Duomenų tvarkymo sutartis (angl. data processing agreement, DPA) – tai rašytinis susitarimas tarp duomenų valdytojo ir duomenų tvarkytojo, kuris pagal Bendrojo duomenų apsaugos reglamento (BDAR) 28 straipsnį yra privalomas kaskart, kai vienas subjektas tvarko asmens duomenis kito subjekto vardu. Ji reikalinga santykiui su debesijos tiekėju, IT paslaugų teikėju, buhalterinės apskaitos ar darbo užmokesčio paslaugų įmone, rinkodaros agentūra ir bet kuriuo kitu partneriu, gaunančiu prieigą prie jūsų klientų ar darbuotojų duomenų. Sutarties nebuvimas arba jos neišsamumas yra savarankiškas pažeidimas, už kurį galima bausti net ir be jokio duomenų saugumo incidento.
Šiame straipsnyje paaiškinu, kokios aštuonios sąlygos privalomos pagal 28 straipsnio 3 dalį, kada sutartis reikalinga ir kokių klaidų vengti. Jei ieškote paruošto teksto, jį rasite atskirame duomenų tvarkymo sutarties šablone.
Kada duomenų tvarkymo sutartis privaloma
Sutartis privaloma, kai vienas subjektas – tvarkytojas – tvarko asmens duomenis pagal kito subjekto – valdytojo – nurodymus ir jo tikslais. Kriterijus yra ne duomenų kiekis ar partnerio dydis, o pats faktas, kad tvarkytojas gauna prieigą prie duomenų jūsų vardu. Todėl sutartis reikalinga ir su didele debesijos platforma, ir su vieno žmogaus IT priežiūros įmone.
Prieš sudarant sutartį būtina teisingai kvalifikuoti vaidmenis. Jeigu partneris pats sprendžia dėl tvarkymo tikslų ir priemonių, jis yra ne tvarkytojas, o savarankiškas valdytojas arba bendras valdytojas (BDAR 26 str.), ir santykis įforminamas kitaip. Neteisingas kvalifikavimas yra dažna klaida, kurią VDAI patikros metu pastebi iškart, palyginusi sutartį su duomenų tvarkymo veiklos įrašais.
Kodėl sutartis svarbi net be incidento
Lietuvos praktika rodo, kad tvarkytojo santykio įforminimas yra savarankiškas atitikties reikalavimas. 2021 m. VDAI, ištyrusi programėlės „Karantinas" bylą, skyrė 12 000 eurų baudą Nacionaliniam visuomenės sveikatos centrui ir 3 000 eurų programėlę kūrusiai UAB „IT sprendimai sėkmei". Byloje, be kita ko, buvo konstatuoti atskaitomybės (BDAR 24 str.) ir tvarkymo teisėtumo trūkumai bei neatliktas poveikio duomenų apsaugai vertinimas. Byla parodė, kad valdytojo ir tvarkytojo santykyje atsakomybė tenka abiem šalims, o formalus dokumentų nebuvimas yra baudžiamas.
Aštuonios privalomos sąlygos pagal 28 str. 3 d.
BDAR 28 straipsnio 3 dalis nustato, kad sutartyje turi būti bent šie elementai:
- Tvarkymo dalykas, trukmė, pobūdis ir tikslas, taip pat asmens duomenų ir duomenų subjektų kategorijos.
- Tvarkymas tik pagal dokumentuotus valdytojo nurodymus, įskaitant perdavimus į trečiąsias valstybes.
- Konfidencialumo įsipareigojimas asmenų, įgaliotų tvarkyti duomenis.
- Saugumo priemonės pagal BDAR 32 straipsnį.
- Tolesnio pasitelkimo tvarka – kito tvarkytojo pasitelkimas tik gavus rašytinį valdytojo leidimą (bendrą arba specialų).
- Pagalba valdytojui įgyvendinant duomenų subjektų teises (BDAR 15–22 str.).
- Pagalba vykdant 32–36 straipsnių prievoles (saugumas, pažeidimų pranešimas, poveikio vertinimas).
