Duomenų apsauga

Poveikio duomenų apsaugai vertinimas (BDAR 35 str.): PDAV gidas 2026

Poveikio duomenų apsaugai vertinimas (PDAV/DPIA) pagal BDAR 35 str.: kada privalomas, VDAI privalomo vertinimo sąrašas, struktūra ir kaip jį atlikti 2026 m.

Also available in:English·Français

Poveikio duomenų apsaugai vertinimas (PDAV, angl. data protection impact assessment, DPIA) – tai procesas, kurio metu prieš pradedant duomenų tvarkymą įvertinama, kokią riziką jis kelia fizinių asmenų teisėms ir laisvėms, ir nustatoma, kaip tą riziką sumažinti. Pagal Bendrojo duomenų apsaugos reglamento (BDAR) 35 straipsnį vertinimas privalomas, kai tvarkymas, ypač naudojant naujas technologijas, gali kelti didelę riziką. Vertinimas atliekamas iš anksto – ne po to, kai sistema jau veikia, o projektavimo etape, kai riziką dar galima realiai sumažinti.

Praktiškai PDAV yra pagrindinė pritaikytosios duomenų apsaugos (25 str.) įgyvendinimo priemonė. Šiame straipsnyje paaiškinu, kada vertinimas privalomas, ką jis turi apimti ir kaip jį atlikti. Praktinį šabloną galima susieti su duomenų tvarkymo veiklos įrašais, kad matytumėte, kurioms operacijoms vertinimas reikalingas.

Kada poveikio vertinimas privalomas

35 straipsnio 3 dalis nurodo tris atvejus, kai vertinimas privalomas visada:

  1. Sistemingas ir išsamus fizinių asmenų vertinimas automatizuotu būdu, įskaitant profiliavimą, kai juo grindžiami sprendimai, sukeliantys teisinį poveikį ar panašų reikšmingą poveikį (pavyzdžiui, kredito vertinimas).
  2. Didelio masto specialių kategorijų duomenų (BDAR 9 str.) arba duomenų apie apkaltinamuosius nuosprendžius (10 str.) tvarkymas – pavyzdžiui, sveikatos, genetiniai, biometriniai duomenys.
  3. Didelio masto viešų vietų sisteminis stebėjimas – pavyzdžiui, vaizdo stebėjimo sistemos miesto erdvėse.

Be to, VDAI, remdamasi 35 str. 4 d., yra patvirtinusi tvarkymo operacijų, kurioms PDAV privalomas, sąrašą. Į jį patenka, be kita ko, darbuotojų stebėjimas, didelio masto vietos nustatymo duomenų tvarkymas, naujų technologijų diegimas ir specialių kategorijų duomenų susiejimas. Prieš pradedant naują tvarkymą būtina patikrinti šį VDAI sąrašą.

Kaip nustatyti didelę riziką

Kai netaikomas nė vienas privalomasis atvejis, riziką padeda įvertinti Europos duomenų apsaugos valdybos devyni kriterijai: vertinimas ar balų skyrimas; automatizuotas sprendimų priėmimas su teisiniu poveikiu; sisteminis stebėjimas; jautrūs ar labai asmeniniai duomenys; didelis mastas; duomenų rinkinių susiejimas; pažeidžiami duomenų subjektai (vaikai, darbuotojai, pacientai); naujoviškas technologijų naudojimas; ir tvarkymas, dėl kurio subjektai negali pasinaudoti teise ar paslauga. Jei tenkinami du ar daugiau kriterijų, vertinimą paprastai reikia atlikti.

Kodėl vertinimo praleidimas rizikingas

Lietuvos praktika rodo, kad neatliktas PDAV yra savarankiškas pažeidimas. 2021 m. VDAI, ištyrusi programėlės „Karantinas" bylą, skyrė 12 000 eurų baudą Nacionaliniam visuomenės sveikatos centrui ir 3 000 eurų programėlę kūrusiai UAB „IT sprendimai sėkmei". Vienas iš konstatuotų pažeidimų – prieš pradedant tvarkyti sveikatos duomenis dideliu mastu nebuvo atliktas poveikio duomenų apsaugai vertinimas (35 str.), nors byla apėmė specialių kategorijų duomenis ir naują technologiją. Šis atvejis rodo, kad vertinimą reikia atlikti prieš paleidžiant sistemą, o ne po to.

