Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Duomenų tvarkymo veiklos įrašų šablonas (ROPA): pilnas 2026

Duomenų tvarkymo veiklos įrašų (ROPA) šablonas pagal BDAR 30 str.: pilna lentelė su visais laukais, užpildytas pavyzdys, kaip pritaikyti ir dažnos klaidos 2026.

Ieškote duomenų tvarkymo veiklos įrašų (angl. records of processing activities, ROPA) šablono pagal Bendrojo duomenų apsaugos reglamento (BDAR) 30 straipsnį? Štai jis – pilna laukų lentelė ir užpildytas pavyzdys, paruošti pritaikyti. Duomenų tvarkymo veiklos įrašai yra dokumentas, kuriame surašomos visos organizacijos asmens duomenų tvarkymo operacijos, ir juos privalo turėti dauguma Lietuvos organizacijų, nepriklausomai nuo dydžio. Tai pirmasis dokumentas, kurio prašo Valstybinė duomenų apsaugos inspekcija (VDAI) per patikrinimą. Teisinį pagrindą – kam privalomi ir kokie laukai būtini – aptariu atskirame tvarkymo veiklos įrašų (30 str.) gide.

Šiame straipsnyje pateikiu pilną šabloną, tada paaiškinu, kaip jį užpildyti ir kokių klaidų vengti.

Duomenų tvarkymo veiklos įrašų šablonas (valdytojo įrašas)

Kiekvienas tvarkymo tikslas – atskira eilutė. Šablono stulpeliai atitinka BDAR 30 str. 1 dalies reikalavimus:

Nr. Laukas Paaiškinimas
1 Valdytojo duomenys Pavadinimas, kodas, buveinė, atstovas
2 DAP kontaktai Jei paskirtas
3 Tvarkymo tikslas Pvz., personalo administravimas
4 Teisinis pagrindas BDAR 6 str. (ir 9 str., jei specialūs)
5 Duomenų subjektų kategorijos Darbuotojai, klientai, kandidatai
6 Asmens duomenų kategorijos Tapatybės, kontaktiniai, finansiniai
7 Gavėjų kategorijos Įskaitant tvarkytojus
8 Perdavimai už ES Šalis ir apsaugos priemonės (46 str.)
9 Saugojimo terminas Konkretus terminas ar kriterijus
10 Saugumo priemonės Bendras 32 str. priemonių aprašymas

Užpildyto įrašo pavyzdys

Tikslas: Darbuotojų darbo užmokesčio administravimas Teisinis pagrindas: Sutartis (BDAR 6 str. 1 d. b p.) ir teisinė prievolė (6 str. 1 d. c p. – mokesčių, socialinio draudimo) Subjektų kategorijos: Įmonės darbuotojai Duomenų kategorijos: Vardas, pavardė, asmens kodas, banko sąskaita, darbo užmokestis, išskaitos Gavėjai: Buhalterinės apskaitos paslaugų tvarkytojas, VMI, „Sodra", bankas Perdavimai už ES: Nėra Saugojimo terminas: Teisės aktų nustatytas apskaitos dokumentų saugojimo terminas Saugumo priemonės: Prieigos ribojimas pagal „būtina žinoti", šifravimas, žurnalai, MFA

Kiekvienam gavėjui, kuris yra tvarkytojas, turi būti sudaryta 28 straipsnio sutartis. Įrašą naudinga susieti su sutarties šablonu ir saugojimo terminų politika.

Tvarkytojo įrašo šablonas (30 str. 2 d.)

Jei jūsų organizacija tvarko duomenis kitų subjektų vardu (pavyzdžiui, esate IT ar buhalterinių paslaugų teikėjas), reikalingas atskiras, siauresnis tvarkytojo įrašas:

Nr. Laukas Paaiškinimas
1 Tvarkytojo ir DAP duomenys Pavadinimas, kontaktai
2 Valdytojai, kurių vardu tvarkoma Klientų sąrašas
3 Tvarkymo kategorijos Kokios operacijos atliekamos
4 Perdavimai už ES Šalis ir apsaugos priemonės
5 Saugumo priemonės Bendras 32 str. aprašymas

Kaip pritaikyti šabloną

Grupuokite pagal tikslą, ne pagal sistemą. Viena eilutė = vienas tvarkymo tikslas. Viena IT sistema gali aptarnauti kelis tikslus, o vienas tikslas – kelias sistemas. Neverskite įrašo sistemų sąrašu.

Kiekvienai eilutei priskirkite teisinį pagrindą. Nors 30 straipsnis to tiesiogiai nereikalauja, teisinis pagrindas yra atskaitomybės pamatas ir leidžia greitai atsakyti į subjektų prašymus.

Nurodykite konkretų saugojimo terminą. Frazė „saugoma, kol reikia" netenkina 30 str. 1 d. f p. Nurodykite terminą arba jo apskaičiavimo kriterijų pagal saugojimo ribojimą.

Susiekite gavėjus su sutartimis. Kiekvienas tvarkytojas įraše turi turėti atitinkamą 28 str. sutartį. Tai palengvina auditą ir patikrą.

Dažnos klaidos

  • Registro sutapatinimas su sistemų sąrašu. Grupuokite pagal tvarkymo tikslą.
  • Saugojimo terminų nenurodymas. Kiekvienai eilutei reikia termino arba kriterijaus.
  • Tvarkytojų neįtraukimas. Kiekvienas gavėjas, tvarkantis duomenis jūsų vardu, turi būti įraše ir turėti sutartį.
  • Teisinio pagrindo praleidimas. Be jo įrašas neatlaiko atskaitomybės patikros.
  • Registro „užšaldymas". Atnaujinkite įrašą kaskart pradėdami naują tvarkymą; peržiūrėkite bent kartą per metus.

Kaip pradėti pildyti nuo nulio

Jei įrašų dar nėra, pradėkite ne nuo tuščio šablono, o nuo duomenų srautų inventorizacijos. Apklauskite kiekvieną padalinį paprastais klausimais: kokius asmens duomenis renkate, iš ko, kokiu tikslu, kokiomis sistemomis naudojatės, kam duomenis perduodate ir kiek laiko saugote. Šie atsakymai tiesiogiai virsta įrašo eilutėmis. Paprastai net mažoje įmonėje susidaro 10–20 tvarkymo tikslų: personalo administravimas, darbo užmokestis, atranka, klientų sutartys, tiekėjų valdymas, tiesioginė rinkodara, svetainės analitika, vaizdo stebėjimas, užklausų nagrinėjimas.

Kiekvienam tikslui iškart priskirkite teisinį pagrindą. Dažniausiai tai bus sutartis (klientai, darbuotojai), teisinė prievolė (apskaita, mokesčiai), teisėtas interesas (saugumas, kai kuri rinkodara) arba sutikimas (naujienlaiškis, neprivalomi slapukai). Jei tikslui sunku priskirti pagrindą, tai signalas, kad tvarkymo teisėtumą reikia peržiūrėti. Pradedantiesiems dažnai kyla klausimas, kaip smulkiai skaidyti tikslus. Praktinė taisyklė: jei dviem veikloms taikomas skirtingas teisinis pagrindas, skirtingi gavėjai arba skirtingi saugojimo terminai, tai atskiros eilutės; jei visa sutampa, jas galima sujungti.

Įrašų peržiūra ir susiejimas

Užpildytas įrašas turi būti gyvas dokumentas. Nustatykite atsakingą asmenį (dažnai duomenų apsaugos pareigūną arba administracijos vadovą) ir peržiūros ritmą – bent kartą per metus ir kaskart pradedant naują tvarkymą. Peržiūros metu tikrinama, ar visi tvarkytojai turi sutartis, ar saugojimo terminai realūs, ar teisiniai pagrindai tebegalioja.

Didžiausią vertę įrašai duoda tada, kai susieti su kitais dokumentais. Iš įrašo turėtų būti matoma, kuri operacija susijusi su kuria sutartimi, kuriam tikslui atliktas poveikio vertinimas ir koks saugojimo terminas taikomas. Toks susietas registras leidžia per minutes atsakyti į VDAI paklausimą ir greitai rasti, kur tvarkomi konkretaus asmens duomenys nagrinėjant subjekto prašymą.

Kodėl VDAI įrašo prašo pirmiausia

Praktikoje tvarkymo veiklos įrašas yra ne formalus dokumentas, o pradinis priežiūros įrankis. Per patikrinimą VDAI paprastai pirmiausia prašo pateikti būtent įrašą, nes iš jo iškart matyti visas organizacijos tvarkymo vaizdas: kokie tikslai, kokiais teisiniais pagrindais, kokie duomenys ir kam perduodami. Neužpildytas, pasenęs arba akivaizdžiai nukopijuotas įrašas dažnai tampa pirmuoju atskaitomybės (BDAR 5 str. 2 d.) trūkumo signalu ir nulemia tolesnę patikrinimo eigą.

Todėl įrašą verta vertinti ne kaip „popierių dėl VDAI", o kaip valdymo priemonę. Gerai užpildytas įrašas leidžia per minutes atsakyti į subjekto prašymą, greitai įvertinti pažeidimo mastą ir pamatyti, kur trūksta tvarkytojų sutarčių ar saugojimo terminų. Būtent šia prasme įrašas yra pirmoji – ne paskutinė – atitikties priemonė.

Dažnai užduodami klausimai

Ar įrašą galima vesti paprastoje skaičiuoklėje?

Taip. BDAR 30 str. 3 d. leidžia bet kokią rašytinę, įskaitant elektroninę, formą. Skaičiuoklė tinka mažai organizacijai, tačiau augant operacijų skaičiui specializuota priemonė palengvina susiejimą su sutartimis ir atnaujinimą.

Ar reikia ir valdytojo, ir tvarkytojo įrašo?

Jei organizacija veikia abiem vaidmenimis – tvarko savo duomenis (valdytojas) ir klientų duomenis jų vardu (tvarkytojas) – reikalingi abu įrašai. Vaidmenis būtina atskirti prieš pildant.

Ar įrašą reikia siųsti VDAI?

Ne. Įrašas nesiunčiamas iš anksto, o laikomas organizacijoje ir pateikiamas tik VDAI pareikalavus (30 str. 4 d.). Tačiau jis turi būti parengtas iš anksto.

Kiek dažnai atnaujinti įrašą?

Kaskart pradedant naują tvarkymą, keičiant tvarkytoją, sistemą ar tikslą. Papildomai rekomenduojama bendra peržiūra bent kartą per metus.

Ar reikia atskirų įrašų kiekvienam padaliniui?

Ne. Įrašas yra vienas visai organizacijai (juridiniam asmeniui), tačiau jį patogu pildyti renkant informaciją iš kiekvieno padalinio. Įmonių grupėje kiekvienas juridinis asmuo paprastai turi savo įrašą, nes yra atskiras valdytojas. Vidinis skaidymas pagal padalinius yra tik patogumo priemonė, ne teisinis reikalavimas.

Kiek išsamiai aprašyti saugumo priemones?

Pakanka bendro, bet konkretaus 32 straipsnio priemonių aprašymo – pavyzdžiui, prieigos valdymas, šifravimas, žurnalai, atsarginės kopijos. Detalias technines specifikacijas galima laikyti atskirai; įraše svarbu, kad priemonės būtų realios ir patikrinamos, o ne bendra frazė „atitinka gerąją praktiką", kuri netenkina reikalavimo.

Ar galima naudoti VDAI ar EDPB pateiktus įrašų pavyzdžius?

Taip. Priežiūros institucijų ir Europos duomenų apsaugos valdybos skelbiami pavyzdžiai yra geras atspirties taškas, tačiau juos reikia pritaikyti savo realiam tvarkymui. Nukopijuotas ir nepritaikytas pavyzdys neatspindi tikrovės, todėl per patikrą iškart matomas kaip formalus. Pavyzdys naudingas struktūrai, o ne turiniui – turinį lemia jūsų tikrieji duomenų srautai.

Išvada

Duomenų tvarkymo veiklos įrašų šablonas – tai lentelė, kurioje kiekvienam tvarkymo tikslui nurodomas teisinis pagrindas, duomenų ir subjektų kategorijos, gavėjai, perdavimai, saugojimo terminas ir saugumo priemonės. Pildykite grupuodami pagal tikslą, kiekvienai eilutei priskirkite teisinį pagrindą ir saugojimo terminą, o gavėjus susiekite su sutartimis. Reguliariai atnaujinamas įrašas yra ne formalumas, o pirmoji atitikties priemonė ir pirmasis dokumentas, kurio prašo VDAI.

Teisinė informacija: BDAR 30 straipsnis (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.

Šis šablonas yra bendro pobūdžio informacija ir nėra teisinė konsultacija.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.