juridiniai asmenys dalyvauja?
Duomenys Kokie tikslūs laukai ir ar yra specialių kategorijų?
Gavėjo veiksmai Ar gavėjas saugo, analizuoja, konsultuoja, ar tik perduoda?
Prieigos forma Ar turinys gali būti matomas iššifruotas?
Tolesnis perdavimas Kokie kiti subjektai ir šalys dalyvauja?
Šaltinio versija Kokia sutarties ir techninio aprašo data patikrinta?

Lentelę užpildykite kartu su IT, pirkimų ir proceso savininkais. Jei viena komanda teigia, kad duomenys nepalieka EEE, o tiekėjo pagalbos aprašas leidžia prieigą iš kitur, tai reikia išspręsti prieš galutinį sprendimą. Prieiga ir saugojimas gali turėti skirtingas aplinkybes.

2. Nustatykite tinkamą apsaugos priemonę

Kai pasirinktos standartinės sutarčių sąlygos, patikrinkite naudojamą sprendimą, tinkamą modulį ir priedų turinį. Komisijos sprendimas 2021/914 nustato standartines sąlygas perdavimams. Vien dokumento pavadinimas „DPA“ neparodo, kad jame yra tinkamai užpildytos perdavimo sąlygos.

Vaidmenys turi atitikti realią operaciją. Valdytojo ir tvarkytojo, dviejų tvarkytojų ar dviejų valdytojų santykiai nėra keičiami pagal patogesnį sutarties šabloną. Naudokite vaidmenų nustatymo lentelę ir patikrinkite, ar sutartyje aprašytas tas pats duomenų srautas kaip techniniame inventoriuje.

Sutarties prieduose nurodykite duomenų kategorijas, tvarkymo tikslus, dažnį, saugojimą ir priemones. Tušti laukai arba bendras pažadas taikyti „tinkamą saugumą“ silpnina sprendimo patikrinamumą. Sutartis turi leisti suprasti, kokiomis konkrečiomis prielaidomis grindžiamas vertinimas ir kas praneš apie jų pasikeitimą.

3. Įvertinkite teisę ir praktiką

Analizėje klauskite, ar importuotojui taikomi teisės aktai ir praktika gali trukdyti laikytis pasirinktos apsaugos priemonės. Atsižvelkite į duomenų pobūdį, gavėjo veiklą, prieigos galimybes ir atitinkamas viešosios valdžios prieigos taisykles. Bendros politinės ar ekonominės šalies charakteristikos nepakeičia šio konkretaus vertinimo.

Naudokite patikimus ir aktualius šaltinius: teisės aktus, teismų sprendimus, oficialias ataskaitas ir tinkamai pagrįstą specialisto analizę. Užrašykite šaltinio datą, taikymo apimtį ir išvadą, kurią juo remiate. Senas tiekėjo pristatymas neturėtų būti vienintelis įrodymas apie dabartinę teisės praktiką.

Importuotojo patirtis gali suteikti faktinio konteksto, tačiau vien teiginys, kad jis nėra gavęs institucijos užklausos, neįrodo, jog apsauga visada pakankama. Įvertinkite, ar informacija išsami, patikrinama ir susijusi su tuo pačiu duomenų bei paslaugos tipu. Išvadoje aiškiai pažymėkite likusį neapibrėžtumą.

4. Parinkite veiksmingas papildomas priemones

Techninės, sutartinės ir organizacinės priemonės turi atsakyti į nustatytą problemą. Šifravimas gali būti reikšmingas, kai gavėjas neturi ir negali gauti reikalingo iššifravimo rakto. Jeigu paslaugai būtina skaityti turinį, įprastas šifravimas saugykloje nepašalina visų prieigos prie atviro turinio klausimų.

Pseudonimizavimas gali sumažinti riziką, kai papildoma susiejimo informacija tinkamai atskirta ir gavėjas negali identifikuoti žmonių pagrįstai tikėtinomis priemonėmis. Tačiau kodas vietoje vardo nėra pakankamas atsakymas, jei likę laukai ar gavėjo turimi duomenys leidžia lengvai susieti asmenį.

Sutartinis įsipareigojimas informuoti apie užklausas ar ginčyti nepagrįstą reikalavimą gali būti naudingas, tačiau jis savaime nepanaikina gavėjui taikomos privalomos teisės. Vertinkite, ką konkreti priemonė realiai pakeičia. Nesudėkite kelių silpnų pažadų į tariamą garantiją, nepaaiškinę jų veikimo.

Hipotetinis analizės paslaugos scenarijus

Organizacija nori perduoti naudojimo duomenis analizės paslaugai. Pradiniame projekte yra el. pašto adresai, tikslūs laiko įrašai ir laisvo teksto veiksmų aprašai. Komanda nustato, kad bendroms funkcijų naudojimo tendencijoms tiesioginiai kontaktai nereikalingi, o dalis teksto gali atskleisti jautrią informaciją.

Prieš vertindama papildomas priemones ji sumažina laukus ir tikslumą. Gavėjui perduodamas ribotas įvykių rinkinys su kontroliuojamais identifikatoriais. TIA analizė tuomet atliekama šiai pakeistai architektūrai, o ne senam plačiam failui. Duomenų kiekio mažinimas sumažina poveikį, bet pats savaime nepakeičia perdavimo mechanizmo.

Jeigu teisinė ir techninė analizė vis tiek nerodo veiksmingos apsaugos, komanda svarsto kitą paslaugos modelį ar kitą gavėją. Sprendimo formoje nurodomos atmestos alternatyvos ir priežastys. Projekto nauda ar sutarties pasirašymo terminas nėra papildoma asmens duomenų apsaugos priemonė.

Hipotetinis nuotolinės pagalbos scenarijus

Personalo sistema saugoma EEE, tačiau pagalbos specialistas gali prisijungti iš trečiosios valstybės. Organizacija patikrina, ar pagalbai reikia matyti tikrus darbuotojų įrašus, ar pakanka diagnostikos be turinio. Ji taip pat išsiaiškina, kas leidžia prisijungimą, kiek jis trunka ir ar veikla registruojama.

Ribota, prižiūrima prieiga gali sumažinti praktinę apimtį, tačiau neleidžia nutylėti teisinio perdavimo vertinimo. Jei specialistas vis tiek mato iššifruotus duomenis, tai turi atsispindėti analizėje. Sutartyje ir techninėje procedūroje turi sutapti pažadėta bei faktinė prieigos tvarka.

Bandymui pasirinkite neprodukcinę užduotį arba tinkamai parengtą pavyzdį. Patikrinkite, ar be patvirtinimo prieiga nesuteikiama, ar ji nutraukiama pasibaigus užduočiai ir ar įrodymuose nelieka perteklinės darbuotojo bylos kopijos. TIA sprendimas turi remtis veikiančiomis priemonėmis, ne tik planu jas įdiegti.

5. Priimkite dokumentuotą sprendimą

Sprendime aprašykite faktines aplinkybes, taikomą priemonę, analizės šaltinius, papildomas apsaugas ir likusius klausimus. Nurodykite tvirtinantį asmenį ir sąlygas, kurios turi būti įgyvendintos prieš perdavimą. Jei svarbi priemonė dar neveikia, jos negalima įskaityti kaip jau mažinančios riziką.

Kai tinkamos apsaugos neįmanoma užtikrinti, perdavimo negalima pradėti arba tęsti vien todėl, kad sutartis pasirašyta. Reikia keisti sprendimą, sustabdyti srautą ar taikyti kitą teisėtą kelią pagal aplinkybes. Išvada turi būti aiški vykdytojui: ką jam leidžiama daryti ir kas sustabdo veiksmą.

6. Numatyti peržiūrą ir pokyčius

Peržiūrą susiekite su teisės ar praktikos pokyčiu, nauju importuotoju, papildomu subrangovu, platesne duomenų apimtimi ir pasikeitusia prieiga. Periodinės peržiūros intervalą pagrįskite aplinkybėmis. Jis nepakeičia pareigos reaguoti į reikšmingą pasikeitimą anksčiau, negu ateis kita suplanuota data.

Tiekėjo pranešimų kanalas turi turėti atsakingą skaitytoją. Jei informacija apie naują pagalbos vietą ateina į nebenaudojamą pašto dėžutę, formalus sutarties punktas neveiks. Užrašykite, kas įvertins pranešimą, ką patikrins ir kaip sprendimas pasieks techninio srauto savininką.

Galutinės bylos priėmimo kontrolė

Peržiūrėtojas turi galėti sekti vieną srautą nuo sistemos žemėlapio iki pasirašytos sutarties, teisės analizės ir priemonių įrodymų. Jei dokumentuose skiriasi gavėjas ar duomenų kategorijos, pirmiausia pašalinkite neatitikimą. Vienodas failų pavadinimas nepatvirtina, kad jie aprašo tą pačią operaciją.

Išsaugokite naudotų šaltinių ir tiekėjo atsakymų versijas, bet nekurkite perteklinės tikrų asmens duomenų bylos. TIA paprastai galima aprašyti kategorijomis ir technine struktūra. Konkrečius pavyzdžius naudokite tik tada, kai jie būtini, ir pasirinkite saugų jų pateikimo būdą.

Galiausiai patikrinkite, ar sprendimas pasiekė pirkimus ir IT. Jei tiekėjas nepatvirtintas tam tikriems duomenims, tai turi atsispindėti užsakymo bei integracijos taisyklėse. Užbaigtas vertinimas yra valdomas leidimas konkrečiomis sąlygomis, kurį galima peržiūrėti, kai tos sąlygos pasikeičia.

Bylos prieigos teises suteikite pagal atliekamą darbą. Teisinės analizės, sutarčių ir techninės architektūros priedai gali būti jautrūs organizacijai. Sprendimo santrauka turi būti pasiekiama vykdytojams, tačiau jiems nebūtinai reikia visų vidinių saugumo detalių ar išsamių tiekėjo atsakymų kopijų.

Užpildytas sprendimas, kai trūksta gavėjo prieigos įrodymų

Hipotetiniame pagalbos projekte tiekėjas tvirtina, kad prisijungimai trumpalaikiai, tačiau negali pateikti naudotojų teisių aprašo ir paaiškinti, ar pagalbos padalinys atsisiunčia dokumentus. Teisės analizė tuo metu taip pat neatsako į vieną importuotojo veiklai reikšmingą valdžios prieigos klausimą. Šių spragų negalima paversti teigiama išvada įrašius mažą rizikos balą.

Užpildytas sprendimas: „P-09 perdavimas nepatvirtintas. Produkcinių darbuotojų dokumentų prieiga trečiosios valstybės pagalbos padaliniui neįjungiama. Tiekėjas turi pateikti prieigos ir eksportavimo teisių įrodymus, o paskirtas specialistas užbaigti aktualios teisės taikymo analizę. Iki tol diagnostikai naudojamas atskiras dirbtinių duomenų rinkinys. Naują sprendimą priims proceso savininkas gavęs teisės ir saugumo peržiūros išvadas.“ Tai užpildytas darbo pavyzdys, o ne konkretaus tiekėjo ar valstybės vertinimas.

Prie sprendimo pridedama trūkstamų faktų lentelė. Pirma eilutė: gavėjo juridinis asmuo ir jam taikomas paslaugos vaidmuo; atsakingas pirkimų specialistas. Antra: galimybė skaityti ar eksportuoti turinį; atsakingas techninis administratorius. Trečia: konkretaus teisinio reikalavimo taikymas ir apsaugų veiksmingumas; atsakingas kvalifikuotą analizę atliekantis specialistas. Kiekvienai eilutei nurodomas laukiamas įrodymas, kad atsakymas nebūtų dar vienas bendras tiekėjo patvirtinimas.

Jeigu vėliau tiekėjas pasiūlo turinį užšifruoti, patikrinkite, ar jo pagalbos darbuotojas vis dar gali gauti raktą arba iššifruotą ekraną. Raktų laikymas kitoje sistemoje nėra pakankamas faktas, jei tas pats gavėjas gali pareikalauti prieigos įprasta administravimo procedūra. Teigiamai išvadai reikia vertinti visą faktinį prieigos kelią ir techninės priemonės tinkamumą nustatytai teisinei problemai.

Peržiūrėtojas taip pat patikrina, ar naujas ribotas diagnostikos srautas pats neturi tikrų identifikatorių, laisvo teksto arba originalių dokumentų ištraukų. Jei jų lieka, „bandomųjų duomenų“ pavadinimas nepakeičia tikrosios duomenų prigimties. Patvirtinus pakeistą architektūrą, atnaujinami sutarties priedai, perdavimo aprašas ir techninio leidimo apimtis. Ankstesnis neigiamas sprendimas išsaugomas kaip vertinimo istorija, aiškiai atskiriant jį nuo vėlesnės patvirtintos versijos.

Techninės integracijos savininkas patvirtina, kad sustabdymo sąlyga įgyvendinta konkrečioje paskyroje ir jos negali apeiti įprastas pagalbos užklausos procesas.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.