Ką turi apimti vertinimas

35 straipsnio 7 dalis nustato minimalų PDAV turinį:

  1. Sisteminis numatytų tvarkymo operacijų ir tikslų aprašymas, įskaitant teisėtą interesą, jei juo remiamasi.
  2. Tvarkymo būtinumo ir proporcingumo tikslams įvertinimas.
  3. Rizikos duomenų subjektų teisėms ir laisvėms įvertinimas.
  4. Priemonės rizikai valdyti – apsaugos priemonės, saugumo priemonės ir mechanizmai, užtikrinantys duomenų apsaugą ir atitiktį BDAR.

Rengiant vertinimą, pareikalavus konsultuojamasi su duomenų apsaugos pareigūnu (35 str. 2 d.), o tam tikrais atvejais – ir su duomenų subjektais ar jų atstovais (35 str. 9 d.). Jei vertinimas rodo, kad tvarkymas keltų didelę riziką ir jos negalima sumažinti, prieš pradedant tvarkymą būtina išankstinė konsultacija su VDAI (BDAR 36 str.).

Vertinimo ryšys su kitais dokumentais

PDAV nėra izoliuotas dokumentas. Jis remiasi duomenų srautų aprašu iš tvarkymo veiklos įrašų, susijęs su saugumo priemonių aprašymu ir su tvarkytojų sutartimis. Kai vertinime nustatytos rizikos mažinimo priemonės, jos turi būti realiai įdiegtos, o ne likti popieriuje. Vertinimą reikia peržiūrėti keičiantis tvarkymo rizikai.

Kaip atlikti vertinimą praktiškai

Rekomenduoju penkis etapus. Pirma, aprašykite tvarkymą: duomenų srautus, tikslus, teisinį pagrindą, subjektus ir gavėjus. Antra, įvertinkite būtinumą ir proporcingumą – ar tikslo negalima pasiekti mažiau įsibraujant. Trečia, nustatykite rizikas subjektams (neteisėta prieiga, duomenų praradimas, diskriminacija) ir jų tikimybę bei sunkumą. Ketvirta, apibrėžkite rizikos mažinimo priemones: šifravimą, prieigos ribojimą, pseudonimizavimą, saugojimo terminų trumpinimą. Penkta, dokumentuokite likutinę riziką ir, jei ji didelė, konsultuokitės su VDAI.

Vertinimo procesą naudinga vesti struktūrizuotai. Tokia platforma kaip Legiscope leidžia PDAV susieti su konkrečia registro operacija ir stebėti, ar rizikos mažinimo priemonės iš tiesų įgyvendintos.

Dažnos klaidos

  • Vertinimo atlikimas po paleidimo. PDAV atliekamas projektavimo etape, kad riziką dar būtų galima sumažinti.
  • VDAI privalomo sąrašo netikrinimas. Prieš naują tvarkymą būtina patikrinti VDAI patvirtintą operacijų sąrašą.
  • Rizikos mažinimo priemonių neįgyvendinimas. Vertinimas, kurio rekomendacijos lieka popieriuje, atitikties neužtikrina.
  • DAP nekonsultavimas. 35 str. 2 d. reikalauja pasikonsultuoti su duomenų apsaugos pareigūnu, jei jis paskirtas.

Praktinis rizikos vertinimo pavyzdys

Kad vertinimas nebūtų abstraktus, riziką verta vertinti dviem matmenimis: tikimybe ir poveikio sunkumu. Kiekvieną galimą grėsmę – neteisėtą prieigą, duomenų praradimą, duomenų pakeitimą, per platų atskleidimą – įvertinkite skalėje nuo mažos iki didelės pagal abu matmenis, o rezultatą naudokite prioritetams nustatyti.

Pavyzdžiui, diegiant darbuotojų lankomumo sistemą su biometriniais duomenimis: grėsmė „neteisėta prieiga prie biometrinio šablono" turi vidutinę tikimybę, bet labai didelį poveikį, nes biometriniai duomenys nekeičiami. Todėl ši rizika reikalauja stiprių priemonių – šifravimo, šablonų atskyrimo, griežto prieigos ribojimo – arba alternatyvaus, mažiau įsibraujančio sprendimo (pavyzdžiui, kortelės vietoj piršto atspaudo). Būtent proporcingumo klausimas, ar tikslo negalima pasiekti švelnesne priemone, dažnai lemia, ar tvarkymas apskritai leistinas.

Vertinimą užbaigia likutinės rizikos įvertinimas – rizika, likusi pritaikius priemones. Jei ji tebėra didelė, prieš pradedant tvarkymą būtina išankstinė konsultacija su VDAI pagal BDAR 36 straipsnį. Jei rizika sumažinta iki priimtino lygio, tvarkymą galima pradėti, o vertinimą – periodiškai peržiūrėti.

Visą vertinimo eigą svarbu dokumentuoti: aprašytą tvarkymą, būtinumo ir proporcingumo analizę, rizikų sąrašą, pasirinktas priemones ir likutinę riziką. Šis dokumentas yra ir atitikties įrodymas, ir pagrindas pritaikytosios duomenų apsaugos sprendimams. Be dokumentacijos net atliktas vertinimas neatlaiko patikros – būtent to pritrūko „Karantino" byloje.

Dažnai užduodami klausimai

Ar poveikio vertinimą reikia atlikti kiekvienam tvarkymui?

Ne. Vertinimas privalomas tik didelės rizikos tvarkymui – 35 str. 3 d. atvejais, VDAI sąraše nurodytoms operacijoms arba kai tenkinami keli rizikos kriterijai. Įprastam mažos rizikos tvarkymui vertinimas neprivalomas, tačiau rizikos patikra rekomenduojama.

Kas atlieka poveikio vertinimą?

Už vertinimo atlikimą atsako duomenų valdytojas. Jei paskirtas duomenų apsaugos pareigūnas, su juo privaloma konsultuotis (35 str. 2 d.). Praktikoje vertinimą rengia projekto ir IT komandos kartu su DAP.

Kada reikia išankstinės konsultacijos su VDAI?

Kai vertinimas rodo didelę likutinę riziką, kurios valdytojas negali sumažinti tinkamomis priemonėmis (BDAR 36 str.). Tuomet prieš pradedant tvarkymą reikia kreiptis į VDAI.

Ar vertinimą reikia atnaujinti?

Taip. Vertinimas peržiūrimas, kai keičiasi tvarkymo keliama rizika – pavyzdžiui, diegiant naują technologiją, plečiant duomenų apimtį ar keičiant tikslus.

Ar poveikio vertinimą galima atlikti keliems panašiems tvarkymams kartu?

Taip. BDAR 35 str. 1 d. leidžia vienu vertinimu apimti kelias panašias tvarkymo operacijas, keliančias panašią riziką. Pavyzdžiui, kelias panašias vaizdo stebėjimo sistemas galima įvertinti bendrai, jei jų kontekstas ir rizika sutampa. Tai sumažina administracinę naštą, tačiau vertinimas turi likti prasmingas – jei operacijų rizika skiriasi, reikia atskirų vertinimų.

Kas nutinka, jei vertinimo neatlieku, nors jis privalomas?

Neatliktas privalomas vertinimas yra savarankiškas pažeidimas. „Karantino" byloje VDAI būtent tai nurodė kaip vieną iš pažeidimų. Be to, be vertinimo dažnai lieka neįvertinta ir nesuvaldyta reali rizika, kuri gali virsti duomenų saugumo pažeidimu ir dar didesne atsakomybe.

Išvada

Poveikio duomenų apsaugai vertinimas yra privalomas didelės rizikos tvarkymui ir atliekamas iš anksto, projektavimo etape. Jis apima tvarkymo aprašymą, būtinumo ir proporcingumo įvertinimą, rizikos analizę ir konkrečias jos mažinimo priemones. Lietuvos „Karantino" byla parodė, kad neatliktas vertinimas yra savarankiškai baudžiamas pažeidimas. Prieš pradėdami naują tvarkymą patikrinkite VDAI privalomo vertinimo sąrašą, atlikite vertinimą struktūrizuotai ir įsitikinkite, kad nustatytos rizikos mažinimo priemonės iš tiesų įgyvendintos.

Teisinė informacija: BDAR 35 straipsnis (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.

Šis straipsnis yra bendro pobūdžio informacija ir nėra teisinė konsultacija.

Legiscope automates this for you

Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.

Start free trial
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →