Pereiti prie turinio
Legiscope
Meniu
Duomenų apsauga

Teisė į duomenų perkeliamumą (BDAR 20 str.): gidas 2026

Teisė į duomenų perkeliamumą pagal BDAR 20 str.: kada taikoma, koks formatas privalomas, ribos, skirtumas nuo teisės susipažinti ir kaip įgyvendinti 2026 m.

Teisė į duomenų perkeliamumą (angl. right to data portability) – tai duomenų subjekto teisė gauti su juo susijusius asmens duomenis, kuriuos jis pateikė duomenų valdytojui, susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu, taip pat teisė perduoti tuos duomenis kitam valdytojui be kliūčių. Pagal Bendrojo duomenų apsaugos reglamento (BDAR) 20 straipsnį ši teisė taikoma tik tada, kai tvarkymas grindžiamas subjekto sutikimu arba sutartimi ir atliekamas automatizuotomis priemonėmis. Tai reiškia, kad perkeliamumas nėra universalus – jis neapima duomenų, tvarkomų teisinės prievolės, viešojo intereso ar teisėto intereso pagrindu.

Perkeliamumas skiriasi nuo teisės susipažinti: pastaroji suteikia informaciją ir kopiją, o perkeliamumas – struktūrizuotą, mašininį formatą, tinkantį perkelti į kitą paslaugą. Šiame straipsnyje paaiškinu, kada teisė taikoma, koks formatas privalomas ir kokios yra jos ribos.

Kada teisė į perkeliamumą taikoma

20 straipsnio 1 dalis nustato dvi kumuliatyvias sąlygas. Pirma, tvarkymas turi būti grindžiamas sutikimu (BDAR 6 str. 1 d. a p. arba 9 str. 2 d. a p.) arba sutartimi (6 str. 1 d. b p.). Antra, tvarkymas turi būti atliekamas automatizuotomis priemonėmis – t. y. teisė netaikoma popieriniams įrašams.

Jei tvarkymas grindžiamas kitu pagrindu – teisine prievole, viešuoju interesu ar teisėtu interesu – perkeliamumo teisė netaikoma. Pavyzdžiui, mokesčių tikslais saugomi duomenys neperkeliami, nes jie tvarkomi teisinės prievolės pagrindu. Šis apribojimas kyla iš pačios teisės logikos: perkeliamumas skirtas padidinti subjekto kontrolę ten, kur jis pats savo valia perdavė duomenis.

Kokie duomenys perkeliami

Perkeliami tik duomenys, kuriuos pateikė pats subjektas – tiek aktyviai (užpildyta forma, paskyros duomenys), tiek stebint jo veiklą (pavyzdžiui, sandorių istorija, naudojimosi paslauga įrašai). Europos duomenų apsaugos valdyba paaiškino, kad į perkeliamumą nepatenka išvestiniai ar sukurti duomenys – pavyzdžiui, valdytojo sudarytas profilis, kredito reitingas ar analizės rezultatai. Tokie duomenys prieinami per teisę susipažinti, bet neprivalo būti perkeliami mašininiu formatu.

Koks formatas privalomas

Duomenys pateikiami susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu (20 str. 1 d.). Praktikoje tinka CSV, JSON, XML ar kitas atviras, plačiai palaikomas formatas. PDF ar nuskenuotas dokumentas paprastai netinka, nes nėra lengvai mašininio apdorojimo. Kai techniškai įmanoma, subjektas turi teisę reikalauti, kad duomenys būtų perduoti tiesiogiai iš vieno valdytojo kitam (20 str. 2 d.).

20 straipsnio 4 dalis nustato svarbią ribą: perkeliamumo teisė negali daryti neigiamo poveikio kitų asmenų teisėms ir laisvėms. Todėl, jei subjekto duomenyse yra ir trečiųjų asmenų duomenų (pavyzdžiui, kontaktų sąrašas), naujasis valdytojas tuos trečiųjų asmenų duomenis gali tvarkyti tik tais tikslais, dėl kurių subjektas kreipėsi, ir turi turėti savo teisinį pagrindą.

Terminai

Kaip ir kitoms subjekto teisėms, taikomas vieno mėnesio terminas nuo prašymo gavimo (BDAR 12 str. 3 d.), pratęsiamas dar dviem mėnesiais sudėtingais atvejais. Pirmasis perkėlimas atliekamas nemokamai. Prašymą naudinga registruoti kartu su kitomis subjekto teisėmis pagal bendrą pažeidimų ir prašymų valdymo procedūrą.

Kodėl perkeliamumą svarbu įgyvendinti tinkamai

Nors Lietuvoje kol kas nėra atskiros didelės baudos būtent už perkeliamumo pažeidimą, subjektų teisių įgyvendinimo trūkumai brangiai kainuoja. 2024 m. VDAI skyrė 2 385 276 eurų baudą UAB „Vinted" už netinkamą prašymų dėl susipažinimo ir ištrynimo vykdymą bei atskaitomybės principo pažeidimą – šis ir kiti atvejai apžvelgti VDAI baudų Lietuvoje sąraše. Ta pati logika taikoma ir perkeliamumui: valdytojas turi ne tik įvykdyti prašymą, bet ir įrodyti, kad įvykdė jį tinkamu formatu ir laiku. Todėl perkeliamumo procesą reikia dokumentuoti taip pat kruopščiai kaip ir kitas teises.

Dažnos klaidos

  • Perkeliamumo taikymas visiems duomenims. Teisė galioja tik sutikimu ar sutartimi grįstam automatizuotam tvarkymui – ne teisinės prievolės ar teisėto intereso pagrindu tvarkomiems duomenims.
  • Išvestinių duomenų įtraukimas ar, priešingai, viso perkėlimo atsisakymas dėl jų. Perkeliami subjekto pateikti duomenys; profiliai ir analizės neperkeliami, bet tai nepateisina viso prašymo atmetimo.
  • Netinkamas formatas. PDF ar skenuota kopija paprastai netenkina „kompiuterio skaitomo" reikalavimo. Naudokite CSV, JSON ar XML.
  • Trečiųjų asmenų duomenų ignoravimas. Perkeliant duomenis, kuriuose yra kitų asmenų informacija, būtina atsižvelgti į jų teises (20 str. 4 d.).

Perkeliamumo įgyvendinimas praktiškai

Perkeliamumo teisė reikalauja techninio pasirengimo, kurio kitos teisės nereikalauja – gebėjimo eksportuoti duomenis struktūrizuotu, mašininiu formatu. Todėl organizacijos, kurių tvarkymas grindžiamas sutikimu ar sutartimi ir atliekamas automatizuotai, turėtų iš anksto numatyti eksporto funkciją. Praktikoje tinka standartinis CSV, JSON ar XML failas, apimantis subjekto pateiktus duomenis: paskyros informaciją, įkeltą turinį, sandorių ar naudojimosi istoriją. Apie pačią teisę subjektus reikia informuoti iš anksto – tam skirtą formuluotę rasite privatumo politikos šablone.

Rengiant eksportą svarbu tiksliai nubrėžti ribą tarp „pateiktų" ir „išvestinių" duomenų. Pateikti duomenys (registracijos laukai, veiklos įrašai) perkeliami; valdytojo sukurti profiliai, reitingai, rekomendacijų algoritmų rezultatai – ne. Ši riba nėra pretekstas atsisakyti viso prašymo: reikia perkelti tą dalį, kuri patenka į teisės apimtį, o dėl likusios – paaiškinti, kad ji prieinama per teisę susipažinti.

Antras praktinis klausimas – trečiųjų asmenų duomenys eksporte. Jei subjekto duomenyse yra kitų asmenų informacijos (pavyzdžiui, susirašinėjimo su kitais naudotojais), 20 straipsnio 4 dalis reikalauja atsižvelgti į tų asmenų teises. Praktiškai tokie duomenys gali būti perkelti subjektui, bet naujasis valdytojas juos gali naudoti tik tam tikslui, dėl kurio subjektas kreipėsi, ir turi turėti savo teisinį pagrindą tolesniam tvarkymui.

Verta iš anksto nuspręsti ir dėl eksporto formato dokumentavimo: kokie laukai įtraukiami, kokia jų struktūra ir kodėl. Šį apibrėžimą paprasčiausia išvesti iš duomenų tvarkymo veiklos įrašų (30 str.), kuriuose duomenų kategorijos ir teisiniai pagrindai jau surašyti. Kai eksporto apimtis apibrėžta iš anksto, kiekvienas prašymas vykdomas vienodai, o organizacija gali įrodyti, kad perkėlė būtent tuos duomenis, kuriuos privalėjo. Tai ta pati įrodinėjimo naštos logika, kuri galioja ir kitoms subjekto teisėms. Kaip ir jas, kiekvieną perkeliamumo prašymą reikia registruoti ir dokumentuoti; esant dideliam prašymų srautui šį registrą ir terminų stebėseną automatizuoja duomenų subjektų prašymų (DSAR) programinė įranga.

Dažnai užduodami klausimai

Kuo perkeliamumas skiriasi nuo teisės susipažinti?

Teisė susipažinti suteikia informaciją apie tvarkymą ir duomenų kopiją bet kokiu suprantamu formatu. Perkeliamumas suteikia subjekto pateiktus duomenis susistemintu, mašininiu formatu, kad juos būtų galima perkelti į kitą paslaugą. Perkeliamumas taikomas siauriau – tik sutikimu ar sutartimi grįstam automatizuotam tvarkymui.

Ar reikia perkelti valdytojo sukurtus profilius?

Ne. Perkeliami tik subjekto pateikti duomenys. Išvestiniai duomenys – profiliai, reitingai, analizės – neperkeliami, tačiau jie prieinami per teisę susipažinti.

Kokiu formatu pateikti duomenis?

Susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu, pavyzdžiui, CSV, JSON ar XML. Formatas turi leisti duomenis pakartotinai panaudoti kitoje sistemoje.

Ar valdytojas privalo perduoti duomenis tiesiogiai kitam paslaugų teikėjui?

Taip, kai tai techniškai įmanoma (20 str. 2 d.). Jei tiesioginis perdavimas neįmanomas, duomenys pateikiami subjektui, kad jis pats juos perduotų.

Ar teisė į perkeliamumą taikoma popieriniams duomenims?

Ne. 20 straipsnis taikomas tik automatizuotai tvarkomiems duomenims. Popieriniai įrašai pagal šią teisę neperkeliami, nors jiems tebegalioja teisė susipažinti. Ši riba kyla iš pačios teisės tikslo – palengvinti duomenų perkėlimą tarp skaitmeninių paslaugų.

Ar valdytojas gali imti mokestį už duomenų perkėlimą?

Pirmasis perkėlimas atliekamas nemokamai. Mokestį galima imti tik jei prašymas akivaizdžiai nepagrįstas arba perteklinis, ypač dėl pasikartojimo – tuomet įrodinėjimo našta dėl tokio pobūdžio tenka valdytojui. Įprastas, pagrįstas prašymas visada vykdomas be mokesčio.

Per kiek laiko reikia įvykdyti perkeliamumo prašymą?

Per vieną mėnesį nuo prašymo gavimo (BDAR 12 str. 3 d.), kaip ir kitoms subjekto teisėms. Sudėtingais atvejais terminą galima pratęsti dar dviem mėnesiais, per pirmąjį mėnesį informavus subjektą apie pratęsimą ir jo priežastis. Pirmasis perkėlimas atliekamas nemokamai, o duomenys pateikiami mašininiu formatu.

Išvada

Teisė į duomenų perkeliamumą taikoma tik sutikimu ar sutartimi grįstam automatizuotam tvarkymui ir apima tik subjekto pateiktus, o ne išvestinius duomenis. Duomenys pateikiami susistemintu, mašininiu formatu per vieną mėnesį, o kai įmanoma – perduodami tiesiogiai kitam valdytojui. Nors atskiros perkeliamumo baudos Lietuvoje kol kas nebuvo, „Vinted" byla rodo, kad subjektų teisių vykdymas turi būti dokumentuotas ir įrodomas. Aiškiai nustatykite, kuriems duomenims teisė taikoma, parenkite mašininį eksportą ir registruokite kiekvieną prašymą.

Teisinė informacija: BDAR 20 straipsnis (EUR-Lex) · Asmens duomenų teisinės apsaugos įstatymas (e-seimas) · VDAI.

L
Autorius
Legiscope
Legiscope

Pritaikykite šias gaires praktiškai

Sužinokite, kaip „Legiscope“ susieja privatumo registrus, šaltinius ir peržiūrimą darbą.

Užsisakyti pritaikytą demonstraciją
Skaityti toliau

Susiję straipsniai

01Duomenų apsauga

Apklausų duomenų apsauga: anonimiškumas ir rezultatų skelbimas

Apklausos duomenų apsaugos patikra prieš siunčiant kvietimą

2026 m. rugsėjo 8 d.
02Duomenų apsauga

Asmens duomenų šifravimas: raktai, prieiga ir atkūrimas

Asmens duomenų šifravimo planas turi parodyti, ką šifruojate, nuo kokios grėsmės saugote ir kas gali duomenis iššifruoti. Įrašas „viskas šifruojama“ neatsako, ar administratorius gali skaityti…

2026 m. rugsėjo 8 d.
03Duomenų apsauga

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

Asmens kodas Lietuvoje: rinkimo, paieškos ir viešinimo patikra

2026 m. rugsėjo 8 d.
04Duomenų apsauga

Asociacijų duomenų apsauga: nariai, savanoriai ir renginiai

Asociacijos narių sąrašas, savanorių grafikas ir renginio registracija dažnai keliauja per tų pačių žmonių rankas. Dėl to lengva manyti, kad visus kontaktus galima naudoti bet kuriai asociacijos…

2026 m. rugsėjo 8 d.
05Duomenų apsauga

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

Atsakymas VDAI į paklausimą: paaiškinimų ir priedų byla

2026 m. rugsėjo 8 d.
06Duomenų apsauga

Automatizuoti sprendimai: BDAR 22 straipsnio patikra

BDAR 22 straipsnio patikra prasideda nuo konkretaus sprendimo apie žmogų, o ne nuo programos pavadinimo. Reikia nustatyti, ar sprendimas pagrįstas vien automatizuotu tvarkymu ir ar sukelia teisinį…

2026 m. rugsėjo 8 d.
07Duomenų apsauga

BDAR 14 straipsnis: informavimas gavus duomenis iš kitur

Kai organizacija gauna žmogaus duomenis iš partnerio, viešo šaltinio ar kitos įmonės, reikia atskirai įvertinti informavimo pareigą. Duomenų tiekėjo pažadas, kad sąrašas surinktas teisėtai, dar…

2026 m. rugsėjo 8 d.
08Duomenų apsauga

BDAR 6 straipsnis: teisinio pagrindo pasirinkimo matrica

Teisinis pagrindas parenkamas konkrečiam duomenų tvarkymo tikslui. Vienam klientui priklausantys duomenys gali būti reikalingi užsakymui pristatyti, sąskaitai saugoti ir pasirenkamam naujienlaiškiui…

2026 m. rugsėjo 8 d.