- Duomenų ištrynimas arba grąžinimas pasibaigus sutarčiai ir informacijos, reikalingos atitikčiai įrodyti bei auditams atlikti, pateikimas.
Europos Komisija yra patvirtinusi standartines sutarčių sąlygas būtent 28 straipsniui (Įgyvendinimo sprendimas (ES) 2021/915), kurias galima naudoti tokias, kokios yra. Praktinis šablonas paprastai perima šių sąlygų esmę labiau operatyviu formatu.
Tolesnio pasitelkimo tvarka
28 straipsnio 2 ir 4 dalys reikalauja, kad tvarkytojas nepasitelktų kito tvarkytojo be valdytojo leidimo. SaaS srityje įprasta bendra išankstinė autorizacija su teise prieštarauti: tvarkytojas iš anksto praneša apie planuojamus pakeitimus, o valdytojas turi terminą prieštarauti. Svarbu, kad tvarkytojas savo pasitelktiems tvarkytojams nustatytų tokias pačias prievoles ir liktų visiškai atsakingas už jų veiksmus. Kiekvieno tolesnio tvarkytojo sąrašą naudinga susieti su savo duomenų tvarkymo veiklos įrašais.
Kaip įforminti santykį praktiškai
Pirmiausia sudarykite visų partnerių, gaunančių prieigą prie asmens duomenų, sąrašą – įskaitant „nematomus" tvarkytojus: pagalbos tarnybos, CRM, el. laiškų siuntimo, archyvų naikinimo paslaugas. Antra, kiekvienam patikrinkite, ar jis yra tvarkytojas, ar savarankiškas valdytojas. Trečia, sudarykite arba peržiūrėkite sutartį, užtikrindami, kad ji apimtų visas aštuonias sąlygas. Ketvirta, susiekite sutartį su konkrečia tvarkymo operacija įraše ir su saugumo priemonių aprašymu.
Sutartis nėra vienkartinis dokumentas. Priedus – ypač saugumo priemonių ir pasitelktų tvarkytojų sąrašus – reikia peržiūrėti bent kartą per metus. Tokia platforma kaip Legiscope leidžia centralizuotai valdyti sutartis ir automatiškai susieti jas su registro tvarkymo operacijomis, kad atnaujinimai nebūtų pamiršti.
Dažnos klaidos
- Tiekėjo sutarties pasirašymas jos neperskaičius. Didžiųjų tiekėjų sutartys dažnai riboja atsakomybę ir sumažina audito teisę. Bent jau išsiderėkite pasitelktų tvarkytojų sąrašą ir pažeidimų pranešimo terminą.
- Pranešimo termino nenurodymas. BDAR 33 str. reikalauja pranešti „nedelsiant". Sutartyje nustatykite konkretų terminą (pavyzdžiui, 24 ar 48 valandas), kitaip niekada nespėsite laiku pranešti VDAI per 72 valandas.
- Tuščias arba bendras saugumo priedas. Frazė „priemonės atitinka gerąją praktiką" netenkina 32 straipsnio. Nurodykite patikrinamas priemones: šifravimą, MFA, žurnalus, testuotas atsargines kopijas.
- Perdavimų už ES ignoravimas. Patikrinkite realią duomenų buvimo vietą, o ne tik tvarkytojo buveinę – palaikymo komanda ar atsarginė infrastruktūra gali būti trečiojoje valstybėje.
Kaip audituoti esamas duomenų tvarkymo sutartis
Daugelis organizacijų turi sutartis, bet nežino, ar jos atitinka 28 straipsnį. Naudinga atlikti trumpą auditą. Pirmiausia sudarykite visų tvarkytojų sąrašą iš tvarkymo veiklos įrašų ir palyginkite jį su turimomis sutartimis – dažnai paaiškėja, kad dalis tvarkytojų sutarties apskritai neturi. Tada kiekvieną sutartį patikrinkite pagal aštuonių sąlygų sąrašą: ar yra tvarkymo aprašymas, dokumentuotų nurodymų sąlyga, konfidencialumas, saugumo priemonės, tolesnio tvarkytojo režimas, pagalba dėl subjektų teisių, pagalba dėl 32–36 straipsnių ir duomenų likimo bei audito nuostata.
