BDAR reikalauja atlikti poveikio duomenų apsaugai vertinimą (PDAV) kiekvienam duomenų tvarkymui, galinčiam kelti didelę riziką asmenų teisėms ir laisvėms. SYAGA DPIA-Express struktūrizuoja ir dokumentuoja jūsų PDAV pagal 35 straipsnio metodiką ir EDAV gaires, be improvizacijos ir be žargono.
Nustatyti, ar jūsų duomenų tvarkymui reikalingas PDAV, o tada atlikti jį pagal taisykles
Kiekvienam duomenų tvarkymui, galinčiam kelti didelę riziką fizinių asmenų teisėms ir laisvėms, prieš jį įgyvendinant turi būti atliktas poveikio duomenų apsaugai vertinimas (BDAR, 35 str.).
EDAV (buvusi G29 darbo grupė, gairės WP248 rev.01) apibrėžė 9 didelės rizikos kriterijus. Kai duomenų tvarkymas atitinka bent du iš šių kriterijų, iš esmės turi būti atliktas PDAV: pakanka vieno neteisingai įvertinto kriterijaus, ir dokumentacija tampa neišsami.
CNIL (Prancūzijos institucija) skelbia duomenų tvarkymo sąrašus, kuriems PDAV yra reikalingas arba nereikalingas. Norint tiksliai nustatyti, kur patenka jūsų atvejis, reikia kruopštaus skaitymo, o ne bendro įspūdžio.
Per greitai atliktas PDAV kelia riziką, kad priežiūros institucija jį laikys neišsamiu; jo neatlikimas, kai jis reikalingas, kelia riziką organizacijai pažeisti 35 straipsnį. CNIL metodika struktūrizuoja šį sprendimą ir jį dokumentuoja.
BDAR 35.7 straipsnio reikalaujama struktūra, pritaikyta jūsų duomenų tvarkymui, su pagrįsta išvada kiekviename etape
Analizė pagal 3 atvejus iš 35.3 straipsnio, EDAV 9 kriterijų lentelę (WP248 rev.01) ir CNIL sąrašus, nurodančius, kada PDAV reikalingas arba ne. Pagrįsta išvada, nesvarbu, ar galiausiai PDAV yra privalomas, ar ne.
Tikslai, duomenų ir susijusių asmenų kategorijos, gavėjai, saugojimo terminai: išsamus žemėlapis, kurio reikalauja 35.7.a straipsnis, suderintas su jūsų duomenų tvarkymo veiklos registru (30 str.).
Patikrinama, ar kiekvienas surinktas duomuo yra būtinas siekiamam tikslui, ar kiekvienam duomenų tvarkymui nustatytas teisinis pagrindas (6 str.), ir ar laikomasi duomenų kiekio mažinimo principo (5.1.c str.).
Kiekvienai nustatytai rizikai: sunkumas, tikimybė, jau taikomos priemonės, likutinė rizika - pateikiama lentele, kurią gali naudoti jūsų vadovybė arba DAP (duomenų apsaugos pareigūnas).
Numatomos techninės ir organizacinės priemonės (32 str.), pagrįsta išvada ir dokumentuotas pagrindimas pagal atskaitomybės principą (5.2 str.), kuriuo galima remtis CNIL patikrinimo atveju.
Struktūrizuotas, šaltiniais pagrįstas ir sąžiningas dokumentas, aiškiai nurodantis, ką dar turi patvirtinti jūsų teisininkas ar DAP
Išsamus dokumentas pagal 35.7 straipsnį (a-d punktai), su pagrįsta išvada.
Išankstinė analizė, nustatanti, ar jūsų duomenų tvarkymas patenka į pareigos taikymo sritį.
PDAV remiasi tuo pačiu pagrindu kaip ir jūsų duomenų tvarkymo veiklos registras.
Kiekvienas neaiškus punktas aiškiai pažymimas, niekada nesprendžiamas už jus.
Kiekvienas teisinis teiginys yra pagrįstas šaltiniu, o ne teigiamas iš atminties.
Pateikiamas redaguojamu formatu, kurį gali pakartotinai naudoti jūsų DAP ar teisininkas.
Metodika, grindžiama teisės aktais ir institucijomis, o ne savavališkais aiškinimais
Poveikio duomenų apsaugai vertinimas. Konsoliduotas Reglamento (ES) 2016/679 tekstas (EUR-Lex, CELEX 32016R0679).
9 EDAV (buvusios G29) didelės rizikos kriterijai, kuriuos CNIL naudoja kaip pagrindinę metodiką PDAV pareigai nustatyti.
Sąrašai duomenų tvarkymo, kuriems PDAV yra reikalingas arba nereikalingas, ir CNIL (Prancūzijos institucijos) poveikio vertinimo atlikimo metodika.
Duomenų tvarkymo veiklos registras: suderinamumo pagrindas (tikslai, duomenys, terminai), kuriuo remiasi kiekvienas PDAV.
Apimtis priklauso nuo duomenų tvarkymo operacijų skaičiaus, jų sudėtingumo ir to, kas jau dokumentuota jūsų organizacijoje. Pasiūlymas parengiamas po pirminio pokalbio.
Nežinote, ar jūsų duomenų tvarkymui taikoma pareiga
Nustatytas didelės rizikos duomenų tvarkymas
Keli rizikingi duomenų tvarkymai, kuriuos reikia apimti
PDAV niekada nėra galutinis
BDAR 35.11 straipsnis reikalauja peržiūrėti analizę, kai duomenų tvarkymas reikšmingai pasikeičia (naujas duomenų tvarkytojas, talpinimo pakeitimas, surinkimo apimties išplėtimas). Peržiūros pasiūlymas rengiamas individualiai.
Ką iš tikrųjų sako teisės aktas, paprasta kalba. Kiekvienas punktas išlaiko nuorodą į oficialų dokumentą.
PDAV - tai tiesiog vertinimo darbas: prieš įgyvendinant duomenų tvarkymą, įvertinama, kokią riziką jis kelia žmonėms. CNIL (Prancūzijos institucija) jį apibrėžia kaip „formalų procesą, leidžiantį įvertinti su asmens duomenų tvarkymu susijusią riziką". Tai ne dar viena administracinė formalumas, o sveiko proto priemonė, kurią BDAR tam tikrais atvejais paverčia privaloma. Šaltinis: CNIL →
Nebūtina būti didele įmone, kad tai būtų aktualu. CNIL laikosi nuomonės, kad PDAV yra privalomas, kai duomenų tvarkymas atitinka bent du iš šių devynių atvejų: asmenų vertinimas ar reitingavimas, automatizuoto sprendimo, turinčio realų poveikį asmenims, priėmimas, sistemingas jų sekimas, jautrių duomenų (sveikatos, kilmės ir kt.) rinkimas, didelio masto duomenų rinkimas, kelių duomenų bazių sujungimas, pažeidžiamų asmenų (darbuotojų, pacientų, nepilnamečių...) tikslinis apėmimas, naujos technologijos naudojimas arba asmens teisės ar paslaugos atėmimas. Šaltinis: CNIL →
Kad nereikėtų spėlioti, CNIL paskelbė du oficialius sąrašus: 14 duomenų tvarkymo tipų sąrašą, kuriems PDAV yra privalomas (sveikatos duomenys, personalo profiliavimas, darbuotojų sekimas, didelio masto geolokacija...), ir 12 tipų sąrašą, kuriems jis nereikalingas (darbo užmokestis ir personalo valdymas mažiau nei 250 darbuotojų įmonėse be profiliavimo, tiekėjų valdymas, pavienio sveikatos priežiūros specialisto paciento byla...). Šie sąrašai neapima visų atvejų, tačiau jau atsako į daugybę įprastų situacijų. Šaltinis: CNIL reikalaujamų duomenų tvarkymų sąrašas →
BDAR (35 straipsnis) nereikalauja romano, o keturių aiškių elementų: aprašyti duomenų tvarkymą ir jo tikslą, patikrinti, ar jis iš tikrųjų būtinas ir proporcingas, įvertinti riziką duomenų subjektams, o tada išvardyti numatomas priemones šiai rizikai sumažinti. Pabaigoje - aiški išvada: ar duomenų tvarkymas yra priimtinas, ir kokiomis sąlygomis. Šaltinis: BDAR, 35 straipsnis →
Jei jūsų organizacija paskyrė duomenų apsaugos pareigūną, BDAR reikalauja su juo pasitarti atliekant PDAV ir pavesti jam patikrinti, ar analizė buvo tinkamai atlikta. Tai apsaugos priemonė, o ne varnelė formoje: DAP išlieka teisingas žingsnis prieš patvirtinant išvadą. Šaltinis: BDAR, 35 ir 39 straipsniai →
Jei, nepaisant numatytų priemonių, duomenų tvarkymas asmenims vis dar kelia didelę riziką, BDAR reikalauja prieš pradedant pasikonsultuoti su CNIL. Tada institucija turi aštuonias savaites pateikti rašytinę nuomonę (galima pratęsti šešiomis savaitėmis, jei byla sudėtinga). Verta žinoti: šis atvejis lieka išimtimi, o ne taisykle. Šaltinis: BDAR, 36 straipsnis →
CNIL primena, kad BDAR baudos gali siekti iki 10 milijonų eurų arba 2% pasaulinės metinės apyvartos, priklausomai nuo to, kuri suma didesnė. Tai teisinė riba, o ne neišvengiama lemtis: gerai atliktas PDAV kaip tik ir leidžia patikrinimo atveju parodyti, kad klausimas buvo vertinamas rimtai. Šaltinis: CNIL →
Europos duomenų apsaugos valdyba (EDAV/EDPB) nuo 2026 m. balandžio 14 d. iki birželio 9 d. surengė viešas konsultacijas dėl bendro PDAV šablono projekto, skirto suvienodinti praktiką tarp Europos šalių. Konsultacijos jau baigtos; mes stebime šio projekto tolesnę eigą, kad laiku informuotume savo klientus. Šaltinis: EDPB →
Prieš sužinant, kaip atlikti PDAV, reikia žinoti, ar jis jums apskritai taikomas. Štai tiksli taikymo apimtis, tokia, kokią apibrėžia BDAR ir CNIL, be nereikalingos įtampos.
BDAR nenustato jokios darbuotojų skaičiaus ribos PDAV pareigai. Jo 35 straipsnis įpareigoja atlikti šią analizę „duomenų valdytoją", nesvarbu, kokia jo forma (asociacija, amatininkas, MVĮ, savivaldybė, didelė grupė), kai tik duomenų tvarkymas „gali kelti didelį pavojų fizinių asmenų teisėms ir laisvėms". Dažna klaida, kurios reikia vengti: 250 darbuotojų riba iš tiesų egzistuoja BDAR, tačiau ji susijusi su daliniu atleidimu nuo duomenų tvarkymo veiklos įrašų (30 straipsnis), o ne su PDAV. 5 darbuotojų įmonei reikalavimas gali būti taikomas, o 2000 darbuotojų grupei - ne: viskas priklauso nuo duomenų tvarkymo pobūdžio, niekada nuo organizacijos dydžio. Šaltinis: BDAR, 35 straipsnis (CNIL pateiktas tekstas) →
35 straipsnis apima „duomenų valdytoją" plačiąja prasme: tiek privačią įmonę, tiek administraciją, savivaldybę, asociaciją ar sveikatos priežiūros įstaigą. Tekste netgi aiškiai numatytas „sistemingo didelio masto viešai prieinamos zonos stebėjimo" atvejis, kuris paprastai reiškia savivaldybę ar socialinio būsto valdytoją, įrengiantį vaizdo stebėjimą viešoje vietoje, o ne tik komercinę įmonę. Šaltinis: BDAR, 35 straipsnio 3 dalis →
CNIL ir buvusi 29 straipsnio darbo grupė (dabar - Europos duomenų apsaugos valdyba, EDAV/EDPB) savo pagrindinėse gairėse (WP248) nustatė devynis kriterijus. Kai tik duomenų tvarkymas atitinka bent du iš jų, PDAV tampa privalomas: asmenų vertinimas ar reitingavimas, automatizuotas sprendimas, turintis jiems poveikį, sistemingas jų sekimas, jautrių duomenų tvarkymas, didelio masto duomenų tvarkymas, duomenų bazių sujungimas, pažeidžiamų asmenų (darbuotojų, pacientų, nepilnamečių) apėmimas, naujos technologijos naudojimas arba asmens teisės ar sutarties atėmimas. Šaltinis: CNIL, G29/EDPB gairės (WP248) →
Praktikoje CNIL doktrina paprastai šiuos kriterijus sieja su: gydytojo kabinetu ar klinika, dideliu mastu tvarkančiais sveikatos duomenis, personalo skyriumi, naudojančiu darbuotojų vertinimo ar profiliavimo įrankį, įmone, turinčia leidimų korteles ir sistemingą vaizdo stebėjimą viešai prieinamose patalpose, kredito ar skolų išieškojimo įstaiga, taikančia balų skaičiavimą (scoring), arba prie interneto prijungtu sveikatos prietaisu, renkančiu duomenis apie gyvenimo įpročius. Šaltinis: CNIL, 14 duomenų tvarkymo tipų, kuriems privalomas PDAV, sąrašas →
CNIL taip pat paskelbė 12 duomenų tvarkymo tipų sąrašą, kuriems PDAV NĖRA privalomas: pavyzdžiui, darbo užmokesčio ir personalo valdymas įmonėje, turinčioje mažiau nei 250 darbuotojų (be profiliavimo), pavienio sveikatos priežiūros specialisto paciento byla arba įprastas tiekėjų valdymas. Nuraminanti žinia daugeliui mažų įmonių: vien turėti darbuotojų ar klientų nepakanka, kad reikalavimas įsigaliotų. Šaltinis: CNIL, 12 duomenų tvarkymo tipų be PDAV sąrašas →
Jokio teisininkų žargono: paprasti atsakymai, kiekvienas paremtas oficialiu teisės aktu.
Datos, kurios iš tikrųjų svarbios, su šaltiniais, kad žinotumėte, kas jau privaloma šiandien ir kas dar ateityje.
BDAR taikomas nuo 2018 m. gegužės 25 d. visoje Europoje. Pareiga atlikti PDAV (35 straipsnis), du CNIL sąrašai, nurodantys, kada jis privalomas ar ne, ir Europos gairės, paaiškinančios, kaip jį atlikti - visa tai galioja, yra stabilu ir nepriklauso nuo jokios būsimos reformos. Tai pagrindas, kuriuo galite remtis jau dabar.
Europos duomenų apsaugos valdyba (EDAV/EDPB) rengia bendrą PDAV šabloną, skirtą suvienodinti praktiką tarp Europos šalių. Viešos konsultacijos dėl šio projekto baigėsi 2026 m. birželio 9 d.; galutinio šablono paskelbimo data dar nepranešta. Nieko nereikia laukti: CNIL metodika tuo tarpu lieka galiojanti.
Europos Parlamentas ir Taryba priima reglamentą 2016/679 2016 m. balandžio 27 d. Jis paskelbiamas Europos Sąjungos oficialiajame leidinyje (OL L119) 2016 m. gegužės 4 d., o įsigalioja dvidešimčia dienų vėliau, 2016 m. gegužės 24 d., dar netaikomas. Šaltinis: EUR-Lex, oficiali reglamento nuoroda →
Praėjus dvejiems metams po priėmimo, reglamentas pagaliau pradedamas taikyti visoje Europoje (99.2 straipsnis). Būtent tą dieną 35 straipsnyje numatyta PDAV pareiga tampa privaloma, o pirmą kartą įsteigiama Europos duomenų apsaugos valdyba (EDAV/EDPB), perimanti jau parengtas PDAV gaires (WP248 rev.01). Šaltinis: EUR-Lex, reglamento aprašas (99 straipsnis) → Šaltinis: EDAV/EDPB, perimtos gairės →
Praėjus keliems mėnesiams nuo BDAR įsigaliojimo, CNIL priima sprendimą Nr. 2018-327: konkretų 14 duomenų tvarkymo tipų (sveikatos duomenys, personalo profiliavimas, darbuotojų sekimas...) sąrašą, kuriems PDAV turi būti atliekamas visais atvejais. Nebereikia spėlioti kiekvienu konkrečiu atveju. Šaltinis: CNIL →
Po metų CNIL papildo savo doktriną sprendimu Nr. 2019-118: duomenų tvarkymo tipų, kuriems PDAV NĖRA privalomas (darbo užmokestis mažiau nei 250 darbuotojų įmonėse be profiliavimo, tiekėjų valdymas, pavienio specialisto paciento byla...), sąrašu. Abu CNIL sąrašai kartu jau atsako į daugybę įprastų situacijų, nereikalaujant patiems priimti sprendimo. Šaltinis: CNIL →
EDAV/EDPB viešoms konsultacijoms pateikė bendro PDAV šablono projektą, skirtą suvienodinti praktiką tarp Europos šalių (šiandien kiekviena nacionalinė institucija turi šiek tiek savo lentelę). Konsultacijos baigtos nuo 2026 m. birželio 9 d.; tai dar nėra taikomas teisės aktas, o tik nagrinėjamas projektas. Šaltinis: EDAV/EDPB →
Pati EDAV/EDPB nurodo, kad šablonas „bus užbaigtas, atsižvelgiant į reikiamus pakeitimus", po ko nacionalinės institucijos pradės žingsnius jį patvirtinti kaip bendrą šabloną arba kaip „metašabloną", suderinamą su jau esamais šablonais (įskaitant CNIL šabloną). Iki šiol data nepranešta: mes stebime šią bylą, kad informuotume savo klientus, kai tik atsiras konkretumo, nieko iš anksto nespėliodami. Šaltinis: EDAV/EDPB →
Kas skiria sankcijas, kiek ir pagal kokius kriterijus. Be dramatizavimo: didžioji dauguma bylų neturi nieko bendra su sumomis, patenkančiomis į antraštes.
Sankcijas skiria specializuotas CNIL organas, atskiras nuo kolegijos, kuri kasdien vykdo kontrolę ir konsultuoja. Ji turi keletą laipsniškų priemonių, ne tik baudą: perspėjimą, įspėjimą, oficialų reikalavimą (su finansine bauda ar be jos), nurodymą, laikiną ar galutinį duomenų tvarkymo apribojimą. Bauda yra tik paskutinis šios sistemos laiptelis. Šaltinis: CNIL, skirtos sankcijos →
BDAR (83 straipsnis) nustato du apribojimus, taikomas didesnysis iš jų: iki 10 milijonų eurų arba 2 % pasaulinės apyvartos ankstesnių finansinių metų už organizacinių pareigų pažeidimus (saugumas, veiklos įrašai, DAP, poveikio vertinimas...); iki 20 milijonų eurų arba 4 % už esminių principų pažeidimus (teisinis pagrindas, sutikimas, asmenų teisės, perdavimas už ES ribų). Tai yra ribos, o ne automatiškai taikomos sumos. Šaltinis: BDAR, 83 straipsnis →
83 straipsnio 2 dalis įpareigoja instituciją atsižvelgti į: pažeidimo sunkumą ir trukmę, ar jis buvo tyčinis, ar tiesiog aplaidus, jau taikytas priemones žalai apriboti, atsakomybės laipsnį, ankstesnius pažeidimus, bendradarbiavimą su institucija ir duomenų jautrumą. Konkrečiai: organizacija, kuri dokumentavo savo veiksmus (veiklos įrašai, PDAV, saugumo priemonės) ir bendradarbiauja, vertinama kitaip nei ta, kuri nieko nedarė. Šaltinis: BDAR, 83 straipsnio 2 dalis →
2022 m. lapkričio 10 d. CNIL ribotos sudėties komisija skyrė 800 000 eurų baudą Discord. Tarp nustatytų pažeidimų: per ilgas saugojimo laikotarpis, saugumo trūkumas ir BDAR 35 straipsnio pažeidimas - poveikio vertinimo nebuvimas, nors didelio masto duomenų tvarkymas, apimantis nepilnamečius, jo reikalavo. Tai tiesiausias pavyzdys, rodantis ryšį tarp „nedokumentuoto PDAV" ir skirtos sankcijos. Šaltinis: sprendimas SAN-2022-020, Légifrance →
Criteo 2023 m. birželio 15 d. buvo skirta 40 milijonų eurų bauda, nes nepavyko įrodyti galiojančio sutikimo dėl reklaminių slapukų diegimo. Clearview AI 2022 m. spalio 17 d. buvo skirta 20 milijonų eurų bauda už masinį nuotraukų rinkimą be teisinio pagrindo. Šios sumos susijusios su labai dideliu tarptautiniu duomenų tvarkymu, o ne su MVĮ atveju, kuri dokumentuoja savo veiksmus. Šaltinis: sprendimas SAN-2023-009, Légifrance →
Tame pačiame oficialiame CNIL puslapyje, kuriame išvardyti sprendimai, didelė dalis paskelbtų sankcijų siekia tūkstančius, o ne milijonus eurų: reklamos agentūrai skirta 3 000 eurų bauda, dviem gydytojams - 3 000 ir 6 000 eurų, maisto pristatymo paslaugai - 20 000 eurų. Sankcija proporcinga dydžiui ir sunkumui, o ne vienoda visiems. Šaltinis: CNIL, skirtos sankcijos →
Ką reikia atsiminti
Gerai atliktas PDAV nepadaro organizacijos neliečiamos: jis yra įrodymas, kad patikrinimo atveju į klausimą buvo žiūrima rimtai. Būtent į tai BDAR 83 straipsnio 2 dalis reikalauja atsižvelgti nustatant arba nenustatant baudos dydį.
Europoje kiekviena šalis turi savo institucijas. Štai visoms 30 Europos ekonominės erdvės šalių pateikiama duomenų apsaugos institucija (jūsų BDAR kontaktas) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.
Šaltiniai: oficialios institucijų svetainės ir EDPB narių sąrašas (edpb.europa.eu), tikrinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žyma „patikrinti" nurodo oficialų šaltinį, kuris iki šiol nėra galutinai patvirtintas.
Aprašykite mums savo duomenų tvarkymą, ir mes pateiksime individualų pasiūlymą.
Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.
contact@syaga.eu Peržiūrėti CNIL metodiką