Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Privatumo politikos šablonas (BDAR 13–14 str.): pilnas 2026

Privatumo politikos šablonas svetainei pagal BDAR 13–14 str.: pilnas tekstas skyrius po skyriaus, kaip jį pritaikyti ir dažnos klaidos. Paruošta naudoti 2026 m.

Ieškote privatumo politikos šablono svetainei, atitinkančio Bendrojo duomenų apsaugos reglamento (BDAR) 13 ir 14 straipsnius? Štai jis – pilnas tekstas skyrius po skyriaus, paruoštas pritaikyti. Privatumo politika – tai skaidrumo dokumentas, kuriuo duomenų valdytojas informuoja duomenų subjektus, kokius jų duomenis renka, kokiais tikslais, kokiu teisiniu pagrindu, kam perduoda, kiek laiko saugo ir kokias teises jie turi. Svarbu suprasti, kad privatumo politika informuoja, bet nerenka sutikimo – sutikimas, kai jis reikalingas, renkamas atskiru veiksmu.

Šiame straipsnyje pateikiu visą šabloną, tada paaiškinu, kaip jį pritaikyti savo veiklai ir kokių klaidų vengti.

Pilnas privatumo politikos šablonas

[Įmonės pavadinimas] privatumo politika Paskutinį kartą atnaujinta: [data]

1. Duomenų valdytojas. [Įmonės pavadinimas], juridinio asmens kodas [kodas], buveinė [adresas], el. paštas [privatumas@imone.lt]. [Paskirtas duomenų apsaugos pareigūnas: kontaktai.]

2. Kokius duomenis renkame ir kokiais tikslais.

  • Svetainės lankytojų duomenys: IP adresas, naršyklės duomenys, slapukų informacija – svetainės veikimui ir statistikai.
  • Užklausų forma: vardas, el. paštas, žinutės turinys – atsakyti į užklausą.
  • Klientų duomenys: tapatybės, kontaktiniai, atsiskaitymo duomenys – sutarčiai vykdyti.
  • Naujienlaiškis: el. paštas – siųsti naujienlaiškį (tik gavus sutikimą).

3. Teisinis pagrindas. Kiekvienam tikslui taikomas atitinkamas pagrindas: sutarties vykdymas (BDAR 6 str. 1 d. b p.), teisinė prievolė (6 str. 1 d. c p.), teisėtas interesas (6 str. 1 d. f p.) arba sutikimas (6 str. 1 d. a p.).

4. Duomenų gavėjai. Duomenis gali tvarkyti mūsų pasitelkti tvarkytojai: prieglobos, IT priežiūros, buhalterinės apskaitos, el. laiškų siuntimo paslaugų teikėjai. Su jais sudarytos duomenų tvarkymo sutartys. Duomenys taip pat teikiami valstybės institucijoms, kai to reikalauja teisė.

5. Perdavimai už ES/EEE. [Jei taikoma:] Kai kurie tvarkytojai yra už ES/EEE. Tokie perdavimai grindžiami tinkamumo sprendimu arba standartinėmis sutarčių sąlygomis (BDAR 46 str.). [Jei netaikoma: Duomenų už ES/EEE neperduodame.]

6. Saugojimo terminai. Duomenis saugome ne ilgiau, nei būtina tikslui: klientų duomenis – sutarties galiojimo ir teisės aktų nustatytą laiką; užklausų duomenis – [terminas]; naujienlaiškio duomenis – iki sutikimo atšaukimo. Išsamiau žr. mūsų saugojimo ribojimo principą.

7. Jūsų teisės. Turite teisę: susipažinti su duomenimis (15 str.); reikalauti ištaisyti; reikalauti ištrinti (17 str.); apriboti tvarkymą; į duomenų perkeliamumą (20 str.); nesutikti su tvarkymu; atšaukti sutikimą. Prašymą pateikite adresu [privatumas@imone.lt]. Į prašymą atsakysime per vieną mėnesį.

8. Skundas. Turite teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai (VDAI), L. Sapiegos g. 17, Vilnius, vdai.lrv.lt.

9. Slapukai. Naudojame būtinuosius, statistikos ir rinkodaros slapukus. Neprivalomiems slapukams prašome atskiro sutikimo per slapukų juostą; pasirinkimą galite keisti bet kada.

10. Pakeitimai. Šią politiką galime atnaujinti. Aktuali versija skelbiama šioje svetainėje nurodant atnaujinimo datą.

Kaip pritaikyti šabloną

Suderinkite su tvarkymo veiklos įrašais. Privatumo politika turi atspindėti realų tvarkymą. Paimkite tikslus, teisinius pagrindus, gavėjus ir saugojimo terminus iš savo tvarkymo veiklos įrašų – tai užtikrina, kad politika nemeluoja.

Nurodykite konkrečius saugojimo terminus. Vietoj „saugome, kol reikia" nurodykite konkrečius terminus arba jų kriterijus pagal saugojimo ribojimą.

Atskirkite informaciją nuo sutikimo. Politika informuoja; ji nerenka sutikimo. Kur reikalingas sutikimas (naujienlaiškis, rinkodaros slapukai), rinkite jį atskiru aktyviu veiksmu.

Pritaikykite gavėjų ir perdavimų dalį. Įvardykite realias tvarkytojų kategorijas ir nurodykite, ar duomenys perduodami už ES. Neįrašykite bendrų frazių, jei jos neatitinka tikrovės.

Dažnos klaidos

  • Nukopijuota svetimos įmonės politika. Politika turi atspindėti jūsų realų tvarkymą – nukopijuota ir nepritaikyta ji klaidina ir pažeidžia skaidrumą.
  • Sutikimo „paslėpimas" politikoje. Sutikimas renkamas atskirai; politika tik informuoja.
  • Neaiškūs saugojimo terminai. Nurodykite konkretų terminą ar kriterijų kiekvienai kategorijai.
  • Neišvardytos teisės ar skundo galimybė. BDAR 13–14 str. reikalauja informuoti apie visas subjekto teises ir teisę skųstis VDAI.
  • Politikos neatnaujinimas. Keičiantis tvarkymui politiką reikia atnaujinti ir nurodyti datą.

Kaip parašyti politiką aiškiai

BDAR 12 straipsnis reikalauja, kad informacija subjektams būtų pateikta glausta, skaidria, suprantama ir lengvai prieinama forma, aiškia ir paprasta kalba. Praktikoje tai reiškia vengti teisinio žargono ten, kur jo galima išvengti, skaidyti tekstą į skyrius su antraštėmis ir, jei politika ilga, pradėti nuo trumpos santraukos. Į vaikus orientuotos paslaugos privalo naudoti dar paprastesnę kalbą.

Skaidrumas reiškia ir konkretumą. Vietoj „galime dalytis duomenimis su partneriais" nurodykite realias gavėjų kategorijas; vietoj „saugome pagrįstą laiką" – konkretų terminą ar kriterijų pagal saugojimo ribojimą. Būtent bendros, tuščios frazės dažniausiai sukelia skaidrumo priekaištų. Politiką taip pat verta pateikti valstybine kalba ir, jei paslaugos teikiamos kitomis kalbomis, atitinkamai išversti, kad informavimo prievolė būtų reali, o ne formali.

Slapukų juosta ir politikos gyvavimo ciklas

Privatumo politika informuoja apie slapukus, tačiau pati sutikimo nesurenka – tai atlieka slapukų juosta. Juosta turi būti rodoma prieš įrašant neprivalomus slapukus ir leisti atsisakyti taip pat lengvai, kaip ir sutikti. Politikoje pateikite slapukų kategorijas ir jų tikslą, o techninį sutikimo mechanizmą palikite juostai.

Privatumo politika nėra vienkartinis dokumentas. Ją reikia atnaujinti kaskart, kai keičiasi tvarkymas: atsiranda nauji tikslai, tvarkytojai, perdavimai už ES ar keičiasi saugojimo terminai. Kiekvieną atnaujinimą pažymėkite data, o esminių pakeitimų atveju – informuokite subjektus. Praktinis patikrinimas prieš skelbiant: paimkite kiekvieną tvarkymo veiklos įrašų eilutę ir įsitikinkite, kad atitinkamas tikslas, teisinis pagrindas ir saugojimo terminas atsispindi politikoje. Jei įraše yra tvarkymo, kurio politikoje nėra, subjektai apie jį neinformuojami – tai skaidrumo spraga ir vienas dažniausių priekaištų, kuriuos nustato VDAI.

Skaidrumas ir VDAI praktika

Privatumo politika yra tiesioginis skaidrumo principo (BDAR 5 str. 1 d. a p.) ir informavimo pareigos (13–14 str.) įgyvendinimo dokumentas, todėl jos trūkumai vertinami rimtai. Lietuvos praktikoje didžiausia bauda – 2 385 276 eurų UAB „Vinted" (2024 m.) – iš dalies kilo būtent iš skaidrumo ir sąžiningumo pažeidimų: naudotojams nebuvo aiškiai atskleidžiama, kaip ir kokiais tikslais jų duomenys tvarkomi toliau. Tai patvirtina, kad neaiškus ar klaidinantis informavimas yra ne formalus, o sankcijas užtraukiantis trūkumas.

Praktinė išvada valdytojui: politika turi būti ne teisiškai „neperšaunama", bet realiai suprantama vidutiniam skaitytojui. Jei tekste yra tvarkymo, kurio subjektas negalėtų atpažinti iš politikos, arba jei formuluotės slepia realų duomenų naudojimą, tai skaidrumo spraga. Todėl politiką verta periodiškai peržiūrėti ne tik teisininko, bet ir „paprasto naudotojo" žvilgsniu.

Dažnai užduodami klausimai

Ar privatumo politika renka sutikimą?

Ne. Privatumo politika yra informavimo dokumentas pagal BDAR 13–14 str. Sutikimas, kai jis reikalingas, renkamas atskiru aktyviu veiksmu, o ne per politikos „priėmimą".

Ar reikia atskiros slapukų politikos?

Ne visada, tačiau slapukų informacija turi būti aiški. Ją galima pateikti privatumo politikoje arba atskirame slapukų dokumente. Neprivalomiems slapukams reikia atskiro sutikimo per slapukų juostą.

Kur svetainėje turi būti privatumo politika?

Ji turi būti lengvai pasiekiama, paprastai per nuorodą kiekvieno puslapio apačioje, ir prieinama prieš renkant duomenis (pavyzdžiui, prie užklausų formos).

Ar politika turi atitikti tvarkymo veiklos įrašus?

Taip. Politika turi atspindėti realų tvarkymą, aprašytą tvarkymo veiklos įrašuose. Neatitikimas tarp politikos ir realaus tvarkymo yra skaidrumo pažeidimas.

Ar privatumo politika ir slapukų politika yra tas pats?

Ne visai. Privatumo politika apima visą asmens duomenų tvarkymą pagal 13–14 str., o slapukų informacija yra jos dalis arba atskiras dokumentas. Neprivalomiems slapukams reikalingas sutikimas renkamas per slapukų juostą, o ne per privatumo politiką. Mažoms svetainėms dažnai pakanka slapukų skyriaus pačioje privatumo politikoje.

Ar reikia atskiros politikos darbuotojams?

Dažnai taip. Darbuotojų duomenų tvarkymas skiriasi nuo klientų – kitas teisinis pagrindas, kitos duomenų kategorijos, kiti saugojimo terminai. Todėl praktiška turėti atskirą darbuotojų privatumo pranešimą, atspindintį būtent personalo tvarkymą, o viešoje svetainės politikoje palikti klientų ir lankytojų informaciją.

Ar privatumo politiką reikia pateikti prieš renkant duomenis?

Taip. BDAR 13 straipsnis reikalauja informuoti subjektą duomenų rinkimo metu. Praktiškai politika turi būti pasiekiama prie kiekvienos formos ir kiekviename svetainės puslapyje, paprastai per nuorodą apačioje. Duomenų rinkimas be išankstinio informavimo yra skaidrumo pažeidimas, net jei politika egzistuoja kitame puslapyje, bet nėra prieinama rinkimo momentu.

Išvada

Privatumo politikos šablonas apima valdytojo duomenis, tvarkymo tikslus ir teisinius pagrindus, gavėjus, perdavimus, saugojimo terminus, subjektų teises ir teisę skųstis VDAI. Svarbiausia – politika turi atspindėti realų tvarkymą iš jūsų tvarkymo veiklos įrašų, informuoti (o ne rinkti sutikimą) ir nurodyti konkrečius saugojimo terminus. Pritaikykite šabloną savo veiklai, suderinkite su registru ir atnaujinkite keičiantis tvarkymui.

Teisinė informacija: BDAR 13–14 straipsniai (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.

Šis šablonas yra bendro pobūdžio informacija ir nėra teisinė konsultacija.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.