Ypač atkreipkite dėmesį į tris silpnąsias vietas. Pirma – saugumo priedas: jei jis tuščias arba aprašytas bendromis frazėmis, jis netenkina 32 straipsnio. Antra – pažeidimo pranešimo terminas: jei jis nenurodytas arba per ilgas, jūs nespėsite laikytis savo 72 valandų prievolės. Trečia – tolesnių tvarkytojų sąrašas: jis dažnai pasenęs arba iš viso nepridėtas.
Auditą verta kartoti bent kartą per metus ir kaskart keičiant tiekėją. Debesijos tiekėjai reguliariai atnaujina savo sutarčių sąlygas ir tolesnių tvarkytojų sąrašus, todėl kartą pasirašyta sutartis netampa amžina. Susiejus sutartis su registro operacijomis, tokia peržiūra tampa greita ir sistemiška, o VDAI patikros atveju galite iškart parodyti, kuris tvarkytojas su kuria operacija susijęs.
Dažnai užduodami klausimai
Ar sutartis privaloma net su labai mažu tiekėju?
Taip. 28 straipsnio 3 dalis nenustato jokios ribos: kai tik trečioji šalis tvarko duomenis jūsų vardu, rašytinė sutartis (įskaitant elektroninę formą) yra privaloma. Tiekėjo dydis ar duomenų kiekis to nekeičia.
Ar galima naudoti Europos Komisijos standartines sąlygas?
Taip. Įgyvendinimo sprendimas (ES) 2021/915 pateikia standartines 28 straipsnio sąlygas, kurias galima naudoti be esminių pakeitimų. Svarbu nemaišyti jų su 2021/914 perdavimo sąlygomis, skirtomis duomenų srautams už ES – tai du atskiri dokumentų rinkiniai, kurie gali būti taikomi kartu.
Kas turi parengti sutartį – klientas ar tiekėjas?
Praktiškai tiekėjas dažnai siūlo savo standartinę sutartį. Teisiškai už jos buvimą ir atitiktį atsako abi šalys. VDAI praktikoje atsakomybė ne kartą teko tiek valdytojui, tiek tvarkytojui.
Kuo skiriasi valdytojas ir tvarkytojas?
Valdytojas sprendžia dėl tvarkymo tikslų ir priemonių, tvarkytojas – tvarko pagal valdytojo nurodymus. Jeigu partneris pats nustato tikslus, jis yra valdytojas, ir taikomas ne 28 straipsnis, o kitas teisinis pagrindas.
Ar reikia atskiros sutarties su kiekvienu tvarkytoju?
Taip. Kiekvienas tvarkytojas, tvarkantis duomenis jūsų vardu, turi turėti savo 28 straipsnio sutartį. Vienos „bendros" sutarties, apimančios visus tiekėjus, nepakanka, nes kiekvieno tvarkymo aprašymas, saugumo priemonės ir tolesnių tvarkytojų sąrašas skiriasi. Praktikoje ši sutartis dažnai yra pagrindinės paslaugų sutarties priedas, tačiau jos turinys turi atitikti 28 straipsnį savarankiškai.
Išvada
Duomenų tvarkymo sutartis yra privaloma kaskart, kai partneris tvarko asmens duomenis jūsų vardu, ir jos nebuvimas yra savarankiškas, atskirai baudžiamas pažeidimas. Gera sutartis apima visas aštuonias 28 str. 3 d. sąlygas, trumpą pažeidimų pranešimo terminą, konkretų saugumo priedą ir aktualų pasitelktų tvarkytojų sąrašą. Pradėkite nuo partnerių inventorizacijos, teisingai kvalifikuokite vaidmenis ir reguliariai peržiūrėkite priedus – tai vienas pirmųjų dokumentų, kurių paprašo VDAI per patikrinimą.
Teisinė informacija: BDAR 28 straipsnis (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.
Šis straipsnis yra bendro pobūdžio informacija ir nėra teisinė konsultacija.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial